Skip to Content
Saltar al contenido

Buenas prácticas

Buenas prácticas de un programa de cumplimiento AML

Ocho prácticas que distinguen a los programas de prevención que funcionan de los que solo existen en papel, aplicables en cualquiera de los seis países que cubrimos.

Equipo Editorial Cumplimiento LATAM Última revisión: 20 de julio de 2026

1. Enfoque basado en riesgo, de verdad

El estándar del GAFI no pide tratar a todos los clientes igual: pide conocer tu riesgo y asignar los recursos donde más importa. Una matriz de riesgo viva (cliente, producto, canal, jurisdicción) es la columna vertebral del programa; si tu matriz no cambia nunca, no está midiendo nada.

2. Gobernanza y compromiso de la dirección

El programa necesita un responsable con autoridad real (el oficial de cumplimiento), presupuesto y acceso directo a la junta. El "tone at the top" se demuestra en decisiones: rechazar un cliente rentable de alto riesgo dice más que cualquier política escrita.

3. Políticas documentadas y actualizadas

Manual de prevención, procedimientos de debida diligencia, criterios de escalamiento y política de aceptación de clientes deben estar escritos, fechados y versionados — y revisados cuando cambia la norma (una reforma como la de la LFPIORPI en México obliga a revisar umbrales y procesos).

4. Debida diligencia proporcional

Simplificada donde el riesgo es bajo, reforzada donde es alto (PEP, jurisdicciones de riesgo, estructuras complejas). El error típico es el punto medio uniforme: mucho papeleo para clientes simples y poco escrutinio para los realmente riesgosos.

5. Monitoreo continuo, no solo al inicio

La debida diligencia no termina en el onboarding: perfiles transaccionales, alertas por desviaciones y re-screening periódico de listas mantienen la relación bajo control. Un expediente perfecto de 2023 no dice nada sobre las operaciones de hoy.

6. Capacitación que deja evidencia

Todos los países que cubrimos exigen capacitación periódica. La buena práctica: plan anual por rol (comercial, operaciones, cumplimiento), evaluaciones y constancias archivadas — es de lo primero que pide un supervisor en una inspección.

7. Auditoría y revisión independiente

Alguien distinto de quien opera el programa debe probarlo: auditoría interna, externa o revisor independiente según el tamaño. Varios regímenes (México tras la reforma, SARLAFT en Colombia) la exigen expresamente.

8. Trazabilidad de las decisiones

Cada decisión de compliance — aceptar, rechazar, reportar o no reportar — debe quedar documentada con su fecha, responsable y motivo. Si no está escrito, para el supervisor no ocurrió. La trazabilidad es también tu mejor defensa ante cuestionamientos posteriores.

Siguiente paso

Revisa el marco específico de tu país en nuestra biblioteca normativa y la guía de 5 pasos para una debida diligencia exitosa.