Las entidades de pago no pueden limitar la gestión del riesgo de sanciones al momento en que dan de alta a un cliente. Mueven fondos entre personas y empresas, a menudo en cuestión de segundos, y en cada operación pueden intervenir ordenantes, beneficiarios, comercios, destinatarios de pagos salientes e instituciones financieras diferentes. Si el control solo comprueba al titular de la cuenta, puede pasar por alto riesgos presentes en el propio pago.
Esta guía explica cómo diseñar un proceso de control de sanciones adaptado a los pagos. Está dirigida a responsables de cumplimiento, MLRO, responsables de operaciones de pago y responsables de producto. No constituye asesoramiento jurídico. La actuación correcta en un caso concreto depende del régimen de sanciones aplicable, de los vínculos jurisdiccionales de la entidad, de los hechos, de las licencias o excepciones que puedan resultar aplicables y de las instrucciones de la autoridad competente.
En resumen: cuatro decisiones para controlar cada pago
Evalúe el modelo operativo de control de sanciones mediante esta secuencia:
- Partes: determine, para cada producto, quiénes son el ordenante, el receptor, el beneficiario, el comercio, el destinatario del pago saliente, el titular o persona con control relevante y las instituciones que intervienen en la cadena de pago.
- Momentos de revisión: establezca cuándo debe realizarse una nueva evaluación: incorporación de una parte, modificación de datos, pago o pago saliente, actualización de una lista, cambio de titularidad o control, o apertura de un nuevo corredor.
- Decisión sobre la alerta: detenga el proceso cuando sea posible, confirme la identidad, determine el régimen aplicable y analice la titularidad y el control antes de seguir la vía de actuación autorizada.
- Documentación y responsabilidad: conserve la fuente, los datos, la justificación, la decisión y las marcas temporales; identifique a los responsables de la cola, la escalada, la autorización del pago y la respuesta ante cambios en las listas.
Esta página se centra en el modelo operativo específico de los pagos. Para conocer el marco jurídico general y los fundamentos de las listas y los regímenes, consulte la guía general de sanciones.
Por qué las entidades de pago necesitan controles específicos
El riesgo de una entidad de pago está ligado al movimiento de fondos. Un cliente puede superar los controles del alta y plantear después un nuevo riesgo de sanciones al añadir un beneficiario, ordenar un pago a un comercio, cambiar la titularidad o el control de una empresa, operar en un corredor nuevo o utilizar otro canal de pago.
La velocidad de las operaciones aumenta la dificultad. En la adquirencia con tarjeta pueden intervenir el comercio, su cuenta de liquidación y sus titulares; una transferencia puede incorporar a un beneficiario y a varias instituciones intermediarias; el pago saliente de una plataforma puede dirigirse a un vendedor que no se dio de alta como consumidor. Antes de elegir los controles, represente el recorrido completo: qué partes se conocen, qué datos están disponibles, en qué punto puede detenerse la operación y qué entidad jurídica responde de la decisión.
Cuatro fuentes de autoridad: no todo son «requisitos»
La información sobre sanciones resulta engañosa cuando mezcla obligaciones vinculantes, criterios supervisores y decisiones internas de implantación. La siguiente distinción evita presentar una opción de control interna como si fuera una exigencia legal.
| Nivel | Qué significa para una entidad de pago |
|---|---|
| Obligación jurídica vinculante | Prohibición, reglamento, decisión o medida nacional de aplicación que afecta a la entidad, persona, bien u operación incluidos en su ámbito. Por ejemplo, el Reglamento (UE) 2024/886 modificó el Reglamento (UE) n.º 260/2012 e introdujo una disposición específica sobre pagos inmediatos. |
| Expectativa u orientación supervisora | Material de un supervisor o una autoridad que explica cómo puede demostrar una entidad que dispone de sistemas y controles eficaces. Es relevante, pero no constituye automáticamente una obligación legal para todas las entidades o jurisdicciones. |
| Estándar del GAFI | Estándar internacional dirigido principalmente a las jurisdicciones. Influye en los marcos nacionales, pero no debe presentarse como una obligación de aplicación directa para el sector privado. |
| Práctica de implantación recomendada por Checklynx | Diseño práctico de control basado en fuentes jurídicas y supervisoras. Debe adaptarse a los productos, la exposición y el ámbito jurídico de cada entidad; nunca debe presentarse como un mandato universal. |
La Lista Consolidada del Consejo de Seguridad de la ONU y las Recomendaciones 6 y 7 del GAFI son referencias internacionales importantes, pero no determinan por sí solas todas las obligaciones jurídicas de cada operador privado. En el contexto jurídico correspondiente, las medidas de la UE y del Reino Unido pueden alcanzar a entidades que sean propiedad o estén bajo el control de personas designadas. Conforme a la Regla del 50 % de OFAC, la regla automática tratada aquí se refiere a una participación bloqueada agregada, directa o indirecta, del 50 % o más por parte de una o varias personas bloqueadas; las restricciones específicas de cada programa exigen un análisis separado.23
Para una entidad de pago de la UE o del EEE, el punto de partida son los actos jurídicos de la UE y las medidas nacionales que resulten aplicables; las directrices de la EBA sobre medidas restrictivas son orientación supervisora. La FCA establece una distinción útil: el cribado no es la obligación jurídica en sí, pero ayuda a las entidades a evitar incumplimientos. En Estados Unidos, cada programa de OFAC requiere su propio análisis; su marco de cumplimiento ofrece orientación basada en el riesgo, pero no sustituye las normas del programa aplicable.
Defina primero el ámbito jurídico y los vínculos jurisdiccionales
Antes de elegir las listas, determine dónde opera la entidad, qué sociedades, agentes, divisas, contrapartes y relaciones de corresponsalía intervienen y si la operación crea vínculos con la UE, el Reino Unido, Estados Unidos u otras jurisdicciones. Los modelos transfronterizos complejos pueden requerir asesoramiento jurídico.
Mantenga una matriz de regímenes y programas en lugar de una única «lista mundial de sanciones» sin distinciones. La matriz debe indicar:
- los regímenes y restricciones jurídicamente aplicables;
- las listas o fuentes de datos adicionales incorporadas por una decisión de riesgo documentada;
- los productos, países, entidades jurídicas y partes a los que se aplica cada control; y
- la persona responsable de vigilar las fuentes oficiales y convertir sus cambios en actuaciones operativas.
La evaluación de riesgos ayuda a decidir qué listas, partes, campos y frecuencias de revisión adicionales resultan adecuados. No permite ignorar una designación o restricción jurídicamente aplicable.
Identifique las partes, los datos y la exposición en la cadena de pago
La matriz de partes y datos responde a dos preguntas: quién interviene y qué información permite resolver una alerta. Es una plantilla de implantación recomendada por Checklynx; no significa que todas las entidades de pago deban recopilar o comprobar todos los campos en cualquier circunstancia.
| Parte u objeto | Cómo interviene en el pago | Datos útiles para resolver una alerta | Pregunta de control específica del pago |
|---|---|---|---|
| Ordenante | Ordena, financia o autoriza una transferencia, un pago con tarjeta o un pago saliente, en ocasiones mediante un usuario autorizado. | Nombre, fecha de nacimiento o constitución, dirección, identificadores de cliente y cuenta, datos de autorización y finalidad del pago. | ¿La persona que dispone de los fondos es el sujeto incluido en la lista? ¿Han cambiado el usuario autorizado o la cuenta? |
| Receptor del pago | Recibe los fondos como titular de una cuenta o contraparte comercial. | Denominación legal y nombre comercial, identificador de cuenta, dirección, número de registro, ubicación y concepto del pago. | ¿Existe una coincidencia real o los demás identificadores permiten descartar un nombre similar? |
| Beneficiario de la transferencia | Tiene derecho a recibir la transferencia y puede aparecer por primera vez al dar de alta al destinatario. | Nombre, cuenta o IBAN, dirección, entidad del beneficiario, país e información disponible sobre la transferencia. | ¿Debe detenerse o revisarse el alta del nuevo destinatario o puede autorizarse conforme a un procedimiento documentado? |
| Comercio o vendedor | Acepta un pago con tarjeta o recibe una liquidación como cliente del adquirente o vendedor de una plataforma. | Denominación legal y nombre comercial, identificador del comercio, cuenta de liquidación, ubicación, administradores y datos relevantes sobre titularidad. | ¿Un nuevo nombre, cuenta, titular o entidad vinculada ha modificado la exposición de la liquidación? |
| Cliente corporativo | Mantiene una cuenta, ordena transferencias o efectúa pagos para un grupo. | Identificadores de la entidad, direcciones, estructura del grupo, usuarios autorizados, cuentas vinculadas y contrapartes. | ¿La coincidencia afecta a la empresa, a un usuario, a otra entidad del grupo o a una contraparte recién incorporada? |
| Titular real o persona con control | Puede ser relevante para un cliente corporativo, comercio, receptor o beneficiario. | Derechos de propiedad y control, registros de accionistas y administradores, organigrama del grupo y fecha de las fuentes. | ¿La entidad no incluida por su nombre en una lista está restringida por la prueba de titularidad o control del régimen aplicable? |
| Contraparte adquirente o emisora | Adquirente, emisor, patrocinador, procesador o participante del esquema durante la autorización, compensación o liquidación. | Denominación legal, identificador de la institución, función contractual, canal, ruta, divisa y país. | ¿Es un mero participante técnico o una contraparte cuya función modifica el análisis? |
| Intermediario relevante | Corresponsal, entidad del beneficiario, socio de pagos salientes o agente entre el ordenante y el beneficiario. | BIC o identificador equivalente, ruta, campos del mensaje, ubicación, corredor e instrucciones. | ¿La cadena incorpora una parte o una ruta que debe investigarse? |
| Destinatario de una liquidación, devolución o reembolso | Recibe fondos de una liquidación, devolución, reembolso o retrocesión después de la operación original. | Identificadores del destinatario y de la cuenta, referencia del pago original, relación y motivo de la operación. | ¿Este movimiento posterior de fondos introduce un destinatario o una cuenta diferentes? |
No todos los productos pueden ni deben recopilar todos los campos. Siguen siendo aplicables las normas de privacidad y minimización de datos, el diseño del producto y el ámbito jurídico. La entidad debe saber qué carencias impiden resolver una alerta y disponer de una vía de escalada para los casos con información insuficiente. El Reglamento (UE) 2023/1113 no es una norma de cribado de sanciones, pero la información que acompaña a las transferencias incluidas en su ámbito puede mejorar la investigación de ordenantes y beneficiarios.
Diseñe controles para los momentos que modifican la exposición
La siguiente tabla del ciclo de vida indica cuándo debe evaluarse el riesgo y qué decisión debe permitir el control. Las revisiones periódicas de clientes pueden ser útiles, pero no sustituyen el análisis de eventos que incorporan una nueva parte o hacen aplicable una nueva restricción.
1. Alta y cambios en la relación
Práctica de implantación recomendada por Checklynx: evalúe la relación antes de activarla conforme a la matriz de regímenes aplicable y conserve las fuentes, la fecha de obtención y la entidad jurídica responsable de esa relación. Un cambio de denominación legal, titular real, cuenta de liquidación, producto o zona geográfica puede exigir una nueva comprobación; no es una simple actualización del CRM.
2. Alta de beneficiarios, receptores y comercios
Un nuevo beneficiario, receptor, cuenta de liquidación o destinatario de un pago saliente incorpora otra parte al movimiento de fondos. Práctica de implantación recomendada por Checklynx: determine qué campos están disponibles y decida si una alerta debe detener el alta, el primer uso o la autorización del pago. Defina ese punto de intervención antes de crear un proceso en tiempo real.
3. Inicio, ejecución y pago saliente
En el momento del pago o del pago saliente, utilice la matriz de partes y datos junto con la información disponible sobre país, destino, finalidad, divisa, institución, activo o servicio. Una comprobación directa por nombre no resuelve todas estas cuestiones. La FCA se refiere al cribado de nuevos clientes, contrapartes y pagos, y subraya la necesidad de sistemas proporcionados, calibrados, probados y revisados; no impone un único mandato mundial de cribado de transacciones.
4. Cambios en listas, revisiones periódicas y hechos relevantes
Las listas y los programas cambian. OFAC indica que la lista SDN no tiene un calendario de actualizaciones predeterminado. Por tanto, la revisión periódica no puede ser el único medio para detectar que una parte ha pasado a estar restringida. Práctica de implantación recomendada por Checklynx: trate los cambios oficiales, las modificaciones de titularidad o control, los nuevos corredores, canales y carteras, y las correcciones importantes de datos como hechos operativos. Documente la población afectada, el responsable, el procedimiento de investigación y el cierre de cada revisión.
Controles a lo largo del ciclo de vida del pago
Cada control debe ajustarse al régimen aplicable, la arquitectura del producto, los datos disponibles y la capacidad de detener la operación. La tabla no prescribe una única actuación jurídicamente obligatoria para todos los productos.
| Punto del ciclo de vida | Nuevas partes o datos relevantes | Objetivo práctico | Práctica de implantación recomendada por Checklynx |
|---|---|---|---|
| Alta de un cliente, comercio o entidad corporativa | Cliente, comercio, entidad jurídica, usuarios, cuenta de liquidación e información relevante sobre titularidad y control. | Establecer la identidad y los datos básicos de la relación. | Registre la entidad jurídica responsable de la relación, los identificadores y la procedencia de los datos corporativos; escale las dudas importantes sobre titularidad o control. |
| Alta de un beneficiario o receptor | Nuevo destinatario, cuenta de destino, entidad del beneficiario y datos disponibles sobre la relación. | Detectar la incorporación de una parte relevante a efectos de sanciones. | Decida si una alerta impide el alta, el primer uso o solo la autorización del pago; pruebe casos con pocos datos y nombres comunes. |
| Inicio del pago | Partes, importe, divisa, ruta, país, finalidad y participantes conocidos de la cadena. | Evaluar riesgos que no pudieron resolverse durante el alta. | Determine qué campos están disponibles antes del punto de no retorno y escale las carencias de datos conocidas. |
| Ejecución y pago saliente | Destinatario o cuenta final, intermediario o entidad del beneficiario, ruta y momento de ejecución. | Evitar que se autorice el pago mientras se investiga una alerta relevante. | Defina el estado de la cola, el plazo de decisión, quién puede autorizar el pago y cómo se conserva la trazabilidad. Mantenga separado el tratamiento del artículo 5d para las transferencias inmediatas de la UE incluidas en su ámbito. |
| Devoluciones, reembolsos y retrocesiones, cuando proceda | Partes originales, cuenta de destino, receptor y contexto de la operación. | Tratar el movimiento posterior de fondos como un nuevo hecho operativo. | Reutilice la información fiable, pero compruebe si han cambiado el destinatario, la cuenta, la titularidad, la inclusión en listas o la ruta. |
| Cambio de una lista o un programa | Clientes activos, beneficiarios, comercios, contrapartes y pagos históricos o pendientes que puedan verse afectados. | Detectar rápidamente una nueva exposición sin depender de una revisión programada. | Asigne responsables para vigilar las fuentes oficiales, evaluar el impacto, seleccionar la población, clasificar las alertas y documentar el cierre. Conserve un registro fechado del cambio y de la respuesta. |
| Cambio de titularidad, control o datos corporativos | Un comercio, cliente corporativo, receptor, beneficiario o contraparte queda vinculado a un nuevo titular, persona con control o estructura de grupo. | Reevaluar si una entidad no incluida por su nombre en una lista puede estar restringida por el régimen aplicable. | Active una revisión ante cambios fiables en la titularidad, administradores, cuenta de liquidación, denominación legal o estructura del grupo. No trate los datos corporativos de un proveedor como una conclusión jurídica. |
| Nuevo corredor, canal, producto o socio | Nuevo país, divisa, corresponsal, socio de pagos salientes, relación adquirente o emisora, o tipo de pago. | Determinar si la nueva arquitectura crea otro ámbito jurídico, una carencia de datos o una restricción específica de la ruta. | Antes del lanzamiento, exija la aprobación de cumplimiento y operaciones sobre la matriz de partes y datos, el punto de intervención, el procedimiento de comunicación y la responsabilidad sobre los cambios en las listas. El alcance adecuado depende del riesgo y del régimen. |
Pagos inmediatos en la UE: una regla específica, no un atajo
Esta sección se aplica a los PSP de la UE que ofrecen transferencias inmediatas de crédito incluidas en el ámbito de la disposición. El Reglamento (UE) 2024/886 introdujo el artículo 5d en el Reglamento (UE) n.º 260/2012. El artículo 5d exige comprobar si los usuarios de servicios de pago están sujetos a medidas restrictivas financieras selectivas inmediatamente después de que entren en vigor medidas nuevas o modificadas relevantes y, como mínimo, una vez por día natural.1
Durante la ejecución, los PSP del ordenante y del beneficiario no deben realizar otra verificación de esos usuarios por las mismas medidas restrictivas financieras selectivas, más allá de la prevista en el artículo 5d, apartado 1. Esto no significa que los pagos inmediatos queden exentos de cualquier control de sanciones ni elimina otras obligaciones en materia de medidas restrictivas.
Al resumir esta norma se cometen dos errores frecuentes. El primero consiste en aplicar la frecuencia «como mínimo diaria» a todos los productos de pago y jurisdicciones. El segundo, en afirmar que debe repetirse la comprobación del ordenante y el beneficiario durante cada transferencia inmediata. Ambas afirmaciones borran la distinción establecida por el artículo 5d.
El artículo 5d fija el 9 de enero de 2025 como fecha límite para su cumplimiento. Compruebe si el proveedor es un PSP que ofrece transferencias inmediatas de crédito y si su Estado miembro y servicio están sujetos a otras disposiciones sobre pagos inmediatos con plazos diferentes.1
Titularidad y control: un nombre sin coincidencias no siempre cierra el caso
Los pagos de empresas requieren una segunda capa de análisis. Una entidad puede no figurar por su nombre en una lista y, aun así, quedar sujeta a restricciones por su relación con un titular o una persona con control designados. El tratamiento varía según el régimen.
En el contexto jurídico correspondiente, las medidas de la UE y del Reino Unido pueden alcanzar a entidades que sean propiedad o estén bajo el control de personas designadas. La Regla del 50 % de OFAC, en cambio, se refiere a una participación bloqueada agregada, directa o indirecta, del 50 % o más por parte de una o varias personas bloqueadas; las restricciones específicas de cada programa requieren un análisis separado. No confunda estas pruebas de titularidad y control.23
La consecuencia operativa no es «comprobar a todos los titulares reales del mismo modo conforme a cualquier legislación». Establezca una vía de escalada para comercios corporativos, entidades beneficiarias, contrapartes y destinatarios de pagos salientes: obtenga documentación societaria, identifique el régimen, analice la titularidad y el control y deje constancia de la justificación. Una comparación de nombres no basta para realizar este análisis.
Del alta a una nueva comprobación: el proceso
Investigue antes de decidir qué hacer con una alerta
Una alerta requiere análisis, no una reacción automática. Compruebe si corresponde a la persona o entidad incluida en la lista mediante los identificadores disponibles, la relación con el cliente y el contexto del pago. Cuando interviene una empresa, también puede ser necesario analizar su titularidad y control.
Después, determine el efecto jurídico: fuente y versión, programa o acto jurídico aplicable, vínculos jurisdiccionales de la entidad, función de la parte y prohibición concreta. OFAC diferencia el bloqueo de personas SDN de las restricciones no SDN; en la UE y el Reino Unido, la actuación puede depender de la medida, las excepciones y el régimen de licencias.
Solo entonces debe decidir la entidad qué hacer: detener, autorizar, denegar, rechazar o bloquear el pago; pedir asesoramiento; valorar una licencia o excepción; o comunicar el caso a la autoridad. «Congelar el pago» no debe ser la respuesta automática a cualquier coincidencia de nombre.
Práctica de implantación recomendada por Checklynx: defina los estados de tramitación de una alerta antes de poner el control en producción. Indique qué alertas pueden descartarse automáticamente, cuáles deben revisarse, quién puede autorizar un pago, cuándo debe intervenir un especialista en sanciones o el equipo jurídico, cómo se controlan las alertas que llevan demasiado tiempo pendientes y cómo se comunica la decisión a operaciones y a los equipos de atención al cliente. Mantenga separados los procedimientos de comunicación de cada jurisdicción: ni los plazos ni los supuestos que obligan a comunicar son universales.
Proceso de decisión para investigar alertas
Este proceso evita que una coincidencia automática se convierta en una conclusión jurídica y que los casos dudosos permanezcan en una cola sin responsable. No constituye asesoramiento jurídico ni sustituye el análisis específico de cada jurisdicción sobre bloqueo, rechazo, comunicaciones o licencias.
| Etapa | Preguntas para el analista | Documentación que debe obtener o conservar | Posible actuación siguiente |
|---|---|---|---|
| 1. Detener e identificar | ¿Qué parte ha generado la alerta? ¿En qué estado se encuentra el pago? ¿Puede detenerse el paso correspondiente? | Identificadores de alerta, pago y parte; marcas temporales; ruta; identificadores de cuenta; y responsable de la cola. | Aplique el estado de revisión definido; escale el caso si el producto no puede esperar una decisión. |
| 2. Confirmar la identidad | ¿El ordenante, beneficiario, comercio, cliente o intermediario es realmente la persona o entidad incluida en la lista? | Nombres, fecha de nacimiento o constitución, nacionalidad, dirección, identificadores de documento, registro y cuenta, concepto del pago y datos de la relación. | Documente por qué se descarta como falso positivo, obtenga más información o continúe con una revisión especializada. |
| 3. Analizar titularidad y control | ¿Una parte corporativa que no figura en la lista está vinculada a un titular o una persona con control designados conforme al criterio aplicable? | Registros, documentación de accionistas y administradores, derechos de propiedad y control, organigrama del grupo y fuentes. | Escale las estructuras relevantes o poco claras; no convierta datos genéricos de titularidad real en una conclusión jurídica. |
| 4. Determinar el programa y la prohibición | ¿Qué acto jurídico o programa se aplica a la entidad, la función de la parte, los bienes o la operación? | Fuente y versión oficiales, vínculos jurisdiccionales, función de la parte y contexto geográfico y de la cadena de pago. | Determine la vía jurídica autorizada; las restricciones SDN y no SDN no son equivalentes. |
| 5. Decidir, escalar y comunicar | ¿Quién puede aprobar el resultado? ¿Resulta pertinente una licencia, excepción o comunicación? | Justificación, identidad de quien aprueba y marcas temporales, notas de escalada y evaluación de la comunicación o licencia. | Aplique la decisión aprobada y el procedimiento de comunicación correspondiente a la jurisdicción. |
| 6. Aprender y repetir la comprobación | ¿El caso ha revelado una deficiencia en los datos, la calibración, la ruta o el control del producto? | Causa raíz, configuración y versión, población afectada, responsable y resultado de las pruebas. | Corrija la deficiencia mediante el procedimiento de gestión de cambios y reevalúe la exposición afectada cuando proceda. |
Ejemplos de investigación en operaciones de pago
Los siguientes ejemplos ilustran el proceso; no anticipan un resultado jurídico.
- Posible coincidencia de un nuevo beneficiario: recopile los datos disponibles sobre cuenta, dirección, fecha de nacimiento, institución, país y relación. Si no puede resolver el caso antes de la primera transferencia, aplique el procedimiento previsto para retener y escalar la operación. La FCA respalda el control de contrapartes y pagos, pero no establece una regla universal sobre cuándo autorizarlos.
- Cambio en la cuenta de liquidación de un comercio: trate la nueva cuenta receptora y los datos de la entidad jurídica como un hecho nuevo. Si existe una posible relación de titularidad o control con una persona designada, escale el caso en lugar de limitarse a repetir la comprobación del nombre del comercio.
- Duda sobre una institución en la cadena del beneficiario: que el cliente no genere coincidencias no resuelve un posible riesgo de la ruta. La información que acompaña a la transferencia puede facilitar la investigación; el régimen aplicable y los hechos determinan el análisis de sanciones.
Qué documentación conservar para justificar una decisión sobre un pago
Un buen proceso permite reconstruir la decisión. Para cada alerta relevante, registre qué se comprobó, la fuente y su versión, el motivo de la alerta, los datos comparados, el análisis de titularidad y control, la decisión adoptada, la actuación y el momento en que tuvo lugar.
Conserve, como mínimo:
- los identificadores de las partes y de la operación, incluida la función de cada parte en el pago;
- la lista de origen o medida jurídica, su versión o fecha de consulta y el programa correspondiente;
- la justificación de la coincidencia y los atributos de identidad que la respaldan;
- la documentación sobre estructura societaria, titularidad y control cuando resulte aplicable;
- la información sobre la cadena de pago, la geografía y la finalidad utilizada en el análisis;
- las notas del analista, escaladas, aprobaciones y marcas temporales;
- la decisión final y el análisis de cualquier comunicación, licencia o excepción aplicable; y
- la configuración, los cambios en las listas y la trazabilidad de auditoría que permiten saber cómo se generó la alerta.
Las conclusiones de la FCA destacan la calibración, las pruebas, la dotación de recursos y la gestión de alertas. El marco de OFAC se refiere al compromiso de la dirección, la evaluación de riesgos, los controles internos, las pruebas y auditorías, y la formación. Estas fuentes respaldan la necesidad de un buen gobierno; no imponen un proveedor, un umbral o un modelo operativo concretos.
La externalización exige una supervisión activa. La entidad debe comprender los datos, la configuración, las actualizaciones, las colas de alertas y los fallos del servicio, y probar después casos representativos, cambios y procedimientos de recuperación.
Plan de implantación para los primeros 90 días
Este plan es un enfoque recomendado por Checklynx para una entidad que desea mejorar sus controles de sanciones en pagos. Presupone asesoramiento jurídico y una responsabilidad clara de la alta dirección cuando sean necesarios; no prescribe una tecnología, un umbral, un nivel de servicio ni una secuencia únicos.
Días 1–30: establezca el punto de partida
Empiece con un inventario en el que participen todas las áreas implicadas. Cumplimiento delimita el ámbito jurídico y los programas; operaciones identifica los puntos de decisión y quién responde de cada cola; producto e ingeniería describen los datos disponibles en cada evento; finanzas y los equipos responsables de socios identifican las partes que intervienen en la liquidación y en la cadena de pago.
Elabore una matriz de regímenes y programas, una matriz de partes y datos, un esquema del ciclo de vida y un registro de carencias. Incluya las partes, los puntos de intervención y las deficiencias descritas anteriormente: identificadores de beneficiarios ausentes, titularidad sin resolver de cuentas de liquidación, autorizaciones manuales y responsabilidades poco claras ante cambios en las listas.
Priorice las carencias según la exposición jurídica y la dificultad de revertir el pago. Para las transferencias inmediatas de crédito de la UE, determine si resulta aplicable el artículo 5d, qué usuarios de servicios de pago están incluidos, quién responde ante cambios en las medidas y cómo se acredita la verificación diaria mínima.1
Días 31–60: defina las decisiones y pruebe el proceso
Convierta el inventario en criterios de decisión para los datos ausentes o recibidos con retraso, los cambios en las listas, la revisión de beneficiarios, la titularidad y el control, y la autorización de pagos. Pruebe los estados de tramitación con un beneficiario de nombre común, un cambio en la cuenta de liquidación de un comercio, una duda sobre titularidad o control, datos de un intermediario, un movimiento posterior de fondos, una actualización oficial de una lista y un pago urgente. En cada caso, confirme quién responde, qué documentación se conserva, qué actuación está permitida y qué registro de auditoría se genera. Aclare también las responsabilidades sobre las fuentes oficiales, el mapeo de datos, los fallos del servicio o de las colas y la anulación de retenciones.
Días 61–90: implante el gobierno y el control de cambios
Complete el procedimiento de investigación, la autoridad para autorizar pagos, la escalada a especialistas en sanciones o al equipo jurídico, las comunicaciones específicas de cada jurisdicción y los procedimientos para licencias y excepciones. Establezca controles de calidad basados en el riesgo: revise una muestra de alertas descartadas y escaladas, concilie los cambios en las fuentes oficiales, pruebe los procesos de alta de beneficiarios, cambio de cuenta de un comercio y devolución o reembolso, y asigne una vía de escalada para alertas pendientes demasiado tiempo, datos ausentes y controles fallidos. Los nuevos corredores, divisas, socios, canales y funcionalidades no deben ponerse en producción sin actualizar la matriz de partes y datos, revisar el ámbito jurídico, diseñar los puntos de intervención, asignar responsables y conservar las pruebas realizadas. Se trata de una disciplina recomendada, no de un requisito universal de aprobación jurídica.
Lista operativa de comprobación
Utilice esta lista para implantar el control; no sustituye el análisis jurídico.
Preguntas frecuentes
¿Deben todas las entidades de pago comprobar todos los pagos de la misma manera?
No. Determine qué regímenes y restricciones vinculantes se aplican a cada flujo de pago y evalúe los hechos que modifican la exposición. No presuponga que el resultado obtenido durante el alta cubre todas las operaciones posteriores.
¿Basta con comprobar al cliente durante el alta?
No. La incorporación de beneficiarios, comercios, contrapartes, titulares e instituciones de la cadena de pago, los cambios en las listas y los movimientos posteriores de fondos pueden exigir una nueva evaluación. Asigne un responsable a cada procedimiento de revisión.
¿Exigen los pagos inmediatos de la UE comprobar al ordenante y al beneficiario en cada transferencia?
Ámbito de la UE: no puede afirmarse con carácter general. Para los PSP que ofrecen transferencias inmediatas de crédito incluidas en el ámbito de la norma, el artículo 5d exige verificar a los usuarios de servicios de pago inmediatamente después de que entren en vigor medidas restrictivas financieras selectivas nuevas o modificadas relevantes y, como mínimo, una vez por día natural. También dispone que los PSP del ordenante y del beneficiario no realicen durante la ejecución otra verificación de esos usuarios equivalente a la del artículo 5d. Las demás cuestiones relativas a medidas restrictivas deben analizarse por separado.1
¿Debe una entidad de pago comprobar a los titulares reales?
No debe formularse una regla universal sobre el «cribado de titulares reales» sin atender a la legislación aplicable. No obstante, los datos de titularidad real y control pueden ser esenciales cuando un comercio, beneficiario o cliente corporativo no figura directamente en una lista, pero puede quedar restringido conforme al régimen correspondiente. Establezca un proceso de escalada específico en lugar de confiar únicamente en que el nombre de la empresa no haya generado coincidencias.
¿Una coincidencia de nombre obliga a congelar el pago?
No. Primero debe investigarse y clasificarse. La actuación jurídicamente adecuada puede variar según el régimen, la función de la parte, el programa, los hechos de la operación y las licencias o excepciones aplicables. Algunos casos serán falsos positivos; otros pueden requerir bloqueo, rechazo, denegación, comunicación a la autoridad o escalada.
¿Puede una entidad de pago externalizar el control de sanciones?
La tecnología y determinadas tareas operativas pueden externalizarse, pero la entidad sigue siendo responsable de supervisar el control. Debe comprender el flujo de datos, quién administra la configuración, cómo se actualizan las fuentes oficiales, cómo se gestionan las alertas, quién puede autorizar un pago, qué pruebas se realizan y cómo se recupera el servicio ante un fallo.
¿Es la Recomendación 16 del GAFI una norma de cribado de sanciones?
No. La Recomendación 16 del GAFI es un estándar internacional de transparencia de pagos, no una lista de sanciones ni una norma universal de cribado aplicable directamente al sector privado. El GAFI indica que los cambios de 2025 deben entrar en vigor antes de que finalice 2030; la implantación nacional y las normas internas que ya estén vigentes deben comprobarse por separado. La información sobre ordenantes y beneficiarios puede facilitar una investigación.4
Fuentes
Fuentes primarias consultadas para elaborar esta guía; compruebe que siguen vigentes antes de aplicarlas a un caso concreto.
- Unión Europea, Reglamento (UE) 2024/886 (PDF del Diario Oficial) — disposición del artículo 5d sobre transferencias inmediatas de crédito.
- Unión Europea, Reglamento (UE) 2023/1113 — información que acompaña a las transferencias de fondos.
- Comisión Europea, Panorama de las sanciones y recursos relacionados — marco de sanciones de la UE.
- Autoridad Bancaria Europea, Orientaciones finales sobre políticas, procedimientos y controles internos para medidas restrictivas de la Unión y nacionales — orientación supervisora relevante para los PSP.
- GAFI, actualización de la Recomendación 6 y material sobre la Recomendación 7 y la financiación de la proliferación — estándares internacionales sobre sanciones financieras selectivas.
- GAFI, actualización de la Recomendación 16 sobre transparencia de los pagos — estándar internacional sobre transparencia de los pagos.
- Consejo de Seguridad de la ONU, Lista Consolidada de la ONU — personas y entidades incluidas en las listas de la ONU.
- FCA, Guía sobre delitos financieros: sanciones financieras — orientación británica para el sector financiero sobre el cribado de clientes, contrapartes y pagos.
- Gobierno del Reino Unido, UK Sanctions List — fuente actual de designaciones del Reino Unido; debe consultarse junto con la orientación del régimen correspondiente vigente en el momento de actuar.
- FCA, Sistemas y controles de sanciones: nuestras entidades, nuestras conclusiones — conclusiones supervisoras sobre calibración, pruebas y gestión de alertas.
- OFSI, guía general sobre sanciones financieras del Reino Unido y preguntas frecuentes sobre sanciones financieras del Reino Unido — orientación sobre titularidad y control.
- OFAC, Marco para los compromisos de cumplimiento de OFAC — marco de cumplimiento basado en el riesgo.
- OFAC, pregunta frecuente sobre la Regla del 50 %, programas de sanciones e información por país y pregunta frecuente sobre el calendario de actualizaciones de la lista SDN — información estadounidense sobre titularidad, programas y actualizaciones.
- OFAC, Lista SDN, listas no SDN y pregunta frecuente sobre comunicaciones — información sobre listas y posibles actuaciones.
Lecturas relacionadas
- Guía general de sanciones — marco jurídico y fundamentos sobre listas y regímenes.
- Guía de la base de conocimiento sobre cribado de sanciones — claves de identificación y comprobación para resolver alertas.
- Soluciones para el sector de pagos — información para entidades que revisan su modelo operativo.
Footnotes
-
Véase la fuente 1: Reglamento (UE) 2024/886, artículo 5d. ↩ ↩2 ↩3 ↩4 ↩5 ↩6
-
Véase la fuente 11: orientación de OFSI sobre titularidad y control. ↩ ↩2
-
Véase la fuente 13: pregunta frecuente de OFAC sobre la Regla del 50 %. ↩ ↩2
-
Véase la fuente 6: actualización de la Recomendación 16 del GAFI sobre transparencia de los pagos. ↩