Cumplimiento · Debida diligencia de contrapartes

SAGRILAFT: qué es y qué exige a su empresa

El SAGRILAFT es el Sistema de Autocontrol y Gestión del Riesgo Integral de Lavado de Activos, Financiación del Terrorismo y Financiación de la Proliferación de Armas de Destrucción Masiva. Lo exige la Superintendencia de Sociedades a las empresas del sector real que superan ciertos umbrales, en el Capítulo X de la Circular Básica Jurídica.

Esta página explica el marco general. No sustituye la lectura del texto normativo vigente ni la asesoría de un profesional en cumplimiento.

Qué significa la sigla, letra por letra

En la normativa, el conjunto de esos tres riesgos se abrevia como LA/FT/FPADM. La palabra que ordena todo lo demás es autocontrol: la norma no le pide a la empresa que denuncie delitos, le pide que se dote de un sistema propio para no ser usada como vehículo de ellos.

  • Sistema de Autocontrol y Gestión del Riesgo Integral El mecanismo interno que la empresa debe montar y mantener
  • LA: lavado de activos Dar apariencia de legalidad a recursos de origen ilícito
  • FT: financiación del terrorismo Destinar recursos, lícitos o no, a actividades terroristas
  • FPADM: financiación de la proliferación de armas de destrucción masiva Financiar el desarrollo o el tráfico de armas nucleares, químicas o biológicas

Quién exige el SAGRILAFT y en qué norma está

Lo exige la Superintendencia de Sociedades, la entidad que vigila y controla a las sociedades del sector real en Colombia. La obligación está desarrollada en el Capítulo X de la Circular Básica Jurídica, incorporado por la Circular Externa 100-000016 del 24 de diciembre de 2020. Ese capítulo ha tenido modificaciones posteriores, de modo que la versión aplicable siempre es la vigente publicada por la Superintendencia.

El SAGRILAFT aplica al sector real. Las entidades vigiladas por la Superintendencia Financiera (bancos, aseguradoras, comisionistas) tienen su propio sistema, el SARLAFT, que es una norma distinta y de otra autoridad.

A qué empresas les aplica el SAGRILAFT

La obligación recae sobre las sociedades vigiladas o controladas por la Superintendencia de Sociedades que superan los umbrales de ingresos o de activos que fija el Capítulo X, medidos en salarios mínimos legales mensuales vigentes. Algunos sectores tienen umbrales propios, más exigentes o más amplios según la actividad.

Determinar si su empresa está obligada exige revisar tres cosas: si está vigilada o controlada por la Superintendencia de Sociedades, cuáles fueron sus ingresos y activos en el ejercicio anterior, y si su actividad económica está en alguno de los sectores con régimen propio. Esa verificación la hace normalmente el área jurídica o el revisor fiscal, contra el texto vigente del Capítulo X.

Operaria con casco y gafas de seguridad recorre una planta industrial junto a bobinas de acero
El SAGRILAFT no es un asunto del sector financiero: recae sobre empresas del sector real —industria, comercio, servicios— que superan los umbrales del Capítulo X.

Qué debe tener un SAGRILAFT

El sistema se compone de varias piezas que deben existir, estar aprobadas y funcionar, más allá del documento que las describe. Estas son las principales que desarrolla el Capítulo X.

Política LA/FT/FPADM

El documento aprobado por el máximo órgano social donde la empresa fija su postura frente al riesgo.

Manual de procedimientos

Cómo se ejecuta esa política en el día a día: quién hace qué, cuándo y con qué formato.

Matriz de riesgo

La identificación y medición del riesgo propio de la empresa según su actividad, su tamaño y las zonas donde opera.

Oficial de cumplimiento

La persona designada como responsable del sistema ante la administración y ante la Superintendencia.

Debida diligencia de contrapartes

El conocimiento y la verificación de con quién hace negocios la empresa: clientes, proveedores, empleados, socios.

Señales de alerta

Los indicios definidos que obligan a examinar una operación con más detalle.

Reporte a la UIAF

El reporte de operaciones sospechosas a la Unidad de Información y Análisis Financiero.

Capacitación y auditoría

La formación del personal y la revisión periódica de que el sistema funciona.

Dos ejecutivas conversan de pie en una sala de juntas mientras el resto del equipo trabaja al fondo
La política LA/FT/FPADM no la firma un área cualquiera: la aprueba el máximo órgano social, y el oficial de cumplimiento responde por el sistema ante la administración.

Cada uno de estos elementos genera evidencia, y esa evidencia es lo que revisa la Superintendencia cuando pregunta. Un sistema que existe en papel pero no deja rastro de haberse ejecutado es, en la práctica, un sistema que no existe.

SAGRILAFT y SARLAFT: en qué se diferencian

Son dos sistemas con el mismo propósito y distinta autoridad. La confusión es tan común que vale fijarla en una sola tabla.

Diferencias entre SAGRILAFT y SARLAFT
SAGRILAFTSARLAFT
Quién lo exige Superintendencia de Sociedades Superintendencia Financiera
A quién le aplica Empresas del sector real vigiladas o controladas que superen los umbrales Entidades vigiladas por la Superintendencia Financiera: bancos, aseguradoras, fiduciarias, comisionistas
Dónde está regulado Capítulo X de la Circular Básica Jurídica Normativa de la Superintendencia Financiera
Enfoque Autocontrol y gestión del riesgo integral Administración del riesgo de lavado de activos y financiación del terrorismo

Una empresa del sector real no implementa SARLAFT, y un banco no implementa SAGRILAFT.

SAGRILAFT y PTEE: dos programas en la misma circular

El PTEE es el Programa de Transparencia y Ética Empresarial, y atiende un riesgo diferente: el de soborno y corrupción, en particular el soborno transnacional. Vive en el Capítulo XIII de la misma Circular Básica Jurídica, con sus propios umbrales y su propio ámbito de aplicación.

Se relacionan porque muchas empresas quedan obligadas a los dos y porque comparten piezas: el oficial de cumplimiento puede ser el mismo, la debida diligencia de contrapartes alimenta a ambos y la capacitación puede dictarse junta. Aun así son programas distintos, con obligaciones distintas, y cumplir uno no cumple el otro.

Qué es la debida diligencia de contrapartes

Contraparte es cualquier persona natural o jurídica con la que la empresa establece una relación: clientes, proveedores, contratistas, empleados, socios, asociados. La debida diligencia es el proceso de conocerla antes de vincularla y de mantener actualizado ese conocimiento mientras dure la relación.

En la práctica se traduce en cuatro obligaciones concretas: identificar a la contraparte, verificar la información que entrega, consultarla en las listas restrictivas vinculantes para Colombia y conservar la evidencia de haber hecho todo lo anterior. Cuando el riesgo de una contraparte es más alto, la norma exige una debida diligencia intensificada, con verificaciones adicionales.

Vista cenital de dos personas revisando juntas un formulario con casillas de verificación sobre una mesa
Verificar no es archivar: alguien contrasta cada documento contra criterios definidos y deja constancia de qué decidió.

Cómo se ve en la operación

Es la pieza del sistema con más carga operativa. Una empresa con cuatrocientos proveedores tiene cuatrocientos expedientes que abrir y sostener en el tiempo.

  1. Identificar a la contraparte 400 expedientes abiertos, cada uno con los datos de identificación al día
  2. Verificar la información Alguien revisa cada documento y decide si sirve o no
  3. Mantener el conocimiento actualizado Documentos que vencen y hay que volver a pedir, sin que nadie avise
  4. Conservar la evidencia Poder mostrar, meses después, quién revisó qué y cuándo

A diferencia de la política o del manual, esta pieza no se escribe una vez: se ejecuta todos los días.

La parte documental se puede operar en un sistema

De todo lo que exige un SAGRILAFT, hay una parte que es operación documental pura: definir qué documentos se le piden a cada contraparte, pedírselos, verificar que lleguen, revisarlos contra criterios, saber cuándo vencen y conservar la evidencia de cada decisión con su responsable y su fecha.

Hilera de archivadores azules etiquetados a mano en el estante de una oficina
Cuatrocientos proveedores son cuatrocientos expedientes vivos: documentos que llegan, vencen y hay que volver a pedir.

Eso es una matriz de requisitos documentales parametrizable. En NAVA 360 su empresa define qué documento se le exige a cada tipo de contraparte, con qué vigencia, quién lo aprueba y con qué criterios se revisa; la contraparte los carga; su equipo o el back office los valida; y cada aprobación y cada rechazo quedan registrados con responsable y fecha. La misma capacidad sirve para los requisitos de seguridad y salud en el trabajo o para las exigencias de un cliente operador: lo que cambia entre un caso y otro son los documentos y las vigencias.

Qué no hace NAVA

NAVA no implementa su SAGRILAFT. En concreto, NAVA:

  • No redacta ni aprueba su política LA/FT/FPADM ni su manual de procedimientos
  • No construye su matriz de riesgo de lavado de activos
  • No reemplaza al oficial de cumplimiento ni ejerce sus funciones
  • No consulta listas restrictivas ni hace screening de contrapartes
  • No genera ni transmite reportes de operaciones sospechosas a la UIAF
  • No presta asesoría jurídica en materia de cumplimiento

Lo que NAVA opera es la gestión documental de las contrapartes y la evidencia trazable de esa gestión. Es una pieza del sistema, no el sistema.

Preguntas frecuentes

Preguntas frecuentes sobre SAGRILAFT

¿Qué significa SAGRILAFT?

Significa Sistema de Autocontrol y Gestión del Riesgo Integral de Lavado de Activos, Financiación del Terrorismo y Financiación de la Proliferación de Armas de Destrucción Masiva. Es el sistema que la Superintendencia de Sociedades exige a determinadas empresas del sector real en Colombia.

¿Quién debe implementar el SAGRILAFT?

Las sociedades vigiladas o controladas por la Superintendencia de Sociedades que superen los umbrales de ingresos o activos definidos en el Capítulo X de la Circular Básica Jurídica. Algunos sectores tienen umbrales propios. La verificación se hace contra el texto vigente del Capítulo X.

¿En qué se diferencia el SAGRILAFT del SARLAFT?

En la autoridad que los exige y en a quién aplican. El SAGRILAFT lo exige la Superintendencia de Sociedades a empresas del sector real. El SARLAFT lo exige la Superintendencia Financiera a las entidades que vigila, como bancos y aseguradoras.

¿El SAGRILAFT es lo mismo que el PTEE?

No. El PTEE es el Programa de Transparencia y Ética Empresarial y atiende el riesgo de soborno y corrupción, en el Capítulo XIII de la misma circular. Una empresa puede estar obligada a los dos, pero cumplir uno no cumple el otro.

¿Qué es una contraparte en el SAGRILAFT?

Cualquier persona natural o jurídica con la que la empresa establece una relación: clientes, proveedores, contratistas, empleados, socios y asociados. Sobre todas ellas debe ejercerse debida diligencia.

¿Un software puede implementar el SAGRILAFT de mi empresa?

No. Un sistema de gestión documental puede operar una parte concreta (pedir, verificar, vencer y conservar los documentos de las contrapartes con evidencia trazable), pero la política, el manual, la matriz de riesgo, el oficial de cumplimiento y los reportes a la UIAF son responsabilidad de la empresa y de su equipo de cumplimiento.

Si ya sabe qué documentos exigir, lo que queda es sostenerlos

Cuando su programa de cumplimiento ya definió qué información pedirle a cada contraparte, el trabajo que sigue es operarlo: pedirla, verificarla, saber cuándo vence y poder demostrar que se hizo.