Precios
Idioma

Guía · Actualizada 23 de agosto de 2026 · 21 min de lectura

KYC, KYB y diligencia debida del cliente: guía práctica para equipos de cumplimiento

Diseñe un flujo auditable y basado en el riesgo para verificar personas y empresas, establecer la titularidad real, evaluar el riesgo y mantener la información actualizada.

Compartir

Muchas organizaciones disponen de una herramienta de identificación, un proveedor de datos empresariales, un control de sanciones y una puntuación de cliente, pero no pueden explicar con claridad cómo se convirtieron esos datos en una decisión de alta. Ese es el problema práctico que aborda esta guía. Un proceso KYC/KYB útil no es una colección de siglas ni de documentos: es un ciclo de vida del cliente trazable.

La Recomendación 10 del GAFI ofrece una referencia internacional útil: identificar y verificar al cliente; identificar al titular real y adoptar medidas razonables para verificarlo; comprender la finalidad y la naturaleza prevista de la relación; y aplicar diligencia debida continua.1 El GAFI establece estándares para los países; las obligaciones exigibles nacen de la normativa nacional o regional aplicable. Por tanto, la pregunta no es «¿cuál es la lista de comprobación KYC universal?», sino ¿qué debe comprender, verificar, decidir y conservar esta entidad para esta relación?

Customer due diligence workflowFrom first information to ongoing review
01Scope

Entity, product, jurisdiction and applicable CDD rules

02Collect

Customer, business and representative information

03Verify

Reliable sources, dates, mismatches and limitations

04Ownership & control

UBOs, control chain and authority to act

05Purpose & activity

Why the relationship exists and expected use

06Risk & measures

Customer risk, CDD or EDD, and decision

07Evidence

Sources, reasoning, approvals and exceptions

08Ongoing review

Material-change detection and risk-based refresh

One connected lifecycle: exact legal requirements and decision points depend on the applicable regime and relationship.

Cómo encajan KYC, KYB y CDD

KYC es una forma práctica de referirse al conocimiento y la verificación de un cliente individual. KYB designa, en términos operativos, la aplicación de los controles de diligencia debida pertinentes a una empresa u otra persona jurídica. CDD es el proceso más amplio y basado en el riesgo mediante el cual la entidad comprende al cliente y la relación. La terminología se solapa: las obligaciones jurídicas de los marcos del GAFI, Reino Unido y la UE suelen expresarse como diligencia debida del cliente, y no mediante una categoría jurídica universal denominada «KYB».123

Para consultar definiciones específicas, visite KYC: un control esencial para las empresas y Diferencias entre KYC, CDD y EDD. Esta guía responde a la siguiente cuestión operativa: cómo integrar estos conceptos en un único ciclo de vida del cliente respaldado por evidencias.

TérminoQué aportaQué no decide por sí solo
KYCEstablece y verifica la identidad de una persona y la información pertinente sobre la relación.No demuestra que el cliente sea de bajo riesgo ni que su actividad sea legítima.
KYBEstablece la identidad, estructura, representantes, titularidad y contexto empresarial de una persona jurídica.Una consulta registral por sí sola puede no aclarar toda la estructura de propiedad o control.
CDDConecta identidad, titularidad real, finalidad, actividad prevista, riesgo y revisión continua.No se limita a comprobar un documento de identidad ni sustituye los controles específicos de sanciones o actividad sospechosa.
EDDAñade medidas proporcionales en circunstancias previstas por la norma o de mayor riesgo.No existe una lista mundial fija de documentos adicionales ni un único umbral numérico.

El alta del cliente es el proceso operativo que recopila información, aplica la CDD, asigna un nivel de riesgo y decide si se establece, limita, escala o rechaza una relación. La evaluación del riesgo del cliente calibra el nivel de análisis. El cribado de sanciones tiene una finalidad jurídica distinta, aunque utilice los mismos datos de identidad y titularidad. La monitorización de transacciones analiza la actividad durante la relación; la CDD continua es más amplia porque también mantiene actualizado el conocimiento del cliente.

Para entender su encaje en el programa general, consulte la guía de cumplimiento AML.

Punto de partida normativo: identifique la naturaleza de cada fuente

Utilice etiquetas claras en las políticas y los contenidos:

EtiquetaSignificado
Estándar internacionalReferencia del GAFI que cada jurisdicción incorpora a su marco.
Norma vinculanteObligación de un régimen jurídico concreto y dentro de su ámbito de aplicación.
Orientación supervisoraGuías, conclusiones o enfoque de inspección de un supervisor.
Control prácticoForma deliberada y documentada de hacer operativos los requisitos jurídicos y de riesgo.

El Reglamento británico sobre blanqueo de capitales contiene requisitos vinculantes de CDD para las entidades incluidas en su ámbito.2 El Reglamento (UE) 2024/1624 introducirá requisitos de aplicación directa en la UE, principalmente a partir del 10 de julio de 2027; no debe presentarse como una obligación vigente en toda la UE antes de esa fecha.3 El marco CDD de FinCEN en Estados Unidos se aplica a determinadas instituciones financieras cubiertas, no a todas las empresas estadounidenses.4

Cómo crear un flujo KYC y KYB práctico

1. Defina el alcance y el perímetro jurídico

Antes de solicitar documentos, identifique la entidad jurídica que presta el servicio, el tipo de cliente, el producto, las jurisdicciones, la actividad regulada y las normas que rigen la relación. Una política global puede establecer controles comunes, pero no debe ocultar qué norma local exige cada paso ni qué pasos responden a decisiones propias de gestión del riesgo.

2. Recopile información del cliente y de la empresa

Para una persona física, recopile la información necesaria para identificarla conforme al régimen aplicable. Para una empresa, determine la denominación social, forma jurídica, datos registrales, jurisdicción, domicilio social o centro principal de actividad, administradores o directivos pertinentes, personas que afirman estar facultadas para actuar y datos de titularidad y control. La información exigida debe ser proporcional a la relación, no un formulario global invariable.

3. Verifique la identidad y evalúe la fiabilidad de las fuentes

Recoger una declaración del cliente no equivale a verificarla. El GAFI exige documentos, datos o información procedentes de fuentes fiables e independientes.1 Un expediente sólido registra:

DatoQué debe registrarse
Identidad o datos de la entidadValor recopilado y fuente utilizada
VerificaciónFecha de la fuente, hora de consulta y resultado
LimitaciónDiscrepancia, campo ausente o duda sobre la fiabilidad
Trazabilidad de la decisiónSistema o revisor y referencia de la evidencia

Una fuente electrónica puede resultar adecuada cuando el régimen aplicable lo permita y la entidad comprenda su fiabilidad. El estado «verificado» nunca debería quedar sin explicación, sin fuente, fecha o registro de excepciones.

Distinga recopilación, validación y verificación

Estos pasos suelen agruparse en un único estado dentro de los sistemas de alta. Después resulta difícil explicar qué sabe realmente la entidad. Recopilar es registrar lo que proporciona el cliente o su representante. Validar es comprobar que un campo existe, es coherente internamente y respeta el formato esperado. Verificar es contrastar un hecho relevante con una fuente cuya fiabilidad para ese dato se conoce.

Por ejemplo, la denominación social puede coincidir con el registro, pero la persona que presenta la solicitud puede carecer de facultades para vincular a la sociedad. Un documento de identidad puede parecer válido mientras el perfil del cliente contiene una discrepancia pendiente. Un proveedor puede devolver un resultado sin que estén claras su cobertura, la fecha de consulta o la procedencia de los datos. El flujo debe conservar estas diferencias en lugar de convertir todos los resultados en un estado verde.

Establezca una regla práctica para las discrepancias relevantes: cuáles puede corregir el solicitante, cuáles requieren confirmación independiente, cuáles necesitan una decisión del analista y cuáles impiden continuar con la relación. Así se reducen tanto las peticiones repetitivas al cliente como las aprobaciones sin fundamento.

4. Establezca la titularidad real, el control y la capacidad de representación

En clientes empresariales, trace la propiedad y el control hasta comprender qué persona o personas físicas resultan relevantes conforme al criterio aplicable. La titularidad real incluye la propiedad o el control últimos; no se limita a la participación directa ni a un porcentaje único y universal.1 La normativa británica incorpora una salvaguarda concreta: no es posible verificar al titular real basándose únicamente en la información del registro mercantil.2

Utilice Titulares reales y partes relacionadas para respaldar el trazado de cadenas de propiedad. En grupos complejos, fideicomisos, estructuras con testaferros o evidencias contradictorias, dé prioridad a la trazabilidad: comprenda la lógica de la estructura, quién la controla en último término, qué pruebas son fiables y qué datos siguen sin conocerse. La complejidad no demuestra por sí misma una conducta ilícita. Un dato obligatorio que no se haya aclarado debe documentarse y escalarse, no convertirse silenciosamente en una conclusión verificada.

Compruebe también, cuando proceda, la identidad y las facultades de la persona que actúa por cuenta del cliente. Ser administrador, empleado o intermediario no acredita automáticamente la capacidad de representación en todos los contextos.

5. Comprenda la finalidad y la actividad prevista

La entidad necesita una visión útil de por qué existe la relación y cómo se prevé utilizarla. Según el producto y el riesgo, puede incluir la finalidad, actividad empresarial, servicios solicitados, volúmenes o rangos previstos, países, tipos de operación, contrapartes, vías de financiación y origen de los fondos cuando corresponda. Son ejemplos para diseñar controles, no una lista universal de documentos obligatorios.

La actividad prevista ofrece una referencia para la evaluación del riesgo y la monitorización posterior. No es una promesa de que todas las operaciones deban ajustarse a una previsión, ni demuestra que cualquier desviación sea sospechosa. Es contexto para formular mejores preguntas cuando cambie la actividad.

Convierta la actividad prevista en una referencia operativa

La actividad prevista solo resulta útil si puede orientar una decisión posterior. Una respuesta genérica como «pagos internacionales» rara vez ofrece contexto suficiente a un equipo de operaciones. Una referencia proporcional puede describir el modelo de negocio, corredores previstos, métodos de pago o financiación, patrón aproximado, contrapartes relevantes y motivo de uso del servicio. El objetivo no es recopilar todos los datos posibles, sino identificar los hechos que harían más o menos explicable un evento posterior.

Para una persona física, el contexto pertinente puede incluir profesión, origen de los fondos, uso previsto del producto y actividad esperada. Para un marketplace, puede abarcar categorías de comercios, modelo de liquidación, países admitidos e importe previsto de los pagos. Para un cliente de tesorería corporativa, puede incluir entidades del grupo, divisas, pagos de nóminas o proveedores y facultades para ordenar operaciones. Registre el contexto que modifique de forma relevante la respuesta de control.

Cuando cambie el negocio, actualice la referencia en lugar de tratar como permanente la respuesta dada durante el alta. Aquí confluyen la diligencia debida y la monitorización continua: el conocimiento del cliente debe ayudar a interpretar alertas, nuevos productos, nuevas geografías y cambios significativos de actividad.

6. Evalúe el riesgo del cliente

La evaluación del riesgo del cliente emplea factores pertinentes para determinar la intensidad adecuada de CDD, EDD, monitorización y revisión. Pueden incluir el tipo de cliente o entidad, complejidad de la propiedad, geografía, productos, canal de contratación, actividad prevista y señales relevantes de PEP o sanciones. Una puntuación numérica favorece la coherencia, pero no determina jurídicamente si un cliente es aceptable o no.

La metodología debe mostrar la ponderación de factores, las excepciones relevantes, la autoridad decisoria y las evidencias. Las conclusiones supervisoras de la FCA señalan como buenas prácticas la ponderación de factores, los métodos claros y los cambios documentados; las excepciones sin fundamento suponen un riesgo de calidad.5 Un expediente práctico puede conservar la versión del modelo, los datos de entrada, el resultado, cualquier modificación humana, la evidencia justificativa y la aprobación.

Haga explicables las decisiones de riesgo

La puntuación de riesgo es un dato para decidir, no una conclusión. Diseñe la metodología para que un revisor independiente pueda responder a cuatro preguntas: qué factores se tuvieron en cuenta, cuáles influyeron más, qué evidencias respaldaron los datos y quién aprobó cualquier desviación del resultado habitual.

«Riesgo alto porque el modelo da 82 puntos» no aclara si el motivo fue la complejidad de la propiedad, la geografía, la exposición del producto, una relación PEP, la incertidumbre de los datos o una combinación de factores. El motivo debe orientar el siguiente control: más evidencias de titularidad, una revisión reforzada, una limitación del producto, aprobación de un nivel superior, monitorización más estrecha o la decisión de no continuar.

Utilice las modificaciones manuales de forma controlada y excepcional. Pueden estar justificadas cuando evidencias verificadas aportan un contexto relevante que el dato automatizado no puede representar. Registre la persona, el motivo, las evidencias, el nivel de aprobación y la fecha de caducidad o revisión. Una excepción sin responsable ni fecha de revisión puede convertirse silenciosamente en una regla permanente.

7. Aplique medidas estándar o reforzadas

La EDD debe responder al supuesto jurídico y al riesgo identificado, no a una consigna genérica como «riesgo alto equivale a cinco documentos más». Las medidas pueden incluir más información sobre el cliente o el titular real, origen de fondos o patrimonio cuando resulte pertinente, justificación de operaciones, aprobación de un nivel superior y monitorización reforzada. Reino Unido cuenta con requisitos vinculantes propios de EDD.6 A partir del 10 de julio de 2027, el artículo 34 del Reglamento AML de la UE ofrecerá un catálogo proporcional de medidas reforzadas; no constituye una lista global vigente en la actualidad.3

Los controles de PEP y sanciones pueden requerir evaluaciones distintas aunque el mismo revisor consulte un único expediente de cliente. Mantenga separados el fundamento jurídico y de política interna, las evidencias y la decisión resultante.

Diseñe la EDD para responder a una pregunta concreta

La EDD resulta más eficaz cuando cada solicitud adicional tiene una finalidad. Si la estructura de propiedad no está clara, solicite evidencias que aclaren la titularidad o el control. Si la actividad prevista es inusualmente compleja, comprenda su lógica comercial y los flujos de financiación o pagos relevantes. Si la relación presenta más riesgo por la geografía, la exposición PEP u otro supuesto aplicable, adopte las medidas exigidas por el régimen correspondiente y documente por qué responden a la exposición detectada.

Evite un «paquete reforzado» indiscriminado que recopile documentos sin cambiar la decisión. Genera fricción, retrasos y un repositorio difícil de revisar. Un expediente mejor identifica el supuesto, los hechos aún desconocidos, las evidencias solicitadas, el revisor, el resultado y el riesgo residual aceptado o rechazado. Así se distingue una explicación empresarial normal de un caso que exige escalado.

8. Adopte y documente la decisión sobre la relación

Entre los resultados operativos útiles se encuentran aprobar, aprobar con controles, escalar o solicitar más evidencias y rechazar o no establecer la relación. Son estados de flujo, no categorías legales universales. Cuando no sea posible completar la CDD exigida, la normativa aplicable puede limitar la posibilidad de establecer o mantener la relación.1

El expediente debe explicar qué se conocía, qué fuentes se utilizaron, qué datos presentaban conflictos, qué metodología de riesgo se aplicó, por qué se adoptaron o no medidas adicionales, quién aprobó una excepción y qué sucedió después.

KYB en la práctica: empresas, titularidad y representación

KYB va mucho más allá de consultar el número registral de una empresa. El proceso suele avanzar desde la persona jurídica hasta su inscripción, forma jurídica y jurisdicción, administradores y representantes, cadena de propiedad, control por otros medios, personas físicas últimas y finalidad o actividad prevista. El registro es una evidencia importante, pero el contenido, la fiabilidad y la actualidad varían entre jurisdicciones.

Cuando las evidencias estén incompletas, distinga entre desconocido, no verificado y contradictorio. El siguiente paso puede consistir en solicitar más pruebas, escalar a un especialista, limitar el producto o decidir no continuar conforme a la política y la normativa aplicables. No califique una estructura de sospechosa únicamente porque tenga varias capas.

Un expediente de evidencias KYB práctico

Organice el expediente empresarial en torno a las preguntas que la entidad debe responder, y no a una lista fija de documentos:

PreguntaEjemplos de evidenciasResultado del control
¿Existe la entidad y coincide su identidad jurídica?Registro mercantil, documento constitutivo, registro fiscal o regulatorio cuando procedaDatos aceptados, corregidos o escalados
¿Quién está facultado para actuar?Acuerdo del órgano de administración, asiento registral, mandato o evidencia de firma autorizadaFacultad registrada o solicitud de pruebas adicionales
¿Quién posee o controla la entidad en último término?Organigrama de propiedad, fuentes registrales, documentos societarios y evidencias fiables del grupoMapa de titularidad/control, lagunas y conclusión del revisor
¿Para qué se establece la relación?Solicitud de producto, descripción empresarial, contratos o contexto operativo proporcional al riesgoReferencia de actividad prevista y limitaciones
¿Qué no ha podido establecerse todavía?Evidencias ausentes, contradictorias o desactualizadas y notas de investigaciónEscalado, limitación, seguimiento o rechazo

Esta lista no sustituye los requisitos legales. Su finalidad es que el expediente KYB pueda revisarse. Los mejores expedientes no se limitan a almacenar documentos: muestran qué afirmación respalda cada elemento, cuándo se evaluó y a qué conclusión llegó el revisor. Para ampliar información sobre umbrales y conceptos de titularidad, consulte Umbrales globales de titularidad real y principales normas.

De la decisión de alta a un traspaso controlado

La aprobación del alta no pone fin al control. La información obtenida mediante KYC y KYB debe llegar a los equipos y sistemas que la utilizarán después. Esto incluye productos y jurisdicciones permitidos, actividad prevista, titulares y representantes relevantes, resultado de riesgo, fecha de revisión, limitaciones, evidencias pendientes y justificación de las excepciones.

Sin un traspaso controlado, una entidad puede realizar una revisión inicial rigurosa y perder después su valor. El equipo de operaciones de pagos puede desconocer una restricción de producto. Una regla de monitorización puede no recibir el contexto de actividad prevista necesario para interpretar una alerta. Un gestor comercial puede solicitar un cambio sin saber que exige revisar de nuevo la representación o la propiedad. El expediente del cliente debe ser, por tanto, un registro vivo y no un archivo de documentos de alta.

Defina qué necesita cada proceso posterior, quién puede actualizar un dato del cliente, cómo se detecta un cambio relevante y qué cambios requieren revisión de cumplimiento. Conserve el valor anterior y la justificación de la decisión cuando sea importante; el perfil actual por sí solo puede no explicar por qué se habilitó un producto, se concedió una excepción o se levantó una limitación. Una asignación clara de responsabilidades y un historial de cambios permiten auditar el ciclo de vida sin someter cada actuación operativa al mismo revisor.

Diligencia debida continua: basada en eventos, no anual por defecto

La monitorización continua debe conectar el conocimiento del cliente con su actividad posterior. Entre los motivos importantes de revisión se incluyen cambios de titularidad o control, un nuevo administrador o representante, cambios relevantes en el negocio o la actividad prevista, nuevos productos o geografías, nueva información sobre PEP u otros riesgos, dudas sobre datos anteriores, conflictos entre fuentes, actividad inusualmente incoherente y nueva información que revele un dato ausente.

El GAFI exige mantener actualizada y pertinente la información de CDD, especialmente en clientes de mayor riesgo.1 Esto no establece una renovación anual universal. Para las instituciones financieras estadounidenses cubiertas, la regla CDD de FinCEN exige mantener y actualizar la información del cliente con un enfoque basado en el riesgo.4 A partir del 10 de julio de 2027, el artículo 26 del Reglamento AML de la UE combinará actualizaciones basadas en eventos con intervalos máximos de un año para clientes sujetos a medidas de mayor riesgo y de cinco años para los demás.3 La revisión programada puede servir como respaldo; la detección de eventos evita que los cambios relevantes esperen hasta la siguiente fecha del calendario.

Combine la revisión periódica con la detección de cambios relevantes

Las revisiones programadas evitan que los expedientes inactivos queden olvidados indefinidamente. La revisión basada en eventos permite responder cuando cambian el cliente, la relación o el riesgo. Son controles complementarios, no alternativas.

Tipo de eventoEjemploRespuesta adecuada
Cambio del cliente o de la entidadNuevo administrador, titular real o denominación socialActualizar identidad, titularidad, representación y factores de riesgo
Cambio de la relaciónNuevo producto, corredor o actividad significativamente distintaReevaluar actividad prevista, permisos y monitorización
Cambio en la calidad de los datosDocumento caducado, conflicto de fuentes o evidencia ausenteSolicitar aclaraciones, verificar de nuevo o aplicar una limitación
Cambio en información de riesgoNueva condición PEP, información adversa o geografía de mayor riesgoReevaluar el riesgo, la EDD y los resultados del cribado
Revisión programadaRevisión periódica del expediente basada en el riesgoConfirmar que los hechos relevantes siguen vigentes y registrar el resultado

Integre el evento en el flujo operativo: identifíquelo, asigne un responsable, fije un plazo de respuesta según el riesgo, conserve el estado anterior y registre el resultado final. Una notificación sin una cola responsable no es diligencia debida continua. El control debe mostrar cuántos eventos se detectaron, cuánto tiempo permanecieron abiertos, cuáles se retrasaron y si los problemas de datos recurrentes requieren subsanación.

Gobierno, evidencias y automatización

Trate el modelo operativo como un mapa práctico de responsabilidades, no como un organigrama universal. La alta dirección debe recibir información útil sobre el riesgo y la eficacia de los controles. La dirección de cumplimiento debe asumir la responsabilidad del marco y de las excepciones relevantes. Los equipos de KYC/KYB recopilan y verifican evidencias. Producto, ingeniería y datos son responsables de la lógica de los flujos, las integraciones de fuentes, los permisos y el linaje de datos. El control de calidad y las pruebas independientes deben comprobar si el control funciona realmente.

El registro de evidencias debe conectar los datos aportados por el cliente; fuentes y marcas temporales de verificación; evidencias registrales y societarias; mapa de propiedad y control; facultades de representación; finalidad y actividad prevista; factores de riesgo y versión de la metodología; evidencias de EDD; referencias de cribado; conflictos; notas del analista; modificaciones, aprobaciones, decisión final y eventos de revisión posteriores.

Control de calidad: pruebe la decisión, no solo el documento

El control de calidad debe muestrear casos finalizados de distintos tipos de cliente, niveles de riesgo, revisores y rutas de excepción. Compruebe si la decisión se deriva de las evidencias, si estas eran actuales y fiables, si se utilizó el escalado exigido y si otro revisor puede reproducir el razonamiento a partir del sistema. Busque también la falsa confianza: un expediente aparentemente completo puede contener una conclusión de titularidad sin respaldo, una fuente desactualizada o una modificación del riesgo sin aprobación.

Entre los indicadores útiles se encuentran la integridad de las evidencias exigidas, tasas de retrabajo y discrepancias, tiempo en cola, antigüedad de excepciones, frecuencia de modificaciones, revisiones vencidas, fallos de fuentes y calidad de las justificaciones finales. Las métricas deben provocar una actuación. Si una fuente genera lagunas recurrentes, un equipo produce más excepciones o un nuevo producto crea más dudas sobre representación, ajuste el flujo y compruebe que el cambio funciona.

La automatización puede recopilar evidencias, cotejar datos, extraer información, asignar casos y respaldar decisiones. No transfiere la responsabilidad. Para conocer flujos controlados de agentes de IA conectados a funciones AML autorizadas, consulte AML agéntico mediante MCP. La entidad sigue teniendo que gobernar cómo los resultados se convierten en decisiones de cumplimiento, incluidos límites, excepciones, revisión humana, evidencias y gestión del cambio.

Lista de comprobación para implantar KYC, KYB y CDD

Recursos relacionados con KYC y diligencia debida

Utilice esta guía para diseñar o evaluar el ciclo completo de diligencia debida del cliente. Consulte los recursos específicos cuando necesite profundizar en uno de sus componentes:

Preguntas frecuentes

¿Qué diferencia hay entre KYC, KYB y CDD?

KYC y KYB son etiquetas prácticas para los flujos de personas físicas y empresas. CDD es el proceso más amplio y basado en el riesgo que recogen numerosas normas y leyes AML. Conecta identidad, propiedad y control, finalidad, riesgo y revisión continua.

¿KYB es lo mismo que KYC?

Persiguen objetivos relacionados, pero requieren evidencias diferentes. KYB suele añadir identidad de la persona jurídica, representantes, propiedad y control, y contexto empresarial.

¿Con qué frecuencia debe actualizarse KYC?

No existe una regla anual universal. Actualice la información cuando cambien hechos relevantes y respete cualquier ciclo de revisión basado en el riesgo o específico de la jurisdicción. El futuro Reglamento AML de la UE establece intervalos máximos concretos a partir del 10 de julio de 2027.3

¿Pueden automatizarse KYC y KYB?

Muchas tareas de recopilación, verificación, cribado y asignación pueden automatizarse. La entidad sigue siendo responsable de gobernar el proceso general y sus decisiones finales de cumplimiento.

Conclusión

KYC, KYB y CDD funcionan cuando forman un único ciclo trazable: comprender el ámbito aplicable; identificar y verificar al cliente; establecer la titularidad y la capacidad de representación; comprender la finalidad y la actividad prevista; evaluar el riesgo; aplicar las medidas adecuadas; conservar la decisión; y actualizar el expediente cuando cambien los hechos. Así, las comprobaciones aisladas se convierten en un control auditable.

Referencias

Footnotes

  1. GAFI, Recomendaciones del GAFI, modificadas en junio de 2026. 2 3 4 5 6

  2. Legislación británica, Reglamento sobre blanqueo de capitales de 2017, artículo 28. 2 3

  3. EUR-Lex, Reglamento (UE) 2024/1624, 31 de mayo de 2024. 2 3 4 5

  4. FinCEN, Requisitos de diligencia debida del cliente para instituciones financieras. 2

  5. FCA, Procesos y controles de evaluación del riesgo en las entidades: nuestras conclusiones, 11 de noviembre de 2025.

  6. Legislación británica, Reglamento sobre blanqueo de capitales de 2017, artículo 33.

Pie de página

KYC, KYB y diligencia debida del cliente: guía práctica para equipos de cumplimiento