Sardine named a Leader in The Forrester Wave™: Financial Crime Management Solutions, Q3 2026

Learn More

Conozca a su cliente (KYC) de forma progresiva

Eduardo Lopez
Eduardo Lopez
bg-image
bg-image
Conozca a su cliente (KYC) de forma progresiva
Subscribe to newsletter
Share

La débil verificación de identidad (IDV) es uno de los mayores desafíos para las instituciones financieras en la actualidad. A pesar de años de inversión en programas de KYC, más del 90% del fraude se origina a partir de identidades completamente verificadas, mientras que los clientes legítimos a menudo quedan atrapados en procesos de incorporación con mucha fricción.

Las consecuencias son graves:

  • Los equipos de cumplimiento están desbordados por Reportes de Actividad Sospechosa (SAR) innecesarios, muchos de los cuales se dirigen a las víctimas en lugar de a los estafadores.
  • Las verificaciones KYC estáticas no detectan identidades sintéticas, credenciales robadas y otras tácticas de fraude avanzadas.

Según el análisis de FinCEN, el 42% de los SAR están relacionados con la identidad, y los atacantes utilizan con mayor frecuencia la suplantación de identidad (69%) y credenciales comprometidas (18%) para defraudar a las víctimas.

¿La solución? Un marco de KYC progresivo que se adapta dinámicamente al riesgo del usuario, equilibrando la seguridad y la experiencia del cliente.

¿Qué es el KYC progresivo y por qué es necesario?

El KYC progresivo es un enfoque por capas basado en el riesgo que introduce fricción según el nivel de riesgo del usuario. Comienza con un prefiltrado pasivo para detectar señales sospechosas antes de la incorporación, continúa con una verificación dinámica durante el onboarding y, lo más importante, supervisa a los usuarios a lo largo de todo su ciclo de vida para detectar amenazas en evolución.

  1. Preselección: Forma de baja fricción de filtrar a los actores maliciosos antes de que introduzcan sus datos, utilizando comprobaciones pasivas de atributos sospechosos del dispositivo y patrones de comportamiento.
  2. Verificaciones de identidad: Mediante aprendizaje automático para analizar la información de identidad, puedes utilizar puntuaciones de riesgo para detectar la probabilidad de que se esté utilizando una identidad robada o sintética.
  3. Verificación reforzada: Si se detecta un riesgo, puedes usar herramientas como DocKYC para verificar documentos, verificación de vida mediante selfi para confirmar que hay una persona real presente, detección de deepfakes para combatir el uso de GenAI para suplantar una identidad, o revisión manual humana para mayor seguridad.
  4. KYC perpetuo: Esto ocurre después del onboarding y es clave para detener a cualquier usuario malicioso que haya entrado por la puerta principal, mediante la supervisión de eventos de riesgo como cambios en la ubicación geográfica, credenciales de pago, cuentas bancarias vinculadas o patrones de transacción.

Los datos de FinCEN sobre los SARs son preocupantes

FinCEN publicó recientemente un informe sobre tendencias relacionadas con la identidad analysis que revisó las presentaciones de reportes. Según el análisis, aproximadamente 1,6 millones, o el 42% de un total de 3,8 millones de reportes BSA, estaban relacionados con la identidad.

Aquí hay algunos hallazgos clave: La mayoría de los atacantes han suplantado a otras personas para estafar a las víctimas.

  • El 69% de los informes de la BSA relacionados con identidad indican que los atacantes suplantaron a otras personas como parte de sus esfuerzos para defraudar a las víctimas.
  • El 18% de los informes de BSA relacionados con la identidad describen a atacantes que utilizan credenciales comprometidas para obtener acceso no autorizado a las cuentas de clientes legítimos.
  • El 13% de los informes de BSA relacionados con la identidad señalan que los atacantes aprovechan procesos de verificación insuficientes para hacer avanzar sus esquemas.

Las instituciones de depósito han presentado la mayor cantidad de reportes de BSA relacionados con la identidad.

  • El 54% de los reportes BSA relacionados con la identidad fueron presentados por instituciones de depósito
  • Las empresas de servicios monetarios constituyen la siguiente categoría más grande de declarantes, presentando el 21% de los reportes de BSA relacionados con la identidad

El fraude fue la tipología más reportada.

  • De las 14 tipologías notificadas con mayor frecuencia, la más reportada fue el fraude general

Imagen

El impacto de las explotaciones relacionadas con la identidad, medido por los volúmenes de informes de la BSA y los valores en dólares estadounidenses citados, es significativo y varía según el tipo.

  • Los atacantes utilizan con mayor frecuencia tácticas de suplantación de identidad, seguidas de compromisos durante la autenticación y, por último, eludir los procesos de verificación para evitar ser detectados.

Imagen

La verificación de identidad deficiente y los controles de KYC han creado un sistema en el que:

  • Los profesionales de delitos financieros están reportando actividades ilícitas de una víctima, no del verdadero perpetrador.
  • Se está destinando una enorme cantidad de tiempo y recursos a informes que no deberían haberse generado en primer lugar

La solución al problema

Recitar datos de identidad estáticos ya no es suficiente como mecanismo independiente; la proliferación de filtraciones de datos, identidades sintéticas y la introducción de la IA exige un enfoque por capas.

Fase uno (mínimo nivel de fricción):

  • Recopilar señales del dispositivo (por ejemplo, ubicación, tipo de dispositivo, emuladores, información de SSID)
  • Recopilar señales de comportamiento (por ejemplo, velocidad de escritura, orientación del teléfono, memoria a corto y largo plazo)

Fase dos (fricción moderada):

  • Elementos de los que un usuario puede demostrar posesión mediante OTP o verificación por enlace: algún textoTeléfono: ¿Se ha portado recientemente? ¿Cuál es la antigüedad de la línea? ¿El usuario ha permitido el acceso a la lista de contactos? Si es así, ¿parece legítima?Correo electrónico: ¿Coincide el nombre asociado a la cadena del correo electrónico con la identidad del usuario? ¿El usuario está utilizando un correo electrónico desechable?
  • Verificaciones de identidad: nombre, dirección, fecha de nacimiento (DOB) y número de seguro social (SSN) (por ejemplo, verificar la exactitud de los datos proporcionados, comparar la ubicación en la que se encuentra el usuario con la que muestran sus registros de identidad, fecha de emisión del SSN en relación con su fecha de nacimiento, discrepancias entre el estado de emisión del SSN y el historial de direcciones, PII vinculada a otras solicitudes fraudulentas)
  • Puntuaciones de aprendizaje automático para robo de identidad (por ejemplo, velocidades frente a un paquete de identidad específico, vinculación de atributos)
  • Datos del consorcio que comparten información sobre lo que se considera bueno o malo
  • Puntuaciones de aprendizaje automático para identificación sintética (por ejemplo, emisión del SSN en comparación con la fecha de nacimiento, características del teléfono, incluida la detección de VoIP) algo de texto. Es importante señalar que, hasta junio de 2011, los primeros cinco dígitos del SSN se basaban en la región de nacimiento y en un número de grupo asignado para simplificar la clasificación. Los últimos cuatro dígitos eran únicos para cada individuo y se asignaban en función de varios parámetros. A partir de 2011, la Administración del Seguro Social pasó a la generación aleatoria del SSN, ya que el enfoque anterior facilitaba adivinar el SSN de una persona si se conocían algunos datos básicos. La verificación de identidad hace que las instituciones financieras generen Reportes de Actividad Sospechosa (SAR, por sus siglas en inglés) que son falsos positivos o que señalan erróneamente a la víctima en lugar del perpetrador. Esto no solo sobrecarga al equipo operativo con un exceso de reportes, sino que también introduce fricción innecesaria para los usuarios legítimos.

Fase tres (alta fricción y, idealmente, debería basarse en el riesgo):

  • eCBSV: la Administración del Seguro Social creó eCBSV, un servicio de verificación de números de Seguro Social (SSN) basado en tarifas. eCBSV permite a las entidades autorizadas verificar si la combinación de SSN, nombre y fecha de nacimiento de una persona coincide con los registros del Seguro Social.
  • Verificación de documento de identidad (IDV) + selfie + detección de prueba de vida: el objetivo aquí es verificar la autenticidad de un documento emitido por el gobierno y confirmar que la persona detrás del dispositivo coincide con la foto del documento de identificación. Aunque existen muchas soluciones que resuelven este problema, Sardine aprovecha nuestras avanzadas señales DI/BB para detectar deepfakes.

Fase cuatro (después de la creación de la cuenta):

La verificación de identidad no debe terminar en la parte superior del embudo.

  • Credenciales de pago: Comparar la identidad asociada con un evento de vinculación de cuenta bancaria con la información de identidad verificada del usuario y la información AVS de una tarjeta de débito/crédito: ¿la dirección coincide con la ubicación física del usuario? ¿Se trata de una tarjeta prepago o de un BIN de alto riesgo?
  • Patrones de transacción: ¿La actividad transaccional del usuario es anómala en comparación con la población de usuarios en general, su grupo demográfico o sus patrones anteriores? ¿El usuario está realizando transacciones desde una Zona de Alta Intensidad de Lavado de Dinero y Delitos Financieros Relacionados (HIFCA)?
  • Controles continuos del dispositivo no solo durante el registro inicial, sino a lo largo de todo el recorrido del usuario; los actores maliciosos pueden cometer errores y cambiar de dispositivo o ubicación, lo que brinda la oportunidad de detectar anomalías

Resumen

Contar con procesos sólidos de KYC es lo más importante que una empresa puede hacer para mejorar su programa de cumplimiento. Al bloquear a más actores malintencionados desde el principio, verá menos fraude en pagos y menos alertas de monitoreo de transacciones, lo que se traducirá en menos reportes de actividades sospechosas (SAR) y trabajo de gestión de casos para su equipo de cumplimiento.

Además, los datos sobre el usuario y su recorrido en tu plataforma te ayudarán a identificar las transferencias de cuentas, lo cual es crucial para detener a las mulas de dinero y a los estafadores que toman el control de cuentas inactivas para lavar fondos en tu plataforma.

Si tienes alguna pregunta sobre cómo crear un programa KYC progresivo o necesitas ayuda para contar con mejores herramientas, ponte en contacto con uno de nuestros expertos en cumplimiento. Hemos diseñado y gestionado programas en grandes fintechs y hemos ayudado a varias instituciones financieras a reforzar sus controles de riesgo. Estaremos encantados de responder cualquier pregunta que tengas.