KYC versus AML: Verschil, proces en nalevingsvereisten uitgelegd
-
Voeg ons toe als voorkeursbron.
- 01 Wat is KYC (Know Your Customer)?
- 02 Wat is AML (Anti-Money Laundering)?
- 03 KYC versus AML: een vergelijking naast elkaar
- 04 Hoe past KYC binnen het AML-raamwerk?
- 05 Het KYC-proces: stap voor stap (2026)
- 06 De AML-nalevingslevenscyclus
- 07 Klantonderzoek (Customer Due Diligence): SDD, CDD en EDD uitgelegd
- 08 Wie heeft KYC- en AML-compliance nodig?
- 09 De kosten van het verkeerd doen
- 10 KYC en AML in het tijdperk van door AI gegenereerde fraude
- 11 Hoe ondersteunt Shufti de naleving van KYC- en AML-regelgeving?
| KYC verifieert de identiteit van de klant, terwijl AML Het is het bredere kader dat financiële criminaliteit moet voorkomen. KYC is de eerste stap binnen AML, dat ook sanctiescreening, transactiemonitoring, controle op negatieve media-aandacht en doorlopend due diligence-onderzoek omvat.
Gereguleerde bedrijven (banken, fintechbedrijven, cryptobeurzen, brokers, kansspelbedrijven en verzekeraars) moeten voldoen aan de AML-regelgeving, wat niet mogelijk is zonder effectieve KYC-procedures. |
Wat is KYC (Know Your Customer)?
Ken uw klant Het is het gereguleerde proces waarbij een klant wordt geïdentificeerd en geverifieerd of hij of zij daadwerkelijk is wie hij of zij beweert te zijn, voordat een rekening wordt geopend of een financieel product wordt verstrekt.
Een complete KYC-procedure omvat drie aspecten:
- Verzamelt identificatiegegevens, volledige wettelijke naam, geboortedatum, woonadres en een
door de overheid uitgegeven identiteitsnummer.
- Controleert of de informatie overeenkomt met gezaghebbende bronnen., meestal een door de overheid uitgegeven
documenten, elektronische identiteitsgegevens en PEP/sanctiedatabases.
- Koppelt de identiteit aan een echt persoon., waarmee wordt bevestigd dat de persoon die de aanvraag indient
De documenten tonen aan dat de daadwerkelijke houder van die identiteit de persoon is, doorgaans via biometrische gezichtsverificatie. met levendigheidsdetectie.
KYC is geen eenmalige actie. Toezichthoudende entiteiten moeten de klantgegevens periodiek bijwerken, doorgaans elke 12 maanden voor klanten met een hoog risico en elke 24-36 maanden voor klanten met een standaardrisico.
Waar komt de KYC-vereiste vandaan?
| Regio | Primaire juridische basis |
| USA PATRIOT Act (Klantidentificatieprogramma), Bankgeheimwet | |
| Verenigd Koninkrijk | Wetgeving inzake witwassen van geld 2017 (MLR 2017), zoals gewijzigd |
| Europeese Unie | AMLD4/5 (huidig); EU-verordening inzake witwasbestrijding (AMLR) en AMLD6 vanaf juli 2027 |
| Wereldwijde standaard | FATF-aanbevelingen 10-12 (klantonderzoek) |
De FATF 40 aanbevelingen vormen de wereldwijde basislijn waarop meer dan 200 rechtsgebieden zich baseren. nationale wetgeving. Ze vormen het juiste uitgangspunt voor elk nalevingsprogramma dat opereert binnen de nationale wetgeving. grenzen.
Documenten die doorgaans vereist zijn voor KYC
Voor particulieren:
- Een door de overheid uitgegeven identiteitsbewijs met foto (paspoort, nationale identiteitskaart, rijbewijs)
- Adresbewijs – energierekening, bankafschrift of huurcontract, meestal niet ouder dan drie maanden.
- Belastingidentificatienummer, indien van toepassing
Voor bedrijven (KYB):
- Certificaat van oprichting
- Statuten en oprichtingsakte
- Informatie over de uiteindelijke begunstigde (UBO-informatie)
- Identificatie van directeuren en aandeelhouders
- Bewijs van geregistreerd adres
Wat is AML (Anti-Money Laundering)?
AML is het overkoepelende kader van wetten, beleidsmaatregelen en operationele controles die zijn ontworpen om te detecteren, Het doel is financiële misdrijven te voorkomen en te melden. Dit omvat alles van witwassen tot terrorismebestrijding. Financiering van sanctieontduiking, opbrengsten uit fraude en corruptie.
Waar KYC een afzonderlijk proces is, is AML een programma. Een conforme AML-programma typisch omvat:
- Klant Due Diligence (CDD) – de risicogebaseerde beoordeling die begint met KYC en doorloopt gedurende de hele relatie
- Sancties en PEP-screeningwaarbij klanten en tegenpartijen worden gecontroleerd aan de hand van OFAC-, VN-, EU-, HMT- en andere lijsten.
- Screening op bijwerkingen – het monitoren van negatief nieuws dat wijst op een risico op reputatieschade of financiële criminaliteit
- Transactie monitoring – het signaleren van ongebruikelijke patronen zoals structurering, snelle geldstromen of activiteiten die niet overeenkomen met het profiel van de klant.
- Verdachte activiteitenrapporten (SAR's) – verplichte meldingen aan de relevante financiële inlichtingendienst (FinCEN, NCA, AUSTRAC, enz.)
- Record houden – het bewaren van identiteits-, transactie- en risicogegevens gedurende de wettelijk vereiste periode (doorgaans vijf tot tien jaar)
- Interne controles en training – schriftelijke beleidsrichtlijnen, een aangewezen AML/MLRO-functionaris, permanente bijscholing van het personeel en een onafhankelijke audit.
Waar komt de AML-vereiste vandaan?
- Verenigde Staten: Bank Secrecy Act (BSA)Wet ter bestrijding van witwassen van geld 2020, FinCEN-regelgeving
- Verenigd Koningkrijk: Wet op de opbrengsten van misdaad 2002, MLR 2017, Wet op economische misdaad en transparantie van bedrijven 2023, FCA-regels
- Europeese Unie: Het EU-pakket inzake de bestrijding van witwassen werd in 2024 aangenomen. De verordening inzake de bestrijding van witwassen (AMLR, EU 2024/1624) is rechtstreeks van toepassing vanaf juli 2027. AMLD6 (EU 2024/1640) moet door de lidstaten uiterlijk op dezelfde datum worden omgezet. De nieuwe EU-autoriteit voor de bestrijding van het witwassen van geld (AMLA), met hoofdkantoor in Frankfurt, is in juli 2025 operationeel geworden.
- Wereldwijde standaard: De 40 aanbevelingen van de FATF, aangevuld met sectorspecifieke richtlijnen, zoals de FATF-richtlijnen voor virtuele activa in de cryptosector.
KYC versus AML: een vergelijking naast elkaar
| Afmeting | KYC | AML |
| Wat het is | Een proces voor het verifiëren van de identiteit van een klant. | Een regelgevend kader ter voorkoming van financiële criminaliteit. |
| strekking | Identiteitsverificatie + initiële risicoclassificatie | Identiteit, transacties, sancties, rapportage, controles, training |
| Timing | Introductieproces + periodieke update | Continu over de gehele Klantlevenscyclus |
| Resultaten | Geverifieerde identiteit, risicobeoordeling, klantgegevens | SAR's, sanctiemeldingen, monitoringwaarschuwingen, regelgevingsrapporten |
| Vraag van de chauffeur | “Wie is deze klant?” | “Is het gedrag van deze klant legitiem?” |
| Eigenaar | Onboarding/operations + compliance | Compliance, met input van de afdelingen operations, fraude en risicobeheer. |
| Tools | Documentverificatie, biometrie, eIDV, PEP/sanctiescreening | KYC + transactiebewaking, negatieve media, dossierbeheer, SAR-aangifte |
| Verhouding | Een verplicht onderdeel van AML | De paraplu waaronder KYC valt |
De eenvoudigste manier om het te onthouden: KYC vertelt je wie de klant is. AML vertelt je of wat ze doen legitiem is. Je hebt het eerste nodig om het tweede te kunnen doen.
Hoe past KYC binnen het AML-raamwerk?
KYC en AML zijn geen parallelle processen. KYC is een van de verschillende controles die samen een AML-programma vormen. De relatie ziet er als volgt uit:
- Het AML-raamwerk legt de wettelijke verplichting vast om financiële criminaliteit op te sporen en te voorkomen.
- CDD (Customer Due Diligence) is de risicogebaseerde manier waarop die verplichting in de praktijk wordt gebracht.
- KYC is het onderdeel van CDD dat zich richt op identiteitsverificatie.
- Doorlopende monitoringSanctiescreening, transactieanalyse en het indienen van verdachte transactierapporten (SAR's) zijn de andere onderdelen van CDD.
Als je KYC zou afschaffen, zou de rest van het AML-programma geen betrouwbare basis meer hebben voor risicobeslissingen. Daarom beschouwt elk AML-raamwerk, FATF, BSA, MLR 2017 en EU AMLR, klantidentiteitsverificatie als een fundamentele vereiste, niet als een optionele.
Het KYC-proces: stap voor stap (2026)
Een modern KYC-procesHet programma, dat is ontworpen om aan de eisen van toezichthouders te voldoen en legitieme klanten te werven, bestaat uit vijf fasen.
Stap 1: Klantidentificatieprogramma (CIP)
Leg de gegevenspunten vast die vereist zijn volgens de wetgeving van uw rechtsgebied. Klantidentificatieprogramma (CIP) Equivalent: volledige naam, geboortedatum, adres en identiteitsnummer. Voor zakelijke klanten dient u ook bedrijfsgegevens en informatie over de uiteindelijke begunstigde vast te leggen.
Stap 2: Documentverificatie
Controleer de echtheid van de ingediende identiteitsdocumenten. Een betrouwbare controle omvat:
- De opmaak en sjabloonintegriteit worden gecontroleerd aan de hand van een wereldwijde database met documentsjablonen.
- Beveiligingsfuncties controleren hologrammen, consistentie van de machineleesbare zone (MRZ), microdruk en de originaliteit van het document.
- Manipulatiedetectie, forensische analyse op pixelniveau om bewerkte documenten op te sporen.
- Detectie van deepfakes in documenten wordt steeds belangrijker naarmate generatieve AI de drempel voor synthetische identiteitsbewijzen verlaagt.
Stap 3: Identiteitskoppeling (biometrische verificatie)
Bevestig dat de persoon die het document presenteert, daadwerkelijk de houder van dat identiteitsbewijs is. Dit vereist:
- Gezichtsvergelijking met de foto in het document
- Detectie van levendigheid om te bevestigen dat er een echt, levend persoon aanwezig is, en niet een foto, masker of video-opname.
- Detectie van injectieaanvallen om te voorkomen dat deepfakes en synthetische media de camera volledig omzeilen.
Dit is de stap waar de meeste fraudepogingen slagen als de controles zwak zijn. Statische documentcontroles alleen kunnen fysieke aanwezigheid niet bewijzen; alleen biometrische controles kunnen dat. gezichtsverificatie Met robuuste live-functionaliteit kan die kloof op afstand worden gedicht.
Stap 4: Sancties, PEP en screening op negatieve media
Controleer de geverifieerde identiteit aan de hand van:
- Wereldwijde sanctielijsten, OFAC, VN, EU, HMT/OFSI en andere
- Politiek prominente personen (PEP) databases, waaronder naaste medewerkers en familieleden
- Negatieve mediarecente negatieve berichtgeving die wijst op reputatie- of AML-risico
Stap 5: Risicoclassificatie
Wijs een risicocategorie toe (vereenvoudigd, standaard of uitgebreid) op basis van het klantprofiel, de geografische locatie, het product en eventuele signalen die tijdens de screening naar voren komen. De risicocategorie bepaalt de diepte van het due diligence-onderzoek en de frequentie van de continue monitoring.
De AML-nalevingslevenscyclus
KYC opent de deur. AML houdt vanaf dat moment de wacht.
Onboardingfase – KYC en eerste CDD
Identiteit vaststellen, documenten verifiëren, screenen aan de hand van volglijstenRisico's classificeren en de onderbouwing documenteren. Toezichthouders verwachten een duidelijke audit trail die uitlegt waarom elke klant de betreffende risicoclassificatie heeft gekregen.
Doorlopende monitoring
- Transactiebewaking, regels en gedragsgebaseerde waarschuwingen voor patronen die niet overeenkomen met het verwachte klantprofiel.
- Sancties opnieuw beoordelen Het is een continu proces omdat de sanctielijsten meerdere keren per week worden bijgewerkt.
- PEP- en negatieve mediabewaking om statuswijzigingen na onboarding te signaleren.
- Periodieke KYC-update, doorgaans elke 12 maanden voor klanten met een hoog risico, elke 24-36 maanden voor klanten met een standaard risico.
Onderzoek en rapportage
- Triage van meldingen: analisten beoordelen en behandelen elke melding.
- Verbeterde due diligence (EDD) – verscherpt onderzoek naar relaties met een hoog risico
- Meldingen van verdachte transacties (SAR's) – ingediend bij de relevante financiële inlichtingendienst wanneer er gegronde redenen voor zijn
Bestuur en audit
- Schriftelijk AML-beleid en -procedures
- Aangewezen MLRO of AML-functionaris
- Onafhankelijke tests of audits met een vastgestelde frequentie.
- Jaarlijkse personeelstraining, met functiespecifieke modules waar van toepassing.
- Bewaartermijn van documenten gedurende de wettelijke periode
Klantonderzoek (Customer Due Diligence): SDD, CDD en EDD uitgelegd
Bij risicogebaseerde KYC wordt de diepte van het due diligence-onderzoek afgestemd op het risico dat de klant vormt.
Vereenvoudigde Due Diligence (SDD) – wordt alleen gebruikt wanneer het risico aantoonbaar laag is en de toezichthouder dit toestaat, doorgaans voor producten met een lage waarde en een laag risico, waarvoor strikte toelatingscriteria gelden. SDD is de uitzondering, niet de standaard.
Standaard klantonderzoek (CDD) – de standaard voor de meeste particuliere klanten. Identificeer en verifieer de klant, begrijp het doel van de relatie en pas standaard transactiemonitoring toe.
Verbeterde due diligence (EDD) is verplicht voor:
- Politiek prominente personen (PEP's) en hun naaste medewerkers
- Klanten uit door de FATF aangemerkte risicolanden
- Klanten met complexe eigendomsstructuren of ongebruikelijke activiteitspatronen.
- Elke klant wiens profiel of gedrag aanleiding geeft tot bezorgdheid.
EDD vereist een diepgaander onderzoek naar de inkomsten bron en de bron van het vermogen, frequentere hercontrole en goedkeuring van het senior management voordat de relatie wordt voortgezet.
Wie heeft KYC- en AML-compliance nodig?
KYC- en AML-verplichtingen gelden voor verplichtte entiteiten, de categorieën die zijn gedefinieerd in de AML-wetgeving van uw rechtsgebied. De lijst is de afgelopen tien jaar aanzienlijk uitgebreid, met name voor digitale bedrijven.
Typische verplichtte entiteiten zijn onder meer de volgende:
- Banken en kredietunies – overal volledig gedekt
- Aanbieders van betaaldiensten en instellingen voor elektronisch geld – vallen onder PSD2/AML in de EU en Geldservicebedrijf regels in de VS
- Cryptocurrency-beurzen en VASP vallen nu onder de bijgewerkte richtlijnen van de FATF inzake virtuele activa en de meeste nationale wetgeving.
- Effectenmakelaars, beleggingsondernemingen en vermogensbeheerders
- Verzekeringsmaatschappijen voor levensverzekeringen en bepaalde schadeverzekeringen.
- Vastgoedbedrijven boven de vastgestelde transactiedrempels
- Advocatenkantoren en accountants die cliëntengelden of specifieke transacties beheren.
- Kansspel- en gokaanbieders boven bepaalde drempelwaarden
- Kunsthandelaren en handelaren in waardevolle goederen in vele rechtsgebieden
Als u niet zeker weet of uw bedrijf onder de regelgeving valt, is de richtlijn van uw nationale toezichthouder de meest betrouwbare bron, en niet de blogs van leveranciers.
De kosten van het verkeerd doen
De wereldwijde financiële boetes voor het niet naleven van AML-, KYC-, sanctie- en CDD-regelgeving bereikten in 2024 een bedrag van 4.6 miljard dollar, waarvan het overgrote deel voor rekening van Noord-Amerika kwam. Slechts één instelling, TD Bank, kreeg een boete. $ 3 miljard nadat toezichthouders systematische AML-falen ontdekten die jarenlang onopgemerkt waren gebleven.
Het patroon van de afgelopen tien jaar is eenduidig: toezichthouders leggen vaker hogere boetes op en stellen steeds vaker hoge functionarissen persoonlijk verantwoordelijk in plaats van alleen de instelling te bestraffen.
De kosten van zwakke controles reiken verder dan boetes:
- Herstelkosten, achterstallige dossierbeoordelingen, inschakeling van consultants, systeemrevisies
- Bedrijfsbeperkingen, schikkingsovereenkomsten, bedrijfsbeperkingen, groeilimieten
- Reputatieschade, financiële druk, klantverlies, terugtrekking van partners
- Persoonlijke aansprakelijkheid, MLRO's, compliance officierenen bestuursleden worden geconfronteerd met directe handhavingsmaatregelen.
Een goed functionerend KYC/AML-programma is geen kostenpost. Het is een voorwaarde om te kunnen opereren in een gereguleerde markt.
KYC en AML in het tijdperk van door AI gegenereerde fraude
Het dreigingslandschap is aanzienlijk veranderd sinds de meeste AML-programma's werden ontworpen. Drie verschuivingen herdefiniëren de manier waarop KYC- en AML-controles moeten functioneren:
- Synthetische identiteitsfraude. Verzonnen identiteiten, opgebouwd uit een mix van echte en valse gegevens, doorstaan documentcontroles en kredietchecks omdat geen enkel element op zich "fout" is. Verdediging tegen synthetische identiteiten Vereist identiteitskoppeling via levendigheid, plus signaalcorrelatie over datalagen heen.
- Deepfakes en injectieaanvallen. Generatieve AI kan overtuigende gezichten, stemmen en documentvervalsingen produceren tegen vrijwel nul marginale kosten. In 2024 gaf FinCEN een baanbrekende waarschuwing af over deepfake-fraude gericht op financiële instellingen, een duidelijk signaal van de regelgevende instanties dat de dreiging wijdverspreid is geraakt. Levensechtheidscontroles die vóór 2022 zijn ontwikkeld, falen vaak bij moderne injectieaanvallen.
- Documenteer deepfakes. Synthetische identiteitsdocumenten, die gegenereerd worden in plaats van fysiek vervalst, glippen steeds vaker door sjabloongebaseerde documentverificatie heen. Detectie vereist nu forensische analyse op pixelniveau, afgestemd op generatieve artefacten.
Hoe ondersteunt Shufti de naleving van KYC- en AML-regelgeving?
Sjoefti Biedt de volledige KYC/AML-stack op één enkel platform:
- IdentiteitsverificatieDocumentverificatie, gezichtsverificatie met liveness, adresverificatie en eIDV in meer dan 240 landen en gebieden.
- KYC, KYB, KYI met betrekking tot particulieren, bedrijven en investeerders.
- AML-screening en AML-screening voor bedrijven – sancties, PEP's, watchlists, continue monitoring
- Transactiescreening – sancties en risicocontroles op betalingsniveau
- Screening van negatieve media – continue monitoring van negatief nieuws
- Multi-factor authenticatieGedragsbiometrie en vingerafdrukherkenning voor continue authenticatie, ook buiten de voordeur.
- Blinde vlek-audit – oppervlakkige fraude die uw bestaande verificatiestack al heeft doorstaan, waaronder deepfakes, replay-aanvallen en synthetische documenten
Dit betekent dat één enkele integratie verplichtingen dekt waarvoor normaal gesproken drie tot vijf afzonderlijke leveranciers nodig zijn, inclusief de onboarding van IDV. AML-screening, transactiebewaking en continue authenticatie, met één auditspoor en één contract.
Ben je klaar om te zien hoe een geïntegreerd KYC- en AML-systeem er in de praktijk uitziet? Demo aanvragen.
Veelgestelde Vragen / FAQ
Is KYC onderdeel van AML?
Ja. KYC is het onderdeel van een AML-programma dat zich richt op klantidentificatie. AML is het bredere raamwerk dat KYC omvat, plus transactiemonitoring, sanctiescreening, melding van verdachte activiteiten, archivering en governance.
Wat is het belangrijkste verschil tussen KYC en AML?
KYC verifieert wie een klant is. AML controleert of de activiteiten van de klant rechtmatig zijn. KYC is voornamelijk een onboarding-evenement met periodieke updates; AML loopt continu gedurende de klantlevenscyclus.
Kun je KYC hebben zonder AML?
In een gereguleerde context, nee. KYC bestaat omdat de AML-wetgeving dit vereist. Buiten gereguleerde sectoren noemen bedrijven eenvoudige identiteitscontroles soms "KYC", maar dat is marketingtaal en geen wettelijke aanduiding.
Kun je AML hebben zonder KYC?
Nee. Je kunt een klant niet monitoren op risico's op financiële criminaliteit zonder eerst te verifiëren wie die klant is. KYC vormt de basis voor de rest van de AML-maatregelen.
Wie houdt toezicht op KYC en AML?
Elke jurisdictie heeft zijn eigen toezichthouder: FinCEN en de OCC in de VS, de FCA in het VK, BaFin in Duitsland, AUSTRAC in Australië, enzovoort. De FATF stelt de wereldwijde standaard vast die nationale toezichthouders implementeren.
Zijn KYC en AML verplicht?
Ja, voor elk bedrijf dat onder de AML-wetgeving van zijn of haar rechtsgebied als verplichtte entiteit wordt aangemerkt. Sancties bij niet-naleving omvatten boetes, bedrijfsbeperkingen, intrekking van de vergunning en persoonlijke aansprakelijkheid voor compliance officers en het senior management.
Wat zijn de gevolgen van gebrekkige naleving van de KYC/AML-regelgeving?
Regelgevende boetes, bedrijfsbeperkingen, intrekking van vergunningen, reputatieschade en persoonlijke aansprakelijkheid voor leidinggevenden op het gebied van compliance. De wereldwijde boetes voor het niet naleven van AML-, KYC-, sanctie- en CDD-regelgeving bereikten in 2024 een bedrag van 4.6 miljard dollar.
