Precios
Idioma

30-09-2026

Multas por blanqueo de capitales y sanciones: seis lecciones

Seis casos de PBC y sanciones financieras muestran fallos de cribado, diligencia debida y monitorización. Cada control responde a un riesgo distinto.

Compartir

Los grandes expedientes por fallos de prevención del blanqueo y de cumplimiento de sanciones solo aportan lecciones útiles si se identifica bien lo que falló. Una lista de sanciones incompleta, una diligencia debida insuficiente y la falta de comunicación de operaciones sospechosas son problemas diferentes. Ninguno se resuelve comprando una herramienta de cribado y dando por cubierto todo el programa de cumplimiento.

Estos seis casos documentados abarcan el período 2012-2024. No son una clasificación de las mayores multas: las autoridades aplicaron distintas facultades legales, monedas, acuerdos y formas de calcular las sanciones. En cada caso distinguimos lo que determinó la autoridad, el control pertinente y los límites del cribado de nombres.

Seis casos de blanqueo y sanciones de un vistazo

CasoAutoridad y resultadoLección de controlPapel del cribado de nombres
HSBC, 2012Acuerdo de enjuiciamiento diferido con el Departamento de Justicia de EE. UU. (DOJ) y decomiso de 1.256 millones de dólaresDiligencia debida sobre corresponsales bancarios y controles de sancionesPertinente para las partes identificadas, pero no sustituye la diligencia debida sobre corresponsales
BNP Paribas, 2014Acuerdo de declaración de culpabilidad con el DOJ y casi 9.000 millones de dólares en penalizacionesEvasión de sanciones y ocultación de información de pagosPertinente, aunque la ocultación deliberada exige también gobernanza y controles de pagos
ING, 2018Acuerdo con la Fiscalía neerlandesa por 775 millones de eurosDiligencia debida del cliente, monitorización de transacciones y escaladoUna fuente de información complementaria, no un sistema de monitorización del comportamiento
Danske Bank, 2022Declaración de culpabilidad ante el DOJ y decomiso penal de 2.059 millones de dólaresDeclaraciones engañosas sobre los controles AML y actividad de clientes de alto riesgoNo corrige datos de clientes inexactos ni declaraciones falsas sobre los controles
Binance, 2023Declaración de culpabilidad ante el DOJ y resolución superior a 4.000 millones de dólaresPrograma AML y restricciones de sancionesPertinente para las partes cuyos datos se suministran, pero no es un control integral de criptoactivos ni de monitorización transaccional
Starling Bank, 2024Multa de 28.959.426 libras de la FCA británicaCobertura incompleta de listas de sanciones y controles de cuentas de alto riesgoEjemplo directo de fallos en la cobertura de fuentes y en las pruebas

Estos resultados corresponden a resoluciones concretas y sus importes no son directamente comparables. Las fuentes al final del artículo enlazan las comunicaciones de cada autoridad.

HSBC: diligencia debida sobre corresponsales y exposición a sanciones

En 2012, HSBC Holdings y HSBC Bank USA suscribieron un acuerdo de enjuiciamiento diferido con el Departamento de Justicia de EE. UU. que incluyó un decomiso de 1.256 millones de dólares. El caso reúne dos fallos que conviene distinguir: la debilidad de los controles AML sobre cuentas de corresponsalía y las operaciones prohibidas relacionadas con países sancionados.

En materia de prevención del blanqueo, el DOJ señaló que HSBC Bank USA había dotado de personal insuficiente a su función de cumplimiento y no había vigilado adecuadamente los grandes flujos procedentes de HSBC México pese a conocer los riesgos. Clasificó México en su categoría de riesgo más baja y no monitorizó de forma adecuada más de 670.000 millones de dólares en transferencias y 9.400 millones en compras de dólares físicos a esa filial. Según la Fiscalía, al menos 881 millones de dólares procedentes del narcotráfico pasaron por HSBC Bank USA. Se trató de deficiencias de diligencia debida sobre corresponsales, clasificación del riesgo, monitorización de transacciones y supervisión del grupo; no de simples coincidencias de nombres no detectadas.

La conducta relativa a sanciones reveló otra debilidad. Según el DOJ, filiales del grupo eliminaron u omitieron datos de partes y países sancionados en mensajes de pago en dólares, utilizaron pagos de cobertura menos transparentes y continuaron haciéndolo pese a las advertencias internas de que el banco estadounidense no podía comprobar adecuadamente esos pagos. Ni siquiera un sistema de cribado bien configurado puede detectar una identidad que se ha retirado deliberadamente del mensaje recibido.

Las advertencias eran concretas. Según el DOJ, HSBC Bank USA expresó ya en 2001 su preocupación porque los pagos de cobertura le impedían confirmar si las operaciones subyacentes cumplían los requisitos estadounidenses en materia de sanciones. Pese a ello, otras entidades del grupo mantuvieron la práctica. El fallo se produjo al preparar y transmitir los datos del pago entre entidades: el control del banco estadounidense dependía de información que otra parte del grupo decidió no enviar.

La resolución tampoco se limitó al decomiso principal. El DOJ comunicó sanciones civiles separadas por deficiencias AML y señaló que HSBC asumió cambios de cumplimiento en todo el grupo y una supervisión independiente en virtud del acuerdo de enjuiciamiento diferido. La amplitud de las medidas refleja la amplitud de los fallos: dotación de personal, valoración del riesgo de corresponsalía, monitorización de transacciones, integridad de los mensajes de pago y escalado interno. Un equipo que estudie el caso debería comparar los datos que recibió el sistema de cribado con la instrucción de pago original y comprobar quién atendió las advertencias sobre campos omitidos o modificados.

Lección operativa: defina qué corresponsales, clientes y partes de los pagos entran en cada control. Comprobar un nombre suministrado puede revelar una posible coincidencia con una persona o entidad sancionada. No permite valorar la calidad de la diligencia debida sobre corresponsales, analizar el comportamiento de las transacciones ni decidir si debe presentarse una comunicación a la autoridad.

BNP Paribas: la evasión de sanciones va más allá del cotejo de nombres

El DOJ anunció en 2014 que BNP Paribas había aceptado declararse culpable y pagar casi 9.000 millones de dólares en penalizaciones por procesar operaciones a través del sistema financiero estadounidense para entidades sancionadas de Sudán, Irán y Cuba. Según la autoridad, el banco movió a sabiendas más de 8.800 millones de dólares durante unos ocho años, incluidos pagos relacionados con entidades designadas expresamente.

El mecanismo importa más que el importe de la sanción. El DOJ describió el uso de otras entidades financieras para ocultar el papel del banco y de las partes sancionadas, instrucciones para no mencionar a estas últimas en mensajes enviados a EE. UU. y la eliminación de referencias que permitían identificarlas. En un ejemplo relativo a pagos cubanos, después de que se bloquearan ciertas operaciones, el banco retiró las referencias a las entidades cubanas y volvió a enviar los fondos en un importe agregado. Las advertencias internas no detuvieron la conducta.

No era un problema que pudiera resolverse únicamente ajustando el umbral de similitud del cotejo. Los datos de las partes se ocultaban antes de llegar al sistema de comprobación, mientras se seguían cursando pagos prohibidos. El control operativo debe conservar la información completa sobre las partes del pago, dejar constancia de las alteraciones y escalar los indicios de evasión deliberada.

El DOJ describió una vía organizada para eludir los controles. Los llamados bancos satélite ayudaban a ocultar tanto la intervención de BNP Paribas como la de las partes sancionadas en transferencias dirigidas a EE. UU. Los correos internos reconocían el riesgo, pero la operativa continuó. El banco también siguió procesando operaciones con Cuba después de que determinados pagos bloqueados hubieran hecho visible el problema. No se trataba solo de una lista sin actualizar: la entidad conocía la actividad restringida y mantuvo un mecanismo para darle curso.

La resolución penal anunciada se refería a una conspiración para infringir la normativa estadounidense de sanciones. La cifra cercana a 9.000 millones de dólares combinaba decomiso y multa; otras autoridades anunciaron medidas relacionadas y se previeron deducciones por algunos pagos. Describir todo ello como una única «multa por fallos de cribado» desvirtuaría el caso. La revisión útil consiste en poder reconstruir el pago original, cada modificación de los datos de sus partes y la cadena de autorizaciones de cualquier excepción, sobre todo si la operación ya había sido bloqueada.

Lección operativa: compruebe las partes y los identificadores realmente disponibles en el proceso de pago, conserve los datos originales e investigue las coincidencias plausibles. Un sistema de cotejo no puede compensar la eliminación o alteración deliberada de datos de pago. El escalado, la supervisión y el análisis jurídico de las sanciones siguen siendo esenciales.

ING: el cribado de nombres no detecta patrones transaccionales

La Fiscalía de los Países Bajos anunció en 2018 un acuerdo con ING por 775 millones de euros tras detectar deficiencias estructurales en sus controles AML en el país. Según la Fiscalía, el banco admitió clientes sin investigar suficientemente sus riesgos, clasificó a algunos en segmentos de riesgo equivocados, no vigiló adecuadamente sus cuentas y comunicó operaciones inusuales con retraso o no las comunicó.

La autoridad describió una función de cumplimiento con personal insuficiente y formación inadecuada. La configuración de la monitorización de transacciones generaba pocas señales, de las que se investigaba una parte demasiado pequeña. En un ejemplo, por la cuenta de una empresa comercial circularon unos 150 millones de euros en flujos que apenas guardaban relación con su actividad declarada; las alertas se descartaron casi sin investigación. En otro, ING comunicó demasiado tarde pagos vinculados a sobornos y no había determinado suficientemente quién era el titular real de la empresa receptora.

El fallo abarcó todo el proceso: una información deficiente en el alta dio lugar a una visión inexacta del riesgo del cliente; la monitorización y la investigación no la corrigieron; y la comunicación llegó tarde. Comprobar el nombre de una persona o empresa identificada puede aportar contexto, pero no revela que los movimientos de una cuenta sean incoherentes con la actividad del cliente.

La Fiscalía neerlandesa ofreció otros ejemplos de la distancia entre la actividad declarada y los movimientos observados. Un empresario de materiales de construcción sin domicilio en los Países Bajos utilizó cajeros móviles en Surinam en una operativa que los investigadores describieron como cambio de divisas. Otro caso, relativo al comercio de frutas y verduras, incluía ingresos en efectivo de los que solo uno se marcó como posible blanqueo. Una cuenta puede tener comprobaciones de nombres completas y seguir planteando una pregunta de comportamiento: ¿tienen sentido los movimientos de fondos para el cliente que el banco afirma conocer?

Según la Fiscalía, el acuerdo de 775 millones de euros se componía de una multa de 675 millones y un decomiso de beneficios de 100 millones. Añadió que las advertencias del banco central neerlandés y los programas de mejora no habían corregido suficientemente las deficiencias estructurales. Para un equipo de cumplimiento, la prueba útil es seguir un caso anómalo desde el expediente de alta hasta la clasificación de riesgo, la regla de monitorización, el cierre de la alerta y, en su caso, la comunicación a la unidad de inteligencia financiera. Importa no solo que se generara una alerta, sino que los hechos disponibles se investigaran y tuvieran consecuencias.

Lección operativa: comprobar el nombre de un cliente ayuda a determinar si los datos de identidad suministrados pueden coincidir con una fuente de riesgo configurada. No detecta comportamientos inusuales en la cuenta, no reconstruye el origen de los fondos y no decide si una operación debe comunicarse. Trate la evaluación de riesgo del cliente y los procesos de monitorización de transacciones como controles distintos del cribado de nombres.

Danske Bank: deficiencias locales y declaraciones inexactas

Danske Bank se declaró culpable en Estados Unidos en 2022 de conspiración para cometer fraude bancario y aceptó un decomiso penal de 2.059 millones de dólares. Su sucursal estonia tenía una rentable línea de negocio con clientes no residentes, incluidos clientes de fuera de Estonia que necesitaban acceso a pagos en dólares. Según el DOJ, entre 2008 y 2016 la sucursal procesó 160.000 millones de dólares para ese grupo de clientes a través de bancos estadounidenses.

La Fiscalía describió una supervisión escasa de estos clientes y sus operaciones. Empleados de la sucursal colaboraron con clientes para ocultar la verdadera naturaleza de los pagos, entre otras vías mediante sociedades pantalla que dificultaban conocer al titular de los fondos. Como mínimo desde 2014, auditorías internas, autoridades y una denuncia interna habían advertido a Danske Bank de actividades sospechosas y controles locales insuficientes. Sin embargo, el banco proporcionó a sus corresponsales estadounidenses información engañosa sobre los clientes de la sucursal, su programa AML y su capacidad para monitorizar transacciones, con el fin de mantener ese acceso.

La acusación estadounidense fue por fraude bancario contra los bancos corresponsales, no por el fallo de un algoritmo concreto de cribado de sanciones. El cribado no corrige datos de clientes deliberadamente engañosos ni sustituye las declaraciones veraces a las entidades colaboradoras y los controles efectivos en una sucursal lejana.

La relación de corresponsalía explica por qué importaban esas declaraciones. Los bancos estadounidenses necesitaban información sobre los clientes de la sucursal estonia, su programa AML y su monitorización para decidir si mantenían las cuentas en dólares. Danske sabía que esperaban respuestas completas y exactas; según el DOJ, no habrían mantenido ni abierto esas cuentas sin ellas. Por tanto, los 160.000 millones de dólares procesados a través de EE. UU. se apoyaron en una descripción de los controles que ocultaba deficiencias relevantes a las entidades que prestaban el acceso.

La cronología también importa. En febrero de 2014, auditorías internas, autoridades y una denuncia interna ya habían alertado sobre clientes sospechosos y controles insuficientes en la sucursal, pero continuaron las declaraciones engañosas. Una revisión rigurosa debe comparar lo afirmado a los bancos corresponsales con las pruebas locales: expedientes de clientes de alto riesgo, datos de titularidad realmente obtenidos, capacidad de investigación de alertas y hallazgos internos pendientes. El cribado de sanciones o PEP puede formar parte de esas pruebas, pero no acredita la veracidad del programa AML descrito a un socio bancario.

Lección operativa: compruebe qué hace realmente cada sucursal o colaborador y qué puede acreditar. La utilidad de un resultado de cribado depende de los datos de cliente suministrados, de la configuración de las fuentes y del proceso de revisión posterior. No corrige declaraciones engañosas sobre el programa AML en su conjunto.

Binance: sanciones, alta de clientes y diseño del programa AML

En 2023, Binance se declaró culpable en EE. UU. de infracciones de la normativa AML, de operar como transmisor de dinero sin licencia y de incumplir sanciones, en una resolución coordinada superior a 4.000 millones de dólares. Su fundador y entonces consejero delegado se declaró culpable por separado de no mantener un programa AML eficaz y dejó el cargo. El DOJ describió una plataforma que prestaba servicio a clientes estadounidenses mientras priorizaba el crecimiento frente a los controles exigidos por esa actividad.

Durante años, los usuarios podían abrir cuentas y operar sin aportar más datos de identidad que una dirección de correo electrónico. Según el DOJ, Binance carecía de procesos KYC completos, no monitorizaba sistemáticamente las transacciones y nunca presentó un informe de actividad sospechosa ante FinCEN. También sabía que su motor de emparejamiento de operaciones pondría en relación a usuarios estadounidenses con usuarios de países sancionados, pero no implantó controles para impedir esas operaciones. La Fiscalía identificó más de 898 millones de dólares en operaciones entre usuarios estadounidenses y residentes habituales en Irán entre enero de 2018 y mayo de 2022.

El caso muestra que la identificación del cliente, los controles de sanciones, las restricciones geográficas y de las operaciones, la monitorización del comportamiento y las comunicaciones a las autoridades están relacionados, pero son controles distintos. Comprobar un nombre frente a listas de sanciones tiene un alcance limitado si la plataforma no recopila datos de cliente suficientemente fiables o permite continuar las operaciones pese a conocer las restricciones.

Las decisiones operativas fueron concretas. En 2019 Binance anunció que bloquearía a los usuarios de EE. UU. y lanzó una plataforma estadounidense separada, pero, según el DOJ, trató de conservar a clientes estadounidenses de alto volumen. Entre otras medidas, ayudó a algunos a trasladar sus activos a cuentas de entidades extranjeras o a facilitar datos que sugirieran que no estaban en EE. UU. No empezó a exigir información KYC a todos los usuarios hasta agosto de 2021, y quienes no la aportaban pudieron seguir operando hasta mayo de 2022. El problema de sanciones estaba ligado a la localización de las cuentas y al control de acceso, no solo a los nombres incluidos en listas.

Cuando el DOJ habla del «motor de emparejamiento» de Binance se refiere al sistema que cruza órdenes de compraventa, no a un sistema de cotejo de nombres frente a sanciones. Ese motor conectaba a usuarios estadounidenses con usuarios residentes habituales en Irán mientras la empresa conocía el problema jurídico. Una auditoría práctica debería comprobar si la plataforma sabe quién opera, qué restricciones territoriales afectan a ambas partes, si se aplican antes de ejecutar la operación y si la vigilancia y las comunicaciones detectan lo que se escape del control. Checklynx puede aportar el cribado de las partes, pero no ejecuta los controles geográficos, de negociación o de comportamiento de la plataforma.

Lección operativa: el cribado de sanciones de las personas y entidades cuyos datos se suministran es un control dentro de un proceso más amplio de clientes y transacciones. Por sí solo no verifica identidades, evalúa la actividad de los monederos, detecta patrones transaccionales sospechosos ni satisface todas las restricciones aplicables a un servicio de criptoactivos. La guía de cribado de sanciones para VASP explica el proceso definido de comprobación de partes.

Starling Bank: cobertura incompleta de listas de sanciones

La Financial Conduct Authority británica multó a Starling Bank con 28.959.426 libras en 2024 por fallos en sus sistemas y controles contra el delito financiero. Starling pasó de unos 43.000 clientes en 2017 a 3,6 millones en 2023, pero, según la FCA, sus controles no crecieron al mismo ritmo. En enero de 2023 descubrió que, desde 2017, su sistema automatizado solo había comprobado a los clientes frente a una fracción de la lista completa de personas sujetas a sanciones financieras.

Este es un fallo directo de cobertura de fuentes: una comprobación automatizada puede ejecutarse correctamente y, aun así, devolver un resultado falsamente tranquilizador si la lista configurada está incompleta. La FCA señaló que una revisión interna posterior detectó problemas sistémicos más amplios en el marco de sanciones y que Starling comunicó después varias posibles infracciones. Por eso no basta con comprobar que el cribado se ejecuta: hay que verificar que la fuente prevista llega íntegra al entorno de producción y permanece completa tras las actualizaciones.

Hubo, además, un fallo de gobernanza distinto. Tras identificar problemas en 2021, la FCA acordó con Starling una restricción que le impedía abrir nuevas cuentas a clientes de alto riesgo hasta que mejoraran sus controles. Según la FCA, aun así abrió más de 54.000 cuentas para 49.000 clientes de alto riesgo entre septiembre de 2021 y noviembre de 2023. Un sistema de cotejo de nombres no podía aplicar por sí solo esa restricción de apertura de cuentas.

Los dos fallos precisan responsables distintos. Uno afecta a la cobertura de fuentes: el sistema automatizado se ejecutaba, pero solo contrastaba clientes con parte de la población sancionada que debía utilizarse. El otro afecta a la restricción de altas: incluso con un cotejo técnicamente correcto, el proceso debía impedir el alta de clientes de alto riesgo mientras rigiera la limitación acordada. La FCA indicó que la entidad detectó después problemas más amplios en el marco de sanciones y comunicó posibles infracciones; no afirmó que todas las cuentas abiertas incumpliendo la restricción pertenecieran a personas sancionadas.

De los seis casos, este es el que permite probar de forma más directa una implantación de cribado. Un conjunto útil de pruebas incluiría el inventario de fuentes aprobadas, evidencias de que todos los registros previstos llegaron a producción, pruebas de regresión tras cambios de fuentes o configuración, ejemplos de coincidencias esperadas y no esperadas y constancia de quién resolvió las alertas. Por separado, la entidad debería comprobar si una categoría de clientes sujeta a restricción puede avanzar en el alta. Son pruebas distintas que deben detectar fallos distintos.

Lección operativa: documente las fuentes de sanciones previstas, compruebe que todos los datos aprobados llegan al entorno de producción y pruebe la configuración real tras los cambios. Ejecutar comprobaciones no basta si la lista utilizada está incompleta. La restricción de apertura de cuentas era un fallo de control distinto; el cribado de nombres por sí solo no la habría aplicado.

Qué significan estos casos para un programa de cribado

Estos casos no demuestran que un proveedor concreto hubiera evitado ninguno de los resultados. Sí plantean preguntas prácticas para los equipos que revisan sus controles:

  1. Población: ¿qué clientes, empresas, titulares reales suministrados, contrapartes y partes de pagos entran efectivamente en el cribado?
  2. Fuentes: ¿están completas y actualizadas las listas aprobadas en la configuración de producción?
  3. Cotejo e investigación: ¿pueden los analistas examinar identificadores y el contexto de la fuente antes de resolver una coincidencia potencial?
  4. Responsabilidad de la decisión: ¿quién puede detener, autorizar, escalar o comunicar una operación, y dónde queda registrada esa decisión?
  5. Controles separados: ¿qué carencias corresponden a la diligencia debida, la monitorización del comportamiento transaccional, la calidad de los datos de pago o la gobernanza?

Checklynx permite el cribado de sanciones, el cribado de PEP, la repetición de comprobaciones a lo largo de la relación y la conservación de evidencias de los casos respecto de las partes cuyos datos se suministran. No verifica identidades ni el origen de los fondos, no descubre a todos los titulares reales, no detecta patrones transaccionales, no presenta comunicaciones de operaciones sospechosas ni decide la respuesta jurídica definitiva. Para una metodología de implantación más amplia, consulte la guía práctica de cribado de sanciones.

Preguntas frecuentes

¿Los seis casos fueron fallos de cribado de sanciones?

No. BNP Paribas y Starling ofrecen lecciones directas sobre controles de sanciones. HSBC y Binance también implicaron sanciones, además de fallos AML más amplios. ING y Danske ilustran principalmente fallos de diligencia debida, monitorización, escalado o gobernanza. Reducir los seis casos a un simple fallo de cotejo de nombres distorsionaría las conclusiones de las autoridades.

¿Un mejor software de cribado de sanciones habría evitado estas multas?

Los expedientes de las autoridades no permiten establecer ese supuesto. El software adecuado puede ayudar a comprobar partes definidas, cubrir las fuentes previstas, revisar coincidencias y conservar evidencias. No sustituye la calidad de los datos de origen, la monitorización de transacciones, las comunicaciones a las autoridades, la gobernanza ni el criterio jurídico.

¿Qué debería probar un equipo después de leer estos casos?

Compruebe una muestra representativa de partes incluidas en el alcance con las fuentes y la configuración de producción, incorporando coincidencias esperadas y casos sin coincidencia. Después, siga una coincidencia potencial desde la revisión del analista hasta el escalado y la decisión conservada. Pruebe por separado los controles de monitorización de transacciones y comunicación a las autoridades, sin confundir una prueba de cribado de nombres con una auditoría de todo el programa AML.

Fuentes oficiales

Compartir
Blog

Pie de página

Multas por blanqueo de capitales y sanciones: seis lecciones