SAGRILAFT na Colômbia: quais empresas são obrigadas e o que implementar
O SAGRILAFT é o sistema colombiano de prevenção à lavagem de dinheiro, obrigatório para empresas supervisionadas pela Superintendência de Sociedades a partir de 4.929.017 UVB.
O SAGRILAFT é o sistema de autocontrole com que uma empresa colombiana evita ser usada para lavagem de dinheiro ou financiamento do terrorismo, e a Superintendência de Sociedades o exige de quem supera certos limites de receita ou ativos. Para o CFO de um grupo brasileiro com filial ou sócios na Colômbia, as perguntas são práticas: a entidade colombiana está obrigada e o que significa implementar o sistema? As regras mudaram em julho de 2026, e boa parte do que foi publicado antes já não é exata.
No Soulbit Academy explicamos quem deve cumprir, com quais limites, o que o sistema contém, quem responde por ele e como funcionam os reportes à UIAF. As siglas são explicadas conforme aparecem.
SAGRILAFT em 2026: o que é e o que mudou com a Circular Externa 100-000020
O SAGRILAFT é o Sistema de Autocontrole e Gestão do Risco Integral de Lavagem de Ativos, Financiamento do Terrorismo e Financiamento da Proliferação de Armas de Destruição em Massa, e desde 2 de julho de 2026 está unificado ao PTEE em um único sistema. Isso consta da Circular Externa 100-000020 de 2026 da Superintendência de Sociedades, que renovou a Circular Básica Jurídica.
O PTEE é o Programa de Transparência e Ética Empresarial, que cobre corrupção e suborno transnacional. O Capítulo IX reúne os dois sob o nome de Sistema de Autocontrole e Gestão de Riscos LA/FT/FP e C/ST. LA/FT/FP significa lavagem de ativos, financiamento do terrorismo e financiamento da proliferação. C/ST significa corrupção e suborno transnacional.
Há três efeitos práticos. Primeiro, uma política, um manual e uma matriz de riscos substituem dois programas paralelos. Segundo, os limites passam de salários mínimos para UVB, a Unidade de Valor Básico. Terceiro, há um prazo: quem já era obrigado deve se ajustar até 31 de maio de 2027, e os sistemas atuais continuam válidos até lá.
Em 1º de outubro de 2026, a circular já foi expedida e deixou de ser projeto. A UIAF, a Unidade de Informação e Análise Financeira, continua recebendo os reportes de operações suspeitas.
Quais empresas são obrigadas a implementar o SAGRILAFT: limites e setores
São obrigadas as sociedades, empresas unipessoais e filiais de sociedades estrangeiras supervisionadas pela Superintendência de Sociedades cuja receita total ou ativo total, em 31 de dezembro do ano anterior, tenha sido igual ou superior a 4.929.017 UVB. É condição que não sejam supervisionadas por outra entidade com regime especial em razão da atividade.
Alguns setores têm limite menor. Imobiliário, metais e pedras preciosas, serviços jurídicos, serviços contábeis, construção e comércio de veículos entram no sistema completo a partir de 3.696.762 UVB de receita ou ativos, desde que a atividade registrada corresponda aos códigos CIIU da circular. Outros regimes entram sem limite de valores: autofinanciamento comercial, operadores de consignado, marketing multinível, fundos pecuários e factoring supervisionado.
| Regime | Quem entra | Limite segundo a circular | Equivalente aproximado |
|---|---|---|---|
| Sistema completo, critério geral | Sociedades, empresas unipessoais e filiais de sociedades estrangeiras supervisionadas pela Superintendência de Sociedades | Receita total ou ativo total a partir de 4.929.017 UVB | Cerca de 59.690 milhões de pesos colombianos |
| Sistema completo, setores de risco | Imobiliário, metais e pedras preciosas, serviços jurídicos, serviços contábeis, construção e comércio de veículos | Receita ou ativos a partir de 3.696.762 UVB | Cerca de 44.768 milhões de pesos |
| Sistema completo, ativos virtuais | Quem recebe aportes em ativos virtuais ou presta serviços de troca, transferência ou custódia | A partir de 12.323 UVB em aportes ou operações; os serviços exigem também receita a partir de 369.676 UVB ou ativos a partir de 616.127 UVB | Cerca de 149 milhões de pesos em operações |
| Sistema completo, regimes especiais | Autofinanciamento comercial, consignado, multinível, fundos pecuários e factoring supervisionado | Sem limite de valores | Não se aplica |
| Regime de medidas mínimas | Imobiliário, metais, jurídico, contábil, veículos, farmacêutico, infraestrutura e construção, manufatura e mineração-energia, com os códigos CIIU listados | Receita a partir de 369.676 UVB ou ativos a partir de 616.127 UVB | Cerca de 4.477 milhões de pesos em receita ou 7.461 milhões em ativos |
A UVB é a Unidade de Valor Básico que a DIAN, a autoridade tributária colombiana, fixa a cada ano, então a conversão para pesos muda. Calcule o limite com o valor oficial vigente e compare com as demonstrações financeiras de 31 de dezembro.
O que é o regime de medidas mínimas?
É uma versão reduzida do sistema para empresas dos setores listados que superam um limite baixo, mas não o do sistema completo. Inclui capacitação anual, due diligence das contrapartes e reporte à UIAF, e é aprovado pelo conselho ou pelo órgão social máximo.
Um exemplo hipotético ajuda. Uma empresa brasileira de autopeças tem uma filial colombiana de comércio de veículos (com um código CIIU incluído na lista da circular) com receita de 10.000 milhões de pesos. Está muito abaixo do limite do sistema completo para o setor, de cerca de 44.768 milhões, mas acima do de medidas mínimas, de cerca de 4.477 milhões. Se a Superintendência supervisiona a filial, ela deveria implementar o regime de medidas mínimas. Os valores são uma suposição ilustrativa e não representam nenhum cliente.
A obrigação recai sobre a entidade colombiana, não sobre a matriz estrangeira. Se houver grupo empresarial, o oficial de conformidade da controladora pode atender todas as entidades obrigadas do grupo, desde que tenha domicílio na Colômbia. Se a Superintendência supervisiona determinada filial depende de critérios próprios, então confirme com assessoria local.
Quais elementos um sistema SAGRILAFT deve ter
Um sistema SAGRILAFT deve ter, no mínimo, uma política e um manual de procedimentos, uma matriz de riscos, due diligence das contrapartes, divulgação e capacitação e um oficial de conformidade com respaldo do conselho. A circular alerta contra o paper compliance, isto é, copiar documentos de outras empresas que não refletem a operação real.
A matriz de riscos passa por quatro etapas: identificação, avaliação, controle e monitoramento. A empresa classifica seus fatores de risco por setor, geografia, terceiros, intermediários e canais, mede cada risco e desenha controles para reduzir o risco residual.
A circular exige ainda políticas específicas: presentes, despesas de viagem, contribuições políticas, doações, lobby, financiamento da proliferação, contratação estatal e um código de ética, todas com controles e sanções internas.
| Elemento do sistema | O que a circular exige | Quem responde |
|---|---|---|
| Política e manual | Regras de conduta e procedimentos adaptados aos riscos próprios, com compromisso da alta direção | Conselho, que aprova em ata, e representante legal |
| Matriz de riscos | Identificação, avaliação, controle e monitoramento dos riscos LA/FT/FP e C/ST | Oficial de conformidade, com o representante legal |
| Due diligence | Identificar a contraparte, seu beneficiário final e o propósito da relação, e vigiar as transações de forma contínua | Representante legal e áreas que cadastram terceiros |
| Divulgação e capacitação | Ao menos uma vez por ano, com registro de participantes, data e temas | Oficial de conformidade |
| Reporte à UIAF | ROS quando se detecta operação suspeita e AROS trimestral se não houve nenhum | Oficial de conformidade |
| Guarda da informação | Documentos e registros íntegros, com data e hora, da due diligence e dos reportes | A empresa obrigada |
O oficial de conformidade, o conselho e o representante legal no SAGRILAFT
O oficial de conformidade é a pessoa física que implementa, executa e supervisiona o sistema, e responde diretamente ao conselho ou ao órgão social máximo quando não há conselho. O conselho designa um oficial principal e um suplente, e lhes assegura recursos e autonomia.
A circular fixa os requisitos. O oficial precisa de diploma profissional e de um ano de experiência em conformidade e gestão de riscos LA/FT/FP e C/ST. Deve comprovar conhecimentos com especialização, mestrado ou curso de pelo menos 90 horas, atualizados ao menos a cada três anos. Deve ter domicílio na Colômbia, não pode atuar em mais de dez empresas obrigadas e não pode integrar os órgãos de administração.
O conselho aprova o sistema em ata, avalia os relatórios do oficial e define critérios para cadastrar pessoas politicamente expostas (PEP). O representante legal propõe o sistema com o oficial, destina recursos, decide os cadastros e certifica o cumprimento perante a Superintendência quando solicitado.
O revisor fiscal, quando existe, também deve reportar à UIAF as operações suspeitas que detectar. Contratar tecnologia ou assessoria ajuda a operar o sistema, mas a responsabilidade permanece na empresa.
Due diligence e reportes à UIAF no SAGRILAFT
A due diligence é o processo pelo qual a empresa identifica cada contraparte, verifica sua identidade em fontes independentes, conhece seu beneficiário final e entende por que existe a relação comercial. A circular exige ainda vigiar as transações durante toda a relação.
A due diligence reforçada se aplica quando o risco é maior, como contrapartes PEP, estruturas sem beneficiário final identificável ou operações com sinais de alerta. Decide o representante legal, e tudo deve ser documentado com data e hora.
Como se reporta uma operação suspeita à UIAF?
A empresa envia um reporte de operação suspeita (ROS) à UIAF pelo SIREL, o sistema de reporte on-line da unidade. O ROS não é uma denúncia criminal e não exige certeza de que houve crime: basta que a operação se enquadre na definição de suspeita. O reporte é sigiloso.
Se passa um trimestre sem nenhum ROS, o oficial de conformidade apresenta um informe de ausência de reporte (AROS) em até dez dias corridos após o fim do trimestre. Quando uma contraparte consta das listas vinculantes, a empresa deve reportar à UIAF e informar a Promotoria-Geral. Por isso a consulta a listas de sanções é contínua, tema que tratamos em listas de sanções e triagem em pagamentos internacionais.
Quem opera com ativos virtuais deve tomar medidas razoáveis para identificar a contraparte e os riscos do ativo. O monitoramento de cada pagamento complementa essa identificação, como explicamos em KYT e AML em pagamentos.
Sanções, prazos e permanência no sistema SAGRILAFT
O descumprimento das instruções do capítulo pode gerar investigações administrativas e sanções contra a empresa, seus administradores, o oficial de conformidade e o revisor fiscal. A base é o numeral 3 do artigo 86 da Lei 222 de 1995, que permite multas sucessivas ou não de até 200 salários mínimos mensais, sem prejuízo de ações de outras autoridades.
A circular acrescenta que, conforme o artigo 313 da Lei 2294 de 2023, a Superintendência fixa as multas em UVB, pelo valor vigente na data da sanção.
Há duas regras de calendário. Quem se tornar obrigado pela primeira vez após 31 de dezembro de 2026 deve ter o sistema em funcionamento até 31 de maio do ano seguinte. E a empresa que deixa de cumprir os requisitos continua obrigada por mais dois anos no sistema completo e mais um ano no regime de medidas mínimas. Para quem já era obrigado, o prazo de ajuste vence em 31 de maio de 2027.
O que o Soulbit V1 entrega frente ao SAGRILAFT, e o que não entrega
O Soulbit V1 não implementa o SAGRILAFT da sua empresa nem substitui o seu oficial de conformidade: o sistema, a matriz de riscos e os reportes à UIAF são deveres de cada empresa obrigada. O Soulbit aplica controles à sua própria operação, e isso pode dar informação útil à sua equipe financeira.
Hoje o Soulbit V1 verifica as empresas clientes por KYB, aplica monitoramento de transações (KYT) e controles AML aos pagamentos que processa, opera com custódia institucional e oferece suporte humano. Cada pagamento deixa rastreabilidade que a sua equipe pode usar como suporte contábil e como insumo da due diligence das suas próprias contrapartes, como descrevemos em rastreabilidade de pagamentos no fechamento contábil e em o que é KYB.
O que o Soulbit V1 não entrega pesa tanto quanto. Não certifica a conformidade da sua empresa, não envia reportes à UIAF em seu nome, não redige a sua matriz de riscos nem o seu manual e não substitui a due diligence que você deve fazer sobre seus clientes e fornecedores.
Usar o Soulbit faz minha empresa cumprir o SAGRILAFT?
Não. Os controles de um provedor de pagamentos cobrem os pagamentos que passam por ele, enquanto o sistema da sua empresa abrange todas as suas contrapartes, processos e decisões. Desenhar, aprovar e supervisionar esse sistema continua sendo responsabilidade do seu conselho, do representante legal e do oficial de conformidade.
Perguntas frequentes
Quais empresas são obrigadas a implementar o SAGRILAFT na Colômbia?
São obrigadas as sociedades, empresas unipessoais e filiais de sociedades estrangeiras supervisionadas pela Superintendência de Sociedades cuja receita total ou ativo total, em 31 de dezembro do ano anterior, tenha sido igual ou superior a 4.929.017 UVB. Alguns setores entram a partir de 3.696.762 UVB, segundo a Circular Externa 100-000020 de 2026.
Uma empresa brasileira com filial na Colômbia precisa do sistema?
Sim, se a filial colombiana for supervisionada pela Superintendência de Sociedades e atingir algum limite, porque a obrigação recai sobre a entidade colombiana. A matriz brasileira não é obrigada diretamente por esse capítulo, mas o oficial de conformidade do grupo pode atender as entidades colombianas obrigadas se tiver domicílio na Colômbia.
O que é a UIAF e o que ela faz?
A UIAF é a Unidade de Informação e Análise Financeira, a unidade de inteligência financeira da Colômbia, comparável ao Coaf no Brasil. Ela recebe os reportes de operação suspeita (ROS) pelo sistema SIREL. O ROS é confidencial e não equivale a uma denúncia criminal.
O SAGRILAFT ainda é separado do PTEE?
Não. A Circular Externa 100-000020 de 2 de julho de 2026 uniu o SAGRILAFT e o PTEE, programa de transparência e ética contra corrupção e suborno transnacional, em um único sistema, no Capítulo IX da Circular Básica Jurídica. Quem já era obrigado deve se ajustar até 31 de maio de 2027.
Que sanções existem para quem não implementa o sistema?
A Superintendência de Sociedades pode investigar e sancionar a empresa, seus administradores, o oficial de conformidade e o revisor fiscal, com base no artigo 86 da Lei 222 de 1995. A circular informa que as multas são fixadas em UVB, pelo valor vigente na data da sanção.
Sua empresa quer incorporar stablecoins à operação?
Entre na lista de espera da Soulbit e comece a pagar folha, cobrar e gerir tesouraria sem passar pelo SWIFT.
Entre na lista de espera