Regulación

SAGRILAFT: qué empresas están obligadas y qué deben implementar

El SAGRILAFT obliga a las empresas vigiladas por la Superintendencia de Sociedades con ingresos o activos desde 4.929.017 UVB, y a ciertos sectores desde umbrales menores.

Erika Sandoval
Erika Sandoval11 min de lectura
Compartir
Regulación

El SAGRILAFT es el sistema de autocontrol con el que una empresa colombiana previene que se use para lavar activos o financiar el terrorismo, y la Superintendencia de Sociedades se lo exige a las compañías que superan ciertos umbrales de ingresos o activos. Un CFO debe resolver dos cosas: si su compañía está obligada y qué implica implementarlo. El marco cambió en julio de 2026, por lo que buena parte de lo publicado antes ya no es exacto.

En Soulbit Academy explicamos quién debe implementar el SAGRILAFT, con qué umbrales, qué elementos exige el sistema, quién responde dentro de la empresa y cómo funcionan los reportes a la UIAF.

SAGRILAFT en 2026: qué es y qué cambió con la Circular Externa 100-000020

El SAGRILAFT es el Sistema de Autocontrol y Gestión del Riesgo Integral de Lavado de Activos, Financiación del Terrorismo y Financiación de la Proliferación de Armas de Destrucción Masiva, y desde el 2 de julio de 2026 está integrado con el PTEE en un único sistema. Así lo establece la Circular Externa 100-000020 de 2026 de la Superintendencia de Sociedades, que renueva la Circular Básica Jurídica.

El PTEE es el Programa de Transparencia y Ética Empresarial, que cubre la corrupción y el soborno transnacional. La circular reúne ambos regímenes en el Capítulo IX con el nombre de Sistema de Autocontrol y Gestión de Riesgos LA/FT/FP y C/ST. LA/FT/FP significa lavado de activos, financiación del terrorismo y financiación de la proliferación. C/ST significa corrupción y soborno transnacional.

Hay tres consecuencias prácticas. La primera es que ya no se mantienen dos sistemas en paralelo, sino una política, un manual y una matriz de riesgos para ambos frentes. La segunda es que los umbrales pasan de salarios mínimos a UVB. La tercera es un plazo: quienes ya estaban obligados deben ajustarse a más tardar el 31 de mayo de 2027, y mientras tanto sus sistemas actuales siguen siendo válidos.

A 1 de octubre de 2026 la circular está expedida y ya no es un proyecto. La UIAF, la Unidad de Información y Análisis Financiero, sigue recibiendo los reportes de operaciones sospechosas.

Qué empresas están obligadas a implementar el SAGRILAFT: umbrales y sectores

Están obligadas las sociedades, empresas unipersonales y sucursales de sociedades extranjeras vigiladas por la Superintendencia de Sociedades que, a 31 de diciembre del año anterior, tuvieron ingresos totales o activos totales iguales o superiores a 4.929.017 UVB. La condición es que no estén vigiladas por otra entidad con un régimen especial en razón de su actividad.

Algunos sectores tienen un umbral menor. Para agentes inmobiliarios, comercio de metales y piedras preciosas, servicios jurídicos, servicios contables, construcción y comercio de vehículos, el sistema completo aplica desde 3.696.762 UVB en ingresos o activos, siempre que la actividad inscrita en el registro mercantil corresponda a los códigos CIIU que fija la circular. Otros regímenes entran sin umbral: autofinanciamiento comercial, libranza, mercadeo multinivel, fondos ganaderos y factoring vigilado.

RégimenQuién entraUmbral según la circularEquivalente orientativo
Sistema completo, criterio generalSociedades, empresas unipersonales y sucursales de sociedades extranjeras vigiladas por la Superintendencia de SociedadesIngresos totales o activos totales desde 4.929.017 UVBUnos 59.690 millones de pesos
Sistema completo, sectores de riesgoInmobiliario, metales y piedras preciosas, servicios jurídicos, servicios contables, construcción y comercio de vehículosIngresos o activos desde 3.696.762 UVBUnos 44.768 millones de pesos
Sistema completo, activos virtualesQuien recibe aportes en activos virtuales o presta servicios de intercambio, transferencia o custodiaDesde 12.323 UVB en aportes u operaciones; los servicios exigen además ingresos desde 369.676 UVB o activos desde 616.127 UVBUnos 149 millones de pesos en operaciones
Sistema completo, regímenes especialesAutofinanciamiento comercial, libranza, multinivel, fondos ganaderos y factoring vigiladoSin umbral de cifrasNo aplica
Régimen de medidas mínimasInmobiliario, metales, jurídicos, contables, vehículos, farmacéutico, infraestructura y construcción, manufacturero y minero-energético, con los códigos CIIU listadosIngresos desde 369.676 UVB o activos desde 616.127 UVBUnos 4.477 millones de pesos en ingresos o 7.461 millones en activos
Tabla 1. Quién debe implementar el sistema completo y quién el régimen de medidas mínimas, a octubre de 2026. Los pesos se calculan con una UVB de 12.110 pesos, valor de referencia usado solo para ilustrar; calcule el umbral con la UVB que fije la DIAN para el año, y son orientativos.

La UVB es la Unidad de Valor Básico que fija la DIAN cada año, así que la conversión a pesos cambia. Calcule el umbral con el valor oficial vigente y compárelo con sus estados financieros a 31 de diciembre.

¿Qué es el régimen de medidas mínimas?

Es una versión reducida del sistema para empresas de los sectores listados que superan un umbral bajo pero no llegan al del sistema completo. Incluye capacitación anual, debida diligencia sobre las contrapartes y reporte a la UIAF, y lo aprueba la junta directiva o el máximo órgano social.

Un ejemplo hipotético ayuda a ubicarse. Una PYME manufacturera de 60 empleados, con un código CIIU incluido en la lista de la circular e ingresos de 20.000 millones de pesos, no alcanza el umbral general de unos 59.690 millones. Pero supera el de medidas mínimas, de unos 4.477 millones, y por tanto debería implementar ese régimen. Las cifras son un supuesto ilustrativo y no representan a ningún cliente.

Una empresa no supervisada por la Superintendencia de Sociedades no queda obligada por este capítulo. Verifique con su asesor si la supervisa, porque depende de criterios aparte.

Qué elementos debe tener un sistema SAGRILAFT

Un sistema SAGRILAFT debe comprender, como mínimo, una política y un manual de procedimientos, una matriz de riesgos, la debida diligencia sobre contrapartes, un esquema de divulgación y capacitación y un oficial de cumplimiento con respaldo de la junta directiva. La circular advierte contra el paper compliance, es decir, copiar documentos ajenos que no reflejan la operación.

La matriz de riesgos recorre cuatro etapas: identificación, evaluación, control y monitoreo. La empresa clasifica sus factores de riesgo por sector, zonas geográficas, terceros, intermediarios y canales, mide cada riesgo y diseña controles para reducir el riesgo residual.

La circular también exige políticas específicas: regalos, gastos de viaje, contribuciones políticas, donaciones, lobby, financiación de la proliferación, contratación estatal y un código de ética, todas con controles y sanciones internas.

Elemento del sistemaQué exige la circularQuién responde
Política y manualReglas de conducta y procedimientos adaptados a los riesgos propios, con el compromiso de la alta direcciónJunta directiva, que lo aprueba por acta, y representante legal
Matriz de riesgosIdentificación, evaluación, control y monitoreo de los riesgos LA/FT/FP y C/STOficial de cumplimiento, con el representante legal
Debida diligenciaIdentificar a la contraparte, a su beneficiario final y el propósito de la relación, y vigilar las transacciones de forma continuaRepresentante legal y áreas que vinculan terceros
Divulgación y capacitaciónAl menos una vez al año, con constancia de asistentes, fecha y temasOficial de cumplimiento
Reporte a la UIAFROS cuando se detecta una operación sospechosa y AROS trimestral si no hubo ningunoOficial de cumplimiento
Conservación de la informaciónDocumentos y registros íntegros, con fecha y hora, de la debida diligencia y de los reportesSujeto obligado
Tabla 2. Elementos del sistema de autocontrol y quién responde de cada uno, según el Capítulo IX de la Circular Básica Jurídica.

El oficial de cumplimiento es la persona natural que implementa, ejecuta y supervisa el sistema, y depende directamente de la junta directiva o del máximo órgano social cuando no hay junta. La junta designa un oficial principal y un suplente, y les asegura recursos y autonomía.

La circular fija los requisitos del oficial. Debe tener título profesional y un año de experiencia en cumplimiento y gestión de riesgos LA/FT/FP y C/ST. Debe acreditar conocimientos con una especialización, una maestría o un diplomado de al menos 90 horas, y actualizarlos como mínimo cada tres años. Debe estar domiciliado en Colombia, no puede ser oficial de más de diez sujetos obligados y no puede pertenecer a los órganos de administración.

La junta aprueba el sistema por acta, evalúa los informes del oficial y define los criterios para vincular personas expuestas políticamente (PEP). El representante legal propone el sistema con el oficial, asigna recursos, decide las vinculaciones y certifica el cumplimiento ante la Superintendencia cuando se lo pida.

El revisor fiscal, cuando existe, debe además reportar a la UIAF las operaciones sospechosas que detecte. Contratar tecnología o asesoría ayuda a operar el sistema, pero la responsabilidad sigue en la empresa.

Debida diligencia y reportes a la UIAF en el SAGRILAFT

La debida diligencia es el proceso con el que la empresa identifica a cada contraparte, verifica su identidad con fuentes independientes, conoce a su beneficiario final y entiende para qué se establece la relación comercial. La circular exige además vigilar las transacciones durante toda la relación.

Cuando los factores de riesgo son mayores, aplica la debida diligencia intensificada. Es el caso de contrapartes PEP, estructuras sin beneficiario final identificable u operaciones con señales de alerta. Decide el representante legal, y todo debe quedar documentado con fecha y hora.

¿Cómo se reporta una operación sospechosa a la UIAF?

La empresa envía un reporte de operación sospechosa (ROS) a la UIAF a través del SIREL, el sistema de reporte en línea de la unidad. El ROS no es una denuncia penal y no exige certeza de que haya un delito: basta con que la operación encaje en la definición de operación sospechosa. El reporte es reservado.

Si transcurre un trimestre sin ningún ROS, el oficial de cumplimiento presenta un informe de ausencia de reporte (AROS) dentro de los diez días calendario siguientes al cierre del trimestre. Cuando una contraparte figura en las listas vinculantes, la empresa debe reportarlo a la UIAF y ponerlo en conocimiento de la Fiscalía. Por eso la consulta de listas de sanciones es una tarea continua, tema que desarrollamos en listas de sanciones y screening en pagos internacionales.

Quien opera con activos virtuales debe tomar medidas razonables para identificar a su contraparte y los riesgos del activo. El monitoreo de cada pago complementa esa identificación, y lo explicamos en KYT y AML en pagos.

Sanciones, plazos y permanencia en el sistema SAGRILAFT

El incumplimiento de las instrucciones del capítulo puede dar lugar a investigaciones administrativas y sanciones contra la empresa, sus administradores, el oficial de cumplimiento y el revisor fiscal. La base es el numeral 3 del artículo 86 de la Ley 222 de 1995, que permite multas sucesivas o no hasta por 200 salarios mínimos, sin perjuicio de las acciones de otras autoridades.

La circular añade que, según el artículo 313 de la Ley 2294 de 2023, la tasación de las multas de la Superintendencia se hace en UVB, con el valor vigente al imponerlas.

Hay dos reglas de calendario. Quien adquiera por primera vez la calidad de sujeto obligado después del 31 de diciembre de 2026 debe poner en marcha el sistema a más tardar el 31 de mayo del año siguiente. Y si una empresa deja de cumplir los requisitos, sigue obligada dos años más en el sistema completo y un año más en el régimen de medidas mínimas. Para quienes ya estaban obligados, el plazo de ajuste vence el 31 de mayo de 2027.

Qué entrega Soulbit V1 frente al SAGRILAFT, y qué no

Soulbit V1 no implementa el SAGRILAFT de su empresa ni sustituye a su oficial de cumplimiento: el sistema, la matriz de riesgos y los reportes a la UIAF son obligaciones de cada sujeto obligado. Soulbit aplica controles sobre su propia operación, y eso puede aportar información útil a su equipo financiero.

Hoy Soulbit V1 verifica a las empresas clientes mediante KYB, aplica monitoreo de transacciones (KYT) y controles AML sobre los pagos que procesa, opera con custodia institucional y ofrece soporte humano. Cada pago deja trazabilidad que su equipo puede usar como soporte contable y de debida diligencia sobre sus propias contrapartes, como describimos en reportes de trazabilidad para el cierre contable y en qué es el KYB.

Lo que Soulbit V1 no entrega es igual de importante. No emite certificaciones de cumplimiento de su empresa, no reporta a la UIAF en su nombre, no redacta su matriz de riesgos ni su manual, y no sustituye la debida diligencia que usted debe hacer sobre sus clientes y proveedores.

¿Usar Soulbit hace que mi empresa cumpla con el SAGRILAFT?

No. Los controles de un proveedor de pagos cubren los pagos que pasan por él, pero el sistema de autocontrol de su empresa abarca todas sus contrapartes, procesos y decisiones. Diseñar, aprobar y supervisar el sistema sigue siendo responsabilidad de su junta, su representante legal y su oficial de cumplimiento.

Preguntas frecuentes

¿Qué empresas están obligadas a implementar el SAGRILAFT en Colombia?

Están obligadas las sociedades, empresas unipersonales y sucursales de sociedades extranjeras vigiladas por la Superintendencia de Sociedades cuyos ingresos totales o activos totales, a 31 de diciembre del año anterior, sean iguales o superiores a 4.929.017 UVB. Algunos sectores entran desde 3.696.762 UVB, según la Circular Externa 100-000020 de 2026.

¿Sigue existiendo el SAGRILAFT después de la Circular Externa 100-000020 de 2026?

El nombre SAGRILAFT sigue en uso común, pero la circular lo fundió con el PTEE en un único Sistema de Autocontrol y Gestión de Riesgos LA/FT/FP y C/ST, recogido en el Capítulo IX de la Circular Básica Jurídica. Las empresas ya obligadas deben ajustarse a más tardar el 31 de mayo de 2027.

¿Qué requisitos debe cumplir el oficial de cumplimiento?

Debe tener título profesional, al menos un año de experiencia en cumplimiento y gestión de riesgos LA/FT/FP y C/ST, conocimientos acreditados con una especialización, una maestría o un diplomado de 90 horas, y domicilio en Colombia. No puede pertenecer a los órganos de administración.

¿Cada cuánto se reporta a la UIAF?

El reporte de operación sospechosa (ROS) se envía cuando se detecta la operación, a través del SIREL de la UIAF. Si pasa un trimestre sin ningún ROS, el oficial de cumplimiento debe presentar un informe de ausencia de ROS (AROS) dentro de los diez días calendario siguientes al cierre del trimestre.

¿Qué pasa si una empresa obligada no implementa el sistema?

La Superintendencia de Sociedades puede abrir investigaciones y sancionar a la empresa, a sus administradores, al oficial de cumplimiento y al revisor fiscal, con base en el numeral 3 del artículo 86 de la Ley 222 de 1995. Las multas se tasan en UVB.

¿Tu empresa quiere incorporar stablecoins a su operativa?

Únete a la lista de espera de Soulbit y empieza a pagar nómina, cobrar y gestionar tesorería sin pasar por SWIFT.

Únete a la lista de espera

Artículos relacionados

Regulación

Stablecoins para empresas en Costa Rica: marco legal

Costa Rica no tiene una ley de mercado de criptoactivos, pero a partir del 19 de septiembre de 2026 tendrá, por primera vez, una reforma antilavado que obliga a reportar a quien presta servicios sobre ellos. La diferencia entre usar el activo y prestar el servicio regulado es la que debe entender cualquier empresa antes de escalar su operación.

11 min de lectura
Stablecoins para empresas en Costa Rica: marco legal
Regulación

Stablecoins para empresas en Paraguay: marco legal

Paraguay no tiene una ley de mercado de criptoactivos: el proyecto que lo intentaba fue vetado en 2022. Lo que sí tiene desde 2020 es un régimen antilavado que alcanza a quien presta servicios sobre activos virtuales, reforzado en 2026 con una nueva obligación de reporte tributario. Distinguir entre usar el activo y prestar el servicio regulado es la clave para cualquier empresa paraguaya.

11 min de lectura
Stablecoins para empresas en Paraguay: marco legal
Tesorería

Cambio de divisas para empresas en Brasil: cómo funciona

Cambiar divisas para una empresa en Brasil no es solo una cotización: implica contrato de câmbio, institución autorizada, IOF y, desde octubre de 2026, más empresas con acceso a cuenta en moneda extranjera.

11 min de lectura
Cambio de divisas para empresas en Brasil: cómo funciona