Saltar al contenido principal

La reforma AML de FinCEN 2026: qué significa el cambio a cumplimiento basado en riesgo para MSB y fintechs

Publicado 17 min de lecturaMike ThriftMike Thrift
La reforma AML de FinCEN 2026: qué significa el cambio a cumplimiento basado en riesgo para MSB y fintechs

Si usted opera un transmisor de dinero, una casa de cambio de cheques, un neobanco, una aplicación de pagos o cualquier fintech que maneja fondos de clientes, la forma en que los reguladores evaluarán su programa contra el lavado de dinero está por cambiar—y podría volverse más sensata.

El 7 de abril de 2026, la Red de Ejecución de Delitos Financieros propuso una regla que denomina una reforma fundamental de los programas contra el lavado de dinero y el financiamiento del terrorismo bajo la Ley de Secreto Bancario. El mensaje del Tesoro fue contundente: durante demasiado tiempo, el éxito se midió por el volumen de papeleo, no por si se mantenía alejados a los malos actores. La nueva dirección mediría su eficacia, le permitiría enfocar recursos donde el riesgo es mayor, y evitaría que los examinadores cuestionaran cada juicio razonable hecho de buena fe.

Para los negocios de servicios monetarios y las fintechs—donde las obligaciones BSA pesan mucho en relación con el personal y donde un solo tipo grande de cliente puede definir todo su perfil de riesgo—ese cambio importa. Esto es lo que la propuesta haría, por qué reemplaza el borrador de julio de 2024, y cómo preparar su programa y sus libros antes de que se vuelva definitivo.

Por qué esto sucede ahora

La Ley de Secreto Bancario data de 1970. Exige que cada "institución financiera", incluidos bancos, corredores de bolsa, casinos, aseguradoras y negocios de servicios monetarios, mantenga un programa AML razonablemente diseñado para prevenir y detectar el lavado de dinero y el financiamiento del terrorismo, presente Informes de Transacciones en Efectivo y Reportes de Actividades Sospechosas, y mantenga registros que los examinadores puedan probar.

Durante años, examinadores e instituciones han discrepado sobre qué significa "razonablemente diseñado" en la práctica. Muchas instituciones respondieron creando programas de "marcar casillas"—manuales extensos, umbrales universales de monitoreo y revisiones exhaustivas de clientes de bajo riesgo—para evitar críticas. FinCEN dice que ese enfoque generó reportes de bajo valor y dispersó recursos.

El Congreso intentó restablecer el equilibrio con la Ley Antilavado de Dinero de 2020, promulgada como parte de la Ley de Autorización de Defensa Nacional. AMLA ordenó a FinCEN simplificar, modernizar y actualizar el régimen AML/CFT, fomentar la innovación y adopción de tecnología, y hacer que la supervisión sea más basada en riesgo y orientada a resultados. También exigió que se publicaran prioridades nacionales AML/CFT y que los programas fueran "efectivos y razonablemente diseñados"—no solo técnicamente completos.

La propuesta de FinCEN del 3 de julio de 2024 comenzó esa implementación. La propuesta de abril de 2026 retira por completo el borrador de 2024 y lo reemplaza con un marco más limpio que se alinea con AMLA, codifica el estándar de efectividad y añade salvaguardas sobre cómo los supervisores pueden criticar su programa. El período de comentarios cerró el 9 de junio de 2026, y las tres agencias bancarias federales emitieron una propuesta paralela el mismo día. Se espera una regla final después de que se digieran los comentarios, y la Reserva Federal siguió con su propio borrador mayormente conforme durante el verano.

En otras palabras: esto no es un ajuste menor. Es la reescritura más grande de las reglas del programa AML desde las enmiendas de la Ley PATRIOTA de EE. UU.

La idea central: efectivo y razonablemente diseñado, no perfecto

La propuesta reemplaza "marcar casillas" con dos estándares vinculados.

1. Su programa debe estar razonablemente diseñado. Eso significa que está adaptado a sus riesgos reales de finanzas ilícitas—sus clientes, productos y servicios, canales de entrega y geografías—y construido para lograr los propósitos de la BSA. Un MSB pequeño que hace remesas domésticas a un solo corredor, una rampa de entrada de criptomonedas y una fintech de empleador de registro con pagos dispersos a contratistas no deberían tener programas idénticos, incluso si todos son "instituciones financieras".

2. Su programa debe ser efectivo en operación. El diseño no es suficiente. Tiene que implementar lo que diseñó, monitorear si funciona y corregir las fallas.

¿Por qué dividir los conceptos? Hoy, un hallazgo de un examinador podría confundir ambos: una sola alerta omitida o un error de formato en un manual podría citarse como una deficiencia del programa. Bajo la nueva estructura de dos criterios, FinCEN quiere que los supervisores distingan una falla de diseño (su evaluación de riesgos omitió una línea de productos completa, no tiene controles para un riesgo conocido) de una falla de implementación (diseñó el control correcto pero el personal no lo siguió de manera consistente). La distinción importa porque solo fallas significativas o sistémicas en la implementación de un programa que de otra manera está bien establecido justificarían una acción formal de cumplimiento AML/CFT o una acción supervisora significativa. Un error operativo aislado se trataría como un asunto de implementación a remediar, no automáticamente como una violación que amenace su carta o registro de MSB.

Eso es un cambio trascendental para las empresas más pequeñas. Les da espacio para tomar decisiones de buena fe basadas en riesgo sin vivir con miedo de que un examinador rediseñe retrospectivamente su programa en la reunión de salida.

Las cinco reformas que más importan

La propuesta hace cinco cambios interconectados.

1. Usted es dueño de la evaluación de riesgos—y debe documentarla

La regla refuerza que usted está en la mejor posición para identificar y evaluar sus riesgos de finanzas ilícitas. Requiere un proceso de evaluación de riesgos como parte de sus políticas, procedimientos y controles internos. Esa evaluación debe considerar las prioridades AML/CFT que FinCEN publica, junto con sus clientes, productos, geografías y canales de distribución específicos.

Para MSB y fintechs, documente al menos:

  • Tipos de clientes (consumidores vs. negocios, domésticos vs. no residentes, PEPs, negocios intensivos en efectivo)
  • Productos (transmisión de dinero, cambio de divisas, moneda virtual, pago de facturas, ubicaciones de agentes)
  • Canales de entrega (en persona, móvil, API, red de agentes, socios de marca blanca)
  • Geografías (corredores fronterizos, jurisdicciones de alto riesgo, regiones sujetas a sanciones)
  • Características de las transacciones (financiamiento en efectivo, movimiento rápido, patrones de estructuración)

Actualice la evaluación cuando añada un corredor, lance un token, firme un agente grande o entre en un nuevo estado. Un memo anual obsoleto que diga "riesgo bajo" no sobrevivirá una revisión de efectividad.

2. Usted puede—y debe—priorizar los riesgos más altos

La propuesta explícitamente le permite dedicar más atención y recursos a los riesgos más altos y proporcionalmente menos a los más bajos. Eso es permiso para segmentar clientes por niveles, establecer umbrales de monitoreo basados en riesgo y concentrar la debida diligencia mejorada donde importa.

Ejemplo: una casa de cambio de cheques cuyos clientes principales son cheques de nómina locales podría pasar mucho más tiempo monitoreando intercambios de efectivo en persona y envíos de efectivo transfronterizos que revisando depósitos de nómina de negocios verificados, recurrentes, del mismo empleador cada dos semanas. Una fintech que patrocina un programa bancario asociado podría enfocar el monitoreo de transacciones en salidas de criptomonedas de alta velocidad en lugar de en cargos recurrentes de bajo valor por suscripciones.

La priorización no es una licencia para ignorar áreas de bajo riesgo. Significa que su intensidad varía con el riesgo, y su documentación explica por qué.

3. Los examinadores no pueden sustituir su juicio por el de usted

Este es el párrafo que la mayoría de los oficiales de cumplimiento subrayaron.

La propuesta aclara las expectativas para las funciones de pruebas independientes y auditoría: los examinadores y auditores no deben sustituir su juicio subjetivo en lugar de su programa basado en riesgo y razonablemente diseñado. Si su programa es razonable y usted lo siguió, un supervisor no debería citarlo porque ellos habrían ponderado un riesgo de manera diferente.

Las pruebas independientes siguen importando—de hecho, se vuelven más importantes como prueba de que su diseño razonable está funcionando. Pero la prueba es si el programa es razonable, no si coincide con el libro de jugadas personal de un examinador.

4. Diseño vs. implementación obtiene su propio marco

Como se señaló anteriormente, la regla codificaría la evaluación de dos criterios y promovería una articulación consistente de los hallazgos. Los supervisores tendrían que declarar si una crítica es sobre diseño o sobre implementación día a día. Esa disciplina está destinada a detener la confusión común donde cada error de archivo se convierte en una "violación del programa" y a hacer que la remediación sea más específica.

Para sus registros, refleje esa estructura internamente. Etiquete hallazgos, problemas de auditoría y revisiones de control de calidad como "Diseño" o "Implementación" y rastree la remediación por separado. Hará que sus respuestas a exámenes y las minutas de su junta sean mucho más claras.

5. FinCEN asume un papel de coordinación más fuerte

La propuesta afirma el papel central de FinCEN en la supervisión AML/CFT e introduce un marco de aviso y consulta entre FinCEN y los supervisores bancarios federales para acciones supervisoras AML/CFT significativas. Para las asociaciones banco-fintech, eso podría significar menos sorpresas donde un regulador prudencial y FinCEN aplican lentes diferentes al mismo programa BaaS.

El contexto de MSB 2026 hace que esto sea oportuno. En enero de 2026, FinCEN anunció una operación de múltiples niveles dirigida a más de 100 MSB a lo largo de la frontera suroeste por posible incumplimiento BSA/AML, recordando a los MSB que los programas efectivos basados en riesgo, la identificación de clientes, el monitoreo de transacciones, los informes oportunos y la supervisión de agentes no son opcionales incluso para operadores de tiendas pequeñas. Un marco de consulta más claro puede reducir las señales inconsistentes mientras ese enfoque de cumplimiento continúa.

Cómo se ve "Basado en Riesgo" en la Práctica

Un programa basado en riesgo no es un programa más delgado. Es un programa mejor documentado y mejor alineado. Bajo la propuesta, cada institución financiera cubierta—bancos, MSB, corredores de bolsa, casinos y otros—necesitaría un marco que incluya estos pilares centrales:

  • Políticas, procedimientos y controles internos que incorporen una evaluación de riesgos y una gestión de riesgos que se vinculen directamente con los riesgos identificados.
  • Un oficial BSA/AML designado con autoridad, recursos y acceso al liderazgo.
  • Capacitación continua adaptada a las personas que ejecutan los controles, no diapositivas anuales genéricas.
  • Pruebas independientes con un alcance, frecuencia y línea de reporte creíbles. La independencia no requiere subcontratación si puede demostrar objetividad, pero para muchas fintechs, una revisión externa cada 12–18 meses sigue siendo la evidencia más limpia.

Construya esos pilares alrededor de sus riesgos y evidencie cada uno con registros que un examinador pueda seguir sin que usted esté en la sala:

  • Evaluación de riesgos con metodología, fuentes de datos y fechas de aprobación
  • Criterios de calificación de riesgo del cliente y lógica de reclasificación periódica
  • Lista de verificación de aprobación de productos que incluya revisión BSA/AML
  • Reglas de monitoreo de transacciones con umbrales, historial de ajustes y justificación de disposición
  • Documentación de envejecimiento de alertas, escalamiento y decisiones de SAR
  • Archivos de supervisión de agentes o socios (para principales de MSB): debida diligencia de incorporación, visitas al sitio o monitoreo remoto, informes de volumen y excepciones, historial de terminación

Una Lista de Verificación de Preparación para MSB, Transmisores de Dinero y Fintechs

No necesita esperar una regla final para fortalecer el programa. La dirección es clara, y los examinadores ya están haciendo preguntas basadas en riesgo.

1. Vuelva a ejecutar su evaluación de riesgos este trimestre

Extraiga 12 meses de transacciones, segmente por producto, corredor, tipo de cliente y canal, y compárelo con lo que dice su última evaluación. Si añadió un producto desde la última evaluación, encontró su primera actualización.

2. Escriba una declaración de apetito de riesgo de una página

Obtenga la aprobación de la junta o del propietario sobre lo que hará y no hará. Ejemplos: monto máximo de financiamiento en efectivo por día, categorías de clientes prohibidas, desencadenantes de debida diligencia mejorada requerida. Esto hace que cada decisión posterior sea auditable.

3. Segmente a sus clientes y sus controles por niveles

Defina al menos tres niveles de riesgo con requisitos distintos de incorporación, monitoreo y revisión. Documente por qué un cliente está en un nivel y cuándo se mueve.

4. Reajuste el monitoreo hacia los riesgos más altos

Revise las tasas de conversión de alertas a SAR. Si el 90% de las alertas provienen de actividad recurrente de bajo riesgo, sus umbrales están desalineados. Cambie el tiempo de ajuste hacia las tipologías que FinCEN destaca en sus prioridades y avisos—fraude, ciberdelincuencia y patrones de finanzas ilícitas vinculados a sus servicios.

5. Corrija los archivos de supervisión de agentes y socios

Los principales de MSB son responsables de los agentes. La guía de FinCEN ha dicho durante mucho tiempo que los principales deben monitorear a los agentes para comprender los riesgos asociados. Para cada agente o socio de API, mantenga la debida diligencia, los registros de capacitación, los informes de volumen y la evidencia de revisión periódica. Una tendencia en los exámenes de MSB es rastrear un corredor sospechoso hasta un solo agente sin archivo—no sea ese caso.

6. Refuerce las pruebas independientes

Enfoque las pruebas en torno a sus riesgos documentados, no en una plantilla. Asegúrese de que los evaluadores tengan independencia y puedan opinar tanto sobre diseño como sobre implementación. Rastree los hallazgos hasta su cierre con responsable, fecha límite y evidencia.

7. Separe los problemas de diseño de los deslices de implementación en su control de calidad

Cuando el control de calidad muestree alertas, etiquete los errores. Un campo de narrativa faltante es implementación; una regla que nunca se activa para una tipología conocida es diseño. Graficarlos por separado le dirá si debe volver a capacitar al personal o reescribir un control.

8. Construya documentación lista para examinadores

Para cada control principal, mantenga: propósito, vínculo con el riesgo, procedimiento, responsable, sistema utilizado y evidencia de operación. Si no puede explicar el vínculo de un control con el riesgo en dos oraciones, reescríbalo.

9. Alinee los informes financieros con los informes de cumplimiento

Concilie las comisiones de agentes de MSB, los ingresos por tarifas y los documentos fiscales 1099 u otros con los informes de transacciones brutas. FinCEN espera que los informes de transacciones en efectivo y de actividades sospechosas se vinculen con lo que la contabilidad muestra que sucedió.

10. Comente y planifique para la regla final

Si un requisito es inviable para su modelo, el momento de decirlo fue el período de comentarios que terminó el 9 de junio de 2026. Ahora, construya un cronograma de implementación que asuma una ventana de 6 a 12 meses después de la publicación de la regla final y priorice elementos que mejoren la efectividad independientemente del texto regulatorio exacto.

Detalles de Contabilidad y Operaciones que los Examinadores Realmente Revisan

AML a menudo se trata como un tema solo de cumplimiento, pero su libro mayor y sus procesos de back-office o apoyan el programa o lo socavan.

  • Conciliación de efectivo y liquidaciones. Concilie el efectivo diario, las liquidaciones bancarias y los informes de liquidación neta de agentes o socios con el sistema de transacciones. El efectivo desbalanceado es a menudo la primera señal de una falla de control.
  • Oportunidad de SAR y CTR. Rastree las fechas límite de presentación en su calendario de cierre. Un SAR generalmente debe presentarse dentro de los 30 días, con una extensión de 30 días si no se identifica a un sospechoso; los CTR deben presentarse dentro de los 15 días. Las presentaciones tardías son hallazgos de implementación fáciles.
  • Contabilidad de tarifas y reservas. Para los transmisores de dinero que utilizan reservas renovables o financiamiento previo, registre las reservas como efectivo restringido, no como ingresos, y concílelas de forma independiente. Los examinadores preguntarán quién controla las liberaciones de reservas.
  • Disciplina del libro mayor de agentes. Si es un principal, mantenga un libro mayor auxiliar por agente con volúmenes, comisiones, contracargos y excepciones. Si es un agente, concilie los estados de cuenta del principal con los depósitos bancarios semanalmente.
  • Retención de pista de auditoría. Mantenga evaluaciones de riesgos, minutas de la junta, asistencia a capacitaciones, informes de pruebas y disposiciones de alertas durante al menos cinco años, almacenados donde el acceso esté registrado y las versiones se conserven.

Aquí es donde la contabilidad de texto plano ayuda a los equipos pequeños. Cuando cada transacción, ajuste y corrección vive en un libro mayor controlado por versiones que puede diferenciar, buscar y reproducir sin una base de datos propietaria, responder "¿qué pasó con las transacciones de este cliente en marzo pasado y quién aprobó el cambio de regla?" se convierte en una consulta de diez segundos en lugar de un caos de dos semanas.

Errores Comunes a Evitar

  • Tratar la propuesta de 2026 como opcional. Incluso antes de una regla final, los supervisores están aplicando el lente de efectividad. La operación de MSB en la frontera suroeste es un recordatorio de que FinCEN está probando activamente si las empresas más pequeñas tienen programas efectivos, no solo manuales.
  • Copiar el programa de un banco. La evaluación de riesgos de un banco comunitario no se ajustará a un MSB de remesas transfronterizas o a una fintech adyacente a monedas estables. Los examinadores notan plantillas.
  • Equiparar bajo volumen de transacciones con bajo riesgo. Un corredor de bajo volumen hacia una jurisdicción de alto riesgo puede ser de mayor riesgo que la nómina doméstica de alto volumen.
  • Subdocumentar juicios razonables. Si calificó a un cliente como de bajo riesgo a pesar de una geografía de mayor riesgo debido a nómina verificada del empleador y controles, escriba esa justificación en el momento de la decisión.
  • Dejar que las pruebas independientes sean una formalidad. Un informe de pruebas limpio que nunca toca su producto de mayor riesgo no lo protegerá.

Lo que Permanece Igual

Incluso bajo un régimen más flexible, los fundamentos no cambian:

  • Todavía debe tener un programa AML/CFT por escrito.
  • Todavía debe presentar SAR y CTR, mantener registros y responder a solicitudes de las fuerzas del orden.
  • Todavía debe designar un oficial BSA, capacitar al personal y probar de forma independiente.
  • Todavía debe aplicar la identificación del cliente y, cuando corresponda, las expectativas de debida diligencia del cliente y propiedad beneficiaria.
  • Las sanciones civiles y penales por violaciones intencionales siguen siendo severas.

La reforma cambia cómo se juzga su programa y aclara dónde tiene discreción; no elimina la obligación de tener un programa serio.

Cronograma y Qué Observar a Continuación

  • 7 de abril de 2026: Se emite el NPRM de FinCEN; el NPRM de las agencias bancarias se emite el mismo día; FinCEN retira la propuesta del 3 de julio de 2024.
  • 9 de junio de 2026: Fecha límite de comentarios para el NPRM de FinCEN.
  • Verano de 2026: La Reserva Federal emite su propia propuesta mayormente conforme; el período de comentarios para ese borrador cerró más tarde en el verano.
  • Siguiente: FinCEN revisará los comentarios y publicará una regla final. Esté atento a los detalles del aviso y consulta, la redacción final sobre fallas de implementación "significativas o sistémicas" y cualquier ajuste a las descripciones de los pilares para instituciones financieras no bancarias.

Presupueste un flujo de trabajo para correcciones de "diseño" (evaluación de riesgos, políticas, segmentación) y uno para correcciones de "implementación" (capacitación, ajuste de monitoreo, control de calidad).Esa asignación le permite mostrar a un examinador progreso en ambos criterios incluso antes de que la regla final aterrice.

Simplifique su Gestión Financiera

Reconstruir su programa AML/CFT en torno al riesgo real—no solo al volumen—es más fácil cuando sus datos financieros son transparentes, conciliados y completamente auditables. Beancount.io proporciona contabilidad de texto plano que está controlada por versiones, es legible por humanos y está lista para IA, para que pueda rastrear cada tarifa, liquidación y ajuste de reserva sin software de caja negra. Comience gratis y dé a su próximo examen un libro mayor que pueda explicar línea por línea.

Comparte este artículo