Informe de autoevaluación del riesgo de blanqueo

Todo sujeto obligado debe poder demostrar, con un análisis de riesgo por escrito, que sus medidas de prevención del blanqueo son adecuadas. Elaboramos tu informe de autoevaluación del riesgo: factores, controles, riesgo residual y plan de acción, conforme a la Ley 10/2010 y al Real Decreto 304/2014.

¿Tu análisis de riesgo está al día? Revisión gratuita

Cuéntanos tu actividad y te decimos qué debe contener tu análisis de riesgo y qué le falta.

  • Respuesta en 24 h
  • Sin compromiso
  • Confidencial

Un análisis de riesgo hecho para tu negocio, no copiado

El análisis de riesgo es la base de todo el sistema de prevención: de él dependen la diligencia debida, el manual y los controles. Lo construimos con tus datos reales y lo dejamos listo para una inspección o un examen externo.

InventarioFase 1

Tu actividad, dato a dato

Recogemos la información sobre tus clientes, países, productos, servicios, operaciones y canales de distribución: los factores que exige el artículo 32 del RD 304/2014.

Sin datos no hay análisis.
Riesgo inherenteFase 2

Qué riesgo tiene tu negocio

Valoramos cada factor con una metodología explicable, coherente con los análisis de riesgo oficiales y las guías aplicables a tu sector.

Criterios que se pueden defender.
ControlesFase 3

Qué controles tienes y cómo funcionan

Revisamos tus medidas de diligencia debida, de seguimiento y de control interno, y medimos su eficacia real, no la que dice el manual.

Lo escrito frente a lo que se hace.
Riesgo residualFase 4

Dónde sigue estando el riesgo

Cruzamos el riesgo inherente con los controles para obtener el riesgo residual de cada factor y priorizar dónde reforzar.

Priorizar con criterio.
Plan de acciónFase 5

Medidas, responsables y plazos

Convertimos las conclusiones en un plan de acción concreto y en los ajustes del manual de prevención y de la política de admisión de clientes.

Del informe a la práctica.
ActualizaciónFase 6

Revisión periódica y nuevos productos

Actualizamos el análisis cuando cambia tu negocio y hacemos el análisis específico que exige la norma antes de lanzar un producto, servicio, canal o tecnología.

Un documento vivo.

Cuándo necesitas el informe

El análisis de riesgo no se hace una vez y se archiva: la norma exige revisarlo, y hay momentos en los que no puede esperar.

Nuevo sujeto obligado

Empiezas a estar obligado

Si tu actividad te convierte en sujeto obligado, el análisis de riesgo es el primer documento: sin él no puedes justificar tu diligencia debida.

Nuevo producto

Lanzas un producto o un canal

Antes de lanzar un producto, prestar un servicio nuevo, usar un canal de distribución distinto o una nueva tecnología, necesitas un análisis de riesgo específico y documentado.

Inspección o examen

Te han requerido o toca revisión

Un requerimiento del SEPBLAC o el examen del experto externo parten del análisis de riesgo para valorar todo tu sistema.

Cambio relevante

Tu negocio ha cambiado

Nuevos mercados, nuevos tipos de cliente o un crecimiento fuerte son cambios significativos que obligan a revisar el análisis.

El análisis de riesgo, en cifras

Datos de la Ley 10/2010, de prevención del blanqueo de capitales y de la financiación del terrorismo, y de su Reglamento, aprobado por el Real Decreto 304/2014.

Art. 7.1 Ley 10/2010 Por escrito

Debes poder demostrar a las autoridades que tus medidas son adecuadas al riesgo mediante un análisis previo que conste por escrito.

Art. 32 RD 304/2014 6 factores

Clientes, países o áreas geográficas, productos, servicios, operaciones y canales de distribución.

Revisión Periódica

El análisis se revisa periódicamente y, en todo caso, cuando se produce un cambio significativo.

Nuevos productos Análisis previo

Obligatorio antes de lanzar un producto o servicio, emplear un nuevo canal de distribución o usar una nueva tecnología.

Art. 28 Ley 10/2010 Examen anual

Un experto externo examina cada año las medidas de control interno; en los dos años siguientes puede sustituirse por un informe de seguimiento.

Art. 31 RD 304/2014 < 10 personas y ≤ 2 M€

Algunos sujetos pequeños quedan exentos del artículo 32, pero la Ley sigue exigiendo que su diligencia debida se apoye en un análisis escrito.

¿Tu análisis de riesgo aguantaría una inspección?

Revisamos el que tienes o lo elaboramos desde cero, con una metodología que puedas explicar al SEPBLAC y al experto externo.

Análisis de riesgo PBC: dudas habituales

¿Qué es el informe de autoevaluación del riesgo?

Es el documento en el que el sujeto obligado identifica y valora su exposición al blanqueo de capitales y a la financiación del terrorismo, analiza sus controles y fija las medidas para reducir el riesgo. La norma lo llama análisis de riesgo (artículo 32 del RD 304/2014), y el SEPBLAC habla de informe de autoevaluación del riesgo en sus recomendaciones.

¿Es obligatorio?

Sí. El artículo 7.1 de la Ley 10/2010 exige que puedas demostrar a las autoridades que tus medidas de diligencia debida son adecuadas mediante un análisis de riesgo previo que conste por escrito, y el artículo 32 del RD 304/2014 exige que los procedimientos de control interno se basen en un análisis de riesgo documentado.

¿Qué factores debe analizar?

Como mínimo, los riesgos por tipos de clientes, países o áreas geográficas, productos, servicios, operaciones y canales de distribución. Además, conviene tener en cuenta los análisis de riesgo nacionales y sectoriales y las guías del supervisor aplicables a tu actividad.

¿Cada cuánto hay que actualizarlo?

Debe revisarse periódicamente y, en todo caso, cuando se produzca un cambio significativo. Además, antes de lanzar un nuevo producto o servicio, emplear un nuevo canal de distribución o usar una nueva tecnología, hay que hacer y documentar un análisis de riesgo específico.

Soy un sujeto obligado pequeño, ¿estoy exento?

El artículo 31 del RD 304/2014 exime a los corredores de seguros y a determinados sujetos obligados con menos de 10 personas y un volumen de negocio o un balance anual que no supere los 2 millones de euros de varias obligaciones de control interno, entre ellas la del artículo 32. La exención no se aplica si forman parte de un grupo que supere esas cifras, y la Ley sigue exigiendo que la diligencia debida se apoye en un análisis de riesgo escrito.

¿Qué relación tiene con el manual de prevención?

El análisis de riesgo es la base del manual: de él salen, por ejemplo, los clientes de riesgo superior y las medidas reforzadas. Si cambias el análisis, normalmente tendrás que ajustar el manual y los procedimientos.

¿Lo revisa el experto externo?

Sí. El examen externo del artículo 28 de la Ley 10/2010 valora la adecuación de las medidas de control interno, y el análisis de riesgo es su punto de partida. Un análisis deficiente se traduce en deficiencias en el informe del experto.

¿Cambia algo con la nueva normativa europea?

El Reglamento (UE) 2024/1624, aplicable desde el 10 de julio de 2027, mantiene la evaluación de riesgos de la entidad como pieza central. En España, además, en marzo de 2026 se sometió a audiencia pública un proyecto de real decreto que ampliaría el contenido mínimo del análisis. Mientras no se apruebe, rige el artículo 32 vigente.

Cómo elaborar el análisis de riesgo

Un buen análisis de riesgo se reconoce porque cualquiera puede seguir su razonamiento: de dónde salen los datos, cómo se valoran y qué decisiones justifican.

El punto de partida

Datos reales, no plantillas

El análisis debe partir de tu cartera de clientes, tus productos y tus canales. Un documento genérico no demuestra nada ante el supervisor.

El método

Una metodología explicable

Escalas claras, ponderaciones justificadas y resultados reproducibles. Si no puedes explicar por qué un factor es de riesgo alto, el análisis no se sostiene.

La prueba

Decisiones que se aplican

El análisis solo sirve si se traduce en medidas: clientes con diligencia reforzada, límites, controles y un plan de acción con responsables.

El análisis de riesgo en 10 pasos

  1. Delimita tu actividad como sujeto obligado y el perímetro del análisis: sociedades, sucursales y agentes.
  2. Reúne los datos de clientes, países, productos, servicios, operaciones y canales de distribución.
  3. Ten en cuenta los análisis de riesgo nacionales y sectoriales y las guías aplicables a tu actividad.
  4. Define una metodología de valoración con escalas y ponderaciones justificadas.
  5. Valora el riesgo inherente de cada factor.
  6. Evalúa el diseño y la eficacia de tus controles.
  7. Calcula el riesgo residual y documenta las conclusiones.
  8. Aprueba un plan de acción con medidas, responsables y plazos, y ajusta el manual si es necesario.
  9. Haz un análisis específico antes de lanzar productos, servicios, canales o tecnologías nuevos.
  10. Revisa el análisis periódicamente y cada vez que haya un cambio significativo.

Fuentes: Ley 10/2010 (artículos 7, 26 y 28), Real Decreto 304/2014 (artículos 31 a 33) y recomendaciones del SEPBLAC sobre medidas de control interno.

Diccionario operativo

Conceptos clave del análisis de riesgo

Estos términos aparecen en el análisis de riesgo, en el manual y en el informe del experto externo. Dominarlos te ayuda a defender tu sistema de prevención.

EBREnfoque

Enfoque basado en el riesgo

Principio por el que la intensidad de las medidas se ajusta al riesgo de cada cliente, producto u operación.

Más riesgo, más medidas.
Riesgo inherenteAntes de controles

Riesgo inherente

Exposición al blanqueo que tiene la actividad por su propia naturaleza, antes de aplicar controles.

El punto de partida.
Riesgo residualDespués de controles

Riesgo residual

Riesgo que queda una vez aplicados los controles, y que debe ser aceptable para la entidad.

Lo que hay que gestionar.
FactoresArt. 32

Factores de riesgo

Clientes, países o áreas geográficas, productos, servicios, operaciones y canales de distribución.

Los que exige la norma.
DDRMedidas

Diligencia debida reforzada

Medidas adicionales para clientes u operaciones de riesgo superior, por norma o porque así resulte del análisis.

Sale del análisis de riesgo.
ManualArt. 33

Manual de prevención

Documento que recoge las políticas y los procedimientos del sujeto obligado, basados en el análisis de riesgo.

Debe estar actualizado.
OCIÓrgano

Órgano de control interno

Órgano responsable de aplicar las políticas y los procedimientos de prevención en la entidad.

Supervisa el sistema.
Experto externoArt. 28

Examen externo

Revisión anual de las medidas de control interno por un experto, con posibles informes de seguimiento en los dos años siguientes.

Revisa también el análisis.
SEPBLACSupervisor

Servicio Ejecutivo de la Comisión

Unidad de inteligencia financiera y autoridad supervisora en materia de prevención del blanqueo en España.

Revisa tu sistema.
Playbook

Análisis de riesgo básico o sólido: la diferencia

Aspecto
Análisis básico
Análisis sólido

Datos

Análisis básico: genéricos o sin fuente.

Análisis sólido: extraídos de tu cartera y de tu actividad reales.

Metodología

Análisis básico: sin criterios explícitos.

Análisis sólido: escalas y ponderaciones justificadas y reproducibles.

Controles

Análisis básico: se dan por buenos.

Análisis sólido: se evalúan en su diseño y en su eficacia.

Conclusiones

Análisis básico: sin consecuencias prácticas.

Análisis sólido: plan de acción con responsables y plazos.

Actualización

Análisis básico: se archiva tras hacerlo.

Análisis sólido: se revisa periódicamente y ante cada cambio significativo.

Errores habituales en el análisis de riesgo

Son fallos que debilitan tu posición ante el supervisor y ante el experto externo.

  • Copiar una plantilla que no refleja tu actividad ni tus clientes.
  • Analizar solo a los clientes y olvidar productos, canales y países.
  • No explicar cómo se ha llegado a cada nivel de riesgo.
  • No hacer el análisis previo al lanzar un producto o un canal nuevo.
  • No conectar el resultado con el manual y con las medidas de diligencia debida.

Reserva una llamada

Cuéntanos tu actividad, tu tipo de clientes y si ya tienes análisis de riesgo, y te decimos qué necesitas para tenerlo al día.

Análisis de riesgo de blanqueo de capitales: qué exige la norma

El análisis de riesgo, que el SEPBLAC denomina informe de autoevaluación del riesgo, es el documento en el que cada sujeto obligado identifica y valora su exposición al blanqueo de capitales y a la financiación del terrorismo. Es la base del enfoque basado en el riesgo de la Ley 10/2010 y de su Reglamento, aprobado por el Real Decreto 304/2014.

Base legal

El artículo 7.1 de la Ley 10/2010 exige que los sujetos obligados puedan demostrar a las autoridades que sus medidas tienen el alcance adecuado al riesgo mediante un análisis previo que conste por escrito. El artículo 32 del RD 304/2014 añade que los procedimientos de control interno se fundamentarán en un análisis de riesgo documentado, que identifique y valore los riesgos por tipos de clientes, países o áreas geográficas, productos, servicios, operaciones y canales de distribución.

Revisión y nuevos productos

El análisis debe revisarse periódicamente y siempre que se produzca un cambio significativo. Antes de lanzar un nuevo producto, prestar un nuevo servicio, emplear un nuevo canal de distribución o usar una nueva tecnología, la norma exige un análisis de riesgo específico, previo y documentado.

Relación con el manual y el experto externo

Del análisis de riesgo dependen el manual de prevención, la clasificación de los clientes y las medidas de diligencia debida reforzada. El examen del experto externo del artículo 28 de la Ley 10/2010, anual y con posibles informes de seguimiento en los dos años siguientes, revisa la adecuación de todo el sistema. Si necesitas apoyo continuado, también puedes externalizar la función de prevención.

Pequeños sujetos obligados

El artículo 31 del RD 304/2014 exime a los corredores de seguros y a determinados sujetos obligados con menos de 10 personas y un volumen de negocio o un balance anual no superior a 2 millones de euros de varias obligaciones de control interno, incluida la del artículo 32. La exención no se aplica si forman parte de un grupo que supere esas cifras, y no les libera de justificar su diligencia debida con un análisis escrito.

Lo que viene

El Reglamento (UE) 2024/1624, aplicable desde el 10 de julio de 2027, mantiene la evaluación de riesgos de la entidad como pieza central del sistema. En España, el proyecto de real decreto sometido a audiencia pública en marzo de 2026 prevé que el análisis tenga en cuenta, como mínimo, los análisis de riesgos nacional, supranacional y sectoriales. Hasta su aprobación, rige el texto vigente.

Análisis de riesgo Autoevaluación del riesgo Ley 10/2010 RD 304/2014 Enfoque basado en el riesgo Manual de prevención Experto externo SEPBLAC