Conformidade com KYC
Equipe Oscilar

Conformidade com KYC: Um Programa de Verificação Escalável

Publicado

Publicado

Tempo de leitura:

Tempo de leitura:

8 min

8 min

Equipe Oscilar
Conteúdos

Compartilhe este artigo

Última atualização: março de 2026

A conformidade com o KYC não é apenas uma obrigação regulatória. Quando bem feita, ela se torna uma vantagem competitiva: as instituições que verificam os clientes de forma precisa e eficiente cadastram mais clientes legítimos, detectam mais fraudes e gastam menos com análise manual do que aquelas que utilizam processos legados fragmentados e dispendiosos.

Quando mal feita, ela custa caro em várias frentes ao mesmo tempo. De acordo com pesquisas da PwC, os custos de KYC podem atingir 3% das despesas operacionais totais dos bancos. Uma parte significativa desse custo vem de ineficiências que podem ser resolvidas: coleta de dados redundantes, análise manual que poderia ser automatizada e o custo operacional de gerenciar múltiplos provedores de verificação de identidade desconectados.

Este guia aborda os requisitos de conformidade com o KYC, como estruturar um Programa de Identificação de Clientes operacionalmente viável, como resolver o problema da fragmentação de múltiplos provedores e como o KYC perpétuo implementado por meio de uma plataforma de decisão unificada pode reduzir tanto os custos quanto a fricção, sem abrir mão da qualidade de conformidade.

Resumo

  • A conformidade com o KYC exige um Programa de Identificação de Clientes (CIP) que abranja verificação de identidade, avaliação de risco, manutenção de registros e gestão de conformidade, todos exigidos pela Lei do Sigilo Bancário (BSA)

  • O KYC consome até 3% das despesas operacionais dos bancos, segundo a PwC; otimizar o processo pode recuperar de 60 a 80% desses custos

  • Gerenciar vários provedores de verificação de identidade fragmenta a experiência do cliente, multiplica a complexidade de integração e gera riscos de redundância de dados

  • A lógica de verificação em cascata — ordenando as verificações mais baratas primeiro e escalando apenas quando necessário — é a abordagem mais econômica para o KYC em camadas

  • O KYC perpétuo substitui a reverificação periódica pelo monitoramento contínuo, reduzindo tanto o custo de conformidade quanto o impacto no cliente

As instituições financeiras que utilizam a plataforma de decisão de KYC sem código da Oscilar, com mais de 100 provedores de dados integrados, podem configurar e otimizar tudo isso sem depender de desenvolvimento técnico

O que é conformidade com o KYC?

A conformidade com o KYC é o conjunto de processos, políticas e controles que uma instituição financeira utiliza para verificar a identidade de seus clientes, avaliar seu perfil de risco e monitorar suas atividades ao longo do tempo. É um componente essencial dos programas de prevenção à lavagem de dinheiro (AML) e é exigido por reguladores em todos os principais mercados financeiros.

A conformidade com o KYC abrange três fases distintas: cadastro (verificar quem é o cliente antes do início do relacionamento), monitoramento contínuo (acompanhar as atividades para identificar mudanças no perfil de risco) e revisão periódica (reverificar as informações do cliente em intervalos adequados ao seu nível de risco). Cada fase possui exigências regulatórias próprias e custos operacionais específicos.

No centro da conformidade com o KYC nos EUA está o Programa de Identificação de Clientes (CIP), exigido pela norma 31 CFR 1020.220 da Lei do Sigilo Bancário. Na UE, requisitos equivalentes são definidos pela Sexta Diretiva Antilavagem de Dinheiro (AMLD6). O Grupo de Ação Financeira Internacional (GAFI/FATF) define os padrões globais de referência que a maioria das jurisdições adota em suas leis locais.

Quanto custa a conformidade com o KYC e para onde vai esse custo?

Pesquisas da PwC estimam que os custos de conformidade com o KYC representem até 3% das despesas operacionais totais dos bancos. Esse valor é distribuído em quatro categorias principais de custo:

  • Infraestrutura de tecnologia: software, sistemas de gestão de dados, armazenamento seguro e o trabalho de integração necessário para conectar os fornecedores de verificação de identidade aos sistemas bancários centrais

  • Equipe e treinamento: analistas de KYC que realizam a devida diligência, revisam casos sinalizados e acompanham as mudanças regulatórias. A análise manual é o maior gerador de custos variáveis, com cada caso consumindo normalmente de US$ 25 a US$ 50 em tempo de analista

  • Custos administrativos de conformidade regulatória: consultores externos, assessoria jurídica e recursos de auditoria interna necessários para acompanhar as constantes mudanças de exigências nas diferentes jurisdições

  • Atrasos no cadastro de clientes: o tempo de onboarding afeta diretamente a conversão de novos usuários. Cada dia de atraso na abertura de uma conta empresarial representa um dia de receita potencial perdida; para clientes pessoa física, a fricção na verificação leva ao abandono do processo

A boa notícia é que esses custos são maleáveis. Pesquisas da PwC sugerem que otimizar os processos de KYC pode recuperar de 60 a 80% dos custos associados. As principais estratégias são a automação da análise manual, uma lógica inteligente de verificação em cascata e a consolidação da gestão de provedores em uma única plataforma.

A complexidade do seu programa de KYC aumenta de acordo com a sua base de clientes. Verificar clientes individuais é uma tarefa simples. No entanto, realizar uma devida diligência aprofundada em entidades corporativas com estruturas de propriedade complexas — incluindo a verificação do beneficiário final sob as regras da Lei de Transparência Corporativa do FinCEN, que entrou em vigor em janeiro de 2024 — é muito mais exigente e requer ferramentas especializadas.

O que é um Programa de Identificação de Clientes (CIP)?

O Programa de Identificação de Clientes é o conjunto obrigatório de políticas e procedimentos que as instituições financeiras utilizam para verificar a identidade de um cliente antes de iniciar um relacionamento comercial. Sob a Lei do Sigilo Bancário, toda instituição abrangida deve ter um CIP formalizado que seja adequado ao seu tamanho, estrutura e perfil de risco.

O CIP deve, no mínimo, coletar e verificar o nome legal completo do cliente, data de nascimento, endereço e número de identificação (como CPF ou CNPJ no Brasil, ou SSN para pessoas físicas nos EUA). Ele também deve documentar os métodos utilizados para verificar cada informação e detalhar quais registros serão mantidos.

Um CIP completo abrange quatro componentes:

Identificação e verificação de clientes

O primeiro passo é estabelecer a identidade do cliente usando fontes independentes e confiáveis. Os métodos de verificação aceitáveis incluem verificação documental (documento de identidade oficial com foto) e verificação não documental (consultas a birôs de crédito, autenticação baseada em perguntas e respostas ou fontes de dados de terceiros), ou uma combinação de ambos.

Para clientes de maior risco, aplica-se a Devida Diligência Avançada (EDD): investigações de histórico mais profundas, comprovação de origem dos recursos e revisões contínuas mais frequentes. Para clientes de baixo risco, uma jornada de verificação simplificada reduz a fricção sem comprometer a conformidade. Essa abordagem baseada em risco para dosar a intensidade da verificação é a base de um programa de KYC eficiente.

Avaliação de risco

Todo CIP deve incluir uma estrutura para avaliar o risco de lavagem de dinheiro e financiamento ao terrorismo associado a cada cliente. Os fatores de risco incluem o ramo de atividade do cliente, localização geográfica, padrões de transação e se ele é uma Pessoa Politicamente Exposta (PEP) ou consta em listas de sanções.

A avaliação de risco define o nível de devida diligência aplicável. Um cliente de varejo de baixo risco exige a Devida Diligência Simplificada (CDD). Já um cliente corporativo de alto risco, com estrutura societária complexa ou atuação transfronteiriça, exige EDD e monitoramento contínuo reforçado. Acertar nessa calibragem é o que diferencia um programa de conformidade eficiente de outro sobrecarregado com falsos positivos ou exposto a falhas de segurança.

Manutenção e retenção de registros

As instituições financeiras devem reter todas as informações de identificação e registros de verificação dos clientes por um período mínimo de cinco anos após o encerramento da conta, conforme exigido pela norma 31 CFR 1020.220. Os registros devem estar acessíveis para fiscalizações regulatórias e devem documentar não apenas o que foi coletado, mas como foi verificado e qual foi a avaliação de risco final.

Manter uma trilha de auditoria completa é tão importante quanto a própria verificação. Os reguladores que examinam o seu programa precisam ser capazes de reconstruir a lógica de decisão adotada para qualquer cliente em qualquer momento do relacionamento.

Gestão de conformidade

O CIP é um programa vivo, não uma configuração única. Ele exige revisões e atualizações regulares à medida que as regulamentações mudam, seu negócio evolui e novos tipos de fraude surgem. A gestão de conformidade inclui programas de treinamento para equipes, auditorias internas periódicas e canais claros de escala quando uma atividade suspeita é identificada.

As exigências regulatórias estão mudando mais rápido do que nunca. Nos EUA, o registro de beneficiários finais do FinCEN, lançado em janeiro de 2024 sob a Lei de Transparência Corporativa, trouxe novas obrigações para a verificação de clientes corporativos. Na UE, a nova Autoridade Antilavagem de Dinheiro (AMLA), que inicia suas operações em 2025, promete fortalecer significativamente a fiscalização transfronteiriça.

Por que a conformidade com o KYC é importante além das exigências regulatórias

Mitigação de riscos

O KYC é a primeira linha de defesa contra crimes financeiros. Um programa de KYC bem estruturado identifica e bloqueia agentes mal-intencionados logo no cadastro, antes que eles utilizem sua plataforma para lavagem de dinheiro, financiamento ao terrorismo ou fraudes. O custo de uma falha de conformidade vai além das multas: perdas financeiras por fraude, danos à reputação e custos de remediação costumam superar em muito o investimento em um programa robusto. Para entender melhor a detecção de fraudes no processo de KYC, veja como funciona a prevenção a fraudes no cadastro.

Conformidade regulatória

Reguladores em todos os principais mercados financeiros aplicam exigências de KYC com fiscalização rígida. As multas do FinCEN por violações da lei BSA já alcançaram centenas de milhões de dólares em casos individuais. A AMLA na Europa ampliará o poder de fiscalização entre países, que atualmente ocorre apenas no âmbito nacional. As instituições que tratam o KYC apenas como uma burocracia para preencher requisitos, e não como um processo operacional estratégico, correm sérios riscos.

Visão aprofundada sobre o cliente

A conformidade com o KYC oferece às instituições uma compreensão documentada da identidade, das atividades financeiras e do perfil de risco de cada cliente. Esse entendimento permite tomar melhores decisões de produtos, precificar riscos de forma mais precisa e oferecer serviços mais focados. Além disso, possibilita o monitoramento contínuo, que detecta mudanças de risco no decorrer da relação comercial, e não apenas no momento do cadastro.

Confiança e reputação

Instituições com programas de conformidade bem estruturados sinalizam para clientes, investidores e parceiros comerciais que levam a sério a sua integridade. Em um mercado onde notícias sobre crimes financeiros podem abalar rapidamente a confiança, um histórico sólido de conformidade é um diferencial competitivo real.

Os problemas de gerenciar vários provedores de KYC

A maioria das instituições financeiras utiliza diferentes fornecedores para validar a identidade: um para verificação de documentos, outro para biometria, um terceiro para listas de sanções e um quarto para monitoramento de mídia negativa. Embora cada um tenha sido escolhido por uma especialidade técnica, o resultado final é um sistema fragmentado que acumula problemas.

Experiência do cliente fragmentada

Quando os clientes se deparam com diferentes interfaces, diferentes exigências de documentos e fluxos de processo inconsistentes dependendo da etapa de verificação, a jornada parece confusa e demorada. Essa fragmentação é um dos principais motivos de abandono durante o cadastro, principalmente para clientes nativos digitais que esperam um processo contínuo e sem interrupções do início ao fim.

Complexidade e custo de integração

Cada provedor de KYC adicional representa uma nova integração: uma API diferente, um modelo de dados específico e um novo processo de monitoramento. O esforço de desenvolvimento técnico para conectar múltiplos provedores aos sistemas centrais, manter essas conexões funcionando e sincronizar os dados é enorme. Essa complexidade atrasa lançamentos, eleva os custos operacionais e cria pontos de falha sempre que um provedor altera sua API ou suas tarifas.

Redundância de dados e riscos de conformidade

Passar o mesmo cliente por vários provedores significa que os dados de identidade são replicados em diferentes sistemas, muitas vezes com pequenas divergências. Inconsistências de dados entre provedores geram riscos de conformidade: qual versão do cadastro do cliente é a oficial? Qual delas a sua trilha de auditoria vai usar como referência? Resolver essas divergências exige ferramentas adicionais e tempo dos analistas.

Custo operacional administrativo

Cada parceria com um provedor envolve um contrato diferente, um faturamento próprio e um acordo de nível de serviço (SLA) para gerenciar. Em grande escala, o esforço administrativo para gerenciar essa carteira de fornecedores de KYC é significativo. Consolidar essa gestão em uma única plataforma reduz drasticamente esse custo de gestão.

A plataforma de decisão de risco da Oscilar, que traz integrados de fábrica mais de 100 provedores de KYC e dados de identidade, resolve esse problema diretamente. Em vez de gerenciar cada contrato e integração individualmente, as equipes de risco configuram fluxos de verificação, condições de acionamento e lógicas de contingência em uma única interface sem código. A consolidação de cadastros, a gestão de casos e as atualizações de fluxos de decisão ficam disponíveis sem necessidade de desenvolvimento técnico.

Como melhorar seu processo de KYC

Aprimorar a conformidade com o KYC é um desafio que envolve tanto o desenho do processo quanto a tecnologia utilizada. A tecnologia certa permite um fluxo melhor, mas os ganhos reais vêm de decisões estratégicas sobre o que verificar, quando verificar e como encadear suas validações.

Use uma lógica de verificação em cascata

A verificação em cascata organiza as validações de identidade das mais baratas às mais caras, avançando para a etapa seguinte apenas quando a anterior for insuficiente para uma tomada de decisão. Um cliente que passa sem problemas na validação de nome e CPF em um birô de dados não precisa enviar fotos de documentos. Se ele falhar nessa consulta inicial, o sistema o direciona para a verificação de documentos. Se ainda assim houver dúvida, o caso segue para a análise manual.

A economia gerada por um processo em cascata bem estruturado é expressiva. Se uma consulta rápida em banco de dados custa R$ 0,50 e uma validação de documentos custa R$ 10,00, mesmo uma pequena parcela de clientes aprovada na primeira etapa gera uma economia considerável em grande volume. Além disso, reduz a fricção para a maioria dos clientes de baixo risco, que são aprovados sem precisar enviar imagens ou fotos.

O criador de processos de decisão sem código da Oscilar permite que as equipes de conformidade configurem e alterem sequências de verificação em cascata sem depender de desenvolvimento técnico, oferecendo ainda a possibilidade de simular as mudanças com dados históricos antes de colocá-las em produção.

Otimize a coleta de dados

Colete apenas os dados estritamente necessários para o seu programa de conformidade. Coletar dados em excesso gera custos de armazenamento, aumenta riscos de conformidade sob leis como LGPD ou GDPR e cria fricção desnecessária para os clientes, que precisam fornecer informações que não têm utilidade prática na verificação. Revise regularmente suas exigências de coleta de dados frente às reais obrigações regulatórias.

Aproveite as assinaturas digitais

As assinaturas digitais permitem a formalização de documentos com validade jurídica sem a necessidade de presença física ou papelada. Para contratos de abertura de conta, termos de consentimento e documentações de KYC, substituir assinaturas físicas por meios digitais elimina uma barreira comum no cadastro de clientes, facilitando especialmente a abertura de contas para empresas de forma remota.

Implemente o KYC perpétuo

O KYC perpétuo substitui as revisões periódicas por um monitoramento contínuo baseado em eventos. Em vez de reavaliar todos os clientes em um cronograma fixo, o sistema sinaliza apenas aqueles cujo perfil de risco apresentou alguma mudança prática. Essa abordagem é mais eficiente, precisa e menos invasiva para clientes de baixo risco que, de outra forma, passariam por novas verificações desnecessárias. Para entender em detalhes como funciona a automação de ponta a ponta no cadastro de bancos digitais, consulte o nosso guia especializado.

O que é KYC perpétuo?

O KYC perpétuo é uma abordagem contínua e automatizada para a devida diligência de clientes que monitora riscos em tempo real, em vez de realizar revisões em cronogramas fixos de tempos em tempos. Ao invés de reverificar todos os clientes anualmente, o KYC perpétuo aciona uma nova validação ou análise aprofundada somente quando sinais específicos de risco são identificados.

Os gatilhos para uma revisão de KYC perpétuo podem incluir: a inclusão do cliente em uma nova lista de sanções, mudanças bruscas no volume ou padrão de transações, menções em mídias negativas, alterações societárias em contas corporativas ou mudança de endereço para áreas geográficas de maior risco.

As vantagens em relação às revisões periódicas tradicionais incluem:

  • Redução de custos: o KYC perpétuo elimina as revisões anuais massivas e trabalhosas, concentrando o tempo dos analistas nos clientes que realmente tiveram alteração de risco

  • Melhor cobertura de riscos: o monitoramento em tempo real identifica mudanças de perfil no exato momento em que acontecem; uma revisão anual deixaria passar um cliente que entrou em uma lista de sanções logo no terceiro mês e que só seria analisado meses depois

  • Menor impacto para o cliente: os clientes só são acionados para atualizar dados quando há uma mudança real no seu perfil de risco, evitando abordagens burocráticas e desnecessárias para a maior parte da base que tem comportamento estável

  • Ganho de eficiência operacional: remover tarefas repetitivas de revisão da rotina dos analistas libera capacidade técnica para que eles foquem em casos complexos que realmente demandam julgamento humano

A plataforma da Oscilar viabiliza o KYC perpétuo por meio de regras de monitoramento contínuo que iniciam processos de reverificação automaticamente quando os gatilhos definidos são acionados. As equipes de risco configuram essa lógica de gatilhos pelo criador de processos de conformidade sem código, contando com uma trilha de auditoria completa para auditorias e fiscalizações regulatórias.

Como as fintechs usam a Oscilar para simplificar a conformidade de KYC

A Coast, uma plataforma de cartões de frotas e gestão de despesas, usou a Oscilar para otimizar suas decisões de KYC e onboarding. Ao estruturar verificações em cascata na plataforma da Oscilar, a Coast reduziu o volume de análise manual em 75% mantendo o mesmo rigor de detecção de fraudes, sem precisar aumentar sua equipe de conformidade.

A Nuvei implementou a plataforma de decisão da Oscilar e obteve uma melhoria de 15% nas taxas de aprovação automática e análises de KYC 50% mais rápidas, sem descumprir nenhum SLA. O ganho veio de regras de verificação mais precisas e calibradas, e não de reduções no nível de conformidade.

A Clara, em plena expansão para diversos mercados na América Latina, utilizou a Oscilar para configurar requisitos locais de KYC em cada país usando uma única plataforma, gerenciando 3 vezes mais volume de cadastro com a mesma equipe de conformidade.

Outro cliente da Oscilar estimou uma economia superior a US$ 200.000 em horas de engenharia logo no primeiro ano, pois sua equipe de compliance pôde alterar fluxos de verificação, lógicas de cascata e limites de decisão diretamente no criador de regras sem código, sem depender da abertura de chamados para o time de desenvolvimento técnico.

Perguntas Frequentes: Conformidade com o KYC

O que a conformidade com o KYC exige?

A conformidade com o KYC exige que as instituições financeiras verifiquem a identidade dos clientes antes de iniciar um relacionamento comercial, avaliem seus riscos de envolvimento com lavagem de dinheiro ou financiamento ao terrorismo, mantenham registros dessas verificações e acompanhem suas atividades ao longo do tempo. Nos EUA, isso é estruturado sob o Programa de Identificação de Clientes (CIP) definido pela Lei do Sigilo Bancário.

Quais são os quatro elementos de um Programa de Identificação de Clientes (CIP)?

Os quatro elementos do CIP são: identificação e verificação do cliente (coleta e validação de nome, data de nascimento, endereço e documento); avaliação de risco (análise de exposição a lavagem de dinheiro e crimes financeiros); guarda de dados e registros (retenção de históricos de verificação por pelo menos cinco anos após o encerramento da conta); e gestão de conformidade (regras, treinamentos e processos de auditoria que garantem a atualização do programa no longo prazo).

Qual é a diferença entre KYC e AML?

O KYC é parte integrante de um programa mais amplo de Prevenção à Lavagem de Dinheiro (AML). O KYC foca na validação da identidade e avaliação de risco no onboarding e ao longo do relacionamento. O AML abrange todo o ecossistema de proteção, incluindo monitoramento de transações, envio de relatórios de atividades suspeitas aos órgãos reguladores e varreduras de listas de sanções. O KYC estabelece a base cadastral confiável que permite que o restante do programa de AML funcione.

O que é Devida Diligência Avançada (EDD) e quando ela é necessária?

A Devida Diligência Avançada (EDD) é uma validação mais rigorosa e profunda aplicada a perfis de maior risco. Ela envolve buscas mais completas de histórico, comprovação da origem de recursos e patrimônio, intervalos de monitoramento mais curtos e a aprovação de diretores para o início da relação comercial. É exigida para Pessoas Politicamente Expostas (PEPs), clientes oriundos de países de alto risco ou empresas com estruturas societárias complexas.

O que é KYC perpétuo e como ele se diferencia da revisão periódica tradicional?

O KYC perpétuo monitora os clientes continuamente e aciona atualizações cadastrais ou investigações apenas quando há uma mudança no perfil de risco do cliente, dispensando as revisões anuais massivas em datas fixas. Isso traz mais eficiência (focando os analistas onde há alteração real de comportamento), maior precisão (detectando desvios assim que acontecem) e menos perturbação para a maior parte dos clientes.

Como as fintechs podem reduzir o custo operacional de conformidade de KYC?

Os principais caminhos de otimização de custo são a lógica de verificação em cascata (priorizando as consultas mais baratas antes de seguir para etapas complexas), automação de análises manuais (enviando para analistas somente os casos com real ambiguidade), consolidação de fornecedores de validação em uma só ferramenta (reduzindo complexidade técnica e contratos) e o uso de KYC perpétuo (substituindo rotinas de revisão por monitoramento guiado por gatilhos). A PwC estima que essas melhorias possam poupar entre 60 e 80% do custo com KYC.

Quais regras regem a conformidade de KYC?

Nos EUA, as regras de KYC são definidas pela Lei do Sigilo Bancário (BSA) e pelas normas de aplicação do FinCEN, como as obrigações de CIP na 31 CFR 1020.220. Na Europa, a estrutura é pautada pelas Diretivas Antilavagem de Dinheiro, com o início das atividades da nova Autoridade Europeia (AMLA) previsto para 2025. O Grupo de Ação Financeira Internacional (GAFI/FATF) estabelece as premissas globais que a maior parte dos países traduz em suas leis internas.

Equipe Oscilar

A equipe da Oscilar é formada por especialistas em diversas áreas de gestão de risco. Estes artigos refletem pontos de vista e conhecimentos de várias fontes e colaboradores de toda a organização.