Precios
Idioma
Publicado 24-08-2026 · Actualizado 24-08-2026

Software KYC frente a software de verificación de identidad: qué necesitan realmente los equipos de cumplimiento

Compare el software KYC con el software de verificación de identidad, vea cómo encajan KYB, la diligencia debida y los controles AML, y sepa qué necesita su equipo durante el alta.

Compartir

El software KYC y el software de verificación de identidad no son necesariamente lo mismo. La verificación de identidad busca obtener garantías suficientes de que una persona es quien afirma ser. Un proceso más amplio de KYC o diligencia debida del cliente puede incluir también información sobre la empresa y sus titulares reales, el propósito de la relación, controles AML, la evaluación del riesgo del cliente, la revisión y el escalado, la conservación de evidencias y los controles posteriores al alta.

La confusión no procede solo de la terminología de cumplimiento, sino también del mercado. Un proveedor puede utilizar «software KYC» para referirse a comprobaciones documentales y biométricas. Otro puede emplearlo para los controles de sanciones y PEP. Un tercero puede estar hablando de una plataforma que cubre todo el ciclo de vida del cliente. Por eso, el comprador debe comparar qué controles realiza realmente cada producto, qué datos necesita y qué función ocupa dentro de la arquitectura de alta.

La pregunta práctica no es qué etiqueta es la correcta, sino esta: ¿necesita software de verificación de identidad, una capa de decisión AML o ambas cosas?

Idea clave

La verificación de identidad responde a una cuestión concreta: qué garantías existen sobre la identidad de una persona. KYC y la diligencia debida abarcan conceptos operativos más amplios que también pueden exigir información sobre la titularidad real, el propósito de la relación, la evaluación del riesgo del cliente, controles contra el blanqueo de capitales, revisión, evidencias y medidas continuas. Las etiquetas comerciales varían; evalúe las capacidades, no solo la terminología.

Para conocer con más detalle el ciclo de vida y los conceptos normativos, consulte la guía sobre KYC, KYB y diligencia debida del cliente.

Seis conceptos que conviene diferenciar al comprar software

Los siguientes términos se solapan en el uso habitual, pero no responden a la misma pregunta. Las medidas legales y la terminología exactas dependen de la jurisdicción, el sujeto obligado, el cliente, el producto, el canal de distribución y el riesgo evaluado.

ConceptoPregunta principalFunciones habitualesQué no demuestra por sí solo
Verificación de identidad (IDV)¿Existen garantías suficientes de que esta persona corresponde a la identidad declarada en los datos aportados?Datos de identidad, comprobaciones documentales o no documentales, identidad digital y, según el proveedor y el caso, biometría o prueba de vidaEl riesgo global del cliente en materia de blanqueo de capitales, financiación del terrorismo, sanciones o relación comercial
Verificación de empresas¿Puede contrastarse la información aportada sobre una persona jurídica?Identificadores de empresa, datos de registro o existencia, documentación societaria y consultas de registros o fuentes de datos, según el proveedorUna conclusión completa sobre titularidad, control, diligencia debida o riesgo del cliente
Controles AML¿Coinciden los datos aportados sobre una persona o entidad con información relevante sobre riesgo de delito financiero?Comprobaciones de sanciones, PEP, listas de vigilancia y noticias negativas conforme al programa y al proveedorLa autenticidad de la identidad, la existencia de la empresa o la decisión final sobre la relación
KYC¿Quién es el cliente y qué controles deben aplicarse?Según la entidad o el proveedor: comprobaciones de identidad, diligencia debida, controles AML, evaluación del riesgo, revisión y controles continuosUna lista universal de obligaciones legales o una especificación de software normalizada
KYB¿Cómo se aplican las preguntas equivalentes de alta y diligencia debida a una organización?Datos de la entidad, titularidad y control, representantes, información sobre titulares reales, controles AML y evaluación del riesgo, según el programaUn único proceso jurídico o técnico normalizado a escala mundial
Diligencia debida del cliente (CDD)¿Qué medidas se necesitan para conocer al cliente y gestionar el riesgo de BC/FT de la relación?Identificación y verificación, titularidad real cuando corresponda, propósito y naturaleza prevista, evaluación del riesgo y diligencia debida continua conforme al marco aplicableUna arquitectura tecnológica fija o medidas idénticas para todos los clientes

Esta distinción tiene una base normativa sólida. La Recomendación 10 del GAFI considera la identificación y la verificación del cliente como una parte de la diligencia debida. Aborda por separado la titularidad real, el propósito y la naturaleza prevista de la relación, y la diligencia debida continua. La guía del GAFI sobre identidad digital analiza específicamente los sistemas de identidad digital como una forma de facilitar la identificación y verificación del cliente dentro de la diligencia debida.

Las Recomendaciones del GAFI son estándares internacionales que cada país incorpora a su propio marco. No son legislación mundial directamente aplicable a todas las empresas. Por eso, una comparación entre categorías de producto puede explicar las distintas capas, pero no prescribir los controles que debe aplicar cada lector.

Qué hace realmente el software de verificación de identidad

El software de verificación de identidad ayuda a una organización a evaluar si la información de identidad es suficientemente fiable para el fin previsto. Según el proveedor, el país, el canal y el nivel de garantía exigido, puede incluir comprobaciones documentales, sistemas de identidad electrónica, bases de datos fiables, pruebas no documentales, comparación de selfis, biometría o controles de prueba de vida.

Son posibles métodos de aplicación, no una lista universal de tecnologías KYC obligatorias. La guía del GAFI sobre identidad digital adopta un enfoque basado en el riesgo: plantea si los niveles de garantía, la tecnología, el gobierno y la fiabilidad de un sistema de identidad digital son adecuados para el uso concreto de diligencia debida. En los supuestos estadounidenses de identificación de clientes a los que resulta aplicable, la documentación de FinCEN también admite métodos documentales, no documentales o combinados, en lugar de imponer un proceso mundial único basado en pasaporte y selfi.

También conviene distinguir la verificación de identidad de la autenticación. La verificación suele buscar establecer o confirmar la identidad durante el alta o en otra revisión definida. La autenticación determina si se debe permitir que una persona que vuelve a iniciar sesión, o un dispositivo, acceda a una cuenta o realice una acción. Las mismas tecnologías pueden contribuir a ambas tareas, pero el objetivo del control es distinto.

Un resultado satisfactorio de verificación de identidad constituye una evidencia útil. No responde a todas las preguntas de cumplimiento. No determina si el cliente coincide con una lista de sanciones o tiene la condición de PEP, no explica quién controla una empresa, no establece el propósito de una relación ni decide si la actividad y la geografía del cliente representan un riesgo aceptable conforme a la política de la entidad.

Qué puede significar «software KYC» en la práctica

«Software KYC» es una etiqueta comercial amplia, no una lista de funciones normalizada. La guía sobre delitos financieros de la FCA señala que KYC y CDD se utilizan a veces como términos intercambiables. Los proveedores de software emplean la etiqueta con un alcance todavía mayor.

La mayoría de los productos descritos como software KYC responden principalmente a uno de estos tres modelos:

  1. Centrado en la verificación de identidad. La plataforma parte de las pruebas y garantías de identidad. Puede añadir señales de fraude, controles AML, verificación de empresas o herramientas para gestionar procesos.
  2. Centrado en AML y riesgo. La plataforma parte de controles de sanciones, PEP, listas de vigilancia o información negativa en medios y puede incorporar riesgo del cliente, gestión de casos y monitorización. Puede consumir datos de identidad verificados en otro sistema.
  3. Centrado en el ciclo de vida o la orquestación. La plataforma coordina la recogida de datos, las comprobaciones, las políticas de riesgo, las aprobaciones, las revisiones, el acceso al producto y los cambios que afectan al cliente entre varios proveedores y sistemas internos.

Estos modelos pueden solaparse. Un proveedor puede cubrir varias capas y otro puede integrar servicios especializados. Ningún enfoque es automáticamente mejor. La arquitectura adecuada depende del perímetro regulatorio, los productos, los clientes, el modelo operativo, los sistemas existentes y la asignación de responsabilidades sobre los controles.

El error de compra consiste en suponer que un producto denominado «software KYC» debe realizar los tres modelos. El proceso de contratación debe sustituir la etiqueta por un esquema de controles: qué datos entran, qué sistema los obtiene o verifica, qué comprobaciones se ejecutan, quién revisa las excepciones, cómo se registra cada decisión y qué ocurre después del alta.

Cómo encajan KYB y la verificación de empresas

La verificación de empresas suele referirse al software que contrasta información sobre una persona jurídica. Según el proveedor, puede consultar fuentes oficiales o comerciales, examinar documentación societaria, confirmar el registro o el estado operativo de la empresa, o recopilar información sobre administradores y propietarios.

KYB es un concepto más amplio y menos normalizado. Suele emplearse como forma abreviada de referirse a los controles de alta y diligencia debida aplicados a empresas y otras personas jurídicas. Un proceso KYB puede incluir la verificación de la entidad, pero también puede exigir que la empresa que realiza la diligencia debida identifique y comprenda a los representantes, la estructura de titularidad y control, los titulares reales, el propósito de la actividad, la actividad prevista, los factores de riesgo, los resultados de los controles AML y los cambios posteriores.

Confirmar que una empresa existe no equivale, por tanto, a completar la diligencia debida de una persona jurídica. La Recomendación 10 del GAFI contempla la identificación de los titulares reales y la adopción de medidas razonables para verificar su identidad, además del conocimiento de la estructura de propiedad y control. El estándar y el método concretos dependen del marco jurídico aplicable.

Los límites entre tecnologías son importantes en este punto. Un proveedor de altas o de datos empresariales puede obtener y contrastar información sobre la empresa y su titularidad. Una capa AML independiente puede utilizar después los datos aportados sobre la empresa, sus titulares reales, las personas que ejercen el control, administradores, firmantes y partes relacionadas para realizar controles, evaluar el riesgo y facilitar la revisión.

Checklynx responde a este segundo modelo: el cliente o un proveedor previo aporta los datos del cliente, la empresa, su estructura de titularidad y sus titulares reales. Checklynx no consulta registros mercantiles ni descubre titulares reales. Puede conservar las relaciones aportadas y ayudar a los equipos que necesitan gestionar el riesgo asociado a titulares reales y partes relacionadas dentro de un proceso AML más amplio.

Los controles AML y el riesgo del cliente son controles distintos

Los controles AML constituyen otra capa; no sustituyen la verificación de identidad o de empresas. Comparan los datos aportados sobre personas o entidades con fuentes definidas de riesgo. Según el programa, pueden comprender sanciones, PEP, listas de vigilancia o información negativa en medios.

Cada resultado debe interpretarse según su fuente y su contexto jurídico. Una coincidencia potencial con sanciones no equivale a una exposición PEP. La condición de PEP no demuestra que exista una conducta ilícita. La información negativa en medios no tiene el mismo efecto jurídico que una designación oficial de sanciones. Ninguno de estos resultados confirma la autenticidad de un documento de identidad.

Estos controles tampoco adoptan la decisión final sobre el cliente. Una coincidencia potencial es un dato para la investigación. El equipo puede necesitar resolver la identidad, evaluar la calidad y pertinencia de la fuente, determinar la jurisdicción y el programa aplicables, considerar la titularidad o el contexto de la relación y documentar por qué el resultado se descartó, escaló, restringió o trató de otro modo.

La evaluación del riesgo del cliente responde a otra pregunta. Organiza factores relevantes —como el tipo de cliente, la geografía, el producto, el canal de distribución, la titularidad, la actividad prevista y la información de los controles AML— en una visión del riesgo que permite aplicar medidas proporcionales. Los factores, la metodología, los umbrales y las actuaciones resultantes pertenecen al marco aplicable y a la política de la entidad.

Un resultado de identidad puede aportar información a esa evaluación, pero no sustituirla. Del mismo modo, la ausencia de coincidencias con sanciones o PEP no demuestra que un cliente tenga un riesgo bajo. Consulte cómo una evaluación específica del riesgo del cliente permite conectar la información aportada y las señales de riesgo con un proceso de revisión controlado.

Una arquitectura de alta por capas

Una arquitectura tecnológica útil asigna cada control a un responsable claro. Un proveedor puede cubrir varias capas, pero los intercambios entre ellas deben seguir siendo visibles.

  1. Verificación previa — comprobaciones de identidad o de la entidad cuando sean necesarias.
  2. Datos aportados del cliente, la empresa y sus titulares reales — la información se estructura para los controles posteriores.
  3. Controles AML — se comprueban las partes pertinentes conforme al programa de la entidad.
  4. Evaluación del riesgo del cliente — se consideran los factores relevantes conforme a la metodología de la entidad.
  5. Revisión y evidencias — las coincidencias potenciales y excepciones se asignan, investigan y documentan.
  6. Decisión conforme a la política — la organización responsable determina la actuación siguiente.
  7. Monitorización continua — los cambios en la información del cliente, la titularidad, las fuentes de control o el riesgo evaluado pueden exigir nuevas comprobaciones, una nueva evaluación y una revisión adicional.

Esta arquitectura evita dos errores habituales. Primero, impide tratar una verificación de identidad satisfactoria como una conclusión AML completa. Segundo, evita dar a entender que el software de controles AML obtiene o verifica los datos de identidad, empresa o titularidad que utiliza.

Para los equipos que ya reciben datos del cliente, la empresa y su titularidad, la solución de alta KYC/KYB y decisión AML permite conectar esos datos con los controles AML, el riesgo del cliente, una revisión controlada, las evidencias y los controles continuos.

Cómo evaluar el software KYC

Empiece por el modelo operativo, no por una tabla de funciones de proveedores. Una misma función puede ocultar una fuente de datos, un objetivo de control, un proceso de revisión o una distribución de responsabilidades diferentes.

Pregunta de evaluaciónPor qué importaEvidencias que conviene solicitar
¿Qué control concreto realiza el producto?«Software KYC» es un concepto demasiado amplio para definir el alcanceUn esquema de controles que separe recogida de datos, verificación, controles AML, riesgo, revisión y monitorización
¿Verifica la identidad o consume datos de identidad procedentes de otra fuente?Determina si sigue siendo necesario un proveedor de IDV o un proceso interno de verificaciónMétodos admitidos, modelo de garantía, países, cobertura documental o de datos y gestión de excepciones
¿Verifica empresas frente a registros o utiliza datos aportados sobre la entidad?Evita suposiciones erróneas sobre las comprobaciones de existencia y estado de la empresaFuentes de datos identificadas, actualidad de los datos, lógica de cotejo y jurisdicciones no admitidas
¿Descubre titulares reales o procesa datos aportados sobre ellos?La obtención de datos y la gestión del riesgo de titularidad son capacidades distintasProcedencia de los datos de titularidad, modelo de relaciones, proceso de actualización y controles del analista
¿Qué controles AML incluye?Los datos de sanciones, PEP, listas de vigilancia e información negativa en medios tienen fines y tratamientos diferentesCobertura de fuentes, proceso de actualización, configuración del cotejo y contexto de las coincidencias
¿Cómo se investigan las coincidencias potenciales?Un resultado candidato no es una decisión finalAsignación, resolución de identidad, escalado, conclusión, justificación y circuito de aprobación
¿Se evalúa el riesgo del cliente por separado de las garantías de identidad?Una identidad válida puede seguir presentando un riesgo importante como cliente o para la relaciónFactores, ponderaciones o reglas, modificaciones justificadas, versionado, aprobaciones e historial de cambios
¿Cómo se conservan la justificación y las evidencias?El buen gobierno exige poder reconstruir qué ocurrió y por quéVersiones de fuentes, marcas de tiempo, historial del analista, archivos adjuntos, decisiones y acceso de auditoría
¿Qué ocurre cuando cambia el riesgo después del alta?Los cambios relevantes pueden exigir nuevas comprobaciones o revisionesModelo de supuestos de revisión, creación de casos y nueva evaluación del cliente
¿Qué deben aportar los sistemas previos?Los datos incompletos o ambiguos debilitan los controles posterioresCampos obligatorios, validación, identificadores, relaciones entre entidades y respuesta sobre la calidad de los datos
¿Cómo funcionan las integraciones?Un diseño adecuado de cumplimiento también falla si los intercambios no son fiablesAPI, correspondencia de datos, reintentos, idempotencia, gestión de estados, colas de errores y conciliación
¿Puede la entidad aplicar su propia política y modelo de escalado?El producto debe facilitar decisiones responsables, no afirmar que automatiza el cumplimientoGobierno de la configuración, permisos, pruebas, aprobaciones y evidencias sobre las versiones de la política

La lista debe conducir a una decisión de arquitectura, no limitarse a producir una puntuación del producto. Algunas entidades necesitan un proveedor especializado en identidad y una capa AML separada. Otras necesitan coordinar sus sistemas existentes. Algunas pueden utilizar un mismo proveedor para varios controles, pero mantener por separado el gobierno, las pruebas y las evidencias de cada objetivo de control.

Consulte cómo la monitorización continua permite gestionar cambios relevantes después del alta.

La jurisdicción y el perímetro regulatorio importan

Las categorías de software no determinan las obligaciones legales. Las Recomendaciones del GAFI establecen estándares internacionales, pero los países los incorporan mediante leyes y marcos de supervisión diferentes. La inclusión de una organización en su ámbito, las medidas de diligencia debida aplicables, las evidencias admisibles y los supuestos que exigen medidas reforzadas o continuas dependen del régimen y de los hechos pertinentes.

En la UE, el artículo 13 de la Directiva (UE) 2015/849 considera medidas de diligencia debida la identificación y verificación, la titularidad real, el propósito y la naturaleza prevista de la relación, y la monitorización continua. La UE se encuentra en transición hacia el Reglamento (UE) 2024/1624, que será aplicable con carácter general desde el 10 de julio de 2027. En agosto de 2026 no debe describirse como si todos sus requisitos para el sector privado ya fueran aplicables.

En el Reino Unido, la parte 3 de las Money Laundering Regulations 2017 y la guía pertinente de la FCA deben interpretarse según el perímetro regulatorio y las circunstancias de la entidad. En Estados Unidos, la CDD Rule de FinCEN aquí mencionada se aplica a determinadas entidades financieras incluidas en su ámbito, no a todas las organizaciones que utilizan el término KYC.

Utilice este marco para distribuir las responsabilidades tecnológicas; determine por separado las medidas legales aplicables a cada entidad, producto, tipo de cliente y jurisdicción.

Dónde encaja una capa de decisión AML

Una capa de decisión AML resulta útil cuando el equipo ya recibe información sobre clientes, empresas y titularidad, pero necesita convertir esos datos en controles consistentes, evaluación del riesgo, revisión, evidencias y medidas continuas.

Checklynx facilita la capa de decisión AML dentro del alta KYC/KYB. A partir de los datos sobre clientes, empresas, titulares reales y partes relacionadas que aporta el cliente o un proveedor previo, los equipos pueden ejecutar controles AML, aplicar controles de riesgo del cliente, revisar excepciones, conservar las evidencias de la decisión y mantener la monitorización pertinente después del alta.

Las comprobaciones de documentos de identidad, la biometría, las pruebas de vida, la verificación frente a registros mercantiles y el descubrimiento de titulares reales corresponden a funciones previas. La organización responsable conserva el control de sus políticas y de las decisiones finales sobre la relación.

Preguntas frecuentes

¿Es lo mismo el software KYC que el software de verificación de identidad?

No necesariamente. El software de verificación de identidad se centra en establecer o verificar una identidad. «Software KYC» se utiliza de manera desigual: puede referirse a la verificación de identidad, controles AML, riesgo del cliente, gestión de casos, coordinación del ciclo de vida o varias de estas funciones. El comprador debe comparar los controles y los flujos de datos, no confiar únicamente en la etiqueta.

¿Basta con verificar la identidad para completar el KYC?

No existe una respuesta universal, jurídica o de software, denominada «KYC completo». Conforme a la Recomendación 10 del GAFI y a los marcos de la UE, el Reino Unido y Estados Unidos aquí descritos, la identificación y verificación del cliente forman parte de medidas de diligencia debida más amplias. Los requisitos adicionales dependen del régimen, la entidad, el cliente, el producto, la relación y el riesgo aplicables.

¿Las comprobaciones KYC exigen siempre un pasaporte o verificación biométrica?

No existe un único método aplicable en todo el mundo. Los enfoques documentales, no documentales, de identidad electrónica, biométricos o combinados pueden estar disponibles o resultar adecuados según el marco regulador y el caso de uso. La guía del GAFI sobre identidad digital se centra en determinar si el sistema ofrece garantías apropiadas, no en imponer una tecnología universal.

¿Qué diferencia hay entre KYB y la verificación de empresas?

La verificación de empresas suele consistir en contrastar información sobre una persona jurídica mediante documentos, registros u otras fuentes de datos. KYB es una forma abreviada y más amplia que utiliza el mercado para referirse al alta y la diligencia debida de una organización. Puede incluir datos de la entidad, titularidad y control, representantes, titulares reales, controles AML, evaluación del riesgo y revisión continua. La terminología no está normalizada a escala mundial.

¿Cómo encajan los controles de sanciones y PEP dentro de KYC?

Pueden funcionar como controles conectados contra el delito financiero durante el alta y la revisión continua. Son distintos de la verificación de identidad y también entre sí. Una coincidencia con sanciones, una indicación de PEP o una noticia adversa debe tratarse conforme a su contexto jurídico, de riesgo y de política; ninguna determina automáticamente la decisión final sobre el cliente.

¿Termina el KYC después del alta?

No necesariamente. La Recomendación 10 del GAFI contempla la diligencia debida continua, y los marcos de la UE, el Reino Unido y Estados Unidos aquí descritos incluyen controles continuos o basados en el riesgo. Los supuestos, la frecuencia y las medidas dependen de los requisitos aplicables y del proceso basado en el riesgo de la entidad; no existe una regla universal de actualización anual.

¿Puede una empresa utilizar proveedores distintos para verificar la identidad y realizar controles AML?

Sí. Una arquitectura modular puede utilizar un proveedor o proceso para obtener y verificar datos de identidad o de empresa y otro para ejecutar controles AML, evaluar el riesgo del cliente, facilitar la revisión y mantener la monitorización. La organización debe seguir atendiendo las responsabilidades aplicables en materia de externalización, confianza en terceros, datos, gobierno y controles.

¿Qué deben buscar los equipos de cumplimiento al comprar software KYC?

Primero deben definir los controles necesarios. Después, deben evaluar la recogida y verificación de datos, la información empresarial y de titularidad, los controles AML, la evaluación del riesgo del cliente, la gestión de casos, las evidencias, los controles continuos, las integraciones, los permisos y el gobierno de las políticas. Elegir software facilita un proceso de cumplimiento; no determina ni garantiza por sí solo el cumplimiento normativo.

Explore el alta KYC/KYB con decisiones AML controladas

Si sus sistemas de alta ya aportan información sobre clientes, empresas, titulares reales y estructuras de titularidad, Checklynx puede ayudarle a conectar esos datos con controles AML, la evaluación del riesgo del cliente, una revisión controlada, las evidencias de cada decisión y la monitorización continua.

Convierta los datos de alta en un proceso de revisión AML

Compruebe los clientes, empresas, titulares reales y partes relacionadas que ya figuran en sus sistemas, evalúe el riesgo del cliente, revise las coincidencias potenciales y conserve las evidencias de cada decisión.

Explore el alta KYC/KYB

Fuentes oficiales

Compartir
Base de conocimientos

Pie de página

Software KYC frente a software de verificación de identidad