Tożsamość syntetyczna – czym jest i jak ją wykryć w KYC?
- Autor
- SystemAML
- Data publikacji
- Czas czytania
- 15 min
W skrócie
Jak rozpoznać tożsamość syntetyczną? Poznaj sygnały ostrzegawcze, ograniczenia selfie i liveness oraz postępowanie przy podejrzeniu w procesie KYC. Materiał ma charakter edukacyjny i nie zastępuje indywidualnej analizy statusu ani obowiązków firmy.
Załóż darmowe kontoW tym artykule
Tożsamość syntetyczna to profil osoby, który wygląda wiarygodnie, ale w rzeczywistości nie odpowiada jednej realnie istniejącej osobie. Może zostać zbudowany z połączenia prawdziwych danych – np. numeru identyfikacyjnego, adresu czy numeru telefonu – z informacjami wymyślonymi albo należącymi do innych osób.
Dla instytucji obowiązanych przyjmujących klientów zdalnie problem ma znaczenie zarówno podczas weryfikacji osoby fizycznej, jak i reprezentanta firmy. W razie niespójności trzeba wyjaśnić rozbieżności, dobrać dodatkowe sprawdzenia i zachować uzasadnienie decyzji.
Dla procesów KYC problem jest szczególnie trudny, ponieważ poszczególne elementy takiej tożsamości mogą być poprawne. Prawdziwy może być numer dokumentu, adres, telefon lub nawet część danych pochodzących z legalnego źródła. Fałszywa jest dopiero relacja pomiędzy tymi elementami: zestaw danych opisuje osobę, która jako całość nie istnieje.
Dlatego wykrywanie tożsamości syntetycznych nie może opierać się wyłącznie na odpowiedzi na pytanie: „czy dokument wygląda prawidłowo?”. Trzeba ustalić, czy przedstawione dane tworzą spójną, istniejącą w rzeczywistości tożsamość oraz czy osoba przechodząca weryfikację jest z tą tożsamością rzeczywiście powiązana.
W praktyce oznacza to połączenie kilku warstw kontroli: weryfikacji źródeł danych, autentyczności dokumentów, powiązania dokumentu z osobą, analizy spójności danych, sygnałów technicznych oraz monitorowania zachowania po onboardingu.
W skrócie: synthetic identity fraud wykorzystuje dane osobowe do stworzenia wiarygodnie wyglądającej, lecz fikcyjnej tożsamości. Nie istnieje jeden test, który zawsze ją wykryje. Ryzyko ogranicza podejście warstwowe: weryfikacja danych w wiarygodnych, niezależnych źródłach, powiązanie danych z osobą oraz dodatkowe kontrole dobrane do ryzyka. Biometria, analiza powiązań i monitoring zachowania mogą wspierać ten proces, ale ich zakres zależy od metody weryfikacji, działalności instytucji i podstaw prawnych przetwarzania danych.
Czym jest tożsamość syntetyczna?
Federal Reserve definiuje synthetic identity fraud jako wykorzystanie kombinacji informacji pozwalających identyfikować osobę lub podmiot w celu stworzenia fikcyjnej osoby albo podmiotu i osiągnięcia korzyści osobistej lub finansowej. NIST opisuje ten sam typ ataku jako stworzenie dowodów tożsamości odnoszących się do osoby, która w rzeczywistości nie istnieje.
W tym artykule koncentrujemy się na tożsamości osoby fizycznej. Szersza definicja Federal Reserve obejmuje również fikcyjne podmioty. Samo utworzenie rzeczywistej spółki używanej do oszustwa nie oznacza jednak, że spółka ma tożsamość syntetyczną.
W praktyce oszust może połączyć np.:
- prawdziwy numer identyfikacyjny z wymyślonym imieniem i nazwiskiem;
- prawdziwy adres z fikcyjną datą urodzenia;
- dane kilku różnych osób w jeden nowy profil;
- sfałszowany dokument z prawdziwym numerem telefonu i istniejącym rachunkiem lub usługą;
- wygenerowany wizerunek albo deepfake z dokumentem przygotowanym dla fikcyjnej osoby.
Federal Reserve rozróżnia przy tym elementy podstawowe, które razem zwykle identyfikują konkretną osobę – np. imię i nazwisko, datę urodzenia czy państwowy identyfikator – oraz elementy uzupełniające, takie jak adres, telefon, e-mail czy ślad cyfrowy. To właśnie zestawienie wielu elementów pozwala stworzyć profil wystarczająco wiarygodny, aby przejść uproszczoną weryfikację.
Nie każda nieprawdziwa informacja oznacza tożsamość syntetyczną. Nieaktualny adres lub błędna data w formularzu mogą dotyczyć rzeczywistej osoby. O kwalifikacji decyduje stworzenie fikcyjnej tożsamości, a nie samo wystąpienie rozbieżności.
Prosty przykład
Wyobraźmy sobie osobę przedstawiającą się jako Jan Nowak. Imię i nazwisko są wymyślone, ale część pozostałych danych pochodzi z rzeczywistych źródeł. Oszust posiada numer telefonu aktywny od kilku miesięcy, utworzył adres e-mail, posługuje się dokumentem zawierającym prawidłowo wyglądające zabezpieczenia i potrafi przejść prosty test selfie.
Każdy element oceniany osobno może wyglądać poprawnie. Dopiero sprawdzenie, czy dane dokumentu, identyfikator państwowy, data urodzenia, historia kontaktowa i osoba widoczna podczas procesu rzeczywiście opisują tę samą osobę, może ujawnić niespójność.
Tożsamość syntetyczna a kradzież tożsamości
To dwa podobne, ale różne zjawiska.
Kradzież tożsamości polega zasadniczo na podszywaniu się pod konkretną, istniejącą osobę. Oszust wykorzystuje jej dane lub dokumenty, aby występować w jej imieniu.
Tożsamość syntetyczna jest tworzona jako nowy profil. Część danych może należeć do rzeczywistych osób, ale ich połączenie nie odpowiada jednej konkretnej osobie.
Różnica ma znaczenie operacyjne. Przy klasycznej kradzieży tożsamości może istnieć osoba, która zauważy nieautoryzowane konto, zobowiązanie lub transakcję i zgłosi nadużycie. W przypadku tożsamości syntetycznej nie ma jednej rzeczywistej osoby odpowiadającej całemu profilowi. Osoby, których fragmenty danych wykorzystano, mogą jednak ponieść szkodę i zgłosić nadużycie. Brak właściciela całego profilu może opóźniać wykrycie oszustwa, ale nie oznacza braku poszkodowanych. Federal Reserve Bank of Boston opisuje m.in. konsekwencje wykorzystania identyfikatorów dzieci.
Czy deepfake to tożsamość syntetyczna?
Nie. Deepfake jest techniką, która może zostać wykorzystana do stworzenia lub obsługi tożsamości syntetycznej, ale pojęcia nie są tożsame.
Deepfake może obejmować syntetyczny lub zmanipulowany obraz, wideo albo głos. W kontekście weryfikacji wizualnej może służyć do:
- podszycia się pod istniejącą osobę;
- dopasowania wizerunku do sfałszowanego dokumentu;
- przejścia zdalnego procesu weryfikacji twarzy;
- wygenerowania zdjęć lub nagrań dla całkowicie fikcyjnej osoby.
ENISA wskazuje m.in. na ataki wykorzystujące zdjęcia, odtwarzane nagrania, maski 3D i deepfake. NIST w aktualnych wytycznych dotyczących cyfrowej tożsamości również traktuje „video or image injection attack” jako odrębną klasę zagrożenia.
Oznacza to, że system odporny na deepfake nie staje się automatycznie odporny na synthetic identity fraud. Może poprawnie stwierdzić, że przed kamerą znajduje się żywa osoba, a mimo to nie wykryć, że dane przedstawione przez tę osobę składają się na fikcyjną tożsamość.
Dlaczego tożsamości syntetyczne są trudne do wykrycia?
Problem pojawia się zwłaszcza wtedy, gdy proces weryfikacyjny sprawdza pojedyncze elementy bez oceny ich wzajemnej zgodności i wiarygodności źródeł.
Jeżeli system potwierdzi, że:
- dokument ma prawidłowy format;
- numer telefonu działa;
- adres istnieje;
- twarz osoby jest podobna do zdjęcia na dokumencie;
to nadal nie oznacza jeszcze, że wszystkie te elementy odnoszą się do jednej, realnej osoby.
Federal Reserve zwraca uwagę, że syntetyczne tożsamości są projektowane właśnie po to, aby wyglądać i zachowywać się jak prawdziwi klienci. Mogą przechodzić początkowy onboarding, przez dłuższy czas wykonywać zwyczajne czynności i dopiero później zostać wykorzystane do oszustwa.
W modelach kredytowych klasycznym scenariuszem jest stopniowe budowanie wiarygodności i historii płatniczej, zwiększanie dostępnych limitów, a następnie tzw. bust-out – wykorzystanie możliwie dużej kwoty i zaprzestanie spłat. W innych sektorach tożsamość może służyć do zakładania rachunków, uzyskiwania usług, tworzenia kont pośredniczących albo omijania limitów i kontroli.
Jak duża jest skala problemu?
W źródłach wykorzystanych w tym artykule brakuje porównywalnego publicznego oszacowania skali synthetic identity fraud w Polsce i całej Unii Europejskiej. To nie jest tylko brak statystyki – samo zjawisko jest trudne do policzenia. Federal Reserve wskazuje, że przez lata problemem były już różne definicje tożsamości syntetycznej, prowadzące do niespójnej klasyfikacji i raportowania. Część przypadków może być ponadto kwalifikowana jako zwykłe oszustwo, kradzież tożsamości albo strata kredytowa.
Dostępne dane liczbowe pochodzą przede wszystkim z rynku amerykańskiego i od komercyjnych dostawców. Przykładowo TransUnion szacował, że na koniec 2024 r. ekspozycja amerykańskich kredytodawców na podejrzane syntetyczne tożsamości w kartach kredytowych, kartach detalicznych, kredytach samochodowych i niezabezpieczonych pożyczkach osobistych wynosiła około 3,3 mld USD. Jest to ekspozycja na potencjalne straty, a nie suma strat już poniesionych. Źródłem tej liczby jest raport H1 2025. W raporcie H1 2026 ta sama firma wskazała też, że w 2025 r. 8,3% prób cyfrowego otwarcia konta w analizowanej globalnej sieci było podejrzewanych o fraud – nie oznacza to jednak, że były to tożsamości syntetyczne.
Te dane dobrze pokazują znaczenie ryzyka w cyfrowym onboardingu, ale nie powinny być przenoszone wprost na polski rynek. Dla instytucji obowiązanej ważniejsza od globalnej liczby jest ocena, czy jej własny proces KYC potrafi wykryć niespójność danych i odpowiednio eskalować nietypowy przypadek.
Jak powstaje tożsamość syntetyczna?
Schemat może być bardzo różny. Nie każda tożsamość syntetyczna powstaje od razu jako gotowy, kompletny profil.
1. Zebranie elementów tożsamości
Punktem wyjścia mogą być dane pochodzące z wycieków, publicznych rejestrów, phishingu, przejętych kont, dokumentów albo danych kupionych na przestępczym rynku.
2. Uzupełnienie brakujących informacji
Oszust dodaje elementy wymyślone lub kontrolowane przez siebie: adres e-mail, numer telefonu, adres korespondencyjny, wizerunek czy historię aktywności.
3. Stworzenie pozorów „historii” osoby
Federal Reserve zwraca uwagę, że sprawcy mogą tworzyć profile w mediach społecznościowych, korzystać z usług komunalnych lub innych usług, aby fikcyjna osoba pozostawiała ślady podobne do realnego konsumenta.
4. Przejście onboardingu
Profil jest używany w procesie rejestracji, otwierania rachunku, uzyskiwania kredytu, zakupu usługi lub innej relacji wymagającej identyfikacji.
5. Budowanie wiarygodności
W niektórych modelach oszust nie atakuje od razu. Konto może działać przez wiele miesięcy, dokonywać niewielkich transakcji i budować historię. Dzięki temu kolejne systemy zaczynają traktować syntetyczną tożsamość jako coraz bardziej wiarygodną.
To jeden z powodów, dla których sama pozytywna historia wcześniejszych relacji nie powinna być traktowana jako ostateczny dowód realnego istnienia osoby.
Jak wykryć tożsamość syntetyczną?
Nie ma jednego uniwersalnego sygnału, który w każdym przypadku rozstrzygałby, że klient posługuje się tożsamością syntetyczną. Federal Reserve wskazuje na znaczenie oceny kombinacji cech, zamiast rozstrzygania na podstawie pojedynczego sygnału.
Praktyczny model kontroli można podzielić na sześć warstw. To propozycja uporządkowania procesu, a nie lista technologii, które każda instytucja musi wdrożyć. Poszczególne sygnały mogą wskazywać także na kradzież tożsamości, przejęcie konta lub inne nadużycie.
1. Sprawdź, czy dane opisują realnie istniejącą osobę
Pierwszy krok jest bardziej fundamentalny niż sprawdzenie dokumentu: trzeba potwierdzić, że przedstawiona tożsamość istnieje w rzeczywistości.
NIST rozdziela proces identity proofing na trzy elementy:
- identity resolution – ustalenie, czy zgromadzone informacje wskazują na jedną, unikalną osobę;
- validation – potwierdzenie autentyczności dowodów i poprawności danych;
- verification – potwierdzenie, że osoba przechodząca proces jest osobą, której dotyczą zweryfikowane dane.
W kontekście synthetic identity fraud pierwszy etap jest szczególnie ważny. Samo potwierdzenie, że ktoś potrafi pokazać dokument i twarz do niego pasującą, nie rozstrzyga jeszcze, czy tożsamość z dokumentu jest prawdziwa.
W praktyce należy dobrać wiarygodne źródła pozwalające potwierdzić wymagane dane oraz analizować ich wzajemną zgodność. Dwie bazy kopiujące tę samą informację od jednego dostawcy nie stanowią dwóch niezależnych potwierdzeń. Ważna jest jakość i pochodzenie informacji, a nie sama liczba sprawdzeń.
Instytucja nie powinna zakładać, że ma dostęp do dowolnego rejestru państwowego lub historii osoby. Zakres dostępu i możliwość wykorzystania danych zależą od konkretnego źródła oraz uprawnień. Kontrola formatu identyfikatora, np. jego sumy kontrolnej, również nie potwierdza, że został on nadany osobie przedstawiającej te dane.
2. Szukaj niespójności pomiędzy elementami tożsamości
Syntetyczna tożsamość bywa składana z wielu źródeł. To zwiększa prawdopodobieństwo wystąpienia drobnych sprzeczności, które pojedynczo mogą wyglądać niewinnie.
Sygnałem do dodatkowej analizy mogą być m.in.:
- niezgodność imienia, daty urodzenia lub identyfikatora między źródłami;
- adres, który nie pasuje do pozostałej historii klienta;
- numer telefonu lub adres e-mail o bardzo krótkiej historii;
- dokument zawierający dane niepotwierdzające się w źródłach referencyjnych;
- różne warianty danych używane w kolejnych procesach;
- nielogiczne połączenie wieku, historii adresowej, aktywności i innych cech profilu.
NIST wskazuje w programach przeciwdziałania oszustwom m.in. ocenę historii numeru telefonu lub adresu e-mail, sygnały zmiany SIM lub przeniesienia numeru oraz charakterystykę adresu, zależnie od stosowanych technologii i grupy użytkowników. Nie są to samodzielne dowody oszustwa – pełnią rolę dodatkowych sygnałów ryzyka.
Uwaga na fałszywe alarmy
„Cienki” ślad cyfrowy nie oznacza automatycznie fikcyjnej osoby. Podobny profil może mieć młody klient, imigrant, osoba niedawno zmieniająca kraj zamieszkania, ktoś ograniczający obecność w internecie albo klient korzystający z nowych danych kontaktowych.
Dlatego sam krótki ślad cyfrowy nie powinien przesądzać o odrzuceniu klienta. Potrzebę dodatkowej weryfikacji należy ocenić w kontekście całego przypadku. Trzeba uwzględniać także literówki, transliterację nazwisk, zmianę nazwiska i opóźnienia aktualizacji rejestrów. Istotny, wiarygodny dowód fałszerstwa wymaga natomiast reakcji niezależnie od liczby pozostałych sygnałów.
3. Weryfikuj dokument, ale nie kończ na dokumencie
Kontrola dokumentu nadal jest ważna. Powinna obejmować m.in.:
- poprawność formatu i wymaganych pól;
- oznaki przeróbki lub fałszerstwa;
- cechy bezpieczeństwa dokumentu;
- okres ważności;
- spójność danych odczytanych z różnych części dokumentu;
- tam, gdzie jest to możliwe, potwierdzenie danych w źródle wydającym lub wiarygodnym rejestrze.
Problem w tym, że współczesna synteza obrazu i narzędzia do modyfikacji dokumentów obniżają koszt przygotowania materiału, który na pierwszy rzut oka wygląda przekonująco.
Dlatego wynik „document accepted” powinien oznaczać przede wszystkim, że dokument przeszedł określone kontrole – a nie że udowodniono realne istnienie i tożsamość osoby.
4. Powiąż zweryfikowaną tożsamość z konkretną osobą
Kolejnym zadaniem jest potwierdzenie, że użytkownik procesu jest osobą, której dotyczą przedstawione dane.
W zdalnym onboardingu mogą służyć do tego m.in.:
- bezpieczne środki identyfikacji elektronicznej;
- prawidłowo zwalidowany podpis kwalifikowany, w procesie pozwalającym powiązać podpisującego z weryfikowaną osobą;
- weryfikacja dokumentu połączona z biometrią twarzy;
- mechanizmy liveness i wykrywania ataków prezentacyjnych (presentation attack detection, PAD), wspierające kontrolę próbki biometrycznej;
- proces nadzorowany przez przeszkolonego pracownika.
Wytyczne EBA/GL/2022/15 są skierowane do instytucji kredytowych i finansowych oraz właściwych organów nadzoru. Przewidują liveness w procesach zdalnych bez udziału pracownika, opisanych w części dotyczącej kontroli autentyczności. Nie oznacza to jednak obowiązku dodawania selfie do każdej ścieżki elektronicznej identyfikacji.
Punkt 45 przewiduje uznanie kryteriów z pkt 38–43 za spełnione przy wykorzystaniu wskazanych tam notyfikowanych systemów identyfikacji elektronicznej o poziomie bezpieczeństwa „znaczny” lub „wysoki” albo odpowiednich kwalifikowanych usług zaufania. Zastosowanie tej reguły wymaga sprawdzenia warunków dla konkretnego rozwiązania. Wytycznych nie należy przedstawiać jako bezpośredniego nakazu biometrii dla każdego biura rachunkowego lub pośrednika nieruchomości.
ENISA wskazuje na potrzebę zabezpieczenia weryfikacji wizualnej przed użyciem zdjęcia, nagrania, maski lub syntetycznego materiału. Dobór mechanizmów zależy jednak od modelu ataku i zastosowanej technologii.
Trzeba jednak zachować właściwą interpretację: liveness pomaga ocenić, czy próbka pochodzi od żywej osoby; nie potwierdza prawdziwości wszystkich jej danych. Wynik jest oceną techniczną o określonych ograniczeniach, a nie gwarancją. Liveness nie jest też synonimem wszystkich zabezpieczeń przed deepfake.
Atak prezentacyjny a podstawienie obrazu
Atak prezentacyjny polega np. na pokazaniu zdjęcia przed kamerą. Przy ataku typu injection sprawca podstawia obraz lub nagranie w torze przekazywania danych, z pominięciem rzeczywistego przechwycenia próbki. Ochrona przed zdjęciem pokazanym kamerze nie wystarcza do zabezpieczenia całej transmisji i przetwarzania. NIST omawia osobno ochronę przed cyfrowym podstawianiem materiału oraz wykrywanie jego fałszowania. NIST, Digital Injection Prevention and Forged Media Detection
Wybierając dostawcę weryfikacji, warto więc ustalić, jakie ataki obejmują deklarowane zabezpieczenia i testy oraz co dokładnie oznacza pozytywny wynik. Więcej o dostępnych ścieżkach opisuje artykuł o metodach weryfikacji tożsamości online.
5. Analizuj powiązania między klientami i urządzeniami
W wykrywaniu zorganizowanego synthetic identity fraud może pomagać analiza relacji między pozornie niezależnymi kontami. Jej skuteczność zależy od jakości danych, zakresu obserwacji i interpretacji wykrytych powiązań.
Federal Reserve wskazuje na link analysis, czyli wyszukiwanie wspólnych elementów danych pomiędzy produktami i kanałami. Przykładowo kilka różnych tożsamości może wykorzystywać:
- ten sam numer telefonu;
- ten sam e-mail lub jego warianty;
- ten sam adres;
- to samo urządzenie lub identyfikator urządzenia;
- tę samą sieć lub powtarzalne parametry sesji;
- te same dane rachunku;
- ten sam wizerunek używany z różnymi dokumentami;
- powtarzalny schemat danych lub zachowania.
Pojedyncze współdzielenie danych nie jest jeszcze dowodem oszustwa. Wspólny adres mogą mieć członkowie rodziny, to samo urządzenie może być używane w firmie, a numer telefonu może zostać ponownie przydzielony. Wspólny adres IP może wynikać z używania sieci firmowej, domowej lub infrastruktury operatora. Znaczenie ma liczba i charakter powiązań.
W większych organizacjach przydatne są modele grafowe i analiza sieci powiązań, ponieważ pozwalają wykrywać klastry kont, których nie widać przy analizie pojedynczego klienta.
6. Nie kończ kontroli po onboardingu
Tożsamość syntetyczna może przejść początkową weryfikację i dopiero później ujawnić swój charakter.
Federal Reserve rekomenduje dlatego identyfikowanie syntetycznych tożsamości również w istniejącym portfelu oraz podczas analizy strat. W praktyce warto monitorować m.in.:
- zmianę sposobu korzystania z produktu;
- nagłe zwiększenie aktywności po okresie spokojnej historii;
- szybkie wykorzystanie nowych limitów;
- powiązania z innymi kontami oznaczonymi jako podejrzane;
- masowe zmiany danych kontaktowych;
- ponowne wykorzystanie tych samych urządzeń lub danych w kolejnych rejestracjach;
- nietypowe sekwencje działań charakterystyczne dla nadużyć.
W AML ma to dodatkowe znaczenie, ponieważ poznanie klienta nie jest czynnością wykonywaną wyłącznie przy rozpoczęciu relacji. Informacje o kliencie powinny być oceniane także w kontekście późniejszych transakcji i zachowania. Zakres bieżącego monitorowania stosunków gospodarczych zależy od działalności instytucji i rozpoznanego ryzyka; nie każda organizacja ma dostęp do historii rachunku lub sygnałów urządzenia klienta.
Najważniejsze sygnały ostrzegawcze
Poniższe cechy nie przesądzają o oszustwie. Ich współwystępowanie, wiarygodność i znaczenie dla danego produktu mogą uzasadniać pogłębioną weryfikację. Kolumna z działaniem pokazuje możliwy następny krok, a nie automatyczną decyzję o odrzuceniu klienta:
| Obszar | Przykładowy sygnał | Możliwe działanie |
|---|---|---|
| Dane identyfikacyjne | dane nie tworzą spójnego profilu w niezależnych źródłach | ustalić, które pola się różnią, sprawdzić aktualność źródeł i wyjaśnić rozbieżność |
| Dokument | poprawny wizualnie dokument zawiera dane, których nie można wiarygodnie potwierdzić | użyć dodatkowej metody potwierdzenia danych i ocenić autentyczność dokumentu |
| Kontakt | świeży e-mail lub numer telefonu przy innych niespójnościach | ocenić łącznie pozostałe dane; sam nowy kontakt nie rozstrzyga o oszustwie |
| Biometria | podobny wizerunek pojawia się przy różnych tożsamościach | zweryfikować trafienie i jakość porównania; uwzględnić błędy algorytmu |
| Urządzenie | wiele osób rejestrowanych z tego samego urządzenia | sprawdzić, czy wynika to np. z obsługi przez uprawnionego pośrednika |
| Zachowanie | seria szybkich rejestracji, prób lub zmian danych | ustalić kontekst i zastosować dodatkową kontrolę odpowiednią do ryzyka |
| Relacje | konta współdzielą nietypowy zestaw danych, urządzeń lub adresów | zbadać kilka powiązań łącznie i możliwe legalne wyjaśnienia |
| Historia | profil pojawia się niedawno i szybko buduje aktywność w wielu usługach | ocenić wiarygodność i zakres danych o historii, jeśli są legalnie dostępne |
| Monitoring | nagła zmiana zachowania lub wykorzystania limitów | porównać zmianę z profilem klienta i ustalić potrzebę ponownej weryfikacji |
Najważniejsza zasada brzmi: sygnały należy analizować łącznie. Proces oparty na izolowanych regułach może przeoczyć dobrze przygotowane oszustwo lub generować zbyt wiele fałszywych alarmów. Tabela zakłada dostęp do danych zgodny z prawem; nie jest zaleceniem zbierania wszystkich wymienionych informacji o każdym kliencie.
Co sztuczna inteligencja zmienia w synthetic identity fraud?
Generatywna AI nie stworzyła zjawiska tożsamości syntetycznych. Istniało ono wcześniej. Zmienia jednak ekonomię ataku.
Łatwiejsze stało się generowanie:
- realistycznych zdjęć nieistniejących osób;
- materiałów wideo;
- wariantów dokumentów i materiałów pomocniczych;
- rozbudowanej treści budującej cyfrową historię fikcyjnego profilu;
- dużej liczby różniących się od siebie kont i danych.
TransUnion w raportach z 2025 i 2026 r. wskazuje na wzrost znaczenia oszustw tożsamościowych w cyfrowym onboardingu oraz rolę generatywnej AI, botów i deepfake. Dane tej firmy należy traktować jako dane komercyjnego dostawcy, a nie oficjalną statystykę dla Polski, ale pokazują one kierunek rozwoju ryzyka.
Z punktu widzenia organizacji najważniejsza zmiana nie polega więc na tym, że „AI potrafi wygenerować twarz”. Istotniejsze jest to, że sprawca może taniej przygotować cały zestaw wzajemnie wspierających się artefaktów, a następnie testować je automatycznie w dużej skali.
Tożsamość syntetyczna a KYC i AML
W polskiej ustawie AML nie znajdziemy odrębnej kategorii prawnej nazwanej „tożsamością syntetyczną”. Problem mieści się jednak bezpośrednio w obowiązku identyfikacji i weryfikacji klienta.
Art. 34 ustawy AML zalicza identyfikację klienta i weryfikację jego tożsamości do środków bezpieczeństwa finansowego. Zgodnie z art. 37 weryfikacja polega na potwierdzeniu ustalonych danych identyfikacyjnych na podstawie dokumentu tożsamości, danych z właściwego rejestru albo innych dokumentów, danych lub informacji pochodzących z wiarygodnego i niezależnego źródła, w tym dostępnych środków identyfikacji elektronicznej lub odpowiednich usług zaufania.
To istotne rozróżnienie: zebranie danych nie jest jeszcze ich weryfikacją. Fakt, że klient podał imię, nazwisko, numer dokumentu i PESEL, nie oznacza, że instytucja potwierdziła jego tożsamość.
Dla instytucji kredytowych i finansowych objętych ich zakresem znaczenie mają również wytyczne EBA dotyczące zdalnego onboardingu, stosowane od 2 października 2023 r. Określają oczekiwania nadzorcze wobec tych procesów. Materiały NIST, ENISA i Federal Reserve są natomiast źródłami wiedzy technicznej i dobrych praktyk; same w sobie nie ustanawiają obowiązków wynikających z polskiej ustawy AML.
Od 10 lipca 2027 r. zasadnicza część unijnego rozporządzenia AMLR 2024/1624 zacznie być stosowana bezpośrednio w państwach UE. Rozporządzenie już weszło w życie, ale na dzień aktualizacji artykułu ten termin stosowania jeszcze nie nadszedł. Art. 20 AMLR utrzymuje obowiązek identyfikacji klienta i weryfikacji jego tożsamości, natomiast art. 22 przewiduje pozyskanie informacji i danych potrzebnych do weryfikacji m.in. z dokumentu tożsamości i wiarygodnych, niezależnych źródeł albo poprzez odpowiednie środki identyfikacji elektronicznej i usługi zaufania.
W praktyce rozwój synthetic identity fraud wzmacnia argument za tym, aby KYC był procesem opartym na dowodach pochodzących z różnych warstw, a nie na pojedynczym zdjęciu dokumentu.
Co zrobić, gdy nie można wiarygodnie zweryfikować klienta?
Podejrzenie tożsamości syntetycznej wymaga uporządkowanej reakcji. Poniższe kroki są praktyczną propozycją postępowania, którą należy dostosować do własnej procedury i rodzaju sprawy:
- Opisz konkretną rozbieżność. Zapisz, które dane i wyniki kontroli są sprzeczne. Oddziel błąd techniczny, brak danych w źródle i rzeczywistą niezgodność.
- Sprawdź zwykłe wyjaśnienia. Zweryfikuj możliwość literówki, zmiany dokumentu lub nazwiska, nieaktualnego rejestru albo obsługi przez pełnomocnika.
- Dobierz dodatkową kontrolę. Wykorzystaj odpowiednie źródło lub inną metodę potwierdzenia tożsamości. Kolejne zdjęcie tego samego dokumentu nie zawsze wnosi nową informację.
- Przekaż sprawę osobie odpowiedzialnej za AML. Przy istotnych, niewyjaśnionych sprzecznościach potrzebna jest decyzja zgodna z procedurą. Nie oznaczaj weryfikacji jako zakończonej wyłącznie po to, aby domknąć rejestrację.
- Zachowaj uzasadnienie rozstrzygnięcia. Zapisz, co ustalono, czego nie udało się potwierdzić i dlaczego podjęto określoną decyzję.
Art. 41 ustawy AML przewiduje, że gdy instytucja nie może zastosować któregoś ze środków wskazanych w art. 34 ust. 1, odpowiednio nie nawiązuje relacji, nie wykonuje transakcji okazjonalnej lub transakcji za pośrednictwem rachunku bankowego albo rozwiązuje stosunki gospodarcze. Nie jest to fakultatywna sugestia. Ust. 3 przewiduje wyjątek dotyczący określonych czynności pomocy prawnej. Ustawa AML, art. 41
Instytucja ocenia również podstawy zawiadomienia GIIF na podstawie art. 74 lub 86. Sam alert nie oznacza automatycznego zgłoszenia. W komunikacji z klientem trzeba uwzględnić poufność informacji i analiz objętych art. 54. Niewyjaśniona rozbieżność, niemożność weryfikacji i podejrzenie prania pieniędzy to różne ustalenia, które należy odrębnie uzasadnić.
Przykład: osoba zgłaszająca spółkę do obsługi
Biuro rachunkowe otrzymuje formularz od osoby podającej się za reprezentanta spółki. Spółka istnieje w KRS, lecz dane osoby w formularzu nie zgadzają się z danymi uzyskanymi podczas potwierdzania jej tożsamości. Osoba tłumaczy różnicę zmianą nazwiska, ale nie przedstawia informacji pozwalających wyjaśnić sprzeczność.
Pracownik rozdziela trzy sprawdzenia: dane spółki, tożsamość osoby kontaktowej i jej umocowanie do działania. Ocenia wyjaśnienie oraz dostępne dokumenty, a gdy jest to potrzebne, uruchamia dodatkową weryfikację. Sam wpis spółki w rejestrze nie usuwa wątpliwości dotyczących osoby.
Na tym etapie nie ma jeszcze podstaw do oznaczenia klienta jako „tożsamość syntetyczna”. Przyczyną może być błąd, podszycie się pod rzeczywistego reprezentanta albo posługiwanie się fikcyjnym profilem. Jeżeli wymaganej weryfikacji nie da się przeprowadzić, sprawa wymaga rozstrzygnięcia zgodnie z zasadami opisanymi powyżej. W kartotece warto zachować przebieg sprawdzeń, ocenę wyjaśnienia i osobę zatwierdzającą decyzję.
Jak zaprojektować proces KYC odporniejszy na tożsamości syntetyczne?
Dobrze zaprojektowany proces nie musi stosować wszystkich możliwych kontroli wobec każdego klienta. Powinien natomiast umożliwiać zwiększenie poziomu weryfikacji wtedy, gdy pojawiają się dodatkowe sygnały ryzyka.
Poziom podstawowy – poprawne identity proofing
Proces powinien rozdzielać trzy pytania:
- Czy taka osoba istnieje?
- Czy przedstawione dane i dokumenty są autentyczne i poprawne?
- Czy użytkownik procesu jest właśnie tą osobą?
Poziom drugi – analiza spójności
Dane powinny być porównywane między źródłami. System powinien wychwytywać sprzeczności zamiast jedynie odnotowywać pozytywny wynik każdego sprawdzenia osobno.
Poziom trzeci – sygnały fraudowe
Przy większej skali zdalnego onboardingu można rozważyć dane o urządzeniu, sesji, historii telefonu lub e-maila, współdzieleniu danych między kontami oraz nietypowej szybkości rejestracji. Ich stosowanie wymaga oceny przydatności, legalności i kosztu błędnych alarmów. W mniejszej organizacji podstawą może być spójna procedura porównania dostępnych danych i przekazania trudnej sprawy do analizy.
Poziom czwarty – step-up verification
W przypadku podwyższonego ryzyka proces może wymagać mocniejszej metody potwierdzenia tożsamości albo dodatkowej weryfikacji manualnej.
Poziom piąty – monitoring po onboardingu
Dobrze zaprojektowany system powinien umożliwiać ponowną ocenę klienta, jeśli pojawiają się nowe informacje, zmieniają się dane albo zachowanie staje się niespójne z dotychczasowym profilem.
Jak pogodzić dodatkowe kontrole z ochroną danych?
Rozbudowa kontroli fraudowych nie oznacza swobody zbierania dowolnych informacji o kliencie. Dla każdego źródła i celu trzeba ustalić podstawę prawną, niezbędny zakres danych, zasady dostępu oraz okres przechowywania. Obowiązek KYC nie uzasadnia automatycznie każdej formy śledzenia aktywności w internecie. Zasady minimalizacji i ograniczenia celu wynikają z RODO. Komisja Europejska — zasady ochrony danych
Szczególnej uwagi wymaga porównywanie twarzy między wieloma profilami. Techniczne przetwarzanie cech twarzy w celu jednoznacznej identyfikacji podlega regułom dotyczącym danych biometrycznych; oprócz podstawy z art. 6 RODO potrzebna jest odpowiednia przesłanka z art. 9 ust. 2. Zwykłe zdjęcie nie staje się automatycznie takimi danymi tylko dlatego, że przedstawia twarz. EROD, wytyczne 3/2019, część 5
W praktyce warto ustalić, kto odpowiada za dane po stronie instytucji i dostawcy, czy dostawca używa ich do innych celów oraz jak usuwa zbędne kopie. Możliwość techniczna porównania wszystkich klientów między różnymi organizacjami nie jest równoznaczna z prawną dopuszczalnością takiego działania.
Czego nie należy traktować jako wystarczającego zabezpieczenia?
Sam skan dokumentu
Skan może być sfałszowany, przerobiony albo przygotowany specjalnie dla fikcyjnej tożsamości. Nie potwierdza też, że dokument znajduje się w rękach osoby, której dotyczy.
Samo selfie lub liveness
Liveness utrudnia użycie prostego zdjęcia lub nagrania, ale nie odpowiada na pytanie, czy dane tożsamości są prawdziwe. Żywa osoba może świadomie posługiwać się fikcyjnym profilem.
Jedna baza danych
Syntetyczna tożsamość może z czasem pojawić się w legalnych bazach i systemach, ponieważ sprawca buduje jej historię. Pojedyncze trafienie, zwłaszcza w bazie opartej na deklaracjach lub wcześniejszych relacjach handlowych, nie przesądza o prawdziwości profilu.
Nie oznacza to, że każdy proces musi korzystać z kilku baz. Wiarygodne źródło urzędowe lub odpowiedni środek identyfikacji elektronicznej może mieć znacznie większą wartość dowodową niż wiele komercyjnych śladów. Ważne jest też, jakie informacje potwierdza konkretne źródło: rejestr firm nie potwierdza samodzielnie tożsamości osoby przed ekranem. Przy ustalaniu beneficjenta rzeczywistego art. 37 ust. 3 ustawy AML zabrania polegania wyłącznie na CRBR lub analogicznym rejestrze państwa członkowskiego. Ustawa AML
Sam screening PEP i sankcyjny
Brak dopasowania na liście sankcyjnej albo w bazie PEP nie potwierdza, że dana osoba istnieje. Screening PEP i sankcyjny ma inny cel niż weryfikacja tożsamości.
Jednorazowy KYC
Pozytywny onboarding nie powinien zamykać procesu. Część tożsamości syntetycznych ujawnia się dopiero po czasie, gdy możliwe staje się porównanie zachowania, nowych danych i powiązań z innymi klientami.
Rola człowieka w procesie wykrywania
Automatyczne narzędzia pozwalają analizować znacznie więcej danych niż pracownik, ale nie powinny zamieniać się w nieprzejrzysty mechanizm „zaakceptuj/odrzuć”.
Przy podejrzeniu tożsamości syntetycznej analityk powinien mieć możliwość ustalenia:
- które sygnały spowodowały podwyższenie ryzyka;
- jakie dane są ze sobą sprzeczne;
- z jakich źródeł pochodziły informacje;
- czy istnieją powiązania z innymi klientami;
- czy potrzebne jest dodatkowe potwierdzenie tożsamości;
- jak udokumentowano ostateczną decyzję.
Ma to znaczenie zarówno dla skuteczności procesu, jak i dla późniejszego audytu. Udział człowieka powinien umożliwiać rzeczywistą ocenę materiału, a nie polegać wyłącznie na zatwierdzeniu wyniku algorytmu.
Co warto odnotować w sprawie wymagającej wyjaśnienia?
| Element dokumentacji | Praktyczna zawartość |
|---|---|
| Przyczyna analizy | konkretna sprzeczność lub sygnał, bez przesądzania winy klienta |
| Źródła | nazwa źródła, data sprawdzenia i zakres potwierdzonych informacji |
| Metoda weryfikacji | zastosowana ścieżka i znaczenie uzyskanego wyniku |
| Wyjaśnienia | stanowisko klienta oraz sposób jego sprawdzenia |
| Rozstrzygnięcie | decyzja, uzasadnienie, data i osoba odpowiedzialna |
| Dalsze czynności | ponowne sprawdzenie lub inny krok wynikający z oceny przypadku |
Zakres zapisu powinien pozwalać odtworzyć tok oceny bez gromadzenia nadmiarowych danych. Informacje objęte szczególną poufnością należy przechowywać z właściwym ograniczeniem dostępu.
Jak SystemAML może wspierać proces KYC?
SystemAML pomaga uporządkować kluczową część procesu KYC i dokumentacji AML. Moduł weryfikacji klienta pozwala wysłać klientowi link do procesu online, zebrać dane oraz zachować wynik weryfikacji w jego kartotece.
Zgodnie z opisem modułu KYC dostępne ścieżki potwierdzania tożsamości obejmują m.in.:
- Profil Zaufany;
- dowód tożsamości połączony z liveness check;
- podpis kwalifikowany;
- mObywatel – dla instytucji, które uzyskały wymaganą zgodę Ministerstwa Cyfryzacji, przy czym SystemAML działa w takim przypadku jako integrator techniczny.
W przypadku klientów będących firmami SystemAML korzysta również z danych rejestrowych, m.in. KRS, REGON i CRBR. Pozwala to ograniczyć ręczne przepisywanie danych i zestawiać informacje przekazywane przez klienta z danymi z rejestrów. Weryfikacja danych firmy nie zastępuje sprawdzenia osoby działającej w jej imieniu ani jej uprawnień.
Po weryfikacji informacje mogą zostać powiązane z dalszymi elementami obsługi AML: beneficjentami rzeczywistymi, osobami reprezentującymi, screeningiem sankcyjnym i PEP, oceną ryzyka, dokumentami oraz historią czynności.
Takie podejście ma praktyczne znaczenie również przy ryzyku synthetic identity fraud: organizacja nie przechowuje jedynie wyniku „KYC passed”, lecz może zachować kontekst, metodę weryfikacji, powiązane dane i dalszą historię klienta.
Dobór dodatkowych mechanizmów antyfraudowych pozostaje elementem projektu całego procesu. Opis modułu KYC nie oznacza, że SystemAML wykonuje wszystkie opisane w artykule kontrole, np. analizę historii urządzeń lub porównywanie twarzy między klientami. Zakres konkretnej ścieżki i dostępność integracji należy ustalić dla danego wdrożenia.
Checklista: jak ograniczyć ryzyko tożsamości syntetycznych
- Nie utożsamiaj dokumentu z tożsamością. Autentyczność dokumentu jest tylko jednym z elementów procesu.
- Sprawdzaj spójność danych w odpowiednich źródłach. Oceń ich wiarygodność, niezależność i zakres potwierdzanych informacji.
- Oddziel validation od verification. Potwierdź zarówno prawdziwość danych, jak i ich powiązanie z osobą.
- Dobierz zabezpieczenia do metody biometrycznej. Uwzględnij liveness, ataki prezentacyjne i ryzyko podstawienia materiału w torze przesyłania danych.
- Analizuj dostępne powiązania adekwatnie do ryzyka. Korzystaj wyłącznie z danych, które możesz legalnie przetwarzać.
- Wprowadzaj dodatkową weryfikację przy kumulacji sygnałów ryzyka.
- Monitoruj klienta również po rozpoczęciu relacji.
- Dokumentuj źródła, wyniki i decyzje. Sam wynik scoringu bez wyjaśnienia ma ograniczoną wartość operacyjną.
- Nie traktuj braku trafienia PEP/sankcje jako dowodu prawdziwej tożsamości. To odrębne kontrole.
- Regularnie oceniaj odporność procesu na nowe techniki ataku. Korzystaj z odpowiednich testów własnych lub dowodów z testów dostawcy, zwłaszcza w obszarze deepfake, automatyzacji i masowych prób onboardingu.
- Ustal sposób postępowania przy nieudanej weryfikacji. Określ ścieżkę eskalacji i zastosowanie art. 41 ustawy AML.
- Uwzględnij ochronę danych. Sprawdź podstawy prawne, zakres informacji, dostęp i retencję przed uruchomieniem dodatkowych kontroli.
Podsumowanie
Tożsamość syntetyczna może być trudniejsza do wykrycia niż klasyczne podszycie się pod jedną osobę, ponieważ oszust nie zawsze wykorzystuje jeden skradziony komplet danych. Buduje nową tożsamość z elementów, które osobno mogą wyglądać prawidłowo.
Dlatego skuteczny proces nie powinien pytać wyłącznie: „czy dokument jest prawdziwy?” albo „czy selfie pasuje do zdjęcia?”. Kluczowe pytanie brzmi: czy wszystkie dostępne dowody wskazują, że ta konkretna osoba rzeczywiście istnieje i jest osobą, za którą się podaje?
Odpowiedź wymaga kilku warstw: wiarygodnych źródeł danych, kontroli dokumentów, powiązania osoby z tożsamością, analizy niespójności i relacji między kontami oraz monitoringu po onboardingu. W miarę rozwoju generatywnej AI i automatyzacji takie podejście będzie coraz ważniejsze, ponieważ narzędzia generatywne mogą obniżać koszt przygotowania przekonujących fałszywych materiałów. Skuteczność ochrony zależy jednak od całego procesu, jakości źródeł i reakcji na wykryte niezgodności.
FAQ
Co to jest tożsamość syntetyczna?
Tożsamość syntetyczna to fikcyjny profil osoby lub podmiotu utworzony z połączenia prawdziwych i/lub wymyślonych danych identyfikacyjnych. Poszczególne dane mogą być poprawne, ale jako całość nie odnoszą się do jednej rzeczywistej osoby lub podmiotu.
Czym różni się tożsamość syntetyczna od kradzieży tożsamości?
Przy kradzieży tożsamości sprawca podszywa się pod konkretną istniejącą osobę. W synthetic identity fraud tworzy nowy profil, wykorzystując kombinację danych prawdziwych i fikcyjnych.
Czy deepfake oznacza tożsamość syntetyczną?
Nie. Deepfake jest techniką tworzenia lub modyfikowania obrazu, wideo lub głosu. Może zostać wykorzystany do obsługi tożsamości syntetycznej albo do podszycia się pod prawdziwą osobę.
Czy liveness check wykrywa tożsamość syntetyczną?
Nie samodzielnie. Liveness pomaga ustalić, czy w procesie bierze udział żywa osoba, i ogranicza część ataków z użyciem zdjęć, nagrań czy syntetycznego obrazu. Nie potwierdza jednak, że dane przedstawione przez tę osobę należą do realnie istniejącej tożsamości.
Jakie są najważniejsze sygnały synthetic identity fraud?
Przykładowe sygnały to niespójności pomiędzy danymi z różnych źródeł, bardzo krótka lub nietypowa historia danych kontaktowych, powtarzanie tych samych urządzeń lub elementów danych przy wielu tożsamościach, ponowne wykorzystanie wizerunku oraz zachowanie konta odbiegające od oczekiwanego profilu. Ich znaczenie zależy od kontekstu; nie tworzą rankingu cech przesądzających o oszustwie.
Czy wystarczy sprawdzić klienta na listach PEP i sankcyjnych?
Nie. Screening PEP i sankcyjny odpowiada na inne pytania. Brak trafienia nie potwierdza, że osoba istnieje ani że przedstawione przez nią dane są prawdziwe.
Czy polska ustawa AML mówi wprost o tożsamości syntetycznej?
Nie używa tego pojęcia jako odrębnej kategorii. Ryzyko jest jednak bezpośrednio związane z obowiązkiem identyfikacji klienta i weryfikacji jego tożsamości na podstawie wiarygodnych i niezależnych źródeł.
W czym SystemAML pomaga przy ryzyku tożsamości syntetycznej?
Nie istnieje jedno narzędzie gwarantujące wykrycie każdej syntetycznej tożsamości. SystemAML wspiera proces KYC i dokumentację AML, oferując kilka metod potwierdzenia tożsamości, integracje z rejestrami oraz uporządkowanie wyników weryfikacji i historii klienta. Organizacja powinna dobrać dodatkowe mechanizmy fraudowe do własnego profilu ryzyka.
Ostatnia weryfikacja merytoryczna i odniesień prawnych: 21 września 2026 r. Przepisy AMLR dotyczące weryfikacji opisano jako regulacje przeznaczone do stosowania od 10 lipca 2027 r.
Źródła i materiały
- NIST, Digital Identity Guidelines: Identity Proofing and Enrollment, SP 800-63A-4, lipiec 2025 — etapy potwierdzania tożsamości, sygnały fraudowe i zabezpieczenia przed podstawianiem materiału.
- NIST, Synthetic identity fraud — glossary.
- Federal Reserve / FedPayments Improvement, Synthetic Identity Fraud Defined — definicja i elementy tożsamości.
- Federal Reserve, Detecting a Synthetic Identity.
- Federal Reserve, Validating Identities.
- Federal Reserve, Identifying Synthetics.
- Federal Reserve, Technology Enhances Fraud Detection — analiza powiązań i narzędzia wykrywania.
- Federal Reserve Bank of Boston, A victimless crime? Hardly — szkody dla osób, których dane wykorzystano.
- ENISA, Remote Identity Proofing — Attacks & Countermeasures, 20 stycznia 2022 r.
- EBA, Guidelines on the use of remote customer onboarding solutions, EBA/GL/2022/15, w szczególności pkt 38–45; stosowane od 2 października 2023 r.
- Rozporządzenie (UE) 2024/1624, AMLR, w szczególności art. 20, 22 i 90.
- Ustawa z 1 marca 2018 r. o przeciwdziałaniu praniu pieniędzy oraz finansowaniu terroryzmu, tekst jednolity: Dz.U. z 2025 r. poz. 644, ze zmianami — w szczególności art. 34, 37, 41 i 54.
- TransUnion, H1 2025 Update: State of Omnichannel Fraud — ekspozycja na koniec 2024 r.
- TransUnion, H1 2026 Update: Top Fraud Trends Report — podejrzane próby tworzenia kont w 2025 r.
- Komisja Europejska, Principles of the GDPR — minimalizacja danych i ograniczenie celu.
- EROD, Wytyczne 3/2019 w sprawie przetwarzania danych osobowych przez urządzenia wideo, w szczególności część 5 dotycząca biometrii; wersja udostępniona przez UODO.
- SystemAML, Weryfikacja klienta przez jeden link — moduł KYC.
- SystemAML, Metody weryfikacji tożsamości online.
Materiał ma charakter edukacyjny i nie stanowi porady prawnej. Zakres środków identyfikacji, weryfikacji i kontroli fraudowych powinien być dostosowany do działalności organizacji, stosowanych produktów, kanału obsługi oraz rozpoznanego ryzyka.