Resumen De IA![]()
El SARLAFT, Sistema de Administración del Riesgo de Lavado de Activos y de la Financiación del Terrorismo, es el marco que la Superintendencia Financiera de Colombia exige a las entidades que vigila para prevenir que sus operaciones se usen como canal de lavado de activos o financiación del terrorismo. No es un procedimiento de cumplimiento aislado. Es un sistema completo, con etapas definidas, que debe estar documentado, medido y auditable en cualquier momento.
Para un banco, una fiduciaria o una aseguradora, el SARLAFT deja de ser opcional desde el momento en que la SFC los vigila. La pregunta ya no es si implementarlo, sino qué tan maduro está frente a lo que exige el regulador y qué tan rápido se puede demostrar esa madurez cuando llega una visita de inspección.
Qué exige el SARLAFT y de dónde viene la obligación
La Superintendencia Financiera regula el SARLAFT a través de su Circular Básica Jurídica, que define las etapas mínimas que toda entidad vigilada debe implementar. Cada etapa produce evidencia concreta, no solo una política publicada.
| Etapa | Qué exige |
| Identificación | Conocer el riesgo LA/FT propio del negocio: clientes, productos, canales y jurisdicciones |
| Medición o evaluación | Traducir ese riesgo en una calificación cuantificable |
| Control | Desplegar señales de alerta y mecanismos de debida diligencia |
| Monitoreo | Verificar de forma continua que los controles funcionan y que las alertas se gestionan a tiempo |
Quién debe implementar el SARLAFT
El SARLAFT aplica a las entidades vigiladas por la Superintendencia Financiera de Colombia: establecimientos bancarios, corporaciones financieras, compañías de financiamiento, entidades aseguradoras, sociedades fiduciarias, comisionistas de bolsa y el resto de actores del sector financiero regulado. Si tu organización aparece en el listado de entidades vigiladas por la SFC, el SARLAFT no es una recomendación de buenas prácticas. Es una obligación con consecuencias directas por incumplimiento.
Las empresas no vigiladas por la SFC pero que sí lo son por la Superintendencia de Sociedades operan bajo un régimen distinto, el SAGRILAFT, que comparte el objetivo de fondo pero con requisitos y alcance diferentes. Cubrimos esa diferencia en detalle en la guía sobre SAGRILAFT y cómo implementarlo con un software GRC.

El oficial de cumplimiento: la pieza que sostiene el sistema
Toda entidad vigilada debe designar un oficial de cumplimiento con la autoridad y el acceso necesarios para ejecutar el SARLAFT, reportar a la junta directiva o al comité correspondiente sin intermediarios, y responder ante la SFC cuando se le requiera. Su función no es solo operativa. Es la persona que traduce el riesgo LA/FT detectado en decisiones de negocio, y la que debe poder demostrar, con evidencia, que el sistema funciona.
En la práctica, buena parte del desgaste del oficial de cumplimiento viene de reconstruir esa evidencia a mano antes de cada auditoría o visita de la Superintendencia. Consolidar reportes de operaciones sospechosas, señales de alerta gestionadas y capacitaciones del personal en hojas de cálculo dispersas convierte una función estratégica en una carrera contra el tiempo cada vez que el regulador pregunta.
Reportes de operaciones sospechosas y señales de alerta
Cuando el sistema detecta una operación que no encaja con el perfil transaccional del cliente, la entidad debe evaluarla y, si corresponde, remitir un reporte de operación sospechosa a la Unidad de Información y Análisis Financiero. Ese reporte no puede improvisarse: exige trazabilidad completa de qué señal de alerta se activó, quién la analizó y en qué plazo se resolvió.
La debilidad más común no está en detectar la señal de alerta, sino en documentar el análisis posterior con la profundidad que espera el regulador. Una señal ignorada, o analizada sin dejar rastro claro de la decisión tomada, pesa más en una auditoría que la ausencia total del control.
Cómo un GRC gestiona el SARLAFT de punta a punta
Un software GRC centraliza las cuatro etapas del SARLAFT en un solo sistema: matriz de riesgo LA/FT actualizada, señales de alerta configuradas según el perfil de la entidad, flujo de trabajo para el análisis y cierre de cada alerta, y trazabilidad completa de reportes y capacitaciones. Cuando la SFC solicita evidencia, el oficial de cumplimiento la consulta en lugar de reconstruirla.
Esa misma lógica de centralizar la evidencia de cumplimiento es la que ya aplican organizaciones como Corredor Empresarial, que dejaron de depender de reconstruir a mano su historial de gestión de riesgos antes de cada revisión.
El costo de un SARLAFT débil
Un SARLAFT deficiente no solo expone a la entidad a sanciones de la Superintendencia Financiera, que puede ir desde requerimientos correctivos hasta multas significativas según la gravedad del hallazgo. También expone a la entidad al riesgo reputacional de ser vinculada, aunque sea de forma indirecta, a una operación de lavado de activos que pasó sin control.
Un sistema de administración de riesgo LA/FT maduro no se mide por la cantidad de políticas escritas, sino por la velocidad con la que la entidad puede demostrar, con evidencia real, que cada etapa del sistema funcionó como debía.
Agenda una demo y centraliza la gestión del SARLAFT en un solo sistema