Qué es KYC y cómo funciona la verificación del cliente
KYC significa «conoce a tu cliente». Qué incluye la comprobación, en qué se diferencia de AML y qué exige la normativa española en la práctica.
España registró 488.426 ciberdelitos en 2025, el 19,8 % de toda la criminalidad del país. Casi nueve de cada diez (429.677) fueron fraudes informáticos. Las víctimas ascendieron a 383.285, un 9,3 % más que el año anterior. Se esclareció el 14,6 % de los hechos conocidos.
Ese 14,6 % se refiere al conjunto de los ciberdelitos: seis de cada siete casos conocidos quedan sin esclarecer. De ahí el peso de la verificación de identidad. Una vez abierta la cuenta, el control llega tarde.
En España conviven dos marcos jurídicos distintos para verificar a distancia, y es fácil confundirlos. Uno se aplica a bancos, fintech y aseguradoras. El otro, a los prestadores cualificados de servicios de confianza. Piden cosas diferentes, y la entidad que elige el marco equivocado se queda sin cobertura.
Abajo va lo básico: qué es KYC, de qué se compone una verificación y qué exige cada uno de esos dos marcos.
Qué es KYC
KYC son las siglas de Know Your Customer, «conoce a tu cliente». Designa el conjunto de procedimientos con los que una entidad comprueba quién es la persona con la que va a establecer una relación de negocio, antes de establecerla.
En España lo exige la ley. El artículo 3 de la Ley 10/2010, de 28 de abril, de prevención del blanqueo de capitales y de la financiación del terrorismo impone la identificación formal del cliente antes de iniciar la relación de negocio, comprobada «mediante documentos fehacientes».
Hay un matiz. El artículo 7 de la misma ley permite graduar según el riesgo las medidas de los artículos 4, 5 y 6 (titular real, propósito de la relación y seguimiento continuo), pero no las del artículo 3. La identificación formal no admite enfoque basado en riesgo: se aplica a todos los clientes.
Qué incluye una verificación KYC
Una comprobación completa de identidad remota reúne cuatro elementos.
Documento. Lectura del documento de identidad y validación de su autenticidad, vigencia e integridad. Los documentos admisibles los fija el artículo 6 del Reglamento. DNI para españoles. Tarjeta de residencia, TIE o pasaporte para extranjeros. El documento oficial de identidad expedido en origen vale solo para ciudadanos de la Unión Europea o del Espacio Económico Europeo.
Biometría facial. Comparación uno a uno entre el selfie del solicitante y la fotografía del documento, para confirmar que quien presenta el documento es su titular.
Prueba de vida. Comprobación de que ante la cámara hay una persona real y no una fotografía, un vídeo reproducido en pantalla, una máscara o un deepfake.
Listas. Cotejo contra listas de sanciones y contramedidas financieras internacionales, de aplicación obligatoria por el artículo 42 de la Ley 10/2010, y contra listas de personas con responsabilidad pública. La propia autorización del SEPBLAC lo exige con carácter previo a la ejecución de cualquier operación.
A esto se añade una obligación que suele olvidarse en los presupuestos: el artículo 25 obliga a conservar la documentación durante diez años. Transcurridos cinco, el acceso queda restringido a los órganos de control interno.
KYC, AML y eKYC: tres términos que se mezclan
| Término | Qué designa | Alcance |
|---|---|---|
| AML (PBC/FT) | El marco completo de prevención del blanqueo: políticas, control interno, reporte de operaciones sospechosas, examen externo anual | El programa entero |
| KYC | La parte de ese marco dedicada a conocer al cliente: identificación, titular real, propósito de la relación, seguimiento | Un componente del AML |
| eKYC | La ejecución del KYC por medios electrónicos, sin presencia física | Un canal, no un requisito distinto |
Una cosa contiene a la otra: el eKYC es una forma de hacer KYC, y el KYC es una parte del AML. Por eso una entidad puede tener un eKYC impecable e incumplir igualmente la Ley 10/2010 si no tiene examen externo o no comunica operaciones sospechosas.
Los dos marcos de la identificación no presencial
La mayoría de los materiales del sector no hace esta distinción.
Marco 1: sujetos obligados
Para bancos, fintech, aseguradoras y proveedores de criptoactivos la puerta de entrada es el artículo 21 del Real Decreto 304/2014. Enumera las circunstancias que permiten establecer una relación no presencial. La relevante es la letra d) del apartado 1:
La identidad del cliente quede acreditada mediante el empleo de otros procedimientos seguros de identificación de clientes en operaciones no presenciales, siempre que tales procedimientos hayan sido previamente autorizados por el Servicio Ejecutivo de la Comisión de Prevención del Blanqueo de Capitales e Infracciones Monetarias
El mismo apartado añade una obligación que muchos flujos olvidan. En el plazo de un mes desde que se establece la relación no presencial, la entidad debe obtener del cliente copia de los documentos necesarios para la diligencia debida.
Con esa base, el SEPBLAC dictó dos autorizaciones que siguen vigentes. La de identificación no presencial mediante videoconferencia tiene efectos desde el 1 de marzo de 2016. La de vídeo-identificación no asistida se firmó el 11 de mayo de 2017 y es efectiva desde el 1 de junio de 2017.
Los requisitos son concretos y se pueden comprobar. La autorización de 2017 exige, entre otras cosas:
- que el proceso se realice desde un único dispositivo;
- que imagen y sonido se transmitan «sin alteración y en directo (“streaming”)», con grabación inmediata;
- que «no será admisible el uso de archivos pregrabados por el cliente u otras personas ajenas al sujeto obligado»;
- que cada grabación sea «específica e individualmente revisada» antes de ejecutar cualquier operación;
- que se obtenga una fotografía del anverso y reverso del documento, «no reputándose válida a estos efectos la mera captura de fotogramas» del proceso;
- que el procedimiento se documente y se testee antes de implantarlo: «No se procederá a la implantación efectiva del procedimiento si los resultados de las pruebas no acreditan su eficacia».
Dos precisiones prácticas. La ejecución puede externalizarse, pero el sujeto obligado mantiene «la plena responsabilidad». Además, el SEPBLAC autoriza el tipo de procedimiento y no a proveedores concretos: los procedimientos específicos «no estarán sujetos a nueva autorización». Si un proveedor dice estar «aprobado por el SEPBLAC», está describiendo mal la norma.
Marco 2: prestadores cualificados
La Orden ETD/465/2021, que regula los métodos de identificación remota por vídeo, es más exigente en lo técnico y no se aplica a los sujetos obligados. Su artículo 2 delimita el ámbito a «los prestadores cualificados públicos y privados de servicios electrónicos de confianza establecidos en España», es decir, a la emisión de certificados electrónicos cualificados.
Esta orden sí regula la prueba de vida. Su artículo 11.4 exige detectar manipulaciones «garantizándose su prueba de vida», con un código único, aleatorio, impredecible y de un solo uso de al menos seis caracteres enviado al dispositivo del solicitante, y, en la modalidad asistida, interacciones físicas conforme a un protocolo con acciones tanto comunes como aleatorias. También impone conservación de quince años y una evaluación de conformidad previa ante el órgano de supervisión, con silencio negativo a los seis meses.
Confundir los dos marcos falla en las dos direcciones. Si una entidad financiera se apoya en la Orden ETD/465/2021, no por eso cumple el artículo 21 del Reglamento. Y un proveedor que invoca las autorizaciones del SEPBLAC no acredita nada sobre certificados cualificados.
De dónde procede realmente la obligación de prueba de vida
Lleve este dato a cualquier reunión con proveedores: la autorización de vídeo-identificación no asistida, la que ampara los flujos automatizados que hoy vende el sector, no menciona la prueba de vida. En su texto no aparecen las palabras «vida», «biometría» ni «reconocimiento facial».
La obligación existe, pero llega por otra vía. Las Directrices de la EBA sobre el uso de soluciones de incorporación remota de clientes (EBA/GL/2022/15), aplicables desde el 2 de octubre de 2023 a todas las entidades de crédito y financieras del ámbito AML, establecen en su apartado 41 que, cuando la solución sea unattended —sin interacción con un empleado—, la entidad debe:
perform liveness detection verifications, which may include procedures where a specific action from the customer is required to verify that he/she is present in the communication session or which can be based on the analysis of the received data and does not require a specific action by the customer
La redacción admite expresamente ambas modalidades: activa, con una acción solicitada al usuario, y pasiva, basada en el análisis de los datos recibidos sin pedir nada. Las mismas directrices exigen verificar los elementos de seguridad del documento, cotejarlo contra la base PRADO y comprobar que no ha sido «displayed on a screen».
Qué encuentra el supervisor cuando inspecciona
El Sepblac publica cada año lo que encuentra en sus inspecciones. En su Memoria de Actividades 2024 señala el alta a distancia como problema recurrente en el sector financiero y lo explica así:
No todos emplean el sistema de video conferencia o video grabación para la identificación, o se emplea sin cumplir los requisitos que exige el Sepblac, lo que genera un riesgo alto de suplantación de identidad.
Y añade la consecuencia concreta para las entidades de crédito: cuando las altas a distancia se hacen sin controles suficientes, «aumenta el número de “cuentas mula” que canalizan fondos de origen ilícito».
El supervisor también dice dónde no está el problema. La identificación formal no suele fallar: la documentación mínima está, aunque muchas veces sin actualizar. Los fallos aparecen en el seguimiento continuo de la relación y en los sistemas de alerta.
Dos cifras del mismo informe sitúan el contexto. Las comunicaciones por indicio analizadas pasaron de 13.854 en 2023 a 24.320 en 2024. Un 76 % más en un año. Solo los sujetos obligados financieros aportaron 20.924 de ellas. Las inspecciones a sujetos obligados realizadas ese mismo año fueron 25, dieciocho de ellas a entidades financieras. La supervisión no se agota ahí: el Sepblac contabiliza además 353 actuaciones supervisoras, en su mayoría cuestionarios anuales de información estructurada.
Para una entidad, esto significa dos cosas. Es poco probable que reciba una inspección presencial en un año concreto. Es bastante probable que tenga que responder por escrito sobre sus procedimientos. Y a partir del 1 de julio de 2027 la AMLA inicia el primer proceso de selección de entidades para supervisión directa, que concluye en seis meses.
Por qué la prueba de vida ya no basta por sí sola
En febrero de 2026 la Dirección General de Política Estratégica y Asuntos Internacionales publicó las conclusiones de las pruebas del proyecto DIDIT en el sandbox financiero regulado por la Ley 7/2020. El enfoque de los ensayos se acordó con el SEPBLAC: falsificar documentos con una impresora de tarjetas y comprar máscaras hiperrealistas para darse de alta en entidades reales. Las pruebas se hicieron en abril y mayo de 2025. El documento dice textualmente:
Con un DNI impreso con una foto falsa (Deep-fake) un atacante puede superar muchos de los procesos de identificación digital, incluso el procedimiento de video-identificación que incluye prueba de vida, mostrar el anverso y el reverso del DNI mientras se graba al potencial cliente o la verificación manual si es necesario.
En las pruebas, «el flujo NFC fue el único que bloqueó la suplantación, sin intervención humana». La combinación que el informe recomienda es lectura del chip más prueba de vida activa, no una sola de las dos. La máscara hiperrealista sí fue rechazada por la prueba de vida.
Eso sí, el promotor del proyecto en el sandbox es una empresa privada que vende verificación con NFC. El hallazgo está documentado ante un supervisor, pero el ensayo no es neutral.
La prueba de vida sigue siendo útil. Protege contra un tipo de ataque, la presentación de un artefacto ante la cámara, y no contra otro: un documento físico auténtico en su soporte pero con fotografía generada. Son controles distintos y hacen falta los dos.
Qué cambia en 2027
El paquete europeo antiblanqueo aprobado en 2024 fija este calendario. Téngalo en cuenta si va a firmar contratos plurianuales.
| Norma | Fecha |
|---|---|
| Reglamento (UE) 2024/1624 (AMLR) | Aplicable desde el 10 de julio de 2027; desde el 10 de julio de 2029 para las entidades del artículo 3.3, letras n) a o) |
| Directiva (UE) 2024/1640 (AMLD6) | Transposición hasta el 10 de julio de 2027; la Directiva 2015/849 queda derogada ese día |
| Reglamento (UE) 2024/1620 (AMLA) | Aplicable desde el 1 de julio de 2025; el primer proceso de selección de entidades bajo supervisión directa arranca el 1 de julio de 2027 y concluye en seis meses |
Para la verificación de identidad importa sobre todo el artículo 22.6 del AMLR. Admite dos vías para comprobar la identidad: la presentación de un documento de identidad o pasaporte, o «el uso de medios de identificación electrónica, siempre que cumplan los requisitos del Reglamento (UE) n.º 910/2014 en lo que respecta a los niveles de seguridad “sustancial” o “elevado”, y de servicios de confianza cualificados según se establece en dicho Reglamento».
En paralelo, España ya tiene una obligación vencida y más inmediata. El Real Decreto 255/2025 regula la versión digital del DNI, que «tendrá la misma eficacia jurídica a efectos de identificación». Dio a las entidades públicas y privadas doce meses para adoptar las medidas necesarias para su funcionamiento. El plazo venció el 2 de abril de 2026.
Errores frecuentes en la documentación del sector
Hay tres imprecisiones que aparecen una y otra vez.
La primera es citar una inexistente «Ley 10/2020». La norma de prevención del blanqueo es la Ley 10/2010, modificada de forma sustancial por el Real Decreto-ley 7/2021.
La segunda afecta a las sanciones. Es habitual atribuir una multa máxima de diez millones de euros al incumplimiento de la identificación. Según el texto consolidado, el fallo en la identificación formal del artículo 3 constituye infracción grave (artículo 52.1.a). Las infracciones graves se sancionan conforme al artículo 57: mínimo 60 000 euros y máximo el mayor de estos importes: el 10 % del volumen de negocio anual, el tanto del contenido económico de la operación más un 50 %, el triplo del beneficio obtenido o cinco millones de euros. Los diez millones corresponden al artículo 56, que se reserva a las infracciones muy graves.
¿Quién decide? Los expedientes sancionadores los resuelve la Comisión de Prevención del Blanqueo de Capitales e Infracciones Monetarias, con el Sepblac como órgano de apoyo. Los requerimientos y sanciones se publican en la web del Tesoro Público.
La tercera es tratar la Orden ETD/465/2021 como norma AML. No lo es.
Qué mirar en una solución de verificación
Estas son las preguntas que vale la pena hacerle a un proveedor:
- ¿La solución permite cumplir los requisitos operativos de las autorizaciones del SEPBLAC: dispositivo único, streaming sin pregrabación, revisión individual de cada grabación, fotografía independiente del documento?
- ¿La detección de vida es activa, pasiva o ambas? Ambas están admitidas por el apartado 41 de EBA/GL/2022/15.
- ¿Se comprueban los elementos de seguridad del documento y se detecta la recaptura de pantalla?
- ¿Hay lectura NFC del chip para los documentos que lo incorporan?
- ¿La arquitectura de conservación soporta los diez años del artículo 25?
- ¿Está previsto el soporte de medios de identificación electrónica de nivel sustancial o elevado, de cara al artículo 22.6 del AMLR?
Cómo lo resuelve Biometric.Vision
Nuestra plataforma cubre los cuatro elementos descritos al principio. Cada módulo se invoca por API y devuelve un veredicto: aprobado o rechazado.
Liveness Core realiza la verificación pasiva en menos de un segundo con una precisión declarada del 99,1 %: el usuario solo mira a la cámara, sin movimientos de cabeza. Existe además un modo activo que solicita girar la cabeza, parpadear y sonreír, para los escenarios que requieren interacción explícita. El producto distingue cuatro clases de ataque: deepfakes generativos, inyecciones en el flujo de vídeo mediante emuladores o cámaras virtuales, máscaras de silicona y 3D, y reproducciones en pantalla o papel.
La comparación de rostros 1:1 coteja el selfie con la fotografía del documento sobre 512 puntos biométricos, con umbral de similitud configurable. La verificación de documentos analiza más de 433 tipos de documentos en 1,2 segundos. Comprueba la geometría del retrato, las fuentes, la microestructura de los caracteres, las sumas de verificación de la MRZ y las señales de recaptura. El cribado AML comprueba listas de sanciones y PEP en la misma solicitud.
Para los requisitos de conservación y territorialidad del dato existe despliegue on-premise: los selfies, las fotografías de documentos y las plantillas biométricas permanecen en el perímetro de la entidad.
Sobre las cifras: el dato de bloqueo del 99,9 % de ataques biométricos que figura en nuestra web procede de pruebas internas sobre más de 10 000 ataques, no de una evaluación de laboratorio independiente. Cuando compare proveedores, pida siempre la metodología, el conjunto de ataques y el punto de operación. Un porcentaje sin esos datos no sirve para comparar.
Preguntas frecuentes
¿Quieres reforzar las verificaciones de tus clientes?
500 verificaciones gratis al mes sin tarjeta, sin contrato, sin llamada comercial.



