Saltar al contenido

COMPLIANCE

Cómo funciona el KYC y AML en pagos cripto y fiat

Cómo funcionan el KYC y el AML en pagos cripto y fiat: verificación, monitorización de transacciones, screening de wallets, travel rule y flujo de API.

Lucía Por Lucía 11 min de lectura
Una identidad de cliente atravesando puertas de verificación, screening y monitorización antes de liquidar un pago cripto-fiat

Un pago se liquida o no se liquida, y la diferencia suele reducirse a dos siglas que casi ningún equipo de ingeniería quiere pensar: KYC y AML. Si las resuelves bien, corren invisibles dentro de tu producto. Si las resuelves mal, aparecen como cuentas congeladas, preguntas del regulador y ese tipo de proyecto de remediación que frena un roadmap un trimestre entero.

Esta guía explica qué son de verdad el KYC y el AML, en qué se diferencian y cómo corre el proceso paso a paso en una plataforma que mueve cripto y fiat. Está escrita para el equipo que construye el producto, así que cierra con cómo integrar estos controles en un flujo de API en lugar de tratarlos como una tarea manual después del lanzamiento. Para la foto completa de levantar una plataforma cumplida, esto va de la mano con nuestra guía de cómo crear una fintech de pagos cripto y fiat.

El flujo de KYC y AML desde el alta al screening, monitorización y reporte

Qué son realmente el KYC y el AML

El KYC (Know Your Customer, o Conoce a tu Cliente) es el proceso de identificar y verificar quién es tu cliente antes de dejarlo operar. El AML (Anti-Money Laundering, o Prevención de Lavado de Dinero) es el programa más amplio de políticas, controles y reportes que evita que tu plataforma se use para lavar dinero o financiar delitos.

La relación es simple: el KYC es un componente dentro del AML. El KYC responde “quién es esta persona o empresa”. El AML responde “es legítima esta actividad, y puedo demostrar que la revisé”. Una forma útil de retenerlo: el KYC es una puerta que se pasa una vez (y se revisita), mientras que el AML es un sistema que nunca deja de correr.

Para empresas en lugar de personas, el equivalente del KYC es el KYB (Know Your Business), que verifica la entidad legal, su registro y sus beneficiarios finales. Todo lo de abajo aplica a ambos, y el KYB suma una capa de propiedad encima.

KYC vs AML: la diferencia en una tabla

El KYC es un subconjunto del AML, centrado en la identidad en el alta, mientras que el AML cubre todo el ciclo, del screening a la monitorización y el reporte. Confundirlos es el error más común al dimensionar el cumplimiento, porque se construye la puerta y se olvida el sistema que va detrás.

DimensiónKYCAML
AlcanceIdentidad de un clientePrograma completo contra el crimen financiero
Cuándo correAlta, más refresco periódicoDe forma continua, en todo el ciclo del cliente
Actividades centralesDocumentos, biometría, propiedad KYBScreening, monitorización, reporte, registros
Pregunta que responde¿Quién es?¿Es legítima esta actividad?
RelaciónUn componente del AMLEl programa que contiene al KYC

La conclusión: no hay AML funcional sin KYC, pero el KYC por sí solo no es AML. Si tu plan se detiene en “verificar al usuario en el registro”, construiste alrededor de un tercio de lo que exige la actividad regulada.

El proceso de KYC, paso a paso

El KYC corre en una secuencia definida: recolectar identidad, verificarla, evaluar el riesgo y mantenerla al día. Saltarse o recortar cualquier paso es lo que después aparece como una brecha de cumplimiento.

1. Identificación. Recolecta los datos que identifican al cliente: nombre completo, fecha de nacimiento, domicilio e identificación oficial para personas; razón social, número de registro y beneficiarios finales para empresas.

2. Verificación de identidad. Prueba que los datos son reales y pertenecen a quien los presenta. Suele combinar autenticación del documento (comprobar que la identificación es genuina) con una prueba biométrica o de vida (confirmar que la persona coincide con el documento).

3. Debida diligencia del cliente (CDD). Evalúa el riesgo que representa el cliente según quién es, dónde está y qué pretende hacer. La mayoría de los clientes pasa la CDD estándar.

4. Debida diligencia reforzada (EDD). Aplica controles más profundos a los casos de mayor riesgo: personas expuestas políticamente (PEP), jurisdicciones de alto riesgo o volúmenes esperados inusualmente altos. La EDD implica más evidencia, preguntas sobre origen de fondos y una revisión continua más cercana.

5. Monitorización continua. La verificación no es un evento de una sola vez. Los perfiles de riesgo cambian, las listas de sanciones se actualizan y el comportamiento se desvía, así que vuelves a hacer screening y refrescas los registros de forma programada y cuando se disparan alertas.

Así se comparan la debida diligencia estándar y la reforzada en la práctica:

FactorDebida diligencia estándar (CDD)Debida diligencia reforzada (EDD)
Aplica aLa mayoría de clientesPEP, regiones de alto riesgo, volúmenes altos
Evidencia de identidadIdentificación y verificación estándarDocumentos y corroboración adicionales
Origen de fondosNormalmente no se pideDocumentado y revisado
Frecuencia de revisiónPeriódicaMás frecuente, escrutinio más cercano
AprobaciónA menudo automatizadaSuele requerir visto bueno manual

Cómo funciona la monitorización AML

La monitorización AML es la capa siempre activa que hace screening de con quién opera un cliente y vigila cómo transacciona, escalando todo lo que parezca crimen financiero. Donde el KYC es un punto de control, la monitorización AML es un flujo continuo.

Tres controles hacen casi todo el trabajo. El screening de sanciones y listas compara a clientes y contrapartes contra listas de sanciones gubernamentales, bases de datos de PEP y fuentes de medios adversos, en el alta y de nuevo en cada transferencia. La monitorización de transacciones aplica reglas y modelos para marcar patrones que sugieren lavado: fraccionamiento por debajo de los umbrales, movimiento rápido de entrada y salida, o flujos hacia destinos de alto riesgo. El reporte de operaciones sospechosas escala las alertas confirmadas a un revisor humano, que decide si reporta a la autoridad correspondiente y, si hace falta, congela la actividad.

El principio de diseño que importa: estos controles van en el flujo de la transacción, no en un proceso nocturno que descubre problemas después de que el dinero se movió. Una alerta tiene que poder detener una transferencia, no solo anotarla cuando ya es tarde.

Qué cambia en cripto y fiat

La actividad cripto regulada carga con las mismas obligaciones centrales de KYC y AML que fiat, más dos controles propios de cripto: el screening de wallets y el intercambio de datos del travel rule. El error es tratar el cumplimiento cripto como una disciplina aparte en vez de una extensión del mismo programa.

El screening de wallets comprueba las direcciones on-chain contra bases de datos de riesgo antes de interactuar con ellas, marcando fondos ligados a entidades sancionadas, robos conocidos o mercados ilícitos. Es el equivalente on-chain del screening de contrapartes.

El travel rule exige que la información del originador y del beneficiario viaje con las transferencias que cumplen el umbral entre instituciones reguladas, incluidas las transferencias cripto por encima del umbral aplicable. Permite a las partes reguladas rastrear fondos y hacer screening de contrapartes, y también aplica a los rieles fiat. Explicamos la mecánica en la travel rule explicada para cripto y fintech.

Una plataforma que mueve cripto y fiat debería correr una sola capa de cumplimiento sobre ambos. Dos sistemas desconectados (uno para tarjetas y transferencias bancarias, otro para movimiento on-chain) crean puntos ciegos justo donde el lavado intenta cruzar entre rieles. Por eso también importa tu modelo de custodia: una arquitectura no custodial cambia lo que tienes que proteger, aunque no elimina tus obligaciones de KYC y AML.

Cómo integrar el KYC y el AML en tu flujo de pagos

La forma más limpia de correr KYC y AML es dentro de tu flujo de onboarding y de transacción vía API, para que la verificación y el screening ocurran como parte del movimiento y no como un paso manual aparte. En concreto, eso significa un registro de cliente que creas una vez, eventos de verificación y screening entregados por webhook, y una capa de monitorización capaz de retener una transferencia cuando se dispara una regla.

El patrón es así. Creas el cliente, arrancas la verificación y recibes el resultado de forma asíncrona. Una clave de idempotencia hace que la llamada sea segura de reintentar sin crear duplicados, algo que importa porque los eventos de cumplimiento nunca deben contarse dos veces.

curl https://api.tokelia.com/v1/customers \
  -H "Authorization: Bearer $API_KEY" \
  -H "Idempotency-Key: cus_onb_9f3a21" \
  -H "Content-Type: application/json" \
  -d '{
    "type": "individual",
    "profile": {
      "first_name": "Ana",
      "last_name": "Reyes",
      "country": "MX",
      "date_of_birth": "1991-04-12"
    },
    "kyc": { "level": "standard" },
    "screening": { "sanctions": true, "pep": true, "adverse_media": true },
    "webhook_url": "https://tuapp.com/webhooks/compliance"
  }'

La respuesta llega con el cliente en estado de verificación pending. Cuando terminan los controles, un webhook entrega el resultado, y solo un cliente verified puede tener saldo o transaccionar:

{
  "id": "cus_7Qa1",
  "type": "individual",
  "kyc_status": "pending",
  "screening_status": "pending",
  "risk_tier": null,
  "created_at": "2026-06-27T14:03:00Z"
}

A partir de ahí, la monitorización de transacciones corre en cada movimiento. Cuando se dispara una regla, la transferencia puede quedar en estado review y aparecer ante tu equipo de operaciones en lugar de liquidarse en silencio. El punto no son los nombres exactos de los campos sino la forma: la verificación y el screening son eventos en tu flujo, entregados por webhooks, reintentables con idempotencia y capaces de bloquear el movimiento de dinero cuando hace falta.

Los marcos regulatorios cambian según el mercado

Las obligaciones centrales (verificar identidad, hacer screening, monitorizar, reportar) son bastante consistentes en el mundo, pero las leyes concretas, los umbrales y los supervisores difieren por país, así que el cumplimiento se dimensiona mercado a mercado. Tratar las reglas de un país como universales es una forma segura de equivocar la entrada a un mercado.

Para aterrizarlo sin excederse: en México, la ley ancla es la Ley Federal para la Prevención e Identificación de Operaciones con Recursos de Procedencia Ilícita (LFPIORPI, comúnmente la “Ley Antilavado”). La CNBV supervisa a las instituciones financieras, la UIF (Unidad de Inteligencia Financiera) es la autoridad que recibe los reportes, y ciertas “actividades vulnerables” cargan con sus propios deberes de identificación y reporte. La actividad fintech también se cruza con la Ley Fintech. En EE. UU., el marco de la Bank Secrecy Act y FinCEN están en el centro; en la UE aplican las directivas AML y, para cripto, regímenes dedicados.

Como los umbrales y las obligaciones cambian con el tiempo y según la actividad, toma lo anterior como orientación, no como asesoría legal, y confirma los requisitos vigentes con asesoría local. Qué registros y licencias necesitas de verdad es una pregunta relacionada que cubrimos en licencias para mover cripto y fiat: MSB, EMI y MiCA.

Cómo elegir tu herramienta de cumplimiento

La mayoría de los equipos debería integrar el KYC y el AML a través de proveedores especializados en lugar de construirlos, porque los componentes son indiferenciados, difíciles de acertar y caros de mantener. Lo tuyo es la política y las decisiones de revisión; lo que integras es la fontanería.

Hay más o menos cuatro categorías de herramienta que cubrir:

CapacidadQué haceCorre en
Verificación de identidadDocumentos, biometría, prueba de vida, propiedad KYBAlta y refresco
Screening de sanciones y PEPCompara clientes y contrapartes con listasAlta y cada transferencia
Monitorización de transaccionesReglas y modelos que marcan patrones sospechososCada movimiento
Screening de walletsRevisa direcciones on-chain contra bases de riesgoCada interacción cripto

Puedes coser estas piezas tú mismo desde proveedores separados, cada uno con su contrato, su modelo de datos y sus modos de fallo, o adoptar una infraestructura donde lleguen como una sola capa integrada. La vía integrada elimina los dolores de conciliación que surgen cuando cuatro sistemas discrepan sobre el mismo cliente.

Lo que cuesta hacerlo mal

Las fallas de AML no son un riesgo de papeleo, son uno existencial: sanciones, remediaciones forzadas, pérdida de acceso a la banca y a las redes de tarjetas, y un daño reputacional que sobrevive a la multa. El costo del error es asimétrico, y por eso el cumplimiento va en la arquitectura desde el día uno.

Los modos de fallo son predecibles. Un onboarding sin verificación adecuada deja entrar a los malos actores. Un screening que corre una vez y nunca más se pierde a un cliente que después cae en una lista de sanciones. Una monitorización que solo corre en lote descubre el lavado cuando ya liquidó. Registros que no son auditables convierten una revisión rutinaria en una crisis. Ninguno de estos es exótico; son el resultado directo de tratar el cumplimiento como una función para agregar después en vez de un cimiento sobre el que construir. Es la misma lección que elegir temprano el diseño de tu on-ramp y off-ramp: las partes difíciles de cambiar deben quedar bien a la primera.

Dónde encaja Tokelia

Tokelia es la infraestructura para el dinero programable, con el cumplimiento incorporado en el stack base en lugar de vendido como add-on. La verificación KYC y KYB, el screening de sanciones y PEP, la monitorización de transacciones, el screening de wallets y los datos de travel rule corren sobre rieles unificados de cripto y fiat tras una sola API, en una arquitectura no custodial donde los usuarios conservan el control de sus propios fondos. Los servicios de dinero los presta Tokelia LLC, registrada como Money Services Business ante FinCEN, con la banca regulada entregada por instituciones licenciadas, de modo que puedes lanzar con tu propia marca mientras la fontanería de cumplimiento, dura e indiferenciada, ya está resuelta.

Si estás dimensionando la capa de cumplimiento de un producto cripto-fiat, la forma más rápida de ver cómo se mapea a tus flujos es recorrer un onboarding y una transferencia reales con nuestro equipo. Habla con nosotros y consigue una sandbox key.

Preguntas frecuentes

¿Qué es el KYC y qué es el AML?

KYC (Know Your Customer, o Conoce a tu Cliente) es el proceso de identificar y verificar quién es tu cliente antes de dejarlo operar. AML (Anti-Money Laundering, o Prevención de Lavado de Dinero) es el programa más amplio de controles que evita que tu plataforma se use para lavar dinero o financiar delitos, y el KYC es un componente dentro de él. En la práctica, el KYC responde "quién es esta persona o empresa" y el AML responde "es legítima esta actividad".

¿Cuál es la diferencia entre KYC y AML?

El KYC es un subconjunto del AML. El KYC se centra en la identidad en el alta (documentos, biometría, propiedad de la empresa), mientras que el AML abarca todo el ciclo: screening contra listas de sanciones, monitorización de transacciones en el tiempo, reporte de operaciones sospechosas y conservación de registros auditables. No hay AML funcional sin KYC, pero el KYC por sí solo no es AML.

¿Qué significa KYC en una empresa fintech?

Para una fintech, KYC significa verificar la identidad de cada usuario antes de que pueda tener saldo, mover dinero o usar una tarjeta, y mantener esa verificación al día. Es a la vez un requisito legal en la mayoría de mercados y un control de riesgo que reduce fraude y contracargos. Las mejores implementaciones corren el KYC dentro del flujo de onboarding vía API, no como un paso manual pegado al final.

¿Cómo funciona el proceso AML paso a paso?

Un proceso AML típico corre en cuatro etapas: verificar identidad en el alta (KYC/KYB), hacer screening del cliente y las contrapartes contra listas de sanciones, PEP y medios adversos, monitorizar transacciones de forma continua contra reglas de riesgo, y escalar lo sospechoso a un revisor humano que pueda reportar y, si hace falta, congelar la actividad. Cada paso queda registrado para que el programa sea auditable.

¿El KYC y AML aplican a los pagos cripto?

Sí. La actividad cripto regulada carga con las mismas obligaciones centrales que fiat, más algunas propias: hacer screening de direcciones de wallet contra bases de datos de riesgo e intercambiar datos de originador y beneficiario en las transferencias que cumplen el umbral, bajo el travel rule. Una plataforma que mueve cripto y fiat necesita una sola capa de cumplimiento que cubra ambos, no dos sistemas desconectados.

¿Qué leyes regulan el AML en México?

La ley central antilavado en México es la Ley Federal para la Prevención e Identificación de Operaciones con Recursos de Procedencia Ilícita (LFPIORPI, la "Ley Antilavado"), supervisada por la CNBV para las instituciones financieras, con la UIF (Unidad de Inteligencia Financiera) como autoridad receptora. La actividad fintech también se cruza con la Ley Fintech. Los umbrales y obligaciones cambian con el tiempo y según la actividad, así que confirma los requisitos vigentes con asesoría local.

¿Qué es el travel rule y cómo se relaciona con el AML?

El travel rule es una exigencia AML: la información del originador y del beneficiario debe viajar junto a las transferencias que cumplen el umbral entre instituciones reguladas, incluidas las transferencias cripto por encima del umbral aplicable. Existe para que las partes reguladas puedan hacer screening de contrapartes y rastrear fondos. La infraestructura moderna adjunta estos datos a la transferencia de forma automática, sin sumar un paso manual.

¿Tengo que construir mi propio sistema de KYC y AML?

Por lo general, no. La verificación de identidad, el screening de sanciones y la monitorización transaccional son indiferenciados, difíciles de acertar y caros de mantener, así que la mayoría los integra vía API y configura las reglas a su perfil de riesgo. Lo que sí debes tener tuyo es la política y las decisiones de revisión, no la fontanería.

Temas

  • KYC
  • AML
  • Compliance
  • Pagos cripto
  • Monitorización transaccional
  • Infraestructura fintech
  • Travel rule
Lucía

Escrito por

Lucía

Compliance y Regulatorio

Lucía cubre compliance y regulación en Tokelia. Escribe sobre las preguntas de licencias, KYC/AML y travel rule que aparecen cuando una fintech empieza a mover cripto y fiat, y las convierte en decisiones que un equipo fundador puede aplicar.

¿Listo para construir con Tokelia?

Cuéntanos tu caso de uso y te indicamos la capa adecuada: infraestructura, tokenización o Yakopay.