El eje del estándar
Desde 2012 la Recomendación 1 del GAFI obliga a identificar, evaluar y entender los riesgos de lavado de dinero y financiamiento al terrorismo, y a aplicar recursos proporcionales a ese entendimiento. El enfoque basado en riesgos no autoriza a hacer menos: autoriza a hacer distinto, y exige poder demostrar por escrito por qué se decidió hacerlo así.
Cómo se construye una evaluación
El riesgo inherente se descompone en amenaza, vulnerabilidad y consecuencia, y se analiza por cuatro familias de factores: cliente, producto o servicio, canal de distribución y zona geográfica. Sobre el riesgo inherente se aplican los controles y de ahí resulta el riesgo residual, que es el que la institución realmente asume y el que debe compararse contra su apetito de riesgo. La evaluación se documenta, se aprueba por el órgano competente, se actualiza con periodicidad definida y se vuelve a correr cada vez que se lanza un producto, se abre un canal o cambia el entorno.
Los tres niveles de debida diligencia
La debida diligencia simplificada procede sólo cuando el riesgo es demostrablemente bajo y nunca cuando hay sospecha. La estándar es la regla. La reforzada es obligatoria para clientes de alto grado de riesgo, personas expuestas políticamente, corresponsalía transfronteriza, jurisdicciones señaladas por el GAFI y estructuras opacas: implica aprobación de un nivel jerárquico superior, indagación del origen de los recursos y del patrimonio, y monitoreo más frecuente.
Del país a la institución
La Evaluación Nacional de Riesgos alimenta la evaluación institucional, y el informe de evaluación mutua del GAFI alimenta a ambas. Un programa que no incorpora los sectores y tipologías señalados como de alto riesgo a nivel nacional es, por definición, un programa desalineado, y así se lee en una visita de inspección.
Preguntas de muestra (35)
1. ¿Qué principio sustituyó el enfoque basado en riesgos respecto del modelo anterior de cumplimiento?
- Sustituyó la aplicación uniforme de reglas por una asignación de recursos proporcional al riesgo identificado
- Sustituyó la obligación de reportar operaciones sospechosas por un informe estadístico de periodicidad anual
- Sustituyó la supervisión de las autoridades por la autorregulación de cada uno de los sectores obligados
- Sustituyó la identificación del cliente por la verificación automatizada contra bases de datos oficiales
El cambio introducido por la Recomendación 1 del GAFI fue de método y no de exigencia: se sigue identificando y reportando, pero la intensidad se gradúa. Un modelo uniforme gasta lo mismo en el cliente de nómina que en la banca privada.
2. ¿Qué tres componentes se combinan al describir un riesgo de lavado de dinero?
- El monto de la operación, la nacionalidad del cliente y la sucursal en la que se realiza el movimiento
- La amenaza que representa el actor, la vulnerabilidad que ofrece el sistema y la consecuencia del daño
- La calificación crediticia, la solvencia patrimonial y el historial de pagos del cliente analizado
- El número de productos contratados, la antigüedad de la relación y el saldo promedio del periodo
La metodología del GAFI para evaluar riesgos descompone el fenómeno en amenaza, vulnerabilidad y consecuencia, y esa separación permite actuar sobre lo que la institución controla, que es la vulnerabilidad. La amenaza proviene del entorno y la consecuencia depende de la exposición del sistema.
3. ¿Qué se entiende por riesgo inherente en una evaluación institucional?
- El nivel de riesgo que existe antes de considerar el efecto de los controles que la institución tiene implantados
- El nivel de riesgo que subsiste una vez aplicadas todas las medidas de mitigación previstas por la entidad
- El nivel máximo de riesgo que la institución está dispuesta a asumir conforme a su apetito aprobado
- El nivel de riesgo que la autoridad supervisora asigna a la entidad al elaborar su programa anual de visitas
Las Disposiciones de carácter general piden medir el riesgo antes de los controles, porque es lo que permite después compararlo con el residual y demostrar cuánto aportan esos controles. Una evaluación que sólo presenta el resultado final impide auditar la eficacia de la mitigación aplicada.
4. ¿Qué relación existe entre riesgo inherente, controles y riesgo residual?
- El riesgo residual siempre coincide con el inherente porque los controles no modifican la exposición real
- El riesgo residual es la suma del inherente y de los controles adicionales que la entidad decida implantar
- El riesgo residual es el inherente después de descontar la eficacia demostrada de los controles aplicados
- El riesgo residual lo determina la autoridad supervisora al término de cada visita de inspección ordinaria
La diferencia entre uno y otro debe poder explicarse control por control ante la CNBV, con evidencia de que cada uno funciona. Descontar eficacia sin acreditarla es la forma más habitual de inflar artificialmente la calidad de un programa.
5. ¿Qué cuatro familias de factores se ponderan en la evaluación de riesgos institucional?
- Capital, liquidez, calidad de los activos y sensibilidad al riesgo de mercado de la entidad evaluada
- Ingreso, patrimonio, edad y antigüedad de la relación comercial que el cliente mantiene con la entidad
- Sucursal, ejecutivo asignado, horario de operación y medio empleado para la contratación del producto
- Cliente, producto o servicio, canal de distribución y zona geográfica de origen o destino de los recursos
Las cuatro familias son las que emplea el estándar internacional y las que el supervisor espera encontrar en la metodología. Un modelo que sólo pondera atributos del cliente ignora que el mismo cliente representa riesgos distintos según el producto.
6. ¿Qué uso debe dar una institución a la Evaluación Nacional de Riesgos de su país?
- Utilizarla para determinar el grado de riesgo de cada cliente sin necesidad de aplicar un modelo interno
- Sustituir con ella su propia evaluación institucional cuando opere en un solo sector económico determinado
- Remitirla a la autoridad supervisora junto con el informe anual de auditoría del programa de cumplimiento
- Incorporar sus hallazgos sectoriales y sus tipologías al análisis institucional y justificar cualquier divergencia
La Evaluación Nacional de Riesgos que coordina la Secretaría de Hacienda aporta contexto externo verificado y por eso su omisión debilita cualquier análisis interno. Divergir de ella es legítimo, pero exige explicar por qué la realidad de la entidad difiere del diagnóstico del país.
7. ¿Qué debe abarcar la evaluación de riesgos de una entidad financiera?
- La totalidad de sus productos, servicios, canales, segmentos de clientela y zonas en las que opera
- Únicamente los productos que hayan generado alertas durante el ejercicio inmediato anterior al análisis
- Exclusivamente los segmentos de clientela clasificados en el grado de riesgo más alto de la escala
- Solamente las líneas de negocio que representen más de la mitad de los ingresos anuales de la entidad
Las Disposiciones de carácter general obligan a cubrir clientes, productos, canales y geografías, porque una evaluación parcial deja zonas ciegas que son precisamente donde el riesgo se acumula sin ser observado. El alcance completo no implica igual profundidad: la intensidad del análisis sí puede graduarse por materialidad.
8. ¿Cuándo debe actualizarse la evaluación de riesgos institucional?
- Exclusivamente cuando la entidad haya sido objeto de una sanción firme por incumplimiento normativo
- Únicamente cada cinco años, coincidiendo con el ciclo de renovación de la certificación del oficial
- Solamente cuando la autoridad supervisora lo requiera durante una visita de inspección ordinaria
- Con la periodicidad definida por la entidad y además cuando cambian el entorno, los productos o los canales
Las Disposiciones de carácter general combinan una periodicidad mínima con eventos disparadores: la primera asegura un piso y los segundos garantizan que el análisis siga siendo actual. Una evaluación que no se movió mientras la entidad lanzaba tres productos nuevos ya no describe a esa entidad.
9. ¿Qué instancia debe conocer y aprobar la evaluación de riesgos de la entidad?
- El auditor externo independiente, cuyo dictamen sustituye a la aprobación de los órganos internos
- El área comercial, que es la que mejor conoce el comportamiento real de los clientes de la institución
- La autoridad supervisora, que debe validar la metodología antes de que la entidad pueda aplicarla
- El órgano de gobierno competente, de modo que la exposición asumida quede formalmente reconocida al máximo nivel
Las Disposiciones de carácter general sitúan la aprobación en el órgano de gobierno, lo que convierte la exposición en una decisión institucional y no en una opinión técnica. La autoridad no valida metodologías: las revisa durante la supervisión y observa lo que no se sostiene.
10. ¿Por qué debe documentarse la metodología de evaluación de riesgos?
- Porque el cliente tiene derecho a conocer los criterios con que fue calificado dentro del modelo interno
- Porque la normativa obliga a publicarla en el portal de internet de la entidad para consulta de sus clientes
- Porque permite replicar el resultado, auditar los supuestos y explicar por qué un elemento quedó en cierto nivel
- Porque sustituye la obligación de mantener un sistema automatizado de monitoreo de las operaciones
La Nota Interpretativa de la Recomendación 1 del GAFI exige documentar la metodología, porque sin ella el resultado es una opinión que no puede defenderse cuando alguien la cuestiona meses después. Ni la publicación ni el acceso del cliente a su calificación forman parte de las obligaciones del marco.
11. ¿Qué función cumple una matriz de riesgo en el programa de cumplimiento?
- Establece el orden en que deben atenderse las solicitudes de información de las autoridades competentes
- Sustituye el análisis individual del cliente por una clasificación automática basada en su actividad declarada
- Determina el importe de las multas que la entidad podría enfrentar en caso de incumplimiento normativo
- Ordena factores y niveles para que la calificación resulte comparable entre segmentos y a lo largo del tiempo
La matriz que exigen las Disposiciones de carácter general vale sobre todo por su comparabilidad: permite ver si un segmento empeoró respecto del periodo anterior. No sustituye el análisis individual, que sigue siendo necesario cuando el caso concreto se aparta del patrón.
12. ¿Qué debe sustentar la ponderación asignada a cada factor dentro del modelo de riesgo?
- Datos observados, tipologías documentadas y la experiencia de la propia entidad, con revisión periódica de los pesos
- La preferencia del área comercial, que conoce la sensibilidad de los clientes a los requisitos adicionales
- Un reparto uniforme entre todos los factores, para evitar cualquier sesgo en la calificación resultante
- Las ponderaciones que publique anualmente la autoridad supervisora para cada uno de los sectores regulados
Un peso arbitrario produce calificaciones que nadie puede defender ante una pregunta directa de la CNBV, y por eso la metodología debe justificar cada ponderación. La autoridad no publica ponderaciones: la construcción del modelo y su justificación pertenecen íntegramente a la entidad.
13. ¿Qué expresa el apetito de riesgo en materia de prevención?
- El nivel de exposición que la entidad acepta asumir, traducido en políticas de admisión, límites y autorizaciones
- La probabilidad de que la entidad sea objeto de una visita de inspección durante el ejercicio en curso
- El importe máximo de multas que la entidad podría absorber sin comprometer su solvencia patrimonial
- El porcentaje de solicitudes de contratación que la entidad prevé rechazar durante el ejercicio anual
El apetito de riesgo que aprueba el órgano de gobierno conforme a las Disposiciones de carácter general sólo sirve si se traduce en reglas operativas que alguien aplica en el punto de admisión. Un enunciado general sobre tolerancia cero no orienta ninguna decisión concreta y deja al ejecutivo sin criterio.
14. ¿Qué persigue la segmentación de la cartera dentro del modelo de monitoreo?
- Agrupar clientes con comportamiento esperado similar para que las desviaciones se detecten contra un patrón adecuado
- Distribuir la cartera entre los analistas del área de cumplimiento conforme a su carga de trabajo disponible
- Determinar la comisión aplicable a cada grupo de clientes conforme a su rentabilidad para la institución
- Establecer el orden en que se actualizarán los expedientes durante el programa anual de regularización
Las Disposiciones de carácter general exigen segmentar la cartera porque comparar a un comerciante mayorista contra el promedio de toda la cartera produce alertas inútiles en ambos sentidos. La calidad de la segmentación es, en la práctica, el mayor determinante del rendimiento del modelo.
15. ¿Qué consecuencia operativa debe tener la calificación de riesgo asignada a un cliente?
- Debe traducirse en medidas concretas de diligencia, autorización y frecuencia de revisión diferenciadas por nivel
- Debe comunicarse al cliente para que conozca el tratamiento que la institución aplicará a sus operaciones
- Debe reportarse a la autoridad supervisora dentro del informe trimestral de operaciones relevantes
- Debe determinar el límite máximo de operaciones que el cliente podrá realizar durante cada mes
Una escala sin tratamientos diferenciados es un ejercicio decorativo, y las Disposiciones de carácter general exigen justamente que el grado de riesgo determine la intensidad del control. La calificación es información interna y no se comunica al cliente ni se reporta a la autoridad de forma individual.
16. ¿En qué consiste la validación de un modelo de riesgo o de monitoreo?
- En comprobar de forma independiente que el modelo hace lo que dice hacer y que sus resultados son razonables
- En obtener la aprobación de la autoridad supervisora antes de la puesta en producción del modelo
- En documentar en el manual interno las reglas que el modelo aplica sobre las operaciones de los clientes
- En verificar que el proveedor tecnológico cuente con certificación vigente en materia de seguridad informática
La independencia de quien valida es el requisito que distingue una validación de una autoevaluación, y es lo que la CNBV verifica en el expediente del modelo. Un modelo nunca validado es una caja negra cuya eficacia nadie ha comprobado, y así se lee en una inspección.
17. ¿Qué aporta someter el modelo de alertas a escenarios de prueba conocidos?
- Acredita ante la autoridad que el proveedor tecnológico cumple con los estándares del sector
- Permite reducir el número de alertas generadas durante los periodos de mayor actividad operativa
- Sustituye la obligación de revisar manualmente las alertas que el sistema genera cada día
- Permite comprobar que el modelo detecta patrones que sí debería detectar y estimar su tasa de omisión
Un control que nunca se ha visto fallar no ha sido probado, y los casos control son la manera práctica de acreditar que el sistema automatizado exigido por las Disposiciones de carácter general detecta lo que debe detectar. Documentar esas pruebas convierte una afirmación sobre el funcionamiento en evidencia verificable.
18. ¿Por qué preocupa más un falso negativo que un falso positivo en un sistema de monitoreo?
- Porque el falso positivo consume tiempo de análisis, mientras el falso negativo deja pasar la operación sin registro
- Porque el falso positivo obliga a presentar un reporte innecesario ante la autoridad supervisora competente
- Porque el falso negativo genera una sanción automática conforme a la normativa aplicable al sector
- Porque el falso positivo se corrige elevando el umbral de todas las reglas configuradas en el sistema
El falso positivo cuesta recursos y el falso negativo cuesta la detección misma, que es la razón de ser del sistema automatizado exigido por las Disposiciones de carácter general. Ninguno de los dos se resuelve elevando umbrales sin análisis: eso sólo convierte los positivos en negativos.
19. ¿Qué papel corresponde al órgano de gobierno en la gestión del riesgo de lavado?
- Aprobar las políticas y el apetito, conocer los resultados de la evaluación y exigir la corrección de las deficiencias
- Analizar individualmente cada una de las alertas generadas por el sistema de monitoreo de la entidad
- Dictaminar los reportes de operaciones inusuales antes de su remisión a la autoridad competente
- Sustituir al oficial de cumplimiento en la relación con la autoridad supervisora durante las inspecciones
Las Disposiciones de carácter general atribuyen al órgano de gobierno la fijación del marco y la exigencia de rendición de cuentas, sin descender a la operación diaria del área. Confundir gobierno con ejecución produce consejos que revisan alertas y que no discuten la exposición estructural.
20. ¿Qué debería contener el informe periódico de cumplimiento dirigido al órgano de gobierno?
- El detalle nominal de los clientes reportados durante el periodo y el contenido de cada uno de los reportes
- Indicadores de exposición, resultados de auditoría, incidencias relevantes y avance de los planes de remediación
- La relación de las alertas cerradas por cada analista y el tiempo promedio empleado en su atención
- Un resumen de las operaciones más rentables celebradas por el área comercial durante el trimestre
El informe que exigen las Disposiciones de carácter general debe permitir decidir, y para eso necesita exposición, hallazgos y avance de las correcciones. Incluir el detalle nominal de los reportes vulneraría además el deber de reserva que protege esa información.
21. ¿Qué caracteriza a un indicador clave de riesgo útil?
- Que se calcule una sola vez al año y se incluya en el informe anual dirigido al órgano de gobierno
- Que coincida exactamente con los indicadores que publica la autoridad supervisora para todo el sector
- Que sea medible con datos disponibles, comparable en el tiempo y capaz de sugerir una acción concreta
- Que refleje el número total de clientes de la entidad con independencia de su clasificación de riesgo
Un indicador que no puede compararse con el periodo anterior no informa sobre tendencia alguna, y la tendencia es justamente lo que el órgano de gobierno debe seguir conforme a las Disposiciones de carácter general. Y uno que no sugiere ninguna acción concreta ocupa espacio en el tablero sin cambiar ninguna decisión.
22. ¿Qué atributos del cliente elevan su riesgo dentro del modelo?
- Su nacionalidad de origen, su estado civil y el nivel de estudios declarado al momento de la contratación
- La antigüedad de la relación, el número de productos contratados y el saldo promedio mantenido en cuenta
- La opacidad de su estructura, su exposición política, la incongruencia de su perfil y su actividad intensiva en efectivo
- La sucursal en la que abrió su cuenta y el ejecutivo comercial que fue asignado para atender su relación
Los atributos que informan dentro del modelo de las Disposiciones de carácter general son los que dificultan conocer al beneficiario controlador o explicar los flujos observados. Usar la nacionalidad como factor autónomo produce discriminación sin mejorar la detección.
23. Al ponderar el factor de producto dentro del modelo institucional, ¿qué propiedades elevan su calificación?
- El margen financiero que aporta a la entidad y su contribución relativa al resultado del ejercicio
- La antigüedad del producto en el catálogo comercial y el número de clientes que lo tienen contratado
- La complejidad de su documentación contractual y la extensión del clausulado que el cliente debe firmar
- La facilidad de transferir valor, el anonimato relativo, la liquidez inmediata y su alcance transfronterizo
Anonimato, liquidez y alcance transfronterizo son las tres propiedades que el enfoque basado en riesgos de la Recomendación 1 del GAFI asocia a un producto vulnerable. La rentabilidad y la antigüedad son datos comerciales que no dicen nada sobre la exposición preventiva.
24. ¿Por qué el canal de contratación constituye un factor de riesgo autónomo?
- Porque los canales digitales están reservados por norma a los clientes de riesgo bajo de la cartera
- Porque determina el costo operativo de la contratación y con ello la rentabilidad esperada del producto
- Porque modifica la calidad de la evidencia disponible sobre la identidad y sobre el propósito de la relación
- Porque cada canal exige una autorización específica de la autoridad supervisora antes de su apertura
El canal cambia lo que la institución puede observar y verificar, y las Disposiciones de carácter general lo ponderan de forma autónoma por esa razón. La respuesta correcta no es cerrar el canal remoto sino compensarlo con verificación reforzada y con límites operativos.
25. ¿Qué comprende el factor de riesgo geográfico?
- Exclusivamente la ubicación de la sucursal en la que el cliente realiza habitualmente sus operaciones
- Únicamente la inclusión del país de residencia del cliente en las listas del organismo internacional
- El domicilio del cliente, el lugar de la operación y las jurisdicciones de origen o destino de los recursos
- Solamente la nacionalidad que consta en el documento de identidad presentado durante la contratación
El factor geográfico de la Recomendación 1 del GAFI es más rico que la nacionalidad porque incluye zonas de alta incidencia dentro del propio país. Reducirlo a las listas internacionales deja fuera el riesgo doméstico, que suele ser el más relevante en la práctica.
26. ¿Qué riesgo introduce la contratación de proveedores para funciones de cumplimiento?
- Que el contrato deba someterse a la aprobación previa del órgano de gobierno de la propia entidad
- Que el proveedor asuma frente a la autoridad la responsabilidad por los incumplimientos que se detecten
- Que la entidad deba certificar al personal del proveedor ante la autoridad supervisora de su sector
- Que la entidad pierda visibilidad y control sobre una función cuya responsabilidad normativa sigue siendo suya
La Recomendación 17 del GAFI admite la delegación operativa pero nunca traslada la responsabilidad normativa, por más detallado que sea el contrato. Lo que el supervisor revisa no es la existencia del contrato sino la evidencia de supervisión efectiva del proveedor.
27. ¿Cómo incide la calidad de los datos en el riesgo del programa de cumplimiento?
- La calidad de los datos es responsabilidad exclusiva del área de tecnología y no del área de cumplimiento
- La calidad de los datos afecta únicamente a los reportes regulatorios y no a la detección de operaciones
- Los sistemas modernos corrigen automáticamente los errores de captura sin intervención humana alguna
- Un dato mal capturado degrada el cotejo de listas, el perfil y el monitoreo, y ese efecto se propaga en cadena
El sistema automatizado que exigen las Disposiciones de carácter general se alimenta de la captura hecha en el punto de contacto, y el efecto en cadena de un error aparentemente menor es lo que la vuelve crítica. Ningún sistema corrige por sí solo un apellido invertido o una fecha de nacimiento equivocada.
28. ¿Por qué el riesgo de financiamiento del terrorismo exige un análisis propio?
- Porque sólo afecta a entidades que operan con clientes residentes en zonas de conflicto armado activo
- Porque su tipificación penal es idéntica a la del lavado y por ello se analiza con los mismos indicadores
- Porque los fondos pueden ser lícitos y de monto reducido, de modo que los modelos calibrados por importe no lo detectan
- Porque su detección corresponde en exclusiva a las autoridades y no al sector obligado del sistema
La lógica de la Recomendación 5 del GAFI se invierte respecto del lavado: importa el destino y no el origen, y el monto deja de ser el indicador principal. Modelos construidos sólo sobre umbrales monetarios son estructuralmente ciegos a este riesgo.
29. ¿Qué exige la evaluación del riesgo de financiamiento de la proliferación?
- Analizar la exposición a operaciones vinculadas con bienes de uso dual, rutas sensibles y personas designadas
- Reportar todas las operaciones de comercio exterior a la autoridad dentro de las veinticuatro horas
- Rechazar cualquier operación con contrapartes domiciliadas fuera del continente americano
- Aplicar los mismos indicadores que se emplean para el análisis del riesgo de lavado de dinero
La Recomendación 7 del GAFI concentra el riesgo en el comercio de bienes sensibles y en las estructuras que evaden sanciones financieras dirigidas. Reutilizar sin ajuste los indicadores de lavado deja fuera precisamente los patrones que caracterizan a este riesgo.
30. ¿Cómo debe tratar una entidad un riesgo emergente todavía no documentado en tipologías oficiales?
- Analizarlo con la información disponible, documentar la hipótesis y ajustar controles sin esperar a la tipología oficial
- Esperar a que la autoridad publique la tipología correspondiente antes de modificar cualquier control interno
- Descartarlo del análisis mientras no exista una obligación normativa expresa que lo mencione de forma directa
- Reportar como inusual toda operación relacionada con ese riesgo hasta que la autoridad se pronuncie al respecto
El enfoque basado en riesgos de la Recomendación 1 del GAFI obliga a anticipar y no sólo a reaccionar a lo ya catalogado. Documentar la hipótesis protege a la entidad cuando el riesgo se confirma y explica por qué actuó antes de que existiera la guía.
31. ¿Qué elemento distingue el análisis de riesgo de las operaciones con activos virtuales?
- La trazabilidad técnica de la cadena convive con el anonimato de sus titulares y con contrapartes no reguladas
- La imposibilidad absoluta de rastrear cualquier transferencia realizada mediante tecnología de registro distribuido
- La existencia de un registro público internacional de titulares que permite identificar a cada participante
- La prohibición general de operar con esos activos que rige para todas las entidades financieras del país
La paradoja que describe la Recomendación 15 del GAFI es que las transacciones son visibles y sus titulares no, salvo en los puntos de entrada y salida regulados. Por eso los controles se concentran en esos puntos y en las contrapartes que carecen de registro.
32. ¿Por qué la concentración de la cartera constituye un elemento del análisis de riesgo?
- Porque un segmento o una contraparte que domina la operación puede exponer a la entidad de forma desproporcionada
- Porque la concentración incrementa el capital regulatorio que la entidad debe mantener frente a su exposición
- Porque la autoridad supervisora limita el número de clientes que una entidad puede atender en cada segmento
- Porque la concentración impide aplicar debida diligencia reforzada a los clientes que integran ese segmento
Una entidad cuya operación depende de pocos clientes o de un corredor geográfico concreto hereda el riesgo de esos pocos, y las Disposiciones de carácter general obligan a reflejarlo en la evaluación institucional. La concentración es además un factor que dificulta rechazar una operación cuestionable sin comprometer el negocio.
33. ¿Cómo se articula la materialidad con el enfoque basado en riesgos?
- Permite excluir del programa de cumplimiento a cualquier línea de negocio que represente menos del uno por ciento
- Orienta dónde profundizar el análisis, sin permitir excluir del alcance a segmentos pequeños pero de alto riesgo
- Determina el número de alertas que el sistema debe generar por cada segmento de la cartera de clientes
- Sustituye al análisis de riesgo cuando la entidad opera exclusivamente con clientes de bajo perfil transaccional
Un producto marginal en volumen puede ser el más expuesto, y la Nota Interpretativa de la Recomendación 1 del GAFI advierte que la materialidad financiera no captura esa asimetría. Por eso el alcance se mantiene completo y lo que se gradúa es la profundidad del análisis.
34. ¿Qué caracteriza a una medida de mitigación adecuada?
- Que se aplique de manera uniforme a toda la cartera para evitar cualquier tratamiento diferenciado
- Que consista siempre en la terminación de la relación con los clientes del segmento analizado
- Que ataque la vulnerabilidad concreta identificada y que su ejecución pueda acreditarse con evidencia
- Que haya sido aprobada previamente por la autoridad supervisora del sector correspondiente
Una medida que no se dirige a la vulnerabilidad identificada añade costo sin reducir exposición, que es lo contrario de lo que pide el enfoque basado en riesgos de la Recomendación 1 del GAFI. Y una medida sin evidencia de ejecución no puede descontarse del riesgo inherente en el cálculo del residual.
35. ¿Qué debe acompañar a cada deficiencia detectada en una evaluación de riesgos?
- Una nota en el informe anual que documente la deficiencia para efectos de la revisión del ejercicio siguiente
- Una medida concreta, un responsable identificado, una fecha comprometida y un mecanismo de verificación
- La comunicación inmediata de la deficiencia a la autoridad supervisora dentro de las veinticuatro horas
- La suspensión del producto o del canal afectado hasta que la deficiencia quede íntegramente subsanada
Sin responsable y sin fecha el hallazgo se administra indefinidamente y reaparece en la revisión siguiente, que es el patrón de reiteración que más pesa cuando la CNBV gradúa una sanción. La reiteración de un hallazgo es el factor que más agrava la graduación de una sanción administrativa.