Resumen De IA![]()
El SAGRILAFT, Sistema de Autocontrol y Gestión del Riesgo Integral de Lavado de Activos, Financiación del Terrorismo y Financiamiento de la Proliferación de Armas de Destrucción Masiva, es la exigencia que la Superintendencia de Sociedades impone a un universo de empresas mucho más amplio de lo que la mayoría asume. No hace falta ser una entidad financiera para estar obligado. Basta con superar ciertos umbrales de activos o ingresos, o pertenecer a sectores que la Supersociedades considera expuestos.
Esa amplitud es lo que genera el problema: muchas empresas obligadas no lo saben hasta que reciben un requerimiento, o lo saben pero implementan el sistema como un trámite documental sin la profundidad que la norma exige.
Qué es el SAGRILAFT y quién debe implementarlo
La Superintendencia de Sociedades reguló el SAGRILAFT mediante la Circular Externa 100-000016 de 2020, que modificó el Capítulo X de su Circular Básica Jurídica y que define quiénes están obligados a implementarlo: empresas vigiladas por la Supersociedades que superen determinados topes de activos o ingresos, y organizaciones de sectores específicos que la norma señala como de mayor exposición al riesgo LA/FT, sin importar su tamaño.
Confirmar si tu empresa está obligada es el primer paso, y no siempre es obvio. Empresas medianas que crecieron rápido en los últimos años pueden haber superado el umbral sin actualizar su estrategia de cumplimiento en consecuencia.
SAGRILAFT y SARLAFT no son lo mismo
El SAGRILAFT comparte el objetivo de fondo con el SARLAFT que aplica al sector financiero vigilado por la SFC, pero corresponde a un regulador distinto, con requisitos y umbrales propios. Confundir ambos regímenes, o asumir que cumplir uno basta para satisfacer al otro, es un error frecuente en grupos empresariales con filiales en ambos sectores.
Si tu organización tiene entidades vigiladas por la SFC y otras por la Supersociedades, cada una necesita su propio sistema calibrado al régimen que le corresponde, aunque puedan compartir infraestructura tecnológica y metodología de fondo.
Para grupos empresariales con operación en México, la lógica de fondo se mantiene aunque cambie el nombre y el regulador: el PLD/FT mexicano exige el mismo tipo de identificación, monitoreo y reporte que el SAGRILAFT, bajo la Ley Antilavado y la supervisión de la UIF y el SAT.

Los pilares del SAGRILAFT: qué debe existir en tu organización
| Pilar | Qué exige |
| Política | Aprobada por la junta directiva o el máximo órgano social |
| Responsable | Oficial de cumplimiento con capacidad de decisión, que reporta a la junta directiva y no pertenece a la administración de la empresa (no puede ser el representante legal) |
| Matriz de riesgo LA/FT/FPADM | Propia del negocio, no una plantilla genérica copiada de otra empresa |
| Debida diligencia | Procedimientos para evaluar contrapartes antes y durante la relación comercial |
| Capacitación | Programa documentado para el personal expuesto al riesgo |
La debida diligencia de contrapartes es, en la práctica, el componente que más esfuerzo real exige. No basta con pedirle a un cliente o proveedor que firme un formulario. La empresa debe evaluar el riesgo que representa cada contraparte, actualizar esa evaluación cada cierto tiempo y poder demostrar el criterio detrás de cada decisión de vincular o no vincular a alguien.
Debida diligencia: de la firma en un PDF al control real
Un proceso de debida diligencia bien diseñado clasifica a las contrapartes según su nivel de riesgo, cruza esa información contra listas restrictivas y define qué información adicional se exige antes de vincular a una contraparte de alto riesgo. El error habitual es tratar este paso como un formulario de una sola vez, cuando la norma espera un proceso vivo que se actualiza con el tiempo.
Cuando la debida diligencia vive en hojas de cálculo desconectadas entre áreas comerciales, legal y cumplimiento, la empresa pierde la capacidad de responder con evidencia clara cuándo se evaluó una contraparte específica y con qué resultado.
Cómo un GRC estructura el SAGRILAFT completo
Un software GRC permite documentar la política, mantener la matriz de riesgo actualizada, ejecutar la debida diligencia de contrapartes con flujo de aprobación y dejar evidencia de cada capacitación realizada, todo en un sistema que el oficial de cumplimiento puede consultar sin reconstruir nada a mano antes de una visita de la Superintendencia.
Esa centralización vale más en grupos empresariales que gestionan varios marcos normativos a la vez, donde el SAGRILAFT es uno más entre varios sistemas de cumplimiento que deben convivir sin duplicar esfuerzo.
El costo de un SAGRILAFT deficiente
La Superintendencia de Sociedades puede imponer sanciones significativas a las empresas obligadas que no implementen el sistema o que lo implementen de forma deficiente, y el hallazgo suele salir a la luz justo en el momento menos conveniente: durante una diligencia de fusión, una ronda de inversión o una auditoría externa.
Un SAGRILAFT bien estructurado no es un costo de cumplimiento aislado. Es evidencia de gobierno corporativo sólido, y eso pesa cada vez más en decisiones comerciales que van mucho más allá de una visita del regulador.
Agenda una demo y estructura tu SAGRILAFT en un solo sistema