Ves al contingut principal
Didit recapta 7,5M $ per construir la infraestructura per a identitat i frau
Didit
Torna al blog
Blog · 28 de juliol del 2026

Compliment de l'AML: KYC, CDD, cribratge i seguiment (CA)

Una guia d'operacions d'AML per a la diligència deguda del client, la propietat beneficiària, les entrades de KYC, el cribratge, la classificació de riscos, les comprovacions millorades, el seguiment de transaccions, les.

Per DiditActualitzat el
aml-compliance-kyc-cdd-screening-monitoring-guide.png

AML i KYC estan connectats, però no són intercanviables. KYC, o Coneix el teu Client, estableix i manté una comprensió de qui és un client i el risc de la relació. AML, o antiesblanqueig de diners, és el marc més ampli per prevenir, detectar, investigar i reportar el blanqueig de diners sospitós i els delictes financers relacionats.

KYC proporciona identitat, propietat, propòsit i context de risc inicial. Els controls AML utilitzen aquest context per al cribratge de sancions i persones políticament exposades, la revisió contínua del client, el seguiment de transaccions, la investigació d'alertes, els informes, els registres, la formació i la governança. Una comprovació de documents pot donar suport a KYC, però ni KYC ni AML estan complets quan el document passa.

Aquesta guia és el complement de compliment d'AML a la guia del cicle de vida de KYC més àmplia. No repeteix com executar la prova d'identitat o un programa KYC general. Comença on la identitat, la propietat i el context del client es converteixen en entrades per al cribratge, el seguiment, la investigació, els informes i la governança.

Aspectes clau

  • KYC és un component d'AML. Identifica i avalua el client; AML també regeix l'activitat contínua, les investigacions, els informes i la supervisió del programa.
  • CDD es basa en el risc i és continu. La diligència deguda del client cobreix la identitat, la propietat beneficiària, el propòsit, el risc i l'escrutini continu, no només l'obertura de comptes.
  • El cribratge i el seguiment de transaccions responen a preguntes diferents. El cribratge compara persones o entitats amb dades de risc externes; el seguiment de transaccions avalua el comportament i l'activitat.
  • Una possible coincidència no és una coincidència confirmada. Els noms xoquen, les fonts canvien i el context importa; la revisió i la resolució documentada formen part del control.
  • La tecnologia no és responsable. Els proveïdors poden recopilar proves, puntuar coincidències i generar alertes, mentre que l'organització obligada continua sent responsable de la política, les decisions, els registres i els informes reguladors.

Quina diferència hi ha entre AML i KYC?

KYC se centra en la relació amb el client. Pregunta:

  • Qui és el client?
  • Qui posseeix o controla un client empresarial?
  • Per què s'estableix la relació?
  • Quina activitat s'espera?
  • Quin risc de client hi ha?
  • Quan s'ha d'actualitzar el registre?

AML cobreix el sistema de control més ampli. Fa aquestes preguntes de KYC i també:

  • El client o la part relacionada està exposada a sancions, influència política o altres riscos rellevants?
  • L'activitat real s'ajusta al perfil del client?
  • Quines alertes requereixen investigació?
  • Quan s'ha de restringir o informar l'activitat?
  • Són adequats els registres, la governança, la formació i la supervisió independent?

Les Recomanacions del GAFI, tal com es van modificar el juny de 2026, són l'estàndard internacional. La Recomanació 10 estableix la diligència deguda del client, mentre que les recomanacions relacionades aborden la conservació de registres, les persones políticament exposades, les relacions de corresponsalia, les noves tecnologies i la presentació d'informes de transaccions sospitoses. Les jurisdiccions implementen aquests estàndards de manera diferent, de manera que un marc global encara necessita una anàlisi legal específica per a cada país i sector.

KYC, CDD, EDD, cribratge i seguiment comparats

ControlPropòsitTrigger típicSortida principal
KYCConèixer i avaluar el risc del clientOnboarding i canvi materialIdentitat del client i registre de riscos
CDDAplicar la diligència deguda del clientRelació, transacció qualificada, sospita o dubteIdentitat, propietari beneficiari, propòsit, risc, pla continu
EDDAplicar la diligència deguda milloradaClient, producte, geografia, propietat o comportament de major riscProves addicionals, aprovacions, anàlisi de fonts, seguiment més estret
Cribratge de sancionsIdentificar una possible exposició a sancions financeres dirigidesOnboarding, pagament, canvi de dades, actualització de llistaCandidat o coincidència resolta
Cribratge de PEPIdentificar persones políticament exposades i el risc relacionatOnboarding i recribratgeRelació PEP i mesures millorades requerides
Cribratge continuDetectar canvis en les dades de risc extern del clientActualització de la font o recribratge programatCoincidència de candidat nova o modificada
Seguiment de transaccionsIdentificar activitat inconsistent amb el perfil o la tipologiaTransacció o comportament agregatAlerta amb proves i context de regles/models
Investigació i informesResoldre alertes i complir amb els deures d'informacióSospita escaladaDecisió de cas, restricció, informe o raó de tancament

CDD és el pont. Crea el context del client que fa que els senyals posteriors siguin interpretables. Una gran transferència es pot esperar per a un negoci i ser molt inusual per a un altre. Sense propòsit, propietat, activitat esperada i risc, el seguiment es converteix en una col·lecció de llindars descontextualitzats.

El cicle de vida d'AML i KYC

1. Avaluar el risc de l'empresa i del producte

Abans de classificar els clients individuals, enteneu l'exposició creada pels productes, els canals de distribució, les geografies, els tipus de clients, les característiques de les transaccions i el model operatiu. La guia del GAFI sobre l'enfocament basat en el risc descriu la proporcionalitat com a central: identificar i comprendre el risc, i després aplicar mesures que s'hi ajustin.

Aquesta avaluació hauria d'influir en la informació recopilada, l'abast del cribratge, les branques del flux de treball, l'autoritat d'aprovació, les regles de transacció, la cadència de revisió i la intensitat del seguiment.

2. Identificar el client i el propietari beneficiari

Recopilar la informació necessària per identificar una persona física o jurídica. Per a una empresa, identificar les persones físiques que la posseeixen o controlen en última instància, comprendre l'estructura de propietat i control, i verificar les persones rellevants segons el requisit i el risc aplicables.

El registre de l'entitat per si sol no és suficient. Una empresa genuïna pot ser controlada per una persona oculta o prohibida, mentre que una estructura complexa pot ser legítima, però requerir més proves per entendre-la.

3. Verificar la identitat utilitzant proves fiables

Validar documents, dades, credencials digitals, fonts autoritzades o combinacions permeses. Vincular el sol·licitant o el representant a la identitat declarada. Mantenir l'autenticitat de les proves, la vinculació del titular i l'elegibilitat del client com a decisions diferents.

La guia d'identitat digital del GAFI demana a les entitats regulades que entenguin la garantia d'un sistema d'identitat digital i que determinin si és prou fiable i independent per al risc. Una etiqueta tecnològica no transfereix la responsabilitat.

4. Comprendre el propòsit i l'activitat esperada

Registrar per què el client vol el producte, com s'utilitzarà, els patrons de transacció esperats, el context d'origen i destinació quan sigui rellevant, i la naturalesa del negoci. Recopilar proves proporcionades en lloc d'un qüestionari genèric les respostes del qual mai influeixen en la política.

L'activitat esperada hauria de convertir-se en un context de seguiment útil. Si les dades d'onboarding s'emmagatzemen com a text lliure al qual el sistema de seguiment no pot accedir, el cicle de vida està desconnectat.

5. Cribrar persones i entitats rellevants

Cribrar el client, els propietaris beneficiaris, els controladors, els representants i altres parts requerides contra fonts rellevants. Depenent de la llei i la política, això pot incloure sancions, persones políticament exposades, familiars i associats propers, mitjans de comunicació adversos o altres llistes.

Un motor de coincidència hauria de preservar la font, l'entrada de la llista, els camps de coincidència, la transliteració, els àlies, la data, el llindar i la raó. Els revisors necessiten prou proves per decidir si el client i el subjecte llistat són el mateix.

6. Assignar el risc del client

Combinar el client, el producte, la geografia, el canal, la propietat, el cribratge i altres factors rellevants segons una metodologia documentada. El resultat hauria de ser explicable: quins factors van importar, quines dades els van donar suport i quins controls segueixen.

Eviteu utilitzar la nacionalitat o la geografia com a substitut d'una anàlisi completa. Els indicadors de risc poden justificar un escrutini més gran sense provar un comportament il·lícit. Les esmenes del GAFI de febrer de 2025 van augmentar l'èmfasi en la proporcionalitat i les mesures simplificades en situacions de menor risc en lloc de l'exclusió indiscriminada.

7. Aplicar mesures millorades o simplificades quan estigui justificat

Un risc més alt pot requerir més proves, treball de fons o origen de la riquesa, aprovació superior, seguiment més estret o altres mesures millorades. Un risc més baix pot permetre mesures simplificades quan la llei i la política ho permetin, però no quan hi hagi sospita o una condició específica de major risc.

L'EDD no és “recopilar tots els documents possibles”. Cada pas addicional hauria de respondre a un risc identificat i tenir una regla de decisió.

8. Decidir i preservar el registre d'auditoria

Aprovar, rebutjar, restringir o dirigir la relació amb una raó registrada. Preservar la versió de la política i del model de risc, les proves, els resultats del cribratge, les accions del revisor, l'autoritat d'aprovació, les marques de temps i les raons requerides per a l'auditoria i la revisió posterior.

Si l'organització no pot completar la diligència deguda requerida, la resposta depèn de la llei aplicable i les circumstàncies. Potser haurà d'evitar o rescindir la relació i considerar la presentació d'informes, evitant alhora la divulgació inadequada al client.

9. Monitoritzar l'activitat i els canvis del client

La diligència deguda contínua prova si les transaccions segueixen sent coherents amb el coneixement de l'organització sobre el client, el negoci, el risc i l'activitat esperada. La guia bancària del GAFI descriu el seguiment tant com l'escrutini de les transaccions com la identificació de canvis en el perfil del client que poden requerir una CDD nova o addicional.

El seguiment pot ser en temps real, periòdic, basat en esdeveniments o una combinació. Les relacions de major risc generalment justifiquen una major profunditat o freqüència; les relacions de menor risc poden justificar controls proporcionats.

10. Investigar, informar i aprendre

Una alerta és una indicació per a l'anàlisi, no una conclusió. Els investigadors recopilen transaccions relacionades, historial del client, informació externa, alertes prèvies, comptes vinculats i explicacions. L'organització documenta llavors per què el cas es va tancar, escalar, restringir o informar.

Les decisions d'informe pertanyen a l'organització obligada i les seves persones autoritzades. Les etiquetes d'alerta del proveïdor no haurien de presentar automàticament un informe ni revelar sospites al client.

Cribratge d'AML explicat

Cribratge de sancions

Els controls de sancions busquen possibles coincidències amb persones, entitats, vaixells o altres subjectes designats sota els règims aplicables. Les llistes, les regles de propietat i les prohibicions difereixen. Una simple comparació de noms exactes no pot abordar àlies, transliteració, dates, geografia, identificadors i propietat o control.

Cribratge de PEP

Una persona políticament exposada no està necessàriament involucrada en un delicte. La guia de PEP del GAFI descriu les mesures de PEP com a preventives i basades en el risc. Un resultat de PEP hauria de desencadenar l'avaluació i les mesures requerides, no una acusació automàtica o un rebuig universal.

Mitjans de comunicació adversos i altres fonts

La informació adversa pot contribuir a una avaluació de riscos quan se'n comprenen la font, la rellevància, la vinculació del subjecte, la data, la gravetat i la fiabilitat. Els resultats de cerca i les al·legacions no són conclusions judicials. Els revisors necessiten la provinença i una manera documentada de ponderar proves contradictòries.

Resscribratge continu

Les dades del client i les fonts externes canvien. El recribratge es pot activar per actualitzacions de la font, canvis del client, calendaris de revisió o esdeveniments. El sistema hauria d'identificar què ha canviat en lloc d'obligar els analistes a repetir cada resolució anterior.

Seguiment de transaccions explicat

El seguiment de transaccions compara l'activitat actual amb regles, models, tipologies, context del client, comportament de parells i patrons històrics. Les famílies de senyals útils poden incloure:

  • patrons de valor, freqüència, velocitat i estructuració;
  • canvis respecte a l'activitat esperada del client;
  • contraparts, corredors, actius o moments inusuals;
  • moviment a través de comptes o carteres vinculades;
  • moviment ràpid d'entrada i sortida o fluxos circulars;
  • activitat després d'un canvi de client, dispositiu, propietat o risc.

Cap regla és sospitosa en tots els contextos. Un llindar crea una alerta; la investigació determina si els fets donen suport a una preocupació. El disseny del seguiment hauria d'indicar l'escenari, les dependències de dades, la finestra de temps, el llindar, la segmentació, els falsos positius esperats, la ruta de disposició i el propietari.

El Reglament (UE) 2024/1624 d'AML, que generalment s'aplica a partir del 10 de juliol de 2027, exigeix un seguiment continu i una intensitat basada en el risc. Les seves regles il·lustren per què la diligència deguda del client, el context de la transacció, els registres i els informes pertanyen a un sol sistema, fins i tot quan diferents components realitzen cada tasca.

Coincidència potencial, alerta, cas i informe

EtapaSignificatQuè hauria de passar a continuació
Coincidència potencialLes dades s'assemblen a un subjecte de font externaComparar identificadors i context
AlertaEs va activar una condició de cribratge o seguimentTriar les proves segons la prioritat documentada
CasS'uneixen proves relacionades per a la investigacióInvestigar, documentar, escalar o tancar
Decisió de sospitaL'anàlisi autoritzada troba o rebutja una preocupació raonableAplicar la política i les obligacions legals
Informe reguladorLa informació requerida es presenta a l'organisme competentProtegir la confidencialitat i preservar els registres

La fusió d'aquestes etapes crea dos errors oposats: cada alerta es converteix en una acusació, o les alertes es tanquen sense prou proves. Els estats, rols i raons clares fan que la qualitat sigui mesurable.

Com avaluar els controls AML i KYC

Cobertura i provinença de la font

Pregunteu quins règims de sancions, categories de PEP, dades de propietat, informació adversa i camps de transacció estan coberts. Reviseu l'autoritat de la font, la cadència d'actualització, les dates efectives, la gestió de correccions i la reconstrucció històrica. Un recompte total de llistes no mostra la rellevància per a les vostres obligacions.

Controls de coincidència i llindar

Proveu àlies, transliteració, noms reordenats, dates, identificadors, entitats, noms comuns i camps que falten. Reviseu els resultats al llindar proposat, no només un titular de precisió seleccionat pel proveïdor. Mesureu el volum de candidats, les resolucions veritables, els falsos positius i els casos coneguts perduts.

Metodologia de risc del client

Cada puntuació de risc hauria de correspondre a proves, ponderació de factors, conseqüències de la política, anul·lacions i revisió. Valideu que el risc baix realment rebi mesures proporcionades i que el risc més alt desencadeni controls millorats delimitats.

Disseny del seguiment

Inventar escenaris i models, les seves entrades de dades, segmentació, llindars, propietaris, versions, validació, encaminament d'alertes i criteris de retirada. Confirmeu que les dades d'onboarding i els canvis del client arribin al seguiment a temps.

Operacions d'investigació

Inspeccioneu cues, prioritats, calendaris de proves, entitats relacionades, notes, aprovacions, segregació de funcions, nivells de servei i codis de disposició. Els revisors haurien de poder explicar per què es va obrir i tancar un cas.

Governança i proves

Assignar propietaris per a la política, les dades, els models, les llistes, les investigacions, els informes, l'assegurament de la qualitat, la formació, l'auditoria i el control de canvis. Proveu de principi a fi des de la creació del client a través d'una alerta simulada, un cas, una decisió i una exportació de registres.

Errors comuns d'AML i KYC

Tractar KYC com una porta d'un sol cop

La identitat, la propietat, l'exposició a sancions i el comportament canvien. Connecteu l'actualització i el recribratge a esdeveniments en lloc de confiar només en un calendari.

Rebutjar automàticament totes les coincidències de noms

Els noms comuns i les dades incompletes produeixen candidats. Resoleu la identitat amb els atributs disponibles i encaminar la incertesa segons els requisits legals i de risc.

Utilitzar una puntuació de risc sense raons

Un nombre opac no pot mostrar quines proves falten o quin control hauria de seguir. Preserveu l'explicació a nivell de factor i la versió de la política.

Seguiment sense context del client

Els llindars de transacció estàtics generen soroll quan l'activitat esperada, el tipus de client, el producte i l'historial no estan disponibles. Introduïu el registre KYC al seguiment.

Desriscament generalitzat

Rebutjar categories senceres pot excloure clients legítims sense abordar riscos específics. Apliqueu mesures proporcionades i documenteu el risc real i la mitigació.

Deixar que la tecnologia presenti la conclusió

Les eines generen proves, coincidències i alertes. Les persones autoritzades i els processos governats són responsables de la sospita, els informes, la restricció i les decisions dels clients.

Una llista de comprovació del model operatiu

Abans del llançament o d'un canvi material, confirmeu que:

  • els riscos de l'empresa, el producte, la geografia, el client i el canal estan documentats;
  • les proves del client i del propietari beneficiari es recopilen i verifiquen de manera proporcionada;
  • el propòsit i l'activitat esperada es converteixen en un context de seguiment útil;
  • les fonts de cribratge, els llindars, els àlies i la lògica de propietat coincideixen amb les obligacions;
  • les coincidències potencials, les alertes, els casos, les decisions i els informes romanen en estats diferents;
  • les mesures millorades i simplificades tenen triggers i límits definits;
  • els escenaris de transacció estan versionats, validats i connectats al risc del client;
  • l'actualització, el recribratge, la investigació i els informes tenen propietaris i nivells de servei;
  • les decisions, les anul·lacions, les proves i les versions de la política són auditables;
  • la privadesa, l'accés, la retenció, la confidencialitat i la reparació estan integrats en les operacions.

Utilitzant Didit a través d'AML i KYC

Didit permet als equips combinar la Verificació d'Identitat, el Cribratge AML, el Seguiment de Transaccions i els controls condicionals a través de l'Orquestrador de Fluxos de Treball. Les tarifes publicades inclouen 0,20 $ per cribratge AML, 0,07 $ per usuari per any per al seguiment AML continu i 0,02 $ per transacció per al Seguiment de Transaccions.

Els preus actuals dels mòduls es troben a la pàgina de preus. Aquestes comprovacions i alertes donen suport a un programa basat en el risc; l'organització continua sent responsable de les seves polítiques, la resolució de coincidències, les investigacions, les decisions reguladores i els registres.

Preguntes freqüents

Què signifiquen AML i KYC?

AML significa antiesblanqueig de diners. KYC significa Coneix el teu Client. KYC estableix la identitat del client i el context de risc utilitzat pel marc de control AML més ampli.

KYC forma part d'AML?

Sí. KYC i la diligència deguda del client són controls AML fonamentals, mentre que AML també inclou el cribratge, el seguiment de transaccions, les investigacions, els informes, la governança, la formació i la supervisió independent.

Quina diferència hi ha entre CDD i KYC?

KYC és el terme comú centrat en el client. CDD és el procés estructurat de diligència deguda d'identificar i verificar el client i el propietari beneficiari, comprendre la relació, avaluar el risc i dur a terme un escrutini continu.

El cribratge de sancions és el mateix que AML?

No. El cribratge de sancions és un control dins d'un marc de compliment més ampli. AML també cobreix la diligència deguda del client, altres cribratges de risc, el seguiment de transaccions, les investigacions, els informes, els registres i la governança.

Què és la diligència deguda millorada?

EDD significa mesures addicionals, que responen al risc, per a situacions de major risc. Pot incloure més proves, treball de fons o origen de la riquesa, aprovació superior o un seguiment més estret, depenent dels requisits aplicables.

Una coincidència de PEP significa que el client és un delinqüent?

No. L'estat de PEP és un factor de risc que requereix mesures preventives segons les normes aplicables. No és una constatació de conducta delictiva i no hauria de convertir-se automàticament en un rebuig universal.

Amb quina freqüència s'ha de recribrar els clients?

No hi ha una freqüència universal. Utilitzeu els requisits aplicables i un enfocament de risc documentat, amb recribratge basat en esdeveniments quan les llistes, la propietat, les dades d'identitat, el risc del client o altres fets materials canvien.

Referències principals

AML i KYC funcionen quan la identitat, el risc, el comportament i la investigació romanen connectats al llarg del temps. Estableix el client amb proves fiables, aplica controls proporcionats, monitoritza els canvis, investiga les alertes amb context i preserva el motiu de cada decisió material.

Infraestructura per a identitat i frau.

Una API per a KYC, KYB, monitorització de transaccions i anàlisi de carteres. Integra-la en 5 minuts.

Demana a una IA que resumeixi aquesta pàgina
Compliment de l'AML: KYC, CDD, cribratge i seguiment.