Artículo de KYC
El KYC ha dejado la era del cumplimiento. Bienvenida a la era del rendimiento
La mayoría de los equipos de verificación de identidad siguen midiendo lo incorrecto. No es por descuido, sino porque la industria nació para cumplir con los reguladores, y los indicadores no han cambiado: tasas de aprobación, hallazgos de auditoría o si recibirán una multa.
Nuestra industria nació para cumplir con los reguladores. Este origen aún define cómo los equipos miden la verificación de identidad: por las tasas de aprobación, los hallazgos de auditoría o si recibirán una multa.
Creo que ahora estamos en una era diferente: la del rendimiento. En realidad, siempre ha estado ahí. El regulador tenía un problema específico en mente, pero el requisito de cumplimiento ocultó el rendimiento real que se esperaba.
El rendimiento siempre ha significado lo mismo: la menor fricción posible para las personas honestas y la máxima fricción para los estafadores. Lo demás son detalles de implementación.
Hablé de esto recientemente en un panel de Payments On Air con Chris Ampofo, CIO de Uphold. A continuación, explico lo que creo que significa este cambio en la práctica y lo que querría saber si hoy eligiera un socio de identidad.
El onboarding no es el punto. La relación sí lo es
Muchas empresas todavía ven el KYC como un requisito del onboarding. Una puerta que se cruza una sola vez.
Una mejor forma de verlo es que estás iniciando una relación y creando una plataforma basada en la confianza. Este cambio de perspectiva tiene dos consecuencias.
Primero, al crear un entorno seguro, puedes eliminar barreras y reducir costos a largo plazo, porque ya sabes con quién estás tratando.
Segundo, tienes que pensar en todo el ciclo de vida del cliente. El onboarding inicia la relación, pero habrá momentos clave en los que querrás reconstruir la confianza: una transacción de alto riesgo en la que necesitas estar seguro de que tienes a la persona correcta detrás de la cuenta, un nuevo dispositivo o un nuevo método de pago. La confianza no se establece una vez. Se mantiene.
Cuando la confianza se vuelve una estrategia de crecimiento, en lugar de un simple requisito, todo cambia. Esto me parece muy emocionante y lo estoy viendo en muchas industrias.
Descubre cómo Uphold verifica a sus clientes durante todo el ciclo de vida de la cuenta.
El equipo de Uphold conversó con PYMNTS sobre cómo es en la práctica la verificación continua del ciclo de vida y por qué las verificaciones únicas del onboarding ya no son suficientes. Lee la entrevista
La brecha más costosa del embudo
La brecha entre la creación de la cuenta y la primera transacción con fondos es donde las plataformas pierden a los clientes que más les costó adquirir.
Chris describió su funcionamiento mejor de lo que yo podría: un cliente pasa por varias capas de verificación de distintos proveedores, y cada uno le pide algo más. «Se apartan de la pantalla para buscar su pasaporte o licencia de conducir. Cuando vuelven, la sesión ha caducado, el proceso se ha interrumpido y en ese momento los has perdido. Se irán a otro lugar donde sea mucho más fácil y rápido».
En un mercado volátil, la ventana es aún más estrecha. Cuando una racha alcista atrae una avalancha de nuevos usuarios, una verificación que tarda días significa que el momento ha pasado y se han ido a otra parte.
La clave está en modular la fricción
La forma en que abordamos esto en Veriff considera dos factores.
Por un lado, el nivel de riesgo que enfrenta el negocio en ese flujo o caso de uso específico. Por el otro, la motivación de la persona que se está verificando.
Si solicitas un préstamo, tu motivación para completar el proceso es alta. Ahí puedes permitir más fricción para ofrecer mayores garantías. Pero si la verificación está en tu canal principal de adquisición, donde invertiste para atraer a los usuarios, la fricción innecesaria destruye esa inversión. En ese caso, necesitas un proceso fluido y con poca fricción para todos.
Chris explicó bien el punto de vista del usuario: a los consumidores no les molesta la fricción, siempre y cuando se aplique en el lugar correcto. Nadie se opone a una pausa cuando vinculan una nueva cuenta bancaria. Esa pausa le da a una persona honesta un momento para pensar, y le da a alguien cuya cuenta ha sido comprometida la oportunidad de detenerlo.
Ajustar el equilibrio entre estos dos factores es la clave. Un proceso ligero al principio y más riguroso en los momentos que lo requieran.
Rechazar a un buen cliente es un problema de negocio, no un problema de UX
Los falsos positivos no reciben la misma atención que las pérdidas por fraude. Deberían.
Cuando vienes de una mentalidad de cumplimiento, estás abordando la preocupación del regulador, y esa preocupación es el fraude. Por eso, la mayoría de las evaluaciones de verificación de identidad giran en torno a la tasa de aprobación falsa. Pero la tasa de rechazo falso es un gran problema, y lo escucho cada vez más en las llamadas con clientes. Un cliente me dijo recientemente: «Es 10 veces más preocupante para el negocio rechazar a una buena persona que dejar pasar a un estafador».
Considera una gran plataforma de transporte con decenas o cientos de miles de conductores. Una tasa de rechazo falso que parece un error de redondeo hace que miles de personas llamen a tu centro de contacto. Parece una fricción con la que puedes vivir, pero esta fricción casi siempre crea más fricción para el propio negocio, y puede agravarse.
Así que el verdadero rendimiento de un proveedor de identidad es la tasa de aprobación falsa combinada con la tasa de conversión que pueden garantizar. Son dos caras del mismo número. Prueba ambas.
Cuatro preguntas que le haría a un proveedor de identidad
1. ¿Cómo es su arquitectura?
Creemos que la confianza tiene que ver con la arquitectura. Algunos proveedores agregan servicios: no construyen la tecnología ellos mismos, sino que integran y seleccionan soluciones de terceros según la geografía y el caso de uso. Otros están más integrados verticalmente y son dueños de una mayor parte de su tecnología.
Incluso un proveedor integrado verticalmente debe conectarse a terceros: por ejemplo, las billeteras y los sistemas de identidad digital no son algo que uno construye por sí mismo. En Veriff, nos integramos con ellos. Pero hay una mentalidad muy diferente entre incorporar datos a tu proceso de verificación para hacerlo más inteligente, y enviar los datos biométricos de tu cliente a un tercero sobre el que tienes algo de control, pero no total.
Pregunta cuánto control tiene tu proveedor sobre todo el flujo y a dónde van tus datos en cada paso.
2. ¿Cómo aprenden y de qué datos?
La calidad de la detección depende de qué tan rápido aprendes, y eso depende de los datos. La calidad primero, y la cantidad como siempre con el aprendizaje automático moderno, pero lo que realmente quieres es cobertura. Una amplia distribución.
Los estafadores no solo son innovadores, sino extremadamente colaborativos. Existen plataformas de Fraude como Servicio donde puedes crear una cuenta y aprender a eludir las verificaciones en plataformas específicas. Cuando usas una plataforma de verificación compartida, entras en el mismo juego: cuantas más industrias estén en la misma plataforma, más rápido aprendemos y más rápido se propagan esos aprendizajes entre industrias y clientes.
3. ¿Apoyan la expansión global o simplemente operan a nivel mundial?
Esta es una diferencia crucial. Los proveedores locales pueden ser más precisos en su mercado. Pero al usar varios, te enfrentas a dos malas opciones: simplificar tanto los datos que no puedes hacer comparaciones justas, o intentar aprovechar al máximo cada proveedor y terminar en un caos de integraciones.
Peor aún, hace que sea imposible conocer tu propio rendimiento. Lo más difícil en este negocio, y la gente a menudo no se da cuenta, es saber cuál es tu propio rendimiento. Con dos proveedores en dos geografías diferentes, nunca puedes compararlos, por lo que no puedes saber cuál te está fallando.
Y la cobertura global no es opcional, ni siquiera para las empresas de un solo mercado. Puedes operar solo en los EE. UU., pero las personas que hacen el onboarding tienen documentos de todas partes del mundo.
3. ¿Cómo manejarán los documentos mientras todo lo demás se fragmenta?
Hay una balcanización de los medios de identificación en marcha: la identificación digital, los registros biométricos y los documentos coexisten. El fraude siempre sigue el camino de menor resistencia, y los documentos siguen siendo el espacio donde se aplica la mayor creatividad para la manipulación y la falsificación.
Seguiremos verificando documentos por mucho tiempo, hasta que el mundo se ponga de acuerdo sobre un conjunto de identidades digitales que funcionen para todos. Eso significa que el fraude seguirá concentrándose en ese vector, y que la visión por computadora y la detección de deepfakes en el propio documento seguirán siendo muy importantes.
¿Será universal alguna vez el lema «verificar una vez, operar en todas partes»?
Sinceramente, este es el santo grial, y no sé si se puede lograr. Analizaré las tres vías más evidentes.
Estándares interoperables. Europa está trabajando en eIDAS 2, lo que sugiere que la primera versión no cumplió completamente con los requisitos, y no sería una locura imaginar un eIDAS 3. En los EE. UU., donde se esperaría interoperabilidad dentro de un solo país, la explosión de estándares a nivel estatal es notable. Así que no apostaría por la interoperabilidad.
Una billetera universal. No todos usamos el mismo teléfono. No todos usaremos la misma billetera.
Identidades reutilizables generadas por empresas que ya verifican a escala. Técnicamente es posible. El obstáculo es que, incluso dentro de una misma industria, las empresas tienen requisitos de confianza muy diferentes, y la verificación de identidad es solo una parte de una evaluación de confianza mucho mayor que incluye la verificación de PEP y sanciones, medios adversos y comprobaciones de PLD. Lo que una empresa considera una verificación reutilizable, otra no lo hará.
Si soy honesto, cuantos más esquemas de identidad digital operan en el mundo, más fragmentación vemos en este momento.
Creo que se avecina un punto intermedio: eIDAS puede darnos suficiente material para trabajar en Europa, y algunos esquemas basados en tokens pueden tener una definición de confianza suficiente para que las empresas se alineen. Pero no está nada claro cómo lo lograremos. Lo que significa que la medida práctica hoy es construir el registro de identidad unificado dentro de tu propio negocio y red de socios en lugar de esperar a que la industria converja.
Todas las herramientas de cumplimiento en un solo lugar
Nada de esto elimina las obligaciones. Cambia la forma en que las cumples.
- Programas de identificación de clientes. Permiten a una empresa tener una certeza razonable sobre la identidad de sus clientes. En EE. UU., se basan en la Sección 326 de la USA PATRIOT Act y se implementan mediante regulaciones de la Ley de Secreto Bancario: un programa por escrito, cuatro datos de identificación por cliente (nombre, fecha de nacimiento, dirección, número de identificación), procedimientos de verificación basados en riesgo, mantenimiento de registros, comparación de clientes con listas gubernamentales y notificaciones a los clientes.
- La debida diligencia del cliente evalúa el riesgo de la relación utilizando al cliente, listas de sanciones y fuentes de datos públicas y privadas, a un nivel simplificado, estándar o mejorado. Ajustar ese nivel al cliente es la versión de cumplimiento de la modulación de la fricción.
- El monitoreo continuo mantiene las cuentas, transacciones y perfiles de riesgo bajo revisión en tiempo real. Esto es lo que te permite tener un proceso inicial simple, porque la revisión exhaustiva se puede aplicar después y con precisión.
- KYB aplica la misma disciplina a las cuentas corporativas: datos vitales de la empresa, estructura de propiedad, beneficiarios finales y, luego, verificaciones de PLD/es/kyc sobre esos propietarios.
- eKYC y KYC móvil son la forma en que todo lo anterior se entrega ahora: digitalmente, en el flujo, con señales móviles que añaden una capa de autenticación en lugar de una capa de fricción.
Dos conclusiones
Ten claro el nivel de riesgo que enfrentas y asegúrate de que el nivel de fricción coincida con la situación. Todo se trata de modular la fricción.
Y si el objetivo es usar la confianza como palanca de crecimiento, entiende qué la sustenta; específicamente, la arquitectura y el flujo de datos que te permiten tomar una decisión segura. Esa es la parte que es fácil omitir y que sale caro hacer mal.
En Veriff, ese es el principio sobre el que construimos: tecnología construida y de propiedad interna, desde la biometría hasta el OCR, lo que elimina la necesidad de cajas negras de terceros en tu flujo de verificación. Más de 12,500 especímenes de documentos en más de 230 países y territorios, una decisión promedio en 6 segundos y un socio responsable para toda la pila tecnológica.
Si quieres ver cómo se ve eso en tu embudo, reserva una demo.