Regulação

SARLAFT e SAGRILAFT na Colômbia: diferenças e a quem cada um se aplica

O SARLAFT é aplicado pelas entidades supervisionadas pela Superintendência Financeira e o SAGRILAFT pelas empresas obrigadas supervisionadas pela Superintendência de Sociedades.

Erika Sandoval
Erika Sandoval11 min de leitura
Compartilhar
Regulação

O SARLAFT e o SAGRILAFT previnem a mesma coisa, a lavagem de dinheiro e o financiamento do terrorismo, mas não obrigam os mesmos sujeitos nem são supervisionados pelo mesmo órgão. Para o CFO de uma empresa brasileira que negocia com parceiros colombianos, a confusão custa tempo: um banco pede um conjunto de documentos, um cliente grande pede outro, e nem sempre fica claro quem exige o quê.

Na Soulbit Academy comparamos os dois sistemas: quem supervisiona cada um, a quem se aplica, em que norma se apoia, que elementos exige e, sobretudo, o que cada um pede à sua empresa como contraparte. Os limites do SAGRILAFT não se repetem aqui: estão no nosso guia SAGRILAFT na Colômbia: quais empresas são obrigadas e o que implementar.

SARLAFT e SAGRILAFT: a diferença em uma frase

O SARLAFT é o Sistema de Administração do Risco de Lavagem de Ativos e Financiamento do Terrorismo aplicado pelas entidades supervisionadas pela Superintendência Financeira da Colômbia, e o SAGRILAFT é o sistema de autocontrole equivalente das empresas obrigadas supervisionadas pela Superintendência de Sociedades. A diferença de fundo é quem o implementa: uma instituição financeira de um lado, uma empresa do setor real do outro.

O resto decorre disso. Uma instituição financeira administra recursos de terceiros, então seu sistema se concentra no cliente que abre um produto e nas operações que ele movimenta. Uma empresa do setor real compra, vende e contrata, então seu sistema se concentra na contraparte: o cliente, o fornecedor, o distribuidor, o sócio ou o empregado.

Os dois sistemas seguem a mesma lógica de gestão de risco, têm um oficial de conformidade e desembocam em reportes de operações suspeitas à UIAF, a Unidade de Informação e Análise Financeira da Colômbia.

A quem se aplica o SARLAFT e a quem se aplica o SAGRILAFT: supervisor e alcance

O SARLAFT se aplica às entidades sob supervisão da Superintendência Financeira, como bancos, seguradoras e outras entidades do sistema financeiro, enquanto o SAGRILAFT se aplica a sociedades, empresas unipessoais e filiais de sociedades estrangeiras supervisionadas pela Superintendência de Sociedades que superam os limites fixados em sua circular. Uma empresa do setor real não implementa o SARLAFT; só o faria se também exercesse uma atividade supervisionada pela Superintendência Financeira. Confirme cada caso com o seu oficial de conformidade.

Um ponto importa ao CFO: o SAGRILAFT é acionado pelo porte. Não basta ser uma sociedade supervisionada; é preciso superar um limite de receita ou ativos ou pertencer a certos setores. O SARLAFT é acionado pela natureza: se a entidade é supervisionada pela Superintendência Financeira, o sistema é obrigatório, qualquer que seja o porte.

CritérioSARLAFTSAGRILAFT
Quem implementaEntidades supervisionadas pela Superintendência Financeira da ColômbiaEmpresas obrigadas supervisionadas pela Superintendência de Sociedades
O que o acionaA natureza da entidade, sem limite de porteSuperar os limites de receita ou ativos, ou pertencer a certos setores
Norma de referênciaParte I, Título IV, Capítulo IV da Circular Básica Jurídica da Superintendência FinanceiraCapítulo IX da Circular Básica Jurídica da Superintendência de Sociedades, após a Circular Externa 100-000020 de 2026
Foco da due diligenceO cliente e suas operações na entidadeTodas as contrapartes: clientes, fornecedores, contratados, sócios e empregados
Quem recebe os reportesUIAFUIAF
Relação com corrupção e subornoNão integra um programa de ética empresarialUnificado com o PTEE em um só sistema desde julho de 2026
Tabela 1. SARLAFT e SAGRILAFT lado a lado: supervisor, gatilho e foco, em outubro de 2026.

Uma empresa que abre conta em um banco é cliente para o banco e entra no SARLAFT dele. Para seus próprios compradores e fornecedores é uma contraparte e entra no SAGRILAFT deles. Uma empresa estrangeira que opera com a Colômbia encontrará os dois.

Base normativa e elementos de cada sistema

O SARLAFT é regulado na Parte I, Título IV, Capítulo IV da Circular Básica Jurídica da Superintendência Financeira, que desenvolve os artigos 102 a 107 do Estatuto Orgânico do Sistema Financeiro, e o SAGRILAFT no Capítulo IX da Circular Básica Jurídica da Superintendência de Sociedades. Segundo a Superintendência Financeira, as entidades devem identificar, medir, controlar e monitorar o risco por meio de procedimentos documentados em um manual.

O Capítulo IX do SAGRILAFT é novo. A Circular Externa 100-000020 de 2026, de 2 de julho de 2026, o introduziu e fundiu o SAGRILAFT com o PTEE, o programa contra corrupção e suborno transnacional, no Sistema de Autocontrole e Gestão de Riscos LA/FT/FP e C/ST. Em outubro de 2026 é a referência vigente, e as empresas já obrigadas devem se ajustar até 31 de maio de 2027.

Que elementos tem cada sistema?

Os dois compartilham uma estrutura de gestão de risco, com vocabulário próprio. O SARLAFT reúne políticas, procedimentos, uma estrutura organizacional com funções definidas, um órgão de controle e infraestrutura tecnológica para segmentar e monitorar, além de capacitação. O SAGRILAFT reúne política, manual, matriz de riscos, due diligence, divulgação e capacitação, e um oficial de conformidade com respaldo do conselho.

A diferença está no detalhe. O SARLAFT exige segmentar clientes, produtos, canais e jurisdições com ferramentas tecnológicas. O SAGRILAFT enfatiza que o sistema deve refletir a operação real e não ser um documento copiado.

O que um banco pede à sua empresa pelo SARLAFT

O banco pede à sua empresa os documentos que permitem conhecê-la como cliente: quem é, quem a controla, a que se dedica, de onde vêm seus recursos e que movimentação espera. Essa é a etapa de conhecimento do cliente do SARLAFT. Ocorre antes de abrir o produto e se repete ao longo da relação.

Na prática, o banco costuma solicitar a uma pessoa jurídica o seguinte:

  • Um formulário de vinculação com dados da empresa, atividade e operações esperadas.
  • O certificado de existência e representação legal e o RUT. Uma empresa estrangeira costuma apresentar o equivalente do registro societário, muitas vezes apostilado e com tradução juramentada.
  • A identificação do representante legal e dos signatários.
  • A cadeia societária até o beneficiário final, a pessoa natural que exerce o controle.
  • Demonstrações financeiras e comprovação da origem dos recursos.
  • A declaração sobre se algum sócio ou administrador é pessoa exposta politicamente (PEP).

A Superintendência Financeira não fixa uma lista única e fechada no documento consultado: cada entidade define sua política e seu formulário dentro do sistema. Por isso, dois bancos podem pedir listas diferentes sem que nenhum descumpra a norma.

O banco também verifica as informações em fontes independentes, consulta listas vinculantes e atualiza os dados periodicamente. Se mudarem a composição societária, o representante legal ou o tipo de operações, o razoável é avisar antes que o banco perceba. Um perfil desatualizado pode gerar bloqueios ou o encerramento da relação.

O banco reporta à UIAF se algo não fechar?

Sim. O banco, como entidade supervisionada, envia à UIAF os reportes de operações suspeitas que detectar na movimentação de seus clientes, e esses reportes são reservados: o banco não pode informar à sua empresa que houve um reporte. A melhor defesa é um perfil transacional coerente com a atividade e documentos que o sustentem.

O que uma empresa obrigada ao SAGRILAFT pede a fornecedores e clientes

Uma empresa obrigada ao SAGRILAFT deve aplicar due diligence às suas contrapartes, isto é, a clientes, fornecedores, contratados e sócios, identificando-as, conhecendo seu beneficiário final e entendendo a finalidade da relação. Isso a distingue do banco: a empresa vigia não só quem lhe compra, mas também de quem ela compra.

A Superintendência Financeira esclarece que, para o SARLAFT, fornecedores e contratados não são clientes. No SAGRILAFT são contrapartes. Uma empresa brasileira sem obrigação própria na Colômbia pode receber de um grande cliente colombiano um pedido de documentos tão detalhado quanto o de um banco.

AspectoO que um banco pede (SARLAFT)O que uma empresa obrigada pede (SAGRILAFT)
A quem pedeAo cliente que vinculaA clientes, fornecedores, contratados e outras contrapartes, conforme o risco
IdentificaçãoFormulário, certificado de existência e representação legal, RUT e identificação do representante legalDocumentos equivalentes, na medida definida por sua política
Beneficiário finalCadeia societária até a pessoa natural que controlaO mesmo, com due diligence reforçada se não for possível identificá-lo
Origem dos recursosDeclaração e comprovação da origem dos recursos e da atividadeFinalidade da relação comercial e coerência das transações
Listas vinculantesConsulta na vinculação e de forma contínuaConsulta contínua, com reporte à UIAF em caso de coincidência
AcompanhamentoAtualização periódica e monitoramento de operaçõesVigilância das transações durante toda a relação
Tabela 2. O que cada regime pede à contraparte de uma empresa, em outubro de 2026. O detalhe exato é definido pela política de cada entidade ou empresa.

Um exemplo hipotético ajuda. Uma empresa brasileira de software fatura a um grupo varejista colombiano obrigado ao SAGRILAFT e também abre conta em um banco colombiano. O banco pede o formulário de vinculação e o beneficiário final. O cliente, antes de pagar a primeira fatura, pede o certificado societário, a identificação dos sócios e uma consulta a listas. Os documentos quase coincidem, e mantê-los em um único dossiê evita preparar duas vezes o mesmo pacote. O caso é uma suposição ilustrativa, não uma situação real.

Como lidar com os dois regimes na prática

Um dossiê único de conformidade, com uma versão vigente dos documentos societários e da cadeia de beneficiários finais, permite responder ao banco e aos clientes corporativos com os mesmos documentos. O mesmo pacote responde ao banco e aos clientes corporativos, e cada atualização é feita uma só vez.

Cinco práticas organizam o trabalho:

  1. Verifique se sua entidade colombiana supera os limites da Superintendência de Sociedades, com as demonstrações financeiras de 31 de dezembro. O procedimento está no guia de empresas obrigadas.
  2. Mantenha um dossiê atualizado com certificado de existência, identificação fiscal, identificação de sócios e representante legal e demonstrações financeiras.
  3. Documente o beneficiário final e avise o banco e os clientes se ele mudar.
  4. Alinhe o perfil transacional à atividade real, porque uma mudança brusca aciona os alertas de qualquer sistema.
  5. Aplique due diligence aos seus próprios fornecedores e clientes, com procedimento escrito e consulta a listas, como explicamos em listas de sanções e triagem em pagamentos internacionais.

O PTEE aparece aqui apenas de passagem: desde julho de 2026 compartilha sistema com o SAGRILAFT, de modo que a due diligence sobre uma contraparte pode cobrir, em um mesmo dossiê, o risco de lavagem e o de suborno. Para o detalhe do PTEE, consulte a circular.

Se sua empresa movimenta pagamentos internacionais, o dossiê também serve de suporte ao monitoramento de cada operação. Como funciona esse monitoramento está em KYT e AML em pagamentos, e como uma empresa é verificada em o que é KYB.

O que a Soulbit V1 entrega frente ao SARLAFT e ao SAGRILAFT, e o que não entrega

A Soulbit V1 não cumpre o SARLAFT nem o SAGRILAFT em nome da sua empresa: ambos os sistemas são obrigações de cada sujeito obrigado, com seu próprio oficial de conformidade e sua própria matriz de riscos. A Soulbit aplica controles sobre a própria operação, e isso pode trazer informação útil à sua equipe financeira.

Hoje a Soulbit V1 verifica as empresas clientes por KYB, aplica monitoramento de transações (KYT) e controles AML aos pagamentos que processa, opera com custódia institucional e oferece suporte humano. Cada pagamento deixa um rastro que sua equipe pode usar como suporte da própria due diligence.

O que a Soulbit V1 não entrega é igualmente importante. Não emite certificações de conformidade da sua empresa, não reporta à UIAF em seu nome, não redige seu manual nem sua matriz de riscos, não substitui a due diligence que você deve fazer sobre suas contrapartes e não responde perante um banco pelas informações que você entregar.

Usar a Soulbit evita que meu banco peça documentos?

Não. O banco aplica o próprio SARLAFT e continuará pedindo o que sua política exigir, independentemente dos controles de qualquer outro provedor de pagamentos. A Soulbit V1 não altera essa relação nem as obrigações da sua empresa.

Perguntas frequentes

Qual é a diferença entre SARLAFT e SAGRILAFT?

O SARLAFT é o sistema aplicado pelas entidades supervisionadas pela Superintendência Financeira da Colômbia, como os bancos. O SAGRILAFT é o que implementam as empresas obrigadas supervisionadas pela Superintendência de Sociedades. Ambos previnem a lavagem de dinheiro e o financiamento do terrorismo, mas têm supervisor, norma e alcance distintos.

Uma empresa colombiana precisa implementar o SARLAFT?

Em regra, não. O SARLAFT é obrigação das entidades supervisionadas pela Superintendência Financeira, não de uma empresa do setor real. O que a empresa costuma vivenciar é o SARLAFT do seu banco, que lhe pede informações como cliente. Se superar os limites da Superintendência de Sociedades, sua obrigação é outra: o SAGRILAFT.

Por que um banco colombiano pede tantos documentos a uma empresa brasileira?

Porque o banco, como entidade supervisionada, deve conhecer seus clientes, verificar as informações e monitorar suas operações conforme o SARLAFT. Por isso pede documentos societários, identificação do representante legal, dados do beneficiário final e a origem dos recursos. Recusar a entrega pode limitar ou encerrar a relação.

Um fornecedor é cliente para efeitos do SARLAFT?

Não. A Superintendência Financeira esclarece que, para o SARLAFT, empregados, fornecedores e contratados da entidade não são considerados clientes. Já no SAGRILAFT, uma empresa obrigada trata clientes, fornecedores e contratados como contrapartes e aplica due diligence a todos.

O que uma empresa obrigada ao SAGRILAFT pede aos seus fornecedores?

Costuma pedir comprovação de existência e representação legal, identificação do representante legal, a cadeia societária até o beneficiário final, a finalidade da relação comercial e a consulta a listas vinculantes. O alcance depende do risco de cada contraparte e da política de due diligence da empresa.

Sua empresa quer incorporar stablecoins à operação?

Entre na lista de espera da Soulbit e comece a pagar folha, cobrar e gerir tesouraria sem passar pelo SWIFT.

Entre na lista de espera

Artigos relacionados

Regulação

Regime Simples da Colômbia e exportação de serviços

O RST colombiano não substitui o IVA e soma a receita faturada ao exterior no teto de inscrição, um ponto que confunde empresas brasileiras com filial na Colômbia.

10 min de leitura
Regime Simples da Colômbia e exportação de serviços
Análise

O corredor andino: comércio e pagamentos entre Chile, Peru e Colômbia

Chile, Peru e Colômbia compartilham um bloco comercial, mas não uma moeda, um regime tributário nem a mesma regulação cripto. Veja como o dinheiro circula hoje entre os três.

11 min de leitura
O corredor andino: comércio e pagamentos entre Chile, Peru e Colômbia