Líderes de opinión
Manifiesto Zero-Trust KYC: Cuatro Principios para Reconstruir la Verificación de Identidad

Existe una visión popular del futuro digital en la que los usuarios se verifican solo una vez, las credenciales digitales se desplazan libremente entre servicios y el KYC (Conozca a su Cliente) pasa a un segundo plano. No es difícil ver por qué esto es imposible en el hostil entorno digital actual. Un enfoque así generaría no solo transferencias innecesarias, sino también una superficie de exposición mucho más amplia para los datos de identidad. En realidad, el KYC es inevitable, por lo que debe volverse más rápido, más seguro, más privado, más transparente y más resiliente.
Muchos proveedores están esforzándose por alcanzar estas cualidades, sin embargo la dirección en la que gran parte de la industria KYC se está desarrollando revela cada vez más sus limitaciones. Lo que ha llevado a la industria a este punto es un modelo de confianza roto basado en la suposición de que podemos seguir confiando en la infraestructura en la nube, los modelos de IA, los proveedores, los subcontratistas, los administradores y muchos otros actores involucrados en el proceso KYC.
Con creciente frecuencia, vemos que incluso los sistemas a nivel estatal no protegen los datos de identidad – algunos de los datos más sensibles que una persona puede proporcionar – después de depositar confianza en plataformas externas, contratistas o controles de acceso internos. Por esta razón, OCR Studio creó el Zero-Trust KYC Manifesto – un conjunto de principios para construir una nueva generación de sistemas KYC seguros. Este artículo explica qué significa Zero-Trust KYC y por qué creemos que es el único modelo viable para la realidad de hoy y del mañana.
Qué es Zero-Trust KYC
Zero-Trust KYC significa que ningún componente, proveedor, dispositivo, modelo o capa de infraestructura se confía por defecto. Un sistema alineado con este enfoque debe diseñarse de manera que los datos sensibles de identidad no se entreguen, transfieran, copien o expongan simplemente porque la arquitectura existente hace que dicho movimiento sea conveniente. Los datos solo pueden moverse cuando ese movimiento es inherentemente necesario y puede justificarse claramente.
Por lo tanto, cada elemento del proceso Zero-Trust KYC debe estar ligado a un propósito, controlado y verificable. Si un paso no puede explicar por qué existe, qué datos utiliza, a dónde van esos datos y cómo afecta al resultado final, no debería formar parte del proceso KYC.
Eliminar la confianza del KYC no es simplemente uno de los muchos enfoques posibles. Es la única opción capaz de abordar las limitaciones estructurales que la industria ha creado para sí misma. Para hacer práctico este enfoque, el Zero-Trust KYC Manifesto establece cuatro principios no negociables.
Principio 1: Los datos de identidad deben permanecer en el punto de presentación
En Zero-Trust KYC, los datos sensibles de identidad – imágenes de documentos de identidad, selfies y fotos de rostro, y cualquier otro identificador personal – deben permanecer en el punto donde el usuario los presenta.
La lógica es simple: la transferencia de datos más segura es la que nunca ocurre. Cada movimiento innecesario de datos de identidad crea otro punto en el que pueden ser retenidos, copiados, registrados, interceptados o accedidos por alguien que nunca debió verlos.
Incluso el despliegue on-premises no es el objetivo final. Es el nivel de infraestructura mínimo aceptable para los casos en los que el procesamiento del lado del servidor es verdaderamente inevitable. Zero-Trust KYC debe ir más allá, hacia el procesamiento en el dispositivo o en el navegador siempre que sea técnicamente posible.
Principio 2: KYC debe ser nativo web
El futuro de la interacción digital está en la web, y KYC debe construirse para esa realidad. Si un usuario comienza el proceso de incorporación en un navegador, la verificación de identidad debe continuar en la misma sesión del navegador en lugar de obligar al usuario a escanear un código QR, cambiar a un teléfono y pasar a un flujo móvil separado.
Un proceso que comienza en un escritorio pero redirige inmediatamente al usuario a un smartphone crea otro punto de confianza no controlado entre dispositivos. Un KYC verdaderamente nativo web significa que la pila completa de verificación está disponible dentro de la sesión del navegador. El navegador debería poder gestionar la captura de documentos, la evaluación de la calidad de la imagen, OCR, lectura de MRZ y códigos de barras, verificaciones de autenticidad de documentos, coincidencia facial, detección de vivacidad y prevención de fraude sin transferir la parte sensible del proceso a otro entorno.
Principio 3: La anti-fraude debe basarse en evidencia
Zero-Trust KYC debe explicar cada decisión, mientras que cada evaluación de fraude debe ser rastreable a evidencia: una puntuación de riesgo debe mostrar qué generó el riesgo, una advertencia debe identificar la señal que lo activó y un rechazo debe explicar qué falló.
Sin evidencia, las organizaciones no pueden auditar adecuadamente la decisión, defenderla ante un regulador, explicarla a un cliente o mejorar el proceso de verificación. Simplemente se ven obligadas a confiar en la conclusión del proveedor y quedan con otra caja negra, esta vez en uno de los puntos más sensibles de la incorporación de clientes.
En Zero-Trust KYC, “AI dijo no” no es un modelo de decisión. Es la ausencia de uno.
Principio 4: KYC debe diseñarse para el mundo real
Las condiciones ideales no existen, y KYC no puede diseñarse solo para iluminación perfecta, documentos limpios, redes estables, cámaras de alta gama y usuarios que siguen cada instrucción correctamente. La verificación de identidad real ocurre con reflejos, desenfoque, sombras, marcos recortados, compresión, manos inestables, dispositivos de gama baja, conectividad débil, documentos desgastados y errores de captura.
Zero-Trust KYC no debe confiar en la calidad de la entrada por defecto.En su lugar, debe comprobar las condiciones de captura, medir si la imagen es utilizable, identificar evidencia faltante o poco fiable, y trabajar con marcos imperfectos. Lo más importante es que, si la evidencia es débil, el sistema no debe ocultar la incertidumbre detrás de una decisión segura.
Convertir Zero-Trust KYC en la nueva referencia
A medida que la incorporación digital se expande, más datos de identidad pasarán por más sistemas, creando un número cada vez mayor de posibles puntos de vulneración. Si la arquitectura permanece sin cambios, las fugas de datos se convertirán en un resultado cada vez más predecible de transferencias innecesarias y confianza ciega en terceros. Zero-Trust KYC rompe con esta lógica, lo que lo convierte en el único modelo viable para los próximos años.
Los proveedores de KYC deben construir sus sistemas en torno al procesamiento en el dispositivo, a la verificación completa basada en el navegador, a la prevención de fraude basada en evidencia y a la resiliencia en condiciones del mundo real. Las empresas deben convertir estos principios en requisitos obligatorios de adquisición, mientras que los reguladores deben desarrollar nuevas normas que sitúen los principios Zero-Trust en el centro del KYC. Así es como el KYC puede finalmente convertirse en lo que siempre debió ser: más seguro para los usuarios, más claro para las empresas y listo para la escala de la economía digital.
Lo que describe el Manifiesto Zero-Trust KYC no es una utopía tecnológica – esas soluciones ya existen. Por lo tanto, la elección es simple: reemplazar el KYC de confianza ciega antes de la próxima brecha, o aceptar la responsabilidad de seguir desplegando un modelo que ya no es adecuado.













