La debida diligencia en prevención del blanqueo es el conjunto de comprobaciones que un sujeto obligado hace sobre sus clientes. La Ley 10/2010 la organiza en tres niveles: simplificada, normal y reforzada. Elegir el nivel equivocado es el hallazgo más repetido en las inspecciones del SEPBLAC, y casi siempre nace del mismo error: aplicar el mismo paquete de medidas a toda la cartera.
Lo esencial
- La regula la Ley 10/2010, de 28 de abril, y su reglamento, el Real Decreto 304/2014.
- Hay tres niveles: simplificada, normal y reforzada. El nivel lo decide tu análisis de riesgo, no la comodidad del alta.
- Las medidas normales son cuatro: identificación formal, identificación del titular real, propósito de la relación y seguimiento continuo.
- La diligencia reforzada es obligatoria en banca corresponsal, personas con responsabilidad pública, países de alto riesgo y relaciones no presenciales entre otros supuestos.
- La documentación se conserva diez años y debe estar disponible para el SEPBLAC.
¿Qué es la debida diligencia en prevención del blanqueo?
Es la obligación de conocer con quién trabajas antes de trabajar con él y durante toda la relación. La norma la construye sobre una idea simple: el sujeto obligado no puede limitarse a pedir un DNI, tiene que entender quién está detrás, a qué se dedica y si lo que hace encaja con lo que dijo que iba a hacer.
En inglés se conoce como KYC (know your customer) y el término se usa indistintamente en el sector, aunque KYC describe más bien la fase de alta y la debida diligencia abarca también el seguimiento posterior. Es un matiz que importa en una inspección: muchos expedientes tienen un alta impecable y cero seguimiento, y eso no cumple.
La obligación no es igual para todos. Se aplica a los sujetos obligados del artículo 2 de la Ley 10/2010, una lista larga que va mucho más allá de la banca: notarios, registradores, abogados en determinadas operaciones, auditores, asesores fiscales, agentes inmobiliarios, casas de cambio, joyerías, entidades de pago y buena parte del ecosistema fintech.
¿Cuáles son las medidas normales de diligencia debida?
Son cuatro y forman el suelo aplicable a cualquier relación de negocio. No son opcionales ni sustituibles entre sí.
- Identificación formal. Documento fehaciente del cliente antes de iniciar la relación. Para personas jurídicas, escritura, datos registrales e identidad de los administradores.
- Identificación del titular real. La persona física que en último término posee o controla más del 25% del capital o los derechos de voto, o que ejerce el control por otros medios. Este es el punto que más se falla, y por eso conviene revisar cómo se hace la identificación del titular real con detalle.
- Propósito e índole de la relación. Qué va a hacer el cliente contigo, con qué volumen previsto y con qué origen de fondos. Una frase genérica en el expediente no sirve.
- Seguimiento continuo. Comprobar que la operativa real encaja con el perfil declarado y actualizar la documentación cuando deje de encajar.
¿Cuándo se aplica diligencia debida simplificada?
Cuando el análisis de riesgo concluye que el riesgo es bajo y el supuesto encaja en los previstos por la norma. Simplificada no significa no hacer nada: significa poder aligerar la intensidad o el momento de algunas comprobaciones, manteniendo siempre la identificación y el seguimiento.
Los supuestos típicos son entidades de derecho público, sociedades cotizadas en mercados regulados con obligaciones de transparencia, entidades financieras domiciliadas en la Unión Europea sujetas a supervisión, y determinados productos con riesgo acotado por su diseño. El error habitual es aplicarla por tipo de cliente sin documentar por qué el riesgo es bajo en ese caso concreto.
¿Cuándo es obligatoria la diligencia debida reforzada?
Cuando el riesgo es alto, y la norma fija varios supuestos en los que lo es por definición. En esos casos no cabe valoración: la reforzada se aplica.
| Supuesto | Medida adicional característica |
|---|---|
| Personas con responsabilidad pública (PRP) | Autorización de la alta dirección, origen del patrimonio y seguimiento intensificado |
| Relaciones de banca corresponsal transfronteriza | Evaluación del régimen PBC del corresponsal y autorización previa |
| Países de alto riesgo identificados por la Comisión o el GAFI | Información adicional sobre cliente, titular real y origen de fondos |
| Relaciones y operaciones no presenciales | Verificación reforzada de identidad y primer ingreso desde cuenta a nombre del cliente |
| Operaciones complejas o sin propósito económico aparente | Examen especial y documentación del análisis realizado |
| Productos que favorecen el anonimato | Medidas específicas de mitigación o rechazo del producto |
La condición de persona con responsabilidad pública se extiende a familiares y allegados, y no desaparece el día que la persona deja el cargo: hay que mantener las medidas mientras persista el riesgo. Este es otro punto donde los expedientes suelen quedarse cortos.
¿Cómo se decide el nivel que corresponde a cada cliente?
Con un análisis de riesgo escrito, que es el documento que sostiene todo lo demás. Sin él, cualquier decisión sobre el nivel de diligencia es indefendible ante el SEPBLAC, por razonable que fuera.
El análisis cruza al menos cuatro factores: tipo de cliente, producto o servicio contratado, canal de distribución y geografía. Cada uno puntúa y el resultado sitúa la relación en un nivel. Lo importante no es la sofisticación del modelo sino que sea coherente, esté aplicado de forma uniforme y se revise.
Por ejemplo: un cliente persona jurídica española, con producto estándar, contratado presencialmente y con actividad en España, cae en riesgo normal. El mismo cliente, contratado a distancia y con titular real residente en un país de alto riesgo, cae en reforzada aunque el producto no cambie. La lógica del método es exactamente la misma que en la diligencia debida aplicada a proveedores y terceros: cambia el catálogo de riesgos, no el procedimiento.
¿Qué errores detecta el SEPBLAC con más frecuencia?
Los hallazgos se repiten, y casi todos son de proceso, no de mala fe. Conocerlos de antemano ahorra la mayor parte del trabajo de remediación.
| Hallazgo | Qué lo provoca | Cómo se corrige |
|---|---|---|
| Titular real sin trazar hasta persona física | Cadenas societarias con matriz extranjera que se dan por buenas en el primer nivel | Exigir organigrama de propiedad y documentar cada escalón |
| Propósito de la relación genérico | Campo de texto libre que se rellena con una fórmula estándar | Campos estructurados con actividad, volumen previsto y origen de fondos |
| Seguimiento inexistente tras el alta | El proceso termina en la firma y nadie revisa después | Ciclos de revisión por nivel de riesgo, con alertas y responsable asignado |
| Nivel de diligencia sin justificar | Se aplica simplificada por tipo de cliente sin análisis documentado | Análisis de riesgo escrito y aplicado de forma uniforme |
| Expediente incompleto o disperso | Documentación repartida entre correo, carpetas y gestor documental | Expediente único por cliente con trazabilidad de quién y cuándo |
El patrón es siempre el mismo: la norma se conoce, pero la evidencia no se genera en el momento en que ocurre la comprobación. Lo que falla no es el criterio, es el registro.
¿Qué pasa si el cliente no aporta la documentación?
La norma es tajante: si no puedes completar las medidas de diligencia debida, no puedes iniciar la relación de negocio, y si ya está iniciada, tienes que ponerle fin. No es una recomendación, es una obligación de abstención.
Además hay que valorar si la negativa o la imposibilidad, en sí misma, constituye un indicio que obligue a comunicar al SEPBLAC. Cerrar la relación y no comunicar cuando había indicios es un incumplimiento en sí mismo. Conviene dejar registrado el razonamiento en ambos sentidos: por qué se cerró y por qué se comunicó o no.
¿Cuánto tiempo hay que conservar la documentación?
Diez años desde la terminación de la relación de negocio o la ejecución de la operación, en soportes que permitan su recuperación y con trazabilidad de quién hizo cada comprobación y cuándo. El plazo es largo y el volumen crece rápido, así que la conservación en carpetas compartidas y correos deja de funcionar antes de lo que parece.
Lo que el inspector pide no es el documento suelto sino el expediente completo y ordenado: identificación, titular real, propósito, análisis de riesgo aplicado, decisiones de seguimiento y, si las hubo, las comunicaciones. Centralizarlo en una herramienta como el software de cumplimiento normativo de Laworatory convierte una inspección en una consulta, en lugar de en una reconstrucción a contrarreloj.
Preguntas frecuentes sobre la debida diligencia en PBC
¿Es lo mismo KYC que debida diligencia?
Se usan como sinónimos pero no lo son del todo. KYC describe sobre todo el proceso de conocimiento del cliente en el alta, mientras que la debida diligencia de la Ley 10/2010 incluye además el seguimiento continuo de la relación y la actualización de la documentación.
¿Quién es el titular real de una sociedad?
La persona física que posee o controla, directa o indirectamente, más del 25% del capital o de los derechos de voto, o que ejerce el control por otros medios. Si no se identifica a nadie por esa vía, se considera titular real al administrador o administradores de la sociedad.
¿Se puede hacer la identificación de forma no presencial?
Sí, y es práctica habitual, pero entra en el supuesto de riesgo elevado y obliga a medidas reforzadas de verificación. La norma admite procedimientos de identificación no presencial que cumplan los requisitos establecidos por el SEPBLAC.
¿Cada cuánto hay que revisar la documentación de un cliente?
La ley no fija un plazo único: la periodicidad depende del nivel de riesgo asignado. Lo razonable es que el propio manual de prevención fije ciclos por nivel, más revisiones ante cualquier hecho que altere el perfil, como un cambio de titular real o una operativa que se desvía de lo declarado.
¿Qué relación tiene esto con el compliance penal?
El blanqueo de capitales es uno de los delitos que puede generar responsabilidad penal de la persona jurídica, así que las medidas de prevención del blanqueo forman parte del perímetro de un modelo de prevención de delitos. Conviene que ambos sistemas compartan evidencias y no vivan en silos separados.
Por dónde empezar
Si vas a revisar tu proceso, el orden que menos sorpresas da es este: primero el análisis de riesgo escrito, después la revisión de una muestra de expedientes vivos contra ese análisis, y solo al final el rediseño del alta. Hacerlo al revés es el motivo por el que muchos proyectos acaban con un formulario nuevo y los mismos hallazgos de siempre. Si quieres situar esto dentro del marco general, tienes el contexto en el panorama de riesgos de blanqueo y financiación del terrorismo.
Este artículo tiene finalidad informativa y no constituye asesoramiento jurídico. Última actualización: 29 de septiembre de 2026.