México avanza hacia un modelo más robusto para la prevención del lavado de dinero y el financiamiento al terrorismo.
Las nuevas reglas de la Ley Federal para la Prevención e Identificación de Operaciones con Recursos de Procedencia Ilícita – LFPIORPI, también conocida como la Ley Antilavado en México, refuerzan que, para las empresas, el reto será transformar nuevas obligaciones regulatorias en procesos de debida diligencia trazables y eficientes.
El 7 de agosto de 2026, la Secretaría de Hacienda y Crédito Público presentó en el Diario Oficial de la Federación el Acuerdo 115/2026, que modifica las Reglas de Carácter General de la LFPIORPI. Las nuevas disposiciones entrarán en vigor, con carácter general, el 30 de noviembre de 2026, aunque varias obligaciones tendrán una implementación escalonada durante 2027 y 2028.
El cambio supone mucho más que nuevas formalidades. Las organizaciones sujetas a la normativa tendrán que avanzar hacia un modelo en el que conocer con quién hacen negocios, identificar riesgos, mantener información actualizada y monitorear las operaciones de forma continua adquiere todavía mayor relevancia.
De recopilar información a gestionar el riesgo
Uno de los cambios centrales es la incorporación de un Enfoque Basado en Riesgos (EBR). Esto implica que, quienes realicen Actividades Vulnerables, deberán diseñar e implementar una metodología que permita identificar, analizar, medir y mitigar sus riesgos; por lo que dicha evaluación deberá considerar, entre otros factores, los actos u operaciones realizados, el tipo de clientes o usuarios, los países y áreas geográficas involucrados y los canales utilizados. DOF
Esto supone una evolución importante en el que el cumplimiento deja de centrarse únicamente en disponer de expedientes y documentación para avanzar hacia un modelo en el que la organización debe comprender y demostrar sus riesgos y las medidas utilizadas para mitigarlos.
Las nuevas reglas también establecen un modelo para clasificar a los clientes o usuarios en al menos tres niveles de riesgo bajo, medio y alto. La evaluación deberá revisarse como mínimo cada seis meses, con mayor frecuencia cuando el nivel de riesgo sea más elevado.
Mayor conocimiento de clientes y beneficiarios controladores
Para las empresas sujetas a la LFPIORPI ya no será suficiente con recopilar documentos de identificación: deberán mantener la información actualizada y conocer mejor el comportamiento esperado de sus clientes.
Esto implica construir un perfil transaccional, es decir, entender qué tipo de operaciones realiza normalmente cada cliente, por qué montos, con qué frecuencia, en qué zonas geográficas y cuál es el origen y destino de los recursos. Esta información permitirá detectar operaciones que se alejen de su comportamiento habitual y que puedan requerir una revisión adicional. Acuerdo 115/2026 – Diario Oficial de la Federación
Además, las organizaciones deberán reforzar la identificación del beneficiario controlador, es decir, conocer a la persona física que realmente posee, controla o se beneficia de una empresa, aunque su nombre no necesariamente sea el que aparece directamente en la relación comercial. En el caso de las personas morales, uno de los primeros criterios que establecen las reglas es identificar a quienes poseen 25% o más de participación en el capital social; si esto no permite determinar al beneficiario controlador, deberán analizarse otros criterios de control.
En términos prácticos, las empresas necesitarán saber no solo con qué compañía están haciendo negocios, sino también quiénes son las personas que realmente la poseen o controlan y si existen factores de riesgo que requieran mayor atención.
¿Qué empresas están afectadas?
Las obligaciones se dirigen principalmente a las personas físicas y morales que realizan las denominadas Actividades Vulnerables previstas en el artículo 17 de la LFPIORPI.
Entre ellas se encuentran, bajo los supuestos y umbrales establecidos por la Ley, actividades relacionadas con desarrollo y operaciones inmobiliarias, vehículos, joyería y metales preciosos, obras de arte, servicios profesionales, préstamos o créditos no financieros, fe pública, donativos, traslado de valores, arrendamiento de inmuebles y activos virtuales, entre otras. El SAT mantiene la relación y los criterios aplicables a estas actividades.
Por ello, no todas las empresas mexicanas quedan automáticamente sujetas a las mismas obligaciones por el simple hecho de operar en México. Cada organización debe determinar si las actividades que realiza se encuentran dentro de los supuestos establecidos por la LFPIORPI.
Un calendario que exige comenzar a prepararse
Aunque el Acuerdo entra en vigor el 30 de noviembre de 2026, la implementación será progresiva.
A partir del 1 de marzo de 2027, la evaluación con enfoque basado en riesgos estará disponible ante requerimiento de la autoridad y determinados sujetos deberán contar con su Manual de Políticas Internas incorporando esta metodología. Desde esa misma fecha serán aplicables a las nuevas operaciones las disposiciones sobre clasificación del riesgo, conocimiento del cliente y beneficiario controlador. DOF
Los mecanismos automatizados deberán estar disponibles, como máximo, el 1 de junio de 2027. El primer periodo anual de capacitación comprenderá todo 2027 y el primer periodo de revisión para las nuevas auditorías será del 1 de enero al 31 de diciembre de 2028.
Por tanto, el 30 de noviembre no debería entenderse como el final del proceso de adaptación, sino como el comienzo de un calendario de implementación que exige preparar datos, políticas, tecnología y procedimientos internos con anticipación.
¿Qué significa para la gestión de terceros y proveedores?
Aunque buena parte de la normativa habla expresamente de clientes o usuarios, sus principios refuerzan una tendencia más amplia en la gestión empresarial: las organizaciones necesitan saber cada vez más con quién están haciendo negocios y qué riesgos existen en sus relaciones comerciales.
Para empresas con cientos o miles de terceros, recopilar información es solo el primer paso. El desafío consiste en mantenerla actualizada, validarla, identificar estructuras de propiedad y control, segmentar riesgos, detectar cambios relevantes y conservar evidencia que permita demostrar las decisiones tomadas.
Es precisamente en ese punto donde la tecnología y los procesos estructurados de third-party risk management pueden reducir considerablemente la carga operativa.
¿Cómo puede ayudar Achilles?
En Achilles llevamos décadas ayudando a grandes organizaciones a obtener mayor visibilidad sobre las empresas que forman parte de sus cadenas de suministro y a gestionar el riesgo asociado a terceros.
Ante un entorno regulatorio que exige mayor conocimiento, trazabilidad y gestión basada en riesgos, nuestras soluciones pueden contribuir a fortalecer diferentes etapas de la gestión de terceros:
- Due diligence y validación de información: recopilación estructurada y verificación de información relevante sobre proveedores y terceros.
- Visibilidad sobre propiedad y riesgo: información que ayuda a comprender mejor con quién se establece una relación comercial y detectar factores que requieren una revisión adicional.
- Screening y monitoreo: apoyo para identificar cambios y señales de riesgo relevantes a lo largo de la relación con terceros.
- Segmentación basada en riesgo: herramientas y datos para diferenciar terceros según sus características y nivel de exposición, permitiendo aplicar controles proporcionales.
- Trazabilidad y evidencia: procesos estructurados que facilitan disponer de información consistente y documentada para respaldar evaluaciones y decisiones.
- Gestión integral de proveedores: una visión más amplia del riesgo de terceros que puede incorporar aspectos de compliance, ESG, salud y seguridad, ciberseguridad y otros factores relevantes para cada organización.
El objetivo no es simplemente recopilar más información, sino convertirla en conocimiento útil para tomar mejores decisiones.