Cumplimiento AML: KYC, CDD, Detección y Monitoreo (ES)
Una guía de operaciones AML para la debida diligencia del cliente, la propiedad beneficiaria, las entradas de KYC, la detección, la calificación de riesgos, las verificaciones mejoradas, el monitoreo de transacciones, las.

AML y KYC están conectados pero no son intercambiables. KYC, o Conozca a su Cliente, establece y mantiene una comprensión de quién es un cliente y el riesgo de la relación. AML, o antilavado de dinero, es el marco más amplio para prevenir, detectar, investigar y reportar el blanqueo de capitales sospechoso y los delitos financieros relacionados.
KYC proporciona la identidad, la propiedad, el propósito y el contexto de riesgo inicial. Los controles AML utilizan ese contexto para la detección de sanciones y personas políticamente expuestas, la revisión continua del cliente, el monitoreo de transacciones, la investigación de alertas, los informes, los registros, la capacitación y la gobernanza. Una verificación de documentos puede respaldar KYC, pero ni KYC ni AML están completos cuando el documento es aprobado.
Esta guía es el complemento de cumplimiento AML de la guía del ciclo de vida de KYC más amplia. No repite cómo ejecutar la prueba de identidad o un programa KYC general. Comienza donde la identidad, la propiedad y el contexto del cliente se convierten en entradas para la detección, el monitoreo, la investigación, los informes y la gobernanza.
Puntos clave
- KYC es un componente de AML. Identifica y evalúa al cliente; AML también rige la actividad continua, las investigaciones, los informes y la supervisión del programa.
- CDD se basa en el riesgo y es continuo. La debida diligencia del cliente cubre la identidad, la propiedad beneficiaria, el propósito, el riesgo y el escrutinio continuo, no solo la apertura de cuentas.
- La detección y el monitoreo de transacciones responden a preguntas diferentes. La detección compara personas o entidades con datos de riesgo externos; el monitoreo de transacciones evalúa el comportamiento y la actividad.
- Una posible coincidencia no es una coincidencia confirmada. Los nombres coinciden, las fuentes cambian y el contexto importa; la revisión y la resolución documentada son parte del control.
- La tecnología no es responsable. Los proveedores pueden recopilar pruebas, calificar coincidencias y generar alertas, mientras que la organización obligada sigue siendo responsable de la política, las decisiones, los registros y los informes regulatorios.
¿Cuál es la diferencia entre AML y KYC?
KYC se centra en la relación con el cliente. Pregunta:
- ¿Quién es el cliente?
- ¿Quién posee o controla un cliente comercial?
- ¿Por qué se establece la relación?
- ¿Qué actividad se espera?
- ¿Qué riesgo de cliente está presente?
- ¿Cuándo debe actualizarse el registro?
AML cubre el sistema de control más amplio. Hace esas preguntas de KYC y también:
- ¿El cliente o la parte relacionada está expuesta a sanciones, influencia política u otro riesgo relevante?
- ¿La actividad real se ajusta al perfil del cliente?
- ¿Qué alertas requieren investigación?
- ¿Cuándo debe restringirse o informarse la actividad?
- ¿Son adecuados los registros, la gobernanza, la capacitación y la supervisión independiente?
Las Recomendaciones del GAFI, modificadas en junio de 2026, son el estándar internacional. La Recomendación 10 establece la debida diligencia del cliente, mientras que las recomendaciones relacionadas abordan el mantenimiento de registros, las personas políticamente expuestas, las relaciones de corresponsalía, las nuevas tecnologías y la notificación de transacciones sospechosas. Las jurisdicciones implementan estos estándares de manera diferente, por lo que un marco global aún necesita un análisis legal específico por país y sector.
KYC, CDD, EDD, detección y monitoreo comparados
| Control | Propósito | Disparador típico | Resultado principal |
|---|---|---|---|
| KYC | Conocer y evaluar el riesgo del cliente | Incorporación y cambio material | Identidad del cliente y registro de riesgos |
| CDD | Aplicar la debida diligencia del cliente | Relación, transacción calificada, sospecha o duda | Identidad, propietario beneficiario, propósito, riesgo, plan continuo |
| EDD | Aplicar la debida diligencia mejorada | Cliente, producto, geografía, propiedad o comportamiento de mayor riesgo | Evidencia adicional, aprobaciones, análisis de fuentes, monitoreo más estricto |
| Detección de sanciones | Identificar posible exposición a sanciones financieras dirigidas | Incorporación, pago, cambio de datos, actualización de listas | Candidato o coincidencia resuelta |
| Detección de PEP | Identificar personas políticamente expuestas y riesgos relacionados | Incorporación y nueva detección | Relación con PEP y medidas mejoradas requeridas |
| Detección continua | Detectar cambios en los datos de riesgo externos del cliente | Actualización de la fuente o nueva detección programada | Coincidencia de candidato nueva o modificada |
| Monitoreo de transacciones | Identificar actividad inconsistente con el perfil o la tipología | Transacción o comportamiento agregado | Alerta con evidencia y contexto de regla/modelo |
| Investigación e informes | Resolver alertas y cumplir con las obligaciones de informes | Sospecha escalada | Decisión del caso, restricción, informe o razón de cierre |
CDD es el puente. Crea el contexto del cliente que hace que las señales posteriores sean interpretables. Una transferencia grande puede esperarse para un negocio y ser altamente inusual para otro. Sin propósito, propiedad, actividad esperada y riesgo, el monitoreo se convierte en una colección de umbrales descontextualizados.
El ciclo de vida de AML y KYC
1. Evaluar el riesgo empresarial y del producto
Antes de calificar a los clientes individuales, comprenda la exposición creada por los productos, los canales de entrega, las geografías, los tipos de clientes, las características de las transacciones y el modelo operativo. La guía del enfoque basado en el riesgo del GAFI describe la proporcionalidad como central: identificar y comprender el riesgo, luego aplicar medidas que lo coincidan.
Esta evaluación debe influir en la información recopilada, el alcance de la detección, las ramificaciones del flujo de trabajo, la autoridad de aprobación, las reglas de transacción, la cadencia de revisión y la intensidad del monitoreo.
2. Identificar al cliente y al propietario beneficiario
Recopile la información necesaria para identificar a una persona física o jurídica. Para un negocio, identifique a las personas físicas que en última instancia lo poseen o controlan, comprenda la estructura de propiedad y control, y verifique a las personas relevantes de acuerdo con el requisito y el riesgo aplicables.
El registro de la entidad por sí solo no es suficiente. Una empresa genuina puede ser controlada por una persona oculta o prohibida, mientras que una estructura compleja puede ser legítima pero requerir más evidencia para comprenderla.
3. Verificar la identidad utilizando pruebas fiables
Valide documentos, datos, credenciales digitales, fuentes autorizadas o combinaciones permitidas. Vincule al solicitante o representante con la identidad reclamada. Mantenga la autenticidad de la evidencia, la vinculación del titular y la elegibilidad del cliente como decisiones distintas.
La guía de identidad digital del GAFI pide a las entidades reguladas que comprendan la garantía de un sistema de identidad digital y determinen si es lo suficientemente fiable e independiente para el riesgo. Una etiqueta tecnológica no transfiere la responsabilidad.
4. Comprender el propósito y la actividad esperada
Registre por qué el cliente quiere el producto, cómo se utilizará, los patrones de transacción esperados, el contexto de origen y destino cuando sea relevante, y la naturaleza del negocio. Recopile evidencia proporcionada en lugar de un cuestionario genérico cuyas respuestas nunca influyen en la política.
La actividad esperada debe convertirse en un contexto de monitoreo utilizable. Si los datos de incorporación se almacenan como texto libre al que el sistema de monitoreo no puede acceder, el ciclo de vida está desconectado.
5. Detectar personas y entidades relevantes
Detecte al cliente, los propietarios beneficiarios, los controladores, los representantes y otras partes requeridas contra fuentes relevantes. Dependiendo de la ley y la política, esto puede incluir sanciones, personas políticamente expuestas, parientes y asociados cercanos, medios adversos u otras listas.
Un motor de coincidencia debe preservar la fuente, la entrada de la lista, los campos coincidentes, la transliteración, los alias, la fecha, el umbral y la razón. Los revisores necesitan suficiente evidencia para decidir si el cliente y el sujeto listado son los mismos.
6. Asignar riesgo al cliente
Combine el cliente, el producto, la geografía, el canal, la propiedad, la detección y otros factores relevantes bajo una metodología documentada. El resultado debe ser explicable: qué factores importaron, qué datos los respaldaron y qué controles siguen.
Evite usar la nacionalidad o la geografía como sustituto de un análisis completo. Los indicadores de riesgo pueden justificar un mayor escrutinio sin probar una conducta indebida. Las enmiendas del GAFI de febrero de 2025 aumentaron el enfoque en la proporcionalidad y las medidas simplificadas en situaciones de menor riesgo en lugar de la exclusión indiscriminada.
7. Aplicar medidas mejoradas o simplificadas cuando se justifique
Un mayor riesgo puede requerir más evidencia, trabajo de origen de fondos o riqueza, aprobación de la gerencia, monitoreo más estricto u otras medidas mejoradas. Un menor riesgo puede permitir medidas simplificadas donde la ley y la política lo permitan, pero no cuando exista sospecha o una condición específica de mayor riesgo.
EDD no es “recopilar todos los documentos posibles”. Cada paso adicional debe responder a un riesgo identificado y tener una regla de decisión.
8. Decidir y preservar el registro de auditoría
Aprobar, rechazar, restringir o enrutar la relación con una justificación registrada. Preserve la versión de la política y el modelo de riesgo, la evidencia, los resultados de la detección, las acciones del revisor, la autoridad de aprobación, las marcas de tiempo y las razones requeridas para la auditoría y la revisión posterior.
Si la organización no puede completar la debida diligencia requerida, la respuesta depende de la ley aplicable y las circunstancias. Puede ser necesario evitar o terminar la relación y considerar la presentación de informes, evitando al mismo tiempo la divulgación indebida al cliente.
9. Monitorear la actividad y los cambios del cliente
La debida diligencia continua comprueba si las transacciones siguen siendo consistentes con el conocimiento que tiene la organización del cliente, el negocio, el riesgo y la actividad esperada. La guía bancaria del GAFI describe el monitoreo como tanto el escrutinio de las transacciones como la identificación de cambios en el perfil del cliente que pueden requerir un CDD nuevo o adicional.
El monitoreo puede ser en tiempo real, periódico, impulsado por eventos o una combinación. Las relaciones de mayor riesgo generalmente justifican una mayor profundidad o frecuencia; las relaciones de menor riesgo pueden justificar controles proporcionales.
10. Investigar, informar y aprender
Una alerta es un aviso para el análisis, no una conclusión. Los investigadores recopilan transacciones relacionadas, historial del cliente, información externa, alertas previas, cuentas vinculadas y explicaciones. La organización luego documenta por qué el caso fue cerrado, escalado, restringido o informado.
Las decisiones de informes pertenecen a la organización obligada y a sus personas autorizadas. Las etiquetas de alerta del proveedor no deben presentar automáticamente un informe ni revelar una sospecha al cliente.
Detección AML explicada
Detección de sanciones
Los controles de sanciones buscan posibles coincidencias con personas, entidades, embarcaciones u otros sujetos designados bajo los regímenes aplicables. Las listas, las reglas de propiedad y las prohibiciones difieren. Una simple comparación de nombres exactos no puede abordar alias, transliteración, fechas, geografía, identificadores y propiedad o control.
Detección de PEP
Una persona políticamente expuesta no está necesariamente involucrada en un delito. La guía del GAFI sobre PEP describe las medidas PEP como preventivas y basadas en el riesgo. Un resultado de PEP debe activar la evaluación y las medidas requeridas, no una acusación automática o un rechazo universal.
Medios adversos y otras fuentes
La información adversa puede contribuir a una evaluación de riesgos cuando se comprenden la fuente, la relevancia, el vínculo con el sujeto, la fecha, la gravedad y la fiabilidad. Los resultados de búsqueda y las alegaciones no son hallazgos judiciales. Los revisores necesitan la procedencia y una forma documentada de sopesar la evidencia contradictoria.
Nueva detección continua
Los datos del cliente y las fuentes externas cambian. La nueva detección puede ser activada por actualizaciones de fuentes, cambios del cliente, programas de revisión o eventos. El sistema debe identificar lo que cambió en lugar de obligar a los analistas a repetir cada resolución anterior.
Monitoreo de transacciones explicado
El monitoreo de transacciones compara la actividad actual con reglas, modelos, tipologías, contexto del cliente, comportamiento de pares y patrones históricos. Las familias de señales útiles pueden incluir:
- patrones de valor, frecuencia, velocidad y estructuración;
- cambios en la actividad esperada del cliente;
- contrapartes, corredores, activos o tiempos inusuales;
- movimiento a través de cuentas o billeteras vinculadas;
- movimiento rápido de entrada y salida o flujos circulares;
- actividad posterior a un cambio de cliente, dispositivo, propiedad o riesgo.
Ninguna regla es sospechosa en todos los contextos. Un umbral crea una alerta; la investigación determina si los hechos respaldan una preocupación. El diseño del monitoreo debe indicar el escenario, las dependencias de los datos, la ventana de tiempo, el umbral, la segmentación, los falsos positivos esperados, la ruta de disposición y el propietario.
El Reglamento AML de la UE 2024/1624, que generalmente se aplica a partir del 10 de julio de 2027, requiere un monitoreo continuo y una intensidad basada en el riesgo. Sus reglas ilustran por qué la debida diligencia del cliente, el contexto de la transacción, los registros y los informes pertenecen a un solo sistema, incluso cuando diferentes componentes realizan cada tarea.
Posible coincidencia, alerta, caso e informe
| Etapa | Significado | Qué debería pasar a continuación |
|---|---|---|
| Posible coincidencia | Los datos se asemejan a un sujeto de una fuente externa | Comparar identificadores y contexto |
| Alerta | Se activó una condición de detección o monitoreo | Clasificar la evidencia bajo prioridad documentada |
| Caso | Se reúne evidencia relacionada para la investigación | Investigar, documentar, escalar o cerrar |
| Decisión de sospecha | El análisis autorizado encuentra o rechaza una preocupación razonable | Aplicar la política y los deberes legales |
| Informe reglamentario | La información requerida se presenta al organismo competente | Proteger la confidencialidad y preservar los registros |
Colapsar estas etapas crea dos fallas opuestas: cada alerta se convierte en una acusación, o las alertas se cierran sin suficiente evidencia. Los estados, roles y razones claros hacen que la calidad sea medible.
Cómo evaluar los controles AML y KYC
Cobertura de la fuente y procedencia
Pregunte qué regímenes de sanciones, categorías de PEP, datos de propiedad, información adversa y campos de transacción están cubiertos. Revise la autoridad de la fuente, la cadencia de actualización, las fechas efectivas, el manejo de correcciones y la reconstrucción histórica. Un recuento total de la lista no muestra la relevancia para sus obligaciones.
Controles de coincidencia y umbral
Pruebe alias, transliteración, nombres reordenados, fechas, identificadores, entidades, nombres comunes y campos faltantes. Revise los resultados en el umbral propuesto, no solo en un titular de precisión seleccionado por el proveedor. Mida el volumen de candidatos, las resoluciones verdaderas, los falsos positivos y los casos conocidos perdidos.
Metodología de riesgo del cliente
Cada puntuación de riesgo debe mapearse a la evidencia, la ponderación de factores, las consecuencias de la política, las anulaciones y la revisión. Valide que el bajo riesgo realmente reciba medidas proporcionales y que el alto riesgo active controles mejorados delimitados.
Diseño de monitoreo
Inventario de escenarios y modelos, sus entradas de datos, segmentación, umbrales, propietarios, versiones, validación, enrutamiento de alertas y criterios de retiro. Confirme que los datos de incorporación y los cambios del cliente llegan al monitoreo a tiempo.
Operaciones de investigación
Inspeccione las colas, prioridades, plazos de evidencia, entidades relacionadas, notas, aprobaciones, segregación de funciones, niveles de servicio y códigos de disposición. Los revisores deben poder explicar por qué se abrió y cerró un caso.
Gobernanza y pruebas
Asigne propietarios para la política, los datos, los modelos, las listas, las investigaciones, los informes, el aseguramiento de la calidad, la capacitación, la auditoría y el control de cambios. Pruebe de principio a fin desde la creación del cliente a través de una alerta simulada, un caso, una decisión y una exportación de registro.
Errores comunes de AML y KYC
Tratar KYC como una puerta única
La identidad, la propiedad, la exposición a sanciones y el comportamiento cambian. Conecte la actualización y la nueva detección a los eventos en lugar de depender solo de un calendario.
Rechazar automáticamente cada coincidencia de nombre
Los nombres comunes y los datos incompletos producen candidatos. Resuelva la identidad con los atributos disponibles y enrute la incertidumbre de acuerdo con los requisitos legales y de riesgo.
Usar una puntuación de riesgo sin razones
Un número opaco no puede mostrar qué evidencia falta o qué control debe seguir. Conserve la explicación a nivel de factor y la versión de la política.
Monitoreo sin contexto del cliente
Los umbrales de transacción estáticos generan ruido cuando la actividad esperada, el tipo de cliente, el producto y el historial no están disponibles. Alimente el registro de KYC en el monitoreo.
Desarriesgar de forma generalizada
Rechazar categorías enteras puede excluir a clientes legítimos sin abordar riesgos específicos. Aplique medidas proporcionales y documente el riesgo real y la mitigación.
Dejar que la tecnología presente la conclusión
Las herramientas generan evidencia, coincidencias y alertas. Las personas autorizadas y los procesos gobernados son responsables de la sospecha, la notificación, la restricción y las decisiones del cliente.
Una lista de verificación del modelo operativo
Antes del lanzamiento o cambio material, confirme que:
- los riesgos empresariales, de producto, geográficos, de cliente y de canal están documentados;
- la evidencia del cliente y del propietario beneficiario se recopila y verifica de manera proporcionada;
- el propósito y la actividad esperada se convierten en un contexto de monitoreo utilizable;
- las fuentes de detección, los umbrales, los alias y la lógica de propiedad coinciden con las obligaciones;
- las posibles coincidencias, alertas, casos, decisiones e informes permanecen en estados distintos;
- las medidas mejoradas y simplificadas tienen disparadores y límites definidos;
- los escenarios de transacción están versionados, validados y conectados al riesgo del cliente;
- la actualización, la nueva detección, la investigación y los informes tienen propietarios y niveles de servicio;
- las decisiones, las anulaciones, la evidencia y las versiones de la política son auditables;
- la privacidad, el acceso, la retención, la confidencialidad y la reparación están integrados en las operaciones.
Uso de Didit en AML y KYC
Didit permite a los equipos combinar la Verificación de ID, la Detección AML, el Monitoreo de Transacciones y los controles condicionales a través del Orquestador de Flujo de Trabajo. Las tarifas publicadas incluyen $0.20 por detección AML, $0.07 por usuario por año para monitoreo AML continuo y $0.02 por transacción para el Monitoreo de Transacciones.
Los precios actuales de los módulos se encuentran en la página de precios. Estas verificaciones y alertas respaldan un programa basado en el riesgo; la organización sigue siendo responsable de sus políticas, la resolución de coincidencias, las investigaciones, las decisiones regulatorias y los registros.
Preguntas frecuentes
¿Qué significan AML y KYC?
AML significa antilavado de dinero. KYC significa Conozca a su Cliente. KYC establece la identidad del cliente y el contexto de riesgo utilizado por el marco de control AML más amplio.
¿Es KYC parte de AML?
Sí. KYC y la debida diligencia del cliente son controles AML fundamentales, mientras que AML también incluye detección, monitoreo de transacciones, investigaciones, informes, gobernanza, capacitación y supervisión independiente.
¿Cuál es la diferencia entre CDD y KYC?
KYC es el término común centrado en el cliente. CDD es el proceso de debida diligencia estructurado para identificar y verificar al cliente y al propietario beneficiario, comprender la relación, evaluar el riesgo y realizar un escrutinio continuo.
¿Es la detección de sanciones lo mismo que AML?
No. La detección de sanciones es un control dentro de un marco de cumplimiento más amplio. AML también cubre la debida diligencia del cliente, otras detecciones de riesgos, el monitoreo de transacciones, las investigaciones, los informes, los registros y la gobernanza.
¿Qué es la debida diligencia mejorada?
EDD significa medidas adicionales y sensibles al riesgo para situaciones de mayor riesgo. Puede incluir más evidencia, trabajo de origen de fondos o riqueza, aprobación de la gerencia o monitoreo más estricto, dependiendo de los requisitos aplicables.
¿Una coincidencia de PEP significa que el cliente es un criminal?
No. El estado de PEP es un factor de riesgo que requiere medidas preventivas según las reglas aplicables. No es un hallazgo de conducta criminal y no debe convertirse automáticamente en un rechazo universal.
¿Con qué frecuencia se debe volver a detectar a los clientes?
No hay una frecuencia universal. Utilice los requisitos aplicables y un enfoque de riesgo documentado, con una nueva detección impulsada por eventos cuando cambien las listas, la propiedad, los datos de identidad, el riesgo del cliente u otros hechos materiales.
Referencias primarias
- Recomendaciones del GAFI, modificadas en junio de 2026
- Guía del GAFI sobre identidad digital
- Guía del GAFI sobre el enfoque basado en el riesgo para el sector bancario
- Guía del GAFI sobre personas políticamente expuestas
- Reglamento (UE) 2024/1624
AML y KYC funcionan cuando la identidad, el riesgo, el comportamiento y la investigación permanecen conectados a lo largo del tiempo. Establezca al cliente con evidencia fiable, aplique controles proporcionales, monitoree lo que cambia, investigue las alertas con contexto y preserve por qué se tomó cada decisión material.
Artículos relacionados
- SDK de Flutter: Añade Verificación de Identidad a tu App (ES)
- Especificación de Identificadores Descentralizados (DIDs) del W3C (ES)
- Monitoreo de medios adversos: Proceso, ajuste y riesgos (ES)
- Guía de compra y criterios de evaluación para software KYC (ES)
- FIDO2 al detalle: WebAuthn, claves de acceso y seguridad (ES)
- API de Verificación de Identidad: Guía de Integración y Evaluación (ES)