Ves al contingut principal
Didit recapta 7,5M $ per construir la infraestructura per a identitat i frau
Didit
Torna al blog
Blog · 28 de juliol del 2026

eKYC remot: mètodes, riscos i conformitat (CA)

Una guia amb definicions sobre l'eKYC electrònic: proves d'identitat remotes, incorporació digital, controls de frau, expectatives reguladores, criteris d'avaluació i trampes d'implementació.

Per DiditActualitzat el
ekyc-remote-verification-methods-risks-compliance.png

eKYC, o Know Your Customer electrònic, és la prestació d'identificació i diligència deguda del client a través de canals digitals. Permet a una organització recopilar informació d'identitat, validar proves, verificar que el sol·licitant hi està vinculat, detectar riscos rellevants i registrar una decisió sense requerir que cada client visiti una sucursal o oficina.

La part “electrònica” descriu el canal, no una obligació més lleugera. Un flux remot encara necessita una política de proves fiables, resistència al frau, excepcions, revisió humana, privadesa, manteniment de registres i diligència deguda contínua del client. Substituir un escriptori per una aplicació canvia la superfície d'atac i el model operatiu; no converteix una selfie o una resposta de base de dades en un KYC complet.

Aquesta guia se centra en la branca d'incorporació remota del cicle de vida de KYC més ampli: com es recullen, es proven, s'assignen a un sol·licitant i s'operen les proves electròniques quan el client no està físicament present.

Aspectes clau

  • eKYC és KYC digital, no una tecnologia única. Documents, xips NFC, bases de dades autoritzades, credencials digitals, biometria i vídeo assistit poden donar suport a una decisió remota.
  • L'assegurança depèn de tot el sistema. La força de les proves, la validació, la vinculació del sol·licitant, la integritat de la captura, la política i la gestió d'excepcions importen més que si el viatge s'etiqueta com a “automatitzat”.
  • La incorporació remota crea amenaces distintes. Els atacs de presentació, els mitjans injectats, els emuladors, les dades d'identitat robades, les identitats sintètiques, les granges de comptes i els documents manipulats necessiten controls separats.
  • El risc hauria de determinar el camí. Els sol·licitants de menor risc poden completar un flux curt, mentre que la incertesa o un risc més alt poden desencadenar més proves, un desafiament actiu o una revisió per part d'experts.
  • L'organització continua sent responsable. Un proveïdor subministra proves i resultats tècnics; l'organització regulada o que hi confia és la propietària de l'anàlisi legal, la política d'acceptació, els registres i el seguiment continu.

Què significa eKYC?

eKYC significa dur a terme les parts d'identificació i diligència deguda del client de KYC a través d'un viatge electrònic. El sol·licitant pot utilitzar un telèfon, navegador, quiosc, identitat digital reutilitzable o canal de vídeo assistit. L'organització pot combinar diversos tipus de proves en lloc de forçar totes les persones a seguir la mateixa seqüència de document i selfie.

L'orientació del Grup d'Acció Financera Internacional sobre identitat digital és tecnològicament neutra. Demana a les entitats regulades que entenguin el nivell d'assegurança, l'arquitectura i la governança d'un sistema d'identitat digital, i després decideixin si és prou fiable i independent per al risc de diligència deguda del client rellevant.

Això fa de l'eKYC un model operatiu en lloc d'una categoria de producte amb una definició fixa. En un mercat, una coincidència de base de dades autoritzada més un telèfon vinculat pot ser acceptable per a un compte limitat. En un altre, la política pot requerir un document governamental, verificació de xip, liveness, comparació facial i anàlisi abans que comenci qualsevol relació.

eKYC, KYC, identitat digital i autenticació comparats

TermePregunta que responMoment típicLímit a preservar
KYCConeixem i entenem prou bé aquest client per a la relació?Incorporació i revisió contínuaMés ampli que les proves d'identitat
eKYCLes proves i la decisió de KYC es poden completar a través de canals electrònics?Incorporació i actualització remotaUn canal, no un objectiu legal separat
Prova d'identitatExisteix la identitat real reclamada i el sol·licitant hi està vinculat?Inscripció, recuperació o augment de nivellPer si mateixa, no avalua el risc del client
Identitat digitalQuina representació digital, credencial o compte es refereix al subjecte?Inscripció i ús posteriorLa qualitat depèn de com es va emetre i mantenir
AutenticacióL'usuari actual controla l'autenticador vinculat a un compte?Inici de sessió o autorització de transaccionsNo prova com es va establir el compte originalment
Anàlisi AMLEl client apareix en les sancions rellevants, PEP o altres dades de risc?Incorporació i re-anàlisiUna possible coincidència no és automàticament una coincidència confirmada

Aquests conceptes funcionen junts. eKYC pot establir un registre de client i vincular un autenticador. L'autenticació pot protegir l'accés posterior. Els controls de blanqueig de capitals poden utilitzar el perfil de client verificat per interpretar l'anàlisi i el comportament. Tractar-los com una única puntuació amaga quina conclusió es recolza realment.

Com funciona un procés eKYC?

1. Definiu la política i l'objectiu d'assegurança

Comenceu amb la relació o acció protegida. Especifiqueu les jurisdiccions, els tipus de clients, els productes, els factors de risc, les proves acceptades, els casos prohibits, les regles d'escalada, els períodes de retenció i els responsables de la decisió. Un compte amb funcionalitat limitada pot no necessitar les mateixes proves que la recuperació d'un compte o l'accés a un producte financer regulat.

La política també hauria de definir què passa quan el mètode preferit no està disponible. Una persona pot no tenir un telèfon compatible, tenir un xip llegible, posseir el document predeterminat o poder completar una acció biomètrica. Un camí alternatiu forma part del control.

2. Recolliu les dades d'identificació mínimes

Recolliu els atributs necessaris per resoldre el client i complir el propòsit aplicable. Això pot incloure nom legal, data de naixement, adreça, nacionalitat, identificador governamental o informació de contacte. Més dades no produeixen automàticament més assegurança. Cada camp hauria de tenir una raó, protecció, regla de retenció i camí d'eliminació.

3. Resoleu la identitat

La resolució determina si els atributs subministrats identifiquen una persona en la població rellevant. El model de prova d'identitat NIST SP 800-63A-4 separa la resolució, la validació i la verificació. Aquesta separació és útil molt més enllà dels serveis federals dels EUA perquè evita que una coincidència de base de dades es confongui amb la prova que el sol·licitant és el propietari del registre.

4. Valideu les proves i els atributs

La validació prova si les proves són autèntiques, precises, actuals i acceptables. Un camí de document pot inspeccionar la caducitat, el disseny, els camps impresos, les dades llegibles per màquina, les característiques de seguretat, els signes d'alteració i la informació de l'emissor. Un camí NFC pot llegir dades de xip signades on sigui compatible. Un camí de base de dades pot corroborar els atributs amb una font autoritzada o creïble.

Retorneu proves específiques i codis de raó. “Prova caducada”, “prova no compatible”, “desajust de camp” i “sospita de manipulació” requereixen una guia del client i accions operatives diferents.

5. Verifiqueu la vinculació del sol·licitant a la identitat

La verificació connecta la persona del viatge amb les proves validades. Un flux de documents remot pot comparar una captura facial en directe amb el retrat del document. Una credencial digital pot utilitzar una prova criptogràfica de control. Un flux assistit pot implicar un agent format que segueix un procediment definit.

La validació de documents, la liveness, la coincidència facial i la integritat de la captura responen a preguntes diferents. Passar una no hauria d'implicar silenciosament que les quatre van passar.

6. Analitzeu i classifiqueu el risc del client

Si es requereix, analitzeu el client i les persones relacionades amb les sancions rellevants, la persona políticament exposada, els mitjans adversos o altres fonts de risc. Combineu les proves d'anàlisi amb la geografia, el producte, el propòsit, el tipus de client, la propietat i altres factors de política.

La coincidència de noms és probabilística. Preserveu les dades d'origen i el context de la coincidència, distingiu els candidats de les coincidències confirmades i encaminar l'ambigüitat segons el risc en lloc de rebutjar cada nom similar.

7. Decideix i conserva el registre

Mapeu les proves en resultats explícits com ara aprovat, reintentar, augmentar, revisió manual o rebutjat. Emmagatzemeu la política i la versió del flux de treball, les referències de proves, els resultats estructurats, les marques de temps, les accions del revisor i la justificació de la decisió necessàries per a l'auditoria, l'apel·lació i la posterior actualització.

El backend, no la redirecció del navegador, hauria de controlar l'estat del client. Verifiqueu el resultat final a través d'un camí autenticat de servidor a servidor i feu que els reintents siguin idempotents perquè un esdeveniment retardat no pugui crear clients duplicats o decisions contradictòries.

8. Monitoritzeu i actualitzeu

eKYC no acaba amb l'obertura del compte. Els documents caduquen, la informació de sancions canvia, els comptes es recuperen, la propietat canvia i el comportament pot divergir del perfil esperat. Definiu els desencadenants d'actualització periòdics i basats en esdeveniments, i després preserveu la relació entre les noves proves i el registre original.

Mètodes de prova utilitzats en eKYC

MètodeQuè pot donar suportPunts fortsLimitacions importants
Captura òptica de documentsRecollida d'atributs i validació de documentsÀmplia disponibilitat i viatge d'usuari familiarLes imatges poden ser alterades, reproduïdes, mal capturades o no compatibles
Lectura de xip NFCDades de documents signats i extracció de retrats de major confiançaPot verificar signatures de xip i reduir la dependència dels píxelsRequereix documents, dispositius i implementació compatibles
Comprovació de base de dades autoritzadaCorroboració d'atributsPot ser que no es necessiti cap document físicLa cobertura, la frescor, la lògica de coincidència i l'accés legal varien
Comparació facial biomètricaVincula la captura del sol·licitant a un retrat de referènciaProva de vinculació directa del titularLa precisió depèn de la referència, la qualitat, el llindar i la població
Liveness o PADProva d'una presentació en viu en la capturaAjuda contra atacs de reproducció i presentació definitsNo atura automàticament els mitjans injectats ni prova la identitat
Credencial digitalAtributs d'identitat presentats criptogràficamentPot minimitzar la captura repetida de documentsLa confiança depèn de l'emissor, l'assegurança, l'estat, la cartera i la política del verificador
Vídeo assistitGestió de proves i excepcions guiada per l'agentPot donar suport a casos complexos o incertsRequereix formació, coherència, eines segures i controls de qualitat

Cap mètode és universalment el millor. Una bona arquitectura permet a la política combinar proves i canviar el camí sense reconstruir tota l'aplicació.

Expectatives reguladores i estàndards

GAFI: fiabilitat, independència i risc

La Recomanació 10 del GAFI estableix la base de la diligència deguda del client. La seva orientació sobre identitat digital no aprova tecnologies per etiqueta. Demana a l'organització que hi confia que entengui l'assegurança i determini si el sistema és fiable i independent a la llum del risc de blanqueig de capitals i finançament del terrorisme.

EBA: un procés remot governat

Les directrius d'incorporació remota de clients de l'Autoritat Bancària Europea estableixen les expectatives per a les institucions de crèdit i financeres que utilitzen la incorporació remota de clients. Cobreixen polítiques, avaluació de solucions, recollida d'informació, autenticitat de documents, mètodes biomètrics i no biomètrics, dependència de tercers, seguretat TIC i supervisió contínua. Un component adquirit encara necessita governança i proves dins del marc de control de la institució.

Normes AML de la Unió Europea: la CDD continua sent l'objectiu

El Reglament (UE) 2024/1624 preveu documents d'identitat, fonts independents fiables i mitjans d'identificació electrònica qualificats com a rutes de verificació. També manté les obligacions més àmplies de CDD: identificar el client i el beneficiari final, entendre la relació, comprovar l'exposició a sancions financeres rellevants i supervisar la relació.

NIST: la prova és una sèrie de controls distints

NIST separa la resolució d'identitat, la validació de proves, la verificació del sol·licitant, la inscripció, la gestió del frau, la privadesa i la reparació. Els seus requisits de prova remota també distingeixen els atacs de presentació de la injecció digital i les amenaces de mitjans falsificats. Fins i tot quan una organització no està obligada pel NIST, el model és una manera pràctica d'escriure requisits provables.

Les principals amenaces de frau eKYC

Proves genuïnes robades

Un criminal pot posseir imatges de documents i dades personals d'una persona real. L'autenticitat del document per si sola no prova que el sol·licitant actual sigui el titular legítim.

Documents alterats o fabricats

El text, els retrats, les dades llegibles per màquina o els dissenys es poden modificar. La validació hauria de comparar camps independents i proves de seguretat en lloc de confiar en una imatge frontal visualment convincent.

Atacs de presentació

Fotos impreses, reproduccions de pantalla, màscares i altres artefactes s'adrecen a la càmera esperada. La detecció d'atacs de presentació i la guia de captura poden afegir proves en aquest límit.

Atacs d'injecció

Càmeres virtuals, emuladors, aplicacions modificades, ganxos i sol·licituds manipulades poden inserir mitjans falsificats després o al voltant del sensor físic. NIST SP 800-63A-4 requereix que els sistemes de prova remota dins del seu abast augmentin la confiança en la captura genuïna del sensor i analitzin els mitjans per a la modificació; la comparació biomètrica per si sola no és suficient.

Identitats sintètiques i compostes

Els atributs reals i fabricats es poden assemblar en una identitat que no correspon a una persona genuïna. Els senyals de dispositiu, contacte, proves, velocitat i relació entre sessions poden revelar patrons que una única decisió de document passa per alt.

Granges de comptes i inscripció automatitzada

Els scripts poden crear molts intents, explotar reintents o provar dades robades a gran escala. Els límits de tarifa, la vinculació d'intents, els controls de recursos, l'anàlisi de velocitat i les cues de revisió s'han de dissenyar abans del llançament.

Com avaluar un servei eKYC

Asegurança i adequació reguladora

Pregunteu quines fortaleses de proves, models de prova d'identitat, jurisdiccions, tipus de clients i casos d'ús regulats són compatibles. Mapeu cada prova o certificació independent al component, versió, mode, llindar i abast d'atac exactes.

Qualitat de la cobertura

Construïu una matriu per als països, documents, scripts, bases de dades, dispositius i idiomes que els vostres clients utilitzen realment. “Cobertura global” no és suficient. Mesureu les proves no compatibles, la qualitat de l'extracció, la finalització, el reintent i la revisió per segment.

Resistència al frau

Sol·liciteu un mapa atac per atac per a la manipulació de documents, reproduccions, màscares, morfs, mitjans generats, injecció, ús d'emuladors, identitats repetides i intents automatitzats. Reviseu el comportament de falsos positius i falsos negatius al llindar d'operació previst.

Operacions de decisió i revisió

Inspeccioneu les vistes de proves, els codis de raó, el control de versions de la política, les cues, els permisos, les accions del revisor, els registres d'auditoria, els controls de reintent i les apel·lacions. L'automatització és útil només si les excepcions continuen sent comprensibles i governables.

Fiabilitat del desenvolupador

Proveu l'autenticació de l'API, la idempotència, els esdeveniments signats, l'ordenació dels esdeveniments, els reintents, la conciliació, les transicions d'estat, els temps d'espera, el control de versions, els límits de tarifa, els casos de sandbox i la separació d'entorns. Simuleu un flux d'usuari complet la webhook del qual arriba tard o més d'una vegada.

Privadesa, seguretat i inclusió

Mapeu la recollida, el propòsit, el consentiment si escau, l'accés, l'encriptació, la regió, la retenció, l'eliminació i el maneig del subprocessador per a cada atribut i artefacte biomètric. Mesureu els resultats per dispositiu i població rellevant, i després proporcioneu vies de recuperació i proves alternatives accessibles.

Errors comuns en la implementació d'eKYC

Comprar una comprovació de documents i anomenar-la KYC

Un document genuí pot pertànyer a una altra persona, mentre que una persona identificada amb precisió encara pot requerir anàlisi i avaluació de riscos. Mantingueu les proves, la identitat, el risc del client i l'elegibilitat separats.

Forçar un únic flux a cada sol·licitant

Un camí uniforme pot crear una càrrega excessiva per als clients de baix risc i proves insuficients per als de major risc. Utilitzeu branques delimitades i documentades amb criteris d'increment explícits.

Confiar en un percentatge d'automatització

Una alta taxa de decisions automatitzades pot ocultar llindars febles, poblacions no compatibles o un camí de reintent sobrecarregat. Mesureu la seguretat, la finalització, la revisió i els resultats posteriors conjuntament.

Ignorar el pla de contingència

Si l'únic pla de contingència és el personal de suport que fa excepcions no documentades, el camí més feble definirà el sistema. Dissenyar proves alternatives, revisió manual, reparació i recuperació amb la mateixa cura que el valor predeterminat.

Tractar la sortida del proveïdor com la decisió legal final

El proveïdor no coneix la relació completa amb el client, l'exposició al producte, la base legal o l'apetit al risc. Mantingueu la propietat de la política i l'estat del client a l'organització que hi confia.

Una llista de comprovació per a la implementació d'eKYC

Abans del llançament, confirmeu que:

  • la relació protegida, les jurisdiccions i l'objectiu d'assegurança estan documentats;
  • les proves acceptades i les fonts independents estan mapades al tipus de client i de risc;
  • la resolució, la validació, la verificació, l'anàlisi i l'elegibilitat romanen distintes;
  • s'han provat les amenaces de presentació, injecció, proves robades i intents automatitzats;
  • el backend verifica els resultats finals i processa els esdeveniments duplicats de manera segura;
  • el reintent, l'escalada, la revisió, l'apel·lació i els camins alternatius tenen propietaris clars;
  • el propòsit de la privadesa, la retenció, l'accés, la residència i l'eliminació estan definits;
  • els dispositius, xarxes, documents i poblacions similars a la producció s'inclouen en les proves;
  • la política, el model, el flux de treball i les accions del revisor estan versionats per a l'auditoria;
  • els desencadenants d'actualització i seguiment continu estan connectats al registre del client.

Ús de Didit per a un flux de treball eKYC

Didit permet als equips compondre Verificació d'identitat, Detecció de liveness, Anàlisi de dispositius i IP i altres comprovacions mitjançant l'Orquestrador de fluxos de treball. El paquet complet de KYC publicat és de 0,33 $ per a la verificació d'identitat, Passive Liveness, Face Match i anàlisi d'IP, amb 500 verificacions gratuïtes al mes.

Els equips poden revisar les tarifes a nivell de mòdul a la pàgina de preus. Aquests controls proporcionen proves per a un viatge remot; l'organització encara és la propietària de la seva política de diligència deguda del client, la interpretació legal, les excepcions i el seguiment.

Preguntes freqüents

Què significa eKYC?

eKYC significa electronic Know Your Customer (Coneix el teu client electrònic). És l'ús de canals electrònics i proves per dur a terme la identificació del client i la diligència deguda relacionada de forma remota.

eKYC és el mateix que la verificació d'identitat en línia?

La verificació d'identitat és una part fonamental de l'eKYC, però l'eKYC també pot incloure l'avaluació de riscos del client, l'anàlisi, els registres de decisions, les excepcions i l'actualització contínua. Els termes s'utilitzen sovint de manera intercanviable en les cerques de productes, però el seu abast operatiu difereix.

L'eKYC sempre requereix una selfie i un document d'identitat?

No. Les proves acceptables depenen de la jurisdicció, el risc, la política i l'assegurança. Alguns fluxos poden utilitzar bases de dades autoritzades, credencials digitals, documents amb NFC, vídeo assistit o combinacions de proves.

L'eKYC pot ser totalment automatitzat?

Molts casos de baix risc es poden automatitzar, però un programa defensable necessita un camí per a la incertesa, les proves no compatibles, l'accessibilitat, les possibles coincidències i les apel·lacions. “Totalment automatitzat” no hauria de significar “sense un procés d'excepcions governat”.

L'eKYC remot és menys segur que la verificació presencial?

No inherentment. La seguretat depèn de la força de les proves, la integritat de la captura, els controls de frau, el disseny del procés i les proves. Els mètodes remots i presencials tenen amenaces diferents i s'han d'avaluar en funció de l'assegurança requerida.

Com es relacionen eKYC i AML?

eKYC crea i verifica la identitat del client i el registre de risc inicial. Els controls antimoneda utilitzen aquest context per a l'anàlisi, el seguiment, les investigacions i la presentació d'informes durant tota la relació.

Amb quina freqüència s'ha de repetir l'eKYC?

No hi ha un calendari universal. Utilitzeu els requisits legals aplicables i un model de risc documentat, amb actualitzacions basades en esdeveniments quan les dades d'identitat, la validesa de les proves, l'exposició a sancions, la propietat, el comportament o el control del compte canviïn materialment.

Referències principals

Un bon eKYC preserva la lògica de la diligència deguda del client tot canviant el canal. Definiu l'assegurança requerida, recolliu proves proporcionals, protegiu el camí de captura, mantingueu les excepcions governables i connecteu la decisió d'incorporació amb la relació contínua amb el client.

Infraestructura per a identitat i frau.

Una API per a KYC, KYB, monitorització de transaccions i anàlisi de carteres. Integra-la en 5 minuts.

Demana a una IA que resumeixi aquesta pàgina
eKYC remot: mètodes, riscos i conformitat.