ComplianceShield · preguntas frecuentes
Trece preguntas reales. La respuesta, en las primeras cuarenta palabras.
Ninguna de estas preguntas es cómoda para quien vende, y por eso están escritas aquí y no reservadas para la tercera reunión. En las de cumplimiento la respuesta va siempre en dos partes: lo que el sistema hace y lo que sigue siendo obligación suya. No hay una sola respuesta en la que el sistema cumpla en su lugar.
La regla
Cómo está escrita esta página
Tres reglas, y se pueden comprobar renglón por renglón. Primera: la respuesta va en las primeras cuarenta palabras, y lo que sigue es el detalle para quien lo necesite. Si una pregunta empieza con «depende», está mal escrita.
Segunda: en toda pregunta de cumplimiento la respuesta tiene dos partes, siempre en el mismo orden: qué hace el sistema, y qué sigue siendo responsabilidad del sujeto obligado. Esa segunda parte no es una advertencia legal al pie: es la parte importante, porque la ley le habla a usted y no a su software.
Tercera: ninguna respuesta usa la multa como argumento. Las sanciones existen, están en la ley y se pueden consultar. Pero una decisión de sistemas que se toma por miedo se revisa mal y se abandona antes de tiempo. La razón para tener un sistema es que la obligación es mensual y la evidencia dura diez años.
El software no es sujeto obligado. Usted sí. Todas las respuestas de esta página están construidas alrededor de ese hecho.
La primera pregunta
Si soy sujeto obligado o no, y cómo se sabe
La pregunta de entrada de este dominio no es qué software comprar: es si la ley le aplica. Y se contesta mirando dos cosas, en este orden. Primero, si la actividad que usted realiza está en la lista del artículo 17. Segundo, si el monto de la operación rebasa el umbral que esa actividad tiene, porque una misma actividad puede obligar a integrar expediente a partir de un monto y a presentar aviso a partir de otro, más alto.
Las actividades que la ley enumera son éstas, descritas como las reconoce quien las realiza. No lleva número de fracción a propósito: el orden se toma del texto vigente, y lo que importa aquí es reconocerse en la lista.
- Juegos con apuesta, concursos y sorteos.
- Emisión o comercialización de tarjetas de servicios, de crédito, prepagadas y de todas las que constituyan instrumentos de almacenamiento de valor, así como vales y tarjetas de devolución o recompensa.
- Emisión y comercialización de cheques de viajero.
- Otorgamiento habitual de préstamos o créditos por quien no es entidad financiera.
- Servicios de construcción o desarrollo de inmuebles, y la intermediación en la compraventa de inmuebles.
- Comercialización o intermediación de metales preciosos, piedras preciosas, joyas y relojes.
- Subasta o comercialización de obras de arte.
- Comercialización o distribución de vehículos aéreos, marítimos o terrestres.
- Blindaje de vehículos o de inmuebles.
- Traslado o custodia de dinero o valores.
- Prestación de servicios profesionales independientes, cuando se preparan o realizan determinados actos por cuenta del cliente.
- Fe pública: notarios y corredores públicos, en los actos que la ley señala.
- Recepción de donativos por asociaciones y sociedades sin fines de lucro.
- Servicios de agentes y apoderados aduanales en las operaciones que la ley enumera.
- Constitución de derechos personales de uso o goce de inmuebles: el arrendamiento.
- Intercambio habitual y profesional de activos virtuales.
Dos precisiones que ahorran discusiones. La primera: los umbrales están expresados en unidades de medida y actualización, no en pesos, y esa unidad se actualiza cada año. Por eso un umbral escrito en pesos dentro de un sistema o de una hoja de cálculo se desalinea solo, sin dar ningún error. La segunda: hay actos en los que la obligación de identificar existe desde la primera operación, sin umbral, y ahí la pregunta por el monto no aplica.
El sistema resuelve la parte mecánica de esto: clasifica la operación por actividad, la mide contra el umbral vigente en su fecha y marca si genera expediente, aviso o las dos cosas. La determinación de si su empresa realiza o no una actividad vulnerable es una calificación jurídica, y la hace usted con su asesor. Un sistema que se la conteste solo le está dando una opinión legal sin responsabilizarse de ella.
Si se reconoció en la lista, la obligación ya existe: no empieza cuando compre un sistema, y no empezó cuando alguien se lo dijo.
Día 17
El aviso: qué prepara el sistema y qué firma usted
El aviso es el acto que la autoridad ve. Se presenta a más tardar el día 17 del mes siguiente al de la operación, en el formato oficial y por el portal que la autoridad señala, conforme a los artículos 23 y 24 de la ley y sus Reglas de Carácter General.
El reparto de trabajo es el siguiente, y conviene tenerlo claro antes de firmar cualquier contrato, con nosotros o con quien sea. El sistema prepara: reúne las operaciones del periodo, las clasifica, las mide contra el umbral vigente en su fecha, detecta las que deben sumarse entre sí, valida el expediente de identificación que las respalda, arma el archivo en el formato oficial y avisa cuando falta algo para cerrarlo. La presentación se hace con las credenciales del sujeto obligado, porque son sus credenciales y porque quien responde por lo presentado es usted.
Después de presentar, el sistema guarda el acuse junto a la operación que lo originó. Ese detalle, que parece menor, es lo que convierte una carpeta de avisos en evidencia: no basta con haber presentado, hay que poder demostrar qué se presentó, cuándo y sobre qué operación.
- Reunir y clasificar las operaciones del periodo por actividad vulnerable.
- Medir cada una contra el umbral vigente en la fecha de la operación, no en la de hoy.
- Acumular las operaciones de un mismo cliente en la ventana que corresponde, para que partir una operación en varias no la saque del umbral.
- Validar que el expediente de identificación del cliente esté completo, con su beneficiario controlador.
- Armar el archivo en el formato oficial y señalar lo que falta.
- Presentar con las credenciales del sujeto obligado. Este paso es suyo.
- Guardar el acuse ligado a la operación, dentro del expediente.
Un proveedor que le diga que presenta el aviso por usted le está describiendo mal su propio producto, o le está pidiendo sus credenciales.
El cotejo
Las listas: de dónde salen, cada cuánto cambian y qué pasa con una coincidencia
El cotejo contra listas es la parte del cumplimiento que más se vende y la que menos decide por sí sola. Las fuentes son de tres tipos y tienen ritmos distintos. Las listas oficiales mexicanas, publicadas por la autoridad —señaladamente la lista de personas bloqueadas— cambian cuando la autoridad publica; no tienen calendario fijo y por eso se vigilan de forma continua. Las listas de sanciones internacionales, de organismos multilaterales y de autoridades extranjeras, se actualizan con su propio ritmo, que en periodos activos es de días. Y las bases de personas políticamente expuestas, que no son una lista de sanciones sino una clasificación de riesgo por el cargo que alguien ocupa o ocupó.
Lo que el sistema hace con eso: coteja, deja registrado el resultado con su fecha pegado a la operación y al expediente, y conserva el soporte de la versión de lista contra la que se cotejó. Esa fecha es el dato que la autoridad pide, y es el que casi siempre falta cuando el cotejo se hizo en una herramienta aparte y el resultado se guardó en un correo.
Lo que el sistema no hace, y no debe hacer: decidir. Una coincidencia de nombre no es una identificación. Homónimos, transliteraciones y variantes de escritura producen coincidencias que hay que revisar. El dictamen —si es o no la misma persona— lo firma alguien de su organización, con su criterio, y queda registrado con su nombre y su fecha.
Un cotejo sin fecha no es evidencia. Y una coincidencia sin dictamen firmado no es una decisión: es una alerta abierta.
Pregunte a cualquier proveedor qué listas coteja, cada cuánto las actualiza y si guarda la versión contra la que cotejó. La tercera es la que pocos contestan.
Conservación
Los diez años, y de quién son los expedientes
La reforma publicada en el Diario Oficial de la Federación el 16 de julio de 2025 elevó a diez años el plazo de conservación de los registros y documentos que sostienen la identificación del cliente y las operaciones. Está en el artículo 18, en su fracción de conservación, y es una de las tres cosas que esa reforma cambió, junto con el beneficiario controlador y el día 17.
Diez años es un plazo de arquitectura, no de configuración. Obliga a decidir tres cosas antes de firmar cualquier contrato de software: dónde van a vivir esos expedientes, en qué formato se pueden sacar, y qué pasa con ellos cuando el contrato con el proveedor termine. Porque un contrato de suscripción de tres años y una obligación de conservación de diez son dos plazos que alguien tiene que reconciliar, y ese alguien es usted, en una cláusula.
La posición de la casa en esto es de una sola línea y conviene exigírsela a cualquiera: los expedientes son suyos. Se pueden exportar completos, con sus documentos y sus fechas, en cualquier momento, sin pedir autorización y sin costo por evento. En la ruta de licencia perpetua, además, el código fuente forma parte de lo que se entrega, que es la única garantía de continuidad que no depende de que el proveedor siga existiendo.
Y una precisión de protección de datos que en este dominio no es menor: el expediente de identificación es, por definición, información personal de sus clientes. El responsable del tratamiento es usted; el proveedor del sistema actúa como encargado. Eso se pacta por escrito, y conviene revisarlo con el mismo cuidado con el que se revisa el precio.
Si la respuesta a «¿puedo exportarlo todo hoy, sin permiso y sin costo?» no es un sí sin condiciones, el resto de la evaluación sobra.
Dos cosas distintas
Cuando la norma cambia, y cuando el que pide el cambio es usted
Son dos preguntas que suelen mezclarse y que tienen respuestas opuestas en casi todos los contratos del mercado. Una es qué pasa cuando cambia la ley; la otra, qué pasa cuando usted pide algo que la ley no obliga pero su operación necesita.
Cuando cambia la norma, el cambio lo absorbe la casa como mantenimiento de la regulación, no como orden de cambio. La razón no es generosidad: es que una de las cuatro cosas que se venden aquí es que la regulación de la industria esté dentro y vigilada. Si el cambio de norma se le facturara a usted, esa afirmación sería falsa. El ejemplo con fecha ya ocurrió: la reforma del 16 de julio de 2025 movió tres cosas a la vez y el plazo de conservación es una.
Cuando el cambio lo pide usted —un campo nuevo, una validación, un reporte que su consejo quiere de otra forma— se hace en la sesión de trabajo, con usted en la llamada, y no se cotiza aparte. Lo que esta página no va a hacer es publicar un plazo: no lo hemos medido con una metodología que aguante ser publicada, y una cifra sin medición es exactamente el defecto que estas páginas le están pidiendo detectar en los demás.
Como referencia de categoría, y por si sirve para calibrar la pregunta a cualquier proveedor: de dieciséis proveedores de este dominio revisados el 27 de septiembre de 2026, ninguno publica plazo de implementación ni plazo de atención a un cambio. Ninguno. No es un dato que falte: la categoría no lo publica.
Pida por escrito quién paga el cambio cuando el que cambió fue el Diario Oficial. Esa cláusula vale más que una demostración.
Sin rodeos
El dinero: qué cuesta verlo, y comprarlo contra rentarlo
Ver el sistema no cuesta nada y no compromete a nada. Está abierto en /sistemas/complianceshield/sistema/, sin registro, sin formulario y sin pedir un correo, con la marca datos de ejemplo visible en pantalla y sin un solo dato personal dentro. Eso no es una promoción: es la única parte de todo este sitio que no se puede falsificar.
Después, dos rutas, y son dos maneras distintas de repartir el riesgo. Rentar, por escalones de usuarios, deja el gasto en operación y la continuidad del lado del proveedor. Comprar, con licencia perpetua, pone techo al gasto el día que se firma e incluye el código fuente, la documentación, la implementación y el primer año de mantenimiento. Esta página no publica cifras, y no por cautela: cuál de las dos rutas le conviene se decide después de ver el sistema funcionando, y esa conversación no empieza por un número.
Un apunte de comparación que conviene tener en la cabeza al evaluar cualquier alternativa: lo que hace crecer la factura en este dominio no es el precio de entrada, es la métrica de cobro. Si le cobran por consulta a listas, cotejar de más le cuesta, y cotejar de más es exactamente lo que la ley espera. Si le cobran por usuario nombrado, la organización empieza a compartir usuarios, y la bitácora deja de decir quién hizo qué. La bitácora era el control.
Pregunte por la métrica antes que por el precio. El precio del primer año se negocia; la métrica se paga tres años.
El límite declarado
Lo que el sistema no hace, dicho en su propia página
Esta sección existe por la misma razón que la lista de lo construido y no conectado de la página de evidencia: un material comercial que sólo enumera capacidades obliga al lector a descubrir los límites solo, y normalmente los descubre tarde.
El sistema no le dice si su empresa es sujeto obligado: eso es una calificación jurídica y la hace usted con su asesor. No presenta el aviso con credenciales que no son suyas. No dictamina una coincidencia en listas: entrega el cotejo con su fecha y su soporte, y la decisión la firma una persona de su organización. No emite ninguna certificación: no existe una certificación oficial de software de cumplimiento en México, y quien la ofrezca le está ofreciendo algo que no existe. Y no lo exime de responsabilidad, porque la ley no contempla esa figura.
También hay un límite de honestidad técnica que se publica en la página de evidencia y se repite aquí porque corresponde: en el disco de la plataforma de la casa hay treinta carpetas de agente de inteligencia artificial en Python que no están integradas al motor que produce estos sistemas. Se publican como lo que son: especificados, en desarrollo, no integrados. Lo que sí está construido y corriendo está en la página de inteligencia artificial de este sistema, con su límite declarado.
Todo lo que este sistema hace se ordena alrededor de un hecho que no cambia con el contrato: el sujeto obligado es usted.
Un sistema que le prometa inmunidad le está preparando la peor conversación de su vida con la autoridad.
Preguntas frecuentes
¿Soy sujeto obligado o no?
Lo es si realiza alguna de las actividades que la ley enumera en su artículo 17 y la operación rebasa el umbral de esa actividad. El sistema clasifica y mide cada operación contra el umbral vigente en su fecha; determinar si su empresa realiza una actividad vulnerable es una calificación jurídica que hace usted con su asesor. Reconocerse en la lista basta para saber que la obligación ya existe, con sistema o sin él.
¿Esto presenta el aviso por mí, o me lo prepara?
Se lo prepara. El sistema reúne las operaciones del periodo, las clasifica, las mide contra el umbral vigente, valida el expediente que las respalda y arma el archivo en el formato oficial. La presentación se hace con las credenciales del sujeto obligado, porque son suyas y porque quien responde por lo presentado es usted. Después, el acuse queda guardado junto a la operación que lo originó, que es lo que convierte un aviso en evidencia.
¿De dónde salen las listas y cada cuánto se actualizan?
De tres fuentes con ritmos distintos: las listas oficiales mexicanas que publica la autoridad, que cambian cuando ella publica y por eso se vigilan de forma continua; las listas de sanciones internacionales, que en periodos activos cambian en días; y las bases de personas políticamente expuestas, que no son sanciones sino clasificación de riesgo por el cargo. El sistema guarda el resultado del cotejo con su fecha y la versión de lista contra la que se cotejó.
¿Cuánto tiempo tengo que conservar los expedientes?
Diez años. El plazo subió de cinco a diez con la reforma publicada en el Diario Oficial de la Federación el 16 de julio de 2025, y está en el artículo 18 de la ley, en su fracción de conservación. El sistema retiene, clasifica y localiza por cliente, operación o fecha. La política de retención, su respaldo y su continuidad si usted cambia de proveedor las fija la empresa, y conviene fijarlas por escrito antes de firmar.
¿Qué pasa si un cliente mío aparece en la lista de personas bloqueadas?
No se realiza la operación y se informa a la autoridad de inmediato, por la vía y en el plazo que señalan las Reglas de Carácter General, que es distinta del aviso mensual del día 17. El sistema detiene la operación, conserva el soporte del cotejo con su fecha y prepara la comunicación. La confirmación de que se trata de la misma persona y la decisión de no operar son actos de su organización, y quedan firmados por quien los toma.
¿Esto me exime de responsabilidad?
No. La ley no contempla esa figura. El sujeto obligado es la persona física o moral que realiza la actividad vulnerable, y el artículo 18 le impone las obligaciones a usted, no a su proveedor de software. Lo que un sistema hace es que cumplir sea posible, ordenado y demostrable el día de la visita. Cualquier proveedor que insinúe lo contrario le está ofreciendo una tranquilidad que no puede entregar.
¿Qué pasa cuando cambia la norma?
Lo absorbe la casa como mantenimiento de la regulación, no como orden de cambio. Es la consecuencia directa de vender que la regulación está dentro y vigilada: si el cambio se le facturara a usted, esa afirmación sería falsa. El ejemplo con fecha ya ocurrió el 16 de julio de 2025, cuando una sola reforma movió el plazo de conservación, incorporó al beneficiario controlador y fijó el día 17.
¿Cuánto tarda un cambio que yo pida?
Se hace en la sesión de trabajo, con usted en la llamada, y no se cotiza aparte. No publicamos un número de días porque no lo hemos medido con una metodología que aguante ser publicada, y una cifra sin medición es el defecto que estas páginas le piden detectar en los demás. Como referencia de categoría: de dieciséis proveedores de este dominio revisados el 27 de septiembre de 2026, ninguno publica plazo.
¿Lo compro o lo renta?
Las dos rutas existen y se eligen después de ver el sistema, no antes. Rentar, por escalones de usuarios, deja el gasto en operación y la continuidad del lado del proveedor. Comprar, con licencia perpetua, pone techo al gasto el día que se firma e incluye código fuente, documentación, implementación y el primer año de mantenimiento: es la ruta de quien quiere que la continuidad no dependa de que el proveedor exista. Esta página no publica cifras de ninguna de las dos.
¿Qué cuesta ver el sistema?
Nada, y no lo compromete a nada. Está abierto en /sistemas/complianceshield/sistema/ sin registro, sin formulario y sin pedir un correo, con la marca «datos de ejemplo» visible en pantalla. No es una demostración guiada: entra usted, con la vista puesta por rol, y lo recorre. La conversación comercial empieza después, si usted quiere que empiece.
¿De quién son mis expedientes?
Suyos. Se pueden exportar completos, con sus documentos y sus fechas, en cualquier momento, sin pedir autorización y sin costo por evento. En la ruta de licencia perpetua, además, el código fuente forma parte de lo que se entrega. Y en materia de datos personales el responsable del tratamiento es usted; el proveedor actúa como encargado, y eso se pacta por escrito.
¿Qué pasa si dejo de usarlo?
Se lleva sus expedientes. La obligación de conservar diez años no termina cuando termina un contrato, así que el periodo de extracción se pacta por escrito antes de firmar, no después. Con licencia perpetua la pregunta cambia de naturaleza: el sistema y su código fuente ya son suyos, y la continuidad deja de depender de la relación comercial.
¿El sistema detecta que un cliente partió una operación en varias?
Sí, y es de las cosas que más se dejan fuera en este mercado. El sistema acumula las operaciones de un mismo cliente en la ventana que corresponde, de modo que fraccionar no saque la operación del umbral, y levanta la alerta con su dictamen y su responsable. El cierre de esa alerta exige criterio de una persona: un patrón detectado no es una conclusión, y quien la firma queda registrado.
Referencias
- Cámara de Diputados · Ley Federal para la Prevención e Identificación de Operaciones con Recursos de Procedencia Ilícita, texto vigente, artículos 17, 18, 20, 23, 24 y 32. Consultada el 27 de septiembre de 2026. ↗
- Diario Oficial de la Federación · Decreto de reforma publicado el 16 de julio de 2025: conservación por diez años, beneficiario controlador y presentación del aviso el día 17. ↗
- Secretaría de Hacienda y Crédito Público · Portal de prevención de lavado de dinero: padrón de actividades vulnerables, formatos oficiales y presentación de avisos. ↗
- Instituto Nacional de Estadística y Geografía · Unidad de Medida y Actualización, valores vigentes por año. ↗
- SPARTANE · revisión de sitios públicos de dieciséis proveedores del dominio de prevención de lavado y gobierno del cumplimiento. Documento interno del 27 de septiembre de 2026; no se publican nombres.
- SPARTANE · auditoría de código de la plataforma que genera estos sistemas, conteo en disco del 27 de septiembre de 2026. Documento interno.
- ComplianceShield · brochure de cumplimiento organizacional, cinco páginas: módulos, cobertura de la ley artículo por artículo y modelos de inversión. ↗
El modelo
Primero ve su sistema funcionando, sin costo y sin compromiso. Después decide si lo compra o lo renta.
No es un demo: es ComplianceShield con sus procesos, sus áreas y su operación dentro. Entra, lo recorre y lo usa. Verlo no cuesta nada y no lo compromete a nada. Cuando decida, cobramos por resultados, no por entregables.
Siga por aquí