El verano de 2026 plantea una pregunta AML cada vez más difícil de eludir: ¿los controles de fraude, sanciones, KYC, monitorización de transacciones e investigación generan una visión única y actualizada del riesgo, o simplemente coexisten?
Esta diferencia importa más que el número de herramientas, reglas o alertas disponibles. Los últimos casos sancionadores han expuesto controles que existían sobre el papel, pero eran incompletos, estáticos o estaban desconectados en la práctica. Al mismo tiempo, los supervisores prestan más atención a la eficacia, el diseño basado en el riesgo, el conocimiento actualizado del cliente y la coherencia de la documentación que respalda cada decisión.
La tarea inmediata para los responsables de cumplimiento no consiste en sustituir todos los sistemas. Consiste en comprobar si el entorno de control actual puede conectar una señal relevante con la decisión de riesgo, el responsable y el registro de evidencias adecuados.
Perspectivas AML para el verano de 2026: eficacia frente a inventario de controles
La tendencia es clara. En abril de 2026, FinCEN propuso reorientar las expectativas sobre los programas AML/CFT hacia la eficacia, incluida una distinción más clara entre deficiencias de diseño y de ejecución. La propuesta todavía no es normativa definitiva, pero refleja una prioridad supervisora: el volumen de actividad de cumplimiento no debe confundirse con una respuesta eficaz al riesgo de financiación ilícita.
En Europa, AMLA publicó en julio de 2026 los proyectos finales de normas para aplicar un enfoque común a la evaluación de infracciones AML/CFT. Las normas consideran factores como la duración, la reiteración y el impacto para determinar la gravedad de una infracción. Solo serán directamente aplicables y jurídicamente vinculantes después de su adopción por la Comisión Europea. Aun así, su orientación aumenta la presión para demostrar que los controles funcionan según lo previsto, se mantienen actualizados y producen resultados proporcionados.
Este es el cambio práctico: un marco de cumplimiento no debe evaluarse solo por incluir comprobaciones de sanciones, KYC, monitorización y gestión de casos. También debe demostrar que esas funciones generan una respuesta coherente y defendible cuando cambia el riesgo.
Por qué la integración se ha convertido en una cuestión de control AML
El delito financiero afecta cada vez a más funciones. El fraude puede generar fondos que después entren en una cadena de blanqueo de capitales. Un pago sospechoso puede revelar un patrón de cuentas mula. Un cambio en la condición PEP, la titularidad real o la aparición de información adversa en medios puede modificar el riesgo de una relación después del alta.
Cuando cada señal permanece en su proceso de origen, una entidad puede completar técnicamente todos los controles y, aun así, no detectar la relación entre ellos. Este es el problema de integración: una señal de riesgo solo resulta útil si puede influir en una decisión.
Para conocer el contexto general de la amenaza, consulte nuestra guía sobre controles conectados contra el delito financiero. Este artículo aborda la siguiente cuestión: cómo comprobar si un entorno de control es eficaz en la práctica.
Qué muestran los últimos casos sancionadores
Las carencias de cobertura no son simples errores de configuración
El Departamento de Justicia de Estados Unidos determinó que TD Bank no monitorizaba automáticamente varios tipos de transacciones. Entre enero de 2018 y abril de 2024, quedó sin monitorizar el 92 % de su volumen transaccional, aproximadamente 18,3 billones de dólares de actividad. El DOJ también concluyó que el banco no añadió nuevos escenarios de monitorización ni introdujo cambios sustanciales en los existentes desde, al menos, 2014 hasta finales de 2022. El caso terminó con una resolución de 1.800 millones de dólares. Consulte el comunicado del DOJ.
La conclusión es directa: no basta con que una política indique que las transacciones se monitorizan. Los equipos deben demostrar qué tipos de transacción, canales, productos, clientes y comportamientos están cubiertos, y cuáles no.
La comprobación exige verificar la cobertura de listas y datos
La FCA concluyó que, durante años, el sistema automatizado de Starling Bank había comprobado a sus clientes frente a solo una parte de la lista de sanciones pertinente. La revisión posterior identificó problemas más amplios en la evaluación del riesgo de sanciones, los procedimientos, las pruebas y la calibración del sistema, así como en la información de gestión sobre el volumen y las tendencias de las alertas. Consulte la medida de la FCA.
La conclusión no es simplemente «comprobar más». Hay que verificar la integridad de las listas, la puntualidad de las actualizaciones, la calidad de los datos, la configuración del cotejo, la cobertura de pagos y las evidencias que demuestran que los controles funcionan como se diseñaron.
Cinco pruebas para un entorno de control eficaz
1. ¿Puede demostrar la cobertura real?
Empiece por un inventario de cobertura basado en evidencias. Debe indicar qué grupos de clientes, tipos de transacción, flujos de pago, productos, listas de sanciones, fuentes PEP, relaciones de titularidad y fuentes de información adversa en medios están incluidos en cada control.
Este inventario resulta más útil que una lista general de sistemas. Permite saber si la monitorización es realmente completa, si las fuentes utilizadas en las comprobaciones están actualizadas y si un producto o flujo de pago nuevo ha quedado fuera del perímetro de control. La comprobación en tiempo real y los procesos de integración ayudan a aplicar los controles de forma coherente cuando los sistemas reciben nuevos eventos.
2. ¿Puede un evento relevante cambiar la decisión de riesgo del cliente?
El riesgo no debe esperar hasta la siguiente revisión periódica cuando la información ha cambiado de forma significativa. Una nueva condición PEP, una exposición a sanciones, información adversa creíble en medios, un cambio de titularidad, un indicador de fraude o un patrón transaccional inusual deben poder activar una revisión, un cambio de prioridad o medidas de monitorización diferentes.
La prueba es sencilla: siga un evento real o simulado desde su detección hasta la actualización de la evaluación de riesgo del cliente. ¿Puede la entidad demostrar qué cambió, quién lo evaluó, qué medida se adoptó y por qué?
3. ¿Ven los equipos de fraude y AML las mismas señales relevantes?
Fraude y AML no tienen que convertirse en un único departamento. Sí necesitan tipologías compartidas, puntos de escalado definidos y una forma de conectar los casos relevantes. Un indicador de fraude relacionado con cuentas mula, toma de control de cuentas o pagos coordinados puede cambiar una investigación AML. Un patrón AML puede revelar una red que ayude al equipo de fraude a evitar nuevas pérdidas.
Una gestión de casos conectada permite que las alertas relevantes, los casos anteriores, las notas y los resultados estén disponibles para quienes toman la siguiente decisión. El objetivo no es que todos los equipos vean todos los datos. Es que la información capaz de cambiar una decisión esté visible cuando sea necesaria.
4. ¿Aprende la monitorización de las investigaciones?
Los escenarios estáticos pierden fiabilidad a medida que cambian los productos, el comportamiento de pago y las tipologías delictivas. Las conclusiones de las investigaciones deben incorporarse a las reglas, los umbrales, las tipologías y los indicadores de riesgo. Este circuito permite identificar alertas duplicadas, escenarios ausentes, trabajo innecesario y patrones emergentes que requieren una revisión más detallada.
Aquí, la monitorización continua deja de ser una simple repetición de comprobaciones. Se convierte en un proceso para mantener actualizado el conocimiento del cliente a medida que evolucionan las señales de riesgo.
5. ¿Puede reconstruir la decisión más adelante?
Para cualquier alerta, escalado o cierre relevante, un responsable interno o un supervisor debe poder comprobar:
- qué información estaba disponible en ese momento;
- qué regla, modelo o fuente generó la señal;
- qué versión, umbral o configuración de cotejo se aplicó;
- qué revisó el analista;
- si la decisión se apartó de una recomendación y por qué; y
- cuándo se produjo la decisión y cualquier escalado.
Un proceso de trazabilidad de auditoría y evidencias convierte el cierre de un caso en un registro de decisión defendible, no en una simple nota de texto libre. La IA puede asistir en la investigación, la priorización y la preparación de casos, pero debe regirse por controles claros, someterse a pruebas y permitir su revisión. Para dar acceso a agentes de IA autorizados a capacidades AML controladas, consulte AML agéntico mediante MCP.
Plan operativo de 90 días para responsables de cumplimiento
El punto de partida más útil es una revisión breve del entorno de control, basada en evidencias, y no un programa de sustitución tecnológica a gran escala.
Días 1–30: establecer la cobertura y las responsabilidades
- Determinar qué sistemas, fuentes de datos, productos, tipos de pago y segmentos de clientes cubre realmente cada control.
- Seguir eventos representativos de PEP, sanciones, fraude, titularidad, información adversa en medios y transacciones desde su detección hasta la decisión de riesgo correspondiente.
- Asignar un responsable a cada control relevante, traspaso y carencia de cobertura identificada.
Días 31–60: probar los traspasos y las decisiones
- Realizar pruebas de principio a fin con eventos de riesgo representativos y confirmar que cada señal llega al equipo y al expediente de cliente adecuados.
- Comprobar qué señales de fraude y AML deben pasar entre equipos, quién es responsable de cada escalado y qué evidencias acompañan al caso.
- Revisar decisiones, cierres y casos en los que se siguió un criterio distinto de la recomendación, para confirmar que otra persona puede reconstruir qué ocurrió y por qué.
Días 61–90: cerrar carencias y crear circuitos de mejora
- Priorizar las correcciones según la exposición al riesgo, el impacto para el cliente y la probabilidad de que una carencia oculte un riesgo relevante.
- Incorporar las conclusiones de las investigaciones a los escenarios de monitorización, la mejora de fuentes, la configuración del cotejo y las reglas de evaluación del riesgo del cliente.
- Medir la cobertura, los plazos, la calidad del escalado, las alertas repetidas, las excepciones y si las evidencias están completas, no solo el volumen de alertas.
El resultado debe ser una lista priorizada de carencias de cobertura, traspasos defectuosos y documentación que falta. Es una base de inversión más útil que una petición abstracta de «más IA» o de «una nueva plataforma AML».
Preguntas frecuentes
¿Qué significa eficacia AML en 2026?
La eficacia AML significa que el programa de una entidad puede identificar actividades de mayor riesgo, responder de forma proporcionada cuando cambia el riesgo, conectar información relevante entre controles y demostrar por qué se tomaron decisiones importantes. No se mide solo por el volumen de alertas.
¿Cómo puede una entidad comprobar la cobertura de la monitorización de transacciones?
Cree un inventario de cobertura que identifique cada tipo de transacción, proceso de pago, producto, segmento de clientes y geografía. Compárelo después con los escenarios y las fuentes de datos que funcionan realmente en producción. Pruebe también los cambios en productos y pagos para evitar que nuevas actividades queden fuera de la monitorización.
¿Por qué deben compartir señales los equipos de fraude y AML?
Los indicadores de fraude pueden revelar cuentas mula, identidades comprometidas, contrapartes sospechosas y fondos ilícitos. Los patrones AML pueden mostrar clientes o transacciones conectados y ayudar a prevenir nuevos fraudes. Un intercambio de información bien definido permite a ambos equipos tomar decisiones de riesgo más completas.
¿Exige un programa AML eficaz sustituir todos los sistemas existentes?
No. La primera prioridad es conocer la cobertura de cada sistema, conectar las señales que cambian las decisiones, definir responsabilidades entre equipos y conservar evidencias. Puede ser necesario sustituir un sistema cuando no sea posible controlar o documentar una brecha relevante, pero no debe ser la hipótesis inicial.
¿Cómo debe gobernarse la IA en las operaciones AML?
Utilice IA cuando mejore la priorización, la investigación, el cotejo de identidades o la preparación de casos, y mantenga la responsabilidad humana sobre las decisiones relevantes. Conserve para revisión las fuentes, la versión del modelo o del prompt, los resultados, cualquier decisión que se aparte de la recomendación y su justificación.
Fuentes primarias
- FinCEN — Propuesta de reforma de los programas AML/CFT de las instituciones financieras (7 de abril de 2026)
- AMLA — Enfoque común de la UE para aplicar las normas contra el blanqueo de capitales (8 de julio de 2026)
- Departamento de Justicia de Estados Unidos — Declaración de culpabilidad de TD Bank y resolución de 1.800 millones de dólares (10 de octubre de 2024)
- Financial Conduct Authority — Sanción a Starling Bank por deficiencias en sus sistemas y controles contra el delito financiero (2 de octubre de 2024)