Una metodología de evaluación del riesgo del cliente PBC explica cómo una organización convierte la información del cliente y de las relaciones en una clasificación de riesgo controlada. Define qué factores importan, cómo se interpretan los datos, si se utilizan puntuaciones o reglas, qué tratamiento implica cada categoría, quién puede aplicar su criterio, cuándo se debe reabrir la evaluación y qué evidencia debe permanecer disponible.
La parte difícil no es seleccionar un conjunto claro de puntos. Consiste en crear un método que refleja la exposición real de la organización al blanqueo de capitales y a la financiación del terrorismo, los requisitos aplicables y el modelo operativo. El GAFI proporciona una base de referencia internacional basada en el riesgo a través de factores de cliente, geografía, producto o servicio, transacción y canal de distribución, pero no prescribe una fórmula de puntuación del cliente. 1 La guía de la industria del Reino Unido dice que el peso relativo de los factores puede variar entre empresas, productos y clientes, mientras que FinCEN dice que una clasificación o categoría de riesgo formal no es categóricamente requerida según la norma de diligencia debida del cliente de EE. UU. 23
Por tanto, el objetivo práctico es:
Información relevante → tratamiento de factor controlado → escalado obligatorio cuando corresponda → resultado de puntuación o regla → banda de riesgo → revisión y tratamiento autorizados → evidencia conservada → reevaluación cuando los hechos cambian.
Qué es una evaluación del riesgo de cliente PBC
Una evaluación del riesgo de cliente en PBC es una evaluación estructurada del riesgo de blanqueo de capitales y financiación del terrorismo que presenta un cliente, un cliente potencial o una relación comercial concreta. AUSTRAC describe la clasificación del riesgo de cliente como un ejercicio caso por caso y la distingue de la evaluación más amplia de los riesgos de BC/FT propios del sujeto obligado. FINTRAC distingue de forma similar entre la evaluación del riesgo empresarial y la evaluación del riesgo de la relación.45
En esta guía, evaluación del riesgo del cliente se refiere a la aplicación de una metodología a una relación concreta. No debe confundirse con el análisis de riesgo del sujeto obligado previsto en el artículo 32 del Reglamento de la Ley 10/2010, que evalúa los riesgos de la propia actividad por tipos de clientes, geografías, productos, servicios, operaciones y canales.6
Los términos en torno a la evaluación deben definirse con precisión en la política:
| Término | Significado de trabajo | Límite importante |
|---|---|---|
| Evaluación | El proceso de evaluar información relevante sobre un cliente o relación. | Es más amplio que un cálculo matemático. |
| Metodología | El marco aprobado de alcance, factores, definiciones de datos, reglas, ponderaciones, umbrales, revisión y gobernanza. | Es titularidad de la organización y no lo suministra universalmente un regulador o proveedor. |
| Puntuación de riesgo | Una representación numérica o derivada de reglas producida por la metodología, si se utiliza una. | No es un hallazgo legal ni una decisión final sobre la relación. |
| Banda o categoría de riesgo | Una clasificación obtenida a partir de puntuaciones, reglas y criterios, como riesgo menor, estándar o mayor. | Sus nombres y límites son específicos de la organización, salvo que las normas aplicables dispongan otra cosa. |
| Decisión del revisor | Una conclusión autorizada tras considerar el resultado calculado, la evidencia, los requisitos y el criterio permitido. | La revisión humana no debería borrar silenciosamente el resultado original. |
Este vocabulario evita una precisión falsa. Un cliente puede tener una puntuación del sistema, una banda derivada del sistema y una clasificación final revisada. Esos valores pueden estar relacionados, pero no son intercambiables.
Evaluación del riesgo de cliente versus evaluación del riesgo de toda la organización
Una evaluación del riesgo de PBC de toda la organización o de ámbito empresarial pregunta: ¿a qué riesgos de BC/FT se enfrenta la organización a través de sus clientes, geografías, productos, servicios, operaciones y canales de distribución? Una evaluación del riesgo de cliente pregunta: ¿qué riesgo presenta este cliente o esta relación concreta dentro de ese entorno?
| Evaluación de toda la organización | Evaluación de clientes o relaciones. |
|---|---|
| Evalúa la exposición en toda la organización o negocio relevante. | Evalúa un cliente, cliente potencial o relación. |
| Ayuda a diseñar políticas, controles, apetito de riesgo y metodología del cliente. | Ayuda a determinar el tratamiento proporcional de DDC, DDC reforzada, monitorización, revisión y aprobación. |
| Utiliza información de cartera, productos, mercado, canales y amenazas. | Utiliza información específica del cliente y de la relación. |
| Cambia cuando el negocio, los productos, el entorno de amenazas o las reglas cambian materialmente. | Cambia cuando cambian los datos del cliente, la actividad, los productos, la titularidad u otras señales relevantes. |
En España, los procedimientos de control interno se fundamentan en un análisis de riesgo previo y documentado del sujeto obligado. La clasificación o perfil de riesgo de un cliente concreto es una aplicación operativa diferente: utiliza información de esa relación para determinar un tratamiento proporcionado dentro del marco aprobado por la entidad.67
La evaluación de toda la organización debe informar la metodología del cliente. No debe copiarse mecánicamente. Por ejemplo, un producto identificado como de mayor exposición a nivel de cartera puede justificar preguntas a nivel del cliente o un tratamiento de factores más estricto, pero la metodología aún debe reflejar qué producto utiliza realmente el cliente y los controles que se aplican.
Mantener evaluación del riesgo de cliente distinto de KYC, DDC, DDC reforzada, cribado y monitorización
Estos controles intercambian información, pero cada uno responde a una pregunta diferente.
| Control | Pregunta respondida | Salida típica |
|---|---|---|
| KYC o KYB | ¿Quién es la persona o entidad, quién la posee o la controla, y qué evidencia respalda esa comprensión? | Información de identidad, entidad, titularidad, control y autoridad. |
| DDC | ¿Qué debe entender, verificar y escudriñar la organización para esta relación? | Un historial de debida diligencia sensible al riesgo. |
| Evaluación del riesgo de cliente | ¿Qué riesgo BC/FT presenta el cliente o relación bajo la metodología aprobada? | Factores, resultado de regla o puntuación, banda de riesgo y fundamento. |
| DDC reforzada | ¿Qué medidas adicionales son necesarias o apropiadas para circunstancias prescritas o de mayor riesgo? | Información adicional, verificación, aprobación o escrutinio. |
| Cribado | ¿La información proporcionada sobre las partes o el contexto produce posibles sanciones, PEP, lista de vigilancia o resultado de información adversa? | Sin coincidencia, posible coincidencia, falso positivo, resultado confirmado o no resuelto. |
| Monitorización de transacciones de comportamiento | ¿La actividad real es inusual o inconsistente con la comprensión que la organización tiene del cliente? | Alerta, investigación, disposición y posible escalada. |
| Decisión de relación | ¿Debería establecerse, continuarse, restringirse, intensificarse, rechazarse o finalizarse la relación? | Una decisión legal, de cumplimiento y de apetito de riesgo autorizada. |
Para conocer el ciclo de vida más amplio, consulte KYC, KYB y la debida diligencia del cliente y en qué se diferencian DDC y DDC reforzada. Para conocer el límite de control de actividad, consulte cribado de transacciones versus monitorización de transacciones.
Definir la metodología antes de seleccionar una puntuación
Comience con las decisiones que la metodología debe respaldar, no con puntos. Documente:
- Perímetro legal y de políticas: qué entidades, sectores, jurisdicciones, poblaciones de clientes y productos están dentro del alcance.
- Universo de riesgo: qué exposiciones de clientes, geografías, productos, servicios, transacciones y canales son importantes para el negocio.
- Tratamiento posterior: qué cambia cuando un cliente pasa de una categoría a otra, incluidas DDC, DDC reforzada, monitorización, aprobación y revisión.
- Datos y evidencia: qué fuentes respaldan cada factor y cómo se representa la información faltante, obsoleta o contradictoria.
- Arquitectura de decisión: si el método utiliza categorías cualitativas, puntuaciones numéricas, reglas o un híbrido.
- Gobernanza: quién posee, aprueba, opera, anula, prueba y cambia la metodología.
En España, la metodología debe ser coherente con la política expresa de admisión de clientes y con los procedimientos internos de PBC/FT. La normativa exige documentar qué clientes pueden presentar un riesgo superior al promedio y qué medidas se aplicarán para mitigarlo; no prescribe una fórmula universal de puntos.76
El GAFI es un estándar internacional que implementan las jurisdicciones. Las Directrices sobre factores de riesgo EBA BC/FT son directrices de supervisión de la UE para instituciones dentro de su alcance, no leyes que se aplican de manera idéntica a todas las empresas. Los resultados del FCA son observaciones de la supervisión del Reino Unido, no un mandato de puntuación universal. JMLSG es una guía para la industria del sector financiero del Reino Unido, no una ley. El texto citado de agosto de 2025 es anterior a las enmiendas del Reino Unido que entraron en vigor el 30 de junio de 2026, por lo que los usuarios deben consultar la guía actual de JMLSG antes de confiar en ella.1892
Asimismo, el Reglamento (UE) 2024/1624 es legislación vinculante de la UE, pero su aplicación general comienza principalmente el 10 de julio de 2027. No debe tratarse como una obligación vigente en toda la UE en 2026.10
Elija factores de riesgo relevantes para el cliente
Los marcos oficiales comunes apoyan categorías amplias de factores, pero la relevancia y el tratamiento dependen de la organización y la relación. Un factor pertenece a la metodología porque ayuda a evaluar la exposición BC/FT de la organización, no simplemente porque aparece en una plantilla genérica.
| categoría de factores | Preguntas que la metodología puede necesitar responder | Precaución de diseño |
|---|---|---|
| Tipo de cliente y actividad | ¿Cuál es la forma jurídica, ocupación, sector o actividad empresarial? ¿Tiene sentido para la relación? | No declare un tipo de cliente completo de alto riesgo sin contexto. |
| Titularidad y control | ¿Quién posee o controla en última instancia la entidad? ¿Es la estructura proporcionada y comercialmente inteligible? | La complejidad es un indicador de riesgo, no una prueba de conducta ilícita. Utilice el UBO suministrado y el contexto de partes relacionadas con la procedencia de la fuente. |
| Productos y servicios | ¿Qué servicios utilizará realmente este cliente y qué exposición relevante crean? | No califique al cliente por cada producto que ofrece la organización. |
| Canal de entrega e intermediarios | ¿La relación es directa, remota, dirigida por agentes o introducida? ¿Qué controles operan en ese canal? | La entrega remota no implica automáticamente un alto riesgo en todos los contextos. |
| Geografía | ¿Qué países importan en términos de residencia, constitución, operaciones, beneficiarios reales, fondos o contrapartes? | Evite un campo de país indiferenciado que oculte por qué la ubicación es relevante. |
| Propósito y naturaleza prevista | ¿Por qué existe la relación y su uso propuesto es económica o comercialmente coherente? | Un campo de formulario cumplimentado no es lo mismo que una explicación plausible. |
| Actividad esperada | ¿Qué productos, volúmenes, corredores, contrapartes o rutas de financiación son relevantes y razonablemente esperados? | FinCEN no exige categóricamente información sobre la actividad esperada de cada cliente estadounidense cubierto.3 |
| Comportamiento real y cambios | ¿La actividad posterior sigue siendo coherente con el perfil conocido? ¿Ha cambiado el cliente de forma significativa? | Es un dato para la reevaluación; no convierte la evaluación del riesgo de cliente en el motor de monitorización del comportamiento. |
| Exposición PEP | ¿Se ha resuelto una posible coincidencia y qué medidas PEP se aplican en la jurisdicción pertinente? | El estado confirmado de PEP no es una regla de rechazo universal. |
| Exposición a sanciones | ¿Existe una restricción legal potencial o confirmada que involucre al cliente, propietarios o controladores? | La prohibición de sanciones no debe reducirse a puntos que factores más seguros puedan compensar. |
| Información adversa | ¿La información es lo suficientemente atribuible, creíble, relevante, seria y actual como para afectar el riesgo BC/FT? | Un indicador de información adversa no es culpabilidad ni un veredicto automático de alto riesgo. |
| Fuente de fondos o riqueza | ¿Se requiere mayor comprensión o corroboración de la relación o del desencadenante? | Ninguno de los dos debería presentarse como un requisito de alta universal para todos los clientes. |
| Información faltante o contradictoria | ¿Un hecho requerido está ausente, es inconsistente, obsoleto o no está resuelto? | Nunca traduzcas silenciosamente la información faltante en riesgo cero o bajo. |
El GAFI respalda consideraciones de cliente, país o geografía, producto, servicio, transacción y canal de distribución y proporciona ejemplos de riesgo ilustrativos, no universalmente obligatorios. 1 La guía oficial australiana de AUSTRAC y la guía oficial canadiense de FINTRAC indican a las entidades relevantes que desarrollen métodos apropiados para sus propias circunstancias.45
Para una metodología aplicada en España, considere además, cuando sean pertinentes, la no residencia, las estructuras accionariales o de control no transparentes, inusuales o excesivamente complejas, las sociedades de mera tenencia de activos, las circunstancias inusuales de la relación, el uso habitual de medios de pago al portador y la intervención de intermediarios. El artículo 19.3 del Reglamento los presenta como factores que deben valorarse, no como puntos ni bandas automáticas.6
Utilice un registro de metodología, no una hoja de puntos genérica
La siguiente estructura hace que el diseño factorial sea revisable sin pretender que las entradas sean universales:
| Factor | Datos de origen | Tratamiento de riesgo inherente | Control mitigante reconocido | Lógica de puntuación o reglas | Desencadenante de escalada | propietario responsable | Evidencia | Desencadenante de revisión |
|---|---|---|---|---|---|---|---|---|
| Complejidad de titularidad | Cadena de titularidad suministrada, información de control y fuentes de corroboración. | Definir qué características estructurales cambian materialmente la exposición. | Reconozca únicamente los controles cuya relevancia y eficacia están definidas | Tratamiento categórico, ordinal o basado en reglas aprobado para la población de clientes | No se puede establecer el hecho de titularidad/control requerido | Propietario de la metodología y propietario de DDC | Fuente, fecha de recuperación, estructura, limitación y justificación. | Cambios de titularidad o control |
| Información sobre PEP | Resultado de cribado resuelto y fuente de respaldo. | Aplicar el análisis de riesgo relevante PEP | Reconocer controles prescritos o de políticas sólo según lo defina la metodología. | Mantenga visibles las obligaciones PEP aplicables en lugar de ocultarlas en puntos agregados | El estado confirmado activa la aprobación aplicable o los requisitos de DDC reforzada | Propietario de la política de PEP | Alerta original, resolución, estado, fundamento y aprobación | Nuevo rol, cambio de estado o nueva información de partes relacionadas |
| Actividad esperada | Información del cliente y contexto de relación. | Evaluar la exposición relevante al producto. | Reconocer controles sólo donde la arquitectura es explícita | Comparar rangos categóricos o estados definidos; evitar la falsa precisión | La información es inverosímil, materialmente incompleta o inconsistente. | Propietarios del producto y DDC | Valores, fuente, validación y nota del revisor | Actividad material, producto o cambio geográfico. |
Las filas son ejemplos de estructura, no de puntuación prescrita. Una metodología debería explicar por qué existe cada factor, quién posee sus datos y qué acción se deriva de ellos.
Decidir si modelar el riesgo inherente y residual
El riesgo inherente del cliente puede significar exposición antes de que la metodología acredite los controles de mitigación definidos. Riesgo residual del cliente puede significar la exposición restante después de que se reconozcan esos controles. Los hallazgos de FCA analizan el riesgo inherente, la efectividad del control y el riesgo residual en los marcos de delitos financieros, pero las fuentes revisadas no establecen una fórmula de cliente individual requerida globalmente.9
Se pueden defender dos arquitecturas:
- Clasificación directa: los factores relevantes conducen a una categoría de cliente, y esa categoría determina la intensidad del control.
- Inherente al residual: los factores establecen el riesgo inherente del cliente, se evalúan los controles definidos y el método calcula o determina el riesgo residual.
Si se utiliza la segunda arquitectura, nombre los controles que pueden reducir un factor, explique cómo se evalúa la efectividad y evite el doble conteo. La finalización ordinaria de DDC no debería reducir automáticamente el riesgo inherente de cada cliente. La metodología debe dejar claro si un control cambia la clasificación, gestiona el riesgo clasificado o ambas cosas.
Seleccionar mecánicas de puntuación, ponderación y umbral
Un método práctico puede utilizar:
- categorías cualitativas para factores contextuales;
- estados ordinales, como 1 a 3, donde el orden es significativo;
- puntuaciones cuantitativas donde los datos y las reglas respaldan un cálculo coherente;
- grupos de factores ponderados donde se documenta la importancia relativa;
- reglas binarias para condiciones que deberían producir un tratamiento definido;
- un híbrido de reglas, puntuación y criterio autorizado.
El orden de diseño debe ser:
Universo de políticas → factores → definiciones de datos → estados de los factores → desencadenantes obligatorios → ponderación → agregación → umbrales → reglas de revisión → autoridad para modificaciones justificadas → evidencia → pruebas.
No empiece con “¿cuántos puntos debería recibir un PEP?” La guía para la industria del Reino Unido de JMLSG reconoce expresamente que las ponderaciones pueden variar según la empresa, el producto y el cliente. 2 Las preguntas frecuentes oficiales de EE. UU. de FinCEN van más allá: para las instituciones cubiertas bajo su norma de DDC, un perfil de riesgo de cliente puede incluir una clasificación o categoría formal, pero no es necesario.3
Mantenga los desencadenantes imperativos fuera de la aritmética ponderada
Algunas circunstancias requieren un análisis legal separado o una respuesta de control prescrita. Cuando corresponda, una prohibición de sanciones, una circunstancia DDC reforzada requerida, un requisito de aprobación de PEP, la incapacidad de completar el DDC requerido o una condición prohibida definida por la organización no deben promediarse mediante factores de menor riesgo no relacionados.
Eso no significa que todos los indicadores de riesgo sean una prohibición absoluta. La metodología debe distinguir:
- desencadenante legal: acción requerida según una norma aplicable;
- desencadenante de política: acción requerida por el estándar de control o apetito de riesgo aprobado por la organización;
- indicador de riesgo: información que cambia la evaluación pero requiere contexto;
- desencadenante de flujo de trabajo: un evento que envía el caso a un revisor sin decidir el resultado.
Establecer umbrales por tratamiento
Para cada límite, pregunte qué cambia cuando se cruza. Una banda es útil sólo si conduce a un nivel definido de diligencia debida, aprobación, monitorización o revisión. Pruebe si realmente se puede alcanzar la categoría más alta, si un factor domina intencionalmente y si los umbrales se eligieron para describir el riesgo en lugar de reducir la carga de trabajo operativa.
Representar estados de datos explícitamente: conocido, no aplicable, faltante, conflictivo, no resuelto y verificado cuando sea relevante. Un campo en blanco no debe significar bajo riesgo. Las contradicciones materiales deben preservar ambos valores y su procedencia hasta que se resuelvan.
Conecte el cribado sin tratar las alertas como veredictos
Un resultado de cribado puede cambiar la información disponible para la evaluación del riesgo de cliente, pero la alerta en sí no es la categoría de riesgo final del cliente.
| Estado de cribado | Tratamiento adecuado evaluación del riesgo de cliente | No debería significar automáticamente |
|---|---|---|
| No se devolvió ninguna coincidencia | Registre que la verificación configurada no encontró ningún candidato en ese momento. | Que el cliente sea de riesgo bajo o que la DDC esté completa. |
| Posible coincidencia | Resuelva la identidad, fuente y relevancia bajo el proceso de cribado. | Estado confirmado, rechazo o clasificación de alto riesgo. |
| Falso positivo | Conserve la resolución y excluir el registro fuente no relacionado del tratamiento adverso. | Un factor negativo continuo simplemente porque existía una alerta. |
| PEP confirmado | Aplique las medidas PEP pertinentes y evaluar el efecto sobre el riesgo del cliente. | Rechazo o terminación automática de la relación. |
| Coincidencia de posibles sanciones | Realizar rápidamente análisis de identidad, titularidad/control y contexto legal. | Una conclusión final sobre las sanciones. |
| Exposición a sanciones confirmadas | Aplicar las obligaciones y restricciones legales separadas que rigen el caso. | Puntos extra ordinarios que pueden compensarse en una puntuación agregada. |
| Indicador de información adversa | Evalúe la identidad, la credibilidad de la fuente, la relevancia, la gravedad y la vigencia. | Culpabilidad, sospecha, rechazo o alto riesgo automático. |
| Resultado no resuelto | Muestre la incertidumbre y diríjala para su resolución o acción autorizada. | Resolución silenciosa. |
Las preguntas frecuentes oficiales de FinCEN en EE. UU. dicen que su norma de DDC no requiere categóricamente búsquedas de información en medios de cada cliente o parte relacionada. 3 En España, cuando se confirma que el cliente o titular real es una persona con responsabilidad pública (PEP), la Ley 10/2010 exige procedimientos de gestión del riesgo, autorización del nivel directivo aplicable, medidas sobre el origen del patrimonio y de los fondos y seguimiento reforzado. Una posible coincidencia debe resolverse antes de tratarla como condición confirmada.7 Para el proceso específico, consulte la guía de cribado de PEP y titularidad y control de sanciones.
Conecte la categoría de riesgo a DDC, DDC reforzada y monitorización
El flujo de funcionamiento correcto no es puntuación → rechazo automático. Un flujo defendible es:
Información y factores del cliente → riesgo evaluado → DDC, DDC reforzada, tratamiento de monitorización y aprobación → revisión cualificada → decisión de relación.
El GAFI espera medidas mejoradas para situaciones de mayor riesgo y permite medidas simplificadas cuando se ha establecido adecuadamente un menor riesgo. Los Reglamentos 28 y 33 del Reino Unido contienen disposiciones vinculantes DDC sensibles al riesgo del Reino Unido y disposiciones específicas DDC reforzada para entidades dentro del alcance.11112
Un alto riesgo de cliente no es universalmente sinónimo de salida. Las normas aplicables, la capacidad para gestionar el riesgo, el cumplimiento de las medidas requeridas y el apetito de riesgo aprobado determinan si la organización establece, continúa, restringe, rechaza o finaliza la relación. La guía oficial australiana DDC reforzada de AUSTRAC contempla expresamente continuar una relación de mayor riesgo cuando el riesgo puede gestionarse adecuadamente bajo ese marco.13
El riesgo de cliente puede servir para segmentar la monitorización del comportamiento, priorizar alertas o determinar la profundidad de una investigación cuando así lo contemple el diseño de la organización. Los resultados de la monitorización pueden, a su vez, desencadenar una reevaluación cuando cambien el contexto conocido del cliente. Los controles siguen siendo distintos: la evaluación del riesgo de cliente clasifica el riesgo del cliente; la monitorización del comportamiento de las operaciones evalúa la actividad. El cribado continuo configurado en Checklynx no debe describirse como un motor autónomo de monitorización del comportamiento de las operaciones.
En el marco español, el perfil de riesgo puede orientar la intensidad del seguimiento continuo de la relación de negocios, pero no lo sustituye. Las operaciones complejas, inusuales o sin propósito económico o lícito aparente pueden requerir un examen especial documentado y, cuando los hechos sean relevantes, una reevaluación del cliente.7
Definir los factores desencadenantes de la reevaluación
Evite una afirmación universal de que cada cliente debe ser reevaluado anualmente. El GAFI utiliza conceptos de riesgo y materialidad, mientras que AUSTRAC y FINTRAC conectan la información continua y los cambios de actividad con la revisión del riesgo del cliente.145
| Desencadenante | ¿Por qué reabrir la evaluación? | Respuesta de control esperada |
|---|---|---|
| Alta o creación de relaciones. | Establecer la clasificación inicial a partir de información razonablemente disponible. | Complete la evaluación inicial y la revisión requerida. |
| Revisión programada basada en riesgos | Confirme que los datos y la clasificación sigan siendo apropiados. | Aplicar la frecuencia requerida por la normativa aplicable y la política interna. |
| Cambio de titularidad o control | Las partes y la exposición detrás de una entidad pueden haber cambiado. | Vuelva a establecer la información relevante de titularidad/control y el riesgo. |
| Cambio de actividad o propósito empresarial | Es posible que el fundamento original de la relación ya no sea exacto. | Actualice los factores y actividad esperada. |
| Nuevo producto, servicio o canal de distribución | El cliente está expuesto a un entorno de riesgo diferente. | Evaluar el nuevo producto o canal antes o cuando esté habilitado. |
| Cambio geográfico material | Han cambiado la residencia, las operaciones, las contrapartes o los corredores de fondos. | Vuelva a calcular los factores geográficos relevantes. |
| Nuevo PEP, sanciones o información adversa relevante | Una señal externa nueva o modificada puede afectar los requisitos o el riesgo. | Resuelva primero la señal y aplicar cualquier proceso legal urgente por separado. |
| Actividad inusual o hallazgo de monitorización. | El comportamiento real puede entrar en conflicto con el perfil conocido. | Incorpore los hechos establecidos relevantes de la investigación en evaluación del riesgo de cliente. |
| Preocupación por la origen de fondos o patrimonio relevante | El contexto financiero puede requerir una comprensión más sólida o DDC reforzada. | Obtener y evaluar evidencia proporcionada cuando corresponda. |
| Información faltante, obsoleta o contradictoria | Es posible que la categoría actual ya no tenga una base adecuada. | Marque la limitación y resuélvala o escale. |
| Cambio regulatorio, político o comercial | Es posible que las definiciones de factores o los tratamientos requeridos hayan cambiado. | Identifique la población afectada y decidir recálculo o remediación. |
| Cambio de versión de metodología | La lógica revisada puede cambiar materialmente las clasificaciones. | Defina migración, comparación y aprobación antes del lanzamiento. |
A partir del 10 de julio de 2027, el artículo 26 de Reglamento europeo de PBC generalmente combinará actualizaciones basadas en eventos con intervalos máximos de un año para los clientes sujetos a medidas de mayor riesgo y de cinco años para otros clientes. Estas son las futuras normas de la UE, no las actuales para 2026 ni obligaciones globales.10
Gobernar las decisiones, modificaciones justificadas y excepciones del revisor
Defina estos conceptos por separado:
- Una decisión del revisor es la decisión autorizada a la que se llega después de aplicar la metodología a la evidencia.
- Una modificación justificada cambia una puntuación o banda derivada del sistema.
- Una excepción es una desviación autorizada del método o proceso normal, a menudo por una condición o período limitado.
Estos son términos de modelos operativos, no definiciones legales universalmente estandarizadas de PBC. Los hallazgos de supervisión FCA respaldan la metodología documentada, las aprobaciones, el control de cambios, la justificación, la información de gestión y la revisión o prueba. La guía de la industria JMLSG también enfatiza la documentación de las evaluaciones de riesgos y la justificación del caso.92
Un registro de modificación justificada controlada debe conservar:
| Control | Evidencia a retener |
|---|---|
| Resultado original | Valores de los factores, puntuación bruta si se utiliza y banda derivada del sistema. |
| resultado final | Clasificación revisada y tratamiento resultante. |
| Razón fundamental | Motivo específico vinculado a la evidencia y disposición de la política. |
| Autoridad | Revisor, rol, permiso y cualquier aprobador requerido. |
| Momento | Fecha y hora de la decisión, momento de entrada en vigor y condición de caducidad o reevaluación. |
| Dirección | Si el riesgo subió o bajó. |
| Revisión de calidad | Revisión posterior de calidad, resultado de las pruebas y corrección cuando sea necesario. |
Las modificaciones justificadas a la baja merecen un cuestionamiento especialmente riguroso porque reducen el tratamiento producido por la metodología. La aprobación de cuatro ojos puede ser un control interno defendible para modificaciones justificadas o excepciones materiales, pero no debe considerarse universalmente obligatoria a menos que una norma aplicable así lo requiera.
Conservar un registro de riesgo del cliente reconstruible
Otro revisor cualificado debería poder reconstruir:
Qué se sabía → qué metodología se aplicó → qué factores y reglas se aplicaron → qué resultado se produjo → qué criterio se modificó → por qué y por quién → qué tratamiento se siguió → qué cambió después.
Conservar, según corresponda:
- identificadores de clientes y evaluaciones y marcas de tiempo efectivas;
- datos de origen, procedencia, fecha de recuperación y limitaciones conocidas;
- perfil y versión de la metodología;
- definiciones, valores y estados de factores;
- normas, pesos y umbrales vigentes en ese momento;
- puntuación bruta y banda derivada del sistema, si se utiliza;
- alerta de cribado y estado resuelto, no solo la etiqueta final;
- contexto de UBO proporcionado y el contexto de partes relacionadas utilizado en la evaluación;
- información faltante, contradictoria o no resuelta;
- notas del revisor, justificaciones y aprobaciones de modificación justificada o excepción;
- categoría final, tratamiento y desencadenante de reevaluación;
- versiones de la evaluación anteriores y nuevas.
El periodo de conservación de los registros depende de la jurisdicción. La Recomendación 11 del GAFI establece una referencia internacional de cinco años para determinados registros, y la Regulación 40 del Reino Unido contiene requisitos británicos dentro de su ámbito de aplicación; ninguna de ellas establece un periodo universal y global de conservación de las evaluaciones del riesgo de cliente.114
En España, la documentación comprendida en el artículo 25 de la Ley 10/2010 está sujeta a un plazo de conservación de diez años, con restricciones de acceso después de los primeros cinco años. Es una regla española para los registros incluidos en su ámbito, no un plazo global para toda evaluación de riesgo.7
Probar y cambiar la metodología
Las pruebas deben ser proporcionales a la complejidad. Un método de tres bandas basado en reglas todavía requiere garantías, pero no es automáticamente un modelo estimado estadísticamente que requiera una validación cuantitativa al estilo bancario.
Prueba:
- si cada factor sigue siendo relevante para el riesgo empresarial;
- integridad, precisión, puntualidad y correspondencia con las fuentes de los datos;
- comportamiento ante valores nulos, límites y de valores en conflicto;
- si la lógica de los factores implementa la política aprobada;
- si las ponderaciones pueden explicarse y producir la influencia deseada;
- distribución de la población y casos alrededor de cada umbral;
- muestras de cada banda, incluidos los casos conocidos de mayor riesgo y casos límite;
- resultados falsos altos y falsos bajos;
- modificaciones justificadas repetidas que pueden revelar una calibración deficiente;
- operación de mapeo del estado de cribado y activación de reevaluación;
- poblaciones históricas o actuales antes de introducir cambios materiales en la metodología;
- comparación, migración y corrección de versiones antiguas con nuevas;
- revisión independiente apropiado al tamaño y complejidad de la organización.
Los hallazgos de supervisión del Reino Unido de FCA identifican prácticas más sólidas en torno a la documentación de la metodología, la revisión periódica, las pruebas posteriores a la automatización o mejoras, el cambio controlado y la información de gestión útil.9 Estos hallazgos son evidencia de supervisión valiosa, no una regla de validación estadística global.
Utilice la información de gestión para cuestionar los resultados
La información de gestión debería ayudar a los propietarios a decidir si el método es plausible y funciona según lo previsto. Las medidas útiles pueden incluir:
| Métrica | Cuestión de gobernanza |
|---|---|
| Clientes por banda de riesgo y movimiento entre bandas | ¿Refleja la distribución el universo de riesgo y qué causó el cambio material? |
| Clientes nuevos y antiguos de alto riesgo | ¿Los movimientos ascendentes y descendentes están respaldados por evidencia? |
| Datos de factores faltantes o no válidos | ¿La calidad de los datos está socavando la clasificación? |
| Revisiones atrasadas y estados no resueltos | ¿Tiene el modelo operativo suficiente capacidad y titularidad clara? |
| Modificaciones justificadas por dirección, motivo, revisor y equipo | ¿Los revisores corrigen repetidamente la misma regla o umbral? |
| Excepciones y antigüedad | ¿Las soluciones temporales se están volviendo permanentes? |
| Reevaluaciones activadas por el cribado y la monitorización | ¿Llegan a la evaluación del riesgo de cliente las señales relevantes del ciclo de vida? |
| Distribución de versiones de metodología. | ¿Se ha completado la migración aprobada? |
| Clasificación previa y posterior al cambio | ¿Una publicación generó una reclasificación no deseada? |
| Hallazgos muestreados de falso alto y falso bajo | ¿Es la calibración creíble entre las poblaciones de clientes? |
Una población de alto riesgo inusualmente pequeña, modificaciones justificadas descendentes concentradas o una migración repentina impulsada por versiones son motivos para investigar. No es automáticamente prueba de incumplimiento.
Lista de verificación de implementación de la metodología de riesgo del cliente PBC
Cómo admite Checklynx el modelo operativo
Checklynx puede ayudar a los equipos a configurar, operar, revisar y documentar su metodología aprobada de riesgo del cliente. Evaluación del riesgo de cliente Checklynx admite factores, ponderaciones, umbrales y bandas de riesgo configurables, junto con evidencia de evaluación retenida e instantáneas de la versión de la metodología, entradas, puntuación, banda, notas e historial de revisión.
Conecte el contexto del cliente, la empresa, UBO y las partes relacionadas con el cribado, revisión de casos, evidencia de auditoría e integraciones. La reevaluación configurada puede devolver nuevas sanciones, PEP, información adversa y señales de listas de vigilancia para su revisión y reevaluación.
Su organización conserva el control de la metodología, la interpretación legal y la decisión final de la relación.
EVALUACIÓN CONTROLADA DEL RIESGO DE CLIENTE
Configure y documente su metodología de riesgo de clientes en Checklynx
Aplique los factores, ponderaciones, umbrales y bandas de riesgo de su organización, conecte la evidencia de evaluación y revisión, y conserve el historial detrás de las decisiones de riesgo del cliente.
Preguntas frecuentes
¿Exigen los reguladores una puntuación de riesgo del cliente PBC?
Ninguna regla universal requiere una puntuación numérica. FinCEN también dice que una clasificación o categoría formal no se requiere categóricamente según la norma de DDC de EE. UU.; aplicar el régimen relevante para su organización.3
¿Un PEP automáticamente genera un alto riesgo de cliente o requiere rechazo?
No. Resolver el coincidencia, luego aplicar las medidas PEP y análisis de riesgo requeridos por el régimen correspondiente; La condición de PEP no es una regla de rechazo universal.
¿Una alerta de sanciones automáticamente convierte a un cliente en un alto riesgo?
No. Resuelva la alerta primero. La exposición confirmada puede crear obligaciones o restricciones legales separadas que no deben diluirse dentro de una puntuación ponderada ordinaria.
¿Con qué frecuencia se debe reevaluar el riesgo del cliente?
Siga la ley aplicable y la política basada en riesgos, y vuelva a abrir la evaluación cuando cambien los hechos importantes. No existe una regla anual universal.
¿Se puede seguir incorporando o reteniendo a un cliente de alto riesgo?
Potencialmente, si la ley lo permite, se toman las medidas necesarias, se puede gestionar el riesgo y el apetito de riesgo aprobado lo permite.
¿Puede el software tomar la decisión final sobre el riesgo del cliente?
El software puede calcular, enrutar y preservar evidencia. La organización sigue siendo responsable de la metodología, las obligaciones legales y la decisión final de la relación.
Perspectiva final
La metodología evaluación del riesgo de cliente más sólida no es la más matemática. Es la que su equipo puede explicar, controlar, reproducir y actualizar cuando cambian los datos del cliente.
Fuentes oficiales
Footnotes
-
GAFI, Las Recomendaciones del GAFI, estándares internacionales modificados en junio de 2026. ↩ ↩2 ↩3 ↩4 ↩5 ↩6
-
Joint Money Laundering Steering Group, Prevención del blanqueo de capitales y lucha contra la financiación del terrorismo: guía para el sector financiero del Reino Unido, Parte I, orientación sectorial para el sector financiero británico, no una norma jurídica; versión de agosto de 2025. ↩ ↩2 ↩3 ↩4
-
FinCEN, Preguntas frecuentes sobre las reglas de debida diligencia del cliente, guía regulatoria oficial de EE. UU. para instituciones financieras cubiertas, actualizada el 6 de mayo de 2026. ↩ ↩2 ↩3 ↩4 ↩5
-
AUSTRAC, Asignación de clasificaciones de riesgo de cliente, orientación regulatoria oficial australiana, actualizada el 27 de marzo de 2026; la página señala sus limitaciones para sujetos obligados más complejos. ↩ ↩2 ↩3
-
FINTRAC, Guía de evaluación de riesgos, guía regulatoria oficial canadiense para sujetos obligados dentro del alcance. ↩ ↩2 ↩3
-
BOE, Real Decreto 304/2014, texto consolidado, Reglamento español de la Ley 10/2010, incluidos los factores de riesgo, el análisis de riesgo y el manual de prevención; texto consolidado consultado el 30 de agosto de 2026. ↩ ↩2 ↩3 ↩4 ↩5
-
BOE, Ley 10/2010, texto consolidado, legislación española vinculante sobre diligencia debida, seguimiento continuo, PEP, examen especial, control interno y conservación de documentos; versión consolidada consultada el 30 de agosto de 2026. ↩ ↩2 ↩3 ↩4 ↩5 ↩6
-
Autoridad Bancaria Europea, Directrices sobre factores de riesgo BC/FT, EBA/GL/2021/02, versión consolidada, Directrices de supervisión de la UE para entidades dentro del alcance. ↩
-
Autoridad de Conducta Financiera, Procesos y controles de evaluación de riesgos en las empresas: nuestros hallazgos, buenas y malas prácticas de supervisión del Reino Unido, 11 de noviembre de 2025. ↩ ↩2 ↩3 ↩4
-
EUR-Lex, Reglamento (UE) 2024/1624, legislación de la UE aplicable con carácter general principalmente desde el 10 de julio de 2027; no constituye una obligación vigente en toda la UE en 2026. ↩ ↩2
-
Legislación del Reino Unido, Reglamento sobre blanqueo de capitales de 2017, Reglamento 28, requisitos vinculantes de DDC del Reino Unido para los sujetos obligados incluidos en su ámbito de aplicación. ↩
-
Legislación del Reino Unido, Reglamento sobre blanqueo de capitales de 2017, Reglamento 33, requisitos vinculantes del Reino Unido sobre DDC reforzada y monitorización reforzada dentro de su ámbito de aplicación. ↩
-
AUSTRAC, Diligencia debida del cliente mejorada, guía regulatoria oficial australiana, actualizada el 15 de julio de 2026. ↩
-
Legislación del Reino Unido, Reglamento sobre blanqueo de capitales de 2017, Reglamento 40, requisitos vinculantes del Reino Unido sobre conservación de registros dentro de su ámbito de aplicación. ↩