Enfoque Basado en Riesgos LFPIORPI

Del desarrollo de la metodología de enfoque basado en riesgo a la implementación

28/09/2026
Enfoque Basado en Riesgos LFPIORPI

Una nueva etapa en el cumplimiento de las Actividades Vulnerables

La reforma a la Ley Federal para la Prevención e Identificación de Operaciones con Recursos de Procedencia Ilícita (LFPIORPI), publicada en el Diario Oficial de la Federación el 16 de julio de 2025, modificó de manera relevante el modelo de cumplimiento aplicable a quienes realizan alguna de las Actividades Vulnerables previstas en el artículo 17 de la Ley.

Entre las nuevas obligaciones destaca la incorporación expresa del Enfoque Basado en Riesgos (EBR). La fracción VII del artículo 18 establece que quienes realicen Actividades Vulnerables deberán llevar a cabo una evaluación que les permita identificar, analizar, entender y mitigar sus riesgos, incluyendo aquellos relacionados con sus Clientes o Usuarios.

La obligación adquiere especial relevancia porque no opera de manera aislada. La propia reforma vinculó el resultado del EBR con otras obligaciones estructurales, entre ellas:

Enfoque Basado en Riesgos → Manual de Políticas Internas → clasificación y conocimiento del Cliente → monitoreo automatizado → auditoría.

Es decir, el cumplimiento deja de descansar únicamente en la identificación del Cliente, la integración de expedientes o la presentación de Avisos, para evolucionar hacia un modelo en el cual las medidas de control deben responder al nivel de riesgo efectivamente identificado por cada Sujeto Obligado.

¿Cuándo debe estar implementada la metodología?

Las Reglas de Carácter General desarrollan esta obligación mediante el nuevo Capítulo II Quáter, “Enfoque Basado en Riesgos”, señalando expresamente que quienes realicen Actividades Vulnerables deben diseñar e implementar una metodología de evaluación de riesgos respecto de sus operaciones, Clientes o Usuarios, transacciones y canales.

Las nuevas Reglas entran en vigor el 30 de noviembre de 2026.

  • La evaluación con Enfoque Basado en Riesgos deberá estar disponible para la autoridad a partir del 1 de marzo de 2027.
  • A esa misma fecha, quienes ya se encuentren registrados deberán contar con su Manual de Políticas Internas incorporando la metodología de EBR.
  • Los mecanismos automatizados deberán estar implementados a más tardar el 1 de junio de 2027.
  • Por ello, el 1 de marzo de 2027 representa una fecha crítica: para entonces la metodología no debería encontrarse únicamente en etapa de diseño; deberá encontrarse formalmente implementada, documentada y disponible para ser exhibida a la autoridad.

 

¿Qué es una metodología de Enfoque Basado en Riesgos?

Una metodología EBR es un proceso estructurado mediante el cual una organización identifica cuáles son los riesgos de lavado de dinero, financiamiento al terrorismo y delitos relacionados a los que se encuentra expuesta, determina su importancia y establece controles proporcionales para mitigarlos.

Las nuevas Reglas establecen, como mínimo, que deben analizarse elementos relacionados con:
actos u operaciones, tipo de Clientes o Usuarios, países y áreas geográficas, transacciones y canales de envío o distribución.

Además, la metodología debe establecer una forma consistente para medir esos riesgos, asignar valores a los factores analizados e identificar los mitigantes existentes.

En términos prácticos, el proceso puede representarse de la siguiente manera:


Identificación de riesgos → medición del riesgo inherente → identificación de mitigantes → evaluación de la efectividad de los mitigantes → determinación del riesgo residual → definición de medidas de tratamiento.


Un ejemplo sencillo

Supongamos una empresa que realiza una Actividad Vulnerable y recibe operaciones de Clientes nacionales y extranjeros.

Uno de los riesgos identificados podría ser:

Realizar operaciones con clientes ubicados o vinculados con jurisdicciones consideradas de mayor riesgo.

Antes de analizar cualquier control, la organización debe determinar cuál sería su exposición natural a ese riesgo. A esto se le denomina riesgo inherente.

Por ejemplo:

Elemento - Evaluación

Probabilidad de exposición -  Alta

Impacto potencial - Alto

Riesgo inherente - Alto


El riesgo inherente representa, en términos conceptuales, el nivel de exposición antes de considerar los controles existentes.

De los riesgos a los mitigantes

Identificado el riesgo inherente, el siguiente paso consiste en determinar cuáles son los controles o mitigantes implementados por la organización.

Para nuestro ejemplo, podrían existir, entre otros:

  • identificación y verificación documental del Cliente;
  • identificación del Beneficiario Controlador;
  • consulta de listas y Personas Políticamente Expuestas;
  • identificación del país de residencia y origen de recursos;
  • aplicación de debida diligencia reforzada;
  • autorización adicional para Clientes de alto riesgo;
  • monitoreo del perfil transaccional.

Sin embargo, la existencia del control no es suficiente.

La metodología debe evaluar si esos mitigantes son realmente efectivos.

Un procedimiento puede existir en un manual y, sin embargo, no aplicarse de manera adecuada. Por ello, deben analizarse variables como su diseño, aplicación, documentación, periodicidad y capacidad real para reducir el riesgo.

Las propias Reglas establecen que deberán considerarse las políticas, criterios, medidas y procedimientos previstos en el Manual de Políticas Internas, así como su efectiva aplicación, para determinar el impacto que tienen sobre los riesgos identificados.

 

Del riesgo inherente al riesgo residual

Después de evaluar los mitigantes, debe determinarse el riesgo residual.

Conceptualmente:

Riesgo inherente – efecto de los mitigantes = riesgo residual.

Siguiendo el ejemplo anterior:

Etapa - Resultado
Riesgo inherente - Alto
Calidad y efectividad de controles - Fuerte
Riesgo residual - Medio

El riesgo residual es especialmente relevante porque representa el riesgo que permanece una vez aplicados los controles de la organización.

Y es precisamente este resultado el que debe comenzar a dirigir las decisiones de cumplimiento.

Si el riesgo residual resulta alto, la organización deberá considerar controles adicionales o reforzar los existentes hasta llevarlo a un nivel que resulte consistente con su nivel de tolerancia al riesgo.
Las nuevas Reglas establecen incluso que, cuando la implementación de la metodología detecte riesgos mayores o nuevos, deberán modificarse las políticas, medidas y procedimientos para incorporar los mitigantes necesarios.

 

El siguiente paso: llevar el EBR al Manual de Cumplimiento

Uno de los errores que deberán evitarse será elaborar una matriz de riesgos y conservarla como un documento independiente sin efectos en la operación.

El verdadero cambio regulatorio consiste en que los resultados del EBR deben trasladarse al Manual de Políticas Internas.

Las Reglas establecen que el Manual deberá desarrollar las políticas, lineamientos, medidas y procedimientos necesarios para gestionar los riesgos de acuerdo con los resultados de la implementación de la metodología. Asimismo, el diseño de dicha metodología deberá encontrarse en el propio Manual o en un documento expresamente relacionado con éste.

Esto implica, por ejemplo, que si la metodología determina que determinado tipo de Cliente representa un riesgo mayor, el Manual deberá establecer qué tratamiento se aplicará.
Una lógica operativa podría ser:

Resultado del EBR → política → procedimiento → responsable → evidencia.

Por ejemplo:
Riesgo residual alto del Cliente
→ Debida diligencia reforzada
→ Obtención de información adicional
→ Verificación del origen de los recursos
→ Identificación reforzada del Beneficiario Controlador
→ Autorización previa correspondiente→ Monitoreo intensificado→ Revisión periódica del expediente.

De esta forma, el Manual deja de ser un documento eminentemente descriptivo y se convierte en la traducción operativa de la metodología de riesgos.

Del Manual al sistema automatizado

El siguiente nivel de implementación es tecnológico.

La LFPIORPI establece la obligación de contar con mecanismos automatizados que permitan realizar un monitoreo permanente de las operaciones, detectar aquellas que se aparten del perfil transaccional, efectuar acumulaciones y realizar un seguimiento intensificado de Clientes de alto riesgo o Personas Políticamente Expuestas.

Las nuevas Reglas llevan esta obligación un paso más adelante: los sistemas deberán ser capaces, entre otras funciones, de:

  • conservar información de los expedientes;
  • consolidar las operaciones de un mismo Cliente;
  • identificar desviaciones respecto de su perfil transaccional;
  • realizar acumulaciones;
  • proveer información para la metodología EBR;
  • ejecutar modelos de evaluación de riesgo de los Clientes;
  • mantener históricos de las clasificaciones de riesgo; y
  • generar alertas respecto de Clientes, operaciones o jurisdicciones de mayor exposición.

 

Esto permite identificar una secuencia regulatoria clara:

  • Metodología EBR
  • Identificación de riesgos
  • Manual de Políticas Internas
  • Procedimientos y controles
  • Parámetros del sistema automatizado
  • Monitoreo y alertas

 

Información nuevamente incorporada al EBR

Por ello, el sistema automatizado no debería diseñarse primero para posteriormente tratar de adaptar la metodología.
La lógica correcta es exactamente la inversa:

Primero se entienden los riesgos; después se diseñan las políticas y controles; finalmente, éstos se traducen en reglas y parámetros tecnológicos.

Además, las Reglas exigen que no existan inconsistencias entre la información incorporada en la metodología y aquella que obre en los mecanismos automatizados.

El EBR se convierte así en un proceso continuo y no en un ejercicio realizado una sola vez.

 

Cinco recomendaciones para acreditar una implementación formal

Ante la cercanía de las fechas regulatorias, quienes realizan Actividades Vulnerables deberían considerar al menos las siguientes acciones:

Documentar formalmente la metodología. No basta con contar con una matriz de Excel. Deben quedar definidos factores, indicadores, escalas, ponderaciones, criterios de medición, mitigantes, metodología de cálculo, niveles de riesgo y mecanismos de actualización.

Realizar y conservar evidencia de la primera evaluación. La evaluación deberá utilizar información suficiente de Clientes, operaciones y montos y mantenerse disponible para la autoridad. Las Reglas establecen además revisiones cuando existan nuevos riesgos, se actualice la Evaluación Nacional de Riesgos o, en todo caso, dentro de los plazos regulatorios previstos.

Actualizar el Manual de Políticas Internas. Los resultados de la metodología deben traducirse en criterios concretos de aceptación, clasificación, debida diligencia, monitoreo, escalamiento, limitación o terminación de relaciones comerciales. El Manual debe ser congruente con el nivel de riesgo identificado.

Alinear los sistemas y mecanismos automatizados. Los parámetros tecnológicos, perfiles transaccionales, acumulaciones, clasificaciones y alertas deben responder directamente a los factores de riesgo y controles definidos por la metodología.

Formalizar su aprobación y gobierno. Como una medida relevante de gobierno corporativo y evidencia de implementación, recomendamos que la metodología, sus resultados y las políticas derivadas sean presentados y aprobados por el máximo órgano de administración o gobierno de cada entidad, dejando evidencia documental mediante acta, resolución o acuerdo correspondiente. Esta aprobación permite acreditar que el EBR no constituye únicamente un ejercicio técnico del área de cumplimiento, sino un componente formal del sistema de gestión y control de riesgos de la organización.

 

De cumplir a gestionar el riesgo

La reforma representa un cambio relevante en la manera en que deberán administrarse las obligaciones derivadas de la LFPIORPI.

El reto ya no será únicamente contar con expedientes, presentar Avisos o disponer de un Manual.

El nuevo modelo requiere poder explicar, y sobre todo demostrar:

Cuáles son los riesgos de la organización, cómo fueron identificados y medidos, qué controles existen para mitigarlos, cuál es su efectividad, qué riesgo permanece después de esos controles y cómo ese resultado se refleja en las políticas, procedimientos y sistemas de monitoreo.

Para las organizaciones que comienzan oportunamente este proceso, el Enfoque Basado en Riesgos puede convertirse no sólo en una obligación regulatoria, sino en una herramienta para asignar mejor sus recursos de cumplimiento, concentrar controles donde realmente existe mayor exposición y fortalecer la trazabilidad de sus decisiones frente a una eventual revisión de la autoridad.

En Crowe México podemos acompañar a las organizaciones desde el diseño de la metodología de Enfoque Basado en Riesgos hasta su implementación efectiva, incluyendo su integración al Manual de Políticas Internas, definición de controles, documentación de evidencias y alineación con los mecanismos automatizados.

Será un gusto seguir conversando sobre este proceso y analizar cómo llevar la metodología del documento a una implementación efectiva, proporcional y defendible frente a la autoridad.

 
Lic. Alejandro Lozano Curiel

Financial Crime and Compliance
Associate Partner
Crowe México