Biometric
Biometría y eKYCActualizado 24 de septiembre de 20265 min

Identificación remota de clientes en Moldova: requisitos eKYC

Cómo diseñar eKYC conforme al Reglamento BNM 281/2024: métodos, captura en vivo, documento, Face Match, liveness y evidencia.

Que la comparación facial salga bien no basta para que una sesión cuente como identificación remota válida. La evidencia se rompe si el usuario sube una foto antigua, no enseña el documento original o retoma a mitad una sesión interrumpida, o si nadie contrasta los datos con la fuente exigida. El algoritmo puede decir que dos retratos se parecen y la organización seguir sin poder explicar cómo verificó la identidad.

El Reglamento 281/2024 del Banco Nacional de Moldova regula el proceso eKYC de principio a fin: evaluación previa, métodos admitidos, controles técnicos, causas de detención y conservación de pruebas. Por eso, además de la tasa de aprobación, hay que medir si cada decisión se puede reconstruir.

En breve

  • eKYC es identificación y verificación basada en riesgo, no una única prueba biométrica.

  • Face Match compara imágenes; liveness evalúa la presentación en vivo; una fuente independiente confirma los datos.

  • Un caso dudoso pasa a revisión humana o a identificación presencial; forzar la aprobación automática no es una opción.

  • Sesión, dispositivo, fuente, versión de regla y motivo de decisión forman una sola cadena probatoria.

Alcance y controles previos

El Reglamento se aplica a las categorías de entidades reportantes que señala el artículo 4 de la Ley 308/2017. Según su alcance publicado, cubre a personas físicas moldavas y a entidades jurídicas residentes cuyos representantes, fundadores, administradores y beneficiarios efectivos pertinentes sean ciudadanos moldavos.

Cuando el cliente es una empresa, eKYC verifica a la persona física que actúa en su nombre. El poder de representación, los documentos societarios y el beneficiario efectivo se comprueban aparte. Confirmar un rostro no prueba que esa persona tenga mandato ni que controle la sociedad.

El punto 6 del texto completo exige evaluar antes las fuentes, los riesgos AML/CFT, jurídicos, operativos y de seguridad, la protección de datos y el fraude de identidad, y hacer pruebas end-to-end. Los puntos 49–50 piden notificar al BNM al menos 30 días antes del inicio. Esa notificación no sirve como certificación del proveedor.

Los métodos admitidos responden a preguntas distintas

El punto 21 del Reglamento permite combinar, según el riesgo, estos métodos: identificación electrónica y servicios de confianza; vídeo y audio en vivo; fotografía en vivo con presencia y registro del documento original; y otros medios de un prestador cualificado.

Control

Qué establece

Qué no demuestra

Fuente independiente

Los datos declarados corresponden a una fuente aceptada

Que el presentante sea el titular

Face Match

El rostro actual es suficientemente similar al retrato de referencia

Autenticidad documental o presencia viva

Liveness

La captura parece una presentación viva frente a ataques evaluados

Identidad jurídica o facultades

Verificación documental

Campos y señales disponibles son coherentes

Derecho a representar a una empresa

Screening AML

Existe un candidato en fuentes declaradas

Identidad confirmada o decisión jurídica final

La sesión verificable empieza con captura en vivo

Para vídeo y foto, el Reglamento exige transmisión en vivo, así que un archivo de la galería o un clip pregrabado no sirven. El cliente muestra el original, el sistema captura el rostro y los lados pertinentes del documento, y los datos se contrastan con fuentes fiables, incluido el registro de población cuando corresponde.

El teléfono y el correo se confirman con un código único o un enlace temporal. La IP, la red, el dispositivo y la geolocalización ayudan a valorar la integridad de la sesión. Una VPN o un proxy son una señal que por sí sola no prueba fraude, y la política debe decir si en ese caso el proceso sigue, pasa a revisión o se detiene.

Si la sesión se interrumpe, empieza de nuevo. Cuando hay presión de terceros o una duda sin resolver, el proceso debe poder derivar al cliente a una identificación presencial.

PASS, REVIEW y STOP necesitan causas distintas

PASS significa que todos los controles obligatorios del recorrido aportaron evidencia suficiente y coherente. Un similarity score alto, por sí solo, no alcanza.

REVIEW cubre las dudas que se pueden resolver: calidad en el límite, discrepancia de datos, posible coincidencia PEP/sanciones o un dispositivo atípico. El analista recibe los resultados por separado y deja escrito su motivo.

STOP se usa cuando falta una condición obligatoria: el consentimiento necesario, la captura en vivo, el original, la integridad de la sesión o una identidad verificable. El registro guarda la causa y la siguiente ruta permitida.

Ruta de decisión eKYC en Moldova
Modelo editorial basado en el Reglamento BNM 281/2024. La entidad reportante define umbrales y política de decisión.bnm.md

El punto 46 del Reglamento prevé conservar documentos e información, incluidos vídeo, audio, fotos, capturas, copias, huella del dispositivo e IP, durante la relación y cinco años después. Cada tipo de dato necesita su propia base jurídica, reglas de acceso, protección y plazo de eliminación.

Liveness, Face Match y Document Verification de Biometric.Vision cubren etapas técnicas diferentes, y Orchestrator puede conectarlas. La base jurídica, las fuentes, los umbrales y la decisión siguen siendo responsabilidad de la organización.

Hay que tener en cuenta también la Ley 195/2024 de protección de datos, vigente desde el 23 de agosto de 2026. Si su documentación cita el régimen anterior, revísela antes de reutilizarla.

Fuentes

Paquete inicial · gratis

¿Quieres reforzar las verificaciones de tus clientes?

500 verificaciones gratis al mes sin tarjeta, sin contrato, sin llamada comercial.

O escríbenos porTelegramWhatsApp— respondemos en 5 minutos

Lee también