LainDS
perspectivas

// identidad · fintech · perú

KYC y prueba de vida: onboarding digital y la SBS

11 min de lectura·por Jesús Hernández, Gerente General de Lain-DS

Abrir una cuenta, pedir un crédito o afiliarse en segundos, sin ir a una agencia, es la promesa del onboarding digital. Pero esa misma velocidad abrió una puerta al fraude: hoy los deepfakes ya burlan las verificaciones por selfie y los controles de vida débiles. En el Perú, si tu empresa está supervisada por la SBS, verificar identidad de forma no presencial no es opcional — y hacerlo mal es un riesgo de fraude y de sanción a la vez. Esta guía explica las dos capas del KYC digital, qué exige la SBS, el estándar contra deepfakes y cómo se integra — desde la experiencia de haber puesto validación de identidad contra RENIEC en producción.

SBS 2660-2015

el reglamento que obliga a verificar identidad

ISO 30107-3

el estándar de prueba de vida (PAD)

Nivel 2

el mínimo de mercado para KYC bancario

Dato sensible

la biometría bajo la Ley N.° 29733

KYC no es una cosa: son dos preguntas distintas

El KYC digital tiene dos capas que suelen confundirse: (1) ¿el DNI es real y los datos coinciden? — eso lo responde RENIEC; y (2) ¿hay una persona viva y es la del DNI? — eso lo responde la biometría facial con prueba de vida. Necesitas las dos: una sola no basta.

Confundir estas dos preguntas es el origen de la mayoría de los controles débiles. La primera es de identidad: verificar contra el registro oficial que ese DNI existe y que sus datos corresponden al titular — es exactamente lo que resuelve la validación con RENIEC. La segunda es de presencia: confirmar que quien está frente a la cámara es una persona real y viva, no una foto, un video o un deepfake — y que su rostro coincide con el del documento. Un sistema que valida el DNI pero no la persona deja pasar a cualquiera con una foto robada; uno que valida el rostro pero no el DNI no sabe contra quién compara.

Qué es la prueba de vida (y por qué la selfie ya no alcanza)

La prueba de vida (liveness) confirma que frente a la cámara hay una persona real y presente — no una foto, un video ni una máscara. Puede ser activa (pide gestos: girar, parpadear) o pasiva (sin pedir nada). Sin ella, una selfie robada o un deepfake pasa el control sin problema.

Durante años, “sube una selfie” se sintió como suficiente. Ya no lo es. Existen herramientas de deepfake en tiempo real diseñadas específicamente para vencer la verificación de identidad y los controles de vida en el onboarding bancario. La defensa no es “tener biometría”, sino tener una prueba de vida capaz de distinguir a una persona real de su imitación — y eso se mide con un estándar.

El estándar contra deepfakes: ISO/IEC 30107-3

El estándar internacional para medir la prueba de vida es ISO/IEC 30107-3 (PAD, detección de ataques de presentación). Clasifica los ataques en tres niveles, y el nivel 2 —que resiste videos, máscaras y deepfakes básicos— es el mínimo de mercado para el KYC bancario.

Nivel PADResisteUso típico
Nivel 1Fotos impresas, pantallas estáticasProtección mínima
Nivel 2Videos reproducidos, máscaras y deepfakes básicosMínimo de mercado para KYC bancario
Nivel 3Deepfakes en tiempo real, máscaras 3D de alta gamaAlto riesgo / fraude sofisticado

Pedir ISO 30107-3 nivel 2 como mínimo (a menudo certificado por laboratorios como iBeta) es hoy el estándar de facto para banca y fintech. La defensa robusta combina prueba de vida activa y pasiva, comparación facial contra el documento y cifrado de extremo a extremo. Sin una certificación de por medio, “tenemos liveness” es una afirmación sin respaldo.

Lo que exige la SBS (y lo que NO exige)

La SBS no impone una tecnología única. Aplica un enfoque por principios: integridad de la captura, vinculación del cliente con su documento, trazabilidad de la verificación y proporcionalidad del control según el riesgo. Traducción: eliges el cómo, pero tienes que demostrar el qué.

La Resolución SBS N.° 2660-2015 (Reglamento de Gestión de Riesgos de LA/FT) exige debida diligencia para identificar y verificar al cliente, y la gradúa — simplificada, normal o reforzada — según el perfil de riesgo. Lo interesante es que la SBS no dicta “usa tal software”: fija principios y te deja elegir la solución, siempre que puedas demostrar la integridad y la trazabilidad. Esa libertad es justamente por lo que el onboarding regulado se construye a la medida de cada operación, en vez de comprarse igual para todos.

La biometría es dato sensible: la Ley 29733

Bajo la Ley N.° 29733 y su nuevo reglamento, los datos biométricos son datos sensibles, con obligaciones estrictas: consentimiento, finalidad declarada, seguridad y límites de conservación. Guardar rostros o huellas “por si acaso” no solo es mala práctica — es un riesgo legal.

El rostro de tu cliente no es un dato cualquiera: es un dato sensible, y tratarlo mal expone a la empresa. El onboarding tiene que recoger el consentimiento, usar la biometría solo para el fin declarado, protegerla y no conservarla más de lo necesario. Es una cláusula de diseño, no un detalle legal para el final.

Cómo se arma el onboarding, capa por capa

Un onboarding que cumple encadena varias piezas: captura del documento, validación contra RENIEC, captura biométrica con prueba de vida, comparación facial, cruce contra listas de LA/FT y trazabilidad de todo el proceso. Cada capa responde a una parte de lo que la SBS exige demostrar.

  1. 01Captura del documento (DNI) y extracción de datos por OCR.
  2. 02Validación contra RENIEC: que el DNI existe y los datos coinciden con el titular.
  3. 03Captura biométrica del rostro con prueba de vida (liveness / PAD nivel 2).
  4. 04Comparación facial: el rostro vivo contra el del titular del documento.
  5. 05Cruce contra listas de LA/FT según la debida diligencia que corresponda.
  6. 06Trazabilidad: registrar cada paso, con qué resultado y cuándo — la SBS lo exige.

Comprar o construir: qué es commodity y qué es tuyo

El motor de biometría y prueba de vida es commodity: hay proveedores certificados, no lo reinventes. Lo que se construye a medida es la integración: cómo esas piezas (RENIEC, liveness, listas) se orquestan en tu flujo de onboarding, con tus reglas de riesgo y tu trazabilidad.

Construir tu propio motor de liveness es un error caro: requiere certificación, investigación constante contra nuevos ataques y una escala que no tiene sentido reinventar — es commodity que conviene comprar. Lo que ningún proveedor te da hecho es tu onboarding: qué capas aplicas según el riesgo, cómo se conectan con tu core, qué haces cuando una validación falla y cómo dejas la traza que la SBS te va a pedir. Eso es integración a medida, y es donde está el trabajo real.

Cómo lo hacemos

Integramos validación de identidad en sistemas en producción — RENIEC en tiempo real en la caja de una universidad nacional. Para onboarding regulado, orquestamos RENIEC, biometría certificada y trazabilidad dentro de tu flujo, cumpliendo los principios de la SBS y el trato de dato sensible de la Ley 29733.

No vendemos un motor de biometría: integramos el que esté certificado —el que te convenga— junto con la validación contra RENIEC y las reglas de tu negocio, en un onboarding que cumple los principios de la SBS y protege el dato sensible. Elegimos contigo las piezas, resolvemos la parte técnica y la conectamos a tu operación, con la trazabilidad que la norma exige.

En resumen

El KYC digital son dos preguntas —¿DNI real? y ¿persona viva?— y necesitas responder las dos: RENIEC para la identidad, prueba de vida certificada (ISO 30107-3 nivel 2) para la presencia. La SBS te deja elegir la tecnología, pero te exige demostrar integridad y trazabilidad; la Ley 29733 te obliga a tratar la biometría como el dato sensible que es. Compra el motor, que es commodity; construye la integración, que es tuya. Bien hecho, tu onboarding es rápido para el cliente legítimo y una pared para el fraude.

¿Tu onboarding aguanta un deepfake?

Integramos identidad, prueba de vida y trazabilidad en un onboarding que cumple los principios de la SBS — hablando con un ingeniero, no con un comercial.