跳到主要内容
Didit 融资 750 万美元,打造身份与欺诈基础设施
Didit
返回博客
博客 · 2026年7月28日

KYC 软件采购:指南与评估标准 (ZH)

一份以采购者为中心的KYC软件指南,涵盖需求、评估标准、集成模型、自建与购买决策、概念验证测试以及总成本驱动因素。.

作者:Didit更新于
kyc-software-buyers-guide-evaluation.png

KYC 软件是一种用于收集客户信息、验证身份证明、应用风险控制、管理异常情况以及保存“了解您的客户”决策背后记录的技术。根据其范围,它还可能协调生物识别检查、权威数据源、制裁和政治公众人物筛选、工作流程、审查和持续更新。

有用的评估应从组织必须捍卫的客户决策开始,然后测试软件是否提供支持该决策所需的证据、控制、集成可靠性、审查操作和治理。

本指南探讨了商业和运营模式问题。有关基本定义、监管生命周期以及 KYC、CDD 和 AML 之间关系的信息,请参阅KYC 生命周期指南。有关 Webhooks、状态模型、幂等性、证据模式和后端信任边界的信息,请参阅身份验证 API 集成指南

主要收获

  • 需求先于供应商比较。客户类型、司法管辖区、证据、保障、风险、可访问性、审查和保留决定了软件必须具备的功能。
  • KYC 软件的范围比文档检查更广。验证结果需要围绕其制定策略、筛选、工作流程、异常处理、审计记录和持续的客户审查。
  • 自建与购买通常是边界决策。团队可以购买专业的证据检查,同时在自己的系统中保留客户状态、策略、编排和最终决策。
  • 单位价格并非总成本。重试、放弃、人工审查、集成、支持、欺诈损失、误拒、数据操作和变更管理都会影响经济效益。
  • 概念验证需要具有代表性的证据和失败路径。一个完善的成功流程对于不支持的文档、不确定的结果、攻击、延迟事件、审查队列或删除等情况说明甚少。

什么是 KYC 软件?

KYC 软件是帮助组织执行其客户尽职调查策略的系统或服务集。它将“识别此客户、验证适当证据、筛选相关风险并保留可审查决策”等策略转化为可重复的操作流程。

该术语涵盖了边界截然不同的产品。一项服务可能验证身份文档。另一项服务可能结合捕获、生物识别、数据库检查、筛选、工作流规则、审查和审计历史。第三项服务可能专注于案例管理,同时寻求专业提供商提供证据。因此,类别标签不如每个组件返回的精确声明、来源、威胁覆盖范围、原因和失败状态有用。

FATF 数字身份指南建议在决定数字身份系统是否足够可靠和独立以应对相关客户尽职调查风险之前,了解其保障级别、技术、架构和治理。这比将产品标签视为适用性证明更好的采购框架。

KYC 软件、身份 API、筛选和案例工具比较

类别主要工作典型输出验证边界
KYC 软件协调客户尽职调查工作流状态、证据、筛选、审查和审计记录它不定义组织的法律义务
身份验证 API验证身份证据并将其与申请人关联证据级别结果、原因和尝试状态它可能不涵盖客户风险、筛选或持续审查
AML 筛选服务将个人或实体与相关风险来源进行比较潜在匹配、源记录、置信度和审查状态可能的匹配并非确认匹配或法律结论
交易监控系统根据场景和风险评估客户活动警报、案例、证据和处置历史它不能取代入职时的身份验证
案例管理软件组织人工调查和批准队列、分配、备注、决策和审计历史它的可靠性仅取决于其所依赖的证据和控制
工作流编排器根据策略路由检查和操作版本分支、升级操作和最终工作流状态编排并不能使薄弱的证据变得更强

采购可能涉及其中几个类别。目标是使系统中的所有权、证据流、状态转换和故障处理明确化。

从决策和风险模型开始

有效的提案请求始于用例,而非通用的功能清单。同一组织可能需要针对低风险消费者账户、受监管的金融产品、企业主、账户恢复或高价值支付采取不同的 KYC 路径。

客户和关系范围

定义软件是否必须支持个人、个体经营者、法人实体、受益所有人、授权代表或其中几类。记录产品、渠道、年龄限制、地理区域、预期活动以及可能需要加强审查的关系原因。

证据和司法管辖区范围

列出政策允许的文档、权威数据库、数字凭证、NFC 芯片、地址证据和其他来源。不要将全球覆盖范围作为测试计划的标题。根据实际客户提供的证据构建矩阵,包括脚本、旧版文档、低端设备和合法的边缘案例。

保障和威胁范围

说明必须建立什么:身份解析、证据验证、申请人关联、现场存在、捕获完整性、客户风险或其他结论。然后绘制与每个步骤相关的威胁,例如被盗的真实文档、篡改、演示攻击、注入媒体、模拟器、重复身份、账户农场和受损账户。

最终的NIST SP 800-63A-4 将身份解析、证据验证、申请人验证、欺诈管理、隐私、补救和记录分开。即使其联邦要求不约束购买者,这些独立的功能也有助于揭示一个宽泛的“已验证”状态所隐藏的漏洞。

结果和例外情况

定义不仅仅是批准和拒绝。有用的状态可以包括等待输入、允许重试、审查中、已过期、已放弃和技术故障。对于每个状态,指定客户消息、后端操作、审查员所有者、重试限制、申诉路径和审计证据。

治理和数据边界

将每个收集的字段、图像、生物识别样本、筛选结果和审查员备注映射到用途、法律依据、保留规则、区域、访问角色、删除流程和审计要求。决定哪些数据可以保留在提供商处,哪些必须复制到内部系统。

核心评估标准

证据质量和来源

询问服务如何验证每种证据类型,它咨询哪些发行方或来源,适用何种新鲜度,以及哪些结果字段标识了所使用的方法。数据库匹配、光学文档检查、NFC 芯片读取和数字凭证可以支持不同的结论。结果应保留该来源。

防欺诈和捕获完整性

要求按机制、版本、设备和操作阈值进行攻击覆盖和测试。文档验证、人脸匹配、演示攻击检测和注入防御是独立的控制措施。一项的证据不应被视为整个流程的认证。

策略和工作流控制

该软件应支持按客户、地理位置、产品、证据和风险划分的不同路径。寻找明确的工作流版本、有限的重试次数、升级操作、人工审查以及区分技术故障和可疑欺诈的能力。确认组织是否可以在不重建客户应用程序的情况下更改策略。

可解释性和审查操作

审查员需要原始证据、稳定的原因代码、置信度或匹配上下文、尝试历史、分配、权限、备注和覆盖理由。购买者应观察真实的案例队列,而不仅仅是面向客户的捕获演示。衡量分析师是否能理解案例到达的原因以及允许采取何种行动。

集成可靠性

评估经过身份验证的事件、幂等创建、规范检索、重试、超时、事件排序、API 版本控制、速率控制、状态协调和沙盒保真度。托管旅程仍然需要后端集成。向用户显示的重定向不能成为权威的客户决策。

安全、隐私和弹性

检查凭据范围、加密、租户隔离、对象授权、访问日志记录、事件处理、子处理器、区域处理、删除、备份和业务连续性。测试支持、审查员、开发人员和管理员等角色是否只收到他们需要的证据。

包容性和客户恢复

测试语言、可访问性、相机权限、低带宽、旧设备、姓名变体、音译、损坏的证据以及无法完成默认路径的客户。如果真实用户没有受控的替代路径,安全的系统在操作上仍然会失败。

KYC 软件集成模型

模型优点买方保留的职责主要评估风险
提供商托管流程更快的捕获部署和集中式设备支持会话创建、客户映射、最终策略和状态转换将返回页面视为权威
嵌入式网页或移动 SDK对应用程序流程的更多控制SDK 生命周期、权限、应用程序完整性、后端状态和更新旧的或集成不良的 SDK 削弱了捕获能力
服务器到服务器模块灵活的组合和可移植性捕获、同意、有效负载安全、重放防御和编排发送不受信任的证据,就好像捕获已得到证明一样
提供商编排工作流跨多个检查和审查路径的单个流程策略批准、下游客户决策、监督和协调失去对哪个版本和证据产生结果的可见性
买方控制的编排最大化的策略控制和组件选择状态机、路由、重试、监控和提供商协调低估工程和运营所有权

最佳模型取决于组织拥有持久专业知识的领域。托管流程可以减少设备和界面工作。买方控制的编排可以保留可移植性和策略控制。许多团队采用混合模式:专业提供商生成证据,而组织的后端拥有客户身份、工作流上下文和最终状态。

自建与购买 KYC 能力

“自建 KYC”可以指几个不同的项目。构建策略引擎和案例工作流与构建文档真实性模型、维护发行方模板、操作生物识别防御或策划筛选来源不同。在估算工作量之前,请将这些层分开。

内部保留的合理范围

组织通常对产品风险、客户资格、账户历史、交易上下文、恢复和法律解释拥有独特知识。因此,内部系统非常适合拥有:

  • 客户和账户状态;
  • 策略决策和版本历史;
  • 独立于提供商的标识符;
  • 特定产品的路由和限制;
  • 最终批准、限制和申诉;
  • 结合提供商证据和内部行为的监控。

倾向于购买的情况

当某项能力需要专业模型、文档或源维护、捕获专业知识、欺诈研究、独立测试、地域运营或跨设备的持续支持时,购买就具有吸引力。供应商仍应公开足够的证据和版本控制,以便购买者管理结果。

混合模式更强大的情况

混合方法购买复杂的证据功能并保留业务决策。它还可以使用多个提供商,在司法管辖区、证据类型或故障恢复方面存在差异时。成本是额外的编排、供应商管理、协调和一致的审查员培训。

在选择边界之前,请询问团队是否能在威胁、文档、来源、设备和规则变化时保持能力;什么独立证据将验证它;谁操作审查和事件;以及组件是否可以在不丢失客户历史的情况下替换。

自建与购买并非一劳永逸的决定。随着客户组合、法规、欺诈、提供商绩效和内部能力的变化,重新评估边界。

KYC 软件的总成本

总成本结合了直接的供应商费用和产生可辩护客户决策的成本。仅比较广告的检查价格可能会奖励那些导致更多重试、审查、支持工作或错误结果的流程。

成本驱动因素要建模的问题
使用费是按尝试次数、完成检查次数、成功结果、模块、捆绑包、审查或存储记录计费吗?
重试和放弃哪些失败是可计费的,有多少真实用户重复或离开流程?
人工审查有多少比例进入审查,解决需要多长时间,以及需要何种专业知识?
工程和维护集成、更新、监控、协调、迁移和事件响应需要构建什么?
支持和恢复客户多久需要帮助、替代证据、申诉或新的尝试?
决策错误接受欺诈、拒绝真实客户、延迟入职和不一致策略的影响是什么?
数据操作存储、区域处理、访问控制、导出、删除和审计会产生哪些成本?
变更和退出最低要求、迁移、新模块、超额、证据导出或合同退出是否重要?

通过代表性客户细分而不是一个混合平均值来建模成本。对于具有通用文档和现代设备的客户来说,流程可能很便宜,但对于其他地理区域、证据类型或审查人群来说,成本很高。

分母也必须明确。每次启动尝试、完成流程、批准的真实客户和保留客户的成本回答了不同的问题。采购、合规、欺诈、运营、产品和财务部门应在比较提案之前商定分母。

进行一个可能会失败的概念验证

概念验证应测试预期的操作系统,而非上演供应商演示。使用允许的、具有代表性的案例,并在结果可见之前预定义成功指标。

构建代表性矩阵

包括生产中预期的国家/地区、证据类型、语言、设备、摄像头、网络条件、客户细分和风险路径。保留足够的真实情况,以区分真实完成、不支持的证据、质量故障、可疑攻击和系统错误。

执行不利和操作案例

测试过期、损坏、字段不匹配、重试、废弃会话、重复事件、延迟事件、审查、删除、提供商不可用和版本更改。在相关情况下,使用授权攻击测试来检测篡改文档、重放、演示攻击、注入路径、模拟器、重复身份和自动化。

同时衡量客户和风险结果

跟踪完成率、放弃率、重试率、不支持证据、审查率、解决时间、错误接受率、错误拒绝率、无决策结果、支持联系人和确认的下游欺诈。按可揭示不平等或脆弱性能的细分市场分解结果。

KYC 软件采购常见错误

购买功能列表最长的产品

功能名称并不能确定证据强度、操作质量或适用性。根据用例所需的结果和工作流进行评分。

将自动化率视为决策质量

高自动化决策率可能会隐藏薄弱的控制或过多的拒绝。同时衡量安全性、客户、审查和下游结果。

在没有计费定义的情况下比较价格

在尝试次数、重试次数、模块、审查、存储、最低费用和成功条件使用相同分母之前,表面上的单位价格是不可比较的。

将政策外包给供应商状态

提供商不了解所有产品限制、客户历史、司法管辖区或恢复选项。将最终政策决策和理由置于组织控制之下。

只测试常见文档和新手机

这只是证明了简单的路径。有代表性的证据、旧设备、多种脚本、低带宽、异常情况和攻击才能揭示真实的运营成本。

忽略审查和申诉

不确定的证据是不可避免的。如果没有训练有素的审查、受控的重试、替代路径和补救措施,系统会将不确定性转化为可避免的损失或排斥。

将客户状态锁定给一个提供商

如果内部账户直接依赖于供应商状态和标识符,则迁移将成为客户状态重写。保留独立于提供商的引用和策略转换。

采购清单

在签署或扩展 KYC 软件协议之前,请确认:

  • 客户、产品、司法管辖区、证据、保障和威胁要求已记录在案;
  • 每个组件的输出和限制都是明确的;
  • 代表性覆盖范围和欺诈测试符合预定义的验收标准;
  • 集成涵盖经过身份验证的事件、幂等性、协调、版本控制和故障;
  • 审查、重试、支持、申诉和事件路径有负责人;
  • 隐私、访问、保留、驻留、删除和审计控制已验证;
  • 客户和风险结果可以按相关细分市场衡量;
  • 定价和总成本假设使用一致的计费定义和分母;
  • 工作流、证据和策略版本随时间推移仍可解释;
  • 客户身份、最终决策和迁移数据仍由组织控制。

使用 Didit 进行 KYC 工作流

Didit 允许团队通过工作流编排器结合身份验证活体检测设备和 IP 分析以及AML 筛选和条件路由。

发布的完整 KYC 套餐包括身份验证、被动活体检测、人脸匹配和 IP 分析,价格为 0.33 美元,免费套餐为每月 500 次免费验证。当前模块费率列在定价页面上。这些产品提供证据和工作流控制;组织仍拥有需求、法律分析、客户决策、异常情况和持续审查。

常见问题

什么是 KYC 软件?

KYC 软件帮助组织收集客户数据,验证适当的身份证据,应用筛选或风险控制,管理审查,并保存客户尽职调查记录。

KYC 软件应包含哪些功能?

所需功能取决于用例。常见需求包括证据验证、申请人关联、欺诈控制、筛选、工作流规则、原因代码、人工审查、审计历史、安全集成、隐私控制和持续更新。

KYC 软件与身份验证 API 相同吗?

不。身份验证 API 侧重于身份证据和申请人关联。KYC 软件可能将该结果与筛选、客户风险、工作流、审查、记录和持续尽职调查进行协调。

公司应该自建还是购买 KYC 软件?

大多数组织应逐项决定能力。专业证据检查通常倾向于购买,而客户状态、产品策略、最终决策和独立于提供商的历史记录是内部拥有的强有力候选者。

如何比较 KYC 软件成本?

使用一致的计费定义,比较每个有意义结果的完整成本。包括尝试次数、模块、重试次数、放弃率、审查、工程、支持、数据操作、决策错误和迁移,而不仅仅是广告的检查价格。

KYC 软件能让组织合规吗?

不能。软件可以收集证据、执行配置的控制并保存记录。组织仍需对适用法律、政策、比例原则、决策、治理、异常情况和监控负责。

KYC 软件概念验证应测试什么?

它应针对预定义的客户、安全、运营和成本指标,测试代表性客户、证据、地理区域、设备、威胁、集成状态、审查路径、隐私操作和故障恢复。

主要参考文献

当 KYC 软件使组织的决策更具可辩护性而非仅仅更自动化时,它才能发挥作用。明确所需的证据和风险结果,保持政策所有权的清晰,测试失败路径,计算全部运营成本,并选择在客户和威胁变化时仍可解释和可替换的组件。

身份与欺诈基础设施。

一个 API 即可实现 KYC、KYB、交易监控和钱包筛选。5 分钟即可集成。

让 AI 总结此页面