SARLAFT y SAGRILAFT: diferencias y a quién aplica cada uno
El SARLAFT lo aplican las entidades vigiladas por la Superintendencia Financiera y el SAGRILAFT las empresas obligadas supervisadas por la Superintendencia de Sociedades.
El SARLAFT y el SAGRILAFT previenen lo mismo, el lavado de activos y la financiación del terrorismo, pero no obligan a los mismos sujetos ni los supervisa la misma entidad. Para un CFO la confusión cuesta tiempo: un banco le pide documentos por un sistema, un cliente grande le pide otros por otro, y no siempre queda claro quién exige qué.
En Soulbit Academy comparamos los dos sistemas: quién supervisa cada uno, a quién aplica, en qué norma se apoya, qué elementos exige y, sobre todo, qué le piden a su empresa como contraparte. Los umbrales del SAGRILAFT no se repiten aquí: están en nuestra guía de SAGRILAFT: qué empresas están obligadas y qué deben implementar.
SARLAFT y SAGRILAFT: la diferencia en una frase
El SARLAFT es el Sistema de Administración del Riesgo de Lavado de Activos y de la Financiación del Terrorismo que aplican las entidades vigiladas por la Superintendencia Financiera de Colombia, y el SAGRILAFT es el sistema de autocontrol equivalente para las empresas obligadas que supervisa la Superintendencia de Sociedades. La diferencia de fondo es quién lo implementa: una entidad financiera en un caso, una empresa del sector real en el otro.
De ahí salen las demás diferencias. Una entidad financiera administra el dinero de terceros, así que su sistema se centra en el cliente que abre un producto y en las operaciones que mueve. Una empresa del sector real compra, vende y contrata, así que su sistema se centra en la contraparte: el cliente, el proveedor, el distribuidor, el socio o el empleado.
Ambos sistemas siguen la misma lógica de gestión de riesgo, tienen un oficial de cumplimiento y desembocan en reportes de operaciones sospechosas a la UIAF, la Unidad de Información y Análisis Financiero.
A quién aplica el SARLAFT y a quién el SAGRILAFT: supervisor y alcance
El SARLAFT aplica a las entidades sometidas a la supervisión de la Superintendencia Financiera, como establecimientos bancarios, aseguradoras y otras entidades del sistema financiero, mientras que el SAGRILAFT aplica a las sociedades, empresas unipersonales y sucursales de sociedades extranjeras vigiladas por la Superintendencia de Sociedades que superan los umbrales fijados en su circular. Una empresa del sector real no implementa el SARLAFT; solo lo haría si, además, desarrollara una actividad vigilada por la Superintendencia Financiera. Verifique cada caso con su oficial de cumplimiento.
Un detalle útil para el CFO: el SAGRILAFT se activa por tamaño. No basta con ser una sociedad vigilada, hay que superar un umbral de ingresos o activos, o pertenecer a ciertos sectores. El SARLAFT, en cambio, se activa por naturaleza: si la entidad es vigilada por la Superintendencia Financiera, el sistema es obligatorio sin importar su tamaño.
| Criterio | SARLAFT | SAGRILAFT |
|---|---|---|
| Quién lo implementa | Entidades vigiladas por la Superintendencia Financiera de Colombia | Empresas obligadas vigiladas por la Superintendencia de Sociedades |
| Qué lo activa | La naturaleza de la entidad, sin umbral de tamaño | Superar los umbrales de ingresos o activos, o pertenecer a ciertos sectores |
| Norma de referencia | Parte I, Título IV, Capítulo IV de la Circular Básica Jurídica de la Superintendencia Financiera | Capítulo IX de la Circular Básica Jurídica de la Superintendencia de Sociedades, tras la Circular Externa 100-000020 de 2026 |
| Foco de la debida diligencia | El cliente y sus operaciones en la entidad | Todas las contrapartes: clientes, proveedores, contratistas, socios y empleados |
| Quién recibe los reportes | UIAF | UIAF |
| Relación con corrupción y soborno | No integra un programa de ética empresarial | Unificado con el PTEE en un solo sistema desde julio de 2026 |
Una empresa que abre una cuenta en un banco es cliente para el banco y entra en su SARLAFT. Para sus propios compradores y proveedores es una contraparte y entra en el SAGRILAFT de ellos.
Base normativa y elementos de cada sistema
El SARLAFT se regula en la Parte I, Título IV, Capítulo IV de la Circular Básica Jurídica de la Superintendencia Financiera, que desarrolla los artículos 102 a 107 del Estatuto Orgánico del Sistema Financiero, y el SAGRILAFT en el Capítulo IX de la Circular Básica Jurídica de la Superintendencia de Sociedades. Según la Superintendencia Financiera, las entidades deben identificar, medir, controlar y monitorear el riesgo mediante procedimientos documentados en un manual.
El Capítulo IX del SAGRILAFT es nuevo. La Circular Externa 100-000020 de 2026, del 2 de julio de 2026, lo introdujo y fundió el SAGRILAFT con el PTEE, el programa contra la corrupción y el soborno transnacional, en el Sistema de Autocontrol y Gestión de Riesgos LA/FT/FP y C/ST. A octubre de 2026 es la referencia vigente y las empresas ya obligadas deben ajustarse a más tardar el 31 de mayo de 2027.
¿Qué elementos tiene cada sistema?
Los dos comparten una estructura de gestión de riesgo, aunque con vocabulario propio. El SARLAFT reúne políticas, procedimientos, una estructura organizacional con funciones definidas, un órgano de control y una infraestructura tecnológica para segmentar y monitorear, además de capacitación. El SAGRILAFT reúne política, manual, matriz de riesgos, debida diligencia, divulgación y capacitación, y un oficial de cumplimiento con respaldo de la junta directiva.
La diferencia está en el detalle. El SARLAFT exige segmentar clientes, productos, canales y jurisdicciones con herramientas tecnológicas. El SAGRILAFT pone el acento en que el sistema refleje la operación real y no sea un documento copiado.
Qué documentos le pide un banco a su empresa por el SARLAFT
El banco le pide a su empresa los documentos con los que puede conocerla como cliente: quién es, quién la controla, a qué se dedica, de dónde vienen sus fondos y qué movimientos espera. Esta es la etapa de conocimiento del cliente del SARLAFT, y se hace antes de abrir el producto y se repite a lo largo de la relación.
En la práctica, el banco suele solicitar lo siguiente a una persona jurídica:
- Un formulario de vinculación con datos de la empresa, su actividad y sus operaciones esperadas.
- El certificado de existencia y representación legal y el RUT.
- La identificación del representante legal y de quienes firmen.
- La estructura accionaria hasta identificar al beneficiario final, la persona natural que ejerce control.
- Estados financieros y soporte del origen de los fondos.
- La declaración sobre si alguno de los socios o administradores es una persona expuesta políticamente (PEP).
La Superintendencia Financiera no fija un único listado cerrado en el documento consultado: cada entidad define su política y su formulario dentro del sistema. Por eso dos bancos pueden pedir listas distintas y ninguno incumple.
El banco también verifica la información con fuentes independientes, consulta listas vinculantes y actualiza los datos de forma periódica. Si cambia la composición accionaria, el representante legal o el tipo de operaciones, lo razonable es avisar antes de que el banco lo detecte. Un perfil desactualizado puede traducirse en bloqueos o en la terminación de la relación.
¿Es el banco quien reporta a la UIAF si algo no cuadra?
Sí. El banco, como entidad vigilada, envía a la UIAF los reportes de operaciones sospechosas que detecte en el movimiento de sus clientes, y esos reportes son reservados: el banco no puede informar a su empresa de que hubo un reporte. Para la empresa, la mejor defensa es un perfil transaccional coherente con su actividad y documentos que lo respalden.
Qué le pide una empresa obligada al SAGRILAFT a sus proveedores y clientes
Una empresa obligada al SAGRILAFT debe aplicar debida diligencia a sus contrapartes, es decir, a sus clientes, proveedores, contratistas y socios, identificándolas, conociendo a su beneficiario final y entendiendo el propósito de la relación. Esto la diferencia del banco: la empresa no solo vigila a quien le compra, también a quien le vende.
La Superintendencia Financiera aclara que, para el SARLAFT, proveedores y contratistas no son clientes. Bajo el SAGRILAFT sí son contrapartes. Una pyme que no tiene obligación propia puede recibir de sus clientes grandes una solicitud de documentos igual de detallada que la de un banco.
| Aspecto | Qué pide un banco (SARLAFT) | Qué pide una empresa obligada (SAGRILAFT) |
|---|---|---|
| A quién se lo pide | Al cliente que vincula | A clientes, proveedores, contratistas y otras contrapartes, según su riesgo |
| Identificación | Formulario, certificado de existencia y representación legal, RUT e identificación del representante legal | Documentos equivalentes, en la medida que lo defina su política |
| Beneficiario final | Estructura accionaria hasta la persona natural que controla | Lo mismo, con debida diligencia intensificada si no se logra identificar |
| Origen de fondos | Declaración y soportes del origen de los fondos y de la actividad | Propósito de la relación comercial y coherencia de las transacciones |
| Listas vinculantes | Consulta al vincular y de forma continua | Consulta de forma continua, con reporte a la UIAF si hay coincidencia |
| Seguimiento | Actualización periódica y monitoreo de operaciones | Vigilancia de las transacciones durante toda la relación |
Un ejemplo hipotético ayuda a verlo. Una PYME colombiana de servicios, que no alcanza los umbrales, tiene un banco y un cliente corporativo grande obligado al SAGRILAFT. El banco le exige el formulario de vinculación y la identificación del beneficiario final. El cliente, antes de pagarle la primera factura, le pide el certificado de existencia, la identificación de sus socios y una consulta en listas. Los documentos casi coinciden, y mantenerlos en una carpeta común evita preparar dos veces el mismo expediente. El caso es un supuesto ilustrativo, no una situación real.
Cómo cruzar los dos regímenes en la operación y qué hacer como CFO
Un expediente único de cumplimiento, con una versión vigente de los documentos societarios y de la estructura de beneficiarios finales, permite responder al banco y a los clientes corporativos con los mismos soportes. El mismo paquete responde al banco y a los clientes corporativos, y cada actualización se hace una sola vez.
Cinco prácticas ordenan el trabajo:
- Verifique si su empresa supera los umbrales de la Superintendencia de Sociedades con los estados financieros a 31 de diciembre. El procedimiento está en la guía de empresas obligadas.
- Mantenga un expediente actualizado con certificado de existencia, RUT, identificación de socios y representante legal, y estados financieros.
- Documente el beneficiario final y avise a su banco y a sus clientes si cambia.
- Alinee el perfil transaccional con la actividad real, porque un cambio brusco de operaciones activa las alertas de cualquier sistema.
- Aplique debida diligencia a sus propios proveedores y clientes, con un procedimiento escrito y con consulta a listas, como explicamos en listas de sanciones y screening en pagos internacionales.
El PTEE aparece aquí solo de pasada: desde julio de 2026 comparte sistema con el SAGRILAFT, de modo que la debida diligencia sobre una contraparte puede cubrir en un mismo expediente el riesgo de lavado y el de soborno. Para el detalle del PTEE, consulte la circular.
Si su empresa mueve pagos internacionales, el expediente también sirve de soporte para el monitoreo de cada operación. Cómo funciona ese monitoreo está en KYT y AML en pagos, y cómo se verifica a una empresa en qué es el KYB.
Qué entrega Soulbit V1 frente al SARLAFT y el SAGRILAFT, y qué no
Soulbit V1 no cumple el SARLAFT ni el SAGRILAFT en nombre de su empresa: ambos sistemas son obligaciones de cada sujeto obligado, con su propio oficial de cumplimiento y su propia matriz de riesgos. Soulbit aplica controles sobre su propia operación, y eso puede aportar información útil a su equipo financiero.
Hoy Soulbit V1 verifica a las empresas clientes mediante KYB, aplica monitoreo de transacciones (KYT) y controles AML sobre los pagos que procesa, opera con custodia institucional y ofrece soporte humano. Cada pago deja trazabilidad que su equipo puede usar como soporte de su propia debida diligencia.
Lo que Soulbit V1 no entrega es igual de importante. No emite certificaciones de cumplimiento de su empresa, no reporta a la UIAF en su nombre, no redacta su manual ni su matriz de riesgos, no sustituye la debida diligencia que usted debe hacer sobre sus contrapartes y no responde ante un banco por la información que usted entregue.
¿Usar Soulbit evita que mi banco me pida documentos?
No. El banco aplica su propio SARLAFT y le seguirá pidiendo la información que su política exija, independientemente de los controles de cualquier otro proveedor de pagos. Soulbit V1 no modifica esa relación ni las obligaciones de su empresa.
Preguntas frecuentes
¿Cuál es la diferencia entre SARLAFT y SAGRILAFT?
El SARLAFT es el sistema que aplican las entidades vigiladas por la Superintendencia Financiera de Colombia, como los bancos. El SAGRILAFT es el que implementan las empresas obligadas que supervisa la Superintendencia de Sociedades. Ambos previenen el lavado de activos y la financiación del terrorismo, pero tienen supervisor, norma y alcance distintos.
¿Una empresa colombiana debe implementar el SARLAFT?
Por regla general no. El SARLAFT es una obligación de las entidades vigiladas por la Superintendencia Financiera, no de una empresa del sector real. Lo que una empresa suele experimentar es el SARLAFT de su banco, que le pide información como cliente. Si la empresa supera los umbrales de la Superintendencia de Sociedades, su obligación es otra: el SAGRILAFT.
¿Por qué mi banco me pide documentos y actualizaciones de información?
Porque el banco, como entidad vigilada, debe conocer a sus clientes, verificar su información y vigilar sus operaciones según su sistema SARLAFT. Por eso solicita documentos societarios, identificación del representante legal, datos del beneficiario final y el origen de los fondos. Negarse a entregarlos puede limitar o terminar la relación.
¿Un proveedor es un cliente para efectos del SARLAFT?
No. La Superintendencia Financiera aclara que, para el SARLAFT, los empleados, los proveedores y los contratistas de la entidad no se consideran clientes. En cambio, bajo el SAGRILAFT una empresa obligada trata como contrapartes tanto a sus clientes como a sus proveedores y contratistas, y les aplica debida diligencia.
¿Qué documentos pide una empresa obligada al SAGRILAFT a sus proveedores?
Suele pedir existencia y representación legal, identificación del representante legal, composición accionaria hasta el beneficiario final, el propósito de la relación comercial y la consulta de listas vinculantes. El alcance depende del riesgo de cada contraparte y de la política de debida diligencia de la empresa.
¿Tu empresa quiere incorporar stablecoins a su operativa?
Únete a la lista de espera de Soulbit y empieza a pagar nómina, cobrar y gestionar tesorería sin pasar por SWIFT.
Únete a la lista de espera