Jak zmienić dostawcę KYC bez ryzyka dla procesu weryfikacji
Czytaj
Czas czytania:
Data publikacji:
Zmiana dostawcy KYC to decyzja, którą firmy odkładają zbyt długo - zwykle dlatego, że nie wiedzą co po kolei zrobić, żeby nie zatrzymać weryfikacji ani na dzień. Ten artykuł pokazuje jak zaplanować migrację krok po kroku: od audytu obecnego setupu do zamknięcia umowy ze starym dostawcą.
Nie każde niezadowolenie z dostawcy uzasadnia migrację. Zmiana to koszt: czas IT, nowe testy, szkolenia, czasem renegocjacja umów. Zanim zaczniesz rozmawiać z nowymi dostawcami, sprawdź czy któryś z poniższych sygnałów dotyczy twojej sytuacji.
Sygnały, które naprawdę wskazują na konieczność zmiany:
Co nie jest wystarczającym powodem:
Jednorazowy incydent techniczny, podwyżka cennika o 10-15%, drobne problemy UX w panelu administratora. Jeśli twój obecny dostawca działa poprawnie i spełnia wymogi regulacyjne - nawet jeśli nie jest idealny - zysk ze zmiany może nie pokryć kosztu migracji.
Firmy, które odkładają zmianę dostawcy KYC, najczęściej boją się trzech rzeczy. Wszystkie da się zaadresować - pod warunkiem że migracja jest zaplanowana, nie improwizowana.
To najczęstszy lęk: klienci nie będą mogli przejść onboardingu przez kilka dni albo tygodni. W praktyce jest to do uniknięcia przez migrację równoległą.
Migracja równoległa polega na tym, że nowy dostawca jest uruchamiany w trybie pilotażu - obsługuje część ruchu lub wybrany segment klientów - zanim stary system zostanie wyłączony. Przez cały okres przejściowy oba systemy działają jednocześnie. Cutover, czyli przełączenie całego ruchu na nowego dostawcę, następuje dopiero gdy masz pewność że nowy system działa poprawnie.
W praktyce: wybierz konkretny wolumen pilotażu (np. 15-20% weryfikacji) i ustal próg sukcesu zanim zaczniesz. Jeśli completion rate i czas weryfikacji są na poziomie co najmniej takim jak u starego dostawcy przez dwa tygodnie - możesz bezpiecznie przełączyć resztę.
Zmiana dostawcy nie zwalnia cię z obowiązku przechowywania dokumentacji weryfikacji poprzednich klientów. Ustawa AML wymaga przechowywania dokumentów przez 5 lat od zakończenia relacji z klientem. To oznacza, że raporty z weryfikacji przeprowadzonej przez starego dostawcę muszą być dostępne niezależnie od tego, czy tamta umowa jeszcze obowiązuje.
Co musisz zrobić przed zakończeniem umowy ze starym dostawcą:
Tutaj jest największa różnica między dostawcami.
Jeśli zintegrowałeś się bezpośrednio z konkretnym dostawcą biometrii lub weryfikacji dokumentów (tzw. model punktowy), zmiana dostawcy oznacza pełną reintegrację od zera: nowe API, nowe mapowanie danych, nowe testy, nowe certyfikacje procesu. W zależności od złożoności twojego systemu to od dwóch tygodni do kilku miesięcy pracy IT.
Alternatywą jest integracja z platformą hubową, która agreguje wielu dostawców weryfikacji przez jedno API. W takim modelu - który stosuje m.in. Autenti eID - zmiana lub zamiana dostawcy weryfikacji wewnątrz huba nie wymaga nowej integracji po twojej stronie. To kwestia konfiguracji, nie kodu. Jeśli jeden poddostawca ma przestój lub wypada z rynku, system może automatycznie przełączyć się na kolejnego.
Jeśli planujesz zmianę i masz teraz integrację punktową, warto rozważyć czy nowy dostawca to kolejna integracja punktowa - czy może jest to dobry moment żeby zmienić model na hubowy i wyeliminować ten problem na przyszłość. Szczegółowe omówienie tego ryzyka przy wyborze systemu znajdziesz w artykule: Jak wybrać system do zdalnej weryfikacji tożsamości klientów.
Przez cały okres migracji firma nadal ma obowiązek weryfikować klientów zgodnie z ustawą AML i przepisami sektorowymi. Nowy dostawca musi być w pełni certyfikowany i gotowy zanim stary zostanie wyłączony.
Przed uruchomieniem pilotażu sprawdź:
Poniższy schemat zakłada, że zdecydowałeś już o zmianie i wiesz na jakiego dostawcę przechodzisz. Jeśli jesteś jeszcze na etapie oceny rynku, zacznij od artykułu Jak wybrać system do zdalnej weryfikacji tożsamości klientów.
Zanim zaczniesz cokolwiek konfigurować u nowego dostawcy, zrób inwentaryzację tego co masz. Spisz:
Nie kopiuj wymagań z poprzedniego przetargu jeden do jednego. Nowy dostawca powinien spełniać to co stary spełniał - plus rozwiązywać problem, który był powodem zmiany. Spisz konkretnie: metody weryfikacji, SLA, lokalizacja danych, model integracji, obsługa raportu weryfikacji.
Uruchom nowego dostawcę na ograniczonym wolumenie - 10-20% weryfikacji przez 2-4 tygodnie. Monitoruj:
Pilotaż służy nie tylko testom technicznych. To też moment żeby zweryfikować liveness check i inne metody biometryczne na realnych użytkownikach, nie na danych testowych. Zachowanie systemu w edge case'ach - słabe oświetlenie, starszy telefon, niestandarowe dokumenty - wychodzi dopiero na produkcji.
Ustaw próg sukcesu zanim zaczniesz pilotaż. Jeśli completion rate u nowego dostawcy jest niższy niż u obecnego o więcej niż 2 punkty procentowe - nie kontynuuj bez wyjaśnienia przyczyn.
To krok, który firmy najczęściej zostawiają na ostatnią chwilę i potem mają problem. Zaplanuj eksport na co najmniej 4 tygodnie przed planowanym zakończeniem umowy. Obejmuje to:
Przełączenie całego ruchu na nowego dostawcę. Zaplanuj to na dzień o niskim wolumenie (typowo środek tygodnia, środek dnia, nie piątek przed weekendem). Przygotuj plan cofnięcia (rollback) na wypadek problemów - przez pierwsze 48 godzin stary system powinien być gotowy do ponownego uruchomienia.
Monitoruj aktywnie przez pierwsze 4-8 godzin po przełączeniu: wolumen weryfikacji, completion rate, błędy, czas odpowiedzi.
Dopiero po cutoverze i potwierdzeniu że nowy system działa poprawnie, formalnie kończ umowę ze starym dostawcą. Sprawdź:
Jeśli opisana powyżej procedura brzmi jak dużo pracy - to dlatego, że jest. Przy integracji punktowej (bezpośrednio z konkretnym dostawcą biometrii lub weryfikacji dokumentów) każda zmiana dostawcy jest praktycznie nowym wdrożeniem.
Alternatywą jest model hubowy: integrujesz się raz z platformą, która agreguje wielu dostawców weryfikacji. Autenti eID działa właśnie w ten sposób - jedno API daje dostęp do wielu metod weryfikacji i wielu dostawców (Identt, Veridas, Authologic i innych). Jeśli jeden poddostawca ma problemy, system może go zastąpić innym bez ingerencji technicznej po twojej stronie.
W praktyce oznacza to, że zmiana dostawcy weryfikacji przestaje być projektem IT - staje się zmianą konfiguracji. Koszt i ryzyko migracji spadają do minimum, a ty nie jesteś już zależny od kondycji jednej firmy.
Zależy głównie od modelu integracji. Przy platformie hubowej - od kilku dni (pilotaż) do 2-3 tygodni (pełna migracja z eksportem danych). Przy integracji punktowej, wymagającej budowy nowego połączenia od zera - od 4 do 12 tygodni, zależnie od złożoności systemu i dostępności zasobów IT. Do tego dochodzi czas eksportu historii weryfikacji, który warto zaplanować niezależnie od integracji technicznej.
Tak, jeśli migracja jest prowadzona równolegle. Nowy dostawca działa w trybie pilotażu na części ruchu, stary obsługuje resztę. Cutover - pełne przełączenie - następuje dopiero gdy pilotaż potwierdzi stabilność nowego systemu. Przy dobrze zaplanowanej migracji przerwa operacyjna wynosi zero.
Odpowiedzialność za archiwizację historycznych raportów spoczywa na tobie, nie na dostawcy. Musisz wyeksportować raporty przed zakończeniem umowy i przechowywać je przez wymagany czas - ustawa AML wskazuje 5 lat od zakończenia stosunków z klientem. Dostawca jest zobowiązany do usunięcia danych po zakończeniu umowy; warto mieć to potwierdzone pisemnie.
W większości przypadków tak. Polityka AML i procedury KYC organizacji powinny odzwierciedlać aktualny system i metody weryfikacji. Zmiana dostawcy - szczególnie jeśli zmieniają się metody weryfikacji lub sposób przechowywania danych - powinna być odnotowana w dokumentacji i, w zależności od sektora, skonsultowana z MLRO lub osobą odpowiedzialną za compliance.
Podstawowe kwestie możesz zweryfikować przez pytania do dostawcy: zgodność z eIDAS, lokalizacja danych, certyfikaty (ISO 27001, SOC 2), format raportu weryfikacji i sposób potwierdzania jego integralności. Dla sektorów objętych szczegółowymi wymogami (bankowość, ubezpieczenia, instytucje obowiązane wg ustawy AML) warto skonsultować wybór z prawnikiem lub MLRO przed podpisaniem umowy.
Jeśli rozważasz zmianę dostawcy KYC i chcesz zrozumieć jak wyglądałaby migracja do Autenti eID - co po twojej stronie, co po naszej i ile to trwa - umów rozmowę techniczną. Możemy ocenić twój obecny setup i powiedzieć wprost co jest możliwe.
Mateusz Kościelak
Mateusz Kościelak posiada ponad 10-letnie doświadczenie w sprzedaży i marketingu B2B, ze specjalizacją w Enterprise B2B SaaS. Jest wszechstronnym marketerem (V-Shaped) z doświadczeniem w budowaniu systemów generowania leadów przy wykorzystaniu contentu, SEO i marketingu efektywnościowego, koncentrując się na ekspansji międzynarodowej.
Odwiedź profil autoraMateusz Kościelak
Czytaj
Mateusz Kościelak
Czytaj
Mateusz Kościelak
Czytaj