KYC验证流程——了解客户合规性的三个步骤
所有受监管的企业在允许客户进入之前都必须回答一个问题:你真的是你所声称的那个人吗?KYC验证就是为了回答这个问题。它是一个确认客户身份、评估风险并持续监控客户活动的过程,旨在帮助企业遵守反洗钱法规并将欺诈者拒之门外。
由于监管影响重大,因此事关重大。联合国毒品和犯罪问题办公室估计,每年全球洗钱金额高达GDP的2%至5%,约合800亿至2万亿美元。随着执法力度的不断加大,全球反洗钱/了解客户(AML/KYC)罚款在2024年达到了创纪录的4.5亿美元。
本指南将 KYC 验证过程分解为三个核心步骤,展示了涉及哪些文件,解释了需要多长时间,并阐述了 Shufti 如何在几秒钟内而不是几天内完成每一项检查。
|
关键精华
|
什么是 KYC 验证?
KYC验证是指在建立业务关系之前和期间确认客户身份的过程。它结合了身份验证、基于风险的尽职调查和持续监控,以符合反洗钱规定,并防止身份欺诈、账户盗用和金融犯罪。
KYC 代表 了解你的客户对于银行、金融科技公司、加密货币交易所、外汇经纪商、游戏和博彩运营商以及任何其他受反洗钱监管的企业而言,KYC(了解你的客户)验证是一项法律要求。KYC验证并非一次性检查,而是一项持续性的工作:企业在客户注册时识别客户身份,评估其风险等级,然后持续监控风险变化迹象。
如果操作得当,KYC验证可以同时保护三件事:保护企业免受欺诈和经济损失;满足监管机构的要求,避免处罚;以及保护诚信客户的身份信息不被盗用。以下章节将详细介绍该流程的实际运作方式。
为什么KYC验证很重要?
KYC验证并非可选项。包括美国金融犯罪执法网络(FinCEN)和欧盟反洗钱指令执行机构在内的监管机构,都要求金融机构识别客户身份并了解其带来的风险。未能遵守规定的公司将面临巨额罚款和声誉损失。
标准由 金融行动特别工作组(FATF) 制定国家规则和框架,例如: 银行保密法(BSA) 欧盟反洗钱指令将这些标准转化为企业必须遵守的法律义务。
出错的代价正在上升。银行业、加密货币和支付行业的监管机构持续对客户尽职调查不力的行为处以巨额罚款。严格的KYC验证可以将这种风险转化为优势:它既能让企业快速接纳真正的客户,又能有效阻止不法分子。
KYC验证流程的3个步骤
KYC验证流程分为三个步骤。这些步骤适用于所有受监管行业,尽管每个步骤的深度会根据客户的风险而变化。
- 客户识别计划(CIP)收集并验证身份数据。
- 客户尽职调查(CDD)评估每位客户的风险,并根据制裁名单和政治公众人物名单对其进行筛查。
- 持续监控:跟踪交易和行为,以便及时发现新的风险。
以下是每个阶段发生的情况。
第一步:客户身份识别程序 (CIP)
客户身份识别程序 (CIP) 是第一步。它回答一个简单的问题:这个人是谁?他是真人吗?在 CIP 下,企业收集四个核心数据点:客户的全名、出生日期、居住地址和身份证号码,并逐一核对可靠来源。该来源通常是政府签发的证件,并经常通过生物识别或活体检测进行验证,将自拍照与身份证件进行匹配,以证明是真人。活体检测可以有效阻止欺骗和深度伪造等非法注册手段。
借助 Shufti 的 KYC 解决方案,企业可以使用 240 多个国家和地区的 10,000 多种文档类型,以 150 多种语言验证身份,并且 AI 驱动的引擎会自动标记伪造或篡改的文档。
|
避免常见的CIP故障点
|
| 想从用户角度了解 KYC 验证的工作原理?请参阅我们的 KYC验证分步用户指南. |
第二步:客户尽职调查(CDD)
一旦身份得到确认,客户尽职调查就会评估客户的风险程度。企业会将客户与全球制裁名单、观察名单等进行比对。 政治公众人物(PEP) 数据库,并分配风险评级。大多数客户都能通过标准尽职调查。风险较高的客户,例如与政治公众人物 (PEP) 有关联或拥有不寻常所有权结构的客户,将进入强化尽职调查 (EDD) 阶段,该阶段会对资金来源进行更深入的审查。 最终受益所有权(UBO).
| 风险等级 | 触发条件 | 必要动作 |
|
低 |
标准零售客户、国内市场、可预测的交易模式 |
基本客户尽职调查:标准身份验证和黑名单筛选 |
|
中 |
外国公民、高价值交易、复杂的股权结构 |
标准客户尽职调查加上强化观察名单筛选和资金来源审查 |
|
高 |
PEP、受制裁的司法管辖区、不利的媒体报道、异常活动模式 |
强化尽职调查(EDD):需要进行深入调查。 |
|
KYC审核包含哪些内容? KYC检查 通常覆盖三层。 |
步骤三:持续交易监控
KYC(了解你的客户)流程并非止于客户注册。第三步是持续监控,企业会密切关注交易和行为,以发现新的风险迹象。这包括分析交易模式、追踪来自新的或异常地点的登录记录,以及标记与客户资料不符的活动。一旦发现异常情况,可以对客户进行重新验证或升级审核。持续监控是确保已验证客户长期保持信誉的关键。
|
特定司法管辖区的监测阈值:
|
| 步骤 | 会发生什么 | 涉及的检查 |
|
1. 客户身份识别程序 (CIP) |
收集并验证核心身份数据 |
政府身份核查、生物识别和活体检测 |
|
2. 客户尽职调查 (CDD) |
评估客户的风险等级 |
制裁、观察名单和暴露后预防筛查;高风险人群的增强型药物滥用预防(EDD) |
|
3.持续交易监控 |
入职后的观察活动 |
交易分析、行为和位置异常检测 |
KYC验证文件
KYC验证通常需要政府签发的带照片的身份证明文件,例如护照、国民身份证或驾驶执照,以及地址证明,例如水电费账单或银行对账单。高风险客户可能还需要提供其他信息。 收入证明 或在强化尽职调查期间提供资金来源文件。
这些证件与四个CIP数据点直接对应。带照片的身份证件确认姓名、出生日期和身份证号码,而 地址证明 确认客户居住地。对于企业客户,同等效力的文件包括公司注册证书和所有权记录,详见下文“了解您的企业”部分。
| 文档类型 | 例子 | 它验证了什么 |
|
政府照片身份证件 |
护照、国民身份证、驾驶执照 |
身份和国籍 |
|
地址证明 |
水电费账单、银行对账单 |
住址 |
|
资金来源(高风险) |
工资单、纳税申报表、银行对账单 |
金融合法性 |
各地区的 KYC 监管要求
KYC(了解你的客户)项目中最常见的漏洞之一是未能考虑到特定司法管辖区的义务。以下是合规团队需要了解的核心法规的全球概述:
|
地区 |
关键监管 | 调节器 | 关键要求 |
|
美国 |
《银行保密法》(BSA)、金融犯罪执法网络 (FinCEN) 的客户尽职调查规则 |
金融犯罪执法网络/货币监理署 |
客户身份识别程序 (CIP) 为强制性要求;法人客户需进行客户尽职调查 (CDD)。 |
|
欧洲 |
6号 |
EBA / 国家金融情报机构 |
扩大犯罪前科;追究公司责任;加强政治公众人物筛查 |
|
英国 |
MLR 2017 |
FCA |
根据风险向国家犯罪调查局提交客户尽职调查报告和可疑活动报告 |
|
新加坡 |
MAS 公告 626 |
马航 |
基于风险的KYC;对政治公众人物(PEP)的更高要求 |
|
阿联酋 |
阿联酋中央银行反洗钱/反恐融资指南 |
CBUAE / FIU-UAE |
客户风险评估;最终受益所有人核实;持续监控 |
|
澳大利亚 |
2006 年反洗钱/反恐怖融资法案 |
AUSTRAC |
客户身份识别程序;交易报告 |
|
加拿大 |
PCMLTFA |
FINTRAC |
身份验证;可疑交易报告 |
KYC流程有4个步骤吗?
四步KYC模型是对经典三步流程的演进,而非替代。它保留了客户身份识别、尽职调查和持续监控,并在此基础上增加了一个独立的、命名的阶段——风险评估。舒夫蒂认为这两种模型都基于相同的底层控制,因此,基于三步流程的KYC方案已经满足了四步流程的要求。
虽然行业标准长期以来一直围绕三个步骤(客户尽职调查、客户尽职调查和持续监控)构建,但越来越多的框架和提供商现在通过细分为四个步骤来呈现这些步骤。 加强尽职调查(EDD) 作为其自身独特的阶段:
| 骨架 | 第四步 | 第四步 | 第四步 | 第四步 |
|
三步(传统) |
CIP:身份验证 |
CDD:风险评估和筛查 |
持续监控 |
– |
|
四步法(新兴) |
CIP:身份验证 |
CDD:标准风险评估 |
EDD:强化尽职调查(高风险) |
持续监控 |
对于金融科技公司、加密货币交易所和财富管理公司等需要处理大量高风险客户的机构而言,四步模型在运营上更为合理,因为这些机构的尽职调查 (EDD) 频率较高,需要专门的工作流程、团队和升级机制。而对于大多数受监管的企业来说,三步框架仍然是标准做法,EDD 是客户尽职调查 (CDD) 中的一个条件性子流程,而非独立步骤。Shufti 支持这两种模型,并提供可配置的基于风险的工作流程,能够自动将 CDD 案例升级为完整的 EDD。
KYC验证方法的类型
KYC验证可以通过多种方式完成。主要方法包括文件验证、生物识别验证和活体检测。 电子KYC(eKYC) 身份验证方式包括:使用可信数据库、通过人工或自动代理进行视频身份验证 (KYC),以及读取生物识别护照中加密芯片的 NFC 验证。大多数服务提供商会结合多种方法以提高速度和准确性。
没有一种单一的方法适用于所有情况,因此现代验证方式采用多层叠加。文件核查提供基础验证,生物识别技术确认本人真实存在并与文件匹配,在条件允许的情况下,数据库或NFC验证可进一步增强安全性。最佳组合取决于市场情况、风险等级以及所需的注册速度。
| 付款方式 | 它是如何运行的? | 最适合 |
|
文件验证 |
采集并验证政府颁发的身份证明 |
通用基线检查 |
|
生物识别和活体检测 |
将自拍照与身份证件进行比对,确认照片中的人是真人。 |
阻止深度伪造和欺骗 |
|
电子商务 |
通过权威数据库验证身份 |
拥有数字身份系统的市场 |
|
视频KYC |
实时或人工智能引导的视频会议 |
高风险或受监管的入职流程 |
|
NFC验证 |
读取生物识别护照中的加密芯片 |
最高级别的身份验证 |
从本质上讲,这些方法利用了一系列融合的技术:
- 光学字符识别(OCR):自动从身份证明文件中提取数据,消除人工数据录入错误。
- 人工智能和机器学习: 交易模式异常检测、自适应风险评分,以及随着模型在新欺诈信号上训练而不断提高的准确性。
- 生物特征认证: 活性检查 面部识别技术可以确认此人确系真人,而非照片、面具或深度伪造图像。
- NFC验证:扫描电子护照和国民身份证中的安全芯片,实现几乎不可能伪造的验证。
- 电子身份验证 (eIDV)实时将提交的数据与权威数据库进行交叉比对,以进行被动确认。
Shufti 将所有这些功能集成到一个企业可部署的单一工作流程中。 API 或 SDK在不影响准确性的前提下,缩短用户注册时间。
KYC验证需要多长时间?
自动 KYC 验证通常只需几秒到几分钟。使用 Shufti, 身份检查 电子审核通常实时完成,一般不到一分钟即可完成。而人工审核或需要大量文档的审核可能需要一到几个工作日,具体取决于客户的风险等级、文档质量以及是否需要进行更深入的尽职调查。
速度的关键在于流程的自动化程度。自动化验证流程会采集文件和自拍照,运行检查,并几乎立即返回结果。如果文件质量低下、客户被标记为高风险需要进行更深入的尽职调查,或者审核的任何环节需要人工处理,都会增加时间。减少人工步骤是加快客户注册速度的最重要因素。
KYC验证安全吗?
是的,如果由像Shufti这样信誉良好的KYC服务提供商处理,就可以放心。值得信赖的KYC平台会对传输中和存储中的个人数据进行加密,并根据GDPR等法规进行处理,且仅保留合规要求的信息。Shufti采用银行级加密和数据最小化控制措施,确保身份验证数据的安全。
身份验证的风险在于未经认证或疏忽的服务提供商,而非流程本身。信誉良好的服务提供商会限制数据访问权限,仅存储法律要求的数据,并在数据保留规则允许的情况下删除数据。 选择 KYC 合作伙伴寻找数据处理规范清晰、安全认证认可、并遵守所在市场隐私法律的公司。
常见的KYC挑战及解决方法
即使是精心设计的 KYC(了解你的客户)流程,如果造成过多的摩擦或依赖不一致的人工审核,也可能失败。以下是三个最常见的操作痛点及行之有效的解决方案:
| 挑战 | 根本原因 | 解决方案 |
|
入职期间流失率较高 |
手动步骤过多;文档审核速度慢;未进行移动端优化 |
简化流程,将实时文档和生物识别验证整合到一个流程中;使用 Shufti 的 API/SDK,可在 30 秒内获得结果。 |
|
假阳性过多 AML screening |
名称匹配规则过于宽泛;缺乏模糊逻辑;没有基于风险的审核队列 |
调整匹配阈值,应用基于风险的队列,并利用人工智能驱动的实体解析来降低噪声。 |
|
过时的客户风险概况 |
KYC被视为一次性事件;没有触发重新验证的条件。 |
针对高风险客户群体,定期更新客户身份验证;出现异常情况或制裁变更时,触发重新身份验证流程。 |
|
手动EDD瓶颈 |
EDD(早期发现)工作由人工分配给分析师;没有结构化的工作流程。 |
根据风险评分阈值自动触发增强型尽职调查;使用 Shufti 的风险模块预先构建案件档案 |
行业KYC验证
每个受监管的行业都会进行 KYC 验证,但不同行业的侧重点有所不同。银行会权衡…… 资金来源 并密切关注受益所有权。加密货币交易所优先考虑大规模的快速生物识别注册。金融科技公司在速度和欺诈控制之间寻求平衡。游戏和博彩运营商会增加年龄和支付能力验证。所有这些流程都遵循三个核心步骤。
- 银行业银行面临最严格的要求,需要对资金来源和最终受益所有人进行深入的尽职调查。
- 加密货币随着旅行规则的日益严格,交易所需要快速、大容量的用户注册,并具备强大的活体检测和深度伪造检测能力。
- Fintech金融科技公司凭借无摩擦的客户注册流程赢得市场,将即时身份验证与基于风险的尽职调查相结合。
- 游戏和赌博运营商在标准 KYC 流程之外,还增加了年龄验证和支付能力检查。
- 外汇经纪商专注于跨多个司法管辖区的制裁筛查和身份验证。
KYC 与 AML 的区别
KYC 和 AML 相关但不完全相同。AML(反洗钱)是一套旨在打击金融犯罪的法律和管控体系。KYC 是该体系的一部分:具体而言,它是验证客户身份并评估其风险的过程。简而言之,KYC 是企业了解其客户的方式,而 AML 则是以 KYC 为基础的更广泛的计划。请阅读完整指南。 KYC 与 AML 的区别 详细分类。
| 方面 | KYC | AML反洗钱课程 |
|
适用范围 |
验证客户身份和风险 |
预防金融犯罪的整个框架 |
|
适用情况 |
在入职培训期间和持续进行中 |
持续地,贯穿整个组织 |
|
它包括什么 |
CIP、CDD、EDD、持续监测 |
了解你的客户 (KYC)、交易监控、可疑活动报告 (SAR) 提交、制裁筛查 |
|
目标 |
了解客户是谁 |
停止洗钱和恐怖主义融资 |
KYC 与 KYB
KYC 验证个人客户身份。KYB, 了解您的业务并将同样的基于风险的原则应用于公司,核实企业的注册信息、所有权结构和最终受益所有人(UBO)。面向其他企业(而不仅仅是消费者)的公司需要同时具备这两项资质。
逻辑相同:识别实体,评估其风险,并进行长期监控。区别在于主体。KYC(了解你的客户)会透过公司直接触达拥有和控制该公司的实际人员,而受益所有权核查正是在此发挥关键作用。Shufti 提供一体化的 KYC 和 KYB 工作流程。
Shufti 如何实现 KYC 验证自动化?
Shufti 在一个自动化工作流程中运行所有三个 KYC 步骤。它可以验证政府签发的证件。 身份证件 并通过生物识别和活体检测确认真人身份,并根据全球制裁名单、政治公众人物名单和观察名单对客户进行尽职调查。 AML screening并支持注册后的持续监控。验证可在超过 240 个国家和地区以 150 多种语言实时进行,因此合规注册只需几秒钟,而不是几天。
该平台提供:
- 实时 KYC 和 AML screening
- 支持 150 多种语言的 10,000 多种文档类型
- 已在240多个国家和地区进行验证
- eIDV 用于增强数字身份验证
- 用于电子护照芯片扫描的NFC验证
- 活体检测 以及深度伪造预防
- 不良媒体筛选 以及持续的交易监控
- 通过 API 或 SDK 实现无代码集成,快速上手
- 通过 SOC 2 Type II、ISO 27001、GDPR、PCI DSS 和 iBeta PAD Level 3 认证
|
Shufti是第一家实现这一目标的欧洲公司 iBeta 3 级 采用被动式活体检测,这是目前最严格的防欺骗认证。 |
结语
KYC验证归根结底就是始终如一地做好三件事:识别客户、评估风险、持续监控。做好这三件事,合规性就不会再是瓶颈,而是安全入驻流程的一部分。 Shufti 的 KYC 解决方案如今,防范欺诈和遵守监管规定比以往任何时候都更加简单。Shufti 在单一工作流程中即可完成所有三个步骤,实时验证 240 多个国家和地区的身份,并根据全球制裁名单和政治公众人物 (PEP) 名单进行筛查。
准备好在您自己的入职流程中查看了吗? 立即请求演示 看看合规入职流程能有多快,或者 与我们的团队交谈 关于您的合规性和验证需求。
常見問題解答
KYC验证流程包含哪三个步骤?
KYC流程包含三个核心步骤:1. 客户身份识别程序 (CIP) 使用政府签发的文件和生物识别认证来验证身份。2. 客户尽职调查 (CDD) 对客户进行制裁名单、政治公众人物 (PEP) 名单和观察名单筛查,并分配风险评级。3. 持续监控持续跟踪交易,并在发生变化时更新风险概况。这些步骤共同确保KYC是一个持续的合规流程,而非一次性的注册步骤。
KYC流程有4个步骤吗?
一些合规框架和 KYC 提供商定义了 4 步 KYC 流程:(1)客户身份识别程序 (CIP)(2)客户尽职调查 (CDD)(3)强化尽职调查 (EDD)(4)持续监控。这种模式尤其适用于高风险或高交易量的企业,例如加密货币交易所和私人银行。
通常情况下,KYC(了解你的客户)需要哪些信息?
大多数程序会收集客户的全名、出生日期、地址和政府颁发的身份证号码,然后使用文件和/或生物识别检查来验证这些信息。
KYC验证需要多长时间?
KYC验证时间取决于服务提供商、所需检查项目以及是否需要人工审核。借助Shufti等人工智能平台,自动化文档和生物识别验证可在30秒内返回结果。
哪些身份信息可用于 KYC 验证?
常见的有效身份证件包括护照、驾驶执照、国民身份证和居留证。具体是否被接受取决于当地法规和验证机构的证件认证范围。
如何将 KYC 融入到我的业务中?
大多数企业通过嵌入到其网页或移动端用户注册流程中的 API 或 SDK 来集成 KYC 功能。典型的集成流程包括:采集客户详细信息、执行文档和生物识别检查、对照反洗钱观察名单进行筛查,并将异常情况路由至合规审查队列,所有这些操作都在一个自动化工作流程中完成。
作为客户,我如何进行 KYC 验证?
要完成 KYC 验证,通常需要三个步骤:(1) 提交政府签发的身份证明文件,例如护照、国民身份证或驾驶执照;(2) 完成生物识别活体检测,通常是拍摄一张简短的自拍照或视频,以确认您的身份与证件相符;(3) 提供您的地址,可以通过水电费账单/银行对账单或自动地址验证来提供。使用 Shufti 的平台,整个 KYC 验证过程从开始到结束只需不到 30 秒。
如果企业未能遵守 KYC 要求会发生什么?
未能履行KYC义务可能导致严重的监管处罚。欧盟的反洗钱方案规定,最高罚款可达年营业额的10%或10万欧元,以较高者为准。在美国,金融犯罪执法网络(FinCEN)对每次违规行为的罚款可达数百万美元。除了罚款之外,不合规还可能导致失去银行关系、声誉受损,在严重情况下,合规官和高管甚至可能面临刑事诉讼。2024年,全球反洗钱/KYC罚款总额达到4.5亿美元,创历史新高。
