🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

SFC - Guía para la evaluación del diseño de SARLAFT de las entidades vigiladas (2024)

Superintendencia Financiera de Colombia

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
SFC - Guía para la evaluación del diseño de SARLAFT de las entidades vigiladas (2024)
Autor
Superintendencia Financiera de Colombia
Categoría
Infralegal
Área del derecho
Cumplimiento
Año
2024

1

DELEGATURA PARA RIESGO DE LAFT Junio de 2024

INTRODUCCIÓN Por el adecuado diseño del SARLAFT se entiende el correcto diagnóstico del problema y la coherencia de las medidas preventivas del problema. Para evaluar el diagnóstico es necesario preguntarse si el problema fue definido correctamente y si existe evidencia que lo sustente. Esta definición consistirá en la identificación del riesgo y las formas a través de las cuales una entidad vigilada puede ser utilizada para el LAFT (causas) . A partir de lo anterior, se deben diseñar medidas preventivas coherentes con el problema. El diagnóstico del problema y las medidas preventivas se sintetizan en la matriz de riesgos de LAFT, elemento que da cuenta del diseño del SARLAFT a través de los riesgos, causas y controles. En adecuado diseño es un elemento necesario para garantizar la efectividad y la calidad de un programa de prevención del riesgo de LAFT. Por lo anterior, para la Superintendencia Financiera de Colombia (SFC) es importante evaluar el diseño del SARLAFT, actividad que hace parte del sistema evaluación y seguimiento a la gestión de riesgo de LAFT de sus entidades vigiladas. La evaluación de diseño se basa en la siguiente metodología. METODOLOGÍA Para evaluar la correcta identificación de riesgos y causas, y la coherencia de los controles que los previenen, los siguientes criterios son tenidos en cuenta: Riesgos • La institución financiera identifica su riesgo como: ser utilizada para canalizar operaciones de lavado de activos, financiación del terrorismo o financiación a la proliferación de armas de destrucción masiva (LA/FT/FPADM). • Los fenómenos de LA/FT/FPADM podrán considerarse como un único riesgo o varios.

operaciones de lavado de activos, financiación del terrorismo o financiación a la proliferación de armas de destrucción masiva (LA/FT/FPADM). • Los fenómenos de LA/FT/FPADM podrán considerarse como un único riesgo o varios. • La propuesta de riesgos podrá complementarse al especificar cuáles son las amenazas subyacentes a estos fenómenos (por ejemplo: narcotráfico, contrabando, delitos contra la administración pública, etc.). • Se espera que en los casos de los riesgos que planteen las amenazas subyacentes, las entidades vigiladas argumenten con evidencia del porqué están expuestas a esas amenazas.2

Causas • L as entidades vigiladas deben proponen los posibles escenarios de cómo pueden ser utilizadas para el LA/FT/FPADM. Estas propuestas deben estar soportadas con evidencia, las cuales se pueden recoger en los análisis de contextos interno y externo. • Los posibles escenarios deben identificar los factores de riesgo, y ser analizados de manera dependiente y no independiente1. Estos factores de riesgo deben segmentarse de acuerdo con las metodologías definidas por las entidades, las cuales podrán ser cualitativas, cuantitativas o mixtas2. • Se espera que las causas contengan los elementos presentados en la Tabla

1. No es obligatorio seguir el orden de los elementos presentados. • Se espera que el detalle y precisión de los elementos esté soportado con evidencia, y lo anterior dará indicios sobre el correcto diagnóstico del problema de LAFT al que se enfrentan las entidades vigiladas. • Las causas no deben ser propuestas en función del control. Esto indicará fallas en el diagnóstico del problema.

Tabla 1. Elementos espetados en las causas

blema de LAFT al que se enfrentan las entidades vigiladas. • Las causas no deben ser propuestas en función del control. Esto indicará fallas en el diagnóstico del problema. Tabla 1. Elementos espetados en las causas Elemento Descripción Ejemplos Sujeto Es la parte de la oración que realiza la acción del verbo o sobre la que se dice algo en la oración. Cliente, usuario, empleado, accionistas, proveedor, otros. Acción La acción es el evento que representa una situación dinámica. En el contexto de esta guía, la acción está mediada por los productos y servicios ofrecidos por las entidades vigiladas. Retirar, transferir, consignar, asegurar, otros. Objeto Es un argumento gramatical o un complemento. En el contexto de esta guía, se espera que el objeto de la acción esté acompañado de los factores de riesgo como productos, servicios o canales ofrecidos por las entidades vigiladas. Retirar efectivo a través de cajeros electrónicos. Contexto Es un complemento. Para esta guía, el contexto está relacionado con un hecho delictivo, tipología o señal de alerta asociado con una posible operación de LA/FT/FPADM.

Este contexto debe dar coherencia a la relación de los anteriores elementos. Usuarios que retiran efectivo en cajeros electrónicos de manera fraccionada en altas horas de la noche y con tarjetas emitidas en países de alto riesgo según el GAFI.

1 Ver subnumeral 1.15 de la Parte I, Título IV, Capítulo IV de la CBJ de la SFC.

manera fraccionada en altas horas de la noche y con tarjetas emitidas en países de alto riesgo según el GAFI.

1 Ver subnumeral 1.15 de la Parte I, Título IV, Capítulo IV de la CBJ de la SFC. 2 Ver subnumeral 4.1.1 de la Parte I, Título IV, Capítulo IV de la CBJ de la SFC.3

Controles Por control se entenderá cualquier acción tomada por la administración, la junta directiva y otras partes para gestionar el riesgo y aumentar la probabilidad de que se logren los objetivos y metas establecidos. La gestión planifica, organiza y dirige la realización de acciones suficientes para proporcionar una seguridad razonable de que se alcanzarán los objetivos y metas3. Los controles varían según las causas que previenen. Por esta razón, los controles deben considerar las condiciones necesarias y suficientes para identificar cómo una entidad puede ser utilizada para el LAFT (causas). En otras palabras, los controles deben estar diseñados para detectar las posibles causas o situaciones en las que una entidad sea vulnerable o esté siendo utilizada para el LAFT. Por una condición necesaria se entenderá que la causa no puede ser verdadera a menos que el control alerte y por una condición suficiente se entenderá que si la causa es verdadera, es posible concluir que el control alerte. Dado que los controles dependen de las causas, existirán casos en los que se propongan controles específicos a éstas y otros en los que se propongan controles transversales (por ejemplo: verificación en listas). Dicho lo anterior, se espera que en las matrices de riesgo se encuentren controles que mitiguen las causas y no elementos del proceso del control como las políticas, procedimienejemplo: verificación en listas). Dicho lo anterior, se espera que en las matrices de riesgo se encuentren controles que mitiguen las causas y no elementos del proceso del control como las políticas, procedimientos (tanto manuales como automatizados), responsables, y actividades que forman parte de un marco de control o decisiones tomadas a partir de un control4. Si bien las prácticas de auditoría sugieren incluir en las matrices de riesgo de LAFT elementos de los procesos, es recomendable, para efectos de esta evaluación del diseño del SARLAFT, que éstos queden detallados en otro(s) campo(s), de lo contrario dichos elementos dificultarán el análisis de coherencia y podrán impactar negativamente el resultado de la evaluación. Esquema de evaluación y calificación. La aplicación de los anteriores criterios será independiente tanto para riesgos como para causas. Para analizar la coherencia de los controles, este procedimiento será dependiente de las causas. Para cuantificar el resultado del análisis, se asignará un puntaje entero de 1 a 3 a cada riesgo, causa y control, los cuales serán sumados por registro . En el siguiente gráfico se representa lo anterior:

3 Definición presentada por el Instituto de Auditores Internos. https://www.theiia.org/globalassets/documents/certifications/the-iia-official-glossary/official-iia-glossary-english.pdf. 4 Ibid.4

Gráfico 1. Esquema de evaluación y calificación.

Puntaje e indicador La definición del puntaje de cada registro es la siguiente:

La calificación total por registro tendrá un rango de 3 a 9, donde 3 representará debilidades significativas y 9 un modelamiento satisfactorio. Para medir el grado de coherencia del diLa definición del puntaje de cada registro es la siguiente:

La calificación total por registro tendrá un rango de 3 a 9, donde 3 representará debilidades significativas y 9 un modelamiento satisfactorio. Para medir el grado de coherencia del diseño del SARLAFT, se sumará la calificación total de los registros. Este resultado será dividido por el número total de registros multiplicado por 9, es decir, el valor máximo posible. La siguiente ecuación resume lo anterior . El valor mínimo del indicador es 33% y el valor esperado por la SFC es del 80%. 𝐼𝐼𝐼𝐼𝐼𝐼𝐼𝐼𝐼𝐼𝐼𝐼𝐼𝐼𝐼𝐼𝐼𝐼 𝐼𝐼𝑑𝑑 𝐼𝐼𝐼𝐼ℎ𝑑𝑑𝐼𝐼𝑑𝑑𝐼𝐼𝐼𝐼𝐼𝐼𝐼𝐼 = ∑ 𝐶𝐶𝐼𝐼𝐶𝐶𝐼𝐼𝐶𝐶𝐼𝐼𝐼𝐼𝐼𝐼𝐼𝐼𝐼𝐼ó𝐼𝐼 𝑡𝑡𝐼𝐼𝑡𝑡𝐼𝐼𝐶𝐶𝑖𝑖 𝑁𝑁 𝑖𝑖 9 ∗𝑁𝑁 GUÍA PARA EL SUPERVISOR El supervisor deberá aplicar los criterios de evaluación mencionados anteriormente. Para garantizar la consistencia y mínima variación de los resultados, a continuación se presentan algunas recomendaciones y ejemplos.5

Reglas de clasificación

El supervisor deberá aplicar los criterios de evaluación mencionados anteriormente. Para garantizar la consistencia y mínima variación de los resultados, a continuación se presentan algunas recomendaciones y ejemplos.5

Reglas de clasificación Para garantizar la coherencia del diseño, el supervisor debe tener en cuenta las siguientes reglas de clasificación al momento de puntuar cada variable. • El control no podrá tener una calificación mayor a la calificación de la causa. Por ejemplo: si la causa fue calificada en 1, el puntaje máximo del control será 1 independientemente de la aplicación de los criterios de calificación. • La calificación de la causa y el control, serán independientes de la calificación del riesgo. Por ejemplo, si el riesgo es 1, la causa podrá ser 2 o 3. Ejemplos Riesgos Calificación esperada Recomendación Ejemplos 3 El riesgo identifica que la entidad vigilada es utilizada, usada, abusada, etc., para todos o algunos de los tres fenómenos (LA/FT/FPADM), la calificación debe ser 3. También podrá proponer la amenaza con la cual está relacionado cada fenómeno. • El Banco es utilizado para el LAFT • Que la Entidad sea utilizada para la FPADM • La empresa es usada para el LA con recursos provenientes de los delitos contra la administración pública • Posibilidad de pérdida y/o daño que puede sufrir la entidad por ser utilizada como instrumento para el lavado de activos y/o financiación del terrorismo. 2 Para puntuar un riesgo con 2, el supervisor debe descartar que éste no sea 3 o 1. La calificación resultará del descarte de las

como instrumento para el lavado de activos y/o financiación del terrorismo. 2 Para puntuar un riesgo con 2, el supervisor debe descartar que éste no sea 3 o 1. La calificación resultará del descarte de las otras dos opciones.

Nota: si el riesgo contiene elementos de las causas, se recomienda puntuar el riesgo con 2. • Que utilicen los cajeros electrónicos de la entidad para retirar efectivo a altas horas de la noche con tarjetas internacionales emitidas en países listados por el GAFI. • Que la Entidad sea utilizada para el LA a través del fraccionamiento de efectivo en jurisdicciones con presencia de organizaciones criminales.

1 Si el riesgo hace referencia a fallas operativas o a las consecuencias de no adoptar medidas preventivas, la calificación debe ser 1. • Que la Entidad sea sancionada por incumplir con la normatividad vigente. • Que la Fiduciaria no cuente con un manual SARLAFT.6

Causas Calificación esperada Recomendación Ejemplos 3 Si la causa modelada presenta todos los elementos (sujeto, acción, objeto y contexto) con una sintaxis correcta, la calificación debe ser 3. • Usuarios que retiran efectivo en cajeros electrónicos de manera fraccionada en altas horas de la noche y con tarjetas emitidas en países de alto riesgo según el GAFI. • Clientes funcionarios públicos o sus relacionados que reciben transferencias por parte de contratistas del Estado como resultado de un posible delito contra la administración pública.

emitidas en países de alto riesgo según el GAFI. • Clientes funcionarios públicos o sus relacionados que reciben transferencias por parte de contratistas del Estado como resultado de un posible delito contra la administración pública. • Clientes entidades públicas que transfieren dinero a personas naturales, con las que no existe relación contractual, en días no laborales. • C lientes PEP que solicitan endosos para terceros persona jurídica recientemente constituidas con diversos objetos sociales que no guardan relación con su capacidad financiera. 2 Para puntuar una causa con 2, el supervisor debe descartar que ésta no sea 3 o 1. La calificación resultará del descarte de las otras dos opciones. • C liente que utilice cuentas de ahorros y/o corrientes para depositar dinero de manera fraccionada utilizando los diferentes canales de distribución presenciales o no presenciales proveniente de recursos de organizaciones delictivas. • C lientes con identidad falsa que aperturen a través de canales presenciales y no presenciales cuentas de ahorros y/o corrientes para colocar dinero proveniente de recursos de organizaciones delictivas. • C lientes que realicen prepagos parciales o totales repentinos sin justificación o explicación razonable del origen de los recursos y que estén asociados a sectores vulnerables a corrupción. • C lientes que presentan operaciones o transacciones diferentes a su lugar de registro en jurisdicciones con presencia de grupos armados. 1 Si la causa modela fallas operativas de controles, la causa no propone un sujeto o está descrita como un riesgo o son causas getransacciones diferentes a su lugar de registro en jurisdicciones con presencia de grupos armados. 1 Si la causa modela fallas operativas de controles, la causa no propone un sujeto o está descrita como un riesgo o son causas genéricas, la calificación debe ser 1. • Clientes en condición PEP, servidores públicos, administradores y/o autorizados de las entidades del estado que ingresen recursos provenientes del LA derivados de los delitos de cohecho,7

Calificación esperada Recomendación Ejemplos concusión, peculado, prevaricato y trá- fico de influencias, utilizando los productos y/o servicios de la fiduciaria. • Pagos a proveedores que utilicen los recursos para la FPADM. • Vinculación de proveedores reportados en listas restrictivas por delitos de LA. • Falta o inadecuada debida diligencia en la ejecución de los procedimientos definidos en el proceso. • Falta conocimiento y compresión de las operaciones comerciales del cliente, sin lograr identificar el soporte de ingresos idóneo. • Aplicación errada o deficiente de las políticas y/o procedimientos definidos en el proceso. • Fallas en los controles operativos establecidos para prevenir que la entidad sea usada con el objetivo de canalizar recursos de origen ilícito. • Posibles fallas o inconsistencias en los procesos o controles asociados a prevenir operaciones LAFT en los productos derivados financieros y APT. • P roveedores que realicen operación de FPADM a través de la entrega de sus productos provenientes del contrabando o de delitos fuentes de la al

venir operaciones LAFT en los productos derivados financieros y APT. • P roveedores que realicen operación de FPADM a través de la entrega de sus productos provenientes del contrabando o de delitos fuentes de la al banco en el territorio nacional. • C lientes usuarios que canalicen recursos para financiar actividades de financiación del terrorismo […]. Controles Calificación esperada Recomendación Ejemplos 3 Si la descripción del control es concisa y permite identificar los principales atributos de cómo éste contribuye a mitigar la causa o algún elemento de ésta, la calificación del control debe ser 3. • Causa: clientes funcionarios públicos que reciben transferencias por parte de contratistas del Estado como resultado de un posible delito contra la administración pública. Control: monitoreo transaccional de clientes funcionarios públicos y sus contrapartes que puedan ser identificadas como contratistas del Estado.8

Calificación esperada Recomendación Ejemplos • Causa: clientes funcionarios públicos que reciben transferencias por parte de contratistas del Estado como resultado de un posible delito contra la administración pública. Control: proceso de debida diligencia en el que se identifique si el cliente es funcionario público, PEP y se mantenga la información financiera actualizada. 2 Para puntuar un control con 2, el supervisor debe descartar que éste no sea 3 o 1. La calificación resultará del descarte de las otras dos opciones.

Nota: recuerde siempre verificar la coherencia del control con la causa. • Causa: operaciones alertadas por su

éste no sea 3 o 1. La calificación resultará del descarte de las otras dos opciones.

Nota: recuerde siempre verificar la coherencia del control con la causa. • Causa: operaciones alertadas por su monto realizadas por Clientes Jurídicos sin un SARLAFT, sin análisis oportuno del concepto de origen y soporte de los recursos. Control: verificación de operaciones a través del informe de Segmentación por Captaciones, número, volumen y la naturaleza de las operaciones realizadas. • Causa: apertura de productos por parte de clientes procedentes de Jurisdicciones de Alto Riesgo en las oficinas del Banco y que superen su capacidad económica según su perfil asignado.

Control: Operaciones de retiro realizadas por personas jurídicas en los departamentos A y B, por valor superior a

$X. 1 Si el control describe una actividad, es el control de un control, es el proceso de un control, o no tienen coherencia con la causa (ver pautas para la calificación de 3), la calificación del control debe ser 1.

Adicionalmente, si el texto que describe el control no es conciso, se recomienda una calificación de 1. • En el aplicativo SPSS MODELER genera alertas de operaciones inusuales las cuales son revisadas por el Analista Cumplimiento. • Formulario de vinculación y/o actualización de proveedor. • Código de ética que establece el cumplimiento a las disposiciones en materia de SARLAFT por parte de todos los empleados. • Consultar periódicamente el boletín jurídico registrando en una matriz el reción de proveedor. • Código de ética que establece el cumplimiento a las disposiciones en materia de SARLAFT por parte de todos los empleados. • Consultar periódicamente el boletín jurídico registrando en una matriz el resultado de dicha gestión e informar al Oficial de Cumplimiento Principal y Suplente así como a los Gestores de las Filiales a través de correo electrónico, las modificaciones regulatorias que tengan un impacto directo en temas de SARLAFT, con el fin de actualizar la normativa interna si aplica e informar a9

Calificación esperada Recomendación Ejemplos la Junta Directiva de los cambios, mitigando la probabilidad de no implantar oportunamente cualquier cambio, modificación y/o actualización de estos temas y el impacto que generaría para la Entidad esta situación. • Verificar que los nuevos clientes a través de canales digitales que todos los campos hayan sido debida y correctamente diligenciados, con el fin de garantizar que la información en base de datos de personas haya sido debida y correctamente ingresada, mitigando la probabilidad de que la base de personas contenga información errada o incompleta. • El Especialista o analista de Cumplimiento SARLAFT diariamente verifica que el aplicativo haya realizado la actualización de las listas, la verificación de las tablas de clientes y terceros del core contra listas vinculantes y/o restrictivas y la actualización de la tabla de observación en el core. • Inclusión de listas restrictivas internas en el sistema. • Actualización periódica de listas restrictivas.

MODELO DE CLASIFICACIÓN AUTOMÁTICA

trictivas y la actualización de la tabla de observación en el core. • Inclusión de listas restrictivas internas en el sistema. • Actualización periódica de listas restrictivas. MODELO DE CLASIFICACIÓN AUTOMÁTICA La SFC desarrolló un modelo de calificación de texto para obtener los siguientes beneficios: • Automatizar el proceso de análisis y evaluación de grandes volúmenes de texto de manera rápida y precisa, reduciendo los tiempos de respuesta por parte del supervisor y optimizando los recursos humanos. • Entregar una evaluación que minimice la variación de los resultados por la aplicación heterogénea de los criterios de evaluación. • Hacer seguimiento oportuno a la gestión del riesgo de todas las entidades vigiladas. • Recopilar más información y retroalimentar el modelo para mejorar su rendimiento y precisión.10

Teniendo en cuenta lo anterior, a partir de agosto de 2024 el modelo evaluará todas las matrices de riesgo de LAFT. Los supervisores realizarán una auditoría al modelo de clasificación para garantizar la calidad del indicador y la coherencia con la presente guía.DADES VIGILADAS El resultado de la evaluación de la matriz de riesgo de LAFT, se deberá entregar a las entidades vigiladas en el mayor detalle posible de la metodología . Además, se proporcionará a las entidades vigiladas un resumen comparativo de los indicadores de coherencias. En caso de que una entidad solicite una reunión de retroalimentación, se espera que el supervisor atienda la solicitud de manera oportuna. Si durante esta reunión surgen recomendaciones para ajustar la metodología, el supervisor deberá registrarlas y compartirlas dentro de la Delegatura en las instancias correspondientes, con el fin de garantizar una mejora continua del proceso.

mendaciones para ajustar la metodología, el supervisor deberá registrarlas y compartirlas dentro de la Delegatura en las instancias correspondientes, con el fin de garantizar una mejora continua del proceso. Esta revisión agrega claridad sobre lo que se espera tanto en términos de entrega de resultados como de gestión de retroalimentación y mejora del proceso.

SUPERINTENDENCIA FINANCIERA DE COLOMBIA

BOGOTÁ, D.C., 2024

www.superfinanciera.gov.co

Consultar sobre este documento ...