Onde o KYC tradicional falha e por que um KYC robusto é tão importante
O KYC tradicional falha porque verifica a identidade uma única vez, com poucas camadas, e confia em evidências fáceis de falsificar. Documentos gerados por IA, deepfakes, câmeras virtuais e identidades sintéticas passam por processos que só conferem um documento e uma selfie no cadastro. Um KYC robusto combina várias camadas de verificação e acompanha o cliente durante todo o relacionamento. Assim, ele barra a fraude sem afastar o cliente legítimo.
Neste guia, você entende o que é KYC, onde o modelo tradicional deixa brechas e como montar uma verificação de identidade preparada para as fraudes atuais.
O que é KYC?
KYC é a sigla em inglês para Know Your Customer, ou “conheça seu cliente”. Trata-se do conjunto de processos que uma empresa usa para confirmar a identidade de quem contrata seus serviços e avaliar o risco associado a essa pessoa.
No Brasil, o KYC é uma exigência regulatória para instituições financeiras e outros setores regulados. Ele está ligado à prevenção à lavagem de dinheiro e ao financiamento do terrorismo (PLD/FTP), previstos na Lei 9.613/1998 e em normas como a Circular BCB 3.978/2020.
Na prática, o KYC responde a três perguntas:
- Essa pessoa existe?
- Ela é quem diz ser?
- Ela representa algum risco para a operação?
O que é KYC tradicional?
O KYC tradicional é o modelo em que a verificação acontece uma única vez, no cadastro. Normalmente, ele se baseia no envio de uma foto do documento, em uma selfie simples e em uma consulta cadastral ao CPF.
Esse modelo funcionou por anos, quando falsificar um documento ou uma foto exigia esforço e habilidade. Hoje, ferramentas de inteligência artificial tornaram essas fraudes baratas, rápidas e escaláveis. O processo, porém, continuou o mesmo.
Onde o KYC tradicional falha
Estas são as principais brechas do KYC tradicional, em ordem de impacto nas operações.
1. Verificação feita só no onboarding
O KYC tradicional verifica o cliente na entrada e depois confia na conta para sempre. Se um fraudador rouba o acesso meses depois, nada impede que ele movimente a conta como se fosse o titular.
Esse é o cenário do account takeover, ou tomada de conta. A fraude acontece depois do cadastro, justamente onde o KYC tradicional não olha.
2. Selfie sem prova de vida certificada
Uma selfie comum prova apenas que existe uma imagem de rosto. Ela não garante que havia uma pessoa real na frente da câmera.
Fotos impressas, vídeos reproduzidos em outra tela e máscaras realistas conseguem enganar sistemas sem liveness detection, a tecnologia que confirma a presença de uma pessoa viva no momento da captura.
3. Vulnerabilidade a deepfakes e ataques de injeção
Os ataques mais sofisticados nem passam pela câmera. Nos ataques de injeção, o fraudador insere uma imagem ou um vídeo manipulado diretamente no aplicativo, usando câmeras virtuais ou emuladores.
Segundo uma análise da DuckDuckGoose sobre deepfakes e verificação de identidade, o Horizon Scan do FATF sobre IA e deepfakes concluiu que esse tipo de conteúdo pode passar por verificações biométricas e de vivacidade, disparando alertas só depois. Sistemas que detectam apenas ataques de apresentação deixam essa porta aberta.
4. Documentos falsos cada vez mais convincentes
Ferramentas de IA já geram imagens de documentos com fotos, fontes e layouts muito próximos dos originais. O KYC tradicional, que só confere se os dados do documento batem com o CPF, não identifica adulterações visuais nem documentos inteiramente fabricados.
5. Identidades sintéticas e contas duplicadas
Uma identidade sintética mistura dados reais e inventados para criar uma pessoa que não existe. Como o CPF pode ser válido, a consulta cadastral aprova o cadastro.
O KYC tradicional compara a selfie apenas com o documento enviado. Ele não verifica se aquele mesmo rosto já aparece em outras contas, com outros nomes. É assim que uma única pessoa abre dezenas de cadastros e opera redes de contas laranja.
6. Dispositivo ignorado
Mesmo quando a identidade parece legítima, o contexto da sessão pode denunciar a fraude. VPN, proxy, emuladores, navegadores modificados e vários cadastros feitos no mesmo aparelho são sinais fortes de risco.
O KYC tradicional não analisa o dispositivo. Ele avalia a pessoa e deixa de lado o ambiente de onde ela acessa.
7. Dados de risco desatualizados
Status de Pessoa Exposta Politicamente (PEP), listas de sanções e processos judiciais mudam com o tempo. Uma consulta feita só no cadastro fica velha rapidamente, e a empresa segue exposta a riscos regulatórios que não enxerga.
8. Fricção que afasta o cliente legítimo
A resposta mais comum a essas brechas é endurecer as regras: mais etapas, mais documentos, mais revisão manual. O resultado é abandono no cadastro, reprovação de bons clientes e custo operacional alto.
A segurança do KYC tradicional depende de sacrificar a conversão. Esse é um dos maiores prejuízos invisíveis do modelo.

Por que um KYC robusto é tão importante?
Um KYC robusto é importante porque as fraudes de identidade deixaram de ser pontuais e artesanais. Hoje, elas são coordenadas, automatizadas e combinam vários vetores em um mesmo ataque.
A análise da DuckDuckGoose sobre liveness e detecção de deepfakes cita o relatório do Cybercrime Atlas do Fórum Econômico Mundial, de janeiro de 2026. Segundo o relatório, criminosos já unem documentos gerados por IA, trocas de rosto e injeção de câmera para burlar verificações ao vivo. A mesma análise lembra a previsão do Gartner de que, até 2026, 30% das empresas deixariam de confiar em soluções de verificação de identidade usadas isoladamente.
Os motivos para investir em um KYC robusto se resumem a quatro pontos:
- Redução de perdas financeiras: menos contas fraudulentas, menos chargebacks e menos crédito concedido a quem nunca vai pagar.
- Conformidade regulatória: atendimento às exigências de PLD/FTP e às novas regras de autenticação, como a Resolução BCB 538/2025 e a Resolução CMN 5.274/2025, em vigor desde 1º de março de 2026.
- Proteção da reputação: vazamentos, golpes com contas laranja e fraudes em nome de clientes afetam diretamente a confiança na marca.
- Mais conversão: uma verificação bem calibrada aprova rapidamente quem é legítimo e concentra o rigor em quem representa risco.
Como funciona um KYC robusto
Um KYC robusto trabalha em camadas. Cada camada cobre uma brecha diferente, e juntas elas tornam a fraude cara e difícil de escalar.
Verificação de documentos com documentoscopia
A primeira camada analisa o documento em profundidade: elementos de segurança, sinais de adulteração, consistência visual e validação dos dados. Na Legitimuz, essa etapa é feita pelo LegitDoc, que cobre documentos físicos e digitais, como CNH Digital e CIN Digital.
Liveness com proteção contra apresentação e injeção
A segunda camada confirma que existe uma pessoa real na frente da câmera e que a imagem veio mesmo da câmera do dispositivo. O LegitFace, tecnologia de liveness da Legitimuz, é certificado contra os dois tipos de ataque:
- iBeta PAD Levels 1 e 2 e BixeLab PAD Levels 1, 2 e 3: proteção contra fotos, vídeos e máscaras.
- BixeLab IAD: proteção contra ataques de injeção, como câmeras virtuais e emuladores.
Em produção, o LegitFace mantém 0% de fraude aprovada, com menos de 1,33% de reprovação de usuários legítimos.
Busca biométrica 1:N
A terceira camada compara o rosto do cliente com toda a base biométrica, e não apenas com o documento enviado. Isso revela quando a mesma pessoa tenta abrir várias contas com identidades diferentes. O LegitID faz essa busca em uma base de milhões de faces.
Análise de dispositivo
A quarta camada avalia o ambiente da sessão. O LegitDevice analisa mais de 60 sinais por acesso, como VPN, proxy, Tor, emuladores e padrões de multicontas.
Background check contínuo
A quinta camada cruza o cliente com bases de risco: PEP, sanções, PLD/FTP e processos judiciais. No LegitCheck, essas consultas podem ser refeitas ao longo do relacionamento, e não só no cadastro.
Autenticação durante todo o ciclo de vida
Por fim, o KYC robusto acompanha o cliente depois do onboarding. Ações sensíveis, como alterar dados, recuperar acesso ou fazer transações de alto valor, passam por nova validação biométrica. Esse modelo fecha a porta do account takeover.
KYC tradicional x KYC robusto: principais diferenças
| Critério | KYC tradicional | Legitimuz (KYC robusto) |
| Momento da verificação | Só no cadastro | Todo o ciclo de vida do cliente |
| Selfie | Captura simples | Liveness certificado (PAD e IAD) |
| Deepfakes e injeção | Não detecta | Detecta e bloqueia |
| Documentos | Conferência de dados | Documentoscopia e detecção de adulteração |
| Contas duplicadas | Não identifica | Busca biométrica 1:N |
| Dispositivo | Ignorado | Mais de 60 sinais analisados |
| Dados de risco | Consulta única | Monitoramento recorrente |
| Experiência do cliente | Mais fricção para compensar falhas | Fricção só onde há risco |
Sinais de que o KYC da sua empresa precisa evoluir
Alguns indicadores mostram que o processo atual já não acompanha as fraudes:
- Aumento de contas abertas e abandonadas logo depois do primeiro uso.
- Crescimento de chargebacks e contestações de clientes.
- Casos de clientes que dizem nunca ter aberto a conta em seu nome.
- Taxa alta de reprovação ou de revisão manual no cadastro.
- Vários cadastros vindos do mesmo dispositivo ou da mesma rede.
Para aprofundar esse diagnóstico, veja os 7 sinais de que a verificação de identidade da sua empresa está falhando.
Perguntas frequentes sobre KYC
Qual a diferença entre KYC tradicional e KYC robusto?
O KYC tradicional verifica o cliente uma única vez, com documento, selfie simples e consulta cadastral. O KYC robusto combina documentoscopia, liveness certificado, busca biométrica 1:N, análise de dispositivo e background check, e acompanha o cliente durante todo o relacionamento.
Por que o KYC tradicional não detecta deepfakes?
Porque ele não usa liveness certificado contra ataques de injeção. Sem essa camada, um vídeo manipulado inserido por câmera virtual chega ao sistema como se fosse uma captura legítima.
O que é KYC contínuo?
KYC contínuo é o modelo em que a identidade e o risco do cliente são reavaliados ao longo do relacionamento, e não só no cadastro. Ele inclui nova validação biométrica em ações sensíveis e atualização periódica das consultas de risco.
Um KYC mais seguro aumenta o abandono no cadastro?
Não necessariamente. Um KYC robusto bem calibrado aprova o cliente legítimo com poucas etapas e concentra o rigor nas sessões com sinais de risco. Recursos como captura automática da selfie reduzem o esforço do usuário.
Quais setores precisam de KYC robusto?
Bancos, fintechs, instituições de pagamento, empresas de crédito, varejo online, marketplaces e plataformas que precisam verificar idade ou identidade de usuários. Qualquer operação que abre contas ou concede crédito remotamente está exposta.
Proteja sua operação com um KYC à altura das fraudes atuais
As fraudes de identidade evoluíram, e o KYC tradicional ficou para trás. Um KYC robusto protege a operação em todas as etapas, atende às exigências regulatórias e mantém uma experiência simples para quem é legítimo.
A Legitimuz protege mais de 150 empresas e realiza cerca de 40 milhões de autenticações por mês com uma plataforma completa de identidade. Fale com um especialista da Legitimuz e descubra como fortalecer o KYC da sua empresa.