Ves al contingut principal
Didit recapta 7,5M $ per construir la infraestructura per a identitat i frau
Didit
Torna al blog
Blog · 6 d’octubre del 2026

FinCEN i les credencials digitals verificables: els mDL segons la CIP Rule

FinCEN i el personal de quatre agències bancàries van afirmar el 8 de setembre de 2026 que un permís de conduir mòbil estatal pot ser un document segons la CIP Rule. Què diuen les FAQ, a qui afecta i què cal canviar al programa.

Per DiditActualitzat el
fincen-verifiable-digital-credentials-cip-2026-cover.png

En resum

El 8 de setembre de 2026, la Financial Crimes Enforcement Network (FinCEN) i el personal de quatre agències bancàries federals van indicar que un banc o una cooperativa de crèdit dels Estats Units pot tractar una credencial digital verificable vigent i emesa per un govern, com ara un permís de conduir mòbil (mDL) estatal, com a document per verificar la identitat d'acord amb la Customer Identification Program (CIP) Rule.[1][2]

  • És opcional, i el programa escrit del mateix banc ho ha de permetre.[2]
  • Una credencial d'un emissor no governamental continua sent un mètode no documental.[2]
  • No ha canviat cap requisit, i el text de la norma és el mateix que abans.[2][3]

Última revisió: 6 d'octubre de 2026 · No constitueix assessorament jurídic

Les respostes de FinCEN sobre credencials digitals verificables de setembre de 2026 resolen si un permís de conduir desat en un telèfon pot ser el document d'identitat que exigeix la norma d'alta de clients d'un banc. Diuen que sí, amb condicions, i situen la credencial al mateix apartat de la norma que la targeta de plàstic.[2]

Aquesta anàlisi explica què diuen les tres respostes, la norma que hi ha al darrere, qui hi està subjecte, què cal canviar en un programa escrit i una llacuna que la majoria de resums ometen: un permís de conduir mòbil no conté cap número d'identificació fiscal.[9]

Què va passar el 8 de setembre de 2026

FinCEN, que forma part del US Department of the Treasury, va publicar respostes a dues noves preguntes freqüents (FAQ) i va actualitzar una resposta existent. Ho va fer conjuntament amb el personal del Board of Governors of the Federal Reserve System, la Federal Deposit Insurance Corporation (FDIC), la National Credit Union Administration (NCUA) i l'Office of the Comptroller of the Currency (OCC).[1]

La FDIC ho va difondre com a Financial Institution Letter FIL-56-2026, l'OCC com a Bulletin 2026-44 i la Federal Reserve com a carta de supervisió SR 26-6.[6][7][8]

RespostaQuè diuEstat
Què és una credencial digital verificable"una estructura de dades que conté informació sobre una persona, està signada digitalment per la font emissora de la informació, està vinculada criptogràficament a un dispositiu i està protegida per un factor d'activació"Nova
Credencial emesa per un governUna de vigent, com ara un mDL estatal, es consideraria "identificació emesa per un govern", tot i que també ha d'"acreditar la nacionalitat o la residència i portar una fotografia o una salvaguarda similar". El banc la pot utilitzar com a mètode documental si en pot extreure les dades i el seu programa ho permetNova
Credencial electrònica com a mètode no documentalPermesa en la mesura que el programa ho permeti. En el cas d'un emissor no governamental, el banc s'ha d'assegurar que l'emissor utilitza el mateix nivell d'autenticació que utilitzaria el bancActualitzada el setembre de 2026

Les tres respostes del 8 de setembre de 2026.[2]

Una fotografia d'un permís no acredita per si sola que es compleixen aquestes propietats. Un mDL, en paraules de les agències, és "emès per un govern estatal" i "conté tota la mateixa informació que un permís de conduir físic".[2]

El document fixa el seu propi límit d'acord amb la Bank Secrecy Act (BSA): les respostes "no alteren els requisits legals o reglamentaris existents de la BSA ni estableixen noves expectatives de supervisió".[2] La norma mateixa es va modificar per última vegada el setembre de 2020.[3]

La norma que hi ha al darrere: 31 CFR 1020.220

La CIP Rule es troba al títol 31 del Code of Federal Regulations (CFR). Exigeix que cada banc apliqui un programa escrit amb procediments basats en el risc que li permetin "formar-se una creença raonable que coneix la veritable identitat de cada client".[3] Els procediments han d'indicar quan el banc utilitza documents, mètodes no documentals o tots dos.[3] La segona resposta nova interpreta que l'mDL entra a l'apartat de documents.

31 CFR 1020.220(a)(2)(ii)(A)(1)Verificació mitjançant documents

"En el cas d'una persona física, una identificació emesa per un govern, vigent, que acrediti la nacionalitat o la residència i que porti una fotografia o una salvaguarda similar, com ara un permís de conduir o un passaport"

Font: eCFR, 31 CFR 1020.220[3]

FAQ 2, respostaFinCEN i les agències, 8 de setembre de 2026, sobre les credencials emeses per un govern

"La CIP Rule ni exigeix ni prohibeix basar-se en aquestes VDC emeses per un govern com a mitjà per verificar la identitat d'un client."

Font: FinCEN, preguntes freqüents sobre credencials digitals verificables[2]

La mateixa credencial ha d'estar vigent i ha de "acreditar la nacionalitat o la residència i portar una fotografia o una salvaguarda similar".[2] D'aquí es deriven dues condicions per a l'entitat. El banc o la cooperativa de crèdit "disposa de la tecnologia o dels sistemes adequats per extreure la informació rellevant" de la credencial, i l'acceptació "és admissible d'acord amb el CIP del banc o de la cooperativa de crèdit".[2] La norma ja estableix que, per a un banc que es basa en documents, "el CIP ha de contenir procediments que estableixin els documents que el banc utilitzarà". Per tant, una credencial que no figura per escrit al programa no està disponible per a l'equip d'alta de clients.[3]

Documental

Document d'identitat físic

  • Permís de conduir o passaport esmentats a la norma
  • En general, el banc s'hi pot basar
  • Registre: tipus, número, lloc i dates d'expedició i de caducitat

1020.220(a)(2)(ii)(A)

Documental, nova resposta

Credencial emesa per un govern

  • mDL estatal vigent o una altra credencial emesa per un govern que acrediti la nacionalitat o la residència, amb una fotografia o una salvaguarda similar
  • En general, el banc s'hi pot basar, i ha de valorar els indicis de frau
  • Requereix sistemes per extreure les dades i un programa que ho permeti

1020.220(a)(2)(ii)(A)(1)

No documental

Credencial privada

  • Certificat o credencial digital d'un emissor no governamental
  • El banc ha de garantir que l'autenticació de l'emissor coincideix amb la seva
  • Registre: els mètodes utilitzats i els seus resultats

1020.220(a)(2)(ii)(B)

L'emissió per part d'un govern fa que una credencial que compleixi els requisits sigui apta per a la via documental. El CIP escrit del banc decideix quins mètodes utilitza.[2][3]

El registre segueix la via. Per a un document, el banc conserva una descripció de "qualsevol document en què s'hagi basat", amb indicació "del tipus de document, de qualsevol número d'identificació que contingui el document, del lloc d'expedició i, si escau, de la data d'expedició i de la data de caducitat". Per a un mètode no documental, conserva una descripció dels mètodes i dels resultats. Tots dos registres es conserven durant cinc anys des que es creen.[3] Les FAQ no diuen com es correspon una credencial signada amb aquests camps.[2] La resposta actualitzada figura al document interinstitucional "FAQs: Final CIP Rule", que recull la revisió de setembre de 2026 a la portada i continua citant la norma pel seu número antic, 31 C.F.R. § 103.121.[4]

A qui afecta

Les respostes s'adrecen als bancs i a les cooperatives de crèdit.[2] Altres sectors tenen les seves pròpies normes d'identificació, que aquestes FAQ no esmenten.[2][14]

QuiSituació després del 8 de setembre de 2026Font
Bancs supervisats per l'OCC, la Federal Reserve o la FDICInclosos. El butlletí de l'OCC també s'aplica a tots els bancs comunitarisBulletin 2026-44, SR 26-6, FIL-56-2026[7][8][6]
Cooperatives de crèdit (credit unions)Incloses. El personal de la NCUA va emetre conjuntament les preguntes freqüents (FAQ), i les FAQ 2 i 3 tracten expressament les cooperatives de crèditFAQ[2]
Intermediaris de valors (broker-dealers), fons d'inversió (mutual funds), operadors de futurs (futures commission merchants)No s'hi tracten. Segueixen els 31 CFR 1023.220, 1024.220 i 1026.220eCFR[14][17][18]
Emissors de stablecoins de pagamentNo s'hi tracten. El 22 de juny de 2026 es va proposar una norma CIP separada; el termini per presentar comentaris va acabar el 21 d'agost de 2026Federal Register[13]

Segons una nota del despatx d'advocats Cooley datada el 14 de setembre de 2026, «altres tipus d'entitats financeres que apliquen un programa d'identificació i verificació de clients haurien de tenir en compte aquesta orientació sobre l'ús dels mDL».[16] Aquesta és l'opinió d'un despatx d'advocats, no una declaració d'una agència.

La Transportation Security Administration (TSA) indica que els permisos de conduir mòbils o les identificacions digitals de 21 estats i de Puerto Rico són vàlids en més de 250 controls de la TSA.[12]

Cronologia: de la norma del 2003 a les respostes del 2026

  1. 9 de maig de 2003Norma definitivaEs publica la CIP Rule; els bancs l'havien de complir abans de l'1 d'octubre de 2003.[5]
  2. 27 de juny de 2025Ordre sobre el TINOpcional: els bancs poden obtenir el número d'identificació fiscal (TIN) d'un tercer.[11]
  3. 18 de març de 2026Esborrany del NISTEsborrany de guia del National Institute of Standards and Technology (NIST) sobre els mDL per a entitats financeres.[10]
  4. 8 de setembre de 2026Publicació de les preguntes freqüentsDues respostes noves i una actualització sobre credencials digitals.[1]

El preàmbul del 2003 explica per què les noves respostes són importants. Diversos comentaristes van dir a les agències que els bancs «no tenen els mitjans per autenticar o validar els documents que aporten els seus clients». Les agències van confirmar que «un cop un banc ha obtingut i verificat la identitat del client mitjançant un document com ara un permís de conduir o un passaport, el banc no estarà obligat a prendre mesures per determinar si el document s'ha emès vàlidament».[5] Les respostes del 2026 apliquen aquest mateix criteri a una credencial que porta la signatura del seu emissor.[2]

Què han de fer ara els equips de compliment normatiu

Acceptar credencials digitals és opcional; les obligacions CIP existents continuen vigents.

  • Decidiu si accepteu credencials digitals emeses per un govern i deixeu constància del motiu a l'avaluació de riscos.[2]
  • Afegiu la credencial a la llista de documents del CIP escrit, amb els emissors acceptats.[3]
  • Comproveu que els vostres sistemes poden extreure la informació rellevant de la credencial.[2]
  • Verifiqueu que cada credencial és vigent, indica la residència o la nacionalitat i porta una fotografia o una salvaguarda similar.[2]
  • Definiu què es considera un indici de frau en una credencial digital i qui el revisa.[2]
  • Feu correspondre els camps de la credencial amb el registre del document: tipus, número, lloc d'expedició, dates d'expedició i de caducitat.[3]
  • Continueu obtenint el número d'identificació fiscal per una altra via.[3][9]
  • Tracteu les credencials d'emissors privats com a no documentals i avalueu l'autenticació de l'emissor.[2]
  • Mantingueu una via alternativa per als clients sense credencial digital.[3]

1El client presenta una credencial digital

Presencialment o en línia: la resposta cobreix tots dos casos.

L'emissor és una administració pública i el programa inclou la credencial

Sí

Via documental

Extreure les dades, valorar els indicis de frau i conservar el registre del document.

No

Via no documental o un altre document

Avaluar l'autenticació de l'emissor privat o demanar una targeta d'identitat o un passaport.

2Obtenir el número d'identificació fiscal

Del client o, si el banc aplica l'ordre de 2025, d'un tercer.

3Formar-se una creença raonable i conservar el registre

La decisió continua sent del banc.

Una credencial digital en un flux de CIP.[2][3][11]

Atenció

Un mDL no completa el CIP per si sol. La norma exigeix un número d'identificació, que per a una persona dels EUA és un número d'identificació fiscal, i el NIST assenyala: "Els mDL emesos pels estats dels EUA no inclouen cap atribut TIN."[3][9]

La correspondència del NIST relaciona cada paràgraf de 31 CFR 1020.220 amb una implementació de prova que emmagatzemava el número de llicència, la data de caducitat, l'estat emissor i la data d'expedició. La demostració del NIST "utilitza processos tant documentals com no documentals", el segon per validar el número fiscal, i el NIST afegeix que la correspondència "no garanteix l'acceptació ni el compliment normatiu".[9]

Què queda obert i les últimes novetats

A 6 d'octubre de 2026, FinCEN no ha fet cap seguiment sobre el tema, i el text de la norma no ha canviat a l'edició de l'eCFR de 2 d'octubre de 2026.[1][3] La guia pràctica del NIST continua sent un esborrany amb el període de comentaris tancat.[10] America's Credit Unions va escriure al seu blog de compliment normatiu el 22 de setembre de 2026 que les FAQ no "prescriuen un enfocament d'implementació específic".[15]

Qüestió obertaQuè diuen els textos
Verificació de la signatura de l'emissorLa condició establerta és extreure la informació. Les FAQ no diuen que el banc hagi de validar la signatura[2]
Criteri sobre el frauEl preàmbul de 2003 parla d'"indicis evidents de frau". La resposta de 2026 parla d'"indicis de frau" i també diu que no estableix noves expectatives de supervisió[5][2]
Camps del registreLa norma els enumera per als documents. Les FAQ no tracten la conservació de registres[3][2]
NacionalitatEl NIST observa que un permís de conduir, mòbil o no, indica la residència, no la nacionalitat[9]

La meva lectura: les agències han posat un nou tipus de prova en una categoria antiga i han deixat la valoració en mans de l'entitat que obre el compte.

Com ajuda Didit amb la verificació d'identitat al costat de la CIP Rule

La lectura d'un permís de conduir mòbil dels Estats Units no és avui un producte de Didit. El que funciona avui és la via documental de la verificació d'identitat de Didit, que és també l'alternativa que un banc necessita per a les persones sense credencial digital.

Captura el document d'identitat, llegeix el xip de comunicació de camp proper (NFC) dels passaports electrònics i dels documents d'identitat electrònics, executa una prova de vida passiva o activa, compara la cara amb la foto del document i analitza el dispositiu i l'adreça de protocol d'internet (IP). Cobreix més de 14.000 tipus de documents en més de 220 països i territoris. Una verificació completa de coneixement del client (KYC) costa $0.33, tal com s'indica a la pàgina de preus. Si el vostre programa també fa el cribratge de clients, el cribratge de prevenció del blanqueig de capitals (AML) consulta més de 1.300 llistes de sancions, de persones políticament exposades i de vigilància per $0.20 per consulta.

Didit proporciona

  • Captura del document, lectura del xip, prova de vida i comparació facial en un flux allotjat o mitjançant una interfície de programació d'aplicacions (API)
  • Anàlisi del dispositiu i de l'adreça IP en la mateixa verificació
  • Conservació de dades que vosaltres configureu d'1 mes a 10 anys, amb supressió a petició
  • Un creador de fluxos de treball sense codi amb revisió manual

Queda al vostre càrrec

  • El CIP per escrit i la llista de documents i credencials que inclou
  • La decisió d'acceptar una credencial digital emesa per un govern
  • La recollida del número d'identificació fiscal
  • La decisió sobre la creença raonable, el registre de cinc anys i qualsevol comunicació

Feu servir la via documental mentre les credencials maduren

Configureu les verificacions de document, prova de vida i comparació facial en un sol flux de treball.

Comenceu gratisParleu amb nosaltres

Punts clau

  • El 8 de setembre de 2026 FinCEN i personal de quatre agències bancàries van publicar dues respostes noves sobre el CIP i en van actualitzar una.[1]
  • Una credencial digital vigent emesa per un govern, com ara un mDL estatal, pot ser un document d'acord amb 31 CFR 1020.220(a)(2)(ii)(A)(1).[2]
  • L'acceptació és opcional i requereix dues coses: sistemes que n'extreguin les dades i un programa per escrit que ho permeti.[2]
  • Una credencial d'un emissor privat és un mètode no documental, i el banc respon de l'autenticació de l'emissor.[2]
  • L'mDL no conté cap número d'identificació fiscal, i la decisió sobre la creença raonable continua sent del banc.[9][3]

Preguntes freqüents

Un banc dels Estats Units pot acceptar un permís de conduir mòbil per obrir un compte?

Sí, si el seu programa escrit d'identificació de clients ho permet i disposa dels sistemes per extreure'n la informació. Les FAQ del 8 de setembre de 2026 diuen que una credencial vigent emesa per un govern, com ara un mDL, es consideraria identificació emesa per un govern d'acord amb 31 CFR 1020.220(a)(2)(ii)(A)(1), tot i que també ha d'acreditar la nacionalitat o la residència i portar una fotografia o una salvaguarda similar.[2]

Les FAQ de FinCEN obliguen els bancs a acceptar permisos de conduir mòbils?

No. La resposta diu que la CIP Rule "ni exigeix ni prohibeix" basar-se en credencials digitals verificables emeses per un govern. Un banc o una cooperativa de crèdit "pot plantejar-se acceptar-ne" una.[2]

Què és una credencial digital verificable segons FinCEN?

És una estructura de dades que conté informació sobre una persona, està signada digitalment per la font emissora, està vinculada criptogràficament a un dispositiu i està protegida per un factor d'activació. Un factor d'activació és una cosa que l'usuari coneix, com ara un PIN o una contrasenya, o una dada biomètrica física, com ara la cara o l'empremta digital.[2]

Va canviar la CIP Rule el setembre de 2026?

No. Les FAQ indiquen que no modifiquen els requisits legals o reglamentaris vigents de la BSA ni estableixen noves expectatives de supervisió. El text de 31 CFR 1020.220 es va modificar per última vegada el setembre de 2020.[2][3]

Com es tracta una credencial emesa per una empresa privada?

Com un mètode no documental. Quan una credencial l'emet i la manté un tercer no governamental, el banc o la cooperativa de crèdit és responsable d'assegurar que aquest tercer utilitza el mateix nivell d'autenticació que utilitzaria l'entitat mateixa.[2]

Un permís de conduir mòbil cobreix totes les dades que exigeix el CIP?

No. La norma també exigeix un número d'identificació, que per a una persona dels Estats Units és un número d'identificació fiscal, i el NIST assenyala que els mDL estatals no l'inclouen. El banc l'ha d'obtenir igualment del client o, d'acord amb l'ordre de FinCEN de juny de 2025, d'un tercer.[3][9][11]

Les FAQ s'apliquen als broker-dealers, a les fintech o a les empreses de criptoactius?

Només s'adrecen als bancs i a les cooperatives de crèdit. Els intermediaris de valors (broker-dealers), els fons d'inversió (mutual funds) i els operadors de futurs (futures commission merchants) tenen les seves pròpies seccions del CIP, i el 22 de juny de 2026 es va proposar una norma CIP per als emissors de stablecoins de pagament.[2][14][17][18][13]

Ha de comprovar el banc la signatura digital de la credencial?

Les FAQ no ho diuen. La condició que estableixen és que el banc disposi de la tecnologia o els sistemes per extreure'n la informació rellevant.[2]

Didit verifica permisos de conduir mòbils?

No, avui no és un producte de Didit. Didit verifica documents d'identitat físics amb captura del document, lectura del xip NFC de passaports electrònics i documents d'identitat electrònics, prova de vida i comparació facial. La decisió continua sent del banc.

Fonts

  1. FinCEN Issues Frequently Asked Questions Regarding Treatment of Verifiable Digital Credentials Under the Customer Identification Program Rule, comunicat de premsa de FinCEN, 8 de setembre de 2026.
  2. Frequently Asked Questions Regarding Treatment of Verifiable Digital Credentials Under the Customer Identification Program Rule, FinCEN i les agències, setembre de 2026.
  3. 31 CFR 1020.220, Customer identification program requirements for banks, eCFR, actualitzat a 2 d'octubre de 2026.
  4. FAQs: Final CIP Rule, document interinstitucional, revisat el setembre de 2026.
  5. Customer Identification Programs for Banks, Savings Associations, Credit Unions and Certain Non-Federally Regulated Banks, 68 FR 25090, Federal Register, 9 de maig de 2003.
  6. Financial Institution Letter FIL-56-2026, FDIC, 8 de setembre de 2026.
  7. OCC Bulletin 2026-44, Bank Secrecy Act/Anti-Money Laundering: FAQs on verifiable digital credentials, OCC, 8 de setembre de 2026.
  8. SR 26-6: Frequently Asked Questions Regarding Treatment of Verifiable Digital Credentials Under the Customer Identification Program Rule, Federal Reserve Board, 8 de setembre de 2026.
  9. mDL to CIP Regulatory Mapping, NIST National Cybersecurity Center of Excellence, a partir de l'esborrany SP 1800-42A.
  10. Draft NIST Guidelines on Implementing Mobile Driver's Licenses for Financial Institutions, NIST, 18 de març de 2026.
  11. FinCEN Permits Banks to Use Alternative Collection Method for Obtaining TIN Information, comunicat de premsa de FinCEN, 27 de juny de 2025.
  12. Participating States and Eligible Digital IDs, Transportation Security Administration, consultat el 6 d'octubre de 2026.
  13. Permitted Payment Stablecoin Issuer Customer Identification Program, proposed rule, Federal Register, 22 de juny de 2026.
  14. 31 CFR 1023.220, Customer identification programs for broker-dealers, eCFR.
  15. CIP and Digital Credentials, blog de compliment normatiu d'America's Credit Unions, 22 de setembre de 2026.
  16. FinCEN, Other Regulators Clarify Use of Mobile Driver's Licenses Under CIP Rule, Cooley Finsights, 14 de setembre de 2026 (la pàgina també indica 15 de setembre de 2026).
  17. 31 CFR 1024.220, Customer identification programs for mutual funds, eCFR.
  18. 31 CFR 1026.220, Customer identification programs for futures commission merchants and introducing brokers, eCFR.

Les respostes de setembre de 2026 aclareixen com encaixen les credencials digitals en les proves que un banc pot acceptar, i deixen sense canvis les obligacions que ja té. La via documental encara ha de funcionar bé primer: vegeu com la gestiona la verificació d'identitat de Didit.

Verifiqueu documents d'identitat avui

Afegiu nous tipus de credencials al vostre programa quan estigueu preparats.

Comenceu gratisParleu amb nosaltres

Infraestructura per a identitat i frau.

Una API per a KYC, KYB, monitorització de transaccions i anàlisi de carteres. Integra-la en 5 minuts.

Demana a una IA que resumeixi aquesta pàgina