Prevenção à lavagem de dinheiro para empresas na Colômbia, no México e no Brasil: o que cada país exige
A Colômbia obriga por porte e setor, o México por atividade vulnerável e o Brasil por constar de uma lista legal de pessoas obrigadas: três gatilhos para um mesmo objetivo.
Uma empresa brasileira que abre operação na Colômbia e no México descobre que "prevenção à lavagem de dinheiro" não é um único conjunto de regras. No Brasil, a empresa do setor real costuma conhecer o tema pelo que o banco lhe pede. Fora, a pergunta muda: está obrigada, a quem reporta e o que exigem seus bancos e clientes?
No Soulbit Academy organizamos a comparação em outubro de 2026: lei-marco, autoridade, quem é obrigado, o que a empresa deve implementar, a quem reporta e como se sanciona. Os limites colombianos não se repetem aqui; estão em nosso guia de SAGRILAFT: quais empresas são obrigadas e o que implementar.
Prevenção à lavagem de dinheiro em empresas: três gatilhos para o mesmo objetivo
A prevenção à lavagem de dinheiro em empresas segue nos três países o mesmo modelo internacional de gestão de risco, mas o que ativa a obrigação muda. A Colômbia obriga por porte e setor as sociedades vigiladas, o México obriga quem exerce uma atividade vulnerável listada em lei e o Brasil obriga as pessoas que constam de uma lista legal de pessoas obrigadas.
Os três compartilham peças conhecidas: identificar o cliente e o beneficiário final, guardar registros e comunicar operações suspeitas a uma unidade de inteligência financeira. Mudam a norma, a autoridade, os formatos e as sanções.
| Critério | Colômbia | México | Brasil |
|---|---|---|---|
| Norma-marco | Capítulo IX da Circular Básica Jurídica da Superintendência de Sociedades (SAGRILAFT e PTEE); normas da Superintendência Financeira (SARLAFT) | Lei Federal para a Prevenção e Identificação de Operações com Recursos de Procedência Ilícita (LFPIORPI) | Lei 9.613 de 1998, com alterações posteriores |
| Quem supervisiona | Superintendência de Sociedades no setor real; Superintendência Financeira nas entidades financeiras | Secretaria de Fazenda e Crédito Público | COAF e o regulador setorial de cada pessoa obrigada |
| O que ativa a obrigação | Natureza da entidade ou superar limites e setores fixados pelo supervisor | Exercer uma atividade vulnerável do artigo 17 | Constar do artigo 9 da lei |
| Onde se reporta | UIAF | Avisos à Secretaria pelo portal eletrônico | COAF, pelo sistema Siscoaf |
| Comunicação de suspeita | Reporte de operação suspeita (ROS) à UIAF | Aviso em até 24 horas da suspeita | Comunicação ao COAF em 24 horas |
| Sanções gerais | Sanções administrativas do supervisor | Multas em múltiplos da UMA e prisão para quem prestar informação falsa | Advertência, multa, inabilitação de administradores e cassação da autorização |
Brasil: a Lei 9.613, as pessoas obrigadas e o COAF
No Brasil a obrigação nasce de constar do artigo 9 da Lei 9.613 de 1998. A lei alcança quem, em caráter permanente ou eventual, capta, intermedeia ou aplica recursos de terceiros, compra e vende moeda estrangeira ou ouro, ou faz a custódia e a negociação de valores mobiliários. Seu parágrafo único acrescenta seguradoras, administradoras de cartões, empresas de factoring e leasing, promoção imobiliária, comércio de joias e bens de luxo e serviços de assessoria, consultoria, contabilidade ou auditoria em certas operações.
Uma indústria cuja atividade não está na lista não tem essas obrigações próprias, embora seu banco tenha e as repasse a ela como cliente.
O artigo 10 exige que as pessoas obrigadas identifiquem clientes, mantenham registro das transações acima do limite fixado pela autoridade competente (desde a alteração de 2022, inclusive ativos virtuais), adotem controles internos compatíveis com seu porte e se cadastrem no regulador. O artigo 11 exige comunicar ao Coaf, sem dar ciência a ninguém, em 24 horas, as propostas ou operações suspeitas.
O COAF é a unidade de inteligência financeira brasileira, órgão público criado pelo artigo 14 para receber, examinar e identificar as ocorrências suspeitas e aplicar penas administrativas. As comunicações são feitas pelo Siscoaf: segundo o portal oficial de serviços do governo, é preciso primeiro cadastrar-se no regulador e depois habilitar-se no sistema.
As sanções do artigo 12 alcançam as pessoas obrigadas e seus administradores: advertência, multa, inabilitação temporária por até dez anos para o exercício do cargo de administrador e cassação ou suspensão da autorização. Na redação atual, a multa tem como tetos o dobro do valor da operação, o dobro do lucro real obtido ou presumido, ou R$ 20.000.000.
O que muda para a empresa brasileira ao sair do país?
O Brasil usa uma lista de pessoas obrigadas, enquanto a Colômbia usa limites de porte e o México, atividades vulneráveis. A empresa que não está na lista brasileira pode, na Colômbia, superar o limite do SAGRILAFT, e no México pode exercer uma atividade do artigo 17.
Colômbia: SAGRILAFT no setor real, SARLAFT no financeiro e a UIAF
A Colômbia tem dois sistemas, conforme quem é a empresa. O SARLAFT é implementado pelas entidades vigiadas pela Superintendência Financeira, como os bancos, e o SAGRILAFT pelas sociedades vigiadas pela Superintendência de Sociedades que superam os limites ou pertencem aos setores fixados em sua circular. Ambos terminam em reportes de operações suspeitas à UIAF, a Unidade de Informação e Análise Financeira.
A diferença prática está em nosso comparativo de SARLAFT e SAGRILAFT. A mudança mais recente é a Circular Externa 100-000020 da Superintendência de Sociedades, de 2 de julho de 2026, que fundiu o SAGRILAFT e o PTEE no Capítulo IX da Circular Básica Jurídica. As empresas já obrigadas devem se ajustar até 31 de maio de 2027. O programa de ética empresarial está em nosso guia do PTEE.
Uma empresa colombiana obrigada deve ter política aprovada pelo órgão social máximo, manual, matriz de riscos, devida diligência sobre contrapartes, treinamento e oficial de conformidade. A subsidiária abaixo dos limites não tem obrigação própria, mas seu banco e seus clientes grandes pedirão documentos.
México: a LFPIORPI regula atividades vulneráveis, não tipos de empresa
A Lei Federal para a Prevenção e Identificação de Operações com Recursos de Procedência Ilícita pergunta o que a empresa faz, não o que ela é. Segundo o texto vigente da Câmara de Deputados, com última reforma em 16 de julho de 2025, o artigo 17 enumera as atividades vulneráveis e o artigo 18 fixa o que deve fazer quem as exerce.
O artigo 17 abrange, entre outras, o desenvolvimento imobiliário, o comércio de metais preciosos e de veículos, certos serviços profissionais independentes, a fé pública, os serviços de agente aduaneiro e a oferta habitual e profissional de troca de ativos virtuais. Cada inciso tem seus valores, em múltiplos do valor diário da UMA, para identificar o cliente e apresentar o aviso.
Uma empresa que não exerce nenhuma dessas atividades não fica sujeita à LFPIORPI por ser grande ou movimentar dinheiro, embora possa ser cliente de quem as exerce.
A reforma de julho de 2025 alterou vários incisos do artigo 18. Quem exerce uma atividade vulnerável deve, pelo texto vigente:
- identificar e verificar clientes com documentos oficiais e, se forem pessoas jurídicas, identificar o beneficiário controlador;
- guardar os registros, em regra por ao menos dez anos, e inscrever-se no cadastro de atividades vulneráveis;
- apresentar avisos à Secretaria de Fazenda e, havendo suspeita, em até 24 horas, mesmo que a operação não se realize;
- avaliar riscos com abordagem baseada em risco e elaborar um manual de políticas internas.
Como se sanciona o descumprimento no México?
A lei combina multas administrativas e crimes. Pelos artigos 53 e 54, descumprir as obrigações do artigo 18 gera multa de 200 a 2.000 vezes o valor diário da UMA, e omitir os avisos, multa de 10.000 a 65.000 vezes a UMA ou de 10% a 100% do valor da operação, o que for maior. O artigo 62 pune com prisão de dois a oito anos quem fornecer informação falsa para um aviso. O valor da UMA muda a cada ano.
O que se exige de uma empresa que opera nos três países
Uma empresa que opera nos três países recebe três tipos de exigência: as próprias, se for obrigada; as de seus bancos, que a tratam como cliente; e as de clientes grandes, que a tratam como contraparte. Todas querem saber quem está por trás da empresa e de onde vem o dinheiro.
Um exemplo hipotético: um grupo brasileiro com subsidiárias na Colômbia e no México verifica, na Colômbia, se a subsidiária supera os limites do SAGRILAFT; no México, se exerce atividade do artigo 17; e no Brasil, se a controladora consta do artigo 9. É um suposto ilustrativo, e a resposta pode variar por subsidiária.
| O que se exige | Colômbia | México | Brasil |
|---|---|---|---|
| Identificar cliente e beneficiário final | Sim, no SARLAFT do banco e no SAGRILAFT da empresa obrigada | Sim, com documentos oficiais; em pessoa jurídica, o beneficiário controlador | Sim, com cadastro atualizado de clientes |
| Política e manual | Política, manual e matriz de riscos | Manual de políticas internas e avaliação de riscos | Políticas e controles internos compatíveis com o porte |
| Responsável de conformidade | Oficial de conformidade designado | Conforme as regras gerais da Secretaria | Conforme o regulador de cada pessoa obrigada |
| Guarda de registros | Conforme o manual do sistema e as normas do supervisor | Em regra, ao menos dez anos | Conforme as instruções da autoridade competente |
| Comunicação de suspeita | ROS à UIAF | Aviso em até 24 horas | Comunicação ao COAF em 24 horas |
| Cadastro prévio | Designação do oficial de conformidade e canal de reporte à UIAF | Inscrição no cadastro de atividades vulneráveis | Cadastro no regulador e habilitação no Siscoaf |
Um dossiê comum organiza o trabalho: certidão de existência de cada sociedade, estrutura societária até a pessoa natural que controla e descrição da atividade. Se a empresa movimenta pagamentos internacionais, ele serve também à triagem de listas de sanções e ao monitoramento descrito em KYT e AML em pagamentos.
O que um sistema único de compliance não resolve
Um sistema único de compliance organiza a gestão dos três países, mas não substitui as obrigações locais de cada entidade. Há quatro limites.
O primeiro é que a obrigação é de cada pessoa jurídica: o cumprimento da Lei 9.613 pela controladora brasileira não cumpre a LFPIORPI na subsidiária mexicana.
O segundo é que os reportes são locais. Cada aviso é apresentado à autoridade do país, em seu formato, e é sigiloso.
O terceiro é que as normas mudam: a reforma mexicana de julho de 2025 alterou os artigos 17 e 18, e a circular colombiana de julho de 2026 reorganizou o SAGRILAFT.
O quarto é que nenhum sistema impede o banco ou o cliente de pedir seus próprios documentos. Para entender como uma empresa é verificada, veja o que é KYB.
O que a Soulbit V1 entrega diante desses regimes, e o que não entrega
A Soulbit V1 não cumpre, em nome da sua empresa, a regulamentação de prevenção à lavagem de dinheiro de nenhum país: cada regime descrito é obrigação de cada entidade obrigada, com seus próprios responsáveis, manuais e reportes.
Hoje a Soulbit V1 verifica empresas clientes por KYB, aplica monitoramento de transações (KYT) e controles AML sobre os pagamentos que processa, opera com custódia institucional e oferece suporte humano. Cada pagamento deixa rastreabilidade que sua equipe pode usar como suporte à própria devida diligência. O trilho bancário local da Soulbit V1 existe apenas na Colômbia.
O que a Soulbit V1 não entrega é igualmente importante. Não apresenta avisos à UIAF, ao COAF ou à Secretaria de Fazenda mexicana em nome da sua empresa, não redige seu manual nem emite certificações de conformidade, não determina se sua empresa é entidade obrigada e não substitui seu oficial de conformidade. Este artigo também não afirma qual regime se aplica à Soulbit como operadora.
Perguntas frequentes
Qual lei regula a prevenção à lavagem de dinheiro na Colômbia, no México e no Brasil?
No Brasil é a Lei 9.613 de 1998, e no México a Lei Federal para a Prevenção e Identificação de Operações com Recursos de Procedência Ilícita (LFPIORPI). A Colômbia não tem lei única para empresas: o SAGRILAFT é regulado por circulares da Superintendência de Sociedades e o SARLAFT por normas da Superintendência Financeira.
Quem recebe as comunicações de operações suspeitas em cada país?
No Brasil recebe o COAF, na Colômbia a UIAF e no México a Secretaria de Fazenda e Crédito Público, por avisos apresentados em seu portal eletrônico. A comunicação é sigilosa: a lei proíbe avisar a pessoa a quem ela se refere.
Uma empresa brasileira que entra na Colômbia e no México precisa implementar um programa nos dois países?
Não automaticamente. Na Colômbia depende dos limites e setores da Superintendência de Sociedades, no México de exercer uma atividade vulnerável do artigo 17 da LFPIORPI. Cada subsidiária deve ser avaliada separadamente, e a matriz brasileira segue a Lei 9.613 se estiver entre as pessoas obrigadas do artigo 9.
Em quanto tempo é preciso comunicar uma operação suspeita?
No Brasil e no México a lei fixa 24 horas a partir da suspeita ou do conhecimento da operação. Na Colômbia, o prazo e o procedimento decorrem das normas do supervisor e das instruções da UIAF, por isso é preciso consultar o manual do sistema e o instrutivo vigente.
Um único manual de compliance serve para os três países?
Um núcleo comum serve, como a identificação do beneficiário final e a guarda de registros. Mas cada país tem cadastros, formatos, autoridades e prazos próprios, de modo que o manual precisa de anexos locais e de um responsável que conheça cada norma.
Sua empresa quer incorporar stablecoins à operação?
Entre na lista de espera da Soulbit e comece a pagar folha, cobrar e gerir tesouraria sem passar pelo SWIFT.
Entre na lista de espera