Auditoría antilavado: ¿Quién la realiza y cuándo es
exigible?
Créditos de la imágen: Imagen generada con Gemini pro
La revisión deberá realizarse anualmente y tendrá como finalidad evaluar la efectividad del cumplimiento de la LFPIORPI, su Reglamento y las Reglas
La reforma a la Ley Federal para la Prevención e Identificación de Operaciones con Recursos de Procedencia Ilícita (LFPIORPI), publicada en julio de 2025, incorporó la auditoría entre las obligaciones aplicables a quienes realizan actividadesvulnerables. Sin embargo, faltaba conocer cómo se llevaría a la práctica.
Las modificaciones a las Reglas de carácter general dadas a conocer en el Diario Oficial de la Federación (DOF) el 7 de agosto de 2026 desarrollan esta obligación y precisan quién podrá efectuar la revisión, qué deberá evaluarse, cómo se presentarán sus resultados y a partir de cuándo comenzará a operar este esquema.
La revisión deberá realizarse anualmente y tendrá como finalidad evaluar la efectividad del cumplimiento de la LFPIORPI, su Reglamento y las Reglas.
No obstante, el tipo de auditoría dependerá del riesgo de quien realiza la actividad vulnerable, determinado conforme a lametodología del Enfoque Basado en Riesgos (EBR).
Cuando el resultado sea bajo o medio, el dictamen podrá elaborarse por un área de auditoría o control interno. El personal encargado deberá ser independiente del representante encargado de cumplimiento, conocer los procesos relacionados con la actividad vulnerable y contar, al menos, con una acreditación del programa anual de capacitación.
Si el riesgo es alto, la revisión deberá estar a cargo de un auditor externo independiente. También podrá elegirse esta modalidad de manera voluntaria cuando el nivel obtenido sea bajo o medio.
Las reglas establecen condiciones específicas para quien realice la auditoría externa. Entre ellas, contar con título y cédula profesional en alguna de las áreas previstas, acreditar por lo menos tres años de experiencia en prevención y detección de operaciones con recursos de procedencia ilícita y tener vigente la certificación otorgada por la Unidad de Inteligencia Financiera.
También deberá conservar su independencia y no encontrarse en los supuestos de conflicto de interés establecidos en las propias disposiciones.
El análisis no se limitará a verificar la presentación de avisos o la existencia de expedientes. Deberá comprender todas las obligaciones aplicables y evaluar si las medidas implementadas resultan efectivas para prevenir operaciones con recursos de procedencia ilícita.
Para ello, el auditor tendrá que aplicar una metodología que considere las características particulares del auditado. Como mínimo, deberá realizar un cuestionario inicial y su propio análisis de riesgo para definir qué aspectos requieren revisión.
El dictamen incluirá, entre otros elementos, las obligaciones evaluadas, el volumen de operaciones, el muestreo utilizado, el proceso de auditoría, los hallazgos y las acciones correctivas o recomendaciones de mejora.
Otra de las precisiones relevantes es que no bastará con emitir una conclusión general sobre el cumplimiento.
Cada obligación revisada deberá clasificarse como cumple, cumple mayoritariamente, cumple parcialmente, no cumple o no aplica. Dependiendo del resultado, deberán señalarse los hallazgos y recomendaciones correspondientes.
Además, por cada deficiencia detectada tendrán que establecerse acciones correctivas, responsables y plazos para su atención. El dictamen deberá incluir incluso una proyección económica de las multas que podrían generarse si los incumplimientos identificados no son corregidos.
Aunque las Reglas entrarán en vigor de manera general el 30 de noviembre de 2026, la auditoría tiene un calendario particular.
El primer periodo sujeto a este esquema comprenderá del 1o. de enero al 31 de diciembre de 2028. La revisión deberá efectuarse durante los primeros tres meses de 2029 y el dictamen entregarse, a más tardar, el último día hábil de marzo de ese año.
Por ello, 2027 no será el primer ejercicio sujeto a esta auditoría. Durante ese año comenzarán a operar otras disposiciones necesarias para el sistema de cumplimiento, entre ellas la metodología de EvaluaciónBasadaenRiesgos (EBR), cuyo resultado será relevante para determinar si la revisión podrá realizarse internamente o requerirá la intervención de un auditor externo.