KYC vs AML: Diferenças, Processos e Requisitos de Conformidade Explicados
-
Adicione-nos como sua fonte preferida.
- 01 O que é KYC (Conheça seu Cliente)?
- 02 O que é AML (Antilavagem de Dinheiro)?
- 03 KYC vs AML: Comparação lado a lado
- 04 Como o KYC se encaixa na estrutura de AML?
- 05 O Processo KYC: Passo a Passo (2026)
- 06 O Ciclo de Vida da Conformidade com AML
- 07 Due Diligence do Cliente: SDD, CDD e EDD Explicadas
- 08 Quem precisa de conformidade com KYC e AML?
- 09 O custo de errar
- 10 KYC e AML na era da fraude gerada por IA
- 11 Como a Shufti oferece suporte à conformidade com KYC e AML?
| KYC verifica a identidade do cliente, enquanto AML é a estrutura mais ampla que previne crimes financeiros. O KYC (Conheça Seu Cliente) é o primeiro passo dentro do AML (Antilavagem de Dinheiro), que também inclui verificação de sanções, monitoramento de transações, checagem de notícias negativas e diligência contínua.
Empresas regulamentadas (bancos, fintechs, corretoras de criptomoedas, corretoras de valores mobiliários, empresas de jogos e seguradoras) devem implementar a conformidade com as normas de AML (Anti-Money Laundering, ou Prevenção à Lavagem de Dinheiro), o que não é possível sem um KYC (Know Your Customer, ou Conheça Seu Cliente) eficaz. |
O que é KYC (Conheça seu Cliente)?
Conheça seu cliente É o processo regulamentado de identificar um cliente e verificar se ele é quem afirma ser antes de abrir uma conta ou fornecer um produto financeiro.
Um procedimento KYC completo realiza três coisas:
- Coleta informações de identificação, nome completo, data de nascimento, endereço residencial e um
Número de identificação emitido pelo governo.
- Verifica se a informação está correta, comparando-a com fontes confiáveis., geralmente um documento emitido pelo governo
documentos, dados de identidade eletrônica e bancos de dados de PEP/sanções.
- Vincula a identidade a uma pessoa real., confirmando que a pessoa que submeteu o
O documento é o verdadeiro titular da identidade, geralmente por meio de verificação biométrica facial. Com detecção de vivacidade.
O KYC não é uma ação pontual. As entidades regulamentadas devem atualizar as informações dos clientes periodicamente, geralmente a cada 12 meses para clientes de alto risco e a cada 24 a 36 meses para clientes de risco padrão.
De onde vem a exigência de KYC?
| Região | Fundamento jurídico principal |
| Estados Unidos | Lei Patriota dos EUA (Programa de Identificação do Cliente), Lei de Sigilo Bancário |
| Reino Unido | Regulamento de Lavagem de Dinheiro de 2017 (MLR 2017), conforme alterado |
| União Européia | AMLD4/5 (atual); Regulamento AML da UE (AMLR) e AMLD6 a partir de julho de 2027 |
| Padrão global | Recomendações 10 a 12 do GAFI (Diligência Devida do Cliente) |
O 40 Recomendações do GAFI são a base global que mais de 200 jurisdições adotam. legislação nacional. Elas são o ponto de partida ideal para qualquer programa de conformidade que opere em todo o país. fronteiras.
Documentos normalmente exigidos para KYC (Conheça Seu Cliente).
Para os indivíduos:
- Documento de identificação com foto emitido pelo governo (passaporte, carteira de identidade nacional, carteira de motorista)
- Comprovante de endereço – conta de luz, extrato bancário ou contrato de aluguel, geralmente emitido nos últimos três meses.
- Número de identificação fiscal, quando aplicável.
Para empresas (KYB):
- Certificado de incorporação
- Estatuto e contrato social
- Divulgação de informações sobre beneficiários finais (informações sobre beneficiários finais)
- Identificação de diretores e acionistas
- Comprovante de endereço registrado
O que é AML (Antilavagem de Dinheiro)?
AML é o conjunto abrangente de leis, políticas e controles operacionais concebidos para detectar, Prevenir e denunciar crimes financeiros. Abrange tudo, desde lavagem de dinheiro até terrorismo. financiamento para evasão de sanções, lucros de fraude e corrupção.
Enquanto o KYC é um processo isolado, o AML é um programa. Um programa em conformidade. Programa AML tipicamente inclui:
- Due Diligence do Cliente (CDD) – a avaliação baseada em risco que começa com o KYC (Conheça Seu Cliente) e continua ao longo de todo o relacionamento.
- Sanções e triagem de PEPs, verificando clientes e contrapartes em listas como OFAC, ONU, UE, HMT e outras.
- triagem de mídia negativa – Monitorar notícias negativas que indiquem risco de crime financeiro ou de reputação
- Monitoramento de transações – Identificar padrões incomuns, como estruturação, movimentação rápida de fundos ou atividades inconsistentes com o perfil do cliente.
- Relatórios de atividades suspeitas (SARs) – envio de relatórios obrigatórios à Unidade de Inteligência Financeira relevante (FinCEN, NCA, AUSTRAC, etc.)
- Manutenção de registros – Conservar os registos de identidade, transações e riscos durante o período exigido por lei (normalmente entre cinco e dez anos)
- Controles internos e treinamento – Políticas escritas, um responsável designado pela área de AML/MLRO (Antilavagem de Dinheiro e Combate à Lavagem de Dinheiro), treinamento contínuo da equipe e uma auditoria independente.
De onde vem a exigência de AML (Anti-Money Laundering, ou Prevenção à Lavagem de Dinheiro)?
- Estados Unidos: Lei de Segredos Bancários (BSA)Lei de Combate à Lavagem de Dinheiro de 2020, regulamentos da FinCEN
- Reino Unido: Lei de Produtos do Crime de 2002, Regulamento de Lavagem de Dinheiro de 2017, Lei de Crimes Econômicos e Transparência Corporativa de 2023, regras da FCA
- União Européia: O Pacote AML da UE foi adotado em 2024. O Regulamento AML (AMLR, UE 2024/1624) é diretamente aplicável a partir de julho de 2027, e AMLD6 O Regulamento (UE) 2024/1640 deverá ser transposto pelos Estados-Membros até à mesma data. A nova Autoridade Europeia de Combate ao Branqueamento de Capitais (AMLA), com sede em Frankfurt, entrou em funcionamento em julho de 2025.
- Padrão global: As 40 recomendações do GAFI, além de orientações específicas para cada setor, como as orientações do GAFI sobre ativos virtuais para criptomoedas.
KYC vs AML: Comparação lado a lado
| Dimensão | KYC | AML |
| O que é isso | Um processo para verificar a identidade do cliente. | Um quadro regulatório para prevenir crimes financeiros. |
| Objetivo | Verificação de identidade + classificação inicial de risco | Identidade, transações, sanções, relatórios, controles, treinamento |
| Cronometragem | Integração + atualização periódica | Contínuo ao longo de todo o Ciclo de vida do cliente |
| Saídas | Identidade verificada, classificação de risco, cadastro do cliente | Relatórios de atividades suspeitas (SARs), sanções, alertas de monitoramento, relatórios regulatórios |
| Pergunta do motorista | “Quem é esse cliente?” | “O comportamento deste cliente é legítimo?” |
| Proprietário | Integração/operações + conformidade | Conformidade, com contribuições das áreas de operações, fraude e risco. |
| Ferramentas | Verificação de documentos, biometria, identificação eletrônica (eIDV), triagem de PEP/sanções | KYC + monitoramento de transações, notícias negativas, gestão de casos, envio de SAR (Relatório de Atividade Suspeita) |
| Relacionamento | Um componente obrigatório do AML (Anti-Money Laundering - Prevenção à Lavagem de Dinheiro) | O guarda-chuva que contém o KYC |
A maneira mais simples de lembrar: KYC (Conheça Seu Cliente) informa quem é o cliente. AML (Antilavagem de Dinheiro) informa se as atividades dele são legítimas. Você precisa do primeiro para realizar o segundo.
Como o KYC se encaixa na estrutura de AML?
KYC e AML não são processos paralelos. KYC é um dos vários controles que, juntos, compõem um programa de AML. A relação é a seguinte:
- A legislação sobre AML (Anti-Money Laundering, ou Prevenção à Lavagem de Dinheiro) estabelece a obrigação legal de detectar e prevenir crimes financeiros.
- CDD (Customer Due Diligence) é a forma, baseada em risco, de operacionalizar essa obrigação.
- KYC é o componente de verificação de identidade do CDD.
- Monitoramento contínuoA verificação de sanções, a análise de transações e o arquivamento de SARs (Relatórios de Atividade Suspeita) são outros componentes da CDD (Due Diligence do Cliente).
Se você removesse o KYC (Conheça Seu Cliente), o restante do programa de AML (Antilavagem de Dinheiro) não teria nenhuma base confiável para fundamentar as decisões de risco. É por isso que todas as estruturas de AML, como a GAFI (Força-Tarefa Financeira), a BSA (Lei de Sigilo Bancário), o MLR 2017 (Regulamento de Combate à Lavagem de Dinheiro de 2017) e o AMLR (Regulamento de Combate à Lavagem de Dinheiro da UE), tratam a verificação da identidade do cliente como um requisito fundamental, e não opcional.
O Processo KYC: Passo a Passo (2026)
Um moderno Processo KYCConcebido para satisfazer os reguladores e converter clientes legítimos, o programa é executado em cinco etapas.
Etapa 1: Programa de Identificação do Cliente (CIP)
Capture os pontos de dados exigidos pela legislação da sua jurisdição. Programa de Identificação do Cliente (CIP) Equivalente a: nome completo, data de nascimento, endereço e número de identificação. Para clientes empresariais, coletar informações sobre identificação corporativa e beneficiário final.
Etapa 2: verificação de documentos
Verificar a autenticidade dos documentos de identificação apresentados. Uma verificação confiável inclui:
- Integridade de formato e modelo em relação a um banco de dados global de modelos de documentos.
- Os recursos de segurança verificam hologramas, consistência da zona de leitura mecânica (MRZ), microimpressão e originalidade do documento.
- Detecção de adulteração, análise forense em nível de pixel para identificar documentos editados.
- A detecção de deepfakes em documentos torna-se cada vez mais crucial à medida que a IA generativa facilita a criação de identidades sintéticas.
Etapa 3: Vinculação de identidade (verificação biométrica)
Confirme se a pessoa que apresenta o documento é realmente o titular da identidade. Isso requer:
- Comparação facial com a foto do documento
- Detecção de vivacidade Para confirmar a presença de uma pessoa real e viva, e não uma foto, máscara ou reprodução de vídeo.
- Detecção de ataques de injeção para impedir que deepfakes e mídias sintéticas burlem completamente a câmera.
É nesta etapa que a maioria das tentativas de fraude são bem-sucedidas quando os controles são fracos. A verificação estática de documentos, por si só, não consegue comprovar a presença física; somente a biometria é capaz de fazê-lo. verificação facial Com uma transmissão ao vivo robusta, é possível colmatar essa lacuna remotamente.
Etapa 4: Sanções, PEP e Análise de Mídia Negativa
Verificar a identidade verificada comparando-a com:
- Listas globais de sanções, OFAC, ONU, UE, HMT/OFSI e outras.
- Pessoas Politicamente Expostas (PPE) bancos de dados, incluindo pessoas próximas e membros da família
- Mídia adversaCobertura negativa recente que sinaliza risco de reputação ou de lavagem de dinheiro.
Etapa 5: Classificação de Risco
Atribua um nível de risco — simplificado, padrão ou aprimorado — com base no perfil do cliente, localização geográfica, produto e quaisquer alertas identificados durante a triagem. O nível de risco define a profundidade da diligência prévia e a frequência do monitoramento contínuo.
O Ciclo de Vida da Conformidade com AML
O KYC abre as portas. O AML (Antilavagem de Dinheiro) mantém a vigilância a partir daí.
Etapa de integração – KYC e CDD inicial
Estabelecer identidade, verificar documentos, verificar listas de vigilânciaClassificar o risco e documentar a justificativa. Os reguladores esperam um histórico de auditoria claro que explique por que cada cliente recebeu a classificação de risco que recebeu.
Monitoramento contínuo
- Monitoramento de transações, regras e alertas comportamentais sobre padrões inconsistentes com o perfil esperado do cliente.
- Reavaliação de sanções é contínuo porque as listas de sanções são atualizadas várias vezes por semana.
- Monitoramento de PEP e de notícias negativas para detectar mudanças de status após a integração.
- Atualização periódica do KYC, normalmente a cada 12 meses para clientes de alto risco e a cada 24 a 36 meses para clientes de risco padrão.
Investigação e elaboração de relatórios
- Triagem de alertas: analistas revisam e definem a destinação de cada alerta.
- Due Diligence aprimorada (EDD) – Investigação intensificada para relacionamentos de alto risco
- Relatórios de Atividades Suspeitas (RAS) – apresentados à Unidade de Inteligência Financeira competente quando existirem motivos razoáveis para tal.
Governança e auditoria
- Política e procedimentos de AML por escrito
- Designado MLRO ou Oficial de AML
- Testes ou auditorias independentes com frequência definida
- Formação anual de pessoal, com módulos específicos para cada função, quando aplicável.
- Conservação dos registos durante o período legal
Due Diligence do Cliente: SDD, CDD e EDD Explicadas
KYC baseado em risco significa adequar a profundidade da diligência prévia ao risco que o cliente representa.
Due Diligence Simplificada (SDD) – Utilizado apenas quando o risco é comprovadamente baixo e o regulador o permite, normalmente para produtos de baixo valor e baixo risco com critérios de elegibilidade rigorosos. O SDD é a exceção, não a regra.
Due Diligence Padrão do Cliente (CDD) – a opção padrão para a maioria dos clientes de varejo. Identifique e verifique o cliente, entenda a finalidade do relacionamento e aplique o monitoramento básico de transações.
Due Diligence aprimorada (EDD) É obrigatório para:
- Pessoas Politicamente Expostas (PPEs) e seus associados próximos
- Clientes de jurisdições de alto risco listadas pela GAFI (Grupo de Ação Financeira Internacional)
- Clientes com estruturas de propriedade complexas ou padrões de atividade incomuns.
- Qualquer cliente cujo perfil ou comportamento levante preocupações.
A EDD exige uma investigação mais aprofundada sobre o fonte de renda e a origem da riqueza, verificação mais frequente e aprovação da alta administração antes que o relacionamento prossiga.
Quem precisa de conformidade com KYC e AML?
As obrigações de KYC (Conheça Seu Cliente) e AML (Antilavagem de Dinheiro) aplicam-se às entidades obrigadas, as categorias definidas pelas leis de AML da sua jurisdição. Essa lista expandiu-se significativamente na última década, especialmente para empresas digitais.
As entidades obrigadas típicas incluem as seguintes:
- Bancos e cooperativas de crédito – cobertura completa em todos os lugares
- Prestadores de serviços de pagamento e instituições de moeda eletrónica – abrangidos pela PSD2/AML na UE e Negócios de serviços financeiros regras nos EUA
- Trocas de criptomoedas e VASPs agora estão abrangidas pelas diretrizes atualizadas do GAFI sobre ativos virtuais e pela maioria das leis nacionais.
- Corretoras de valores mobiliários, empresas de investimento e gestores de ativos
- Companhias de seguros de vida e determinados produtos não-vida.
- Empresas imobiliárias acima dos limites de transação definidos
- Escritórios de advocacia e contabilidade que administram fundos de clientes ou transações específicas
- Operadores de jogos e apostas acima de limites definidos
- Comerciantes de arte e negociantes de bens de alto valor em diversas jurisdições.
Se você não tiver certeza se sua empresa está abrangida pelo escopo, a orientação do órgão regulador nacional é a fonte oficial, e não os blogs de fornecedores.
O custo de errar
As penalidades financeiras globais por falhas em AML (Anti-Money Laundering), KYC (Know Your Customer), sanções e CDD (Council Due Diligence do Cliente) atingiram US$ 4.6 bilhões em 2024, com a América do Norte respondendo pela grande maioria. Apenas uma instituição, o TD Bank, foi multada. US$ 3 bilhões após os reguladores descobrirem falhas sistêmicas no combate à lavagem de dinheiro que haviam passado despercebidas por anos.
O padrão observado na última década é inequívoco: os reguladores estão impondo multas maiores com mais frequência e responsabilizando cada vez mais os altos executivos pessoalmente, em vez de apenas penalizar a instituição.
Os custos dos controles fracos vão além das multas:
- Custos de remediação, revisões de arquivos atrasados, contratações de consultores, reconstruções de sistemas
- Restrições operacionais, ordens de consentimento, limitações comerciais, tetos de crescimento
- Danos à reputação, pressão sobre o financiamento, perda de clientes, retirada de parceiros
- Responsabilidade pessoal, MLROs (Responsáveis pela Prevenção à Lavagem de Dinheiro), oficiais de conformidadee os membros do conselho estão sujeitos a medidas coercitivas diretas.
Um programa KYC/AML eficaz não é um centro de custos. É a condição essencial para operar em um mercado regulamentado.
KYC e AML na era da fraude gerada por IA
O cenário de ameaças mudou substancialmente desde que a maioria dos programas de AML (Anti-Money Laundering, ou Prevenção à Lavagem de Dinheiro) foi concebida. Três mudanças estão remodelando a forma como os controles de KYC (Know Your Customer, ou Conheça Seu Cliente) e AML precisam funcionar:
- Fraude de identidade sintética. Identidades fabricadas, construídas a partir de uma mistura de dados reais e falsos, passam por verificações de documentos e de crédito porque nenhum elemento isolado está "errado". Defesa contra identidades sintéticas Requer vinculação de identidade por meio de vivacidade, além de correlação de sinal entre as camadas de dados.
- Deepfakes e ataques de injeção. A IA generativa pode produzir rostos, vozes e falsificações de documentos convincentes a um custo marginal próximo de zero. Em 2024, a FinCEN emitiu um alerta histórico sobre fraudes com deepfakes direcionadas a instituições financeiras, um sinal regulatório claro de que a ameaça se tornou generalizada. As verificações de autenticidade desenvolvidas antes de 2022 frequentemente falham diante de ataques de injeção modernos.
- Documente deepfakes. Documentos de identidade sintéticos, gerados em vez de falsificados fisicamente, estão cada vez mais passando despercebidos pela verificação de documentos baseada em modelos. A detecção agora exige análises forenses em nível de pixel, otimizadas para artefatos gerados artificialmente.
Como a Shufti oferece suporte à conformidade com KYC e AML?
Shufti Oferece o conjunto completo de soluções KYC/AML em uma única plataforma:
- Verificação de Identidade, verificação de documentos, verificação facial com detecção de vivacidade, verificação de endereço e eIDV em mais de 240 países e territórios
- KYC, KYB, KYI abrangendo indivíduos, empresas e investidores.
- AML Screening e Negócios AML Screening – sanctions, PEPs, watchlists, ongoing monitoring
- Análise de transações – sanções em nível de pagamento e verificações de risco
- Monitoramento de notícias negativas – acompanhamento contínuo de notícias negativas
- Autenticação multi-fatorBiometria comportamental e impressão digital de dispositivos para autenticação contínua além da porta da frente.
- Auditoria de Pontos Cegos – Fraudes superficiais que já passaram pela sua pilha de verificação existente, incluindo deepfakes, ataques de repetição e documentos sintéticos.
Isso significa que uma única integração abrange obrigações que normalmente exigem de três a cinco fornecedores diferentes, incluindo a integração de IDV. AML screening, monitoramento de transações e autenticação contínua, com uma única trilha de auditoria e um único contrato.
Pronto para ver como uma solução unificada de KYC + AML funciona em produção? Solicite uma demonstração.
Perguntas frequentes
O KYC faz parte do AML?
Sim. KYC é o componente de identificação do cliente em um programa de AML. AML é a estrutura mais ampla que inclui KYC, além de monitoramento de transações, verificação de sanções, comunicação de atividades suspeitas, manutenção de registros e governança.
Qual é a principal diferença entre KYC e AML?
O KYC verifica a identidade do cliente. O AML monitora se as suas atividades são legítimas. O KYC é principalmente um evento de integração com atualizações periódicas; o AML funciona continuamente ao longo do ciclo de vida do cliente.
É possível realizar o KYC sem AML?
Em um contexto regulamentado, não. O KYC existe porque a legislação de AML exige. Fora dos setores regulamentados, as empresas às vezes chamam as verificações básicas de identidade de "KYC", mas isso é linguagem de marketing e não uma designação regulatória.
É possível ter AML sem KYC?
Não. Não é possível monitorar o risco de crimes financeiros de um cliente sem antes verificar sua identidade. O KYC (Conheça Seu Cliente) é a base que sustenta todo o restante das medidas de AML (Antilavagem de Dinheiro).
Quem regulamenta o KYC e o AML?
Cada jurisdição tem seu próprio órgão regulador: FinCEN e OCC nos EUA, FCA no Reino Unido, BaFin na Alemanha, AUSTRAC na Austrália, e assim por diante. O GAFI estabelece o padrão global que os órgãos reguladores nacionais implementam.
Os procedimentos KYC e AML são obrigatórios?
Sim, para qualquer empresa definida como entidade obrigada pela legislação de combate à lavagem de dinheiro (AML) de sua jurisdição. As penalidades por descumprimento incluem multas, restrições comerciais, revogação de licenças e responsabilidade pessoal para os responsáveis pela conformidade e a alta administração.
Quais são as consequências da falta de conformidade com os procedimentos KYC/AML?
Multas regulatórias, restrições comerciais, revogação de licenças, danos à reputação e responsabilidade pessoal para funcionários seniores de compliance. As penalidades globais por falhas em AML (Antilavagem de Dinheiro), KYC (Conheça Seu Cliente), sanções e CDD (Due Diligence do Cliente) atingiram US$ 4.6 bilhões em 2024.
