Prevención de lavado de activos para empresas en Colombia, México y Brasil: qué exige cada país
Colombia obliga por tamaño y sector, México por actividad vulnerable y Brasil por pertenecer a una lista de personas obligadas: tres lógicas distintas para un mismo objetivo.
Una empresa que opera en Colombia, México y Brasil descubre pronto que "prevención de lavado" no significa lo mismo en los tres países. Para un CFO la pregunta es si su empresa está obligada, ante quién reporta y qué le piden sus bancos.
En Soulbit Academy ordenamos la comparación a octubre de 2026: la ley marco, la autoridad, quién queda obligado, qué debe implementar la empresa, a quién reporta y cómo se sanciona. El detalle de los umbrales colombianos no se repite aquí, está en nuestra guía de SAGRILAFT: qué empresas están obligadas y qué deben implementar.
Prevención de lavado de activos en empresas: tres lógicas para el mismo objetivo
La prevención de lavado de activos en empresas sigue en los tres países el mismo esquema internacional de gestión de riesgo, pero el criterio que activa la obligación es distinto en cada uno. Colombia obliga por tamaño y sector a las sociedades vigiladas, México obliga a quien realiza una actividad vulnerable enumerada en la ley, y Brasil obliga a las personas incluidas en una lista legal de pessoas obrigadas.
Los tres comparten piezas reconocibles: identificar al cliente y a su beneficiario final, conservar los soportes y reportar las operaciones sospechosas a una unidad de inteligencia financiera. Cambian la norma, la autoridad, los formatos y las sanciones.
| Criterio | Colombia | México | Brasil |
|---|---|---|---|
| Norma marco | Capítulo IX de la Circular Básica Jurídica de Supersociedades (SAGRILAFT y PTEE); normativa de la Superintendencia Financiera (SARLAFT) | Ley Federal para la Prevención e Identificación de Operaciones con Recursos de Procedencia Ilícita (LFPIORPI) | Lei 9.613 de 1998, con reformas posteriores |
| Quién supervisa | Superintendencia de Sociedades para el sector real; Superintendencia Financiera para entidades financieras | Secretaría de Hacienda y Crédito Público | COAF y los reguladores sectoriales de cada pessoa obrigada |
| Qué activa la obligación | Naturaleza de la entidad o superar umbrales y sectores definidos por el supervisor | Realizar una actividad vulnerable del artículo 17 | Estar incluido en el artículo 9 de la ley |
| Dónde se reporta | UIAF | Avisos ante Hacienda por el portal electrónico | COAF, por el sistema Siscoaf |
| Reporte por sospecha | Reporte de operación sospechosa (ROS) a la UIAF | Aviso dentro de las 24 horas siguientes a la sospecha | Comunicación al COAF en 24 horas |
| Sanciones generales | Sanciones administrativas del supervisor | Multas en veces de la UMA y prisión para quien aporte información falsa | Advertencia, multa, inhabilitación de administradores y cancelación de la autorización |
Colombia: SAGRILAFT para el sector real, SARLAFT para el financiero y la UIAF como destino
En Colombia hay dos sistemas según quién sea la empresa. El SARLAFT lo implementan las entidades vigiladas por la Superintendencia Financiera, como los bancos, y el SAGRILAFT lo implementan las sociedades vigiladas por la Superintendencia de Sociedades que superan los umbrales o pertenecen a los sectores que fija su circular. Ambos desembocan en reportes de operaciones sospechosas a la UIAF, la Unidad de Información y Análisis Financiero.
La diferencia práctica está en nuestra comparativa de SARLAFT y SAGRILAFT. El cambio más reciente: la Circular Externa 100-000020 de la Superintendencia de Sociedades, del 2 de julio de 2026, fundió el SAGRILAFT y el PTEE en el Capítulo IX de la Circular Básica Jurídica. Las empresas que ya estaban obligadas deben ajustarse a más tardar el 31 de mayo de 2027. El programa de ética empresarial se explica en nuestra guía del PTEE.
Una empresa colombiana obligada debe implementar una política aprobada por el máximo órgano social, un manual, una matriz de riesgos, debida diligencia sobre sus contrapartes, capacitación y un oficial de cumplimiento. Quien no alcanza los umbrales no tiene obligación propia, pero su banco y sus clientes grandes le pedirán documentos como contraparte.
¿Cuál es la particularidad colombiana frente a México y Brasil?
En Colombia la obligación del sector real depende de umbrales y sectores fijados por circular; en México y Brasil depende de la actividad, y en México cada fracción del artículo 17 añade montos mínimos en UMA. Por eso una sociedad pequeña puede quedar fuera del SAGRILAFT y, en cambio, quedar obligada en México si su operación supera el monto de la fracción que le aplica.
México: la LFPIORPI regula actividades vulnerables, no tipos de empresa
La Ley Federal para la Prevención e Identificación de Operaciones con Recursos de Procedencia Ilícita no pregunta qué es la empresa, sino qué hace. Según el texto vigente de la Cámara de Diputados, con última reforma del 16 de julio de 2025, el artículo 17 enumera las actividades vulnerables y el artículo 18 fija lo que debe hacer quien las realiza.
El artículo 17 abarca, entre otras, el desarrollo inmobiliario, la comercialización de metales preciosos y de vehículos, ciertos servicios profesionales independientes, la fe pública, los servicios de agente aduanal y el ofrecimiento habitual y profesional de intercambio de activos virtuales. Cada fracción tiene sus propios montos, en veces el valor diario de la UMA, para identificar al cliente y presentar el aviso.
Una empresa que no realiza ninguna de esas actividades no queda sujeta a la LFPIORPI por ser grande o por mover dinero, aunque sí puede ser cliente de quienes las realizan.
La reforma de julio de 2025 modificó varias fracciones del artículo 18. Quien realiza una actividad vulnerable debe, según el texto vigente:
- identificar y verificar a sus clientes con documentos oficiales y, si son personas morales, identificar a su beneficiario controlador;
- conservar los soportes, por regla general al menos diez años, y darse de alta en el padrón de actividades vulnerables;
- presentar avisos ante la Secretaría de Hacienda y, si hay sospecha, hacerlo dentro de las 24 horas siguientes, incluso si la operación no se celebró;
- evaluar sus riesgos con un enfoque basado en riesgos y elaborar un manual de políticas internas.
¿Cómo se sanciona el incumplimiento en México?
La ley combina multas administrativas y delitos. Según los artículos 53 y 54, el incumplimiento de las obligaciones del artículo 18 se multa con entre 200 y 2.000 veces el valor diario de la UMA, y omitir los avisos se multa con entre 10.000 y 65.000 veces la UMA o con entre el 10% y el 100% del valor de la operación, la cifra que resulte mayor. Además, el artículo 62 castiga con prisión de dos a ocho años a quien entregue información falsa para un aviso. El valor de la UMA cambia cada año.
Brasil: la Lei 9.613, las pessoas obrigadas y el COAF
En Brasil la obligación nace de pertenecer a la lista del artículo 9 de la Lei 9.613 de 1998. La ley obliga a quienes, de forma permanente o eventual, captan, intermedian o aplican recursos de terceros, compran y venden moneda extranjera u oro, o custodian y negocian valores mobiliarios. Su párrafo único añade, entre otras, aseguradoras, administradoras de tarjetas, empresas de factoring y leasing, promoción inmobiliaria, comercio de joyas, bienes de lujo y servicios de asesoría, consultoría, contabilidad o auditoría en ciertas operaciones.
Una empresa manufacturera cuya actividad no está en la lista no tiene esas obligaciones propias, aunque su banco sí las tiene y se las trasladará como cliente.
El artículo 10 obliga a las pessoas obrigadas a identificar a sus clientes, a registrar las transacciones que superen el límite de la autoridad competente (desde la reforma de 2022, también con activos virtuales), a adoptar controles internos acordes a su tamaño y a registrarse ante su regulador. El artículo 11 exige comunicar al COAF, sin dar conocimiento a nadie, en un plazo de 24 horas, las propuestas u operaciones sospechosas.
El COAF es la unidad de inteligencia financiera brasileña, un organismo público creado por el artículo 14 para recibir, examinar e identificar las ocurrencias sospechosas y aplicar penas administrativas. Las comunicaciones se hacen por el sistema Siscoaf: según el portal oficial de servicios de Brasil, primero hay que registrarse ante el regulador y después habilitarse en el sistema.
Las sanciones del artículo 12 se aplican a las personas obligadas y a sus administradores: advertencia, multa, inhabilitación temporal de hasta diez años para ejercer como administrador y cancelación o suspensión de la autorización. En su redacción actual, la multa tiene como topes el doble del valor de la operación, el doble del lucro real obtenido o previsto, o R$ 20.000.000.
Qué le piden a una empresa que opera en los tres países
Una empresa que opera en los tres países recibe exigencias de tres tipos: las propias, si está obligada; las de sus bancos, que la tratan como cliente; y las de sus clientes grandes, que la tratan como contraparte. Todas buscan saber quién está detrás de la empresa y de dónde viene el dinero.
Un ejemplo hipotético: un grupo colombiano con una filial en México y otra en Brasil verifica en Colombia si la matriz supera los umbrales del SAGRILAFT, en México si la filial realiza una actividad del artículo 17 y en Brasil si encaja en el artículo 9. Es un supuesto ilustrativo y la respuesta puede ser distinta en cada filial.
| Qué se pide | Colombia | México | Brasil |
|---|---|---|---|
| Identificar al cliente y a su beneficiario final | Sí, bajo el SARLAFT en el banco y el SAGRILAFT en la empresa obligada | Sí, con documentos oficiales; para personas morales, el beneficiario controlador | Sí, con registro actualizado de clientes |
| Política y manual | Política, manual y matriz de riesgos | Manual de políticas internas y evaluación de riesgos | Políticas y controles internos acordes al tamaño |
| Responsable de cumplimiento | Oficial de cumplimiento designado | Según las reglas de carácter general de Hacienda | Según el regulador de cada persona obligada |
| Conservación de soportes | Según el manual del sistema y la regulación del supervisor | Por regla general, al menos diez años | Según las instrucciones de la autoridad competente |
| Reporte de sospecha | ROS a la UIAF | Aviso dentro de las 24 horas | Comunicación al COAF en 24 horas |
| Registro previo | Designación del oficial de cumplimiento y canal de reporte a la UIAF | Alta en el padrón de actividades vulnerables | Registro ante el regulador y habilitación en Siscoaf |
Un expediente común ordena el trabajo: certificado de existencia de cada sociedad, estructura accionaria hasta la persona natural que controla y descripción de la actividad. Si la empresa mueve pagos internacionales, además sirve de soporte para el screening de listas de sanciones y para el monitoreo explicado en KYT y AML en pagos.
Qué no resuelve un sistema único de cumplimiento
Un sistema único de cumplimiento ordena la gestión de los tres países, pero no sustituye las obligaciones locales de cada entidad. Hay cuatro límites.
El primero es que la obligación es de cada persona jurídica: una matriz colombiana que cumple el SAGRILAFT no cumple por ello la LFPIORPI en su filial mexicana.
El segundo es que los reportes son locales. Cada aviso se presenta ante la autoridad del país, en su formato, y es reservado.
El tercero es que las normas cambian: la reforma mexicana de julio de 2025 modificó los artículos 17 y 18, y la circular colombiana de julio de 2026 reordenó el SAGRILAFT.
El cuarto es que ningún sistema evita que el banco o el cliente pidan sus propios documentos. Para entender cómo se verifica a una empresa, vea qué es el KYB.
Qué entrega Soulbit V1 frente a estos regímenes, y qué no
Soulbit V1 no cumple la normativa de prevención de lavado de su empresa en ningún país: cada régimen descrito es una obligación de cada sujeto obligado, con sus propios responsables, manuales y reportes.
Hoy Soulbit V1 verifica a las empresas clientes mediante KYB, aplica monitoreo de transacciones (KYT) y controles AML sobre los pagos que procesa, opera con custodia institucional y ofrece soporte humano. Cada pago deja trazabilidad que su equipo puede usar como soporte de su propia debida diligencia. El rail bancario local de Soulbit V1 existe solo en Colombia.
Lo que Soulbit V1 no entrega es igual de importante. No presenta avisos ante la UIAF, el COAF o Hacienda en nombre de su empresa, no redacta su manual ni emite certificaciones de cumplimiento, no determina si su empresa es sujeto obligado y no sustituye a su oficial de cumplimiento. Este artículo tampoco afirma qué régimen aplica a Soulbit como operador.
Preguntas frecuentes
¿Qué ley regula la prevención de lavado de activos en Colombia, México y Brasil?
En México es la Ley Federal para la Prevención e Identificación de Operaciones con Recursos de Procedencia Ilícita (LFPIORPI), y en Brasil la Lei 9.613 de 1998. Colombia no tiene una ley única para las empresas: el SAGRILAFT se regula por circulares de la Superintendencia de Sociedades y el SARLAFT por la normativa de la Superintendencia Financiera.
¿Quién recibe los reportes de operaciones sospechosas en cada país?
En Colombia los recibe la UIAF, en Brasil el COAF y en México la Secretaría de Hacienda y Crédito Público, mediante avisos presentados por el portal electrónico habilitado. Cada reporte es reservado: la ley prohíbe avisar a la persona a la que se refiere.
¿Una empresa del sector real debe implementar un sistema de prevención en los tres países?
No de forma automática. En Colombia depende de los umbrales y sectores de la Superintendencia de Sociedades, en México de realizar una actividad vulnerable del artículo 17 de la LFPIORPI y en Brasil de estar incluida entre las pessoas obrigadas del artículo 9 de la Lei 9.613. Una misma empresa puede estar obligada en un país y no en otro.
¿Qué plazo tiene una empresa para reportar una operación sospechosa?
En México y en Brasil la ley fija 24 horas desde la sospecha o el conocimiento de la operación. En Colombia el plazo y el procedimiento del reporte los fija la regulación del supervisor y la UIAF, por lo que debe consultarse el manual del sistema y el instructivo vigente.
¿Un único manual de cumplimiento sirve para los tres países?
Un núcleo común sí sirve, por ejemplo la identificación del beneficiario final y la conservación de soportes. Pero cada país exige registros, formatos, autoridades y plazos propios, así que el manual necesita anexos locales y un responsable que conozca cada norma.
¿Tu empresa quiere incorporar stablecoins a su operativa?
Únete a la lista de espera de Soulbit y empieza a pagar nómina, cobrar y gestionar tesorería sin pasar por SWIFT.
Únete a la lista de espera