Precios
Idioma

Guía · Actualizada el 9 de septiembre de 2026 · 15 min de lectura

Evaluación del riesgo de sanciones: metodología práctica y registro

Cree una evaluación del riesgo de sanciones que reúna exposición, pruebas, eficacia de los controles, riesgo residual y medidas correctoras asignadas en un registro práctico.

Compartir

Una evaluación útil del riesgo de sanciones es un registro de decisiones, no un mapa de calor sin finalidad operativa. Debe mostrar por dónde entra la exposición a sanciones en la empresa, qué pruebas sustentan esa valoración, con qué eficacia funcionan los controles, qué riesgo subsiste y quién debe corregir cada deficiencia sustancial.

La metodología debe adaptarse al perímetro jurídico, las actividades y el modelo operativo aplicables a la organización. La guía y las conclusiones supervisoras de la FCA son directamente pertinentes para las entidades dentro de su ámbito; los materiales de la OFSI, la UE, el GAFI y la OFAC deben atribuirse a sus respectivas jurisdicciones y naturaleza. Ninguno establece un único formulario mundial obligatorio para todas las empresas.

Esta guía se centra en la evaluación para toda la empresa. Deliberadamente, no reproduce la metodología de evaluación del riesgo del cliente, la guía práctica de controles de cribado de sanciones ni la guía para adquirir software de cribado de sanciones.

Mantenga separadas las tres evaluaciones

Los equipos suelen utilizar «evaluación del riesgo de sanciones» para tareas distintas. Separarlas evita confundir una valoración del cliente o una prueba del sistema con la evaluación general de la exposición de la organización.

EvaluaciónPregunta que respondeResultado habitualGuía correspondiente
Evaluación del riesgo de sanciones para toda la empresa¿Dónde está expuesta la organización, qué eficacia tienen sus controles y qué riesgo residual permanece?Universo de riesgos, registro de evaluación, conclusiones y plan correctorEsta guía
Evaluación del riesgo del cliente¿Qué riesgo presenta esta relación y qué tratamiento debe aplicarse al cliente?Factores del cliente, metodología, categoría, excepción justificada y decisión de revisiónMetodología de evaluación del riesgo del cliente
Evaluación de la eficacia del control de cribado¿Identifica un control concreto la población prevista, genera coincidencias útiles y conserva pruebas?Casos de prueba, pruebas de configuración, fallos, conclusiones y resultados de nuevas pruebasGuía práctica del cribado de sanciones

Las evaluaciones pueden aportar información unas a otras, pero sus registros deben permanecer separados para que cada conclusión sea trazable.

Defina el alcance y el perímetro jurídico

Empiece por fijar los límites de la evaluación. Documente:

  • las personas jurídicas, sucursales, productos y actividades incluidas;
  • las jurisdicciones, los regímenes de sanciones y las autoridades pertinentes;
  • las poblaciones de clientes, contrapartes y transacciones;
  • los procesos externalizados, intermediarios y proveedores de datos relevantes; y
  • la fecha de evaluación, el periodo de las pruebas, el responsable y la persona encargada de aprobarla.

No empiece con una lista genérica de países sancionados ni con una única lista mundial. Las restricciones aplicables dependen de la jurisdicción, el régimen, la actividad y los hechos pertinentes. La guía general de la OFSI explica el marco británico de sanciones financieras y remite a la normativa aplicable; no sustituye la identificación del instrumento jurídico que rige una actividad concreta.1

Del mismo modo, las medidas restrictivas de la UE se adoptan mediante actos jurídicos específicos. El documento de buenas prácticas del Consejo sobre sanciones es una guía de aplicación no vinculante ni exhaustiva, no una ley universal sobre evaluaciones.2

El GAFI establece estándares internacionales que los países aplican en sus propios marcos.3 Utilice sus materiales como contexto, no como si el GAFI fuera el supervisor de una empresa privada.

Construya el universo de riesgos de sanciones

El universo de riesgos es el inventario estructurado de las vías por las que la exposición puede entrar en la empresa. Utilice categorías que reflejen el modelo operativo, en lugar de copiar los epígrafes de otra empresa.

Dimensión de la exposiciónPreguntas para la evaluaciónEjemplos de pruebas
Clientes y contrapartes¿Qué tipos de relación, formas jurídicas, estructuras de propiedad o funciones generan una exposición pertinente?Perfil de la cartera, datos del alta, taxonomía de relaciones e información de gestión
Jurisdicciones¿Dónde están ubicados o conectados los clientes, contrapartes, operaciones, empleados, activos y pagos?Distribución geográfica, análisis jurídico y datos de transacciones
Productos y servicios¿Qué ofertas pueden implicar actividades, activos, fondos, servicios o accesos restringidos?Inventario de productos, condiciones, esquemas de procesos y aprobaciones de riesgos
Actividades y transacciones¿Qué altas, pagos, pagos salientes, operaciones comerciales, envíos, servicios u otros eventos pueden incorporar una parte o actividad restringida?Esquemas de eventos, flujos de pagos, muestras de transacciones y procedimientos operativos
Intermediarios y cadenas de suministro¿Dónde influyen en la actividad agentes, proveedores, distribuidores, bancos, plataformas u otros terceros?Contratos, datos de proveedores, cadena de pagos y registros de la cadena de suministro
Propiedad y control¿Dónde podría seguir siendo necesario evaluar una entidad no incluida en una lista conforme a un régimen aplicable?Registros de propiedad aportados e historial de escaladas
Datos y canales operativos¿Dónde puede debilitar un control la falta, el retraso o la fragmentación de los datos de identidad?Diccionarios de datos, registros rechazados, informes de excepciones y resultados de conciliación
Exposición al cambio¿Qué cambios en designaciones, normativa, clientes, propiedad, productos o zonas geográficas podrían alterar la conclusión?Registros de cambios, actualizaciones de fuentes y documentos de gobernanza

La guía de la FCA para las entidades dentro de su ámbito señala que los sistemas y controles de sanciones deben ser adecuados a la naturaleza, el tamaño y el riesgo de la empresa.4 El marco de cumplimiento de la OFAC, específico de Estados Unidos, también identifica a clientes, contrapartes, productos, servicios, cadenas de suministro, intermediarios, transacciones y zonas geográficas como posibles elementos de una evaluación del riesgo.5

Son preguntas orientativas, no una regla según la cual todas las organizaciones deban asignar el mismo riesgo a cada categoría.

Evalúe la exposición inherente antes de los controles

La exposición inherente es el riesgo derivado de la actividad antes de tener en cuenta los controles de sanciones. Mantener esta fase separada evita que una buena descripción de los controles oculte una línea de negocio con una exposición fundamentalmente elevada.

Para cada declaración de riesgo:

  1. Describa el supuesto con lenguaje claro.
  2. Identifique la actividad empresarial, la población y la jurisdicción pertinentes.
  3. Vincule pruebas actuales y fechadas.
  4. Explique por qué la probabilidad o el impacto potencial son mayores o menores, incluidas las incertidumbres y las carencias de pruebas.

Una declaración de riesgo útil es lo bastante concreta para poder comprobarla:

Un producto de pagos salientes transfronterizos puede incorporar beneficiarios y bancos intermediarios que no figuran en los datos del alta del cliente, lo que genera el riesgo de que determinadas partes de la transacción no entren en el control de sanciones aprobado.

Evite etiquetas como «jurisdicción de alto riesgo» sin explicar el régimen, la actividad y las pruebas aplicables. No utilice una coincidencia en una lista de sanciones como única medida de la exposición; la ausencia de alertas históricas no demuestra que la actividad subyacente sea de bajo riesgo.

Evalúe la eficacia real de los controles

A continuación, identifique los controles que abordan cada riesgo inherente y compruebe cómo funcionan en la práctica. No los considere eficaces únicamente porque exista una política, un proveedor o un sistema.

Las pruebas pueden incluir:

  • políticas y procedimientos aprobados y acordes con la práctica vigente;
  • relaciones de los colectivos incluidos y los supuestos de comprobación;
  • registros de fuentes, configuración, gestión de cambios y calidad de datos;
  • volúmenes, antigüedad y resultados de alertas y justificaciones de casos muestreados;
  • pruebas, incidencias, interrupciones e historial de medidas correctoras; y
  • formación, responsabilidad operativa y supervisión de terceros.

Las conclusiones supervisoras de mayo de 2026 de la FCA para las entidades que examinó destacan la importancia de comprender la exposición, los datos, la calibración, las pruebas, la gestión de alertas, las acumulaciones de casos pendientes, la resiliencia y los sistemas de terceros.6 Son conclusiones supervisoras dentro del ámbito de la FCA, no una lista de controles universal. Sin embargo, muestran por qué las pruebas del diseño y las pruebas del funcionamiento deben evaluarse por separado.

Utilice la guía práctica del cribado de sanciones para el diseño y las pruebas detalladas del control. Consulte la guía sobre la política de cribado de sanciones de terceros para los controles de proveedores y gobernanza. Las cuestiones sobre propiedad específicas de cada régimen se tratan en propiedad y control en materia de sanciones.

Alcance una conclusión explicada sobre el riesgo residual

El riesgo residual es la exposición que subsiste después de considerar la eficacia demostrada de los controles pertinentes. No es simplemente el riesgo inherente menos una valoración del control.

La conclusión debe identificar la exposición que subsiste, los controles en los que se apoya, las pruebas de su eficacia, las deficiencias que reducen la confianza, la decisión de aceptación o escalada y quién la aprueba.

Una valoración puede ayudar a comparar entradas, pero la justificación es la parte duradera del registro. Dos entradas con el mismo color pueden requerir medidas distintas porque difieren las pruebas, el perímetro jurídico, la dependencia de los controles o el impacto potencial.

Convierta las deficiencias en medidas correctoras asignadas

Cada deficiencia sustancial debe convertirse en una medida que pueda cerrarse y verificarse. Documente el problema, el tratamiento provisional, el responsable, la fecha límite, las pruebas esperadas del cierre y el procedimiento de aprobación.

Algunos ejemplos son una población o un supuesto no incluidos, identificadores incompletos, una configuración sin probar, una acumulación de alertas pendientes, un procedimiento de escalada poco claro o una dependencia externalizada sin garantías suficientes.

El cierre debe significar más que marcar una medida como completada. Conserve pruebas de que el cambio se implantó, se probó y se aprobó, y vuelva a evaluar la conclusión sobre el riesgo residual. Si se mantiene un control temporal, identifique a su responsable y su fecha de caducidad o revisión.

La valoración es un mecanismo opcional

Una organización puede utilizar categorías cualitativas, valoraciones ordinales u otro método interno coherente. La valoración facilita la comparación, pero no sustituye el criterio ni determina las consecuencias jurídicas de una actividad.

Evite presentar ponderaciones universales como requisitos regulatorios, atribuir una falsa precisión a pruebas débiles, emplear promedios automáticos que oculten una exposición grave, copiar factores de riesgo del cliente en la metodología para toda la empresa o tratar las valoraciones de un proveedor como la conclusión de la organización.

Si utiliza valoraciones, documente cada definición, las pruebas exigidas, el procedimiento de ajuste y la aprobación. Registre tanto la valoración como la justificación para que la conclusión siga siendo comprensible cuando cambie el modelo.

Registro de evaluación del riesgo de sanciones

El siguiente registro es un modelo práctico de documentación de Checklynx, no un formulario emitido por un supervisor. Utilice una fila por cada exposición o supuesto de riesgo claramente definido; adjunte fuera de la tabla las pruebas detalladas cuando sea necesario.

Campo del registroQué debe documentarse
AlcancePersona jurídica, actividad empresarial, producto, jurisdicción, población y periodo de evaluación
Exposición o declaración de riesgoEvento o condición que podría crear una exposición a sanciones y proceso afectado
Pruebas justificativas y fechaDatos, análisis jurídico, pruebas del proceso, incidencias o información externa que sustentan la declaración
Justificación del riesgo inherentePor qué la exposición es mayor o menor antes de considerar los controles, incluida la incertidumbre
Controles pertinentesControles preventivos, de detección, operativos y de gobernanza que abordan el riesgo indicado
Justificación de la eficacia del controlPruebas del diseño y el funcionamiento, resultados de las pruebas, limitaciones y dependencias
Conclusión sobre el riesgo residualExposición restante, nivel de confianza, decisión adoptada y motivo de la conclusión
Deficiencias y medidasDebilidad concreta, tratamiento provisional, medidas correctoras y pruebas esperadas del cierre
ResponsableFunción designada responsable del riesgo o la medida
AprobaciónResponsable de la aprobación, fecha de la decisión y posibles condiciones
Supuesto de reevaluaciónCambio interno o externo que exige revisar de nuevo la entrada o la evaluación

Gobernanza y reevaluación

Designe un único responsable y solicite las aportaciones necesarias de las áreas jurídica, de cumplimiento, operaciones, producto, datos, tecnología y negocio. Quien apruebe la evaluación debe tener autoridad para aceptar el riesgo residual y financiar las medidas correctoras.

Defina supuestos de reevaluación basados en eventos, en vez de depender únicamente del calendario. Entre los posibles supuestos figuran:

  • un nuevo producto, servicio, jurisdicción o acuerdo sustancial de externalización;
  • un cambio sustancial en las poblaciones de clientes, contrapartes o transacciones;
  • un cambio en las normas o designaciones de sanciones que afecte a la empresa;
  • una incidencia de cribado, el fallo de un control o una acumulación persistente de casos pendientes; y
  • cambios sustanciales de datos o tecnología, o pruebas de que un supuesto ha dejado de ser fiable.

Una revisión periódica puede actuar como control complementario, pero no existe una única frecuencia adecuada para todos. Documente por qué la periodicidad y los eventos encajan con los requisitos aplicables y la exposición de la empresa.

La evaluación puede detectar la necesidad de crear o mejorar controles de cribado de sanciones. Checklynx puede respaldar esa capa de control mediante portal, lotes CSV, API, monitorización configurada, revisión por analistas, casos y documentación de auditoría. No establece el perímetro jurídico, no genera una valoración del riesgo empresarial aprobada por un supervisor, no descubre todas las estructuras de propiedad ni adopta las decisiones jurídicas y de riesgo residual de la organización. Consulte el cribado de sanciones de Checklynx una vez que la evaluación haya definido la necesidad de control.

Preguntas frecuentes

¿Qué es una evaluación del riesgo de sanciones?

Una evaluación del riesgo de sanciones para toda la empresa documenta dónde está expuesta la organización, las pruebas que sustentan esa valoración, la eficacia de los controles pertinentes, el riesgo residual restante y las medidas correctoras necesarias.

¿Es una evaluación del riesgo de sanciones lo mismo que una evaluación del riesgo del cliente?

No. La evaluación para toda la empresa analiza la exposición y los controles de la organización. La evaluación del riesgo del cliente aplica una metodología distinta a una relación concreta y determina el tratamiento que corresponde conforme al marco y la política aplicables.

¿Todas las empresas necesitan la misma evaluación del riesgo de sanciones?

No existe un formulario o una metodología universal que se aplique a todas las empresas del mundo. Los requisitos y las expectativas supervisoras dependen de la jurisdicción, el sector y la actividad. La evaluación debe identificar y atribuir el marco aplicable a la organización.

¿Debe utilizar una valoración numérica la evaluación del riesgo de sanciones?

No necesariamente. Un método cualitativo o numérico coherente puede facilitar la comparación, pero la organización debe conservar las pruebas y la justificación. No debe presentarse como aprobado por un supervisor ningún conjunto universal de ponderaciones o umbrales de aprobación.

¿Cuál es la diferencia entre riesgo de sanciones inherente y residual?

El riesgo inherente describe la exposición antes de tener en cuenta los controles. El riesgo residual es la exposición que subsiste después de considerar la eficacia demostrada de los controles pertinentes.

¿Con qué frecuencia debe actualizarse la evaluación?

Utilice supuestos de revisión documentados y una revisión periódica complementaria adecuada. Vuelva a evaluar cuando los cambios jurídicos, de producto, geográficos, de población, propiedad, datos, tecnología o controles puedan alterar la conclusión vigente.

¿Puede el software de cribado de sanciones completar automáticamente la evaluación?

No. El software puede respaldar el cribado, la monitorización, la revisión y las pruebas de los controles identificados por la evaluación. La organización sigue siendo responsable del ámbito jurídico, la metodología de evaluación, las pruebas, las conclusiones sobre el riesgo residual y las decisiones de corrección.

Fuentes oficiales

Footnotes

  1. UK Office of Financial Sanctions Implementation, UK financial sanctions general guidance, guía oficial británica sobre el ámbito, las restricciones y el cumplimiento de sanciones financieras, actualizada el 12 de mayo de 2026, consultada el 9 de septiembre de 2026.

  2. Council of the European Union, EU best practices for the effective implementation of restrictive measures, guía no vinculante ni exhaustiva de la UE sobre la aplicación de medidas restrictivas, versión de 3 de julio de 2024, consultada el 9 de septiembre de 2026.

  3. Grupo de Acción Financiera Internacional, The FATF Recommendations, estándares internacionales de PBC/FT/FP que deben aplicarse mediante medidas nacionales, modificados en junio de 2026, consultados el 9 de septiembre de 2026.

  4. Financial Conduct Authority, Financial Crime Guide, chapter 7: Sanctions, asset freezes and proliferation financing, guía supervisora británica sobre sistemas y controles de sanciones proporcionados para las entidades dentro de su ámbito, versión mostrada de 29 de noviembre de 2024, consultada el 9 de septiembre de 2026.

  5. US Department of the Treasury, Office of Foreign Assets Control, A Framework for OFAC Compliance Commitments, guía metodológica específica de Estados Unidos para un cumplimiento de sanciones basado en riesgos, publicada el 2 de mayo de 2019, consultada el 9 de septiembre de 2026.

  6. Financial Conduct Authority, Sanctions systems and controls in our firms: our findings, conclusiones supervisoras británicas sobre evaluación del riesgo de sanciones, datos, cribado, pruebas, gestión de alertas, resiliencia y supervisión, publicadas el 28 de mayo de 2026, consultadas el 9 de septiembre de 2026.

Pie de página

Guía y plantilla de evaluación del riesgo de sanciones | Checklynx