Cumplimiento · Debida diligencia de contrapartes
SAGRILAFT: qué es y qué exige a su empresa
El SAGRILAFT es el Sistema de Autocontrol y Gestión del Riesgo Integral de Lavado de Activos, Financiación del Terrorismo y Financiación de la Proliferación de Armas de Destrucción Masiva. Lo exige la Superintendencia de Sociedades a las empresas del sector real que superan ciertos umbrales, en el Capítulo X de la Circular Básica Jurídica.
Esta página explica el marco general. No sustituye la lectura del texto normativo vigente ni la asesoría de un profesional en cumplimiento.
Qué significa la sigla, letra por letra
En la normativa, el conjunto de esos tres riesgos se abrevia como LA/FT/FPADM. La palabra que ordena todo lo demás es autocontrol: la norma no le pide a la empresa que denuncie delitos, le pide que se dote de un sistema propio para no ser usada como vehículo de ellos.
- Sistema de Autocontrol y Gestión del Riesgo Integral El mecanismo interno que la empresa debe montar y mantener
- LA: lavado de activos Dar apariencia de legalidad a recursos de origen ilícito
- FT: financiación del terrorismo Destinar recursos, lícitos o no, a actividades terroristas
- FPADM: financiación de la proliferación de armas de destrucción masiva Financiar el desarrollo o el tráfico de armas nucleares, químicas o biológicas
Quién exige el SAGRILAFT y en qué norma está
Lo exige la Superintendencia de Sociedades, la entidad que vigila y controla a las sociedades del sector real en Colombia. La obligación está desarrollada en el Capítulo X de la Circular Básica Jurídica, incorporado por la Circular Externa 100-000016 del 24 de diciembre de 2020. Ese capítulo ha tenido modificaciones posteriores, de modo que la versión aplicable siempre es la vigente publicada por la Superintendencia.
El SAGRILAFT aplica al sector real. Las entidades vigiladas por la Superintendencia Financiera (bancos, aseguradoras, comisionistas) tienen su propio sistema, el SARLAFT, que es una norma distinta y de otra autoridad.
A qué empresas les aplica el SAGRILAFT
La obligación recae sobre las sociedades vigiladas o controladas por la Superintendencia de Sociedades que superan los umbrales de ingresos o de activos que fija el Capítulo X, medidos en salarios mínimos legales mensuales vigentes. Algunos sectores tienen umbrales propios, más exigentes o más amplios según la actividad.
Determinar si su empresa está obligada exige revisar tres cosas: si está vigilada o controlada por la Superintendencia de Sociedades, cuáles fueron sus ingresos y activos en el ejercicio anterior, y si su actividad económica está en alguno de los sectores con régimen propio. Esa verificación la hace normalmente el área jurídica o el revisor fiscal, contra el texto vigente del Capítulo X.
Qué debe tener un SAGRILAFT
El sistema se compone de varias piezas que deben existir, estar aprobadas y funcionar, más allá del documento que las describe. Estas son las principales que desarrolla el Capítulo X.
Política LA/FT/FPADM
El documento aprobado por el máximo órgano social donde la empresa fija su postura frente al riesgo.
Manual de procedimientos
Cómo se ejecuta esa política en el día a día: quién hace qué, cuándo y con qué formato.
Matriz de riesgo
La identificación y medición del riesgo propio de la empresa según su actividad, su tamaño y las zonas donde opera.
Oficial de cumplimiento
La persona designada como responsable del sistema ante la administración y ante la Superintendencia.
Debida diligencia de contrapartes
El conocimiento y la verificación de con quién hace negocios la empresa: clientes, proveedores, empleados, socios.
Señales de alerta
Los indicios definidos que obligan a examinar una operación con más detalle.
Reporte a la UIAF
El reporte de operaciones sospechosas a la Unidad de Información y Análisis Financiero.
Capacitación y auditoría
La formación del personal y la revisión periódica de que el sistema funciona.
Cada uno de estos elementos genera evidencia, y esa evidencia es lo que revisa la Superintendencia cuando pregunta. Un sistema que existe en papel pero no deja rastro de haberse ejecutado es, en la práctica, un sistema que no existe.
SAGRILAFT y SARLAFT: en qué se diferencian
Son dos sistemas con el mismo propósito y distinta autoridad. La confusión es tan común que vale fijarla en una sola tabla.
| SAGRILAFT | SARLAFT | |
|---|---|---|
| Quién lo exige | Superintendencia de Sociedades | Superintendencia Financiera |
| A quién le aplica | Empresas del sector real vigiladas o controladas que superen los umbrales | Entidades vigiladas por la Superintendencia Financiera: bancos, aseguradoras, fiduciarias, comisionistas |
| Dónde está regulado | Capítulo X de la Circular Básica Jurídica | Normativa de la Superintendencia Financiera |
| Enfoque | Autocontrol y gestión del riesgo integral | Administración del riesgo de lavado de activos y financiación del terrorismo |
Una empresa del sector real no implementa SARLAFT, y un banco no implementa SAGRILAFT.
SAGRILAFT y PTEE: dos programas en la misma circular
El PTEE es el Programa de Transparencia y Ética Empresarial, y atiende un riesgo diferente: el de soborno y corrupción, en particular el soborno transnacional. Vive en el Capítulo XIII de la misma Circular Básica Jurídica, con sus propios umbrales y su propio ámbito de aplicación.
Se relacionan porque muchas empresas quedan obligadas a los dos y porque comparten piezas: el oficial de cumplimiento puede ser el mismo, la debida diligencia de contrapartes alimenta a ambos y la capacitación puede dictarse junta. Aun así son programas distintos, con obligaciones distintas, y cumplir uno no cumple el otro.
Qué es la debida diligencia de contrapartes
Contraparte es cualquier persona natural o jurídica con la que la empresa establece una relación: clientes, proveedores, contratistas, empleados, socios, asociados. La debida diligencia es el proceso de conocerla antes de vincularla y de mantener actualizado ese conocimiento mientras dure la relación.
En la práctica se traduce en cuatro obligaciones concretas: identificar a la contraparte, verificar la información que entrega, consultarla en las listas restrictivas vinculantes para Colombia y conservar la evidencia de haber hecho todo lo anterior. Cuando el riesgo de una contraparte es más alto, la norma exige una debida diligencia intensificada, con verificaciones adicionales.
Cómo se ve en la operación
Es la pieza del sistema con más carga operativa. Una empresa con cuatrocientos proveedores tiene cuatrocientos expedientes que abrir y sostener en el tiempo.
- Identificar a la contraparte 400 expedientes abiertos, cada uno con los datos de identificación al día
- Verificar la información Alguien revisa cada documento y decide si sirve o no
- Mantener el conocimiento actualizado Documentos que vencen y hay que volver a pedir, sin que nadie avise
- Conservar la evidencia Poder mostrar, meses después, quién revisó qué y cuándo
A diferencia de la política o del manual, esta pieza no se escribe una vez: se ejecuta todos los días.
La parte documental se puede operar en un sistema
De todo lo que exige un SAGRILAFT, hay una parte que es operación documental pura: definir qué documentos se le piden a cada contraparte, pedírselos, verificar que lleguen, revisarlos contra criterios, saber cuándo vencen y conservar la evidencia de cada decisión con su responsable y su fecha.
Eso es una matriz de requisitos documentales parametrizable. En NAVA 360 su empresa define qué documento se le exige a cada tipo de contraparte, con qué vigencia, quién lo aprueba y con qué criterios se revisa; la contraparte los carga; su equipo o el back office los valida; y cada aprobación y cada rechazo quedan registrados con responsable y fecha. La misma capacidad sirve para los requisitos de seguridad y salud en el trabajo o para las exigencias de un cliente operador: lo que cambia entre un caso y otro son los documentos y las vigencias.
Qué no hace NAVA
NAVA no implementa su SAGRILAFT. En concreto, NAVA:
- No redacta ni aprueba su política LA/FT/FPADM ni su manual de procedimientos
- No construye su matriz de riesgo de lavado de activos
- No reemplaza al oficial de cumplimiento ni ejerce sus funciones
- No consulta listas restrictivas ni hace screening de contrapartes
- No genera ni transmite reportes de operaciones sospechosas a la UIAF
- No presta asesoría jurídica en materia de cumplimiento
Lo que NAVA opera es la gestión documental de las contrapartes y la evidencia trazable de esa gestión. Es una pieza del sistema, no el sistema.