Debida diligencia reforzada: Garantizar el cumplimiento de los requisitos de KYC y el escrutinio regulatorio.
Debida diligencia mejorada: La adopción de soluciones innovadoras en las empresas actuales no debe tener como único objetivo la obtención de beneficios. Se requiere una visión más amplia que considere las dependencias secundarias que pueden afectar a un negocio. Estas dependencias abarcan desde servicios y empresas de terceros hasta normativas y requisitos de cumplimiento. En lugar de centrarse únicamente en la generación de ingresos, es fundamental garantizar el conocimiento de las normativas y directrices locales.
La identificación y verificación del cliente se convierte en un paso crucial para que las empresas cumplan con los requisitos. Conozca a su cliente (KYC) Directrices. Al asociarse con terceros y empresas, especialmente con instituciones financieras y el sector bancario, que interactúa con múltiples industrias, es fundamental conocerlas a fondo. Esto constituye el primer paso para mitigar el riesgo de sanciones severas y multas regulatorias locales.
A reciente El estudio muestra que en la UE, las multas regulatorias pueden llegar hasta 20 millones de euros. Esto podría equivaler al 4% de los ingresos anuales de la empresa. Cada infracción cuesta alrededor de 1,000,000 de dólares en países como Australia y Brasil. Cumplimiento de KYC Este paso puede mitigar los riesgos de pérdidas monetarias tan cuantiosas. Al abrir nuevas cuentas para usuarios, los bancos deben llevar a cabo el proceso de Debida Diligencia del Cliente (DDC). Este proceso garantiza la identidad del usuario según ciertos parámetros de Conozca a su Cliente (KYC). Incluye verificaciones de antecedentes contra el lavado de dinero (ALD), financiamiento del terrorismo y verificación de Personas Políticamente Expuestas (PEP) para asegurar que ninguna entidad prohibida participe en el negocio legítimo.
La Debida Diligencia Reforzada (DDR) es un concepto avanzado de la Debida Diligencia Común (DDC). La DDR abarca las perspectivas y directrices de seguridad que no cubre la DDC, garantizando un alto nivel de seguridad que puede impactar el negocio de forma directa o indirecta. La DDR incluye desafíos de seguridad ocultos, verificación de identidad, evaluaciones de riesgos y análisis. El cumplimiento de la DDR a nivel organizacional elimina las preocupaciones de privacidad y seguridad de alto riesgo. El monitoreo y la verificación de entidades y transacciones reducen las posibilidades de fraude en línea y estafas de pago, aportando solidez y confiabilidad al negocio.
La intersección entre la debida diligencia reforzada y el conocimiento del cliente (KYC)
Tanto EDD como KYC cumplen el propósito de la autenticación del cliente. Las políticas de EDD se superponen con KYC, asegurando un proceso de incorporación riguroso para los usuarios finales. Los datos deben recopilarse, examinarse y procesarse con responsabilidad, y se debe realizar una auditoría detallada para realizar un seguimiento de las actividades realizadas en el sistema. Se debe controlar el acceso a los datos para limitar el número de usuarios que acceden a datos confidenciales. De esta manera, habrá menos posibilidades de interrupción de la integridad de los datos. Los requisitos de EDD también garantizan KYC Existen riesgos asociados a cada proceso de verificación, con un cálculo y aseguramiento individual de los riesgos antes de continuar con el procesamiento. Asimismo, se deben verificar las identidades mediante controles contra el lavado de dinero y el terrorismo para garantizar la legitimidad del tráfico a bordo.
Bajo el amparo de las normativas locales, la EDD garantiza la privacidad y la protección de los datos del usuario. Estos derechos incluyen la finalidad de la recopilación, el análisis y el procesamiento de los datos. También se especifica el plazo de almacenamiento y el uso que se les dará. Las organizaciones que incumplen estas leyes se enfrentan a graves demandas judiciales.
Sanciones regulatorias en todo el mundo
Se realizó una comparación de las normativas de protección de datos a nivel mundial, y se descubrió que aproximadamente el 65% de los países modificaron sus políticas o adoptaron los requisitos del RGPD tras su publicación. Las sanciones se pueden determinar en función del cumplimiento normativo local por parte de cada país y su interpretación de la normativa. Este conjunto de demandas puede extenderse en caso de incumplimiento. Las multas no solo se aplican a quienes sufren un ciberataque o una filtración de datos, sino a cualquier empresa que no cumpla con las normativas locales. A continuación, se presentan algunos de los países y empresas que han sido multados recientemente:
Alemania: La primera multa que enfrentó Alemania fue en julio de 2018. Una red social alemana llamada Knuddles fue hackeada, lo que comprometió la información de más de 330,000 usuarios, incluyendo 808,000 direcciones de correo electrónico y contraseñas relevantes. La razón por la que se hackeó esta información fue que Knuddles almacenaba la información de los usuarios en texto plano, lo cual es totalmente contrario al RGPD. La empresa detectó esta brecha en septiembre, bloqueó todas las cuentas de usuario afectadas e informó a los usuarios afectados. Debido a esta brecha de datos, Knuddles fue sancionada con una pequeña multa. La cifra de 20,000 € fue objeto de debate. Si bien los reguladores locales la consideran totalmente proporcional a las pérdidas sufridas por la empresa debido a la filtración de datos, esta implementó estrictas medidas de seguridad para proteger su sistema de incidentes similares y futuros.
Polonia: La Autoridad de Protección de Datos de Polonia fue multada con 220,000 € el 1 de abril de 2019. La agencia de marketing digital Bisnode incumplió los requisitos del RGPD. Bisnode recopiló y procesó datos sin notificar a los interesados, lo que le acarreó una fuerte multa. El RGPD prohíbe el uso de datos de usuario sin el consentimiento de los interesados. Además, Bisnode debía enviar correos electrónicos a 6 millones de personas en los próximos tres meses, lo que le supuso un coste adicional de 8 millones de €. Si la empresa hubiera notificado previamente a sus usuarios, podría haber evitado este grave riesgo.
google: En enero de 2019, Google fue multada con 50 millones de euros. La infracción del RGPD se detectó cuando los interesados se quejaron del método inadecuado que utilizaba Google para solicitar su consentimiento. La falta de transparencia es uno de los puntos clave del RGPD que no se cumplió. Según el RGPD, el consentimiento debe ser libre, informado, detallado e implicar una acción afirmativa. Sin embargo, Google no cumplió con estas especificaciones, ya que las casillas de consentimiento estaban premarcadas, lo que no se considera un consentimiento válido.
¿Cómo ayuda la debida diligencia reforzada a evitar sanciones?
Uno de los principales desafíos de la debida diligencia reforzada (EDD, por sus siglas en inglés) es determinar cuánta información se requiere de un cliente para verificar su identidad. Las instituciones financieras implementan controles electrónicos que automatizan la verificación de identidades para prevenir el lavado de dinero y la financiación del terrorismo. Estas tareas se auditan automáticamente, lo que permite realizar un seguimiento de las entidades que entran y salen del sistema, sometiéndolas a múltiples controles. Sus actividades se monitorean constantemente para evitar la posible presencia de actores maliciosos en el sistema.
Verificación de identidad en línea
Verifica a los nuevos clientes con información esencial, como datos personales (nombre, fecha de nacimiento, dirección, edad, etc.) (esto varía según el sector de la empresa). Esto reduce el riesgo de fraude en línea, que suele ocurrir con múltiples perfiles falsos.
Evite los delitos financieros
Con la EDD, se puede prevenir el blanqueo de dinero, incluyendo el proveniente de personas políticamente expuestas (PEP), terroristas y blanqueadores de dinero. La EDD incorpora las medidas de seguridad necesarias, lo que garantiza la solidez y transparencia del sistema y disuade los riesgos de delitos financieros.
Detalles claros de cumplimiento
Los detalles de cumplimiento normativo de la empresa deben ser evidentes. No es necesario que una filtración de datos demuestre explícitamente la seguridad de su software, pero el paso clave es cumplir con las normativas locales y los programas de privacidad. En las políticas de la empresa, toda la documentación relativa al cumplimiento normativo debe mencionar claramente las leyes aplicables a su sector específico.
