Tu actividad, dato a dato
Recogemos la información sobre tus clientes, países, productos, servicios, operaciones y canales de distribución: los factores que exige el artículo 32 del RD 304/2014.
Todo sujeto obligado debe poder demostrar, con un análisis de riesgo por escrito, que sus medidas de prevención del blanqueo son adecuadas. Elaboramos tu informe de autoevaluación del riesgo: factores, controles, riesgo residual y plan de acción, conforme a la Ley 10/2010 y al Real Decreto 304/2014.
¿Tu análisis de riesgo está al día? Revisión gratuita
Cuéntanos tu actividad y te decimos qué debe contener tu análisis de riesgo y qué le falta.
El análisis de riesgo es la base de todo el sistema de prevención: de él dependen la diligencia debida, el manual y los controles. Lo construimos con tus datos reales y lo dejamos listo para una inspección o un examen externo.
Recogemos la información sobre tus clientes, países, productos, servicios, operaciones y canales de distribución: los factores que exige el artículo 32 del RD 304/2014.
Valoramos cada factor con una metodología explicable, coherente con los análisis de riesgo oficiales y las guías aplicables a tu sector.
Revisamos tus medidas de diligencia debida, de seguimiento y de control interno, y medimos su eficacia real, no la que dice el manual.
Cruzamos el riesgo inherente con los controles para obtener el riesgo residual de cada factor y priorizar dónde reforzar.
Convertimos las conclusiones en un plan de acción concreto y en los ajustes del manual de prevención y de la política de admisión de clientes.
Actualizamos el análisis cuando cambia tu negocio y hacemos el análisis específico que exige la norma antes de lanzar un producto, servicio, canal o tecnología.
El análisis de riesgo no se hace una vez y se archiva: la norma exige revisarlo, y hay momentos en los que no puede esperar.
Si tu actividad te convierte en sujeto obligado, el análisis de riesgo es el primer documento: sin él no puedes justificar tu diligencia debida.
Antes de lanzar un producto, prestar un servicio nuevo, usar un canal de distribución distinto o una nueva tecnología, necesitas un análisis de riesgo específico y documentado.
Un requerimiento del SEPBLAC o el examen del experto externo parten del análisis de riesgo para valorar todo tu sistema.
Nuevos mercados, nuevos tipos de cliente o un crecimiento fuerte son cambios significativos que obligan a revisar el análisis.
Datos de la Ley 10/2010, de prevención del blanqueo de capitales y de la financiación del terrorismo, y de su Reglamento, aprobado por el Real Decreto 304/2014.
Debes poder demostrar a las autoridades que tus medidas son adecuadas al riesgo mediante un análisis previo que conste por escrito.
Clientes, países o áreas geográficas, productos, servicios, operaciones y canales de distribución.
El análisis se revisa periódicamente y, en todo caso, cuando se produce un cambio significativo.
Obligatorio antes de lanzar un producto o servicio, emplear un nuevo canal de distribución o usar una nueva tecnología.
Un experto externo examina cada año las medidas de control interno; en los dos años siguientes puede sustituirse por un informe de seguimiento.
Algunos sujetos pequeños quedan exentos del artículo 32, pero la Ley sigue exigiendo que su diligencia debida se apoye en un análisis escrito.
Revisamos el que tienes o lo elaboramos desde cero, con una metodología que puedas explicar al SEPBLAC y al experto externo.
Es el documento en el que el sujeto obligado identifica y valora su exposición al blanqueo de capitales y a la financiación del terrorismo, analiza sus controles y fija las medidas para reducir el riesgo. La norma lo llama análisis de riesgo (artículo 32 del RD 304/2014), y el SEPBLAC habla de informe de autoevaluación del riesgo en sus recomendaciones.
Sí. El artículo 7.1 de la Ley 10/2010 exige que puedas demostrar a las autoridades que tus medidas de diligencia debida son adecuadas mediante un análisis de riesgo previo que conste por escrito, y el artículo 32 del RD 304/2014 exige que los procedimientos de control interno se basen en un análisis de riesgo documentado.
Como mínimo, los riesgos por tipos de clientes, países o áreas geográficas, productos, servicios, operaciones y canales de distribución. Además, conviene tener en cuenta los análisis de riesgo nacionales y sectoriales y las guías del supervisor aplicables a tu actividad.
Debe revisarse periódicamente y, en todo caso, cuando se produzca un cambio significativo. Además, antes de lanzar un nuevo producto o servicio, emplear un nuevo canal de distribución o usar una nueva tecnología, hay que hacer y documentar un análisis de riesgo específico.
El artículo 31 del RD 304/2014 exime a los corredores de seguros y a determinados sujetos obligados con menos de 10 personas y un volumen de negocio o un balance anual que no supere los 2 millones de euros de varias obligaciones de control interno, entre ellas la del artículo 32. La exención no se aplica si forman parte de un grupo que supere esas cifras, y la Ley sigue exigiendo que la diligencia debida se apoye en un análisis de riesgo escrito.
El análisis de riesgo es la base del manual: de él salen, por ejemplo, los clientes de riesgo superior y las medidas reforzadas. Si cambias el análisis, normalmente tendrás que ajustar el manual y los procedimientos.
Sí. El examen externo del artículo 28 de la Ley 10/2010 valora la adecuación de las medidas de control interno, y el análisis de riesgo es su punto de partida. Un análisis deficiente se traduce en deficiencias en el informe del experto.
El Reglamento (UE) 2024/1624, aplicable desde el 10 de julio de 2027, mantiene la evaluación de riesgos de la entidad como pieza central. En España, además, en marzo de 2026 se sometió a audiencia pública un proyecto de real decreto que ampliaría el contenido mínimo del análisis. Mientras no se apruebe, rige el artículo 32 vigente.
Un buen análisis de riesgo se reconoce porque cualquiera puede seguir su razonamiento: de dónde salen los datos, cómo se valoran y qué decisiones justifican.
El análisis debe partir de tu cartera de clientes, tus productos y tus canales. Un documento genérico no demuestra nada ante el supervisor.
Escalas claras, ponderaciones justificadas y resultados reproducibles. Si no puedes explicar por qué un factor es de riesgo alto, el análisis no se sostiene.
El análisis solo sirve si se traduce en medidas: clientes con diligencia reforzada, límites, controles y un plan de acción con responsables.
Fuentes: Ley 10/2010 (artículos 7, 26 y 28), Real Decreto 304/2014 (artículos 31 a 33) y recomendaciones del SEPBLAC sobre medidas de control interno.
Estos términos aparecen en el análisis de riesgo, en el manual y en el informe del experto externo. Dominarlos te ayuda a defender tu sistema de prevención.
Principio por el que la intensidad de las medidas se ajusta al riesgo de cada cliente, producto u operación.
Exposición al blanqueo que tiene la actividad por su propia naturaleza, antes de aplicar controles.
Riesgo que queda una vez aplicados los controles, y que debe ser aceptable para la entidad.
Clientes, países o áreas geográficas, productos, servicios, operaciones y canales de distribución.
Medidas adicionales para clientes u operaciones de riesgo superior, por norma o porque así resulte del análisis.
Documento que recoge las políticas y los procedimientos del sujeto obligado, basados en el análisis de riesgo.
Órgano responsable de aplicar las políticas y los procedimientos de prevención en la entidad.
Revisión anual de las medidas de control interno por un experto, con posibles informes de seguimiento en los dos años siguientes.
Unidad de inteligencia financiera y autoridad supervisora en materia de prevención del blanqueo en España.
Análisis básico: genéricos o sin fuente.
Análisis sólido: extraídos de tu cartera y de tu actividad reales.
Análisis básico: sin criterios explícitos.
Análisis sólido: escalas y ponderaciones justificadas y reproducibles.
Análisis básico: se dan por buenos.
Análisis sólido: se evalúan en su diseño y en su eficacia.
Análisis básico: sin consecuencias prácticas.
Análisis sólido: plan de acción con responsables y plazos.
Análisis básico: se archiva tras hacerlo.
Análisis sólido: se revisa periódicamente y ante cada cambio significativo.
Son fallos que debilitan tu posición ante el supervisor y ante el experto externo.
El análisis de riesgo, que el SEPBLAC denomina informe de autoevaluación del riesgo, es el documento en el que cada sujeto obligado identifica y valora su exposición al blanqueo de capitales y a la financiación del terrorismo. Es la base del enfoque basado en el riesgo de la Ley 10/2010 y de su Reglamento, aprobado por el Real Decreto 304/2014.
El artículo 7.1 de la Ley 10/2010 exige que los sujetos obligados puedan demostrar a las autoridades que sus medidas tienen el alcance adecuado al riesgo mediante un análisis previo que conste por escrito. El artículo 32 del RD 304/2014 añade que los procedimientos de control interno se fundamentarán en un análisis de riesgo documentado, que identifique y valore los riesgos por tipos de clientes, países o áreas geográficas, productos, servicios, operaciones y canales de distribución.
El análisis debe revisarse periódicamente y siempre que se produzca un cambio significativo. Antes de lanzar un nuevo producto, prestar un nuevo servicio, emplear un nuevo canal de distribución o usar una nueva tecnología, la norma exige un análisis de riesgo específico, previo y documentado.
Del análisis de riesgo dependen el manual de prevención, la clasificación de los clientes y las medidas de diligencia debida reforzada. El examen del experto externo del artículo 28 de la Ley 10/2010, anual y con posibles informes de seguimiento en los dos años siguientes, revisa la adecuación de todo el sistema. Si necesitas apoyo continuado, también puedes externalizar la función de prevención.
El artículo 31 del RD 304/2014 exime a los corredores de seguros y a determinados sujetos obligados con menos de 10 personas y un volumen de negocio o un balance anual no superior a 2 millones de euros de varias obligaciones de control interno, incluida la del artículo 32. La exención no se aplica si forman parte de un grupo que supere esas cifras, y no les libera de justificar su diligencia debida con un análisis escrito.
El Reglamento (UE) 2024/1624, aplicable desde el 10 de julio de 2027, mantiene la evaluación de riesgos de la entidad como pieza central del sistema. En España, el proyecto de real decreto sometido a audiencia pública en marzo de 2026 prevé que el análisis tenga en cuenta, como mínimo, los análisis de riesgos nacional, supranacional y sectoriales. Hasta su aprobación, rige el texto vigente.