Saltar al contenido

ComplianceShield · registros y estándares

Aquí no hay certificación de producto. Hay registro, designación, manual, capacitación y dictamen. Y todos caducan.

Nadie certifica un software de prevención de lavado, y quien se lo ofrezca le está vendiendo algo que no existe. Lo que sí existe es una cartera de registros y documentos con vigencia que la autoridad pide en la visita, y que en la mayoría de las organizaciones vive en carpetas distintas y sin fecha de caducidad a la vista.

La aclaración

No existe software autorizado por la autoridad para presentar avisos

Conviene empezar por lo que no hay, porque es lo que más se vende. En esta materia no existe una certificación de producto: la autoridad no acredita, homologa ni autoriza sistemas de cómputo para cumplir con la LFPIORPI. Lo único verificable del lado técnico es que el archivo del aviso pase la validación del portal por el que se presenta y que quede su acuse.

El brochure de ComplianceShield, por cierto, no afirma lo contrario: no declara que la plataforma esté certificada. Trata las certificaciones como objeto que se administra —normas, permisos y licencias con alertas de vencimiento—, que es exactamente lo que corresponde. Esta página sigue esa línea y añade lo que la organización sí tiene que acreditar.

La distinción importa por una razón de dinero. Un proveedor que le ofrece una certificación inexistente le está cobrando por una tranquilidad que no va a resistir la primera pregunta de la visita. Y esa pregunta no es sobre el software: es sobre quién está designado, desde cuándo, con qué manual vigente y con qué constancia de capacitación.

La autoridad no revisa su sistema. Revisa sus registros, y su sistema sólo sirve si los tiene todos con fecha.

Un certificado de producto que nadie emite no se puede exhibir. Una designación vencida, sí se puede detectar en dos minutos.

Lo que sí se acredita

Los seis actos que la autoridad pide, con su vigencia

Ésta es la cartera real de este régimen. Ninguno de los seis es un certificado de calidad: son actos, documentos y constancias, cada uno ante alguien y cada uno con una vigencia que alguien tiene que vigilar.

Acto · ante quién · qué lo acredita · vigencia · qué hace el sistema

Acto o documentoAnte quiénQué lo acreditaVigenciaQué hace el sistema
Alta en el padrón de la actividad vulnerableServicio de Administración Tributaria, por medios electrónicosEl acuse del alta, con su folio y su fecha, y los acuses de cada modificaciónPermanente mientras se realice la actividad; cada cambio de datos obliga a actualizarGuarda el acuse del alta y de cada modificación, y mantiene abierta la obligación de actualizar cuando cambia un dato del padrón
Designación del representante encargado del cumplimientoSecretaría de Hacienda y Crédito PúblicoEl acuse de la designación y su constancia de vigenciaMientras esté vigente. Si no hay designación, la responsabilidad recae en los integrantes del órgano de administración o en el administrador único (artículo 20)Vigila la vigencia como un estado del sistema, con la persona designada, la fecha del acuse y el aviso cuando la designación deja de estar vigente
Capacitación anual del representante y del personalSe acredita ante la autoridad cuando la pide, y ante la auditoría internaPlan anual, registro de asistencia, evaluación y constancia por personaAnual, por persona y por año calendarioGenera la obligación por persona desde el plan anual y la mantiene abierta hasta que existe evaluación y constancia
Manual de políticas, criterios, medidas y procedimientosDocumento interno que la autoridad revisa en la visitaLa versión vigente, con su fecha de emisión, su aprobación y el acuse de lectura del personalVigente hasta su siguiente emisión; una reforma de la ley obliga a revisarloControl de versiones con fecha, aprobación y acuse de lectura, y alerta cuando cambia una norma que el manual describe
Auditoría del programa de cumplimientoInterna, o de un tercero contratado por la organizaciónPlan de auditoría, papeles de trabajo, hallazgos y evidencia de que cada hallazgo se corrigióSegún el plan anual; el hallazgo vive hasta su cierre documentadoPlan, lista de verificación, hallazgo con responsable y fecha compromiso, y cierre con su evidencia
Evaluación de riesgos de la organizaciónInterna, y se exhibe en la visitaLa metodología, la matriz por cliente y por la organización, y la autoevaluación con su fechaAnual, y cada vez que cambia el perfil de la operaciónMatriz con su metodología guardada, historial de cambios de calificación y autoevaluación fechada

Fuente: LFPIORPI, artículos 18 y 20, texto vigente al 16 de julio de 2025, y capacidades de los módulos de padrón, representante encargado del cumplimiento, manual de políticas, capacitación, auditoría y evaluación de riesgos declaradas en el brochure de ComplianceShield. El detalle operativo del manual y de la evaluación de riesgos se desarrolla en las disposiciones complementarias del régimen, cuya versión vigente no se verificó en esta sesión. Consultado el 27 de septiembre de 2026.

Seis actos, seis fechas y un solo lugar donde mirarlas. Eso es la diferencia entre una cartera y seis carpetas.

El registro

El alta en el padrón, y los dos portales que se confunden

El alta en el padrón es el primer acto del régimen y el que más veces encontramos desactualizado: se hizo una vez, cambió el domicilio o el representante, y nadie volvió a entrar. El padrón es un registro vivo; cada alta, baja o modificación tiene su acuse, y ese acuse es lo que se exhibe.

Hay una confusión de nombres que conviene deshacer, porque lleva a configurar el sistema equivocado. El aviso de una actividad vulnerable se presenta por el portal de prevención de lavado de dinero de la autoridad fiscal, que es el mismo por el que se realiza el alta en el padrón. El sistema por el que reportan las entidades financieras supervisadas por la Comisión Nacional Bancaria y de Valores es otro, con otros formatos. El brochure de este sistema nombra el de las entidades financieras; en esta página se nombra el que corresponde al régimen de actividades vulnerables, que es el que le toca si está en el artículo 17.

La consecuencia práctica de esa distinción es doble. Primero, que el archivo del aviso tiene que salir en el formato oficial del régimen que le aplica, publicado en el Diario Oficial conforme al artículo 24. Segundo, que la persona que presenta necesita el medio de acceso de la organización, y ese medio también caduca: un certificado de firma electrónica vencido el día 16 convierte un aviso listo en un incumplimiento.

Un aviso perfecto que no se puede firmar el día 17 es un aviso que no se presentó.

Los estándares

Qué se puede certificar de verdad, y qué no es certificable

Los estándares de gestión son la parte de esta página que sí admite un certificado emitido por un organismo acreditado. Con una distinción que se pasa por alto todo el tiempo: hay estándares de requisitos, que se auditan y se certifican, y estándares de orientación, que no. Pedir —u ofrecer— un certificado de un estándar de orientación es pedir algo que el propio documento no contempla.

Estándar · organismo · alcance · ¿se certifica? · qué hace el sistema

EstándarOrganismoAlcance¿Se certifica?Qué hace el sistema
ISO 31000, gestión del riesgoOrganización Internacional de NormalizaciónPrincipios, marco y proceso de gestión del riesgo, aplicables a cualquier riesgo de la organización, incluido el de lavadoNo. Es un estándar de orientación, no de requisitos auditables: no hay certificación contra élOrdena la matriz de riesgo con la estructura del estándar —identificación, análisis, valoración y tratamiento— y guarda la metodología y el historial de cada recalificación, que es lo que un auditor pide
ISO/IEC 27001, seguridad de la informaciónOrganización Internacional de Normalización y Comisión Electrotécnica InternacionalSistema de gestión de la seguridad de la información: alcance, riesgos, controles y mejoraSí, por organismo de certificación acreditado, sobre el alcance que se declareProduce la evidencia que el sistema de gestión pide sobre el expediente: control de acceso por rol, bitácora de accesos a documentos, respaldo y retención con su política
ISO 37301, sistemas de gestión del cumplimientoOrganización Internacional de NormalizaciónRequisitos del sistema de gestión del cumplimiento de una organización, con orientación para su usoSí. Es el primer estándar certificable de gestión del cumplimiento; sustituyó a la guía anterior de la misma familiaSostiene el ciclo documental completo: obligaciones identificadas, políticas vigentes, capacitación, denuncia, auditoría y revisión por la dirección
ISO 37001, sistemas de gestión antisobornoOrganización Internacional de NormalizaciónRequisitos para prevenir, detectar y responder al sobornoSí, por organismo acreditado. La edición vigente debe confirmarse antes de citarla: hay registro de una segunda edición posterior a la primera, y aquí no se publica el año sin verificarloRegistra el canal de denuncia, la investigación con su reserva de identidad, el conflicto de interés y la debida diligencia de terceros
Norma oficial mexicana de conservación de mensajes de datos, NOM-151-SCFI-2016Secretaría de EconomíaRequisitos para la conservación de mensajes de datos con valor probatorioNo es una certificación de la organización: es un requisito técnico que se cumple documento por documentoEs la norma citada en la especificación del repositorio documental de este sistema registrada en la base del motor: la constancia de conservación queda unida al expediente

Fuentes: catálogos de la Organización Internacional de Normalización para las familias citadas; especificación del repositorio documental de este sistema registrada en la base del motor de la casa, consulta del 27 de septiembre de 2026. Las fichas de los estándares no se pudieron abrir en el sitio del organismo durante esta verificación, y por eso no se publica el año de edición de los estándares cuya versión vigente no se confirmó.

Dos consecuencias prácticas de esa tabla. La primera: si su cliente o su matriz le pide «certificación de gestión de riesgo», lo que le está pidiendo en realidad es la evidencia de que tiene metodología, matriz y revisión, no un papel; con el expediente se contesta, con un certificado no, porque no existe. La segunda: el alcance de un certificado de seguridad de la información importa tanto como el certificado. Un alcance que no incluye el sistema donde vive el expediente del cliente no dice nada sobre ese expediente.

Antes de exhibir un certificado, lea su alcance. Es la línea que su auditor va a leer primero.

El dato vivo

Un certificado tiene cuatro campos, y uno de ellos vence

El error de gestión más caro con las certificaciones no es no tenerlas: es tenerlas y no saber cuándo vencen. Un certificado guardado como archivo es un archivo. Un certificado guardado como dato tiene cuatro campos, y con esos cuatro campos se puede consultar, ordenar y avisar.

Los campos de un certificado, y qué se puede hacer con cada uno

CampoQué contieneQué permite hacer
AlcanceQué actividades, qué sedes y qué sistemas quedan cubiertos, con las exclusiones declaradasResponder si el certificado cubre realmente la operación por la que se lo están pidiendo, antes de exhibirlo
OrganismoQuién lo emitió y bajo qué acreditaciónVerificar la emisión en la fuente del organismo, que es lo que hace un cliente exigente
NúmeroEl folio del certificado o del registroLigarlo al expediente y a la sede, y permitir que un tercero lo compruebe
CaducidadFecha de vencimiento, y la fecha en que empieza el proceso de renovaciónAvisar con anticipación suficiente y convertir la renovación en una obligación con responsable, no en una sorpresa

Fuente: módulo de certificaciones del brochure de ComplianceShield —normas, permisos y licencias con alertas de vencimiento— desarrollado con los campos que un auditor revisa. Verificado al 27 de septiembre de 2026.

Lo mismo aplica a todo lo que caduca alrededor del cumplimiento y que nadie clasifica como certificado: la designación del representante encargado del cumplimiento, el medio de acceso electrónico con el que se presentan los avisos, las licencias y permisos de operación de cada sede, los poderes de los apoderados y los contratos con proveedores críticos. Todos tienen alcance, emisor, número y caducidad. Todos se pueden mirar en una sola lista, ordenada por fecha de vencimiento.

La cartera de vencimientos es el tablero más barato de construir y el que más veces evita una sanción.

Los errores caros

Cinco equivalencias falsas que se venden en esta materia

Las cinco de abajo las hemos visto afirmadas en material comercial. Ninguna se sostiene, y cada una tiene un costo distinto cuando llega la visita.

Lo que se dice · lo que es

Lo que se diceLo que es
«Nuestro software está autorizado por la autoridad para presentar avisos»No existe autorización de software en este régimen. Lo verificable es que el archivo pase la validación del portal y que quede el acuse, y eso lo produce cualquier archivo bien formado
«Estamos certificados en gestión de riesgo»El estándar de gestión del riesgo es de orientación y no es certificable. Lo que se puede demostrar es la metodología, la matriz y la revisión, con sus fechas
«Tenemos certificado de seguridad de la información, así que su expediente está cubierto»Depende del alcance declarado en el certificado. Un alcance que no incluye el sistema donde vive el expediente no dice nada sobre ese expediente
«El manual lo firmamos cuando arrancamos, ya está»El manual describe la ley vigente. Con la reforma publicada el 16 de julio de 2025 cambiaron la conservación, el beneficiario controlador y la capacitación: un manual anterior a esa fecha describe un régimen que ya no es el aplicable
«La capacitación se dio, todo el equipo asistió»Sin registro de asistencia, evaluación y constancia por persona, la capacitación existió y no se puede probar. Desde la reforma de 2025, la del representante encargado del cumplimiento es anual y obligatoria por el artículo 20

Fuente: LFPIORPI, artículos 18 y 20, texto vigente al 16 de julio de 2025; catálogos de los estándares citados. Verificado al 27 de septiembre de 2026.

Cada una de esas cinco frases se desarma con una pregunta: ¿dónde está la fecha?

Quién ostenta qué

Lo que puede exhibir usted, lo que puede exhibir el sistema y lo que no existe

Esta separación evita la mayor parte de los malentendidos comerciales de la materia, y conviene tenerla escrita antes de una negociación.

Quién puede exhibir qué

PiezaQuién la ostentaQué prueba
Alta en el padrón de la actividad vulnerableSu organizaciónQue está registrada como sujeto obligado, con su acuse y su fecha
Designación del representante encargado del cumplimientoSu organizaciónQue hay una persona responsable ante la autoridad, y desde cuándo
Constancias de capacitación anualSu organización y cada personaQue el personal recibió formación, con evaluación y fecha
Certificado de gestión del cumplimiento o antisobornoSu organización, si decide certificarseQue un organismo acreditado auditó su sistema de gestión sobre un alcance declarado
Certificado de seguridad de la informaciónQuien opera la infraestructura, sobre el alcance que declareQue los controles de ese alcance fueron auditados
Evidencia de conservación con valor probatorioEl expediente, documento por documentoQue el documento se conservó conforme a la norma aplicable, con su constancia
«Certificación oficial del software de avisos»NadieNo existe. Ningún proveedor puede exhibirla, y quien diga que la tiene está describiendo algo que no emite ninguna autoridad

Fuente: LFPIORPI, artículos 17, 18, 20 y 24, texto vigente al 16 de julio de 2025; catálogos de los estándares citados; brochure de ComplianceShield para el módulo de certificaciones. Verificado al 27 de septiembre de 2026.

En una negociación, lo que separa a un proveedor serio de uno cómodo es qué acepta que no puede exhibir.

Dentro del sistema

Qué hace ComplianceShield con la cartera de vencimientos

El brochure declara un módulo de certificaciones —normas, permisos y licencias, con alertas de vencimiento— y un módulo de seguridad con control de acceso, cifrado, bitácora y respaldo. Traducido a operación diaria, esto es lo que cambia:

  • Una sola lista de vencimientos, ordenada por fecha, con todo lo que caduca: designación, certificados, permisos y licencias por sede, poderes, contratos de proveedores críticos y medios de acceso electrónico.
  • La renovación como obligación con responsable, no como recordatorio de correo: quien la tiene asignada, desde cuándo está abierta y qué falta para cerrarla.
  • El manual con su versión: qué versión está vigente, quién la aprobó, qué cambió respecto de la anterior y quién acusó recibo de la lectura.
  • La capacitación con su rastro completo: plan anual, asistencia, evaluación y constancia por persona y por año, sin la cual la obligación sigue abierta.
  • La auditoría con su cierre: plan, lista de verificación, hallazgo con responsable y fecha compromiso, y evidencia de la corrección unida al hallazgo.
  • La alerta normativa: cuando cambia una norma que el manual describe o que un control implementa, queda una alerta abierta asignada al encargado de cumplimiento hasta que la revisa contra el documento.

Un vencimiento que sólo vive en la cabeza de una persona se descubre el día que esa persona está de vacaciones.

Cómo comprobarlo

Cuatro pruebas que puede hacer esta semana sin comprar nada

Ninguna de las cuatro requiere un sistema, y las cuatro le dicen en qué estado está su cartera de registros hoy.

  1. Pida el acuse de la designación del representante encargado del cumplimiento y mire su fecha. Si nadie sabe dónde está, ya tiene la respuesta, y el artículo 20 dice sobre quién recae la responsabilidad mientras tanto.
  2. Pida el manual de políticas vigente y busque su fecha de emisión. Si es anterior al 17 de julio de 2025, describe una ley que ya cambió en conservación, beneficiario controlador y capacitación.
  3. Pida tres constancias de capacitación del año en curso, elegidas al azar entre el personal que atiende clientes. La pregunta no es si hubo curso: es si hay constancia con nombre, evaluación y fecha.
  4. Haga la lista de todo lo que caduca en los próximos doce meses: designación, certificados, licencias por sede, poderes y medios de acceso electrónico. Si esa lista no existe hoy en un solo lugar, el vencimiento lo va a descubrir la autoridad antes que usted.

Con esas cuatro respuestas en la mano, el recorrido por el sistema deja de ser una demostración y pasa a ser una comparación: usted ya sabe qué le falta, y lo que mira es si lo que tiene enfrente lo resuelve o sólo lo documenta.

El que lleva su lista de vencimientos a la reunión decide con datos. El que la pide después de la reunión decide con la presentación.

Preguntas frecuentes

¿El sistema está certificado por la autoridad?

No, y ningún sistema lo está: en este régimen no existe certificación, homologación ni autorización de software. El brochure de ComplianceShield tampoco lo afirma. Lo verificable del lado técnico es que el archivo del aviso pase la validación del portal por el que se presenta y que quede su acuse con folio y fecha.

¿Se puede certificar la gestión de riesgo?

No con el estándar internacional de gestión del riesgo: ése es un documento de orientación, no de requisitos auditables, y no contempla certificación. Lo que sí se certifica, por organismo acreditado, son los sistemas de gestión del cumplimiento, antisoborno y seguridad de la información. Si alguien le ofrece un certificado del primero, le está ofreciendo algo que el propio estándar no prevé.

¿Cada cuánto hay que actualizar el manual de políticas?

No hay una periodicidad fija que podamos publicar sin el texto de las disposiciones complementarias a la vista. Lo que sí es exigible con fecha es esto: la reforma publicada el 16 de julio de 2025 cambió la conservación a diez años, volvió expresa la identificación del beneficiario controlador y hizo anual la capacitación del representante. Un manual anterior a esa fecha ya no describe el régimen aplicable. El detalle está en la página de regulación.

¿La capacitación anual es obligatoria o es buena práctica?

Es obligatoria para el representante encargado del cumplimiento desde la reforma del 16 de julio de 2025, por el artículo 20 de la LFPIORPI. Para el resto del personal, el deber de capacitación forma parte del programa de cumplimiento y es uno de los elementos que la autoridad valora. En los dos casos, lo que se exhibe no es el curso: es la constancia con nombre, evaluación y fecha.

¿Sirve de algo certificarse si la ley no lo exige?

La ley no exige un certificado de sistema de gestión, así que la respuesta depende de quién se lo pide. Si su matriz, su cliente corporativo o su banco lo piden, sirve para conservar la relación. Si nadie lo pide, lo que le va a servir en la visita es la evidencia —manual vigente, designación, constancias, hallazgos cerrados—, que es justamente lo que se prepara para certificarse. Empiece por la evidencia; el certificado es una consecuencia, no un atajo.

¿Qué pasa cuando vence un certificado o una designación?

En el sistema, un vencimiento no es un recordatorio: es una obligación abierta con responsable y con fecha compromiso, que se cierra con el documento nuevo cargado. Mientras está abierta, aparece en la cartera ordenada por fecha de vencimiento. La designación tiene además un efecto legal propio: sin designación vigente, el artículo 20 traslada la responsabilidad a los integrantes del órgano de administración o al administrador único.

Referencias

  1. Cámara de Diputados · Ley Federal para la Prevención e Identificación de Operaciones con Recursos de Procedencia Ilícita, texto vigente. Artículos 17, 18, 20 y 24. Consultada el 27 de septiembre de 2026. ↗
  2. Cámara de Diputados · registro de reformas a la LFPIORPI: reforma publicada en el Diario Oficial de la Federación el 16 de julio de 2025, vigente desde el 17 de julio de 2025. ↗
  3. Organización Internacional de Normalización · ISO 31000, gestión del riesgo: estándar de orientación, sin esquema de certificación. Ficha no accesible durante la verificación del 27 de septiembre de 2026. ↗
  4. Organización Internacional de Normalización · ISO/IEC 27001, sistemas de gestión de la seguridad de la información: estándar de requisitos, certificable por organismo acreditado. ↗
  5. Organización Internacional de Normalización · ISO 37301, sistemas de gestión del cumplimiento: estándar de requisitos con orientación para su uso, certificable; sustituye a la guía anterior de la misma familia. ↗
  6. Organización Internacional de Normalización · ISO 37001, sistemas de gestión antisoborno. La edición vigente no se pudo confirmar en la fuente durante esta verificación y por eso no se publica su año. ↗
  7. Cámara de Diputados · Ley General de Responsabilidades Administrativas, artículo 25: elementos de la política de integridad que la autoridad valora. Publicada el 18 de julio de 2016. ↗
  8. ComplianceShield · brochure de cumplimiento organizacional, 5 páginas: módulo de certificaciones, con normas, permisos y licencias y alertas de vencimiento, y módulo de seguridad.
  9. Base del motor de la casa, consulta de solo lectura del 27 de septiembre de 2026: especificación del repositorio documental de este sistema, con la norma de conservación de mensajes de datos citada en su descripción y la retención de diez años.

El modelo

Primero ve su sistema funcionando, sin costo y sin compromiso. Después decide si lo compra o lo renta.

No es un demo: es ComplianceShield con sus procesos, sus áreas y su operación dentro. Entra, lo recorre y lo usa. Verlo no cuesta nada y no lo compromete a nada. Cuando decida, cobramos por resultados, no por entregables.

Agendar la demostración WhatsApp