Saltar al contenido principal
Didit recauda 7,5M $ para construir la infraestructura para identidad y fraude
Didit
Volver al blog
Blog · 28 de julio de 2026

eKYC Remoto: Métodos, Riesgos y Cumplimiento (ES)

Una guía completa sobre el KYC electrónico: evidencia de identidad remota, incorporación digital, controles de fraude, expectativas regulatorias, criterios de evaluación y errores de implementación.

Por DiditActualizado el
ekyc-remote-verification-methods-risks-compliance.png

eKYC, o Know Your Customer electrónico, es la entrega de identificación de clientes y diligencia debida a través de canales digitales. Permite a una organización recopilar información de identidad, validar pruebas, verificar que el solicitante esté vinculado a ella, detectar riesgos relevantes y registrar una decisión sin requerir que cada cliente visite una sucursal u oficina.

La parte “electrónica” describe el canal, no una obligación más ligera. Un flujo remoto todavía necesita una política para evidencia confiable, resistencia al fraude, excepciones, revisión humana, privacidad, mantenimiento de registros y diligencia debida continua del cliente. Reemplazar un escritorio con una aplicación cambia la superficie de ataque y el modelo operativo; no convierte una selfie o una respuesta de base de datos en un KYC completo.

Esta guía se centra en la rama de incorporación remota del ciclo de vida de KYC más amplio: cómo se recopila, prueba, vincula a un solicitante y opera la evidencia electrónica cuando el cliente no está físicamente presente.

Conclusiones clave

  • eKYC es KYC digital, no una tecnología única. Documentos, chips NFC, bases de datos autorizadas, credenciales digitales, biometría y video asistido pueden respaldar una decisión remota.
  • La seguridad depende de todo el sistema. La solidez de la evidencia, la validación, la vinculación del solicitante, la integridad de la captura, la política y el manejo de excepciones importan más que si el proceso se etiqueta como “automatizado”.
  • La incorporación remota crea amenazas distintas. Los ataques de presentación, medios inyectados, emuladores, datos de identidad robados, identidades sintéticas, granjas de cuentas y documentos manipulados necesitan controles separados.
  • El riesgo debe determinar el camino. Los solicitantes de menor riesgo pueden completar un flujo corto, mientras que la incertidumbre o un mayor riesgo pueden activar más pruebas, un desafío activo o una revisión capacitada.
  • La organización sigue siendo responsable. Un proveedor proporciona evidencia y resultados técnicos; la organización regulada o que confía es propietaria del análisis legal, la política de aceptación, los registros y el monitoreo continuo.

¿Qué significa eKYC?

eKYC significa llevar a cabo las partes de identificación de identidad y diligencia debida del cliente de KYC a través de un proceso electrónico. El solicitante puede usar un teléfono, navegador, quiosco, identidad digital reutilizable o canal de video asistido. La organización puede combinar varios tipos de evidencia en lugar de forzar a cada persona a seguir la misma secuencia de documento y selfie.

La guía del Grupo de Acción Financiera Internacional (GAFI) sobre identidad digital es tecnológicamente neutral. Pide a las entidades reguladas que comprendan el nivel de seguridad, la arquitectura y la gobernanza de un sistema de identidad digital, y luego decidan si es suficientemente confiable e independiente para el riesgo de diligencia debida del cliente relevante.

Esto convierte al eKYC en un modelo operativo en lugar de una categoría de producto con una definición fija. En un mercado, una coincidencia en una base de datos autorizada más un teléfono vinculado puede ser aceptable para una cuenta limitada. En otro, la política puede requerir un documento gubernamental, verificación de chip, prueba de vida, comparación facial y cribado antes de que comience cualquier relación.

eKYC, KYC, identidad digital y autenticación comparados

TérminoPregunta que respondeMomento típicoLímite a preservar
KYC¿Conocemos y comprendemos a este cliente lo suficientemente bien para la relación?Incorporación y revisión continuaMás amplio que la evidencia de identidad
eKYC¿Se pueden completar la evidencia y la decisión de KYC a través de canales electrónicos?Incorporación y actualización remotaUn canal, no un objetivo legal separado
Verificación de identidad¿Existe la identidad del mundo real declarada y el solicitante está vinculado a ella?Inscripción, recuperación o elevación de privilegioPor sí misma no evalúa el riesgo del cliente
Identidad digital¿Qué representación digital, credencial o cuenta se refiere al sujeto?Inscripción y uso posteriorLa calidad depende de cómo se emitió y mantuvo
Autenticación¿El usuario actual controla el autenticador vinculado a una cuenta?Inicio de sesión o autorización de transacciónNo prueba cómo se estableció la cuenta originalmente
Cribado AML¿Aparece el cliente en las listas de sanciones, PEP u otros datos de riesgo relevantes?Incorporación y recribadoUna posible coincidencia no es automáticamente una coincidencia confirmada

Estos conceptos trabajan juntos. eKYC puede establecer un registro de cliente y vincular un autenticador. La autenticación puede proteger el acceso posterior. Los controles antilavado de dinero pueden usar el perfil de cliente verificado para interpretar el cribado y el comportamiento. Tratarlos como una sola puntuación oculta qué conclusión está realmente respaldada.

¿Cómo funciona un proceso eKYC?

1. Definir la política y el objetivo de seguridad

Comience con la relación o acción protegida. Especifique las jurisdicciones, tipos de clientes, productos, factores de riesgo, pruebas aceptadas, casos prohibidos, reglas de escalada, períodos de retención y propietarios de decisiones. Una cuenta con funcionalidad limitada puede no necesitar la misma evidencia que la recuperación de una cuenta o el acceso a un producto financiero regulado.

La política también debe definir qué sucede cuando el método preferido no está disponible. Una persona puede no poseer un teléfono compatible, tener un chip legible, poseer el documento predeterminado o poder completar una acción biométrica. Un camino alternativo es parte del control.

2. Recopilar los datos de identificación mínimos

Recopile los atributos necesarios para identificar al cliente y cumplir con el propósito aplicable. Esto puede incluir nombre legal, fecha de nacimiento, dirección, nacionalidad, identificador gubernamental o información de contacto. Más datos no producen automáticamente más seguridad. Cada campo debe tener una razón, protección, regla de retención y ruta de eliminación.

3. Resolver la identidad

La resolución determina si los atributos proporcionados identifican a una persona en la población relevante. El modelo de prueba de identidad NIST SP 800-63A-4 separa la resolución, validación y verificación. Esa separación es útil mucho más allá de los servicios federales de EE. UU. porque evita que un acierto en la base de datos se confunda con la prueba de que el solicitante es el propietario del registro.

4. Validar evidencia y atributos

La validación prueba si la evidencia es auténtica, precisa, actual y aceptable. Una ruta de documento puede inspeccionar la caducidad, el diseño, los campos impresos, los datos legibles por máquina, las características de seguridad, los signos de alteración y la información del emisor. Una ruta NFC puede leer datos de chip firmados donde sea compatible. Una ruta de base de datos puede corroborar atributos contra una fuente autorizada o creíble.

Devuelva evidencia específica y códigos de motivo. “Evidencia caducada”, “evidencia no compatible”, “desajuste de campo” y “manipulación sospechosa” requieren diferentes guías para el cliente y acciones operativas.

5. Verificar el vínculo del solicitante con la identidad

La verificación conecta a la persona en el proceso con la evidencia validada. Un flujo de documentos remoto puede comparar una captura facial en vivo con el retrato del documento. Una credencial digital puede usar pruebas criptográficas de control. Un flujo asistido puede involucrar a un agente capacitado siguiendo un procedimiento definido.

La validación de documentos, la prueba de vida, la coincidencia facial y la integridad de la captura responden a diferentes preguntas. Que una pase no debe implicar silenciosamente que las cuatro pasaron.

6. Cribar y calificar el riesgo del cliente

Cuando sea necesario, cribe al cliente y a las personas relacionadas contra sanciones relevantes, personas políticamente expuestas, medios adversos u otras fuentes de riesgo. Combine la evidencia de cribado con la geografía, el producto, el propósito, el tipo de cliente, la propiedad y otros factores de la política.

La coincidencia de nombres es probabilística. Preserve los datos de origen y el contexto de la coincidencia, distinga los candidatos de las coincidencias confirmadas y dirija la ambigüedad según el riesgo en lugar de rechazar cada nombre similar.

7. Decidir y preservar el registro

Mapee la evidencia en resultados explícitos como aprobado, reintentar, elevar, revisión manual o rechazado. Almacene la política y la versión del flujo de trabajo, las referencias de la evidencia, los resultados estructurados, las marcas de tiempo, las acciones del revisor y la justificación de la decisión necesaria para la auditoría, la apelación y la actualización posterior.

El backend —no el redireccionamiento del navegador— debe controlar el estado del cliente. Verifique el resultado final a través de una ruta autenticada de servidor a servidor y haga que los reintentos sean idempotentes para que un evento retrasado no pueda crear clientes duplicados o decisiones contradictorias.

8. Monitorear y actualizar

eKYC no termina con la apertura de la cuenta. Los documentos caducan, la información de sanciones cambia, las cuentas se recuperan, la propiedad cambia y el comportamiento puede divergir del perfil esperado. Defina desencadenantes de actualización periódicos y basados en eventos, luego preserve la relación entre la nueva evidencia y el registro original.

Métodos de evidencia utilizados en eKYC

MétodoLo que puede soportarFortalezasLimitaciones importantes
Captura óptica de documentosRecopilación de atributos y validación de documentosAmplia disponibilidad y experiencia de usuario familiarLas imágenes pueden ser alteradas, reproducidas, mal capturadas o no compatibles
Lectura de chip NFCDatos de documentos firmados y extracción de retratos de mayor confianzaPuede verificar firmas de chip y reducir la dependencia de píxelesRequiere documentos, dispositivos e implementación compatibles
Verificación de base de datos autorizadaCorroboración de atributosPuede no ser necesario un documento físicoLa cobertura, frescura, lógica de coincidencia y acceso legal varían
Comparación biométrica facialVincular la captura del solicitante a un retrato de referenciaEvidencia directa de vinculación del titularLa precisión depende de la referencia, calidad, umbral y población
Prueba de vida o PADEvidencia de una presentación en vivo en la capturaAyuda contra ataques de reproducción y presentación definidosNo detiene automáticamente los medios inyectados ni prueba la identidad
Credencial digitalAtributos de identidad presentados criptográficamentePuede minimizar la captura repetida de documentosLa confianza depende del emisor, seguridad, estado, billetera y política del verificador
Video asistidoEvidencia guiada por agentes y manejo de excepcionesPuede soportar casos complejos o inciertosRequiere capacitación, consistencia, herramientas seguras y controles de calidad

Ningún método es universalmente el mejor. Una buena arquitectura permite que la política combine evidencia y cambie el camino sin reconstruir toda la aplicación.

Expectativas regulatorias y de estándares

GAFI: fiabilidad, independencia y riesgo

La Recomendación 10 del GAFI establece la base de la diligencia debida del cliente. Su guía de identidad digital no aprueba tecnologías por su etiqueta. Pide a la organización que confía que comprenda la seguridad y determine si el sistema es confiable e independiente a la luz del riesgo de lavado de dinero y financiación del terrorismo.

EBA: un proceso remoto gobernado

Las directrices de la Autoridad Bancaria Europea (EBA) sobre la incorporación remota de clientes establecen expectativas para las instituciones de crédito y financieras que utilizan la incorporación remota de clientes. Cubren políticas, evaluación de soluciones, recopilación de información, autenticidad de documentos, métodos biométricos y no biométricos, dependencia de terceros, seguridad TIC y supervisión continua. Un componente adquirido aún necesita gobernanza y pruebas dentro del marco de control de la institución.

Normas AML de la Unión Europea: la CDD sigue siendo el objetivo

El Reglamento (UE) 2024/1624 prevé documentos de identidad, fuentes independientes fiables y medios de identificación electrónica cualificados como vías de verificación. También mantiene las obligaciones más amplias de CDD: identificar al cliente y al beneficiario final, comprender la relación, verificar la exposición a sanciones financieras relevantes y monitorear la relación.

NIST: la prueba de identidad es una serie de controles distintos

El NIST separa la resolución de identidad, la validación de evidencia, la verificación del solicitante, la inscripción, la gestión del fraude, la privacidad y la reparación. Sus requisitos de prueba remota también distinguen los ataques de presentación de la inyección digital y las amenazas de medios falsificados. Incluso cuando una organización no está obligada por el NIST, el modelo es una forma práctica de escribir requisitos comprobables.

Las principales amenazas de fraude en eKYC

Evidencia genuina robada

Un delincuente puede poseer imágenes de documentos y datos personales de una persona real. La autenticidad del documento por sí sola no prueba que el solicitante actual sea el titular legítimo.

Documentos alterados o fabricados

El texto, los retratos, los datos legibles por máquina o los diseños pueden modificarse. La validación debe comparar campos independientes y evidencia de seguridad en lugar de confiar en una imagen frontal visualmente convincente.

Ataques de presentación

Fotos impresas, reproducciones en pantalla, máscaras y otros artefactos tienen como objetivo la cámara esperada. La detección de ataques de presentación y la guía de captura pueden añadir evidencia en este límite.

Ataques de inyección

Cámaras virtuales, emuladores, aplicaciones modificadas, hooks y solicitudes manipuladas pueden insertar medios falsificados después o alrededor del sensor físico. El NIST SP 800-63A-4 requiere que los sistemas de prueba remota dentro de su alcance aumenten la confianza en la captura genuina del sensor y analicen los medios en busca de modificaciones; la comparación biométrica por sí sola no es suficiente.

Identidades sintéticas y compuestas

Los atributos reales y fabricados pueden ensamblarse en una identidad que no corresponde a una persona genuina. Las señales de dispositivo, contacto, evidencia, velocidad y relación entre sesiones pueden revelar patrones que una única decisión de documento pasa por alto.

Granjas de cuentas e inscripción automatizada

Los scripts pueden crear muchos intentos, explotar reintentos o probar datos robados a escala. Los límites de velocidad, la vinculación de intentos, los controles de recursos, el análisis de velocidad y las colas de revisión deben diseñarse antes del lanzamiento.

Cómo evaluar un servicio eKYC

Idoneidad de seguridad y regulatoria

Pregunte qué fortalezas de evidencia, modelos de prueba de identidad, jurisdicciones, tipos de clientes y casos de uso regulados son compatibles. Mapee cada prueba o certificación independiente al componente, versión, modo, umbral y alcance de ataque exactos.

Calidad de cobertura

Cree una matriz para los países, documentos, scripts, bases de datos, dispositivos e idiomas que sus clientes realmente utilizan. La “cobertura global” no es suficiente. Mida la evidencia no compatible, la calidad de la extracción, la finalización, el reintento y la revisión por segmento.

Resistencia al fraude

Solicite un mapa ataque por ataque para la manipulación de documentos, reproducciones, máscaras, morphs, medios generados, inyección, uso de emuladores, identidades repetidas e intentos automatizados. Revise el comportamiento de falsos positivos y falsos negativos en el umbral de operación previsto.

Operaciones de decisión y revisión

Inspeccione las vistas de evidencia, los códigos de motivo, el versionado de políticas, las colas, los permisos, las acciones del revisor, los registros de auditoría, los controles de reintento y las apelaciones. La automatización es útil solo si las excepciones siguen siendo comprensibles y gobernables.

Fiabilidad del desarrollador

Pruebe la autenticación de API, la idempotencia, los eventos firmados, el orden de los eventos, los reintentos, la conciliación, las transiciones de estado, los tiempos de espera, el versionado, los límites de velocidad, los casos de sandbox y la separación de entornos. Simule un flujo de usuario completado cuyo webhook llega tarde o más de una vez.

Privacidad, seguridad e inclusión

Mapee la recopilación, el propósito, el consentimiento cuando corresponda, el acceso, el cifrado, la región, la retención, la eliminación y el manejo de subprocesadores para cada atributo y artefacto biométrico. Mida los resultados por dispositivo y población relevante, luego proporcione recuperación accesible y rutas de evidencia alternativas.

Errores comunes de implementación de eKYC

Comprar una verificación de documentos y llamarlo KYC

Un documento genuino puede pertenecer a otra persona, mientras que una persona identificada con precisión aún puede requerir cribado y evaluación de riesgos. Mantenga la evidencia, la identidad, el riesgo del cliente y la elegibilidad separados.

Forzar un mismo flujo a cada solicitante

Un camino uniforme puede crear una carga excesiva para clientes de bajo riesgo y evidencia insuficiente para los de mayor riesgo. Utilice ramificaciones acotadas y documentadas con criterios explícitos de elevación de privilegios.

Confiar en un porcentaje de automatización

Una alta tasa de decisión automatizada puede ocultar umbrales débiles, poblaciones no compatibles o una ruta de reintento sobrecargada. Mida la seguridad, la finalización, la revisión y los resultados posteriores en conjunto.

Ignorar la alternativa

Si la única alternativa es el personal de soporte que hace excepciones indocumentadas, el camino más débil definirá el sistema. Diseñe evidencia alternativa, revisión manual, reparación y recuperación con el mismo cuidado que el predeterminado.

Tratar el resultado del proveedor como la decisión legal final

El proveedor no conoce la relación completa con el cliente, la exposición al producto, la base legal o el apetito de riesgo. Mantenga la propiedad de la política y el estado del cliente en la organización que confía.

Una lista de verificación de implementación de eKYC

Antes del lanzamiento, confirme que:

  • la relación protegida, las jurisdicciones y el objetivo de seguridad están documentados;
  • la evidencia aceptada y las fuentes independientes se mapean al tipo de cliente y riesgo;
  • la resolución, validación, verificación, cribado y elegibilidad permanecen distintos;
  • se prueban las amenazas de presentación, inyección, evidencia robada e intentos automatizados;
  • el backend verifica los resultados finales y procesa los eventos duplicados de forma segura;
  • el reintento, la elevación de privilegios, la revisión, la apelación y las rutas alternativas tienen propietarios claros;
  • el propósito de la privacidad, la retención, el acceso, la residencia y la eliminación están definidos;
  • se incluyen en las pruebas dispositivos, redes, documentos y poblaciones similares a los de producción;
  • la política, el modelo, el flujo de trabajo y las acciones del revisor tienen versiones para auditoría;
  • los desencadenantes de actualización y monitoreo continuo están conectados al registro del cliente.

Uso de Didit para un flujo de trabajo eKYC

Didit permite a los equipos componer Verificación de ID, Detección de Prueba de Vida, Análisis de Dispositivo e IP y otras verificaciones a través del Orquestador de Flujo de Trabajo. El paquete completo de KYC publicado es de $0.33 para Verificación de ID, Prueba de Vida Pasiva, Coincidencia Facial y Análisis de IP, con 500 verificaciones gratuitas por mes.

Los equipos pueden revisar las tarifas a nivel de módulo en la página de precios. Estos controles proporcionan evidencia para un proceso remoto; la organización sigue siendo propietaria de su política de diligencia debida del cliente, interpretación legal, excepciones y monitoreo.

Preguntas frecuentes

¿Qué significa eKYC?

eKYC significa Know Your Customer electrónico. Es el uso de canales y evidencia electrónicos para llevar a cabo de forma remota la identificación del cliente y la diligencia debida relacionada.

¿Es eKYC lo mismo que la verificación de identidad en línea?

La verificación de identidad es una parte central del eKYC, pero el eKYC también puede incluir la evaluación de riesgos del cliente, el cribado, los registros de decisiones, las excepciones y la actualización continua. Los términos a menudo se usan indistintamente en las búsquedas de productos, pero su alcance operativo difiere.

¿El eKYC siempre requiere una selfie y un documento de identidad?

No. La evidencia aceptable depende de la jurisdicción, el riesgo, la política y la seguridad. Algunos flujos pueden usar bases de datos autorizadas, credenciales digitales, documentos habilitados para NFC, video asistido o combinaciones de evidencia.

¿Puede el eKYC ser completamente automatizado?

Muchos casos de bajo riesgo pueden automatizarse, pero un programa defendible necesita un camino para la incertidumbre, la evidencia no compatible, la accesibilidad, las posibles coincidencias y las apelaciones. “Completamente automatizado” no debe significar “sin un proceso de excepción gobernado”.

¿Es el eKYC remoto menos seguro que la verificación en persona?

No inherentemente. La seguridad depende de la solidez de la evidencia, la integridad de la captura, los controles de fraude, el diseño del proceso y las pruebas. Los métodos remotos y en persona tienen diferentes amenazas y deben evaluarse según la seguridad requerida.

¿Cómo se relacionan eKYC y AML?

eKYC crea y verifica la identidad del cliente y el registro de riesgo inicial. Los controles contra el lavado de dinero utilizan ese contexto para el cribado, el monitoreo, las investigaciones y los informes durante toda la relación.

¿Con qué frecuencia debe repetirse el eKYC?

No existe un cronograma universal. Utilice los requisitos legales aplicables y un modelo de riesgo documentado, con actualizaciones basadas en eventos cuando los datos de identidad, la validez de la evidencia, la exposición a sanciones, la propiedad, el comportamiento o el control de la cuenta cambien materialmente.

Referencias principales

Un buen eKYC preserva la lógica de la diligencia debida del cliente mientras cambia el canal. Defina la seguridad requerida, recopile evidencia proporcionada, proteja la ruta de captura, mantenga las excepciones gobernables y conecte la decisión de incorporación con la relación continua con el cliente.

Infraestructura para identidad y fraude.

Una API para KYC, KYB, Monitoreo de Transacciones y Detección de Fraude en Wallets. Intégrala en 5 minutos.

Pide a una IA que resuma esta página
eKYC Remoto: Métodos, Riesgos y Cumplimiento.