SAGRILAFT: quién está obligado y cómo verificar contrapartes
Cómo determinar la obligación SAGRILAFT y convertir el Capítulo X colombiano en segmentación, debida diligencia, señales, reportes y evidencia.
Una empresa puede superar un umbral de ingresos el 31 de diciembre y enterarse meses después de que debía tener un sistema completo, un oficial idóneo y evidencia de debida diligencia. El problema empieza antes de cualquier operación sospechosa: nadie cruzó los datos de cierre y la actividad económica con el Capítulo X vigente publicado por la Superintendencia de Sociedades.
SAGRILAFT es el Sistema de Autocontrol y Gestión del Riesgo Integral de lavado de activos, financiación del terrorismo y financiamiento de la proliferación de armas de destrucción masiva, supervisado por la Superintendencia de Sociedades. En julio de 2026 la entidad publicó una nueva Circular Básica Jurídica, así que cualquier matriz armada solo con circulares anteriores hay que contrastarla con el Capítulo X vigente y sus modificaciones.
En breve
Cada cierre anual, determine si la empresa está obligada según actividad, sector, supervisión, ingresos o activos y excepciones aplicables.
SAGRILAFT gestiona los riesgos de contrapartes y operaciones. Una lista de documentos KYC es solo una parte.
La debida diligencia tiene que dejar identidad, beneficiario final, propósito, riesgo y decisión en un estado que otra persona pueda reproducir.
Una alerta no se reporta sola. Primero se analiza, se escala y el oficial de cumplimiento aplica su criterio.
Primera decisión: SAGRILAFT, régimen mínimo o fuera de alcance

entidad y supervisión
→ actividad y sector
→ ingresos y activos al cierre
→ supuestos especiales y excepciones
→ SAGRILAFT / régimen de medidas mínimas / no obligado
→ fecha de implementación y permanencia
La Superintendencia tiene una página oficial con circulares, informes y materiales. Su FAQ remite a los instrumentos que definen qué empresas están obligadas, pero el expediente interno tiene que citar el texto vigente que se usó en la fecha de evaluación. Una captura del FAQ no reemplaza la matriz jurídica.
Expediente de aplicabilidad
Conserve al menos:
certificado y tipo societario;
autoridad que ejerce supervisión;
actividad económica real, no solo código registrado;
estados financieros y base de cálculo;
sector o supuesto especial analizado;
exclusiones o régimen alternativo;
norma, versión y fecha consultadas;
conclusión aprobada y siguiente fecha de revisión.
Si la empresa pasa a ser obligada o deja de cumplir un criterio, hay que revisar los plazos de puesta en marcha y de permanencia. Bajar del umbral no apaga el sistema de un día para otro.
Del contexto al riesgo residual
SAGRILAFT va más allá de identificar clientes. La empresa analiza su exposición a LA/FT/FPADM por contrapartes, productos, actividades, canales y jurisdicciones: segmenta factores, mide el riesgo inherente, aplica controles y evalúa el riesgo residual.
Etapa | Pregunta | Evidencia |
|---|---|---|
Identificar | ¿Qué evento puede materializar el riesgo? | Tipología, proceso y fuente |
Segmentar | ¿Qué grupos tienen comportamiento comparable? | Variables, datos y justificación |
Medir | ¿Cuál es probabilidad e impacto inherente? | Escala y cálculo reproducible |
Controlar | ¿Qué reduce cada causa o consecuencia? | Dueño, frecuencia, prueba y resultado |
Monitorear | ¿Cambió la exposición o falló el control? | Indicador, alerta, revisión y mejora |
Si una matriz pone “alto” a los países y “medio” a los clientes sin datos, sin criterios y sin responsable, no demuestra ninguna gestión.
Debida diligencia de contrapartes
La contraparte puede ser un cliente, un proveedor, un empleado, un socio u otro tercero relevante. El alcance varía con el riesgo, pero lo básico tiene que conectar:
identidad y existencia;
representante y autoridad;
beneficiario final persona natural;
propósito y naturaleza de la relación;
listas, PEP y señales adversas pertinentes;
origen de recursos cuando el riesgo lo exige;
decisión, condiciones y monitoreo.
Descargar un certificado de cámara es apenas el comienzo. En estructuras corporativas hay que recorrer la propiedad y el control. Ante una coincidencia en una lista, hay que resolver la identidad. Y si una operación no encaja, se compara con el perfil y se documenta la explicación o el escalamiento.
Operación inusual no equivale a sospechosa
Una señal detecta una desviación. El análisis dice si hay una explicación razonable y documentada, y solo después se decide si la operación tiene el carácter que obliga a reportarla a la UIAF según el marco aplicable. Automatizar la detección ayuda. Automatizar la conclusión jurídica sin control produce reportes pobres y omisiones que nadie ve.
En el caso debería quedar:
regla o señal que lo originó;
transacciones y contraparte vinculadas;
perfil esperado y desviación;
fuentes y solicitudes de información;
análisis, conclusión y responsable;
decisión de reporte, acuse y reserva;
controles o actualización de riesgo posteriores.
Gobierno y oficial de cumplimiento
El máximo órgano social, o quien corresponda según el régimen, aprueba las políticas y los recursos. El oficial dirige la operación del sistema dentro de sus competencias. Su independencia se demuestra en la práctica: acceso a los datos, un canal de reporte, manejo de conflictos y capacidad de escalar fallas materiales.
La Superintendencia pide reportar el nombramiento o el cambio del oficial en los términos vigentes. Su material sobre el Informe 58 ha indicado un plazo de quince días hábiles para ese reporte. Antes de apoyarse en él, confirme que el formulario y la circular aplicables siguen iguales.
Tecnología con límites claros
AML Screening de Biometric.Vision puede consultar listas y PEP y mantener el monitoreo. El Orchestrator puede aplicar rutas distintas según el riesgo. Ninguno de los dos decide por sí solo si una empresa está obligada, quién es su beneficiario final, si una explicación es razonable o si una operación debe reportarse.
Revisión de calidad
¿La aplicabilidad se recalcula con datos de cierre y norma vigente?
¿Cada factor de riesgo tiene datos y criterio de segmentación?
¿Los controles tienen dueño, prueba y resultado?
¿La debida diligencia llega al beneficiario final?
¿Las alertas distinguen inusual, justificada y sospechosa?
¿El órgano de gobierno recibe exposición y fallas, no solo cantidad de consultas?
Un SAGRILAFT que funciona conecta obligación, riesgo, contraparte, señal y decisión. Si en una auditoría solo aparecen políticas y capturas de pantalla, la empresa tiene documentación, pero todavía no puede demostrar que tiene un sistema.
¿Quieres reforzar las verificaciones de tus clientes?
500 verificaciones gratis al mes sin tarjeta, sin contrato, sin llamada comercial.



