Menos del 10% de los profesionales de cumplimiento confía en detectar a personas sancionadas tras estructuras opacas. Analizamos por qué los controles actuales fallan y qué debe cambiar.
Piensa en la última vez que tu equipo realizó un control de sanciones sobre un proveedor o contraparte. Probablemente consultaron una lista, no apareció ningún nombre marcado, y el proceso siguió adelante. El problema es que ese método ya no refleja cómo funcionan los regímenes de sanciones modernos.
Una encuesta reciente entre 146 profesionales de servicios legales y financieros arrojó un dato que merece atención: menos del 10% se siente plenamente seguro de poder identificar a una persona sancionada cuando esta se oculta detrás de una empresa pantalla o una red corporativa compleja. El 46% dice estar «bastante seguro», el 30% «algo seguro», y alrededor del 15% admite directamente que no confía en sus capacidades actuales para hacerlo.
Dicho de otra forma: en 9 de cada 10 organizaciones, existe una brecha real entre los controles que se aplican y la sofisticación de las estructuras que intentan esquivarlos.
Los regímenes de sanciones han evolucionado. Ya no se trata únicamente de cuentas bancarias bloqueadas o nombres en una lista pública. Hoy, las sanciones afectan a redes enteras de entidades, vehículos de inversión, holdings intermedios y personas que actúan como titulares nominales. Detectar la exposición real requiere ir mucho más allá del cotejo de nombres.
Cuando se preguntó a estos mismos profesionales cuál era su mayor desafío en la identificación de riesgos de sanciones, el 55% señaló la dificultad de establecer la propiedad última y el control efectivo de una entidad, o de entender quiénes son los usuarios finales a lo largo de cadenas de suministro y estructuras societarias.
Eso es lo relevante. No el cotejo de nombres, que solo el 11% identificó como su principal reto. El verdadero nudo está en la cadena de titularidad: ¿quién controla realmente esta empresa? ¿Hay alguien sancionado al final de esa estructura de cuatro o cinco capas?
Esta pregunta no se responde con una búsqueda rápida en una base de datos. Requiere metodologías de due diligence que analicen el beneficiario final, que crucen fuentes de información de registros mercantiles, bases de datos de titularidad real y señales indirectas de control. En muchas jurisdicciones, la obligación de identificar al beneficiario final ya está establecida normativamente, pero la capacidad operativa para hacerlo de forma consistente sigue siendo el punto débil.
Esto tiene implicaciones directas para cualquier empresa que opere a escala internacional: en operaciones de M&A, en contratos con distribuidores o agentes en mercados de alto riesgo, en financiación de proyectos con estructuras complejas. El riesgo de sanciones indirectas no es teórico. Las multas regulatorias por incumplimiento, el daño reputacional y las consecuencias penales asociadas son perfectamente reales.
Cuando el proceso de escalada no ha sido probado nunca
Hay otro dato en esa misma encuesta que incomoda: el 60% de los encuestados reconoció que su proceso de escalada para gestionar casos de sanciones no había sido puesto a prueba recientemente. Solo el 40% describe ese proceso como claro y sometido a verificación regular.
Un proceso que existe sobre el papel pero que nunca se ha ejercitado bajo condiciones reales no ofrece ninguna garantía. Los protocolos de escalada en cumplimiento de sanciones necesitan ser dinámicos: tienen que contemplar qué hacer cuando aparece una señal de alerta, quién toma la decisión de bloquear una operación, cómo se documenta y qué se comunica. Si ese proceso no se ha revisado ni simulado en los últimos doce meses, hay trabajo pendiente.
El problema no es que los equipos de cumplimiento no trabajen. El problema es que los controles que muchas organizaciones tienen implantados fueron diseñados para un entorno más sencillo. Las estructuras para evadir sanciones se han vuelto más elaboradas al mismo ritmo que los propios regímenes sancionadores se han ampliado.
Las empresas pantalla han existido siempre, pero su uso como mecanismo de evasión de sanciones se ha vuelto más sistemático y sofisticado. Jurisdicciones con escasa transparencia registral, cadenas de participación con entidades en múltiples países, titulares nominales sin conexión aparente con el beneficiario real. Un control de nombres sobre la contraparte directa puede ser perfectamente limpio, mientras que dos o tres escalones más arriba en la estructura hay una entidad o persona bajo sanción.
Los controles basados únicamente en el criterio personal o en búsquedas manuales intermitentes no están a la altura de este riesgo. El 55% de los profesionales encuestados que señala la titularidad como su mayor reto no está describiendo un problema de voluntad: está describiendo un problema de metodología y herramientas.
La pregunta práctica es qué hace una organización con esta información. Hay varias líneas de acción que marcan la diferencia entre un programa de cumplimiento de sanciones robusto y uno que ofrece una falsa sensación de seguridad.
Primero, la revisión del alcance de los controles. ¿Tu proceso de screening cubre solo a la contraparte directa o se extiende a los titulares reales y beneficiarios finales? Si la respuesta es lo primero, hay un punto ciego importante.
Segundo, la calidad de las fuentes de datos utilizadas. Las listas oficiales de sanciones son el punto de partida, no el destino final. Un programa serio integra también registros de titularidad real, bases de datos de personas políticamente expuestas, fuentes de medios negativos y registros mercantiles de las jurisdicciones relevantes.
Tercero, la capacitación real del equipo. No cursos genéricos de compliance, sino entrenamiento específico sobre cómo funcionan las estructuras de evasión, qué señales deben activar una revisión más profunda y cómo gestionar los casos límite.
Cuarto, la prueba del proceso. Simular casos de alerta para verificar que el protocolo de escalada funciona, que las personas responsables saben qué hacer y que la documentación queda correctamente registrada.
Quinto, la revisión periódica del universo de terceros. Las estructuras de propiedad cambian. Una contraparte que era limpia hace dieciocho meses puede haber incorporado nuevos accionistas o haberse integrado en un holding con problemas. El cumplimiento de sanciones no es un control puntual, es un proceso continuo.
Las organizaciones que operan en mercados internacionales, especialmente en sectores financieros, legales, de comercio o con cadenas de suministro globales, necesitan tratar el riesgo de sanciones indirectas como lo que es: uno de los riesgos de cumplimiento con mayor potencial de impacto regulatorio y reputacional. El 90% que admite no tener plena confianza en sus controles actuales no es una estadística para archivar. Es un punto de partida para actuar.
¿Tu organización tiene claridad sobre quién controla realmente a sus contrapartes más críticas? En INTEDYA ayudamos a diseñar e implantar programas de cumplimiento de sanciones que van más allá de las listas, con metodologías de due diligence robustas, revisión de beneficiarios finales y procesos de escalada verificables. Contacta con nuestro equipo de Riesgos y Cumplimiento para una primera valoración.
En Intedya acompañamos a organizaciones de todos los tamaños en más de 20 países. Consultoría especializada en Riesgos y Cumplimiento, con resultados medibles y evidencias ante cualquier fiscalización.
Solicitar más información →