Compliment de l'AML: KYC, CDD, cribratge i seguiment (CA)
Una guia d'operacions d'AML per a la diligència deguda del client, la propietat beneficiària, les entrades de KYC, el cribratge, la classificació de riscos, les comprovacions millorades, el seguiment de transaccions, les.

AML i KYC estan connectats, però no són intercanviables. KYC, o Coneix el teu Client, estableix i manté una comprensió de qui és un client i el risc de la relació. AML, o antiesblanqueig de diners, és el marc més ampli per prevenir, detectar, investigar i reportar el blanqueig de diners sospitós i els delictes financers relacionats.
KYC proporciona identitat, propietat, propòsit i context de risc inicial. Els controls AML utilitzen aquest context per al cribratge de sancions i persones políticament exposades, la revisió contínua del client, el seguiment de transaccions, la investigació d'alertes, els informes, els registres, la formació i la governança. Una comprovació de documents pot donar suport a KYC, però ni KYC ni AML estan complets quan el document passa.
Aquesta guia és el complement de compliment d'AML a la guia del cicle de vida de KYC més àmplia. No repeteix com executar la prova d'identitat o un programa KYC general. Comença on la identitat, la propietat i el context del client es converteixen en entrades per al cribratge, el seguiment, la investigació, els informes i la governança.
Aspectes clau
- KYC és un component d'AML. Identifica i avalua el client; AML també regeix l'activitat contínua, les investigacions, els informes i la supervisió del programa.
- CDD es basa en el risc i és continu. La diligència deguda del client cobreix la identitat, la propietat beneficiària, el propòsit, el risc i l'escrutini continu, no només l'obertura de comptes.
- El cribratge i el seguiment de transaccions responen a preguntes diferents. El cribratge compara persones o entitats amb dades de risc externes; el seguiment de transaccions avalua el comportament i l'activitat.
- Una possible coincidència no és una coincidència confirmada. Els noms xoquen, les fonts canvien i el context importa; la revisió i la resolució documentada formen part del control.
- La tecnologia no és responsable. Els proveïdors poden recopilar proves, puntuar coincidències i generar alertes, mentre que l'organització obligada continua sent responsable de la política, les decisions, els registres i els informes reguladors.
Quina diferència hi ha entre AML i KYC?
KYC se centra en la relació amb el client. Pregunta:
- Qui és el client?
- Qui posseeix o controla un client empresarial?
- Per què s'estableix la relació?
- Quina activitat s'espera?
- Quin risc de client hi ha?
- Quan s'ha d'actualitzar el registre?
AML cobreix el sistema de control més ampli. Fa aquestes preguntes de KYC i també:
- El client o la part relacionada està exposada a sancions, influència política o altres riscos rellevants?
- L'activitat real s'ajusta al perfil del client?
- Quines alertes requereixen investigació?
- Quan s'ha de restringir o informar l'activitat?
- Són adequats els registres, la governança, la formació i la supervisió independent?
Les Recomanacions del GAFI, tal com es van modificar el juny de 2026, són l'estàndard internacional. La Recomanació 10 estableix la diligència deguda del client, mentre que les recomanacions relacionades aborden la conservació de registres, les persones políticament exposades, les relacions de corresponsalia, les noves tecnologies i la presentació d'informes de transaccions sospitoses. Les jurisdiccions implementen aquests estàndards de manera diferent, de manera que un marc global encara necessita una anàlisi legal específica per a cada país i sector.
KYC, CDD, EDD, cribratge i seguiment comparats
| Control | Propòsit | Trigger típic | Sortida principal |
|---|---|---|---|
| KYC | Conèixer i avaluar el risc del client | Onboarding i canvi material | Identitat del client i registre de riscos |
| CDD | Aplicar la diligència deguda del client | Relació, transacció qualificada, sospita o dubte | Identitat, propietari beneficiari, propòsit, risc, pla continu |
| EDD | Aplicar la diligència deguda millorada | Client, producte, geografia, propietat o comportament de major risc | Proves addicionals, aprovacions, anàlisi de fonts, seguiment més estret |
| Cribratge de sancions | Identificar una possible exposició a sancions financeres dirigides | Onboarding, pagament, canvi de dades, actualització de llista | Candidat o coincidència resolta |
| Cribratge de PEP | Identificar persones políticament exposades i el risc relacionat | Onboarding i recribratge | Relació PEP i mesures millorades requerides |
| Cribratge continu | Detectar canvis en les dades de risc extern del client | Actualització de la font o recribratge programat | Coincidència de candidat nova o modificada |
| Seguiment de transaccions | Identificar activitat inconsistent amb el perfil o la tipologia | Transacció o comportament agregat | Alerta amb proves i context de regles/models |
| Investigació i informes | Resoldre alertes i complir amb els deures d'informació | Sospita escalada | Decisió de cas, restricció, informe o raó de tancament |
CDD és el pont. Crea el context del client que fa que els senyals posteriors siguin interpretables. Una gran transferència es pot esperar per a un negoci i ser molt inusual per a un altre. Sense propòsit, propietat, activitat esperada i risc, el seguiment es converteix en una col·lecció de llindars descontextualitzats.
El cicle de vida d'AML i KYC
1. Avaluar el risc de l'empresa i del producte
Abans de classificar els clients individuals, enteneu l'exposició creada pels productes, els canals de distribució, les geografies, els tipus de clients, les característiques de les transaccions i el model operatiu. La guia del GAFI sobre l'enfocament basat en el risc descriu la proporcionalitat com a central: identificar i comprendre el risc, i després aplicar mesures que s'hi ajustin.
Aquesta avaluació hauria d'influir en la informació recopilada, l'abast del cribratge, les branques del flux de treball, l'autoritat d'aprovació, les regles de transacció, la cadència de revisió i la intensitat del seguiment.
2. Identificar el client i el propietari beneficiari
Recopilar la informació necessària per identificar una persona física o jurídica. Per a una empresa, identificar les persones físiques que la posseeixen o controlen en última instància, comprendre l'estructura de propietat i control, i verificar les persones rellevants segons el requisit i el risc aplicables.
El registre de l'entitat per si sol no és suficient. Una empresa genuïna pot ser controlada per una persona oculta o prohibida, mentre que una estructura complexa pot ser legítima, però requerir més proves per entendre-la.
3. Verificar la identitat utilitzant proves fiables
Validar documents, dades, credencials digitals, fonts autoritzades o combinacions permeses. Vincular el sol·licitant o el representant a la identitat declarada. Mantenir l'autenticitat de les proves, la vinculació del titular i l'elegibilitat del client com a decisions diferents.
La guia d'identitat digital del GAFI demana a les entitats regulades que entenguin la garantia d'un sistema d'identitat digital i que determinin si és prou fiable i independent per al risc. Una etiqueta tecnològica no transfereix la responsabilitat.
4. Comprendre el propòsit i l'activitat esperada
Registrar per què el client vol el producte, com s'utilitzarà, els patrons de transacció esperats, el context d'origen i destinació quan sigui rellevant, i la naturalesa del negoci. Recopilar proves proporcionades en lloc d'un qüestionari genèric les respostes del qual mai influeixen en la política.
L'activitat esperada hauria de convertir-se en un context de seguiment útil. Si les dades d'onboarding s'emmagatzemen com a text lliure al qual el sistema de seguiment no pot accedir, el cicle de vida està desconnectat.
5. Cribrar persones i entitats rellevants
Cribrar el client, els propietaris beneficiaris, els controladors, els representants i altres parts requerides contra fonts rellevants. Depenent de la llei i la política, això pot incloure sancions, persones políticament exposades, familiars i associats propers, mitjans de comunicació adversos o altres llistes.
Un motor de coincidència hauria de preservar la font, l'entrada de la llista, els camps de coincidència, la transliteració, els àlies, la data, el llindar i la raó. Els revisors necessiten prou proves per decidir si el client i el subjecte llistat són el mateix.
6. Assignar el risc del client
Combinar el client, el producte, la geografia, el canal, la propietat, el cribratge i altres factors rellevants segons una metodologia documentada. El resultat hauria de ser explicable: quins factors van importar, quines dades els van donar suport i quins controls segueixen.
Eviteu utilitzar la nacionalitat o la geografia com a substitut d'una anàlisi completa. Els indicadors de risc poden justificar un escrutini més gran sense provar un comportament il·lícit. Les esmenes del GAFI de febrer de 2025 van augmentar l'èmfasi en la proporcionalitat i les mesures simplificades en situacions de menor risc en lloc de l'exclusió indiscriminada.
7. Aplicar mesures millorades o simplificades quan estigui justificat
Un risc més alt pot requerir més proves, treball de fons o origen de la riquesa, aprovació superior, seguiment més estret o altres mesures millorades. Un risc més baix pot permetre mesures simplificades quan la llei i la política ho permetin, però no quan hi hagi sospita o una condició específica de major risc.
L'EDD no és “recopilar tots els documents possibles”. Cada pas addicional hauria de respondre a un risc identificat i tenir una regla de decisió.
8. Decidir i preservar el registre d'auditoria
Aprovar, rebutjar, restringir o dirigir la relació amb una raó registrada. Preservar la versió de la política i del model de risc, les proves, els resultats del cribratge, les accions del revisor, l'autoritat d'aprovació, les marques de temps i les raons requerides per a l'auditoria i la revisió posterior.
Si l'organització no pot completar la diligència deguda requerida, la resposta depèn de la llei aplicable i les circumstàncies. Potser haurà d'evitar o rescindir la relació i considerar la presentació d'informes, evitant alhora la divulgació inadequada al client.
9. Monitoritzar l'activitat i els canvis del client
La diligència deguda contínua prova si les transaccions segueixen sent coherents amb el coneixement de l'organització sobre el client, el negoci, el risc i l'activitat esperada. La guia bancària del GAFI descriu el seguiment tant com l'escrutini de les transaccions com la identificació de canvis en el perfil del client que poden requerir una CDD nova o addicional.
El seguiment pot ser en temps real, periòdic, basat en esdeveniments o una combinació. Les relacions de major risc generalment justifiquen una major profunditat o freqüència; les relacions de menor risc poden justificar controls proporcionats.
10. Investigar, informar i aprendre
Una alerta és una indicació per a l'anàlisi, no una conclusió. Els investigadors recopilen transaccions relacionades, historial del client, informació externa, alertes prèvies, comptes vinculats i explicacions. L'organització documenta llavors per què el cas es va tancar, escalar, restringir o informar.
Les decisions d'informe pertanyen a l'organització obligada i les seves persones autoritzades. Les etiquetes d'alerta del proveïdor no haurien de presentar automàticament un informe ni revelar sospites al client.
Cribratge d'AML explicat
Cribratge de sancions
Els controls de sancions busquen possibles coincidències amb persones, entitats, vaixells o altres subjectes designats sota els règims aplicables. Les llistes, les regles de propietat i les prohibicions difereixen. Una simple comparació de noms exactes no pot abordar àlies, transliteració, dates, geografia, identificadors i propietat o control.
Cribratge de PEP
Una persona políticament exposada no està necessàriament involucrada en un delicte. La guia de PEP del GAFI descriu les mesures de PEP com a preventives i basades en el risc. Un resultat de PEP hauria de desencadenar l'avaluació i les mesures requerides, no una acusació automàtica o un rebuig universal.
Mitjans de comunicació adversos i altres fonts
La informació adversa pot contribuir a una avaluació de riscos quan se'n comprenen la font, la rellevància, la vinculació del subjecte, la data, la gravetat i la fiabilitat. Els resultats de cerca i les al·legacions no són conclusions judicials. Els revisors necessiten la provinença i una manera documentada de ponderar proves contradictòries.
Resscribratge continu
Les dades del client i les fonts externes canvien. El recribratge es pot activar per actualitzacions de la font, canvis del client, calendaris de revisió o esdeveniments. El sistema hauria d'identificar què ha canviat en lloc d'obligar els analistes a repetir cada resolució anterior.
Seguiment de transaccions explicat
El seguiment de transaccions compara l'activitat actual amb regles, models, tipologies, context del client, comportament de parells i patrons històrics. Les famílies de senyals útils poden incloure:
- patrons de valor, freqüència, velocitat i estructuració;
- canvis respecte a l'activitat esperada del client;
- contraparts, corredors, actius o moments inusuals;
- moviment a través de comptes o carteres vinculades;
- moviment ràpid d'entrada i sortida o fluxos circulars;
- activitat després d'un canvi de client, dispositiu, propietat o risc.
Cap regla és sospitosa en tots els contextos. Un llindar crea una alerta; la investigació determina si els fets donen suport a una preocupació. El disseny del seguiment hauria d'indicar l'escenari, les dependències de dades, la finestra de temps, el llindar, la segmentació, els falsos positius esperats, la ruta de disposició i el propietari.
El Reglament (UE) 2024/1624 d'AML, que generalment s'aplica a partir del 10 de juliol de 2027, exigeix un seguiment continu i una intensitat basada en el risc. Les seves regles il·lustren per què la diligència deguda del client, el context de la transacció, els registres i els informes pertanyen a un sol sistema, fins i tot quan diferents components realitzen cada tasca.
Coincidència potencial, alerta, cas i informe
| Etapa | Significat | Què hauria de passar a continuació |
|---|---|---|
| Coincidència potencial | Les dades s'assemblen a un subjecte de font externa | Comparar identificadors i context |
| Alerta | Es va activar una condició de cribratge o seguiment | Triar les proves segons la prioritat documentada |
| Cas | S'uneixen proves relacionades per a la investigació | Investigar, documentar, escalar o tancar |
| Decisió de sospita | L'anàlisi autoritzada troba o rebutja una preocupació raonable | Aplicar la política i les obligacions legals |
| Informe regulador | La informació requerida es presenta a l'organisme competent | Protegir la confidencialitat i preservar els registres |
La fusió d'aquestes etapes crea dos errors oposats: cada alerta es converteix en una acusació, o les alertes es tanquen sense prou proves. Els estats, rols i raons clares fan que la qualitat sigui mesurable.
Com avaluar els controls AML i KYC
Cobertura i provinença de la font
Pregunteu quins règims de sancions, categories de PEP, dades de propietat, informació adversa i camps de transacció estan coberts. Reviseu l'autoritat de la font, la cadència d'actualització, les dates efectives, la gestió de correccions i la reconstrucció històrica. Un recompte total de llistes no mostra la rellevància per a les vostres obligacions.
Controls de coincidència i llindar
Proveu àlies, transliteració, noms reordenats, dates, identificadors, entitats, noms comuns i camps que falten. Reviseu els resultats al llindar proposat, no només un titular de precisió seleccionat pel proveïdor. Mesureu el volum de candidats, les resolucions veritables, els falsos positius i els casos coneguts perduts.
Metodologia de risc del client
Cada puntuació de risc hauria de correspondre a proves, ponderació de factors, conseqüències de la política, anul·lacions i revisió. Valideu que el risc baix realment rebi mesures proporcionades i que el risc més alt desencadeni controls millorats delimitats.
Disseny del seguiment
Inventar escenaris i models, les seves entrades de dades, segmentació, llindars, propietaris, versions, validació, encaminament d'alertes i criteris de retirada. Confirmeu que les dades d'onboarding i els canvis del client arribin al seguiment a temps.
Operacions d'investigació
Inspeccioneu cues, prioritats, calendaris de proves, entitats relacionades, notes, aprovacions, segregació de funcions, nivells de servei i codis de disposició. Els revisors haurien de poder explicar per què es va obrir i tancar un cas.
Governança i proves
Assignar propietaris per a la política, les dades, els models, les llistes, les investigacions, els informes, l'assegurament de la qualitat, la formació, l'auditoria i el control de canvis. Proveu de principi a fi des de la creació del client a través d'una alerta simulada, un cas, una decisió i una exportació de registres.
Errors comuns d'AML i KYC
Tractar KYC com una porta d'un sol cop
La identitat, la propietat, l'exposició a sancions i el comportament canvien. Connecteu l'actualització i el recribratge a esdeveniments en lloc de confiar només en un calendari.
Rebutjar automàticament totes les coincidències de noms
Els noms comuns i les dades incompletes produeixen candidats. Resoleu la identitat amb els atributs disponibles i encaminar la incertesa segons els requisits legals i de risc.
Utilitzar una puntuació de risc sense raons
Un nombre opac no pot mostrar quines proves falten o quin control hauria de seguir. Preserveu l'explicació a nivell de factor i la versió de la política.
Seguiment sense context del client
Els llindars de transacció estàtics generen soroll quan l'activitat esperada, el tipus de client, el producte i l'historial no estan disponibles. Introduïu el registre KYC al seguiment.
Desriscament generalitzat
Rebutjar categories senceres pot excloure clients legítims sense abordar riscos específics. Apliqueu mesures proporcionades i documenteu el risc real i la mitigació.
Deixar que la tecnologia presenti la conclusió
Les eines generen proves, coincidències i alertes. Les persones autoritzades i els processos governats són responsables de la sospita, els informes, la restricció i les decisions dels clients.
Una llista de comprovació del model operatiu
Abans del llançament o d'un canvi material, confirmeu que:
- els riscos de l'empresa, el producte, la geografia, el client i el canal estan documentats;
- les proves del client i del propietari beneficiari es recopilen i verifiquen de manera proporcionada;
- el propòsit i l'activitat esperada es converteixen en un context de seguiment útil;
- les fonts de cribratge, els llindars, els àlies i la lògica de propietat coincideixen amb les obligacions;
- les coincidències potencials, les alertes, els casos, les decisions i els informes romanen en estats diferents;
- les mesures millorades i simplificades tenen triggers i límits definits;
- els escenaris de transacció estan versionats, validats i connectats al risc del client;
- l'actualització, el recribratge, la investigació i els informes tenen propietaris i nivells de servei;
- les decisions, les anul·lacions, les proves i les versions de la política són auditables;
- la privadesa, l'accés, la retenció, la confidencialitat i la reparació estan integrats en les operacions.
Utilitzant Didit a través d'AML i KYC
Didit permet als equips combinar la Verificació d'Identitat, el Cribratge AML, el Seguiment de Transaccions i els controls condicionals a través de l'Orquestrador de Fluxos de Treball. Les tarifes publicades inclouen 0,20 $ per cribratge AML, 0,07 $ per usuari per any per al seguiment AML continu i 0,02 $ per transacció per al Seguiment de Transaccions.
Els preus actuals dels mòduls es troben a la pàgina de preus. Aquestes comprovacions i alertes donen suport a un programa basat en el risc; l'organització continua sent responsable de les seves polítiques, la resolució de coincidències, les investigacions, les decisions reguladores i els registres.
Preguntes freqüents
Què signifiquen AML i KYC?
AML significa antiesblanqueig de diners. KYC significa Coneix el teu Client. KYC estableix la identitat del client i el context de risc utilitzat pel marc de control AML més ampli.
KYC forma part d'AML?
Sí. KYC i la diligència deguda del client són controls AML fonamentals, mentre que AML també inclou el cribratge, el seguiment de transaccions, les investigacions, els informes, la governança, la formació i la supervisió independent.
Quina diferència hi ha entre CDD i KYC?
KYC és el terme comú centrat en el client. CDD és el procés estructurat de diligència deguda d'identificar i verificar el client i el propietari beneficiari, comprendre la relació, avaluar el risc i dur a terme un escrutini continu.
El cribratge de sancions és el mateix que AML?
No. El cribratge de sancions és un control dins d'un marc de compliment més ampli. AML també cobreix la diligència deguda del client, altres cribratges de risc, el seguiment de transaccions, les investigacions, els informes, els registres i la governança.
Què és la diligència deguda millorada?
EDD significa mesures addicionals, que responen al risc, per a situacions de major risc. Pot incloure més proves, treball de fons o origen de la riquesa, aprovació superior o un seguiment més estret, depenent dels requisits aplicables.
Una coincidència de PEP significa que el client és un delinqüent?
No. L'estat de PEP és un factor de risc que requereix mesures preventives segons les normes aplicables. No és una constatació de conducta delictiva i no hauria de convertir-se automàticament en un rebuig universal.
Amb quina freqüència s'ha de recribrar els clients?
No hi ha una freqüència universal. Utilitzeu els requisits aplicables i un enfocament de risc documentat, amb recribratge basat en esdeveniments quan les llistes, la propietat, les dades d'identitat, el risc del client o altres fets materials canvien.
Referències principals
- Recomanacions del GAFI, tal com es van modificar el juny de 2026
- Guia del GAFI sobre la identitat digital
- Guia del GAFI sobre l'enfocament basat en el risc per al sector bancari
- Guia del GAFI sobre persones políticament exposades
- Reglament (UE) 2024/1624
AML i KYC funcionen quan la identitat, el risc, el comportament i la investigació romanen connectats al llarg del temps. Estableix el client amb proves fiables, aplica controls proporcionats, monitoritza els canvis, investiga les alertes amb context i preserva el motiu de cada decisió material.
Articles relacionats
- SDK de Flutter: Afegeix Verificació d'Identitat a la teva App (CA)
- Especificació d'Identificadors Descentralitzats (DIDs) del W3C (CA)
- Detecció de Notícies Adversos: Procés, Ajustament i Riscos (CA)
- Software KYC: Guia de compra i criteris d'avaluació (CA)
- FIDO2: WebAuthn, claus d'accés i seguretat (CA)
- Guia d'integració i avaluació de l'API de verificació d'identitat (CA)