Cumplimiento de KYC
Equipo de Oscilar

Cumplimiento de KYC: Un programa de verificación escalable

Publicado

Publicado

Tiempo de lectura:

Tiempo de lectura:

8 min

8 min

Equipo de Oscilar
Contenido

Comparte este artículo

Última actualización: marzo de 2026

El cumplimiento de KYC (Conozca a su Cliente) no es solo una obligación regulatoria. Bien implementado, se convierte en una ventaja competitiva: las instituciones que verifican a sus clientes de manera precisa y eficiente incorporan a más usuarios legítimos, detectan más fraudes y gastan menos en revisiones manuales que aquellas que operan con procesos heredados, fragmentados y costosos.

Si se gestiona mal, resulta costoso en múltiples sentidos a la vez. Según una investigación de PwC, los costos de KYC pueden alcanzar el 3% de los gastos operativos totales de los bancos. Una parte significativa de ese costo proviene de ineficiencias que tienen solución: la recopilación de datos redundantes, las revisiones manuales que podrían automatizarse y la carga administrativa de gestionar múltiples proveedores de verificación de identidad desconectados entre sí.

Esta guía explica qué exige el cumplimiento de KYC, cómo diseñar un Programa de Identificación de Clientes que funcione a nivel operativo, cómo resolver el problema de la fragmentación de proveedores y cómo el KYC perpetuo implementado a través de una plataforma unificada de decisión puede reducir tanto los costos como la fricción sin perder calidad en el cumplimiento.

En resumen (TL;DR)

  • El cumplimiento de KYC exige un Programa de Identificación de Clientes (CIP) que abarque la verificación de identidad, la evaluación de riesgos, el registro de datos y la gestión de cumplimiento, todo ello exigido por la Ley de Secreto Bancario (BSA).

  • KYC cuesta hasta el 3% de los gastos operativos bancarios según PwC; optimizar este proceso permite recuperar entre el 60% y el 80% de dichos costos.

  • Gestionar múltiples proveedores de verificación de identidad fragmenta la experiencia del cliente, multiplica la complejidad de la integración y genera riesgos de redundancia de datos.

  • La lógica de verificación en cascada (que prioriza las comprobaciones más baratas y las escala solo cuando es necesario) es el enfoque más rentable para un proceso de KYC en capas.

  • El KYC perpetuo sustituye la reverificación periódica por un monitoreo continuo, reduciendo tanto los costos de cumplimiento como las molestias para el cliente.

Las instituciones financieras que utilizan la plataforma de decisión de KYC sin código de Oscilar con más de 100 proveedores de datos integrados pueden configurar y optimizar todo esto sin necesidad de recurrir a equipos de ingeniería.

¿Qué es el cumplimiento de KYC?

El cumplimiento de KYC es el conjunto de procesos, políticas y controles que una institución financiera utiliza para verificar la identidad de sus clientes, evaluar su perfil de riesgo y monitorear su actividad a lo largo del tiempo. Es un pilar fundamental de los programas de prevención del lavado de dinero (AML) y es obligatorio por ley en los principales mercados financieros.

El cumplimiento de KYC abarca tres fases clave: la incorporación (verificar quién es el cliente antes de iniciar la relación), el monitoreo continuo (analizar la actividad para detectar cambios en el perfil de riesgo) y la revisión periódica (volver a verificar la información del cliente en intervalos adecuados según su nivel de riesgo). Cada fase conlleva requisitos normativos específicos y costos operativos propios.

En los EE. UU., el núcleo del cumplimiento de KYC es el Programa de Identificación de Clientes, exigido por la norma 31 CFR 1020.220 de la Ley de Secreto Bancario. En la UE, los requisitos equivalentes están regulados por la Sexta Directiva contra el Blanqueo de Capitales (AMLD6). El Grupo de Acción Financiera Internacional (GAFI) establece los estándares globales básicos que la mayoría de los países adaptan a sus leyes locales.

¿Cuánto cuesta el cumplimiento de KYC y en qué se gasta ese dinero?

Los estudios de PwC sitúan los costos de cumplimiento de KYC en hasta el 3% de los gastos operativos totales de los bancos. Esta cifra abarca cuatro categorías principales de costos:

  • Infraestructura tecnológica: software, sistemas de gestión de datos, almacenamiento seguro y el trabajo de integración necesario para conectar a los proveedores de verificación de identidad con los sistemas bancarios centrales.

  • Personal y capacitación: analistas de KYC que realizan la debida diligencia, revisan los casos marcados con alertas y se mantienen al día de los cambios normativos. La revisión manual es el mayor costo variable, ya que cada caso suele representar entre 25 y 50 dólares en tiempo de analista.

  • Gastos de cumplimiento normativo: consultores externos, asesores legales y recursos de auditoría interna necesarios para adaptarse a las cambiantes normativas de las distintas jurisdicciones.

  • Retrasos en la incorporación de clientes: el tiempo que se tarda en dar de alta a un usuario afecta directamente a la conversión. Cada día de retraso en la apertura de una cuenta comercial se traduce en una pérdida de ingresos potenciales; en el caso de los clientes particulares, la fricción en el paso de verificación provoca el abandono del proceso.

La buena noticia es que estos costos se pueden reducir. La investigación de PwC sugiere que optimizar los procesos de KYC puede recuperar entre el 60% y el 80% de los costos asociados. Las principales herramientas para lograrlo son la automatización de la revisión manual, la lógica inteligente de verificación en cascada y la consolidación de la gestión de proveedores en una única plataforma.

La complejidad de su programa de KYC escala a la par de su base de clientes. Verificar a clientes particulares individuales es relativamente sencillo. Sin embargo, realizar una debida diligencia reforzada en entidades comerciales con estructuras de propiedad complejas (que incluye la verificación de beneficiarios finales bajo las reglas de la Ley de Transparencia Corporativa de FinCEN, en vigor desde enero de 2024) es mucho más exigente y requiere herramientas específicas.

¿Qué es un Programa de Identificación de Clientes (CIP)?

Un Programa de Identificación de Clientes es el conjunto obligatorio de políticas y procedimientos que las instituciones financieras utilizan para verificar la identidad de un cliente antes de establecer una relación comercial. Conforme a la Ley de Secreto Bancario, toda institución obligada debe contar con un CIP por escrito que sea adecuado para su tamaño, estructura y perfil de riesgo.

Como mínimo, el CIP debe recopilar y verificar el nombre legal completo del cliente, su fecha de nacimiento, su dirección y un número de identificación (como el número de seguro social para ciudadanos estadounidenses, o el pasaporte o identificación fiscal para extranjeros). También debe documentar los métodos utilizados para verificar cada dato y los registros que se conservarán.

Un CIP completo consta de cuatro componentes:

Identificación y verificación del cliente

El primer paso es comprobar la identidad del cliente mediante fuentes fiables e independientes. Los métodos de verificación aceptados incluyen la verificación documental (un documento de identidad con fotografía emitido por el gobierno), la verificación no documental (comprobaciones en burós de crédito, autenticación basada en conocimientos, fuentes de datos de terceros) o una combinación de ambas.

Para los clientes de mayor riesgo, se aplica la Debida Diligencia Reforzada (EDD): comprobaciones de antecedentes más exhaustivas, verificación del origen de los fondos y revisiones continuas más frecuentes. Para los clientes de bajo riesgo, un proceso de verificación simplificado reduce la fricción sin comprometer el cumplimiento. Calibrar la intensidad de la verificación en función del riesgo es la base de un programa de KYC eficiente.

Evaluación de riesgos

Todo CIP debe incluir un marco para evaluar el riesgo de lavado de dinero y financiamiento del terrorismo asociado a cada cliente. Los factores de riesgo incluyen el tipo de negocio del cliente, su ubicación geográfica, sus patrones de transacciones y si se trata de una persona políticamente expuesta (PEP) o figura en listas de sanciones.

La evaluación de riesgos determina el nivel adecuado de debida diligencia. Un cliente particular de bajo riesgo requiere una Debida Diligencia Simplificada (CDD). Un cliente comercial de alto riesgo, con una estructura de propiedad compleja o actividad transfronteriza, requiere una EDD y un monitoreo continuo reforzado. Acertar con esta calibración es lo que diferencia a un programa de cumplimiento eficaz de uno sobrecargado de falsos positivos o expuesto a fallos de cobertura.

Mantenimiento y conservación de registros

Las instituciones financieras deben conservar toda la información de identificación de los clientes y los registros de verificación durante un mínimo de cinco años tras el cierre de la cuenta, tal como lo exige la norma 31 CFR 1020.220. Los registros deben estar disponibles para las inspecciones de los reguladores y deben documentar no solo qué datos se recopilaron, sino cómo se verificaron y a qué conclusión se llegó en la evaluación de riesgos.

Mantener un historial de auditoría completo es tan importante como la verificación misma. Al inspeccionar su programa, los reguladores querrán reconstruir la lógica de decisión aplicada a cualquier cliente en cualquier momento de la relación.

Gestión de cumplimiento

Un CIP es un programa activo, no una configuración que se hace una sola vez. Requiere revisiones y actualizaciones periódicas a medida que cambian las normativas, evoluciona su negocio y surgen nuevas tipologías de riesgo. La gestión del cumplimiento incluye programas de capacitación del personal, auditorías internas periódicas y una vía clara de escalado cuando se detecta una actividad sospechosa.

Los requisitos normativos están evolucionando más rápido que nunca. En los EE. UU., el registro de beneficiarios finales de la FinCEN, lanzado en enero de 2024 en virtud de la Ley de Transparencia Corporativa, añadió nuevas obligaciones para verificar a los clientes comerciales. En la UE, se espera que la nueva Autoridad de Lucha contra el Blanqueo de Capitales (AMLA), que inicia operaciones en 2025, refuerce significativamente la supervisión transfronteriza.

Por qué el cumplimiento de KYC es importante más allá de la obligación legal

Mitigación de riesgos

El KYC es la primera línea de defensa contra los delitos financieros. Un programa bien diseñado detecta y filtra a los malos actores durante la incorporación, antes de que puedan utilizar su plataforma para el lavado de dinero, el financiamiento del terrorismo o el fraude. El costo de un fallo de cumplimiento no es solo regulatorio: las pérdidas por fraude, el daño a la reputación y los costos de reparación suelen superar con creces la inversión en un programa sólido.

Cumplimiento normativo

Los reguladores de todos los mercados financieros importantes imponen requisitos de KYC con sanciones severas. Las multas de la FinCEN por infracciones de la BSA han alcanzado cientos de millones de dólares en casos individuales. La AMLA de la UE aportará una capacidad de control transfronterizo que actualmente solo existe a nivel nacional. Las instituciones que tratan el KYC como un simple trámite administrativo en lugar de un programa operativo real se enfrentan a riesgos muy serios.

Mejor conocimiento del cliente

El cumplimiento de KYC proporciona a las instituciones un conocimiento documentado de la identidad, la actividad financiera y el perfil de riesgo de cada cliente. Ese entendimiento permite tomar mejores decisiones sobre los productos, fijar precios ajustados al riesgo y ofrecer un servicio más personalizado. También facilita el monitoreo continuo para detectar cambios en el riesgo durante la relación, y no solo en el momento del registro.

Confianza y reputación

Las instituciones con programas de cumplimiento bien gestionados transmiten a sus clientes, inversionistas y socios que se toman en serio la integridad. En un mercado donde las noticias sobre delitos financieros pueden dañar rápidamente la confianza del cliente, un historial de cumplimiento sólido es un verdadero factor de diferenciación.

Por qué gestionar múltiples proveedores de KYC genera problemas

La mayoría de las instituciones financieras utilizan varios proveedores de verificación de identidad distintos: uno para la verificación de documentos, otro para los controles biométricos, un tercero para el filtrado en listas de sanciones y un cuarto para la búsqueda en medios adversos. Aunque cada uno se eligió por una función específica, el resultado final es un sistema fragmentado que acumula problemas.

Experiencia de usuario fragmentada

Cuando los clientes se encuentran con interfaces diferentes, requisitos de documentación distintos y flujos de proceso dispares según el paso de verificación en el que se encuentren, la experiencia se vuelve inconsistente y compleja. Esta fragmentación es una de las principales causas de abandono durante la incorporación de KYC, especialmente para los clientes nativos digitales que esperan un flujo fluido de principio a fin.

Complejidad y costos de integración

Cada proveedor de KYC adicional implica una integración independiente: una API distinta, un modelo de datos diferente y un proceso de monitoreo propio. El trabajo de ingeniería para conectar múltiples proveedores a los sistemas centrales, mantener esas conexiones actualizadas y sincronizar los datos entre ellas es enorme. Esta complejidad retrasa los lanzamientos, aumenta los costos operativos y genera inestabilidad cada vez que un proveedor modifica su API o sus precios.

Redundancia de datos y riesgos de cumplimiento

Pasar al mismo cliente por múltiples proveedores significa que los mismos datos de identidad existen en varios sistemas, a menudo de formas ligeramente diferentes. Estas inconsistencias de datos entre proveedores generan riesgos de cumplimiento: ¿qué versión del registro del cliente es la oficial? ¿A cuál hace referencia su historial de auditoría? Resolver estas discrepancias requiere herramientas adicionales y tiempo de los analistas.

Carga operativa

Cada relación con un proveedor implica un contrato independiente, un proceso de facturación propio y un acuerdo de nivel de servicio (SLA) que gestionar. A gran escala, la gestión administrativa de una cartera de proveedores de KYC es enorme. Consolidar a todos los proveedores en una sola plataforma reduce este trabajo de manera significativa.

La plataforma de decisión de riesgos de Oscilar, que integra más de 100 proveedores de datos de identidad y KYC de manera directa, resuelve este problema. En lugar de gestionar cada relación e integración por separado, los equipos de riesgo configuran los flujos de verificación, las condiciones de activación y la lógica de respaldo mediante una única interfaz sin código.

Cómo mejorar su proceso de KYC

Mejorar el cumplimiento de KYC es tanto un problema de diseño de procesos como de tecnología. La tecnología adecuada facilita un mejor diseño, pero las mejoras reales provienen de decisiones estratégicas sobre qué verificar, cuándo verificarlo y cómo estructurar la secuencia de sus comprobaciones.

Implementar lógica de verificación en cascada

La verificación en cascada organiza los controles de identidad de los más económicos a los más costosos, avanzando al siguiente paso solo cuando el anterior no es suficiente para tomar una decisión. Un cliente que supera una comprobación de nombre y dirección con datos de burós de crédito puede no necesitar la verificación de documentos. Quien no supere el control de buró de crédito pasa a la verificación documental. Y si esta última también falla, se le deriva a una revisión manual.

El ahorro de costos que aporta una lógica en cascada bien diseñada es enorme. Si una comprobación de base de datos cuesta $0.10 y una verificación documental cuesta $2.00, incluso una pequeña mejora en la proporción de clientes aprobados mediante base de datos genera ahorros significativos a gran escala. Además, reduce la fricción para la mayoría de los solicitantes de bajo riesgo, que pueden ser aprobados sin tener que subir ningún documento.

El creador de flujos de decisión sin código de Oscilar permite a los equipos de cumplimiento configurar y modificar las secuencias de control en cascada sin necesidad de ingenieros, ofreciendo además la posibilidad de probar los cambios con datos históricos antes de lanzarlos.

Optimizar la recopilación de datos

Recopile únicamente lo que su programa de cumplimiento requiera por ley. Solicitar datos de más genera costos de almacenamiento, riesgos de cumplimiento bajo normativas como GDPR o CCPA, y fricciones innecesarias para los clientes que deben proporcionar información que no sirve para el proceso de verificación. Revise periódicamente sus requisitos de recopilación de datos frente a sus obligaciones regulatorias reales.

Aprovechar las firmas digitales

Las firmas digitales permiten la firma de documentos con validez jurídica sin necesidad de presencia física ni papel. En acuerdos de cuentas, formularios de consentimiento y documentación de KYC, sustituir las firmas físicas por equivalentes digitales elimina una fuente común de retrasos y fricción en la incorporación, especialmente para clientes comerciales que abren cuentas a distancia.

Implementar KYC perpetuo

El KYC perpetuo sustituye la reverificación periódica por un monitoreo continuo basado en eventos. En lugar de revisar a todos los clientes bajo un calendario fijo, el sistema detecta a aquellos cuyo perfil de riesgo cambia. Este enfoque es más eficiente y preciso que las revisiones periódicas, y resulta menos molesto para los clientes de bajo riesgo que, de otro modo, se verían sometidos a reverificaciones masivas sin que su riesgo real haya variado.

¿Qué es el KYC perpetuo?

El KYC perpetuo es un enfoque automatizado y continuo de la debida diligencia que monitorea el riesgo del cliente en tiempo real, en lugar de revisarlo bajo un calendario periódico fijo. En lugar de volver a verificar a todos los clientes anualmente o en intervalos predeterminados, el KYC perpetuo activa la reverificación o la revisión reforzada solo cuando cambian ciertas señales de riesgo específicas.

Los detonantes de una revisión de KYC perpetuo pueden incluir: la aparición de un cliente en una lista de sanciones actualizada, un cambio significativo en el volumen o patrón de transacciones, una mención negativa en medios de comunicación, un cambio en los beneficiarios finales de una cuenta comercial o un cambio de domicilio que altere su perfil de riesgo geográfico.

Las ventajas frente a las revisiones periódicas tradicionales incluyen:

  • Reducción de costos: el KYC perpetuo elimina el costoso ciclo de revisión anual, enfocando el tiempo de los analistas en los clientes cuyo riesgo ha cambiado de verdad, en lugar de en aquellos con perfiles estables y de bajo riesgo.

  • Mejor cobertura del riesgo: el monitoreo en tiempo real detecta los cambios de riesgo en cuanto ocurren; una revisión anual podría pasar por alto a un cliente que entra en una lista de sanciones en el mes tres y se da de baja en el mes once.

  • Menos molestias para el cliente: solo se contacta a los usuarios para volver a verificar sus datos cuando su perfil de riesgo cambia específicamente, evitando procesos masivos que generan fricción para la mayoría de los clientes de bajo riesgo.

  • Mayor eficiencia: al eliminar las tareas de revisión repetitivas del día a día de los analistas, se aumenta su capacidad para centrarse en casos complejos que realmente requieren criterio humano.

La plataforma de Oscilar admite el KYC perpetuo mediante reglas de monitoreo continuo que activan de forma automática flujos de trabajo de reverificación cuando se cumplen ciertas condiciones. Los equipos de riesgo configuran esta lógica a través del creador de flujos de cumplimiento sin código, que incluye un historial de auditoría completo para las inspecciones regulatorias.

Cómo utilizan las fintechs Oscilar para simplificar el cumplimiento de KYC

Coast, una plataforma de gestión de gastos y tarjetas de flotas, utilizó Oscilar para optimizar sus decisiones de incorporación y KYC. Al configurar comprobaciones en cascada a través de la plataforma de Oscilar, Coast redujo el volumen de revisión manual en un 75% manteniendo la precisión en la detección de fraudes y sin necesidad de ampliar su equipo de cumplimiento.

Nuvei implementó la plataforma de decisión de Oscilar y logró un incremento del 15% en las tasas de aprobación automática y ciclos de revisión de KYC un 50% más rápidos, sin incumplir ningún acuerdo de nivel de servicio (SLA). Esta mejora se debió a una lógica de verificación mejor calibrada, no a una reducción de la cobertura de cumplimiento.

Clara, en plena expansión por diversos mercados de América Latina, utilizó Oscilar para configurar requisitos de KYC específicos para cada país en una única plataforma, procesando el triple de solicitudes de incorporación con el mismo equipo de cumplimiento.

Un cliente de Oscilar calculó un ahorro de más de $200,000 en costos de ingeniería durante el primer año gracias a que su equipo de cumplimiento pudo actualizar los flujos de verificación de KYC, la lógica en cascada y los límites de tolerancia a través del creador de reglas sin código, sin tener que abrir solicitudes de desarrollo técnico.

Preguntas frecuentes: Cumplimiento de KYC

¿Qué exige el cumplimiento de KYC?

El cumplimiento de KYC exige que las instituciones financieras verifiquen la identidad de los clientes antes de iniciar una relación comercial, evalúen su riesgo de estar implicados en el lavado de dinero o el financiamiento del terrorismo, conserven registros de dicha verificación y monitoreen su actividad a lo largo del tiempo. En los EE. UU., esto se implementa mediante un Programa de Identificación de Clientes (CIP) exigido por la Ley de Secreto Bancario.

¿Cuáles son los cuatro elementos de un Programa de Identificación de Clientes?

Los cuatro elementos de un CIP son: identificación y verificación del cliente (recopilar y comprobar nombre, fecha de nacimiento, dirección y número de identificación); evaluación de riesgos (analizar el riesgo de lavado de dinero y financiamiento del terrorismo); conservación de registros (guardar los datos de verificación durante al menos cinco años tras el cierre de la cuenta); y gestión del cumplimiento (las políticas, procedimientos, capacitación y auditorías que sustentan el programa en el tiempo).

¿Cuál es la diferencia entre KYC y AML?

El KYC es una parte de un programa de cumplimiento de prevención del lavado de dinero (AML) más amplio. El KYC abarca la verificación de identidad y la evaluación de riesgos tanto al inicio de la relación como a lo largo del tiempo. El AML abarca todos los controles diseñados para prevenir el lavado de dinero, como el monitoreo de transacciones, el reporte de actividades sospechosas y el filtrado en listas de sanciones. El KYC proporciona la base de identidad para que el resto del programa de AML funcione correctamente.

¿Qué es la Debida Diligencia Reforzada y cuándo se requiere?

La Debida Diligencia Reforzada (EDD) es un nivel de verificación más profundo y riguroso que se aplica a los clientes de alto riesgo. Por lo general, incluye un análisis exhaustivo de antecedentes, la verificación de la fuente de fondos o de riqueza, ciclos de revisión más frecuentes y la aprobación de la relación por parte de la alta dirección. Es obligatoria para personas políticamente expuestas (PEP), clientes de países de alto riesgo y clientes comerciales con estructuras de propiedad complejas.

¿Qué es el KYC perpetuo y en qué se diferencia de la revisión periódica?

El KYC perpetuo utiliza un monitoreo continuo para activar procesos de reverificación o revisión reforzada solo cuando cambia el perfil de riesgo de un cliente, en lugar de revisar a todos los usuarios de acuerdo con un calendario anual fijo. Es más eficiente (el tiempo de los analistas se enfoca en los casos que realmente presentan cambios), más preciso (los riesgos se detectan cuando ocurren y no meses después) y resulta menos molesto para los usuarios.

¿Cómo pueden las fintechs reducir el costo del cumplimiento de KYC?

Las principales formas de reducir costos son la lógica de verificación en cascada (secuenciar controles de los más baratos a los más caros), la automatización de la revisión manual (enviando a los analistas solo los casos realmente dudosos), la consolidación de proveedores de identidad en una única plataforma (reduciendo la complejidad técnica y la carga administrativa) y el KYC perpetuo (sustituyendo los ciclos de revisión periódica por un monitoreo basado en eventos). PwC estima que estas optimizaciones pueden recuperar entre el 60% y el 80% de los costos de KYC.

¿Qué normativas regulan el cumplimiento de KYC?

En los EE. UU., el KYC está regulado por la Ley de Secreto Bancario (BSA) y las normas de aplicación de la FinCEN, que incluyen los requisitos de CIP contemplados en la norma 31 CFR 1020.220. En la UE, el marco de referencia lo marcan las Directivas contra el Blanqueo de Capitales, junto con la nueva Autoridad de Lucha contra el Blanqueo de Capitales (AMLA) que iniciará operaciones en 2025. El Grupo de Acción Financiera Internacional (GAFI) establece los estándares internacionales básicos que la mayoría de los países adaptan a sus legislaciones locales.

Equipo de Oscilar

El equipo de Oscilar está formado por expertos en diversas áreas de gestión de riesgos. Estos artículos reflejan las opiniones y conocimientos de una gran variedad de colaboradores de toda nuestra organización.