SARLAFT e SAGRILAFT na Colômbia: diferenças e a quem cada um se aplica
O SARLAFT é aplicado pelas entidades supervisionadas pela Superintendência Financeira e o SAGRILAFT pelas empresas obrigadas supervisionadas pela Superintendência de Sociedades.
O SARLAFT e o SAGRILAFT previnem a mesma coisa, a lavagem de dinheiro e o financiamento do terrorismo, mas não obrigam os mesmos sujeitos nem são supervisionados pelo mesmo órgão. Para o CFO de uma empresa brasileira que negocia com parceiros colombianos, a confusão custa tempo: um banco pede um conjunto de documentos, um cliente grande pede outro, e nem sempre fica claro quem exige o quê.
Na Soulbit Academy comparamos os dois sistemas: quem supervisiona cada um, a quem se aplica, em que norma se apoia, que elementos exige e, sobretudo, o que cada um pede à sua empresa como contraparte. Os limites do SAGRILAFT não se repetem aqui: estão no nosso guia SAGRILAFT na Colômbia: quais empresas são obrigadas e o que implementar.
SARLAFT e SAGRILAFT: a diferença em uma frase
O SARLAFT é o Sistema de Administração do Risco de Lavagem de Ativos e Financiamento do Terrorismo aplicado pelas entidades supervisionadas pela Superintendência Financeira da Colômbia, e o SAGRILAFT é o sistema de autocontrole equivalente das empresas obrigadas supervisionadas pela Superintendência de Sociedades. A diferença de fundo é quem o implementa: uma instituição financeira de um lado, uma empresa do setor real do outro.
O resto decorre disso. Uma instituição financeira administra recursos de terceiros, então seu sistema se concentra no cliente que abre um produto e nas operações que ele movimenta. Uma empresa do setor real compra, vende e contrata, então seu sistema se concentra na contraparte: o cliente, o fornecedor, o distribuidor, o sócio ou o empregado.
Os dois sistemas seguem a mesma lógica de gestão de risco, têm um oficial de conformidade e desembocam em reportes de operações suspeitas à UIAF, a Unidade de Informação e Análise Financeira da Colômbia.
A quem se aplica o SARLAFT e a quem se aplica o SAGRILAFT: supervisor e alcance
O SARLAFT se aplica às entidades sob supervisão da Superintendência Financeira, como bancos, seguradoras e outras entidades do sistema financeiro, enquanto o SAGRILAFT se aplica a sociedades, empresas unipessoais e filiais de sociedades estrangeiras supervisionadas pela Superintendência de Sociedades que superam os limites fixados em sua circular. Uma empresa do setor real não implementa o SARLAFT; só o faria se também exercesse uma atividade supervisionada pela Superintendência Financeira. Confirme cada caso com o seu oficial de conformidade.
Um ponto importa ao CFO: o SAGRILAFT é acionado pelo porte. Não basta ser uma sociedade supervisionada; é preciso superar um limite de receita ou ativos ou pertencer a certos setores. O SARLAFT é acionado pela natureza: se a entidade é supervisionada pela Superintendência Financeira, o sistema é obrigatório, qualquer que seja o porte.
| Critério | SARLAFT | SAGRILAFT |
|---|---|---|
| Quem implementa | Entidades supervisionadas pela Superintendência Financeira da Colômbia | Empresas obrigadas supervisionadas pela Superintendência de Sociedades |
| O que o aciona | A natureza da entidade, sem limite de porte | Superar os limites de receita ou ativos, ou pertencer a certos setores |
| Norma de referência | Parte I, Título IV, Capítulo IV da Circular Básica Jurídica da Superintendência Financeira | Capítulo IX da Circular Básica Jurídica da Superintendência de Sociedades, após a Circular Externa 100-000020 de 2026 |
| Foco da due diligence | O cliente e suas operações na entidade | Todas as contrapartes: clientes, fornecedores, contratados, sócios e empregados |
| Quem recebe os reportes | UIAF | UIAF |
| Relação com corrupção e suborno | Não integra um programa de ética empresarial | Unificado com o PTEE em um só sistema desde julho de 2026 |
Uma empresa que abre conta em um banco é cliente para o banco e entra no SARLAFT dele. Para seus próprios compradores e fornecedores é uma contraparte e entra no SAGRILAFT deles. Uma empresa estrangeira que opera com a Colômbia encontrará os dois.
Base normativa e elementos de cada sistema
O SARLAFT é regulado na Parte I, Título IV, Capítulo IV da Circular Básica Jurídica da Superintendência Financeira, que desenvolve os artigos 102 a 107 do Estatuto Orgânico do Sistema Financeiro, e o SAGRILAFT no Capítulo IX da Circular Básica Jurídica da Superintendência de Sociedades. Segundo a Superintendência Financeira, as entidades devem identificar, medir, controlar e monitorar o risco por meio de procedimentos documentados em um manual.
O Capítulo IX do SAGRILAFT é novo. A Circular Externa 100-000020 de 2026, de 2 de julho de 2026, o introduziu e fundiu o SAGRILAFT com o PTEE, o programa contra corrupção e suborno transnacional, no Sistema de Autocontrole e Gestão de Riscos LA/FT/FP e C/ST. Em outubro de 2026 é a referência vigente, e as empresas já obrigadas devem se ajustar até 31 de maio de 2027.
Que elementos tem cada sistema?
Os dois compartilham uma estrutura de gestão de risco, com vocabulário próprio. O SARLAFT reúne políticas, procedimentos, uma estrutura organizacional com funções definidas, um órgão de controle e infraestrutura tecnológica para segmentar e monitorar, além de capacitação. O SAGRILAFT reúne política, manual, matriz de riscos, due diligence, divulgação e capacitação, e um oficial de conformidade com respaldo do conselho.
A diferença está no detalhe. O SARLAFT exige segmentar clientes, produtos, canais e jurisdições com ferramentas tecnológicas. O SAGRILAFT enfatiza que o sistema deve refletir a operação real e não ser um documento copiado.
O que um banco pede à sua empresa pelo SARLAFT
O banco pede à sua empresa os documentos que permitem conhecê-la como cliente: quem é, quem a controla, a que se dedica, de onde vêm seus recursos e que movimentação espera. Essa é a etapa de conhecimento do cliente do SARLAFT. Ocorre antes de abrir o produto e se repete ao longo da relação.
Na prática, o banco costuma solicitar a uma pessoa jurídica o seguinte:
- Um formulário de vinculação com dados da empresa, atividade e operações esperadas.
- O certificado de existência e representação legal e o RUT. Uma empresa estrangeira costuma apresentar o equivalente do registro societário, muitas vezes apostilado e com tradução juramentada.
- A identificação do representante legal e dos signatários.
- A cadeia societária até o beneficiário final, a pessoa natural que exerce o controle.
- Demonstrações financeiras e comprovação da origem dos recursos.
- A declaração sobre se algum sócio ou administrador é pessoa exposta politicamente (PEP).
A Superintendência Financeira não fixa uma lista única e fechada no documento consultado: cada entidade define sua política e seu formulário dentro do sistema. Por isso, dois bancos podem pedir listas diferentes sem que nenhum descumpra a norma.
O banco também verifica as informações em fontes independentes, consulta listas vinculantes e atualiza os dados periodicamente. Se mudarem a composição societária, o representante legal ou o tipo de operações, o razoável é avisar antes que o banco perceba. Um perfil desatualizado pode gerar bloqueios ou o encerramento da relação.
O banco reporta à UIAF se algo não fechar?
Sim. O banco, como entidade supervisionada, envia à UIAF os reportes de operações suspeitas que detectar na movimentação de seus clientes, e esses reportes são reservados: o banco não pode informar à sua empresa que houve um reporte. A melhor defesa é um perfil transacional coerente com a atividade e documentos que o sustentem.
O que uma empresa obrigada ao SAGRILAFT pede a fornecedores e clientes
Uma empresa obrigada ao SAGRILAFT deve aplicar due diligence às suas contrapartes, isto é, a clientes, fornecedores, contratados e sócios, identificando-as, conhecendo seu beneficiário final e entendendo a finalidade da relação. Isso a distingue do banco: a empresa vigia não só quem lhe compra, mas também de quem ela compra.
A Superintendência Financeira esclarece que, para o SARLAFT, fornecedores e contratados não são clientes. No SAGRILAFT são contrapartes. Uma empresa brasileira sem obrigação própria na Colômbia pode receber de um grande cliente colombiano um pedido de documentos tão detalhado quanto o de um banco.
| Aspecto | O que um banco pede (SARLAFT) | O que uma empresa obrigada pede (SAGRILAFT) |
|---|---|---|
| A quem pede | Ao cliente que vincula | A clientes, fornecedores, contratados e outras contrapartes, conforme o risco |
| Identificação | Formulário, certificado de existência e representação legal, RUT e identificação do representante legal | Documentos equivalentes, na medida definida por sua política |
| Beneficiário final | Cadeia societária até a pessoa natural que controla | O mesmo, com due diligence reforçada se não for possível identificá-lo |
| Origem dos recursos | Declaração e comprovação da origem dos recursos e da atividade | Finalidade da relação comercial e coerência das transações |
| Listas vinculantes | Consulta na vinculação e de forma contínua | Consulta contínua, com reporte à UIAF em caso de coincidência |
| Acompanhamento | Atualização periódica e monitoramento de operações | Vigilância das transações durante toda a relação |
Um exemplo hipotético ajuda. Uma empresa brasileira de software fatura a um grupo varejista colombiano obrigado ao SAGRILAFT e também abre conta em um banco colombiano. O banco pede o formulário de vinculação e o beneficiário final. O cliente, antes de pagar a primeira fatura, pede o certificado societário, a identificação dos sócios e uma consulta a listas. Os documentos quase coincidem, e mantê-los em um único dossiê evita preparar duas vezes o mesmo pacote. O caso é uma suposição ilustrativa, não uma situação real.
Como lidar com os dois regimes na prática
Um dossiê único de conformidade, com uma versão vigente dos documentos societários e da cadeia de beneficiários finais, permite responder ao banco e aos clientes corporativos com os mesmos documentos. O mesmo pacote responde ao banco e aos clientes corporativos, e cada atualização é feita uma só vez.
Cinco práticas organizam o trabalho:
- Verifique se sua entidade colombiana supera os limites da Superintendência de Sociedades, com as demonstrações financeiras de 31 de dezembro. O procedimento está no guia de empresas obrigadas.
- Mantenha um dossiê atualizado com certificado de existência, identificação fiscal, identificação de sócios e representante legal e demonstrações financeiras.
- Documente o beneficiário final e avise o banco e os clientes se ele mudar.
- Alinhe o perfil transacional à atividade real, porque uma mudança brusca aciona os alertas de qualquer sistema.
- Aplique due diligence aos seus próprios fornecedores e clientes, com procedimento escrito e consulta a listas, como explicamos em listas de sanções e triagem em pagamentos internacionais.
O PTEE aparece aqui apenas de passagem: desde julho de 2026 compartilha sistema com o SAGRILAFT, de modo que a due diligence sobre uma contraparte pode cobrir, em um mesmo dossiê, o risco de lavagem e o de suborno. Para o detalhe do PTEE, consulte a circular.
Se sua empresa movimenta pagamentos internacionais, o dossiê também serve de suporte ao monitoramento de cada operação. Como funciona esse monitoramento está em KYT e AML em pagamentos, e como uma empresa é verificada em o que é KYB.
O que a Soulbit V1 entrega frente ao SARLAFT e ao SAGRILAFT, e o que não entrega
A Soulbit V1 não cumpre o SARLAFT nem o SAGRILAFT em nome da sua empresa: ambos os sistemas são obrigações de cada sujeito obrigado, com seu próprio oficial de conformidade e sua própria matriz de riscos. A Soulbit aplica controles sobre a própria operação, e isso pode trazer informação útil à sua equipe financeira.
Hoje a Soulbit V1 verifica as empresas clientes por KYB, aplica monitoramento de transações (KYT) e controles AML aos pagamentos que processa, opera com custódia institucional e oferece suporte humano. Cada pagamento deixa um rastro que sua equipe pode usar como suporte da própria due diligence.
O que a Soulbit V1 não entrega é igualmente importante. Não emite certificações de conformidade da sua empresa, não reporta à UIAF em seu nome, não redige seu manual nem sua matriz de riscos, não substitui a due diligence que você deve fazer sobre suas contrapartes e não responde perante um banco pelas informações que você entregar.
Usar a Soulbit evita que meu banco peça documentos?
Não. O banco aplica o próprio SARLAFT e continuará pedindo o que sua política exigir, independentemente dos controles de qualquer outro provedor de pagamentos. A Soulbit V1 não altera essa relação nem as obrigações da sua empresa.
Perguntas frequentes
Qual é a diferença entre SARLAFT e SAGRILAFT?
O SARLAFT é o sistema aplicado pelas entidades supervisionadas pela Superintendência Financeira da Colômbia, como os bancos. O SAGRILAFT é o que implementam as empresas obrigadas supervisionadas pela Superintendência de Sociedades. Ambos previnem a lavagem de dinheiro e o financiamento do terrorismo, mas têm supervisor, norma e alcance distintos.
Uma empresa colombiana precisa implementar o SARLAFT?
Em regra, não. O SARLAFT é obrigação das entidades supervisionadas pela Superintendência Financeira, não de uma empresa do setor real. O que a empresa costuma vivenciar é o SARLAFT do seu banco, que lhe pede informações como cliente. Se superar os limites da Superintendência de Sociedades, sua obrigação é outra: o SAGRILAFT.
Por que um banco colombiano pede tantos documentos a uma empresa brasileira?
Porque o banco, como entidade supervisionada, deve conhecer seus clientes, verificar as informações e monitorar suas operações conforme o SARLAFT. Por isso pede documentos societários, identificação do representante legal, dados do beneficiário final e a origem dos recursos. Recusar a entrega pode limitar ou encerrar a relação.
Um fornecedor é cliente para efeitos do SARLAFT?
Não. A Superintendência Financeira esclarece que, para o SARLAFT, empregados, fornecedores e contratados da entidade não são considerados clientes. Já no SAGRILAFT, uma empresa obrigada trata clientes, fornecedores e contratados como contrapartes e aplica due diligence a todos.
O que uma empresa obrigada ao SAGRILAFT pede aos seus fornecedores?
Costuma pedir comprovação de existência e representação legal, identificação do representante legal, a cadeia societária até o beneficiário final, a finalidade da relação comercial e a consulta a listas vinculantes. O alcance depende do risco de cada contraparte e da política de due diligence da empresa.
Sua empresa quer incorporar stablecoins à operação?
Entre na lista de espera da Soulbit e comece a pagar folha, cobrar e gerir tesouraria sem passar pelo SWIFT.
Entre na lista de espera