La diligencia debida del cliente (CDD) es el proceso mediante el cual se conoce al cliente y se evalúa el riesgo de la relación. La diligencia debida reforzada (EDD) supone aplicar medidas adicionales cuando la legislación aplicable, un riesgo identificado o la política de la organización exigen un examen más exhaustivo. La EDD no es una comprobación de identidad independiente, una lista de requisitos fija y universal ni un motivo automático para rechazar a un cliente.
KYC, CDD, las medidas simplificadas de diligencia debida y la EDD son conceptos relacionados, pero su significado jurídico preciso depende del marco aplicable a la organización y a la relación.
Diligencia debida frente a diligencia debida reforzada: la diferencia de un vistazo
| Pregunta | CDD | EDD |
|---|---|---|
| Finalidad | Obtener y mantener información suficiente sobre el cliente y la relación para evaluar y gestionar el riesgo pertinente. | Abordar un supuesto legal, una incertidumbre o un factor de riesgo elevado mediante medidas adicionales. |
| Cuándo se utiliza | Cuando resulte exigible para el cliente, la operación o la relación de negocio correspondiente. | Cuando lo exija el régimen aplicable o cuando una evaluación de riesgo documentada o la política requieran un examen adicional. |
| Alcance | Medidas proporcionales al riesgo sobre identidad, titularidad o control, finalidad, actividad prevista y revisión continua, según corresponda. | Información, corroboración, autorización o seguimiento adicionales y proporcionales al motivo que justifica el refuerzo. |
| Decisión | Sustenta una decisión informada sobre la relación. | Sustenta una decisión documentada con mayor detalle; no exige el rechazo automático. |
| Documentación | Registra la información obtenida, las comprobaciones realizadas, la evaluación de riesgo y el tratamiento resultante. | Registra también el supuesto que la activa, la cuestión adicional, las medidas complementarias, las conclusiones, la autorización y el tratamiento posterior. |
La diferencia no se reduce a «menos documentos frente a más documentos». Las medidas normales de diligencia debida permiten conocer la relación conforme al marco aplicable. La EDD añade o intensifica medidas por una razón concreta.
Cómo encajan KYC, CDD y EDD
| Concepto | Función práctica | Lo que no decide por sí solo |
|---|---|---|
| KYC | Identificar a un cliente y verificar la información de identidad pertinente. | El riesgo completo del cliente ni si la relación resulta aceptable. |
| CDD | Conectar identidad, titularidad real o control cuando proceda, finalidad, actividad prevista, riesgo del cliente y revisión continua. | Todas las obligaciones independientes en materia de sanciones, comunicaciones o monitorización de operaciones. |
| EDD | Añadir medidas que respondan a un supuesto legal, un riesgo identificado o una cuestión no resuelta. | Una lista universal de documentos ni el resultado final de aceptación o rechazo. |
Algunas organizaciones utilizan «KYC» como término general para todo el proceso de alta. La etiqueta importa menos que garantizar que cada control exigido tenga una finalidad, una documentación y un responsable claros. Para consultar el ciclo completo —incluidos KYB, la titularidad de empresas y las decisiones sobre la relación—, utilice la guía sobre KYC, KYB y diligencia debida del cliente.
Qué abarca la diligencia debida del cliente
Según el cliente, el producto y las normas aplicables, la CDD puede incluir:
- identificar al cliente y verificar la información pertinente;
- identificar a los titulares reales o a quienes ejercen el control y entender la estructura de titularidad cuando corresponda;
- conocer el propósito y la naturaleza prevista de la relación;
- evaluar los riesgos pertinentes relacionados con el cliente, el producto, el canal y la geografía;
- determinar las medidas, la autorización y las restricciones adecuadas para ese riesgo;
- mantener actualizada la información pertinente y revisar la actividad durante la relación; y
- conservar documentación suficiente para explicar qué se hizo y por qué.
Por tanto, la CDD va más allá de recopilar documentos de identidad. Conecta información fiable sobre el cliente con una evaluación de riesgo y una decisión autorizada sobre la relación.
Qué cambia con la diligencia debida reforzada
La EDD añade un examen que responde a un motivo concreto. Según el marco aplicable y los hechos, las medidas adicionales podrían incluir:
- obtener más información sobre el cliente, la titularidad o la finalidad de la relación;
- corroborar la información aportada mediante fuentes fiables e independientes;
- determinar o examinar el origen de los fondos o del patrimonio cuando resulte pertinente;
- solicitar una autorización adicional de la dirección;
- examinar la justificación de una operación, estructura, geografía o canal de prestación; o
- aplicar una revisión continua más intensa o sujeta a supuestos distintos.
Se trata de medidas posibles, no de un paquete universal. Un expediente de EDD debidamente justificado conecta el supuesto aplicable con la cuestión investigada, el trabajo adicional realizado y la decisión resultante.
¿Cuándo puede exigirse la diligencia debida reforzada?
No existe una única lista de supuestos válida en todo el mundo. Conviene separar tres preguntas:
- Supuesto legal: ¿la legislación aplicable a la organización y a la relación exige medidas reforzadas en esta circunstancia?
- Indicador de riesgo: ¿las pruebas muestran un riesgo de blanqueo de capitales o financiación del terrorismo más elevado o menos comprendido que requiere trabajo adicional?
- Supuesto interno: ¿la metodología o política aprobada por la organización exige una revisión, documentación o autorización que exceda el mínimo legal?
La normativa británica contra el blanqueo de capitales, por ejemplo, contiene disposiciones distintas sobre CDD general, CDD reforzada y PEP para las personas sujetas a su ámbito de aplicación.1 Es un ejemplo del Reino Unido, no un marco mundial de supuestos.
Las Recomendaciones del GAFI constituyen un estándar internacional que se aplica a través de los sistemas nacionales. El GAFI reconoce que los países tienen marcos jurídicos, administrativos y operativos diferentes, por lo que sus Recomendaciones no son una lista universal directamente vinculante.2
El GAFI también indica que la inclusión en su lista de jurisdicciones bajo seguimiento reforzado —la «lista gris»— no significa por sí sola que deba aplicarse automáticamente la EDD a todas las relaciones vinculadas.3
Dónde encaja la diligencia debida simplificada
Algunos marcos jurídicos permiten aplicar medidas simplificadas de diligencia debida (SDD) cuando se cumplen las condiciones aplicables y se ha determinado un riesgo menor. Aplicar medidas simplificadas no significa prescindir de la diligencia debida, y no debe tratarse como una etiqueta permanente del cliente.
| Tratamiento | Pregunta de control |
|---|---|
| Medidas simplificadas | ¿Permite el marco aplicable reducir las medidas en esta situación de riesgo demostrablemente menor? |
| Medidas normales o CDD estándar | ¿Qué medidas se requieren para conocer y gestionar la relación de acuerdo con el riesgo evaluado? |
| EDD | ¿Qué medidas adicionales abordan el supuesto legal, el riesgo elevado o la incertidumbre pertinentes? |
La terminología varía. La Ley 10/2010 española, por ejemplo, utiliza medidas normales, medidas simplificadas y medidas reforzadas de diligencia debida, e incluye por separado el seguimiento continuo dentro de la diligencia debida normal.4 La terminología española no debe reducirse a siglas inglesas.
PEP y diligencia debida reforzada
Un posible resultado relativo a una persona expuesta políticamente (PEP) inicia una revisión de identidad y condición; por sí solo no determina que el cliente sea de riesgo elevado, sospechoso o inaceptable. Las definiciones de PEP y las medidas aplicables varían según la jurisdicción y la categoría.
Posible coincidencia PEP → resolución de identidad y cargo → clasificación PEP aplicable → evaluación de riesgo del cliente → autorización y medidas exigidas → decisión sobre la relación
El GAFI trata las medidas relativas a PEP como preventivas y señala que la condición de PEP no debe interpretarse como indicio de actividad delictiva.5 Para consultar el tratamiento operativo y jurisdiccional detallado, utilice la guía sobre comprobación de PEP.
Evaluación de riesgo del cliente y EDD
Una evaluación de riesgo del cliente puede ayudar a determinar la intensidad de la diligencia debida, pero su resultado no debe convertirse por sí solo en una conclusión jurídica. La evaluación debe identificar los factores que determinan el resultado y vincularlos con un tratamiento proporcional, una revisión cualificada y una decisión autorizada.
«Riesgo alto» no debe generar automáticamente los mismos cinco documentos para todos los clientes. El trabajo adicional debe responder a la cuestión jurídica o de riesgo concreta. La metodología de evaluación de riesgo del cliente en PBC/FT explica cómo conectar factores, reglas, excepciones y tratamiento sin perder la responsabilidad sobre la decisión.
¿Qué ocurre después de la EDD?
La EDD no marca necesariamente el final del proceso. La organización puede tener que mantener actualizada la información del cliente, revisar si han cambiado el supuesto o el riesgo, examinar la actividad pertinente y reconsiderar la relación conforme al marco aplicable y a su política.
- Diligencia debida continuada mantiene actualizado el conocimiento del cliente y de la relación.
- Nuevas comprobaciones de sanciones y PEP contrastan los registros configurados con los cambios pertinentes en las fuentes de datos.
- Monitorización de operaciones examina la actividad o el comportamiento transaccional mediante un diseño de control independiente.
La monitorización continua de Checklynx permite volver a comprobar registros configurados frente a sanciones, PEP y otras listas de vigilancia. No es monitorización del comportamiento transaccional ni decide si la EDD resulta jurídicamente exigible.
Cómo puede la tecnología respaldar los procesos de CDD y EDD
La tecnología puede respaldar controles concretos sin realizar por completo el proceso de CDD o EDD.
| Necesidad del proceso | Cómo puede respaldarla Checklynx | Decisión que conserva la organización |
|---|---|---|
| Evaluación de riesgo del cliente | Aplicar una metodología aprobada y configurada, y conservar los factores, resultados y evidencias de revisión. | Metodología de riesgo, interpretación jurídica, excepciones y tratamiento final. |
| Sanciones y comprobación de PEP | Contrastar los datos aportados sobre clientes y partes relacionadas con las fuentes pertinentes y generar posibles coincidencias para su revisión. | Resolución de identidad, situación jurídica, consecuencias para la EDD y resultado de la relación. |
| Nuevas comprobaciones continuas | Volver a comprobar los registros configurados cuando cambie información pertinente de las fuentes y enviar los resultados nuevos a revisión. | Población incluida, criterios para repetir la comprobación, investigación y respuesta. |
| Gestión de casos | Asignar posibles coincidencias y registrar notas, evidencias, justificación y escalado. | La investigación sustantiva y la decisión autorizada. |
| Trazabilidad y evidencias | Conservar la actividad de cribado y de los casos para poder reconstruir el proceso. | Si el expediente completo de CDD y la conclusión jurídica son suficientes. |
Checklynx no verifica de forma independiente los documentos de identidad, no descubre ni verifica a todos los titulares reales, no verifica el origen de los fondos o del patrimonio, no realiza por completo la CDD o EDD, no determina si la EDD es jurídicamente exigible, no aprueba clientes ni garantiza el cumplimiento normativo.
Preguntas frecuentes
¿Cuál es la principal diferencia entre CDD y EDD?
La CDD permite obtener y mantener el conocimiento del cliente y de la relación necesario para gestionarlos en función del riesgo. La EDD aplica medidas adicionales para abordar un supuesto legal, un riesgo elevado o una cuestión no resuelta. Las medidas dependen del marco y de los hechos.
¿Se exige EDD para todos los clientes de riesgo alto?
No existe una respuesta universal. La organización debe distinguir entre los supuestos legales vinculantes, los indicadores de riesgo y los supuestos establecidos en su propia política. Cuando la EDD se exige o se decide aplicar, las medidas deben responder al motivo del refuerzo.
¿La EDD es lo mismo que la monitorización continua?
No. Una monitorización reforzada puede ser una medida de EDD en determinadas circunstancias, pero la diligencia debida continuada también puede aplicarse fuera de la EDD. Las nuevas comprobaciones de sanciones o PEP y la monitorización del comportamiento transaccional son controles distintos.
¿Una coincidencia PEP exige automáticamente EDD?
No. Una coincidencia en una base de datos no basta. Primero deben resolverse la identidad, el cargo y la definición PEP aplicable. Después se aplican las medidas que exijan el marco correspondiente y la metodología de riesgo de la organización. La condición de PEP no constituye una regla de rechazo automático.
¿El cribado de sanciones forma parte de la EDD?
El cribado de sanciones puede utilizarse dentro de un proceso más amplio de control del cliente, pero responde a una cuestión jurídica distinta. Una posible coincidencia de sanciones no demuestra la identidad ni el efecto jurídico. Consulte la guía práctica sobre cribado de sanciones.
¿Puede el software automatizar la EDD?
La tecnología de un sistema más amplio de CDD puede respaldar la recopilación de datos, la evaluación de riesgo configurada, el cribado, las nuevas comprobaciones, la asignación de casos y la conservación de evidencias. No puede describirse de forma responsable como una solución que completa todas las investigaciones o adopta las decisiones jurídicas y sobre la relación que corresponden a la organización.

Fuentes oficiales
Footnotes
-
Legislación del Reino Unido, Money Laundering Regulations 2017: Regulation 28, Regulation 33 y Regulation 35; legislación británica vinculante para las personas sujetas a su ámbito de aplicación, consultada el 10 de septiembre de 2026. ↩
-
Grupo de Acción Financiera Internacional, Recomendaciones del GAFI, estándares internacionales aplicados a través de sistemas nacionales, modificadas en junio de 2026, consultadas el 10 de septiembre de 2026. ↩
-
Grupo de Acción Financiera Internacional, Jurisdicciones bajo seguimiento reforzado — 19 de junio de 2026, declaración pública del GAFI que explica que el seguimiento reforzado no exige por sí solo la EDD, consultada el 10 de septiembre de 2026. ↩
-
España, Ley 10/2010, texto consolidado, especialmente el capítulo II y los artículos 6 y 9 a 11; legislación española vinculante para los sujetos obligados incluidos en su ámbito de aplicación, consultada el 10 de septiembre de 2026. ↩
-
Grupo de Acción Financiera Internacional, Guía sobre personas expuestas políticamente (Recomendaciones 12 y 22), guía sobre estándares internacionales, junio de 2013, consultada el 10 de septiembre de 2026. ↩