Sardine named a Leader in The Forrester Wave™: Financial Crime Management Solutions, Q3 2026

Learn More

Cómo las filtraciones de datos están dificultando confiar en los resultados tradicionales de KYC

Simon Taylor
Simon Taylor
bg-image
bg-image
Cómo las filtraciones de datos están dificultando confiar en los resultados tradicionales de KYC
Subscribe to newsletter
Share

Know Your Customer (KYC) se resiente bajo el peso de las filtraciones de datos.

En 2024, el sector financiero superó al sanitario como la industria más atacada, concentrando una décima parte (alrededor de 152,2 millones) de todas las filtraciones de datos, según una investigación de Verizon.

Cuando no se puede confiar en los datos de KYC, la carga de trabajo de los equipos de cumplimiento se triplica en la práctica. No solo deben asegurarse de que la fuente de fondos de los clientes sea legítima, sino que también tienen que verificar si la persona realmente existe y si sus datos han sido robados (o si se trata de una identidad sintética basada en credenciales reales robadas).

Los datos vendidos en la web oscura superan los controles KYC

Solo en el tercer trimestre de 2024, las brechas de datos expusieron más de 422 millones de registros en todo el mundo y la cifra sigue aumentando.

  • El grupo de hackers BlackCat se atribuyó el robo de datos de 2.000 empresas, incluidas 60 entidades bancarias, en el ataque MOVEit de junio de 2023.
  • Esto significó que aproximadamente 2,85 millones (el 3% de los 95 millones) de registros de información KYC cayeron en manos de delincuentes.
  • La investigación de Verizon reveló que los datos robados en el ataque a MOVEIt se aprovecharon posteriormente para cometer aún más delitos, representando el 8% de todas las intrusiones en sistemas financieros en 2024.

Los delincuentes organizados monetizan los datos sensibles mediante ransomware o vendiéndolos a otros actores maliciosos. En el segundo trimestre de 2024, una investigación en Singapur reveló un aumento anual del 230% en los datos robados vendidos en la dark web. Además de copias de documentos de identidad reales, los delincuentes pueden comprar información biométrica como huellas dactilares, datos faciales e incluso selfis por tan solo 8 dólares.

The stolen data is being used in different ways, but within finance, it's mostly used for account creation (90% of credit fraud cases). Criminals take out auto loans to buy cars or open and max out numerous credit accounts.

Desde 2023, los casos de toma de control de cuentas también han aumentado un 13%. Más de 300,000 casos de robo de crédito de cuentas existentes fueron reportados a la FTC solo en el tercer trimestre de 2024.

Una nueva ola de riesgos de KYC para los responsables de cumplimiento

Más de el 60% de los responsables de cumplimiento informan de filtraciones de datos como uno de sus principales factores de estrés. Los costos de protección frente a ataques informáticos también son significativos. La mayoría (60%) de los bancos comerciales de tamaño medio en Estados Unidos ahora destinan más de un tercio de su presupuesto de cumplimiento exclusivamente a KYC. Y el costo de revisar los casos también se está acumulando, alcanzando un promedio de 2.598 dólares cada vez.

A medida que las filtraciones de datos se vuelven más frecuentes, es solo cuestión de tiempo antes de que los reguladores empiecen a ponerse al día.

El año pasado, Bank of America fue considerada responsable de una brecha, aunque Infosys tenía los datos. Como dijo un periodista, “para los reguladores, la imagen de la responsabilidad cuando se trata del riesgo de ciberseguridad de terceros es blanco y negro; los bancos son los responsables."

En el Reino Unido, la FCA ya está debatiendo nuevas normas sobre si los bancos pueden ser considerados responsables por el fraude cometido por terceros. Esto podría incluir potencialmente a socios tecnológicos reguladores que no sean lo suficientemente resistentes frente a los implacables ataques de robo de datos.

Estar mal preparado es un riesgo que las entidades de servicios financieros no pueden permitirse asumir.

Los procesos manuales pueden pasar por alto credenciales robadas o identidades sintéticas

Un estudio de finales de 2023 concluyó que «el KYC sigue siendo en gran medida un proceso manual». Este problema ha persistido durante años y los delincuentes lo saben. En 2022, Thomson Reuters informó, «..la continua dependencia de los bancos de las hojas de cálculo y otros procesos manuales implica que su enfoque del cumplimiento y la detección de delitos financieros carece de coherencia y consistencia».

Los riesgos incluyen

  • Confiar en datos estáticos:Como números de la seguridad social o identificaciones nacionales, existe una alta probabilidad de que credenciales robadas puedan superar las verificaciones KYC.
  • La imposibilidad de confiar en los documentos de identidad con foto: Ahora es muy fácil generar un documento de identidad con foto creíble. Si estos datos están ampliamente comprometidos, el simple hecho de verificarlos en una base de datos o comparar una identificación con foto ya no garantiza su legitimidad.

Los procesos manuales, la excesiva confianza en la autenticidad de los documentos y la limitada inteligencia contextual generan riesgos peligrosos para el KYC.

La solución: datos, aprendizaje automático y agentes de IA

  • Los deepfakes pueden superar las verificaciones de prueba de vida, pero no las verificaciones del comportamiento humano: Las personas usan sus dispositivos de manera diferente a cuando un dispositivo está siendo atacado con un deepfake. Analiza la dinámica de las pulsaciones de teclas, el ritmo de escritura, los movimientos del ratón, la forma de manejar el dispositivo móvil y otras características sutiles de los usuarios, y marca las anomalías.
  • Buen comportamiento de referencia: si establecemos como referencia a un “usuario normal” y lo que es “normal para este usuario”, nuestro análisis de comportamiento impulsado por aprendizaje automático e IA puede entonces detectar anomalías. La investigación académica indica que tiene una tasa de éxito del 92 %. La biometría de comportamiento de Sardine iguala o supera regularmente esta cifra con nuestra “puntuación de mismo usuario”.
  • Detección de anomalías: Un análisis de la línea base de comportamiento también debería detectar cambios repentinos en la actividad transaccional o ubicaciones de inicio de sesión inusuales, como parte de su funcionamiento estándar. También debería alertar a los oficiales de cumplimiento sobre las relaciones entre cuentas; por ejemplo, si un titular de cuenta tiene antecedentes de transacciones con una mula de dinero o estafador conocido.
  • Reconocimiento Óptico de Caracteres (OCR) para documentos impulsado por LLM:Los LLM se han vuelto extraordinariamente eficaces en la verificación de documentos y pueden detectar inconsistencias en fuentes, hologramas o microtexto. Si bien esto mejora la detección de documentos falsificados, combinarlo con la monitorización de transacciones y el análisis del comportamiento de los usuarios refuerza aún más la credibilidad. El software de inteligencia sobre brechas puede alertar a las empresas sobre posibles fraudes y cuentas vulnerables antes incluso de que se intente cometer un delito.
  • Refuerza tus agentes de IA para KYC: Con el creciente volumen de alertas generadas por KYC debido a filtraciones de datos, los agentes de IA pueden ayudar a clasificar rápidamente los casos de KYC reforzado. Los agentes de IA de Sardine tienen acceso a la plataforma segura de Sardine, con datos documentales de KYC, fuentes de datos confiables de terceros y señales propietarias de dispositivos y comportamiento. En las pruebas, hemos comprobado que es 100 % eficaz para identificar falsos positivos atascados en la cola de KYC, dejando a los oficiales de cumplimiento libres para investigar los casos más complejos.

Debemos seguir añadiendo capas de protección al KYC

Con la información personal sensible fácilmente disponible en mercados ilícitos, los enfoques tradicionales de KYC son cada vez más vulnerables. La clave es reforzarlos con capas adicionales de verificación, monitoreo continuo y análisis basados en el contexto. Sardine incorpora constantemente nuevas defensas para construir una seguridad multifacética en cada etapa.

Las instituciones pueden recuperar la confianza en sus procesos de verificación de clientes aprovechando el análisis de comportamiento, la inteligencia en tiempo real y las capacidades de OCR con LLM diseñadas para detectar anomalías. La realidad es que el KYC es un trabajo que nunca termina.

Juntos, debemos seguir fortaleciendo de forma constante la confiabilidad de los resultados de KYC, garantizando que tanto los reguladores como los clientes legítimos puedan confiar en las medidas de protección en constante evolución.

Preguntas frecuentes (FAQ)

¿Es suficiente la KYC reforzada si los datos personales subyacentes están ampliamente comprometidos?

Si estamos tratando un caso en el que pueda existir riesgo de que se hayan incorporado datos comprometidos al sistema de un banco, hay varias estrategias que podemos seguir para detectarlos y eliminarlos. Necesitaríamos hablar contigo y entender tu situación específica para encontrar la mejor opción para tu firma.‍Utilizaríamos una combinación de inteligencia del dispositivo, biometría de comportamiento y enriquecimiento de datos para filtrar cuentas sospechosas. Nuestra tecnología puede identificar rápidamente actividad de bots, uso de proxies o VPN, herramientas de acceso remoto, aplicaciones manipuladas, dispositivos rooteados, cumplimiento de ubicación y más. Al mismo tiempo, también analizamos la escritura, el movimiento del ratón, el desplazamiento, los deslizamientos, la introducción de datos en campos de memoria a largo plazo, la vacilación y la distracción para medir cuán auténtico es el usuario. Profundizando en los datos, Sardine examina direcciones IP, informes de crédito, números de seguridad social, direcciones postales, geolocalizaciones y más para buscar anomalías.‍Implementar un KYC mejorado es esencial para la incorporación de nuevas cuentas. La prevención es mejor que la cura. Nos esforzamos continuamente por mejorar las funciones más rápido que los delincuentes organizados.

¿Cómo podemos garantizar que la monitorización continua no genere una mala experiencia para el cliente? ‍

La analítica avanzada suele operar entre bastidores, y solo eleva los casos que realmente justifican comprobaciones adicionales. Un monitoreo dinámico puede mejorar la seguridad sin imponer fricciones innecesarias a los clientes legítimos cuando está bien calibrado.

¿Cómo ven los reguladores el cambio de las herramientas tradicionales a herramientas KYC más sofisticadas?

Los servicios financieros están obligados a proteger a los clientes contra el robo de identidad, por ejemplo, mediante la ley Fair and Accurate Credit Transactions (FACT) de Estados Unidos. Los reguladores esperan que las empresas implementen protecciones sólidas y aborden de forma proactiva los riesgos en evolución.‍En el Reino Unido, la FCA está impulsando activamente a las entidades financieras a innovar en la protección de datos y recomienda colaboraciones. Como afirma el regulador, “depende de todos nosotros tomar medidas para proteger a nuestros consumidores, nuestras empresas y nuestros mercados. Juntos, podemos cambiar decisivamente las cosas para reducir y prevenir la delincuencia financiera”.‍Todavía no hemos encontrado un regulador que no quiera reforzar los protocolos de KYC. En todo el mundo, a medida que se intensifican las filtraciones de datos, los bancos deben reforzar sus mecanismos de seguridad para restaurar la confianza.

¿Cuál es la mejor manera de empezar a integrar estas nuevas tecnologías?

En Sardine, estaríamos encantados de encargarnos de esto por ti. Estamos a solo un clic o una llamada de distancia. Si prefieres hacerlo internamente por tu cuenta, algo que no recomendamos, podrías empezar con pilotos incrementales: probar biometría de comportamiento en un subconjunto de cuentas, añadir verificaciones de reputación del dispositivo en el onboarding o integrar datos de inteligencia sobre brechas de seguridad. Mide el impacto, ajusta los parámetros y escala una vez que confirmes la mejora en los indicadores de riesgo.

¿Las revisiones manuales pueden seguir formando parte del proceso de KYC en este nuevo panorama?

Absolutamente. El juicio humano sigue siendo fundamental. Estas herramientas ayudan a concentrar a los analistas expertos donde más se les necesita: en los casos complejos y de alto riesgo, en lugar de revisar transacciones rutinarias. La sinergia entre la experiencia humana y el análisis avanzado ofrece la defensa más sólida. Necesitamos usar todas nuestras capacidades para vencer la actividad delictiva, juntos.