El enfoque basado en riesgo parte de una idea sencilla: no todos los clientes representan el mismo peligro, y los recursos de cumplimiento son limitados. En lugar de aplicar los mismos controles a todos, conviene concentrarlos donde el riesgo es mayor.
Durante años el enfoque basado en riesgo fue una recomendación internacional que cada quien aplicaba según su criterio. Eso terminó. La fracción VII del artículo 18 de la ley antilavado, tras la reforma del 16 de julio de 2025, obliga expresamente a realizar una evaluación con enfoque basado en riesgos.
El Reglamento reformado el 27 de marzo de 2026 lo desarrolla y define el riesgo como la posibilidad de que quienes realizan actividades vulnerables sean utilizados para operaciones con recursos de procedencia ilícita.
La obligación no llega sola. Viene acompañada de otras tres que están directamente ligadas: contar con un manual de políticas internas (fracción VIII), disponer de mecanismos automatizados de monitoreo (fracción X) y someterse a una auditoría interna o externa (fracción XI). Juntas describen un sistema, no un documento suelto.
Una metodología de evaluación razonable considera al menos cuatro dimensiones.
El riesgo del cliente depende de quién es: su actividad, su estructura societaria, si es una persona políticamente expuesta, si aparece en listas de consulta, si su estructura dificulta identificar al beneficiario controlador.
El riesgo del producto o servicio depende de qué le está vendiendo. Un servicio que permite mover valor con rapidez, de forma anónima o hacia el extranjero concentra más riesgo que uno que no lo permite.
El riesgo geográfico depende de dónde ocurre la operación y de dónde proviene el cliente o los recursos: zonas con alta incidencia delictiva, jurisdicciones con controles débiles, países sancionados.
El riesgo del canal depende de cómo se realizó la operación. Un cliente que se identificó presencialmente y con documentos originales no representa el mismo riesgo que uno contratado a distancia sin verificación adicional.
El procedimiento tiene cuatro pasos y el orden importa.
Identificar. Enumere los factores que aplican a su operación concreta. No copie la matriz de otra empresa: los riesgos de una inmobiliaria no son los de un centro cambiario.
Medir. Asigne a cada factor un peso y una escala. La escala más común es de tres niveles, bajo, medio y alto, y para la mayoría de las instituciones es suficiente. Lo importante no es la sofisticación del cálculo sino que el criterio esté escrito y se aplique igual a todos.
Mitigar. Defina qué medidas corresponden a cada nivel. Aquí es donde el enfoque cobra sentido práctico: el Reglamento reformado permite la identificación simplificada cuando el riesgo es bajo, y en sentido contrario exige medidas reforzadas cuando es alto, como pedir documentación adicional sobre el origen de los recursos o escalar la aprobación a un nivel jerárquico superior.
Documentar. Si no está escrito, ante la autoridad no existe. Debe poder explicar por qué un cliente quedó clasificado como de riesgo bajo, qué factores se consideraron y quién lo autorizó.
Si su institución todavía no tiene una metodología documentada, el orden recomendable es: primero definir los factores y la escala, después aplicarla a la cartera existente para ver si los resultados tienen sentido, luego ajustar los pesos, y al final escribir el manual. Empezar por el manual suele producir un documento impecable que nadie usa.
Y considere el punto que más trabajo cuesta resolver a mano: la ley hoy exige mecanismos automatizados de monitoreo. Revisar operación por operación en una hoja de cálculo dejó de ser una opción defendible.
RAMPA Sistemas Administrativos lleva 18 años desarrollando soluciones para que los sujetos obligados cumplan sin frenar su operación.
Solicitar una demostración