PLD para Actividades Vulnerables: del cumplimiento documental a controles que funcionen en la operación

En materia de prevención de lavado de dinero, tener un manual, integrar expedientes o presentar avisos no garantiza por sí solo que exista un sistema de cumplimiento que funcione.

La diferencia aparece cuando las obligaciones jurídicas se llevan a la operación cotidiana: quién identifica al cliente, qué información se obtiene, cómo se evalúa el riesgo, qué sucede cuando una operación se aparta de lo esperado, quién documenta la decisión y cómo puede demostrarse después que el control realmente operó.

Ese reto será cada vez más relevante para quienes realizan Actividades Vulnerables bajo la LFPIORPI. Entre las actividades catalogadas por la Ley se encuentran, entre otras, el otorgamiento habitual o profesional de préstamos o créditos por sujetos distintos a Entidades Financieras, determinadas actividades inmobiliarias, la comercialización de metales preciosos, joyas o relojes y los servicios de traslado o custodia de dinero o valores.

La aplicabilidad concreta debe analizarse según la actividad, las características de la operación y los supuestos previstos por la Ley.

La reforma a la LFPIORPI publicada en julio de 2025 incorporó nuevas obligaciones y una arquitectura de cumplimiento más robusta. Sin embargo, para las obligaciones previstas en las fracciones VII a XI del artículo 18, el propio régimen transitorio dispuso que su entrada en vigor se produciría conforme a los plazos que posteriormente fijaran las Reglas de Carácter General.

Ese calendario ya existe. El Acuerdo 115/2026, publicado el 7 de agosto de 2026, desarrolla ese nuevo marco y establece una entrada en vigor escalonada. Su vigencia general comienza el 30 de noviembre de 2026, con obligaciones específicas que se activarán durante 2027 y 2028.

El problema: tener documentos no significa tener control

Una empresa puede tener políticas, procedimientos y expedientes y aun así conservar brechas importantes.

Para la dirección, conviene hacerse preguntas más operativas:

¿Las personas responsables saben cuándo y cómo deben identificar a un cliente o usuario?

¿La información recabada permite entender con quién se está haciendo negocio?

¿Los expedientes se mantienen completos y actualizados?

¿Los controles corresponden al riesgo real de la actividad?

¿Existen mecanismos para identificar desviaciones y darles seguimiento?

¿La empresa podría demostrar ante una revisión cómo funciona su sistema de cumplimiento?

El nuevo enfoque regulatorio va precisamente en esa dirección. Las Reglas desarrollan una metodología de evaluación que deberá considerar los actos u operaciones, los tipos de clientes o usuarios, países y áreas geográficas, así como transacciones y canales. También exige identificar y medir riesgos y evaluar el efecto de los controles implementados para mitigarlos.

Un ejemplo sencillo: una empresa puede haber aprobado un formato de conocimiento del cliente, pero si el personal comercial continúa iniciando relaciones con expedientes incompletos o la información obtenida no alimenta posteriormente la evaluación de riesgo, el documento existe, pero el control está desconectado de la operación.

El calendario importa: prepararse después puede ser demasiado tarde

El nuevo régimen no entra en vigor de una sola vez. Los principales hitos son los siguientes:

30 de noviembre de 2026

Entrada en vigor general del Acuerdo 115/2026.

1 de marzo de 2027

La evaluación con enfoque basado en riesgo deberá estar disponible ante requerimiento y el Manual de Políticas Internas deberá incorporar la metodología correspondiente.

1 de marzo de 2027

Comenzarán a aplicarse a los actos u operaciones los nuevos capítulos sobre clasificación de riesgo, conocimiento del cliente y beneficiario controlador previstos en las Reglas.

1 de marzo de 2027

Los nuevos procedimientos de selección de personal aplicarán a nuevas contrataciones.

1 de enero al 31 de diciembre de 2027

Primer periodo anual de capacitación.

1 de junio de 2027

Deberán estar operando los mecanismos automatizados previstos en las Reglas.

1 de enero al 31 de diciembre de 2028

Primer periodo de revisión de auditoría.

La auditoría agrega una razón adicional para no esperar. El primer periodo de revisión comprenderá 2028 y el dictamen deberá elaborarse durante los primeros tres meses posteriores al cierre, con entrega a más tardar el último día hábil de marzo.

En términos prácticos, 2027 no debería verse únicamente como un año de fechas límite. Es el periodo en el que deberán comenzar a producirse políticas, expedientes, registros, evaluaciones y evidencia de que los controles funcionan.

Una empresa que llegue tarde puede tener documentos recién elaborados, pero poca evidencia de ejecución real.

Del diagnóstico a la implementación

1. Diagnóstico

Primero se determina qué obligaciones resultan aplicables a la actividad concreta y se contrastan contra la forma en que hoy trabaja la empresa.

El objetivo es identificar brechas reales: responsabilidades indefinidas, expedientes incompletos, procedimientos que no coinciden con la práctica, controles que existen sólo en papel, información que no se consolida o herramientas que no permiten dar seguimiento.

Por ejemplo, un negocio puede registrar cada operación correctamente pero no contar con un mecanismo que permita consolidar las realizadas por un mismo cliente y analizarlas en conjunto. En ese caso, el problema no es necesariamente la ausencia de datos, sino la incapacidad de utilizarlos como control.

2. Implementación

Una vez identificadas las brechas, se convierten en acciones concretas.

Dependiendo del modelo de negocio, esto puede requerir ajustes a políticas y procedimientos, expedientes de identificación, matrices de riesgo, criterios de clasificación, responsabilidades internas, capacitación, controles de seguimiento y herramientas tecnológicas.

Las Reglas prevén que, cuando la evaluación identifique riesgos nuevos o mayores, deberán modificarse las políticas, criterios, medidas y procedimientos correspondientes para incorporar mitigantes consistentes con los riesgos detectados.

3. Acompañamiento

El sistema necesita mantenerse conectado con la empresa después de la implementación.

Nuevos productos, clientes, canales, mercados o cambios regulatorios pueden modificar el perfil de riesgo. Por eso, el acompañamiento debe permitir detectar cambios, actualizar controles y conservar evidencia de las decisiones adoptadas.

Tecnología: lo importante es la función, no la sofisticación

Uno de los elementos que más dudas puede generar es la obligación de contar con mecanismos automatizados.

La regulación no establece que todas las empresas deban adquirir necesariamente una plataforma sofisticada. Las propias Reglas definen estos mecanismos como procesos, sistemas o herramientas tecnológicas y reconocen expresamente que pueden apoyarse en sistemas informáticos especializados, hojas de cálculo, bases de datos u otros medios equivalentes, siempre que cumplan las funciones regulatorias y sean verificables ante la autoridad.

Eso no significa que cualquier hoja de cálculo sea suficiente.

El artículo 41 exige que el mecanismo sea razonablemente adecuado al volumen, naturaleza, complejidad y riesgo de la actividad. Entre sus funciones mínimas están conservar y actualizar información, consolidar operaciones de un mismo cliente, permitir su monitoreo, apoyar la metodología de evaluación de riesgos, ejecutar la clasificación de clientes y generar determinadas alertas.

La decisión tecnológica, por tanto, debería comenzar por las funciones que la empresa necesita demostrar y no por la compra de software.

La auditoría cambia la conversación

El régimen de auditoría está diseñado para evaluar la efectividad del cumplimiento y la eficacia operativa de las medidas implementadas, no únicamente la existencia de documentos. Los resultados deberán servir también para dar seguimiento a programas de acción correctiva.

Esto modifica la pregunta que debería hacerse un órgano de administración.

En lugar de preguntar:

“¿Tenemos un manual de PLD?”

resulta más útil preguntar:

“¿Podemos demostrar que nuestros controles de PLD funcionan en la operación real?”

Esa diferencia es la que separa un expediente de cumplimiento de un sistema defendible.

¿Por dónde empezar?

El primer paso no necesariamente es comprar tecnología ni reescribir todos los documentos.

Es saber dónde está la empresa hoy.

Un Diagnóstico Ejecutivo de PLD para Actividades Vulnerables puede permitir identificar qué obligaciones serán aplicables, qué controles ya existen, cuáles pueden aprovecharse, dónde están las brechas y qué debe priorizarse conforme al calendario regulatorio.

En LECOM acompañamos este proceso desde el diagnóstico hasta la implementación y el seguimiento operativo.

Si tu empresa realiza o puede realizar una Actividad Vulnerable y quieres saber qué debe preparar antes de los próximos hitos regulatorios, contáctanos para revisar tu situación particular.

¿Tu empresa realiza una Actividad Vulnerable?

Podemos ayudarte a identificar las obligaciones aplicables, las brechas actuales y las prioridades de implementación conforme al calendario regulatorio.

Este contenido tiene fines informativos generales y no sustituye el análisis jurídico de la actividad, operaciones y circunstancias particulares de cada persona o empresa.