La Ley 10/2010 obliga a identificar clientes, vigilar sus operaciones y comunicar lo sospechoso.
Esa es la respuesta corta y sirve para saber si te afecta. La larga es que la norma se llama Ley 10/2010, de 28 de abril, de prevención del blanqueo de capitales y de la financiación del terrorismo, está en vigor desde el 30 de abril de 2010 y sigue moviéndose: el texto consolidado del BOE recoge una última actualización publicada el 21 de marzo de 2026. Si tu empresa está en la lista del artículo 2, no basta con no participar en un blanqueo: tienes que poder demostrar, con procedimientos y registros, que lo estás previniendo.
Lo esencial
- La ley se aplica a los sujetos obligados del artículo 2, una lista que va mucho más allá de la banca: notarios, abogados en determinadas operaciones, agentes inmobiliarios, auditores, asesores fiscales, casinos o proveedores de servicios de moneda virtual.
- Las obligaciones se agrupan en tres bloques: diligencia debida (artículos 3 a 16), obligaciones de información (artículos 17 a 25) y control interno (artículos 26 a 33).
- El artículo 26 bis exige un procedimiento interno para que empleados y directivos comuniquen posibles incumplimientos de la propia ley, con garantía de confidencialidad.
- Las infracciones muy graves pueden llegar, según el artículo 56, a multas de hasta 10 millones de euros o el 10 % del volumen de negocios anual total, la cifra que resulte mayor.
- El reloj europeo ya corre: el Reglamento (UE) 2024/1624 se aplicará desde el 10 de julio de 2027 y armonizará de forma directa buena parte de lo que hoy regula la ley española.
¿Qué es la Ley 10/2010 y qué persigue?
Es la norma española que traspone el marco europeo antiblanqueo y que convierte a determinadas empresas y profesionales en una primera línea de detección. La lógica es sencilla: quien mueve dinero ajeno o participa en operaciones de alto valor tiene información que la administración no tiene, así que la ley le impone el deber de mirarla, conservarla y comunicarla cuando encaje con un indicio de blanqueo.
Conviene separar dos planos que se confunden a menudo. El delito de blanqueo está en el Código Penal; la Ley 10/2010 no castiga el blanqueo, castiga no haber puesto los controles. Por eso su enfoque es preventivo y basado en el riesgo: no se te pide el mismo esfuerzo con un cliente local que factura 2.000 euros al año que con una sociedad instrumental domiciliada en un país de alto riesgo. Se te pide que hayas pensado la diferencia, la hayas documentado y actúes en consecuencia. Ese matiz explica la mayoría de los expedientes sancionadores: no por lo que ocurrió, sino por no poder acreditar el criterio que se siguió. Si quieres el mapa completo de riesgos actuales y del nuevo marco europeo, lo desarrollamos en la guía de prevención del blanqueo de capitales y financiación del terrorismo.
¿A quién obliga la Ley 10/2010?
El artículo 2 enumera los sujetos obligados y la lista es larga. Entran entidades de crédito, aseguradoras de vida, empresas de servicios de inversión, entidades de pago y de dinero electrónico, y también notarios, registradores, abogados y procuradores cuando intervienen en determinadas operaciones, auditores, contables externos y asesores fiscales, agentes inmobiliarios, casinos y actividades de juego, comerciantes de bienes cuando cobran en efectivo por encima del umbral legal, fundaciones y asociaciones, y los proveedores de servicios de cambio de moneda virtual y de custodia de monederos electrónicos.
Si no apareces en esa lista, esta ley no te impone controles de prevención del blanqueo. Cuidado con la conclusión rápida: muchas empresas descubren que sí son sujeto obligado por una línea de negocio secundaria, por ejemplo la venta puntual de bienes de alto valor o una intermediación inmobiliaria ocasional. La comprobación se hace actividad por actividad, no por sector ni por tamaño. Tienes el detalle de las obligaciones aplicables en nuestra página de prevención del blanqueo de capitales.
¿Qué obligaciones concretas impone la Ley 10/2010?
Las obligaciones se ordenan en tres bloques que se refuerzan entre sí. Esta tabla resume qué exige cada uno, en qué artículo está y qué evidencia deberías poder enseñar mañana si te lo pidieran.
| Bloque | Artículos | Qué exige | Evidencia que debes tener |
|---|---|---|---|
| Identificación formal | Art. 3 | Identificar al cliente con documento fehaciente antes de la relación de negocios | Copia del documento y fecha de verificación |
| Titular real | Arts. 4, 4 bis y 4 ter | Identificar quién controla realmente a la persona jurídica o al fideicomiso | Cadena de titularidad documentada y actualizada |
| Propósito y seguimiento | Arts. 5 y 6 | Conocer la actividad del cliente y vigilar de forma continua sus operaciones | Perfil de riesgo y registro de revisiones periódicas |
| Medidas simplificadas y reforzadas | Arts. 9 a 16 | Graduar el control según el riesgo, con refuerzo en personas con responsabilidad pública | Matriz de riesgo y justificación de cada nivel aplicado |
| Examen especial y comunicación | Arts. 17, 18 y 20 | Analizar operaciones inusuales, comunicar por indicio y remitir la comunicación sistemática | Expediente del examen y acuse del Sepblac |
| Abstención y prohibición de revelación | Arts. 19 y 24 | No ejecutar la operación sospechosa y no avisar al cliente de que se ha comunicado | Procedimiento escrito y formación acreditada |
| Conservación | Art. 25 | Guardar la documentación de diligencia debida durante el plazo legal | Política de conservación y sistema de archivo |
| Control interno | Arts. 26, 26 bis y 26 ter | Políticas y procedimientos escritos, canal interno de comunicación y órgano de control interno | Manual aprobado, canal operativo y acta de nombramiento del representante |
| Examen externo y formación | Arts. 28 y 29 | Revisión independiente anual y plan de formación de empleados | Informe del experto externo y registro de asistencia |
Diligencia debida: la parte que todo el mundo cree tener resuelta
La diligencia debida no es pedir el DNI. Es un proceso con cuatro piezas: identificar formalmente al cliente, averiguar quién es el titular real, entender el propósito de la relación y hacer un seguimiento continuo mientras dure. El punto que más expedientes genera es el segundo, porque exige rastrear la cadena de participaciones hasta la persona física que controla la sociedad. Lo desarrollamos con ejemplos en el artículo sobre la identificación del titular real.
Obligaciones de información: examen, indicio y comunicación sistemática
Cuando una operación no cuadra con el perfil del cliente, el artículo 17 obliga a un examen especial documentado. Si de ahí sale un indicio, el artículo 18 obliga a comunicarlo al Servicio Ejecutivo de la Comisión, el Sepblac, y el artículo 19 a abstenerse de ejecutar la operación salvo en los casos previstos. Además existe una comunicación periódica de determinadas operaciones aunque no haya sospecha, que es la que regula el artículo 20 y que explicamos en detalle en el artículo sobre la comunicación sistemática al Sepblac.
Control interno: el bloque que más se descuida
Aquí está la diferencia entre tener un manual y tener un sistema. La ley pide políticas y procedimientos escritos y aprobados por el órgano de administración (artículo 26), un órgano de control interno con un representante designado ante el Sepblac (artículo 26 ter), un examen externo por experto independiente (artículo 28) y formación de empleados (artículo 29). Si necesitas concretar el primero, tenemos una guía sobre el órgano de control interno en prevención del blanqueo.
Merece atención propia el artículo 26 bis, que exige un procedimiento interno para que empleados, directivos y agentes comuniquen posibles incumplimientos de la normativa de prevención, con garantía de confidencialidad. En la práctica se resuelve con la misma infraestructura que ya obliga a tener la Ley 2/2023 para el sistema interno de información, así que la decisión sensata es unificar y no montar dos canales paralelos. Puedes ver cómo lo abordamos en nuestro servicio de canal de denuncias conforme a la Ley 2/2023.
¿Qué sanciones prevé la Ley 10/2010?
El capítulo VIII clasifica las infracciones en leves, graves y muy graves (artículos 50 a 53) y fija las sanciones en los artículos 56 a 58. Para las muy graves, el artículo 56 establece una multa con un mínimo de 150.000 euros y un máximo que será la mayor de estas cifras: el 10 % del volumen de negocios anual total, el duplo del contenido económico de la operación, el quíntuplo del beneficio derivado de la infracción cuando sea determinable, o 10 millones de euros.
No es solo la empresa. El mismo artículo prevé multas individuales a quienes ejerzan cargos de administración o dirección y sean responsables de la infracción, en una horquilla que llega también a los 10 millones de euros. A eso se suman sanciones no económicas como la amonestación pública o la separación del cargo. Puedes contrastar la redacción exacta en el artículo 56 del texto consolidado en el BOE.
¿Qué cambia con el paquete antiblanqueo europeo?
El marco español va a convivir con un bloque europeo de aplicación directa. El paquete aprobado en 2024 tiene tres piezas: el Reglamento (UE) 2024/1624, conocido como AMLR, que crea un código único de obligaciones; la Directiva (UE) 2024/1640, que ordena la supervisión y los registros nacionales; y el Reglamento (UE) 2024/1620, que crea la autoridad europea antiblanqueo AMLA, con sede en Fráncfort.
La fecha que importa para planificar es el 10 de julio de 2027, cuando el AMLR pasa a aplicarse con carácter general. Entre otras cosas fija un límite armonizado de 10.000 euros para los pagos en efectivo en la Unión, sin perjuicio de que cada Estado pueda mantener límites más estrictos, como hace España. Que sea un reglamento y no una directiva no es un detalle técnico: significa que las obligaciones dejan de depender de la trasposición nacional y se aplican con el mismo texto en los 27 países.
En paralelo, el reglamento de desarrollo español también está en revisión. El Ministerio de Economía, Comercio y Empresa sometió a audiencia pública en marzo de 2026 un proyecto de real decreto que modifica el Reglamento de la Ley 10/2010, aprobado por el Real Decreto 304/2014. Mientras no se apruebe, el reglamento vigente sigue siendo el de 2014.
¿Por dónde empezar si eres sujeto obligado?
Si estás partiendo de cero o vienes de un manual heredado que nadie ha tocado en años, este es el orden que funciona en la práctica:
- Confirma por escrito si eres sujeto obligado y por qué actividad concreta del artículo 2.
- Haz el análisis de riesgo de tu negocio: clientes, productos, canales y geografías.
- Redacta el manual de prevención con procedimientos que alguien pueda ejecutar sin interpretarlos.
- Nombra el órgano de control interno y comunica al representante ante el Sepblac.
- Pon en marcha el canal interno del artículo 26 bis y forma a la plantilla.
- Programa el examen externo anual y guarda la evidencia de todo lo anterior.
El orden importa. Un manual escrito antes del análisis de riesgo acaba siendo una plantilla genérica, y una plantilla genérica es exactamente lo que un inspector detecta en la primera hora.
Preguntas frecuentes sobre la Ley 10/2010
¿Cuándo entró en vigor la Ley 10/2010 y sigue vigente?
Se publicó en el BOE del 29 de abril de 2010 y entró en vigor el 30 de abril de 2010. Sigue vigente y ha sido modificada en varias ocasiones. Su texto consolidado en el BOE recoge una última actualización publicada el 21 de marzo de 2026.
¿La Ley 10/2010 obliga a las pymes?
Obliga por actividad, no por tamaño. Una pyme que sea agente inmobiliario, asesor fiscal o comerciante de bienes con cobros en efectivo por encima del umbral legal es sujeto obligado igual que una entidad financiera, aunque el alcance de sus medidas se gradúe según el riesgo de su negocio.
¿Qué diferencia hay entre la Ley 10/2010 y el Real Decreto 304/2014?
La ley fija las obligaciones y el Real Decreto 304/2014 es su reglamento de desarrollo: concreta umbrales, plazos y detalles operativos. Se leen juntos, y en 2026 hay en tramitación un proyecto de real decreto para modificar ese reglamento.
¿Qué relación tiene la Ley 10/2010 con el canal de denuncias?
El artículo 26 bis obliga a los sujetos obligados a disponer de un procedimiento confidencial para que su personal comunique posibles incumplimientos de la normativa de prevención. Se puede integrar con el sistema interno de información que exige la Ley 2/2023, evitando duplicar canales y procedimientos.
¿Qué pasa a partir del 10 de julio de 2027?
Ese día empieza a aplicarse con carácter general el Reglamento (UE) 2024/1624, que armoniza las obligaciones antiblanqueo en toda la Unión con un texto de aplicación directa. La preparación razonable es revisar ahora el análisis de riesgo y los procedimientos, porque el margen de adaptación se agota rápido.