EDIH, EEN, Interreg: la plataforma de los programas europeos.Saber más

Plazo AML · Lucha contra el blanqueo de capitales y conocimiento del cliente (KYC)

Su dispositivo AML y KYC, medido exigencia por exigencia y traducido en un plan de acción cuantificado.

10 ámbitos, una escala de 5 niveles. Y la acción que hace pasar cada nivel al siguiente.

Los 10 ámbitos del marco de referencia, ya redactados de N1 a N5. Una empresa, una unidad de negocio, o 300 a la vez.

Plazo AML · Lucha contra el blanqueo de capitales y conocimiento del cliente (KYC)

Gobernanza y organización del dispositivoN1 → N5
Evaluación y clasificación de riesgosN1 → N5
Identificación y verificación del clienteN1 → N5
Vigilancia reforzada y casos particularesN1 → N5

10 ámbitos, escala de 5 niveles.

Nordhavn Industries

53 / 100

Gobernanza y organización del dispositivo6484
Evaluación y clasificación de riesgos5379
Identificación y verificación del cliente6182
Vigilancia reforzada y casos particulares3773
IAIndustrializado: sus notas de entrevista bastan, la IA completa el diagnóstico.

Miden su madurez con Datamensio

  • Caisse des Dépôts
  • Chambre de commerce et d'industrie
  • Docaposte
  • Enterprise Europe Network
  • EDIH Network
  • KPMG

Un ejemplo

Esta situación podría ser la suya.

Tomemos el ejemplo de una empresa: tres sedes, tres hojas de cálculo, ninguna respuesta común.

01

Nadie sabe consolidar.

Nordhavn Industries, 2 400 personas en Hamburgo, Lyon y Oporto. Un cliente pregunta cómo va el grupo. Cada sede responde en su hoja de cálculo, con sus propias escalas.

02

Tres semanas, una única base.

Un diagnóstico Paquete europeo AML 2024: reglamento (UE) 2024/1624, directiva (UE) 2024/1640 (AMLD6), reglamento (UE) 2024/1620 por el que se crea la AMLA lanzado en las tres sedes al mismo tiempo, a partir de las notas de entrevista de los responsables. El marco de referencia ya estaba escrito, los 10 ámbitos y los niveles N1 a N5 también.

03

Dos gastos evitados antes de comprometerlos.

Una puntuación de 53 sobre 100, un desfase concentrado en tres ámbitos. El asistente de IA detectó que dos acciones del plan se duplicaban con las de otro diagnóstico. El informe de resultados para el comité se preparó en una frase.

Lo que les evitó

  • 3sedes medidas sobre la misma base, en lugar de tres cuestionarios que reprocesar
  • 2acciones duplicadas detectadas antes del gasto
  • 1informe de resultados para el comité, sin reelaboración manual

Estas cifras corresponden a un ejemplo. Podrían ser las suyas.

La norma impone procesos. Datamensio le dice dónde está.

01

El marco de referencia ya está escrito

Ámbitos, preguntas y niveles N1 a N5 redactados. No parte de una hoja de cálculo vacía.

02

La puntuación llega el mismo día

En línea, mediante enlace de autoevaluación o en entrevista. Ámbito por ámbito, comparable en el tiempo.

03

El desfase se convierte en un plan con coste

Cada salto de nivel lleva su acción. La IA prioriza según el efecto esperado, no según el orden de la norma.

04

El progreso se demuestra

Campaña tras campaña, frente a su objetivo y frente a su pasado. Es lo que pide su comité de dirección.

La escala de madurez

Un nivel, el siguiente, y la acción que une ambos.

Este mecanismo (un nivel, un nivel superior, y la acción que une ambos) es lo que transforma una constatación en una trayectoria.

¿Los expedientes de clientes son objeto de una revisión periódica cuya frecuencia depende del nivel de riesgo?

  1. N1

    No existe ninguna revisión periódica organizada. Los expedientes se actualizan únicamente cuando una alerta o una operación lo hace necesario.

  2. N2

    Existe una regla de frecuencia en el procedimiento, pero no está soportada por ninguna herramienta. Las revisiones se realizan de forma desigual según las carteras y los equipos.

  3. N3

    Las revisiones se planifican según el nivel de riesgo y se siguen en una herramienta. El volumen pendiente está identificado y es objeto de un plan de reducción.

  4. N4

    Los plazos de revisión se cumplen, las revisiones también se activan por evento, y la tasa de expedientes al día es un indicador seguido por la dirección.

  5. N5

    Las frecuencias se recalibran periódicamente en función de los hallazgos de las revisiones y de las alertas, con un seguimiento documentado de los ajustes y una revisión de su pertinencia.

Acción para pasar de N2 a N3

Extraer la población de expedientes por nivel de riesgo, calcular los plazos de revisión y cargar el calendario en la herramienta de gestión de la relación con el cliente, y a continuación incluir la tasa de expedientes pendientes en el comité de cumplimiento mensual.

« Gracias a Datamensio, cumplimos nuestros objetivos con mucha más eficacia. Los servicios de inspección del FEDER y de nuestro ministerio de tutela han apreciado especialmente este enfoque, que les aporta datos fiables. »
Chambre de commerce et d'industrie

Directora de la CCI 94CCI Île-de-France

« Creemos que se trata de la solución más adecuada para llevar nuestro proyecto de transformación a gran escala y medir el impacto según nuestras necesidades. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Tome su primera mediciónen AML.

De qué trata este marco de referencia

El dispositivo de lucha contra el blanqueo de capitales y la financiación del terrorismo se apoya en una cadena de obligaciones precisas: un enfoque basado en riesgos documentado, una clasificación de riesgos actualizada, medidas de vigilancia al inicio de la relación y a lo largo de ella, la identificación de los titulares reales, el filtrado de sanciones y de personas con responsabilidad pública, la supervisión de las operaciones, la declaración de sospecha a la unidad de inteligencia financiera, la conservación de los documentos y la formación de los colaboradores. El paquete europeo de 2024 convierte todo esto en una base directamente aplicable, con un reglamento único y una autoridad de supervisión europea.

En la práctica, este dispositivo se gestiona con dificultad. Las obligaciones se reparten entre el área de cumplimiento, los negocios, las operaciones y la informática, y nadie dispone de una visión consolidada del nivel de control. ¿Se utiliza realmente la clasificación de riesgos para modular la vigilancia, o queda como un documento anual? ¿Se actualizan los expedientes de clientes antiguos con una frecuencia establecida, o solo cuando surge una alerta? ¿Se tratan las alertas procedentes de la supervisión de operaciones en un plazo controlado, con trazabilidad de la decisión? Cuando intervienen varias entidades y varios países, la heterogeneidad se convierte en la norma.

El reglamento (UE) 2024/1624 armoniza aspectos hasta ahora dejados a las transposiciones nacionales: umbrales, medidas de vigilancia reforzada, alcance de las entidades obligadas, acceso a los registros de titulares reales. La AMLA, instalada en Fráncfort, ejercerá una supervisión directa sobre determinados actores y una supervisión indirecta sobre el resto. Conviene aclarar una confusión frecuente: el KYC no es el dispositivo AML. El conocimiento del cliente constituye su base documental, pero la supervisión de operaciones, el filtrado, la declaración de sospecha y la gobernanza forman la otra mitad, a menudo la peor dotada de herramientas.

La auditoría de cumplimiento concluye con una brecha o una conformidad: el procedimiento existe, está documentado, se aplica. El diagnóstico de madurez plantea otra pregunta: en qué nivel de control se sitúa cada práctica y qué acción concreta permite pasar al siguiente nivel. Un control interno que verifica la existencia de una clasificación de riesgos no dice si esta pilota realmente la intensidad de la vigilancia. El diagnóstico sí lo dice, y cuantifica el esfuerzo necesario para lograrlo.

En Datamensio, el marco de referencia está listo para usar y es adaptable. La IA ajusta los ámbitos, las preguntas y los niveles a su sector (banca, seguros, pagos, activos digitales, profesiones no financieras obligadas), o construye una versión propia a partir de sus procedimientos y de su clasificación de riesgos existente.

Norma de referencia: Paquete europeo AML 2024: reglamento (UE) 2024/1624, directiva (UE) 2024/1640 (AMLD6), reglamento (UE) 2024/1620 por el que se crea la AMLA

Los ámbitos evaluados

  • Gobernanza y organización del dispositivo

    Roles y responsabilidades, designación del responsable de cumplimiento y del declarante, implicación del órgano de dirección, medios asignados, articulación entre grupo y filiales.

  • Evaluación y clasificación de riesgos

    Evaluación de riesgos a escala de la entidad, criterios utilizados (clientela, productos, canales de distribución, zonas geográficas), frecuencia de actualización, uso efectivo para modular la vigilancia.

  • Identificación y verificación del cliente

    Recogida y verificación de la identidad, identificación de los titulares reales, uso de los registros, inicio de relación a distancia, calidad e integridad de los datos.

  • Vigilancia reforzada y casos particulares

    Personas con responsabilidad pública, países terceros de alto riesgo, relaciones de corresponsalía bancaria, operaciones complejas o inusuales, validación jerárquica de las relaciones sensibles.

  • Vigilancia continua y revisión de expedientes

    Frecuencia de las revisiones según el nivel de riesgo, activación por evento, tratamiento del volumen de expedientes incompletos, actualización del conocimiento de la actividad del cliente.

  • Filtrado de sanciones y embargos

    Alcance y frecuencia del filtrado, calidad de la parametrización, gestión de las coincidencias de nombres, plazo de tratamiento de las correspondencias, incorporación de las actualizaciones de listas.

  • Supervisión de operaciones y gestión de alertas

    Escenarios de detección y su revisión, calibración de umbrales, volumen y antigüedad de las alertas, trazabilidad de las decisiones de archivo o escalado.

  • Declaración de sospecha y cooperación

    Circuito desde el aviso interno hasta la declaración, plazos, calidad del análisis adjunto, respuesta a las solicitudes de las autoridades, congelación de activos, confidencialidad de la declaración.

  • Formación y sensibilización

    Cobertura de las poblaciones expuestas, adaptación de los contenidos a los negocios, periodicidad, medición de la asimilación, sensibilización de los nuevos empleados y de las redes de distribución.

  • Control, conservación y mejora continua

    Controles de primer y segundo nivel, plan de control permanente, conservación y accesibilidad de los documentos, seguimiento de las recomendaciones, informe al órgano de dirección.

Existe una versión corta del marco de referencia, disponible para la autoevaluación en línea.

Preguntas frecuentes

¿Este diagnóstico equivale a una certificación de conformidad ante el supervisor?

No. Datamensio mide la madurez de su dispositivo y prepara el control, pero no emite ninguna certificación. El resultado es un diagnóstico documentado y un plan de acción, utilizable como documento de trabajo interno y como base de discusión con sus controladores.

¿Qué diferencia hay entre un diagnóstico de madurez y un control de conformidad?

El control verifica la presencia y la aplicación de una exigencia, y concluye con una brecha. El diagnóstico sitúa cada práctica en una escala progresiva e indica la acción que permite subir de nivel. Ambos son complementarios: el diagnóstico prepara y prioriza, el control valida.

¿Cuánto tiempo lleva la evaluación?

La versión corta se completa en una sesión de trabajo. La versión completa moviliza a varios colaboradores, cumplimiento, operaciones, informática, y se prolonga entre una y dos semanas. La mayor parte del tiempo se dedica a la recopilación de evidencias junto a los equipos.

¿El marco de referencia se adapta a nuestra actividad?

Sí. Puede modificar las preguntas, los niveles y los ámbitos, o partir de sus propios procedimientos: la IA construye entonces una versión adaptada a su sector y a su clasificación de riesgos. El control del marco de referencia le pertenece.

¿Cómo comparar varias filiales o varios países?

El diagnóstico puede lanzarse en cada unidad de negocio con el mismo marco de referencia, y luego compararse por ámbito. Una hoja de ruta transversal consolida las brechas comunes y evita duplicar acciones, incluso cuando las entidades dependen de supervisores distintos.

¿El paquete AML de 2024 cambia el contenido del marco de referencia?

El marco de referencia integra las exigencias del reglamento (UE) 2024/1624 y de la directiva (UE) 2024/1640, en particular sobre los titulares reales, la vigilancia reforzada y la supervisión por la AMLA. Los ámbitos se mantienen estables: lo que se eleva son los niveles esperados.

¿Basta el KYC para cubrir las obligaciones AML?

No. El conocimiento del cliente es la base documental del dispositivo. La supervisión de operaciones, el filtrado de sanciones, la declaración de sospecha y la gobernanza forman la otra mitad, y suelen ser los ámbitos donde la puntuación es más baja.

¿Dónde se alojan los datos?

En Francia, en OVH, con copia de seguridad en Scaleway. Ningún dato sale de la Unión Europea. Los modelos de IA utilizados pueden seleccionarse, incluso entre soluciones europeas.

Tome su primera mediciónen AML.