Elegir software de comprobación de PEP no consiste en buscar la base de datos más grande ni la promesa comercial más rotunda. Consiste en decidir si los datos y procesos de un proveedor pueden aplicar el control de PEP definido por su organización.
Esta guía presupone que ya conoce el proceso. Para definiciones, investigación, evaluación de riesgos y seguimiento, consulte la guía práctica sobre comprobación de PEP. Aquí la pregunta es más concreta:
¿Qué pruebas debe exigir el comprador y cómo debe comprobar si el software puede respaldar su política de PEP?
La secuencia de compra es:
Definir el ámbito → examinar los datos → probar identidades y relaciones representativas → evaluar la documentación del proceso → probar cambios y fallos → comparar proveedores.
Empiece por el ámbito de PEP que debe aplicar su entidad
Prepare una matriz propia de requisitos antes de solicitar demostraciones. Prometer «cobertura global de PEP» no demuestra que el servicio se ajuste a sus definiciones, jurisdicciones o población de clientes.
| Dimensión | Preguntas que debe resolver internamente |
|---|---|
| Marco aplicable | ¿Qué leyes, reglamentos y orientaciones oficiales se aplican a la entidad y la relación? |
| Categorías de PEP | ¿Qué cargos nacionales, extranjeros y de organizaciones internacionales quedan incluidos? |
| Relaciones | ¿Qué clientes, titulares reales, familiares y allegados conocidos debe contemplar el proceso? |
| Geografía | ¿Qué países y definiciones locales deben admitir los datos y la política? |
| Momento | ¿Qué altas, revisiones y cambios de datos o cargos obligan a comprobar o reevaluar? |
| Responsabilidad | ¿Quién resuelve la identidad, confirma la clasificación, evalúa el riesgo y aprueba la decisión? |
| Evidencias | ¿Qué debe conservarse para reconstruir el resultado y la decisión? |
El GAFI establece una referencia internacional para PEP extranjeros, nacionales y de organizaciones internacionales, además de sus familiares y allegados. También aclara que estas medidas son preventivas y no implican actividad delictiva.1
Las obligaciones vinculantes proceden del marco aplicable. Por ejemplo, la Regulation 35 de la normativa británica contra el blanqueo de capitales exige a los sujetos incluidos sistemas y procedimientos adecuados para determinar si un cliente o titular real es PEP, familiar o allegado conocido y aplicar medidas basadas en riesgo.2 Las reglas británicas distinguen entre PEP nacionales y no nacionales; la UE y su aplicación nacional tienen su propio ámbito.34
El software debe ayudar a aplicar ese ámbito, no definirlo silenciosamente.
Examine el registro PEP, no el tamaño declarado de la base de datos
Un resultado útil debe permitir entender por qué el perfil puede ser relevante. Pida registros reales y los campos probatorios disponibles en cada canal.
| Evidencia específica | Qué examinar |
|---|---|
| Identidad | Nombre completo, variantes, escritura original e identificadores secundarios disponibles |
| Función pública | Cargo, institución u organismo, rango y jurisdicción |
| Historial | Fechas de inicio y fin disponibles, estado actual o anterior e historial de cambios |
| Relación | PEP directo, familiar o allegado, tipo de relación y fuente justificativa |
| Procedencia | Fuente, fecha de la fuente, fecha de consulta o tratamiento y trazabilidad |
| Incertidumbre | Campos ausentes, contradictorios o no verificados mostrados como tales |
«Exhaustivo» no es un requisito verificable. Pregunte qué funciones y jurisdicciones se representan, qué fuentes respaldan el registro, cómo se corrigen datos y qué campos reciben analistas e integraciones.
Compruebe la clasificación de cargos y jurisdicciones
La condición de PEP deriva de una función pública destacada o una relación definida, no de una etiqueta genérica. El software debe aportar contexto suficiente para que la entidad aplique la definición pertinente.
Compruebe si el proveedor distingue:
- las categorías de PEP nacionales, extranjeros y de organizaciones internacionales;
- las funciones superiores de los empleos públicos subalternos o no cualificados;
- el país y la institución vinculados al cargo;
- los cargos actuales y anteriores; y
- la clasificación de datos del proveedor de la decisión final conforme a la política del cliente.
Las reglas locales difieren. La Regulation 35 y la FCA ilustran el enfoque británico; la legislación vigente de la UE exige atender a cada jurisdicción.254 No acepte una taxonomía mundial única sin probar los países relevantes.
El Reglamento (UE) 2024/1624 crea un nuevo marco directamente aplicable, pero en septiembre de 2026 su aplicación general comienza el 10 de julio de 2027.6 Puede evaluarse la preparación sin presentarlo como vigente con carácter general ni ignorar la aplicación nacional actual.
Compruebe familiares, allegados y pruebas de la relación
El resultado debe indicar si se trata del PEP directo o de un familiar o allegado (RCA), mostrar la relación y justificarla. Un RCA no debe heredar el cargo ni aparecer como un «PEP = sí» inexplicado.
Pregunte:
- ¿Qué definiciones de familiares y allegados aplica el conjunto de datos?
- ¿Puede el analista ver el PEP relacionado y el tipo de relación?
- ¿Qué fuente acredita la relación y cuándo se observó?
- ¿Cómo se representan las altas, correcciones y relaciones terminadas?
- ¿Puede su política tratar de forma distinta una relación incierta y una confirmada?
La Regulation 35 contiene definiciones específicas y el GAFI también incluye familiares y allegados, aunque la aplicación depende de la jurisdicción.21
Compruebe cargos anteriores y su historial
Sin fechas ni historial no puede aplicarse correctamente el tratamiento de antiguos PEP. El proveedor debe mostrar cuándo terminó el cargo, qué mostraba antes el perfil y qué cambió.
El software no debe aplicar un vencimiento mundial oculto. En Reino Unido se mantienen determinadas medidas al menos 12 meses y durante más tiempo si procede por riesgo, pero no es un plazo universal.2 La entidad debe aplicar la norma pertinente y su evaluación.
Pruebe el cotejo como resolución de identidad, no como confirmación de PEP
El cotejo genera candidatos. No confirma que el cliente sea la persona del perfil, que el cargo cumpla la definición aplicable ni que deba rechazarse la relación.
La prueba de concepto debe incluir:
- nombres exactos y variantes conocidas;
- nombres reordenados, abreviados e incompletos;
- alias auténticos;
- nombres en escritura original y transliterados relevantes para la población del comprador;
- nombres comunes compartidos por varias personas;
- fechas de nacimiento incompletas o aproximadas; y
- registros con nacionalidades, ubicaciones o cargos tanto coincidentes como contradictorios.
Observe recuperación y resolución. Una configuración sensible puede encontrar el perfil y generar demasiado trabajo; una estrecha puede omitir variantes. No existe un umbral difuso ni una tasa universal de falsos positivos.
Registre por qué apareció el candidato, qué identificadores apoyan o contradicen la identidad, la conclusión y lo no resuelto. El proceso detallado está en la guía práctica sobre PEP; aquí se comprueba si el software aporta pruebas suficientes.
Separe condición, riesgo y actuación
| Nivel de decisión | Pregunta |
|---|---|
| Recuperación | ¿Se parecía la entrada lo suficiente a un perfil para revisarla? |
| Identidad | ¿Es el cliente la persona descrita? |
| Clasificación PEP | ¿Cumple el cargo o relación la definición aplicable? |
| Riesgo del cliente | ¿Cómo afecta la exposición al riesgo contextual? |
| Actuación | ¿Qué aprobación, diligencia, seguimiento o decisión procede? |
Ser PEP no equivale a estar sancionado ni demuestra una conducta ilícita. Las noticias adversas pueden añadir contexto, pero no determinan la función pública. Consulte diferencias entre listas de vigilancia, sanciones y PEP.
Compruebe que pueda conservarse la clasificación PEP y, por separado, un resultado proporcionado de riesgo. La FCA insiste, para las entidades de su ámbito, en un enfoque proporcionado, basado en riesgo y caso por caso.5
Evalúe el seguimiento de cambios reales
El «seguimiento continuo» solo es útil si el proveedor explica qué cambios detecta, cuándo están disponibles según el servicio acordado y qué ve el analista.
Pida al proveedor que demuestre o documente qué ocurre cuando:
- un cliente existente asume una función pública cualificada;
- un PEP deja el cargo;
- cambia el título del cargo, la institución o la jurisdicción;
- se añade o corrige una relación familiar o con un allegado;
- se corrige o retira un registro de la fuente; o
- cambian los datos identificativos del cliente.
El evento debe conservar el estado anterior, la nueva información, el motivo y la decisión. No imponga una periodicidad mundial: defina los supuestos conforme al marco aplicable y compruebe que el servicio los documenta.
Compruebe que las decisiones puedan reconstruirse
Pida a otra persona cualificada reconstruir un caso cerrado solo con la documentación conservada.
El registro debe mostrar:
- los datos del cliente facilitados para la comprobación;
- el perfil PEP devuelto y la información de las fuentes disponible en ese momento;
- la configuración de cotejo y las marcas de tiempo;
- las similitudes y contradicciones de identidad;
- las pruebas del cargo público o de la relación RCA y las fechas pertinentes;
- el analista, la justificación, el escalado y la aprobación;
- la clasificación PEP, el resultado de riesgo del cliente y la actuación final como decisiones o campos separados; y
- los cambios posteriores y el historial de revisiones reabiertas.
La FCA ha detectado definiciones débiles, reevaluación ineficaz y justificaciones de riesgo insuficientes.7 Una herramienta no resuelve la gobernanza, pero debe permitir una revisión controlada y auditable.
Compruebe la adecuación del portal, CSV y API
| Canal | Qué probar |
|---|---|
| Portal del analista | Datos de consulta, pruebas visibles, responsable y decisión registrada |
| Lote CSV | Conciliación, duplicados, filas incompletas, fallos parciales y vínculos estables con identificadores fuente |
| API | Esquemas, identificadores, solicitudes ambiguas o incorrectas, errores, reintentos y correlación |
| Seguimiento | Motivo del cambio, estado anterior y nuevo, creación del caso y tratamiento previo |
Para las diferencias técnicas, consulte la guía sobre API de transacciones frente a API de sanciones y PEP. Verifique autenticación, límites, seguridad, disponibilidad e incidentes en documentación y contrato vigentes.
Ejecute una prueba de concepto específica para PEP
Acuerde casos, observaciones y método antes de que los proveedores vean los resultados. Use datos propios representativos.
| Clase | Diseño de la POC | Evidencias |
|---|---|---|
| PEP directos conocidos | PEP actuales de jurisdicciones relevantes | Identidad, cargo, institución, jurisdicción, fuente y fechas disponibles |
| Categorías | Casos nacionales, extranjeros e internacionales | Pruebas del cargo y clasificación utilizable |
| Nombres comunes | Varias personas con el mismo nombre | Candidatos, identificadores y esfuerzo de resolución |
| Transliteración | Variantes auténticas en escritura original y latina | Recuperación e identificadores |
| Datos incompletos | Segundo nombre ausente, fecha aproximada o nacionalidad parcial | Incertidumbre y escalado |
| Familiares y allegados | Ejemplos de ambos | Distinción PEP/RCA, relación y fuente |
| Antiguos PEP | Titulares anteriores con distintas fechas de salida | Historial, fecha final y aplicación de la política |
| Falsos candidatos | Clientes legítimos parecidos | Volumen, conflictos y justificación |
| Omisiones | Variaciones que deberían recuperar un perfil | Entrada, configuración y explicación |
| Casos no resueltos | Identificadores insuficientes | Incertidumbre visible y escalado |
| Cambio de cargo o RCA | Simular nombramiento, salida o relación | Estado anterior, cambios, motivo, hora y revisión |
| Reconstrucción | Cerrar un caso positivo, falso y no resuelto | Entrada, fuente, justificación, aprobaciones e historial |
| Portal, CSV y API | Repetir casos en los canales disponibles | Coherencia, conciliación, errores y continuidad |
| Fallos | Retraso de fuente, solicitud inválida o interrupción | Detección, reintento, recuperación y responsabilidad |
No lo reduzca a una puntuación combinada. Registre por separado, como mínimo:
- Rendimiento de recuperación: ¿apareció el candidato esperado?
- Calidad de resolución: ¿había pruebas suficientes para resolver la identidad?
- Calidad de los datos PEP: ¿podía entenderse el cargo, la relación, la fuente y las fechas pertinentes?
- Control operativo: ¿podía el equipo revisar, documentar y recuperarse de los errores?
Registro recomendado:
Requisito | Caso | Resultado esperado | Resultado observado | Evidencia | ¿Omisión? | ¿Falso candidato? | ¿No resuelto? | Incidencia | Explicación del proveedor | Evaluación
Use cumple, cumple parcialmente, no cumple y no demostrado, siempre con pruebas. No existe un umbral universal.
Compare proveedores con una matriz de evidencias
Compare lo demostrado, no lo prometido.
Datos PEP
- ¿Incluye cargos y jurisdicciones relevantes con fuentes?
- ¿Distingue PEP directos y RCA?
- ¿Muestra fechas cuando la fuente las facilita?
- ¿Permite reconstruir cambios y correcciones?
- ¿Explica el proveedor las carencias en lugar de calificar todos los campos como completos?
Cotejo y revisión
- ¿Aparecieron las variantes esperadas en escrituras y calidades relevantes?
- ¿Permitieron los identificadores resolver nombres comunes?
- ¿Se midieron por separado omisiones, candidatos irrelevantes y casos no resueltos?
- ¿Pueden versionarse y probarse los cambios de configuración?
Seguimiento y evidencias
- ¿Qué cambios generan revisión?
- ¿Se entiende qué cambió y por qué?
- ¿Puede reconstruirse la clasificación, justificación, aprobación y actuación?
- ¿Se revisan decisiones anteriores cuando cambian hechos relevantes?
Integración y operaciones
- ¿Encajan portal, CSV y API con el modelo previsto?
- ¿Se documentan errores, fallos parciales, reintentos y conciliación?
- ¿Puede detectarse un fallo de fuente o tratamiento?
- ¿Están asignadas las responsabilidades?
- ¿Se han asignado también la implantación, el soporte, la gestión de cambios y los incidentes?
Para cuestiones generales de contratación, consulte cómo elegir software de comprobación de sanciones. No traslade supuestos jurídicos o de datos propios de sanciones a PEP.
Cómo encaja Checklynx
Checklynx admite la comprobación de PEP mediante su portal de comprobación, comprobación de lotes CSV y API de comprobación en tiempo real, junto con seguimiento continuo, gestión de casos y trazabilidad y evidencias. Estas funciones ayudan a ejecutar y documentar el control aprobado. El cliente sigue siendo responsable del ámbito, política, clasificación, riesgo y decisiones finales.
Comprobación de PEP
Evalúe Checklynx según sus requisitos de PEP
Revise las funciones de comprobación, cotejo, seguimiento y gestión de casos que respaldan su modelo operativo.
Preguntas frecuentes
¿Qué debe buscar un comprador en un software de comprobación de PEP?
Adecuación al marco aplicable, pruebas transparentes sobre cargos y relaciones, datos de identidad útiles, cotejo controlado, seguimiento de cambios, procesos de revisión y decisiones reconstruibles. Compruébelo con casos propios representativos.
¿La base de datos PEP más grande es automáticamente la mejor?
No. El número de registros no demuestra cobertura relevante, actualidad, trazabilidad ni datos suficientes para resolver identidades y relaciones.
¿Una coincidencia PEP significa que el cliente es de alto riesgo?
No. Primero hay que resolver la identidad y clasificarla conforme al marco aplicable. La condición confirmada es un elemento de una evaluación proporcionada, no prueba de delito ni rechazo automático.
¿Basta por sí sola una base de datos PEP comercial?
No. El GAFI señala que pueden ayudar, pero no son obligatorias según sus recomendaciones ni suficientes por sí solas.1 La entidad sigue necesitando ámbito, revisión, evaluación, aprobaciones, controles y evidencias adecuados.
¿Cómo debe probarse el software?
Use PEP directos, RCA, cargos anteriores, nombres comunes, transliteraciones, identidades incompletas, negativos esperados y cambios políticos. Informe por separado recuperación, resolución, datos PEP y comportamiento operativo.
¿Existe un único periodo para antiguos PEP en todo el mundo?
No. Depende de la jurisdicción y el riesgo. Reino Unido exige, por ejemplo, al menos 12 meses y más si procede, pero no es una regla mundial.2
¿Es lo mismo comprobar PEP, sanciones y noticias adversas?
No. PEP identifica exposición política; sanciones, posibles medidas restrictivas; y noticias adversas, contexto adicional. Pueden compartir datos de identidad, pero sus estados y decisiones son distintos.
Fuentes oficiales
Footnotes
-
GAFI, Personas políticamente expuestas (Recomendaciones 12 y 22), orientación internacional oficial, publicada en junio de 2013, consultada el 8 de septiembre de 2026. ↩ ↩2 ↩3
-
Legislación del Reino Unido, The Money Laundering, Terrorist Financing and Transfer of Funds Regulations 2017, Regulation 35, requisitos británicos vigentes para los sujetos incluidos, consultada el 8 de septiembre de 2026. ↩ ↩2 ↩3 ↩4 ↩5
-
Legislación del Reino Unido, The Money Laundering and Terrorist Financing (Amendment) Regulations 2023, Regulation 2, modificación sobre PEP nacionales vigente desde el 10 de enero de 2024, consultada el 8 de septiembre de 2026. ↩
-
Unión Europea, Directiva (UE) 2015/849, texto consolidado, marco vigente sujeto a aplicación nacional, consolidado el 9 de julio de 2024, consultado el 8 de septiembre de 2026. ↩ ↩2
-
Financial Conduct Authority, FG25/3: The treatment of politically exposed persons, orientación oficial finalizada en julio de 2025, consultada el 8 de septiembre de 2026. ↩ ↩2
-
Unión Europea, Reglamento (UE) 2024/1624, adoptado el 31 de mayo de 2024 y aplicable con carácter general desde el 10 de julio de 2027, consultado el 8 de septiembre de 2026. ↩
-
Financial Conduct Authority, Multi-firm review: Treatment of politically exposed persons, conclusiones publicadas en julio de 2024 y actualizadas en diciembre de 2025, consultada el 8 de septiembre de 2026. ↩