Pular para o conteúdo principal
Didit levanta US$ 7,5 milhões para construir a infraestrutura para identidade e fraude
Didit
Voltar para o blog
Blog · 28 de julho de 2026

AML e KYC: Guia Completo de Conformidade (PT-BR)

Um guia de operações AML abrangendo due diligence do cliente, propriedade beneficiária, entradas KYC, triagem, classificação de risco, verificações aprimoradas, monitoramento de transações, investigações e governança.

Por DiditAtualizado
aml-compliance-kyc-cdd-screening-monitoring-guide.png

AML e KYC estão conectados, mas não são intercambiáveis. KYC, ou Know Your Customer (Conheça Seu Cliente), estabelece e mantém uma compreensão de quem é o cliente e o risco do relacionamento. AML, ou anti-lavagem de dinheiro, é a estrutura mais ampla para prevenir, detectar, investigar e relatar suspeitas de lavagem de dinheiro e crimes financeiros relacionados.

KYC fornece identidade, propriedade, propósito e contexto de risco inicial. Os controles AML usam esse contexto para triagem de sanções e pessoas politicamente expostas, revisão contínua do cliente, monitoramento de transações, investigação de alertas, relatórios, registros, treinamento e governança. Uma verificação de documento pode apoiar o KYC, mas nem o KYC nem o AML estão completos quando o documento é aprovado.

Este guia é o companheiro de conformidade AML para o guia de ciclo de vida KYC mais abrangente. Ele não repete como executar a prova de identidade ou um programa KYC geral. Ele começa onde a identidade, propriedade e contexto do cliente se tornam entradas para triagem, monitoramento, investigação, relatórios e governança.

Principais pontos

  • KYC é um componente do AML. Ele identifica e avalia o cliente; o AML também governa a atividade contínua, investigações, relatórios e supervisão do programa.
  • CDD é baseado em risco e contínuo. A due diligence do cliente abrange identidade, propriedade beneficiária, propósito, risco e escrutínio contínuo – não apenas a abertura de conta.
  • Triagem e monitoramento de transações respondem a perguntas diferentes. A triagem compara pessoas ou entidades com dados de risco externos; o monitoramento de transações avalia comportamento e atividade.
  • Uma correspondência potencial não é uma correspondência confirmada. Nomes podem colidir, fontes mudam e o contexto importa; a revisão e a resolução documentada fazem parte do controle.
  • A tecnologia não detém a responsabilidade. Os provedores podem coletar evidências, pontuar correspondências e gerar alertas, enquanto a organização obrigada permanece responsável pela política, decisões, registros e relatórios regulatórios.

Qual a diferença entre AML e KYC?

KYC foca no relacionamento com o cliente. Ele pergunta:

  • Quem é o cliente?
  • Quem possui ou controla um cliente empresarial?
  • Por que o relacionamento está sendo estabelecido?
  • Qual atividade é esperada?
  • Qual risco do cliente está presente?
  • Quando o registro deve ser atualizado?

AML abrange o sistema de controle mais amplo. Ele faz essas perguntas de KYC e também:

  • O cliente ou parte relacionada está exposto a sanções, influência política ou outro risco relevante?
  • A atividade real se encaixa no perfil do cliente?
  • Quais alertas exigem investigação?
  • Quando a atividade deve ser restrita ou relatada?
  • Os registros, governança, treinamento e supervisão independente são adequados?

As Recomendações do GAFI, conforme alteradas em junho de 2026, são o padrão internacional. A Recomendação 10 estabelece a due diligence do cliente, enquanto recomendações relacionadas abordam manutenção de registros, pessoas politicamente expostas, relacionamentos de correspondência, novas tecnologias e relatórios de transações suspeitas. As jurisdições implementam esses padrões de forma diferente, portanto, uma estrutura global ainda precisa de análise legal específica por país e setor.

Comparativo entre KYC, CDD, EDD, triagem e monitoramento

ControlePropósitoGatilho típicoPrincipal resultado
KYCConhecer e avaliar o risco do clienteOnboarding e mudança materialIdentidade do cliente e registro de risco
CDDAplicar due diligence do clienteRelacionamento, transação qualificatória, suspeita ou dúvidaIdentidade, proprietário beneficiário, propósito, risco, plano contínuo
EDDAplicar due diligence aprimoradaCliente, produto, geografia, propriedade ou comportamento de maior riscoEvidências adicionais, aprovações, análise de fonte, monitoramento mais rigoroso
Triagem de sançõesIdentificar possível exposição a sanções financeiras direcionadasOnboarding, pagamento, mudança de dados, atualização de listaCandidato ou correspondência resolvida
Triagem de PEPIdentificar pessoas politicamente expostas e risco relacionadoOnboarding e nova triagemRelacionamento PEP e medidas aprimoradas exigidas
Triagem contínuaDetectar mudanças nos dados de risco externo do clienteAtualização de fonte ou nova triagem agendadaNova ou alterada correspondência candidata
Monitoramento de transaçõesIdentificar atividade inconsistente com perfil ou tipologiaTransação ou comportamento agregadoAlerta com evidências e contexto de regra/modelo
Investigação e relatórioResolver alertas e cumprir deveres de relatórioSuspeita escaladaDecisão do caso, restrição, relatório ou justificativa de encerramento

CDD é a ponte. Ele cria o contexto do cliente que torna os sinais posteriores interpretáveis. Uma grande transferência pode ser esperada para um negócio e altamente incomum para outro. Sem propósito, propriedade, atividade esperada e risco, o monitoramento se torna uma coleção de limites descontextualizados.

O ciclo de vida AML e KYC

1. Avaliar o risco da empresa e do produto

Antes de classificar clientes individuais, entenda a exposição criada por produtos, canais de entrega, geografias, tipos de clientes, características de transação e modelo operacional. A orientação do GAFI sobre abordagem baseada em risco descreve a proporcionalidade como central: identificar e entender o risco, então aplicar medidas que o correspondam.

Essa avaliação deve influenciar as informações coletadas, o escopo da triagem, os ramos de fluxo de trabalho, a autoridade de aprovação, as regras de transação, a cadência de revisão e a intensidade do monitoramento.

2. Identificar o cliente e o proprietário beneficiário

Coletar as informações necessárias para identificar uma pessoa natural ou jurídica. Para uma empresa, identificar as pessoas naturais que, em última instância, a possuem ou controlam, entender a estrutura de propriedade e controle e verificar as pessoas relevantes de acordo com o requisito e risco aplicáveis.

O registro da entidade por si só não é suficiente. Uma empresa genuína pode ser controlada por uma pessoa oculta ou proibida, enquanto uma estrutura complexa pode ser legítima, mas exigir mais evidências para ser compreendida.

3. Verificar a identidade usando evidências confiáveis

Validar documentos, dados, credenciais digitais, fontes autorizadas ou combinações permitidas. Vincular o solicitante ou representante à identidade reivindicada. Manter a autenticidade da evidência, a vinculação do titular e a elegibilidade do cliente como decisões distintas.

A orientação do GAFI sobre identidade digital pede às entidades reguladas que compreendam a garantia de um sistema de identidade digital e determinem se ele é suficientemente confiável e independente para o risco. Um rótulo de tecnologia não transfere responsabilidade.

4. Entender o propósito e a atividade esperada

Registrar por que o cliente deseja o produto, como ele será usado, padrões de transação esperados, contexto de origem e destino quando relevante, e a natureza do negócio. Coletar evidências proporcionais em vez de um questionário genérico cujas respostas nunca influenciam a política.

A atividade esperada deve se tornar um contexto de monitoramento utilizável. Se os dados de onboarding forem armazenados como texto livre que o sistema de monitoramento não pode acessar, o ciclo de vida está desconectado.

5. Triar pessoas e entidades relevantes

Triar o cliente, proprietários beneficiários, controladores, representantes e outras partes exigidas contra fontes relevantes. Dependendo da lei e da política, isso pode incluir sanções, pessoas politicamente expostas, parentes e associados próximos, mídia adversa ou outras listas.

Um motor de correspondência deve preservar a fonte, a entrada da lista, os campos de correspondência, a transliteração, os apelidos, a data, o limite e o motivo. Os revisores precisam de evidências suficientes para decidir se o cliente e o sujeito listado são os mesmos.

6. Atribuir risco ao cliente

Combinar cliente, produto, geografia, canal, propriedade, triagem e outros fatores relevantes sob uma metodologia documentada. O resultado deve ser explicável: quais fatores importaram, quais dados os apoiaram e quais controles se seguem.

Evite usar nacionalidade ou geografia como substituto para análise completa. Indicadores de risco podem justificar maior escrutínio sem provar irregularidades. As emendas do GAFI de fevereiro de 2025 aumentaram o foco na proporcionalidade e medidas simplificadas em situações de menor risco, em vez de exclusão indiscriminada.

7. Aplicar medidas aprimoradas ou simplificadas onde justificado

Um risco maior pode exigir mais evidências, trabalho de fonte de fundos ou fonte de riqueza, aprovação sênior, monitoramento mais rigoroso ou outras medidas aprimoradas. Um risco menor pode permitir medidas simplificadas onde a lei e a política permitirem, mas não quando houver suspeita ou uma condição específica de maior risco.

EDD não é “coletar todos os documentos possíveis”. Cada etapa adicional deve responder a um risco identificado e ter uma regra de decisão.

8. Decidir e preservar o registro de auditoria

Aprovar, recusar, restringir ou encaminhar o relacionamento com uma justificativa registrada. Preservar a versão da política e do modelo de risco, evidências, resultados da triagem, ações do revisor, autoridade de aprovação, carimbos de data/hora e razões exigidas para auditoria e revisão posterior.

Se a organização não puder concluir a due diligence exigida, a resposta depende da lei aplicável e das circunstâncias. Pode ser necessário evitar ou encerrar o relacionamento e considerar o relatório, evitando a divulgação indevida ao cliente.

9. Monitorar atividade e mudanças do cliente

A due diligence contínua testa se as transações permanecem consistentes com o conhecimento da organização sobre o cliente, negócio, risco e atividade esperada. A orientação bancária do GAFI descreve o monitoramento como tanto o escrutínio de transações quanto a identificação de mudanças no perfil do cliente que podem exigir CDD nova ou adicional.

O monitoramento pode ser em tempo real, periódico, orientado a eventos ou uma combinação. Relacionamentos de maior risco geralmente justificam maior profundidade ou frequência; relacionamentos de menor risco podem justificar controles proporcionais.

10. Investigar, relatar e aprender

Um alerta é um prompt para análise, não uma conclusão. Os investigadores coletam transações relacionadas, histórico do cliente, informações externas, alertas anteriores, contas vinculadas e explicações. A organização então documenta por que o caso foi encerrado, escalado, restrito ou relatado.

As decisões de relatório pertencem à organização obrigada e suas pessoas autorizadas. Os rótulos de alerta do provedor não devem arquivar automaticamente um relatório ou divulgar suspeita ao cliente.

Triagem AML explicada

Triagem de sanções

Os controles de sanções buscam possíveis correspondências com pessoas, entidades, embarcações ou outros sujeitos designados sob regimes aplicáveis. Listas, regras de propriedade e proibições diferem. Uma simples comparação exata de nomes não pode abordar apelidos, transliteração, datas, geografia, identificadores e propriedade ou controle.

Triagem de PEP

Uma pessoa politicamente exposta não está necessariamente envolvida em crimes. A orientação do GAFI sobre PEP descreve as medidas PEP como preventivas e baseadas em risco. Um resultado PEP deve acionar a avaliação e as medidas exigidas, não uma acusação automática ou recusa universal.

Mídia adversa e outras fontes

Informações adversas podem contribuir para uma avaliação de risco quando a fonte, relevância, vinculação do sujeito, data, gravidade e confiabilidade são compreendidas. Resultados de busca e alegações não são descobertas judiciais. Os revisores precisam de proveniência e uma maneira documentada de pesar evidências conflitantes.

Retriagem contínua

Dados do cliente e fontes externas mudam. A retriagem pode ser acionada por atualizações de fonte, mudanças do cliente, cronogramas de revisão ou eventos. O sistema deve identificar o que mudou em vez de forçar os analistas a repetir todas as resoluções anteriores.

Monitoramento de transações explicado

O monitoramento de transações compara a atividade atual com regras, modelos, tipologias, contexto do cliente, comportamento de pares e padrões históricos. Famílias de sinais úteis podem incluir:

  • padrões de valor, frequência, velocidade e estruturação;
  • mudanças na atividade esperada do cliente;
  • contrapartes, corredores, ativos ou prazos incomuns;
  • movimento através de contas ou carteiras vinculadas;
  • movimento rápido de entrada e saída ou fluxos circulares;
  • atividade após uma mudança de cliente, dispositivo, propriedade ou risco.

Nenhuma regra é suspeita em todos os contextos. Um limite cria um alerta; a investigação determina se os fatos apoiam uma preocupação. O design do monitoramento deve indicar o cenário, dependências de dados, janela de tempo, limite, segmentação, falsos positivos esperados, caminho de disposição e proprietário.

O Regulamento AML da UE 2024/1624, que geralmente se aplica a partir de 10 de julho de 2027, exige monitoramento contínuo e intensidade baseada em risco. Suas regras ilustram por que a due diligence do cliente, o contexto da transação, os registros e os relatórios pertencem a um único sistema, mesmo quando diferentes componentes executam cada tarefa.

Correspondência potencial, alerta, caso e relatório

EstágioSignificadoO que deve acontecer a seguir
Correspondência potencialDados se assemelham a um sujeito de fonte externaComparar identificadores e contexto
AlertaUma condição de triagem ou monitoramento foi acionadaTriar evidências sob prioridade documentada
CasoEvidências relacionadas são reunidas para investigaçãoInvestigar, documentar, escalar ou fechar
Decisão de suspeitaAnálise autorizada encontra ou rejeita preocupação razoávelAplicar política e deveres legais
Relatório regulatórioInformações exigidas são submetidas ao órgão competenteProteger a confidencialidade e preservar registros

Colapsar esses estágios cria duas falhas opostas: cada alerta se torna uma acusação, ou os alertas são fechados sem evidências suficientes. Estados, papéis e razões claras tornam a qualidade mensurável.

Como avaliar os controles AML e KYC

Cobertura e proveniência da fonte

Pergunte quais regimes de sanções, categorias PEP, dados de propriedade, informações adversas e campos de transação estão cobertos. Revise a autoridade da fonte, cadência de atualização, datas efetivas, tratamento de correção e reconstrução histórica. Uma contagem total de listas não mostra a relevância para suas obrigações.

Controles de correspondência e limite

Teste apelidos, transliteração, nomes reordenados, datas, identificadores, entidades, nomes comuns e campos ausentes. Revise os resultados no limite proposto, não apenas um título de precisão selecionado pelo fornecedor. Meça o volume de candidatos, resoluções verdadeiras, falsos positivos e casos conhecidos perdidos.

Metodologia de risco do cliente

Cada pontuação de risco deve mapear para evidências, ponderação de fatores, consequências da política, substituições e revisão. Valide que o baixo risco realmente recebe medidas proporcionais e o alto risco aciona controles aprimorados delimitados.

Design do monitoramento

Inventarie cenários e modelos, suas entradas de dados, segmentação, limites, proprietários, versões, validação, roteamento de alertas e critérios de desativação. Confirme que os dados de onboarding e as mudanças do cliente chegam ao monitoramento a tempo.

Operações de investigação

Inspecione filas, prioridades, cronogramas de evidências, entidades relacionadas, notas, aprovações, segregação de funções, níveis de serviço e códigos de disposição. Os revisores devem ser capazes de explicar por que um caso foi aberto e fechado.

Governança e testes

Atribua proprietários para políticas, dados, modelos, listas, investigações, relatórios, garantia de qualidade, treinamento, auditoria e controle de mudanças. Teste de ponta a ponta, desde a criação do cliente até um alerta simulado, caso, decisão e exportação de registro.

Erros comuns de AML e KYC

Tratar KYC como um portão único

Identidade, propriedade, exposição a sanções e comportamento mudam. Conecte atualização e nova triagem a eventos em vez de depender apenas de um calendário.

Recusar automaticamente toda correspondência de nome

Nomes comuns e dados incompletos produzem candidatos. Resolva a identidade com atributos disponíveis e encaminhe a incerteza de acordo com os requisitos legais e de risco.

Usar uma pontuação de risco sem motivos

Um número opaco não pode mostrar quais evidências estão faltando ou qual controle deve seguir. Preserve a explicação em nível de fator e a versão da política.

Monitoramento sem contexto do cliente

Limites estáticos de transação geram ruído quando a atividade esperada, o tipo de cliente, o produto e o histórico não estão disponíveis. Alimente o registro KYC no monitoramento.

Desrisco generalizado

Rejeitar categorias inteiras pode excluir clientes legítimos sem abordar o risco específico. Aplique medidas proporcionais e documente o risco real e a mitigação.

Deixar a tecnologia concluir

Ferramentas geram evidências, correspondências e alertas. Pessoas autorizadas e processos governados detêm a suspeita, o relatório, a restrição e as decisões do cliente.

Uma lista de verificação do modelo operacional

Antes do lançamento ou mudança material, confirme que:

  • os riscos da empresa, produto, geografia, cliente e canal estão documentados;
  • as evidências do cliente e do proprietário beneficiário são coletadas e verificadas proporcionalmente;
  • o propósito e a atividade esperada se tornam um contexto de monitoramento utilizável;
  • as fontes de triagem, limites, apelidos e lógica de propriedade correspondem às obrigações;
  • correspondências potenciais, alertas, casos, decisões e relatórios permanecem estados distintos;
  • medidas aprimoradas e simplificadas têm gatilhos e limites definidos;
  • os cenários de transação são versionados, validados e conectados ao risco do cliente;
  • atualização, nova triagem, investigação e relatório têm proprietários e níveis de serviço;
  • decisões, substituições, evidências e versões de políticas são auditáveis;
  • privacidade, acesso, retenção, confidencialidade e reparação são incorporados às operações.

Usando Didit em AML e KYC

Didit permite que as equipes combinem Verificação de ID, Triagem AML, Monitoramento de Transações e controles condicionais através do Orquestrador de Fluxo de Trabalho. As taxas publicadas incluem US$ 0,20 por triagem AML, US$ 0,07 por usuário por ano para monitoramento AML contínuo e US$ 0,02 por transação para Monitoramento de Transações.

Os preços atuais dos módulos estão listados na página de preços. Essas verificações e alertas apoiam um programa baseado em risco; a organização permanece responsável por suas políticas, resolução de correspondências, investigações, decisões regulatórias e registros.

Perguntas frequentes

O que significam AML e KYC?

AML significa combate à lavagem de dinheiro. KYC significa Conheça Seu Cliente. KYC estabelece a identidade do cliente e o contexto de risco usado pela estrutura de controle AML mais ampla.

KYC faz parte do AML?

Sim. KYC e due diligence do cliente são controles AML fundamentais, enquanto o AML também inclui triagem, monitoramento de transações, investigações, relatórios, governança, treinamento e supervisão independente.

Qual a diferença entre CDD e KYC?

KYC é o termo comum focado no cliente. CDD é o processo estruturado de due diligence de identificação e verificação do cliente e proprietário beneficiário, compreensão do relacionamento, avaliação de risco e realização de escrutínio contínuo.

A triagem de sanções é o mesmo que AML?

Não. A triagem de sanções é um controle dentro de uma estrutura de conformidade mais ampla. O AML também abrange due diligence do cliente, outras triagens de risco, monitoramento de transações, investigações, relatórios, registros e governança.

O que é due diligence aprimorada?

EDD significa medidas adicionais e responsivas ao risco para situações de maior risco. Pode incluir mais evidências, trabalho de fonte de fundos ou riqueza, aprovação sênior ou monitoramento mais rigoroso, dependendo dos requisitos aplicáveis.

Uma correspondência PEP significa que o cliente é um criminoso?

Não. O status PEP é um fator de risco que exige medidas preventivas sob as regras aplicáveis. Não é uma constatação de conduta criminosa e não deve se tornar automaticamente uma recusa universal.

Com que frequência os clientes devem ser retriados?

Não há uma frequência universal. Use os requisitos aplicáveis e uma abordagem de risco documentada, com retriagem orientada por eventos quando listas, propriedade, dados de identidade, risco do cliente ou outros fatos materiais mudarem.

Referências primárias

AML e KYC funcionam quando identidade, risco, comportamento e investigação permanecem conectados ao longo do tempo. Estabeleça o cliente com evidências confiáveis, aplique controles proporcionais, monitore o que muda, investigue alertas com contexto e preserve o motivo de cada decisão material.

Infraestrutura para identidade e fraude.

Uma API para KYC, KYB, Monitoramento de Transações e Análise de Carteiras. Integre em 5 minutos.

Peça para uma IA resumir esta página
Conformidade AML: KYC, CDD, Triagem e Monitoramento.