Precios
Idioma

Guide · Updated 22 August 2026 · 34 min read

Control de sanciones: guía práctica para equipos de cumplimiento

Un proceso práctico para delimitar el ámbito jurídico, investigar alertas y analizar la titularidad y el control.

Compartir

El control de sanciones suele describirse como una comprobación de nombres: se contrasta un cliente o una contraparte con una lista y, a continuación, se descarta o se escala el resultado. Esta descripción es incompleta. Las sanciones pueden restringir fondos, recursos económicos, servicios, comercio, inversiones, transporte y otras actividades. Algunas restricciones alcanzan a entidades no incluidas en listas a través de la titularidad o el control. Una comprobación de nombres puede identificar una cuestión que debe analizarse, pero no resuelve por sí sola todos los problemas jurídicos.

La tarea práctica consiste en conectar el derecho, los datos y las operaciones:

Delimitar el ámbito jurídico → identificar los regímenes y restricciones aplicables → definir la población y los datos que se comprobarán → seleccionar los momentos de control → investigar las coincidencias potenciales → analizar la titularidad, el control y la prohibición pertinente → aplicar la actuación autorizada → conservar la documentación → probar y mejorar el control.

Esta guía explica ese modelo para equipos de cumplimiento, prevención de delitos financieros, producto y operaciones.

Qué es el control de sanciones y qué no es

El control de sanciones compara datos identificativos relevantes con información sobre sanciones para detectar posibles riesgos e investigarlos. El objeto de la comprobación puede ser una persona, una organización, un buque, una aeronave u otro elemento representado en datos oficiales. La cuestión puede surgir durante el alta, al incorporar una contraparte, en una operación, tras un cambio de titularidad o cuando una autoridad modifica una designación o un programa.

La Lista Consolidada del Consejo de Seguridad de las Naciones Unidas reúne a personas y entidades sujetas a medidas de sanción del Consejo de Seguridad, pero la medida aplicable depende del régimen correspondiente y de cómo la hayan incorporado los Estados miembros.1 En Estados Unidos, OFAC publica la lista SDN y datos consolidados de listas distintas de la SDN; estas fuentes no representan una única restricción uniforme y la lista SDN no abarca todo el marco de sanciones de OFAC.2 En el Reino Unido, la UK Sanctions List es la fuente vigente de designaciones británicas, pero las empresas también deben consultar la normativa y las orientaciones del régimen aplicable para entender sus efectos jurídicos.3

El control de nombres no equivale a un sistema completo de cumplimiento de sanciones. Un resultado sin coincidencias no resuelve las restricciones sectoriales, los servicios prohibidos, los bienes restringidos, las medidas geográficas, la titularidad o el control, ni los intentos de eludir sanciones. Las conclusiones de supervisión de la FCA subrayan la misma cuestión operativa: la comprobación de clientes y pagos puede no detectar restricciones comerciales, sanciones sectoriales o prácticas de elusión, por lo que pueden ser necesarios otros controles.4

El control de sanciones se diferencia de otros controles relacionados:

  • KYC y KYB mantienen información sobre identidad, actividad y titularidad que puede respaldar una investigación de sanciones, pero tienen finalidades distintas.
  • El control de PEP identifica exposición política con fines de gestión del riesgo y diligencia debida reforzada. La condición de PEP no significa por sí sola que una persona esté sancionada. Consulte la guía sobre el control de PEP.
  • La monitorización de operaciones en materia de PBC busca patrones sospechosos. El análisis de sanciones determina si una restricción afecta a una parte, un bien o una actividad. Ambos controles pueden intercambiar datos, pero ninguno sustituye al otro. Consulte la guía de cumplimiento en materia de PBC.
  • El control de medios adversos puede aportar contexto de riesgo e indicios para la investigación. No es una fuente oficial de designaciones.

De aquí se deriva el primer principio de diseño: no se limite a preguntar «¿qué lista debemos cargar?». Pregunte «¿qué restricciones jurídicas pueden afectar a nuestras entidades y actividades, y qué documentación necesita el control para identificar y gestionar ese riesgo?».

Distinga entre normas vinculantes, orientaciones y decisiones de aplicación

Los procedimientos de cumplimiento pierden fiabilidad cuando se presenta cualquier fuente como un «requisito». El responsable del control debe poder clasificar cada afirmación relevante de una política, un manual o una decisión de configuración.

Nivel jurídicoQué significaEjemplosCómo redactarlo o utilizarlo
Norma o medida sancionadora vinculanteProhibición u obligación aplicable dentro de la jurisdicción y el ámbito de la medida.Reglamentos de la UE, reglamentos de sanciones del Reino Unido, reglamentos y normas de comunicación de Estados Unidos.Utilice términos como «exige» o «prohíbe» solo después de identificar la norma y su ámbito.
Orientación oficial de una autoridadExplicación de una autoridad sobre la aplicación o el cumplimiento de las sanciones.Orientaciones generales de OFSI; preguntas frecuentes y marco de cumplimiento de OFAC; buenas prácticas del Consejo de la UE sobre sanciones.Atribuya la posición a la autoridad y compruebe si el documento es vinculante.
Orientación o expectativa supervisoraMaterial utilizado por un supervisor para evaluar sistemas y controles dentro de sus competencias.Financial Crime Guide y conclusiones de supervisión de la FCA; directrices de la EBA sobre medidas restrictivas.Aplíquelo a las entidades incluidas en su ámbito; no lo presente como una norma mundial.
Estándar internacionalEstándar dirigido principalmente a los Estados para que lo incorporen a sus sistemas nacionales.Recomendaciones 6 y 7 del GAFI.Indique que el GAFI insta a los países a aplicar sanciones financieras dirigidas y, después, compruebe el derecho nacional.
Recomendación de aplicaciónDecisión de diseño del control derivada de fuentes jurídicas, oficiales y supervisoras.Supuestos de revisión, gestión de colas, campos de documentación, casos de prueba e información de gestión.Identifíquela como práctica recomendada y adáptela a la organización.

El GAFI define sus Recomendaciones como estándares internacionales que los países deben aplicar y adaptar a sus sistemas jurídicos, administrativos y financieros.5 Las Recomendaciones 6 y 7 abordan, respectivamente, la aplicación por los países de sanciones financieras dirigidas relacionadas con el terrorismo y su financiación, y con la proliferación.67 Influyen en los marcos nacionales, pero no son legislación privada directamente aplicable por sí mismas.

El Consejo de la UE describe su documento de buenas prácticas sobre sanciones como no vinculante y no exhaustivo.8 Es un material útil para la aplicación, pero no debe citarse como si fuera un reglamento de la UE. El marco de cumplimiento de OFAC presenta asimismo un modelo basado en el riesgo compuesto por el compromiso de la dirección, la evaluación del riesgo, los controles internos, las pruebas y auditorías, y la formación.9 No sustituye a las normas específicas de cada programa estadounidense.

Empiece por el ámbito jurídico, no por una lista mundial

El ámbito de sanciones comprende los regímenes y las restricciones que pueden afectar a la organización, a las personas, a los bienes y a las actividades. Delimítelo antes de configurar el cotejo.

Identifique las entidades jurídicas, sucursales y personas implicadas; los lugares de constitución y operación; la ubicación de clientes y contrapartes; los productos, servicios, activos y tipos de operación; las divisas, infraestructuras de pago e intermediarios; las relaciones de titularidad, control y representación; y cualquier control contractual o interno que supere el mínimo legal.

Las sanciones financieras británicas se aplican a las personas y actividades situadas en territorio británico, así como a los nacionales británicos y a las entidades constituidas conforme al derecho del Reino Unido, con independencia de dónde operen.10 Esta es una regla sobre el ámbito británico, no un atajo para determinar los vínculos con el Reino Unido en cualquier caso transfronterizo. El análisis de las sanciones estadounidenses depende de cada programa; evite reducirlo a eslóganes sobre una divisa, la ubicación de un servidor o la nacionalidad del cliente. Las medidas de la UE se aplican de acuerdo con sus propias disposiciones sobre el ámbito y con los hechos de la actividad.

Elabore una matriz de regímenes y programas con apoyo jurídico cuando sea necesario. Separe las fuentes jurídicamente aplicables de las que se adopten por apetito de riesgo, compromisos con clientes o política interna. La evaluación de riesgos puede definir coberturas, procedimientos y pruebas adicionales, pero no modifica el efecto de una norma aplicable.

Matriz de autoridades, vínculos y fuentes

Autoridad o marcoFuente inicialPregunta sobre vínculos o ámbitoQué no decide la fuente por sí sola
Consejo de Seguridad de las Naciones UnidasLista Consolidada y resoluciones específicas de cada régimen.¿Qué medidas de la ONU ha incorporado el Estado miembro correspondiente y de qué forma?No establece todas las obligaciones privadas conforme al derecho nacional ni atribuye la misma restricción a todas las personas incluidas en listas.
Unión EuropeaActo jurídico de la UE aplicable, recursos de la UE sobre sanciones y autoridad nacional competente.¿Se aplica la medida de la UE a la entidad, la persona, la actividad, los fondos o los recursos económicos?Los datos consolidados sobre sanciones financieras no recogen todas las restricciones sectoriales, comerciales o de servicios.
Reino UnidoUK Sanctions List, reglamentos del régimen y orientaciones de OFSI.¿Existe un vínculo territorial o personal con el Reino Unido y qué prohíbe el reglamento aplicable?Una designación no resuelve por sí sola las excepciones, licencias, titularidad o control ni las obligaciones de comunicación.
Estados UnidosPáginas de programas de OFAC, listas SDN y listas distintas de la SDN, reglamentos y preguntas frecuentes pertinentes.¿Qué programa y qué conexión jurisdiccional con Estados Unidos son relevantes para la parte, los bienes o la actividad?La lista SDN no constituye todo el marco de OFAC y la inclusión o no en una lista no resuelve todas las restricciones distintas de la SDN.
GAFIRecomendaciones y orientaciones sobre sanciones financieras dirigidas.¿Cómo ha incorporado el país correspondiente el estándar internacional?El material del GAFI no constituye por sí mismo el derecho nacional privado aplicable a la organización.

La información general de la Comisión enlaza los recursos sobre sanciones de la UE y las autoridades nacionales competentes.11 Utilícela como vía de acceso a materiales oficiales, no como sustituto del acto jurídico. El Sanctions List Service de OFAC ofrece datos de las listas SDN y de las listas distintas de la SDN.2 Consulte la UK Sanctions List junto con el reglamento aplicable y el material de OFSI.3

Asigne un responsable para supervisar cada fuente oficial e identificar las poblaciones afectadas. La ONU publica altas, modificaciones y bajas.12 OFAC indica que su lista SDN no tiene un calendario de actualización predeterminado.13 Las autoridades no siguen una frecuencia universal.

Determine quién y qué debe incluirse en el control

La población sometida a control depende del ámbito jurídico y del modelo de negocio. Puede ir más allá del cliente nominal e incluir contrapartes, titulares o personas con control, beneficiarios, proveedores, intermediarios y activos relevantes. Identifique cuándo se conoce a cada sujeto, qué identificadores están disponibles, qué decisión todavía puede detenerse y qué entidad jurídica es responsable.

Parte u objetoCuándo puede incorporarse a la relaciónIdentificadores que pueden ayudar a resolver una coincidencia potencialPregunta de control
Cliente individual o usuario autorizadoAlta, acceso a la cuenta o cambio de autorización.Nombre completo, alias, fecha y lugar de nacimiento, nacionalidad, domicilio, documento de identidad o identificadores fiscales.¿Se trata de la persona incluida en la lista y es relevante su función para una restricción aplicable?
Cliente empresarial u organizativoAlta, contratación o apertura de cuenta.Denominación social y nombres comerciales, número de registro, domicilio, jurisdicción, administradores y estructura del grupo.¿Coincide directamente la entidad o es necesario analizar la titularidad o el control?
Titular real o persona con controlRevisión de KYB, cambio societario o escalado.Porcentajes de titularidad, derechos de voto, derechos sobre el órgano de administración, documentación de control, fuente y fecha de efecto.¿Afecta a la entidad el criterio de titularidad o control de la jurisdicción aplicable?
Contraparte, receptor, beneficiario o proveedorContratación, creación de un destinatario, factura, pedido, transferencia o pago saliente.Nombre, identificador de cuenta o registro, domicilio, país, institución y contexto de la relación.¿Genera esta nueva parte un riesgo que no quedó resuelto durante el alta?
Entidad financiera o intermediarioEnrutamiento de pagos, custodia, liquidación, financiación del comercio o corresponsalía.Denominación social, BIC u otro identificador de la entidad, ubicación, función, ruta y datos del mensaje.¿Es un participante técnico, una parte restringida o un elemento de una ruta o servicio prohibidos?
Buque o aeronaveTransporte marítimo, seguros, financiación, titularidad, fletamento o transporte aéreo.Nombre, número IMO o de registro, bandera, indicativo de llamada, titular, operador e identificadores históricos.¿Activa el activo, su titular o su operador una designación o una restricción de actividad?
Operación, activo, servicio o lugarDurante el pedido, la instrucción, la ejecución, la liquidación o la entrega.Divisa, ubicación, ruta, descripción de bienes o servicios, identificadores del activo y finalidad.¿Se refiere el riesgo a algo distinto de una coincidencia directa de nombre, como una restricción sectorial, geográfica o de servicios?

No todos los identificadores son adecuados para todas las relaciones. Determine qué datos son fiables en cada punto de decisión y cuándo la escasez de información impide adoptar una decisión defendible.

Seleccione los momentos de comprobación y revisión

No existe una norma mundial que obligue a comprobar a todos los clientes a diario, de forma continua o en cada operación.1415 Defina la frecuencia a partir del derecho aplicable y de un modelo de control documentado.

Entre los posibles supuestos de revisión se incluyen:

SupuestoPor qué puede cambiar el riesgoRespuesta operativaPrecaución jurídica
Alta inicial o contrataciónLa relación y las partes conocidas entran por primera vez en el ámbito.Evalúe las partes pertinentes y conserve la fuente, los datos de entrada y el resultado antes del punto de activación definido.Las obligaciones exactas dependen del sector, la actividad y el régimen.
Nueva contraparte, beneficiario o proveedorUna nueva parte se incorpora a una cadena comercial o de pagos.Determine si la parte y el contexto disponible deben evaluarse antes de asumir el compromiso o liberar los fondos.No presuponga que todos los proveedores reciben el mismo tratamiento.
Operación o actividadAparece un nuevo destinatario, intermediario, activo, lugar, servicio o finalidad.Evalúe las cuestiones de sanciones no resueltas durante el alta del cliente.Los controles de operaciones dependen del producto y la jurisdicción.
Cambio en una lista oficial o un régimenUna parte o actividad anteriormente permitida puede quedar restringida.Identifique la población afectada, las actividades pendientes y los activos; remita las coincidencias potenciales a un proceso de decisión con un responsable definido.Respete cualquier momento de actuación anterior establecido por la norma aplicable.
Cambio de nombre, identificador o relaciónLa mejora o modificación de los datos puede cambiar un resultado anterior.Vuelva a evaluar al sujeto afectado y vincule la nueva documentación con la decisión anterior.Trátelo como un supuesto de aplicación salvo que una norma concreta disponga otra cosa.
Cambio de titularidad o controlUna entidad no incluida en listas puede pasar a estar restringida o dejar de estarlo.Obtenga documentación societaria actualizada y aplique el criterio de la jurisdicción correspondiente.Los criterios de la UE, el Reino Unido y Estados Unidos no son intercambiables.
Nuevo producto, país, corredor o colaboradorPueden cambiar el ámbito jurídico, las partes, los datos disponibles y el punto de intervención.Actualice los mapas de regímenes, población y datos antes de confiar en el control existente.Es una práctica recomendada de gestión del cambio, no un proceso universal de aprobación legal.
Revisión periódicaSirve de medida de respaldo para los cambios que no detectan los eventos.Establezca y documente una frecuencia basada en las normas aplicables, el riesgo y las limitaciones residuales de los datos.No existe un intervalo único aplicable a todas las empresas y jurisdicciones.

Un ejemplo específico del sector de pagos

Los controles de pagos ilustran por qué la frecuencia debe ajustarse a la norma concreta. El artículo 5d del Reglamento (UE) n.º 260/2012 exige que los PSP que ofrecen transferencias inmediatas de crédito comprueben a sus usuarios de servicios de pago inmediatamente después de que entren en vigor o se modifiquen las medidas restrictivas financieras dirigidas pertinentes y, como mínimo, una vez por día natural.15 Durante la ejecución, los PSP del ordenante y del beneficiario no realizan una comprobación adicional de esos usuarios conforme al artículo 5d; la disposición mantiene las demás obligaciones derivadas de medidas restrictivas y de la normativa de la Unión en materia de PBC/FT.15 Este modelo específico no debe generalizarse a todos los pagos, productos o jurisdicciones. El procedimiento detallado se encuentra en la guía especializada sobre control de sanciones para entidades de pago.

Analice la titularidad y el control más allá del nombre incluido en una lista

Un resultado sin coincidencias para la denominación de una empresa puede no cerrar la cuestión de sanciones. Según el régimen aplicable, una empresa no incluida en una lista puede verse afectada por la titularidad o el control de una persona designada o bloqueada. Los criterios jurídicos no constituyen una «regla del 50 %» universal y el umbral utilizado para determinar el titular real en materia de PBC no debe sustituir al criterio aplicable en sanciones.

JurisdicciónCriterio de titularidadCriterio de controlImplicación práctica
Unión EuropeaLos reglamentos de la UE sobre congelación de activos pueden abarcar fondos y recursos económicos cuya propiedad, tenencia o control corresponda a personas incluidas en listas. En sus buenas prácticas expresamente no vinculantes, el Consejo examina un criterio de titularidad del 50 % o de participación mayoritaria y la agregación de participaciones de personas incluidas en listas.168Las buenas prácticas del Consejo examinan indicios como derechos de nombramiento en el órgano de administración, acuerdos de voto e influencia dominante; el acto jurídico aplicable y los hechos siguen siendo determinantes.8Revise el reglamento concreto, las orientaciones de la UE, la posición de la autoridad nacional competente y los hechos societarios. No trate el porcentaje de las buenas prácticas como una norma universal autónoma.
Reino UnidoLas orientaciones de OFSI definen la titularidad como la tenencia directa o indirecta de más del 50 % de las acciones o de los derechos de voto.10Las orientaciones también contemplan el derecho a nombrar o destituir a la mayoría del órgano de administración, o la expectativa razonable de que una persona pueda lograr que los asuntos de la entidad se gestionen conforme a su voluntad.10Una entidad no incluida en listas puede quedar sujeta a las restricciones pertinentes cuando se cumpla el criterio británico de titularidad o control aplicable. Escale los casos que dependan especialmente de los hechos.
Estados UnidosConforme a la 50 Percent Rule de OFAC, una entidad participada directa o indirectamente en un 50 % o más, de forma agregada, por una o varias personas bloqueadas se considera también bloqueada.17El control sin una titularidad bloqueada igual o superior al 50 % no bloquea automáticamente a la entidad conforme a esa regla, aunque las operaciones que impliquen a una persona bloqueada u otras restricciones del programa pueden plantear cuestiones diferentes.17Agregue la titularidad bloqueada a través de toda la cadena. Mantenga separada la regla automática de titularidad de otras restricciones y consideraciones de diligencia debida.

Para sujetos empresariales, registre la fecha de la fuente, las participaciones directas e indirectas, los derechos de voto y nombramiento, los acuerdos relevantes, las entidades intermedias y cualquier incertidumbre. Un registro genérico de titularidad real constituye documentación, no una conclusión jurídica. El analista debe saber qué criterio jurisdiccional aplica y por qué.

En este punto, los controles de diligencia debida y sanciones deben intercambiar información sin convertirse en el mismo proceso. La documentación societaria recopilada para KYB puede revelar un titular o una persona con control que cambie el riesgo de sanciones. A su vez, una alerta de sanciones puede indicar que es necesario actualizar el registro de titularidad. Consulte la guía sobre titularidad real y UBO para conocer el contexto de los datos societarios.

Diseñe el cotejo para generar coincidencias potenciales explicables

El cotejo debe generar coincidencias potenciales que puedan investigarse con contexto suficiente. Una puntuación no es un resultado jurídico y ningún umbral universal del 90 %, 95 % o 99 % acredita el cumplimiento.

El diseño suele tener que abordar:

  • normalización de mayúsculas y minúsculas, puntuación, espacios y diferencias habituales en las formas jurídicas;
  • alias, nombres anteriores, cambios en el orden de los nombres y transliteración;
  • alfabetos no latinos y estructuras de nombres específicas de cada idioma;
  • fechas y lugares de nacimiento, nacionalidad y domicilio;
  • pasaportes, identificadores fiscales, registrales, de buques, de aeronaves y otros identificadores estables;
  • tipo de sujeto, porque una persona, entidad, buque y aeronave requieren campos de comparación diferentes;
  • calidad de los datos, truncamiento, longitud de los campos y ausencia de identificadores; y
  • tratamiento de alias débiles y términos genéricos amplios.

Las orientaciones de OFAC sobre posibles coincidencias indican que se compare la entrada completa de sanciones con los identificadores disponibles, incluidos el nombre, el domicilio, la nacionalidad, el pasaporte o identificador fiscal, el lugar y la fecha de nacimiento, los nombres anteriores y los alias, y que se obtenga información adicional cuando sea necesario.18 OFAC también reconoce los «weak AKAs» como alias amplios o genéricos que pueden generar un número considerable de falsos positivos.19 Son principios útiles de investigación, pero no prescriben un único algoritmo o umbral para todas las organizaciones.

Las conclusiones supervisoras de la FCA de 2026 detectaron deficiencias relacionadas con listas inexactas o desactualizadas, configuración, retrasos en las actualizaciones, datos de referencia, variantes de nombres, alfabetos no latinos, títulos, límites de caracteres, justificación de alertas, pruebas y dependencia excesiva de proveedores.4 Convierta estas observaciones en casos de prueba, no en formulaciones genéricas de políticas.

Cree un conjunto de pruebas representativo

Pruebe nombres exactos, alias, variantes ortográficas, transliteraciones, alfabetos no latinos, nombres comunes con identificadores contradictorios, fechas de nacimiento ausentes, nombres de entidades truncados, alias débiles, identificadores de activos y cadenas de titularidad. Para cada caso, registre la fuente o versión, los datos de entrada y su transformación, el comportamiento esperado y el real, el proceso posterior y el responsable de corregir las deficiencias. Pruebe el circuito completo, desde la actualización oficial hasta la incorporación de los datos, la selección de la población, la generación de coincidencias potenciales, el acceso del analista, la decisión y la documentación; no se limite al motor de cotejo.

Investigue la alerta antes de decidir la actuación jurídica

Una alerta indica que la lógica configurada ha detectado una similitud o una condición. No demuestra la identidad, no acredita la titularidad o el control, no identifica la prohibición aplicable ni decide si una actividad debe autorizarse, denegarse, congelarse, bloquearse o rechazarse.2010

Utilice una investigación por fases para mantener separada la resolución de la identidad de la decisión jurídica.

Fase de la alertaPregunta del analistaDocumentación que debe obtenerse o conservarseResponsable de la decisión o actuación siguiente
1. Establecer el contexto¿Qué campo de la persona, la entidad, el activo o la operación ha generado la coincidencia potencial? ¿Qué actividad está pendiente?Identificadores de la alerta y del sujeto, marcas temporales, fuente o versión, campos de entrada, relación y contexto de la operación.El responsable de la cola confirma si el paso comercial pertinente puede o debe detenerse conforme al procedimiento aprobado.
2. Contrastar la identidad¿Indica la información disponible que se trata del sujeto incluido en la lista o de otra persona, entidad u objeto?Entrada completa, alias, tipo de sujeto, fecha y lugar de nacimiento, nacionalidad, domicilio e identificadores documentales, registrales, del buque o de la aeronave.Descartar la coincidencia con una justificación documentada, solicitar más datos o escalar.
3. Examinar la titularidad y el control¿Está afectada una organización no incluida en listas conforme al criterio de la jurisdicción pertinente?Registros vigentes, cadena de titularidad, derechos de voto y sobre el órgano de administración, acuerdos de control, fechas de las fuentes y lagunas.El especialista en sanciones o el responsable jurídico revisa las estructuras relevantes o inciertas.
4. Identificar el régimen y la restricción¿Qué acto jurídico, programa o restricción se aplica a esta organización, parte, propiedad o actividad?Fuente oficial, programa, vínculo jurídico, función, interés sobre bienes, lugar y contexto de la operación o el servicio.El responsable autorizado de sanciones o del área jurídica determina el procedimiento aplicable.
5. Decidir y comunicar¿Qué actuación es jurídicamente adecuada y resultan relevantes una excepción, una licencia o una vía de comunicación?Justificación de la decisión, persona que la aprueba, marcas temporales, asesoramiento, análisis de la licencia o excepción y comunicaciones.Aplicar la actuación autorizada específica de la jurisdicción y el procedimiento de comunicación correspondiente.
6. Aprender y volver a evaluar¿Ha revelado el caso una deficiencia de datos, configuración, fuentes, capacidad o política?Causa raíz, población afectada, versión del control, responsable, corrección y resultado de la nueva prueba.Corregir conforme al proceso de gestión del cambio y volver a evaluar a los sujetos afectados cuando corresponda.

Las orientaciones de OFAC para Estados Unidos distinguen entre las operaciones que afectan a intereses bloqueables y las operaciones prohibidas que deben rechazarse en lugar de bloquearse.20 No traslade esta terminología como modelo universal: las medidas de la UE y del Reino Unido tienen sus propias estructuras de congelación, prohibición, licencias y comunicación. Conforme a las orientaciones británicas sobre congelación de activos, los fondos o recursos económicos sujetos de hecho a una congelación deben ser congelados inmediatamente por la persona que los posea o controle.10 Esta afirmación se aplica una vez establecidos los criterios jurídicos pertinentes; no convierte cualquier alerta difusa sin resolver en bienes cuya congelación esté confirmada.

Cuando las normas británicas de comunicación se apliquen a una entidad definida como «relevant firm», OFSI indica que debe informar a OFSI tan pronto como sea razonablemente posible cuando se cumplan las condiciones especificadas de conocimiento o sospecha razonable.10 OFSI también aclara que informar a otro supervisor o presentar un informe de operación sospechosa a la NCA no sustituye una obligación aplicable de informar a OFSI.10 Mantenga separados y actualizados los procedimientos de comunicación específicos de cada jurisdicción.

La conclusión operativa es sencilla: configure estados distintos para coincidencia potencial, investigación en curso, identidad resuelta, revisión de titularidad o control, escalado jurídico y decisión final. Un único estado de «positivo» oculta tanto la incertidumbre como la autoridad competente.

Conserve documentación que permita reproducir la decisión

Un expediente defendible debe permitir que otra persona reconstruya qué sabía la organización, qué fuente y norma tuvo en cuenta, cómo comparó el analista al sujeto, quién aprobó la decisión y qué ocurrió después.

Para una alerta relevante, conserve el sujeto y sus identificadores; el registro subyacente del cliente, la contraparte, la operación, la titularidad o el activo; la autoridad, el programa, la versión de la fuente y la hora de consulta; los campos que respaldan y contradicen la coincidencia; el contexto pertinente de titularidad, control y actividad; la justificación del analista; el escalado, la persona responsable de la revisión y las marcas temporales; la decisión final y cualquier referencia a asesoramiento, excepciones, licencias o comunicaciones; el resultado operativo; y cualquier control de calidad o revisión posterior.

Vincule la documentación con la configuración. Si una alerta se generó con una regla de cotejo, versión de fuente o umbral concretos, conserve ese contexto. Si se descartó mediante una regla reutilizable para falsos positivos, registre los identificadores diferenciadores y las condiciones bajo las que esa regla sigue siendo válida.

Los registros deficientes no solo dificultan una auditoría. También impiden identificar los casos afectados después de corregir una fuente, cambiar la titularidad o detectar un fallo del control. Las conclusiones de la FCA subrayan la importancia de documentar la justificación de las alertas, controlar la calidad, escalar y disponer de recursos suficientes.4

Gobierne, pruebe y supervise el control completo

La tecnología puede respaldar el control de sanciones, pero el gobierno determina si el sistema permanece alineado con el ámbito jurídico y la realidad operativa. El marco de cumplimiento de OFAC describe cinco componentes —compromiso de la dirección, evaluación del riesgo, controles internos, pruebas y auditorías, y formación— como parte de un programa de cumplimiento de sanciones basado en el riesgo.9 Las orientaciones de la FCA también destacan la responsabilidad de la alta dirección y la supervisión de los recursos de control proporcionados por funciones del grupo o terceros.21

Asigne responsabilidades claras sobre:

  • la interpretación del ámbito jurídico y de los regímenes;
  • la supervisión de fuentes oficiales y la incorporación de sus actualizaciones;
  • la identificación de poblaciones y datos;
  • la configuración del cotejo y la aprobación de cambios;
  • las colas de alertas, su antigüedad y el escalado;
  • la revisión de titularidad y control;
  • los procedimientos de decisión, licencias y comunicación;
  • el control de calidad y las pruebas independientes;
  • los incidentes, interrupciones y actualizaciones omitidas; y
  • la información de gestión y el mantenimiento de políticas.

La externalización no elimina la responsabilidad sobre el control

Un proveedor puede aportar datos, tecnología o apoyo a la revisión. La organización sigue necesitando comprender el ámbito delegado, las fuentes, los datos, la configuración, la responsabilidad sobre las alertas y la gestión de interrupciones.

Pruebe los resultados del proveedor con casos extraídos de sus propios productos y datos. Concilie las actualizaciones de fuentes, muestree coincidencias descartadas, examine las colas sin resolver, revise los fallos del servicio y mantenga una vía de salida o recuperación. El material supervisor de la FCA advierte contra la dependencia acrítica de recursos del grupo o de proveedores sin suficiente conocimiento interno, supervisión y pruebas.214

El análisis de OFSI sobre la medida adoptada contra Bank of Scotland ofrece un recordatorio concreto: la autoridad describió un fallo del control automatizado relacionado con una variante ortográfica y destacó la importancia de los mecanismos de contingencia, el escalado, la formación y la comunicación rápida.22 La conclusión no es que la automatización resulte ineficaz, sino que un sistema de control necesita un cotejo sometido a pruebas, personas capaces de reconocer fallos y una respuesta con responsables definidos cuando la vía automatizada no funciona.

La información de gestión debe mostrar el estado del control

Informe del volumen y la antigüedad de las coincidencias potenciales por producto y fuente; los resultados; los casos pendientes de datos o revisión jurídica; las excepciones; la finalización de las actualizaciones de fuentes; los trabajos fallidos; las incidencias de control de calidad y pruebas; los casos escalados por titularidad o control; y las correcciones atrasadas. Interprete las cifras con muestras de expedientes: un menor número de alertas puede reflejar una calibración mejor o datos ausentes, mientras que una cola que avanza con rapidez puede ocultar justificaciones deficientes.

Por tanto, los equipos que evalúen software de control de sanciones deben valorar la trazabilidad de los datos, la transparencia de la configuración, la documentación explicable de las coincidencias potenciales, la responsabilidad sobre el proceso, la auditabilidad, la gestión de cambios en las fuentes y el apoyo a las pruebas. La selección del producto es una decisión dentro de un marco de control más amplio, no una conclusión de cumplimiento.

Lista de comprobación práctica para el control de sanciones

Utilice esta lista como apoyo para diseñar el control, no como sustituto del análisis jurídico.

Preguntas frecuentes

¿Qué es el control de sanciones?

El control de sanciones compara los datos relevantes de una parte o un objeto con información sobre sanciones para detectar posibles riesgos e investigarlos. Puede aplicarse a personas, entidades, buques, aeronaves y otros datos representados en fuentes oficiales. No constituye por sí mismo la prohibición jurídica ni identifica todas las restricciones sectoriales, geográficas, de servicios, titularidad o elusión.

¿Es obligatorio legalmente el control de sanciones para todas las empresas?

No existe una respuesta universal de sí o no. Las prohibiciones sustantivas de sanciones pueden aplicarse de forma amplia dentro de una jurisdicción, mientras que los requisitos explícitos sobre sistemas de control, comunicaciones y supervisión varían según la jurisdicción, el sector y la actividad. Por ejemplo, las sanciones financieras británicas se aplican a las personas situadas en territorio británico y a las personas británicas con independencia de dónde operen, mientras que ciertas obligaciones de comunicación a OFSI se aplican a entidades definidas como «relevant firms» en condiciones concretas.10 Delimite el ámbito jurídico de la organización en lugar de copiar la lista o la frecuencia de otra empresa.

¿Qué listas de sanciones debe consultar una empresa?

Empiece por los regímenes jurídicamente relevantes para las entidades, ubicaciones, productos y actividades de la organización. Después, documente las fuentes adicionales adoptadas por motivos de riesgo, política interna o compromisos contractuales. No presuponga que todas las empresas del mundo están obligadas legalmente a consultar las listas de la ONU, la UE, el Reino Unido y todas las de OFAC. La propia OFAC ofrece datos de la lista SDN y de varias listas distintas de la SDN, y las restricciones de un programa no siempre pueden reducirse a la inclusión en una lista.2

¿A quién debe incluirse en el control de sanciones?

La población relevante puede incluir clientes, entidades, usuarios autorizados, contrapartes, beneficiarios, proveedores, titulares o personas con control, intermediarios, buques o aeronaves, según el régimen aplicable y el modelo de negocio. Identifique cómo se incorpora cada parte a la relación y qué decisión respalda el control. Es una cuestión de ámbito y riesgo, no una orden universal de comprobar a todas las partes posibles de la misma forma.

¿Con qué frecuencia deben volver a comprobarse los clientes?

No existe una frecuencia mundial universal. Combine los requisitos jurídicos aplicables con supuestos como cambios en listas oficiales, correcciones de identificadores, cambios de titularidad y nuevas relaciones, además de una revisión periódica documentada que actúe como respaldo. El artículo 5d de la UE ofrece un contraejemplo deliberadamente específico: establece una comprobación inmediatamente después de determinados cambios y, como mínimo, diaria para los usuarios de servicios de pago de los PSP que ofrecen transferencias inmediatas de crédito incluidas en su ámbito.15 No generalice esa frecuencia fuera de su ámbito.

¿Debe aparecer una empresa en una lista de sanciones para quedar restringida?

No. Una entidad no incluida en una lista puede verse afectada a través de su titularidad o control, pero los criterios difieren. La regla automática de OFAC utiliza una participación directa o indirecta agregada del 50 % o más por personas bloqueadas.17 Las orientaciones del Reino Unido establecen criterios distintos de titularidad y control.10 En la UE, el análisis comienza por el reglamento aplicable y puede utilizar las buenas prácticas expresamente no vinculantes del Consejo como material interpretativo para su aplicación.168

¿Cómo debe investigarse un posible falso positivo?

Compare la entrada oficial completa con los identificadores fiables disponibles del sujeto. Compruebe el tipo de sujeto, los alias, la fecha y el lugar de nacimiento, la nacionalidad, el domicilio, los identificadores documentales o fiscales, los datos de registro y otros elementos relevantes. Obtenga más información cuando los datos disponibles no permitan resolver la coincidencia potencial. OFAC publica este método de comparación y orientaciones separadas sobre alias débiles.1819 Documente por qué los identificadores contradictorios son suficientes, o no, para descartar el caso.

¿Una alerta obliga a congelar una operación?

No. Una alerta es una coincidencia potencial. Resuelva la identidad, la titularidad o el control, el vínculo jurídico, el programa y la restricción antes de aplicar la actuación autorizada. En el marco estadounidense, OFAC distingue entre bloqueo y rechazo según el programa y según exista un interés bloqueable.20 Las obligaciones británicas de congelación se aplican cuando se cumplen los criterios pertinentes.10 Otras jurisdicciones utilizan sus propias estructuras jurídicas, excepciones, licencias y vías de comunicación.

¿Qué documentación debe conservarse para una decisión de control?

Conserve lo necesario para reproducir la decisión: datos comprobados, identificadores del sujeto y de la relación, autoridad y versión de la fuente, campos coincidentes, datos contradictorios, documentación sobre titularidad o control, contexto de la actividad, justificación del analista, escalado, persona que aprueba, marcas temporales, decisión final y cualquier control de calidad o revisión posterior. El registro exacto depende del caso y del marco de conservación, pero un simple estado de «descartado» o «positivo» no constituye un historial de investigación adecuado.

¿Puede externalizarse el control de sanciones?

Los datos, la tecnología y las tareas de revisión pueden contar con apoyo externo, pero la organización debe seguir gobernando su control. Documente el ámbito del proveedor, las fuentes, el flujo de datos, la configuración, la gestión de actualizaciones, los fallos del servicio, la responsabilidad sobre las alertas, las pruebas y la recuperación. El material de la FCA advierte expresamente contra una dependencia excesiva de proveedores o recursos del grupo sin suficiente conocimiento y supervisión internos.214

Conclusión

Un proceso sólido comienza por el ámbito jurídico y termina con documentación que un equipo responsable pueda explicar. Identifique los regímenes, las partes y los datos; vuelva a evaluar cuando cambie el riesgo; separe el análisis de identidad, titularidad y derecho; aplique el proceso de decisión específico de cada jurisdicción; y pruebe toda la cadena. Consulte el centro de guías sobre control de sanciones para acceder a otros recursos sobre autoridades, procesos y sectores.

Referencias

Footnotes

  1. Consejo de Seguridad de las Naciones Unidas, Lista Consolidada del Consejo de Seguridad de las Naciones Unidas.

  2. OFAC, Sanctions List Service. 2 3

  3. Gobierno del Reino Unido, UK Sanctions List. 2

  4. Financial Conduct Authority, Sistemas y controles de sanciones: entidades y conclusiones. 2 3 4 5

  5. GAFI, Recomendaciones del GAFI.

  6. GAFI, Buenas prácticas sobre sanciones financieras dirigidas relacionadas con el terrorismo y su financiación: Recomendación 6.

  7. GAFI, Sanciones financieras dirigidas relacionadas con la proliferación: Recomendación 7.

  8. Consejo de la Unión Europea, Buenas prácticas de la UE para la aplicación efectiva de medidas restrictivas. 2 3 4

  9. OFAC, Marco para los compromisos de cumplimiento de OFAC. 2

  10. OFSI y HM Treasury, Orientaciones generales sobre sanciones financieras del Reino Unido. 2 3 4 5 6 7 8 9 10

  11. Comisión Europea, Información general sobre las sanciones de la UE y recursos relacionados.

  12. Consejo de Seguridad de las Naciones Unidas, Actualizaciones de la Lista Consolidada del Consejo de Seguridad de las Naciones Unidas.

  13. OFAC, Preguntas frecuentes sobre la frecuencia de actualización de las listas de sanciones.

  14. OFAC, Preguntas frecuentes.

  15. EUR-Lex, Reglamento (UE) n.º 260/2012, texto consolidado que incluye el artículo 5d. 2 3 4

  16. EUR-Lex, Reglamento (UE) n.º 269/2014 del Consejo. 2

  17. OFAC, Preguntas frecuentes sobre entidades participadas por personas bloqueadas y la regla del 50 %. 2 3

  18. OFAC, Preguntas frecuentes sobre identificación y resolución de posibles coincidencias. 2

  19. OFAC, Preguntas frecuentes sobre alias débiles. 2

  20. OFAC, Preguntas frecuentes sobre operaciones bloqueadas y rechazadas. 2 3

  21. Financial Conduct Authority, Financial Crime Guide: sanciones financieras. 2 3

  22. Office of Financial Sanctions Implementation, Cumplimiento de sanciones en la práctica: conclusiones de la sanción de OFSI a Bank of Scotland.

Pie de página

Control de sanciones: guía práctica para equipos de cumplimiento