Salta al contenuto
Attopratico
Menu

Come funziona la verifica dell'identità online (KYC): i quattro metodi ammessi

Verificare un'identità a distanza significa accertare che il documento sia autentico e che appartenga a chi lo sta esibendo. I metodi ammessi in Italia, cosa controlla davvero un sistema automatico, quando la video-identificazione è obbligatoria e cosa cambia con il wallet europeo.

Contenuto redatto con l'assistenza di intelligenza artificiale e revisionato da un esperto qualificato (vedi autore).

Come funziona la verifica dell'identità online (KYC)

Verificare un'identità a distanza vuol dire rispondere a due domande separate: il documento è autentico, e la persona che lo sta esibendo è davvero la sua titolare? La prima si risolve leggendo i dati del documento e controllandone gli elementi di sicurezza; la seconda confrontando il volto ripreso in tempo reale con la foto del documento. In Italia i metodi ammessi cambiano a seconda di chi fa la verifica e perché: un soggetto obbligato ai sensi del D.Lgs. 231/2007 segue le disposizioni di Banca d'Italia sull'adeguata verifica, mentre un'azienda che vuole solo ridurre le frodi può usare controlli più leggeri.

Di seguito i quattro metodi in uso, cosa controlla tecnicamente un sistema automatico, quali attacchi restano scoperti e come si sceglie il livello giusto senza far scappare gli utenti.

I quattro metodi in uso

Metodo Come funziona Quando ha senso
Verifica documentale con selfie Foto o scansione del documento, ripresa del volto, confronto biometrico e controllo di vitalità Onboarding di massa, e-commerce, marketplace
Lettura del chip NFC L'app legge il microchip del passaporto o della CIE e ne verifica la firma dell'ente emittente Massima affidabilità sul documento, richiede uno smartphone compatibile
Video-identificazione Sessione audio-video con un operatore, oppure registrata dall'utente e riesaminata dopo Rapporti bancari e finanziari, rilascio di identità digitali
Identità digitale già rilasciata L'utente si autentica con SPID, CIE o CNS e trasmette i dati anagrafici certificati Servizi pubblici, riuso di un'identificazione già fatta da altri

L'ultima riga è quella che si sottovaluta di più. Se una persona ha già SPID, qualcuno l'ha già identificata secondo regole pubbliche: riusare quell'identificazione costa meno e ha meno attriti che rifarla da zero. La logica funziona anche al contrario, perché gli identity provider possono appoggiarsi all'identificazione svolta da soggetti vigilati che hanno già assolto gli obblighi antiriciclaggio.

Cosa controlla davvero un sistema automatico

Una verifica documentale seria fa quattro passaggi, e sono passaggi diversi tra loro anche se all'utente sembrano un'unica schermata.

  1. Estrazione dei dati. Si legge la MRZ, la doppia riga di caratteri in fondo al documento, e si verificano le cifre di controllo che vi sono codificate. Un errore qui indica un dato alterato a mano.
  2. Controllo del modello. Si confronta il documento con il modello ufficiale di quel Paese e di quell'anno di emissione: posizione dei campi, font, ologrammi, elementi stampati che devono comparire in una certa area.
  3. Confronto biometrico. Il volto ripreso viene confrontato con la foto del documento e restituisce un punteggio di somiglianza, non un sì o un no.
  4. Controllo di vitalità. Serve a distinguere una persona presente da una foto, un video registrato o una maschera. Senza questo passaggio il confronto biometrico si aggira con una stampa.

Il punto delicato è il terzo. Il sistema produce un punteggio, e chi lo integra decide la soglia sopra la quale accettare. Alzarla troppo blocca utenti legittimi con documenti vecchi o foto poco somiglianti; abbassarla apre la porta ai tentativi di frode. La soglia è una scelta di rischio, non un parametro tecnico da lasciare al default.

Dove il documento ha un chip, la lettura NFC salta buona parte di questi problemi: i dati arrivano firmati digitalmente dall'ente che ha emesso il documento, quindi l'alterazione grafica non serve a nulla. Il limite è pratico, non teorico, perché servono un documento elettronico e un telefono che legga NFC.

Per un controllo puntuale sull'autenticità di un documento esiste la verifica identità documento, mentre un flusso completo di onboarding con dati anagrafici e controlli associati è coperto dal KYC completo.

Due attacchi diversi, due difese diverse

Il controllo di vitalità viene spesso venduto come se coprisse ogni tentativo di aggiramento. Ne copre uno solo dei due, e la distinzione è la domanda più utile da porre a un fornitore.

Tipo di attacco Cosa fa chi attacca Cosa lo ferma
Attacco di presentazione Mostra alla fotocamera una foto stampata, uno schermo, una maschera Rilevamento degli attacchi di presentazione, valutato secondo lo standard ISO/IEC 30107-3
Attacco di iniezione Aggira del tutto la fotocamera e immette nel flusso un video sintetico, tipicamente con una webcam virtuale o manomettendo l'app Verifica dell'integrità del dispositivo, rilevamento delle sorgenti video virtuali, associazione della sessione lato server

La seconda riga è quella che sfugge. Un sistema può essere certificato sul rilevamento degli attacchi di presentazione e restare completamente esposto all'iniezione, perché a livello di sensore il flusso manomesso sembra legittimo: non c'è nessuna maschera da riconoscere, il video generato non passa mai davanti a un obiettivo. Con la qualità raggiunta dai volti sintetici, questo è oggi il vettore che conta.

La domanda da fare in fase di selezione è quindi una sola: quale dei due attacchi copre la certificazione che mi state mostrando. Per un soggetto obbligato la risposta va anche messa per iscritto, perché lo standard basato sul rischio richiede di motivare la scelta della soluzione e non solo di conservarne gli esiti.

Quando la verifica è un obbligo di legge

Per i soggetti obbligati indicati dal D.Lgs. 231/2007 (banche, intermediari finanziari, molti professionisti) l'identificazione del cliente e del titolare effettivo fa parte dell'adeguata verifica della clientela ed è un obbligo, non una scelta di prodotto. La regola generale prevede l'identificazione in presenza mediante un documento non scaduto tra quelli elencati dall'allegato tecnico, prima di instaurare il rapporto.

Quali documenti valgono e cosa va acquisito oltre al documento è il contenuto della guida su i documenti che servono per l'adeguata verifica antiriciclaggio.

L'operatività a distanza è ammessa e ha una sezione dedicata nelle disposizioni attuative di Banca d'Italia (Parte Seconda, Sezione VIII). Su questo punto c'è un cambiamento che molte guide in circolazione non hanno recepito: fino al 2023 le disposizioni prescrivevano una precisa "procedura di video-identificazione", descritta nell'Allegato 3. Il provvedimento del 13 giugno 2023, in vigore dal 2 ottobre 2023, ha abrogato sia quel capoverso sia l'Allegato 3, richiamando gli orientamenti dell'Autorità bancaria europea sull'onboarding a distanza pubblicati il 22 novembre 2022.

Il senso del cambiamento è il passaggio da una procedura prescritta a uno standard basato sul rischio: non esiste più un copione unico da seguire, esistono requisiti di affidabilità che la soluzione adottata deve soddisfare e che il soggetto obbligato deve saper motivare. Chi rientra tra i soggetti obbligati non può quindi limitarsi a comprare un servizio di riconoscimento facciale e considerare chiuso l'adempimento: va documentata la scelta della soluzione, non solo il suo esito.

L'intero impianto poggia su un approccio basato sul rischio. Le misure vanno commisurate al profilo del cliente e dell'operazione, e il soggetto obbligato deve poter dimostrare all'autorità che l'intensità dei controlli era adeguata. Un cliente a rischio più alto richiede una verifica rafforzata, come nel caso delle persone politicamente esposte, spiegato nella guida su cos'è lo screening AML/PEP.

Chi non è soggetto obbligato resta libero. Molte aziende adottano comunque una verifica dell'identità per ragioni proprie: contrasto ai pagamenti fraudolenti, controllo degli account multipli, requisiti contrattuali imposti da un partner. In quel caso la scelta del metodo è una questione di costo e di conversione, non di conformità.

SPID, CIE e i livelli di sicurezza

SPID prevede tre livelli, allineati alla ISO/IEC 29115:

Livello Cosa richiede Uso tipico
1 Nome utente e password Servizi a basso rischio
2 Credenziali di livello 1 più un codice temporaneo o l'app Gran parte dei servizi pubblici
3 Credenziali più un ulteriore fattore, tipicamente un dispositivo fisico Operazioni ad alto rischio

La CIE offre un percorso analogo appoggiandosi al chip della carta. Il quadro comune europeo è il regolamento eIDAS, cioè il Regolamento (UE) n. 910/2014, che disciplina identificazione elettronica e servizi fiduciari e rende possibile il riconoscimento reciproco tra Stati membri.

Cosa cambia con il wallet europeo

Il regolamento (UE) 2024/1183, in vigore dal 20 maggio 2024, modifica eIDAS e obbliga ogni Stato membro a mettere a disposizione di cittadini, residenti e imprese un portafoglio europeo di identità digitale (EUDI Wallet) entro la fine del 2026.

Due conseguenze pratiche per chi progetta oggi un flusso di onboarding. La prima: i fornitori di servizi tenuti per legge a identificare univocamente i clienti dovranno accettare il wallet come mezzo di autenticazione, quindi conviene che l'architettura preveda già un canale di identità digitale accanto alla verifica documentale. La seconda: l'uso del wallet resta volontario per l'utente e il regolamento vieta di discriminare chi non lo adotta, per cui il percorso alternativo va mantenuto, non dismesso.

Errori frequenti

Il più costoso è trattare la verifica come un evento unico. L'identità accertata all'iscrizione dice poco su chi sta operando sei mesi dopo, quando cambiano dispositivo, indirizzo o comportamento di pagamento. Nei contesti regolati questo è un obbligo esplicito di controllo costante nel tempo; altrove è semplicemente buon senso antifrode.

Il secondo è raccogliere più dati del necessario. Copie di documenti conservate senza una base giuridica e senza un termine di cancellazione diventano un rischio in caso di violazione, e un problema di conformità al GDPR anche senza incidenti. La domanda da porsi prima di attivare un flusso è quale attributo serve davvero: a volte basta accertare la maggiore età, non l'identità completa.

Il terzo è ignorare il tasso di abbandono. Una procedura che richiede documento, selfie, prova di vitalità e videochiamata su un servizio a basso rischio fa perdere utenti senza ridurre le frodi in modo proporzionato. Il livello di verifica va tarato sul valore e sul rischio della singola operazione.

Domande frequenti

Che differenza c'è tra KYC e verifica dell'identità? La verifica dell'identità accerta chi è la persona. Il KYC è il processo più ampio previsto dalla normativa antiriciclaggio, che comprende l'identificazione ma anche il titolare effettivo, la valutazione del rischio e il controllo nel tempo.

Una foto del documento inviata via email è sufficiente? No. Manca il collegamento tra il documento e la persona che lo presenta e manca ogni controllo di autenticità. È la modalità più esposta al riuso di documenti altrui.

Serve SPID per fare la verifica dell'identità? No, è una delle strade possibili. Ha il vantaggio di riusare un'identificazione già svolta secondo regole pubbliche.

La video-identificazione richiede sempre un operatore in diretta? No. Nel rilascio dell'identità digitale il regolamento AgID ammette anche sessioni registrate dall'utente e riesaminate dopo, purché raccolgano evidenze utilizzabili in caso di disconoscimento. In ambito antiriciclaggio, dal 2 ottobre 2023 non esiste più una procedura di video-identificazione prescritta da Banca d'Italia: la soluzione si sceglie secondo il rischio, seguendo gli orientamenti dell'Autorità bancaria europea.

Chi non è soggetto obbligato può fare comunque il KYC? Sì, come misura volontaria di gestione del rischio. Restano da rispettare le regole sul trattamento dei dati personali.

Quanto tempo vanno conservate le evidenze della verifica? Nei contesti regolati la conservazione segue i termini della normativa antiriciclaggio. Fuori da quei casi va definita una politica di conservazione con un termine motivato.

Un video deepfake può superare la verifica? Dipende da quale difesa ha il sistema. Il rilevamento degli attacchi di presentazione riconosce ciò che viene mostrato alla fotocamera, ma non intercetta un flusso video immesso a valle dell'obiettivo. Contro quel caso servono controlli sull'integrità del dispositivo e sull'origine del flusso.

Il wallet europeo sostituirà SPID? Il regolamento impone agli Stati membri di rendere disponibile un wallet entro la fine del 2026 e ne prevede il riconoscimento transfrontaliero. Le scelte nazionali sul rapporto con gli schemi esistenti sono in corso di definizione.

Fonti ufficiali

Gli obblighi di identificazione e adeguata verifica derivano dal D.Lgs. 231/2007, pubblicato in Normattiva; le regole operative per l'operatività a distanza sono nelle disposizioni attuative di Banca d'Italia del 30 luglio 2019, come modificate dal provvedimento del 13 giugno 2023. Il quadro sull'identificazione elettronica è documentato da AgID e poggia sul regolamento eIDAS; il portafoglio europeo di identità digitale è disciplinato dal regolamento (UE) 2024/1183, descritto dalla Commissione europea.

Disclaimer

Questa guida ha finalità informative e non sostituisce la consulenza del responsabile antiriciclaggio, del DPO o di un professionista abilitato. Gli obblighi concreti dipendono dalla categoria di soggetto obbligato e dal profilo di rischio del rapporto. Vedi il disclaimer YMYL.

Documenti correlati

Fonti ufficiali