Del papel a la acción: avanzamos en la gestión de los riesgos de blanqueo
Publicado en El Confidencial el 20-09-2026
20-09-2026 — CM/2026/134
Todo septiembre requiere identificar con precisión los objetivos para tener un buen curso. Sin embargo, en la prevención del blanqueo de capitales y de la financiación del terrorismo (PBCyFT), en ocasiones, hacemos lo contrario: diseñar controles, alertas y formularios antes de identificar con claridad la misión. Y la misión no es tener más documentos, sino conocer el riesgo para tomar las mejores decisiones de control.
La Comisión Nacional del Mercado de Valores (CNMV) acaba de dejarnos una advertencia clara. Tras revisar el primer estado reservado de PBCyFT remitido por sociedades y agencias de valores, gestoras y proveedores de servicios de criptoactivos, considera adecuada la calidad general de esta declaración, pero le llama la atención que muchas entidades no informaron de alertas y pocas reflejaron exámenes especiales o comunicaciones por indicio.
Podemos deducir que el supervisor nos advierte de que no basta con afirmar que existe un sistema de prevención, sino que hay que demostrar que funciona y, para ello, saber de dónde partir y el propósito que toda esta normativa persigue.
Históricamente, las entidades españolas obligadas por la normativa de PBCyFT han elaborado un «informe de autoevaluación del riesgo», como una de las piezas esenciales de sus sistemas de prevención. Ahora, la Unión Europea quiere llevar este ejercicio un paso más allá.
El nuevo reglamento europeo de PBCyFT, conocido popularmente como «reglamento único» (Reglamento (UE) 2024/1624), que será aplicable con carácter general desde julio de 2027, introduce una “evaluación de riesgos para toda la entidad”, el denominado business-wide risk assessment, que nos recuerdaa nuestro informe de autoevaluación citado, pero va más allá.
El cambio relevante es que esta «evaluación de riesgos de la entidad» busca gobernar el sistema de forma viva. La evaluación debe partir del negocio real: clientes, productos, operaciones, canales y geografías, y en consecuencia debe evolucionar con el negocio.
La nueva Autoridad de Lucha contra el Blanqueo de Capitales y la Financiación del Terrorismo (AMLA, en siglas inglesas) ya ha empezado a definir cuál será el contenido del nuevo informe con la publicación de normas técnicas de regulación que desarrollan esta obligación. No se trata solo de identificar los riesgos, como vienen haciendo las entidades españolas hasta ahora. Lo interesante del nuevo modelo es que pretende que esta evaluación del riesgo deje de ser una fotografía estática de las entidades, que se actualiza periódicamente, y se convierta en un modelo dinámico sobre el que definir el sistema de prevención.
Esto conduce a la necesidad de contar con una matriz de riesgos eficaz, una herramienta que permita identificar, valorar y ponderar los factores de riesgo de blanqueo y de financiación del terrorismo a los que está expuesta la entidad y constituya la base para determinar su perfil de riesgo y para alimentar la evaluación requerida para este informe con datos obtenidos de la realidad práctica de su actividad.
Para ello, es necesario entender primero dónde está el riesgo y después decidir qué hacer con él. Es decir, tener claro cuál es el riesgo propio de su negocio, analizar hasta qué punto sus controles consiguen reducirlo y determinar qué riesgo permanece después de aplicar esos controles. No bastará con demostrar que existen controles, habrá que explicar por qué son adecuados para los riesgos a los que realmente está expuesta la entidad.
Pero existe una segunda pieza igual de importante: el análisis individual de cada cliente. La evaluación de la entidad indica dónde se concentra el riesgo del negocio. La del cliente concreta qué riesgo presenta cada relación y qué medidas deben aplicarse. Ambas deben realimentarse mutuamente.
Al comenzar Doce hombres sin piedad, para casi todos los miembros del jurado la decisión parece evidente. Solo uno propone detenerse, revisar la información y cuestionar una conclusión que los demás ya daban por cerrada. A medida que se examinan los hechos, la valoración inicial cambia. La clasificación del riesgo de un cliente debería funcionar de una manera parecida. No puede ser un veredicto dictado durante el alta y conservado durante años. La información, la actividad y el comportamiento del cliente evolucionan; y, cuando cambian los hechos, también debe cambiar su calificación y las medidas aplicadas en el seguimiento.
Aquí entra en juego la política de admisión. No debería limitarse a enumerar actividades prohibidas o países excluidos. Debe traducir el apetito de riesgo en reglas operativas: qué clientes pueden admitirse, cuáles requieren información, qué medidas o autorizaciones adicionales se precisan, qué situaciones quedan fuera del riesgo aceptable y quién toma cada decisión concreta para cada cliente y operación.
La calificación del cliente debe producir consecuencias reales. Si el riesgo es mayor, la diligencia, las comprobaciones y el seguimiento serán más intensos. Si es menor, podrán simplificarse, siempre que exista justificación. Precisamente esta es una de las novedades más relevantes del nuevo marco normativo europeo. La prevención no consiste en tratar a todos los clientes de la misma manera, monitorizar todas las operaciones con la misma intensidad o acumular controles. Consiste en dedicar más atención y recursos allí donde existe más riesgo y menos donde este es menor.
Además, la calificación no puede quedar congelada el día del alta. La actividad, la estructura, la titularidad real, los países, los productos y el patrón operativo pueden cambiar. La información obtenida durante el seguimiento debe confirmar o revisar el perfil. Con el reglamento único, deberá actualizarse como mínimo cada año para los clientes de riesgo elevado y cada cinco años para los demás, sin esperar a que aparezca un hecho relevante.
Las alertas forman parte del mismo engranaje. Deben responder a las tipologías, los intervinientes, los importes y al riesgo concreto de la entidad y de sus clientes. Un sistema sin alertas puede reflejar una clientela extraordinariamente previsible o denotar que está mal calibrado. Uno con miles de alertas irrelevantes tampoco es eficaz porque consume recursos y oculta las operaciones que merecen atención.
Las entidades sometidas a esta normativa pueden preguntarse si las decisiones que toman respecto a la PBCyFT responden a los riesgos reales identificados en su negocio, clientela y operatoria. Si la respuesta es negativa o dudosa, el nuevo modelo de PBCyFT puede ser una buena oportunidad para recuperar el principio que debería gobernar este sistema: entender primero el riesgo para poder gestionarlo después.
Últimas noticias (ver todas)
El Gobierno pone en marcha la cuenta de ahorro e inversión Financia Europa
finReg36001-10-2026
El Gobierno aprueba una cuenta de ahorro con beneficios fiscales
Maite Álvarez, directora01-10-2026
El limitado incentivo fiscal y la complejidad operativa ponen a prueba la nueva cuenta de inversión
Maite Álvarez, directora01-10-2026