4 de agosto de 2026
Las nuevas normas de la UE contra el blanqueo de capitales, que entrarán en vigor el 10 de julio de 2027, transformarán la forma en que las entidades financieras, las empresas del sector de las criptomonedas y otras entidades abordan la incorporación de clientes, el cumplimiento normativo y la gestión de riesgos. El paquete normativo tiene como objetivo reducir la fragmentación entre los Estados miembros, mitigar la carga administrativa y mejorar la seguridad y la experiencia del usuario mediante la verificación electrónica de la identidad.
Un elemento clave del nuevo paquete normativo son las normas técnicas de regulación (RTS), que se están elaborando en la actualidad. Las RTS establecerán los requisitos sobre cómo deben llevar a cabo las entidades financieras que operan en la Unión Europea la diligencia debida con respecto a los clientes, la evaluación de riesgos y la incorporación digital.
Este blog analiza los factores que han impulsado los cambios normativos, qué implicaciones tienen estos requisitos para las empresas de la UE y las medidas que las organizaciones pueden adoptar ahora para evitar el riesgo de incumplimiento en un futuro próximo.
Factores que impulsan unos controles más estrictos contra el blanqueo de capitales
Estos cambios responden a la creciente sofisticación de las prácticas de blanqueo de capitales y financiación del terrorismo tanto en la UE como fuera de ella. Gracias a la IA generativa, las herramientas de «deepfake» y las redes de «crimen como servicio», los delincuentes eluden los controles de identidad tradicionales y abren cuentas fraudulentas.
Las identidades fraudulentas que se encuentran dentro del perímetro de KYC pueden utilizarse para el blanqueo de capitales, la financiación del terrorismo y la evasión de sanciones. Los delincuentes pueden ampliar esta práctica: una sola persona puede abrir numerosas cuentas utilizando diferentes identidades robadas o sintéticas.
Las vulnerabilidades de un sistema de verificación de identidad deficiente quedaron al descubierto a principios de 2026, cuando un único delincuente abrió 46 cuentas bancarias en ABM AMRO utilizando datos de identidad robados y «deepfakes» para eludir los controles de identidad «ID + Selfie».
La transición hacia un proceso de alta de clientes conforme a la normativa eIDAS
La respuesta de los reguladores ante esta situación es exigir controles de identidad más estrictos en el proceso de alta, basados en el Reglamento eIDAS. El proyecto de normas técnicas de regulación (RTS) establece que la identificación electrónica (eID) es el medio predeterminado para verificar la identidad del usuario, relegando los documentos físicos y la verificación de identidad mediante videollamada a una opción de reserva —que las entidades deben justificar ante sus supervisores cada vez que la utilicen—.
El Reglamento sobre identificación electrónica, autenticación y servicios de confianza (eIDAS) establece el marco para el uso de identificaciones electrónicas en la alta de clientes a distancia. Sus niveles de garantía (LoA) clasifican el grado de confianza en una identidad declarada; AMLR acepta identificaciones electrónicas con niveles de garantía «sustancial» y «alto». El nivel «alto» es el estándar de verificación de identidad más estricto de la UE.
Con la fecha límite de julio de 2027 cada vez más cerca, las empresas de la UE se ven presionadas a modernizar sus sistemas de identidad para cumplir con los requisitos. Los ciclos de certificación duran meses, por lo que adoptar soluciones de identidad que aún no estén certificadas para cumplir con los niveles de garantía de eIDAS conlleva el riesgo de incumplimiento y las sanciones consiguientes cuando llegue la fecha límite.
Colaborar con un proveedor de soluciones de identidad que ya cuente con la certificación modular tanto para el nivel «Alto» como para el «Sustancial» no solo elimina este riesgo, sino que también te permite adaptar el nivel de garantía al riesgo asociado a la transacción, la identidad o los factores contextuales, logrando así un equilibrio entre la rapidez, la experiencia de usuario y la seguridad.
La resiliencia frente a las amenazas a la identidad es fundamental
Aunque el borrador de las normas técnicas de regulación (RTS) establece que la verificación de la identidad debe cumplir con el Reglamento eIDAS, aún no establece requisitos específicos en cuanto a las capacidades contra la suplantación de identidad. La ausencia de unos criterios mínimos de seguridad conlleva el riesgo de que las entidades financieras adopten soluciones que no puedan hacer frente a las principales amenazas actuales a la identidad. Los ataques contra los sistemas de identidad a distancia se presentan en dos formas:
- Ataque de presentación: El atacante compra, roba o falsifica un documento de identidad físico para engañar al sistema de verificación de documentos y, a continuación, muestra una copia impresa, una máscara o un «deepfake» reproducido en una pantalla frente a la cámara.
- Ataque por inyección: El atacante elude por completo la cámara e inyecta imágenes de documentos falsificados y un rostro sintético directamente en el flujo de datos, normalmente utilizando una cámara virtual o un entorno virtualizado.
Aunque los ataques de presentación siguen siendo abundantes, se conocen bien, tienen una escala limitada y existen numerosas soluciones validadas para la detección de ataques de presentación (PAD). Por el contrario, los ataques de inyección se están extendiendo rápidamente y están evolucionando de formas que desbaratan las defensas existentes. En 2026, iProov Threat Intelligence informó de un aumento del 1.151 % en los ataques de inyección dirigidos a sistemas iOS, una plataforma que antes se consideraba segura debido al ecosistema de circuito cerrado de Apple.
En combinación con los «deepfakes» generados por IA y las identidades sintéticas, los ataques de inyección están demostrando ser el principal método que utilizan los atacantes para eludir las defensas de identidad —muchas de las cuales se basan en el modelo básico PAD— y abrir cuentas fraudulentas, lo que socava los controles contra el blanqueo de capitales.
Detección de ataques por inyección
Las soluciones de identidad pueden demostrar sus capacidades de detección de ataques por inyección (IAD) mediante pruebas y validaciones independientes que se ajusten a las normas. La norma CEN TS 18099 es la norma técnica vigente para la detección de ataques por inyección, que clasifica la IAD en «sustancial» y «alta». Ingenium, un laboratorio de pruebas, va aún más allá y establece cinco niveles de IAD, siendo el nivel 2 equivalente al nivel «alto» de la norma CEN.
Aunque el RTS de AMLR aún no ha establecido la detección de ataques de inyección como un requisito, la transición hacia una detección de ataques de inyección demostrable es la tendencia a seguir en materia de cumplimiento normativo global en materia de identidad. La norma NIST SP 800-63-4, finalizada en 2025, exige explícitamente que los sistemas de verificación de identidad a distancia implementen controles contra el contenido generado por IA y los ataques de inyección.
Así pues, aunque la IAD quizá aún no sea un requisito explícito de la normativa contra el blanqueo de capitales, las entidades financieras pueden adelantarse a las exigencias de cumplimiento asociándose con proveedores de servicios de identidad que puedan demostrar el cumplimiento tanto de la IAD como de la PAD con arreglo a normas reconocidas.
Cómo puede ayudarte iProov a prepararte para el próximo paquete de medidas contra el blanqueo de capitales
iProov cuenta con la certificación modular eIDAS en los niveles de garantía «Alto» (iProov Dynamic Liveness) y «Sustancial» (iProov Express Liveness). La tecnología Dynamic Liveness está validada según el nivel 4 de Ingenium (CEN TS 18099), el nivel de garantía independiente (IAD) más alto de cualquier proveedor de soluciones biométricas en el momento de redactar este documento.
Reserva una demostración para descubrir cómo podemos ayudarte.
