CIMA AML Rule: la obligación de remitir la auditoría en Caimán, explicada
La CIMA AML Rule está en vigor en las Islas Caimán desde el 18 de septiembre de 2026. Qué exige, a quién se aplica, el informe de auditoría remitido a la CIMA, el límite a la auditoría interna y qué dicen las FAQ actualizadas.
Por Alberto RosasCofundador y CEO de DiditActualizado el 
En resumen
La CIMA AML Rule, formalmente la Rule on Effective Compliance Programme de la Cayman Islands Monetary Authority (CIMA), está en vigor desde el 18 de septiembre de 2026 y tiene fuerza de ley.[1] Lo que añade a las obligaciones existentes es la prueba: el informe de auditoría independiente del programa de prevención del blanqueo de capitales (PBC) se remite ahora al regulador.[1][2]
- La auditoría puede realizarse internamente durante dos ciclos de auditoría consecutivos como máximo.[1]
- Un fondo necesita su propia evidencia de auditoría, incluso cuando lo tiene todo externalizado.[2]
- No se exige ninguna auditoría desde el primer día, y la CIMA indica que el marco de multas de la Rule aún no está en vigor.[2]
La CIMA supervisaba 33,125 entidades autorizadas y registradas a finales de 2024, y 30,150 de ellas, alrededor del 91%, eran fondos de inversión colectiva y fondos privados.[8] En su propia respuesta en la declaración de comentarios de la consulta, la CIMA señala que «aunque los fondos de inversión dependen en gran medida de los administradores de fondos de inversión colectiva para cumplir las AMLRs, también tienen sus propias obligaciones en virtud de las AMLRs y siguen siendo, en última instancia, responsables de su cumplimiento».[4] Las AMLRs son las Anti-Money Laundering Regulations.
Qué ha pasado: la CIMA AML Rule ha entrado en vigor
La CIMA publicó dos normas a la vez: la Rule on Effective Compliance Programme for the Prevention and Detection of Money Laundering, Terrorist Financing and Proliferation Financing for Financial Services Providers y una norma complementaria, la Rule on Compliance with Financial Sanctions and Targeted Financial Sanctions.[2] Ambas están fechadas en julio de 2026. Cada una entró en vigor el 18 de septiembre de 2026, sesenta días después de su publicación en la Gazette: la Rule 14.1 de la AML Rule[1] y la Rule 9.1 de la Sanctions Rule.[7] Según el despacho Walkers, la fecha de publicación en la Gazette fue el 20 de julio de 2026.[11]
La Rule 13.2 le otorga fuerza de ley y la sitúa por encima de las notas de orientación, declaraciones de política y materiales interpretativos anteriores o vigentes de la CIMA en caso de conflicto.[1] Cuando la Rule entra en conflicto con las AMLRs, la Rule 4.4 establece que prevalecen las regulaciones.[1]
El contexto está en los datos de inspección de la CIMA. En 2024 realizó 83 inspecciones in situ de PBC, 72 de ellas finalizadas cuando se redactó el informe, y para entonces había emitido 367 requerimientos en las 53 inspecciones concluidas con deficiencias; 324 eran Matters Requiring Immediate Attention.[8] Una de las conclusiones registradas fue que una entidad regulada «no mantuvo una función de auditoría independiente».[8]
La norma de fondo: qué exige el texto
La CIMA dictó la Rule al amparo de la sección 34(1) de la Monetary Authority Act, que le permite dictar normas tras consultar al sector privado y al ministro.[1][2] La Rule también cita la sección 6(1)(b) de esa ley, mientras que las FAQ de la CIMA citan la sección 6(3)(b).[1][2] La Rule complementa las Regulations 3, 4, 5, 6 y 8 de las AMLRs.[1] La CIMA afirma que «muchas de las disposiciones de la Rule no introducen nuevas obligaciones, sino que refuerzan las expectativas de la Autoridad».[2]
La Regulation 3(1) ya exigía un Anti-Money Laundering Compliance Officer (AMLCO) de nivel directivo, y la Regulation 5(a)(ix) ya exigía «una función de auditoría independiente adecuada, eficaz y basada en el riesgo».[6] La Rule convierte esas líneas en requisitos mínimos detallados en seis secciones.
| Sección | Qué debe tener la entidad | Apartados |
|---|---|---|
| Gobernanza | Funciones documentadas, un AMLCO, un Money Laundering Reporting Officer (MLRO) y un suplente de nivel directivo | 7.1, 8.2, 8.10 |
| Enfoque basado en el riesgo | Una evaluación de riesgos documentada que tenga en cuenta la National Risk Assessment más reciente | 9.2(b), 9.6 |
| Políticas y diligencia debida | Políticas aprobadas por el órgano de gobierno; clientes y titulares reales verificados a partir de fuentes fiables e independientes | 10.2, 10.5.1, 10.5.5 |
| Registros y externalización | Registros conservados al menos cinco años tras el fin de la relación o la finalización de la operación ocasional; diligencia debida sobre los proveedores de servicios; notificación por escrito a la CIMA de las externalizaciones relevantes | 10.6.1, 10.7.2, 10.3(e), 10.7.6 |
| Formación y selección | Formación al menos una vez al año, con registro; selección del personal en la contratación y con posterioridad | 11.3, 11.5, 11.14 |
| Eficacia | Auditoría independiente, informe presentado ante CIMA, subsanación | 12.1 a 12.5 |
Las seis secciones de requisitos de la Rule.[1]
Rule 12.2(d)CIMA Rule on Effective Compliance Programme
«el informe de auditoría se presenta ante la Autoridad tan pronto como sea razonablemente posible tras la finalización de la auditoría, o según lo que la Autoridad disponga de otro modo.»
Fuente: CIMA, Rule on Effective Compliance Programme, julio de 2026[1]
| Materia | Ya previsto en las AMLRs | Añadido por la Rule |
|---|---|---|
| Auditoría | Una función de auditoría independiente, Regulation 5(a)(ix) | El informe se presenta ante CIMA, Rule 12.2(d) |
| Quién audita | No se especifica | Un máximo de dos ciclos de auditoría consecutivos realizados internamente, Rule 12.3 |
| Independencia | La palabra "independiente" | Documentación de la independencia del auditor, a petición, Rule 12.2(c) |
| Externalización | Se permite la delegación, la responsabilidad se mantiene, Regulation 3(2) y 3(3) | Notificación por escrito a CIMA de las funciones de cumplimiento relevantes externalizadas, Rule 10.3(e) |
La sección 12 es donde la Rule va más allá de las regulaciones.[1][6]
El límite a la auditoría interna es más amplio de lo que parece. Una nota a pie de la Rule 12.3 define "internamente" como cualquier persona o unidad empleada por la entidad, contratada por ella o que forme parte de su estructura de otro modo, y sujeta a su dirección, control o supervisión.[1] La guía de CIMA añade que el AMLCO, el MLRO y el suplente no pueden auditar de forma independiente actividades de las que son responsables, tanto si esas funciones son internas como si están externalizadas.[2]
El borrador sometido a consulta exigía el informe "a más tardar el 15 de septiembre de cada año" y limitaba las auditorías internas a "dos años consecutivos".[5] La Rule definitiva exige la presentación tras la finalización conforme a la Rule 12.2(d), y la Rule 12.3 limita las auditorías internas por ciclos de auditoría consecutivos.[1]
A quién afecta
La Rule 5.1 se aplica a todos los proveedores de servicios financieros (FSP) regulados y supervisados por CIMA, incluidas las sucursales, filiales, entidades vinculadas y demás miembros de un grupo financiero regulado por CIMA.[1] Un FSP es cualquier persona que realiza actividad financiera relevante, término definido en la Proceeds of Crime Act.[1]
| Sector | Supervisados a 31 de diciembre de 2024 | Qué tener en cuenta |
|---|---|---|
| Fondos de inversión colectiva y fondos privados (private funds) | 30,150 | Incluidos. Cada fondo necesita su propia evidencia de auditoría |
| Seguros | 865 | Solo cuando la aseguradora o reaseguradora realiza actividad financiera relevante |
| Proveedores de servicios fiduciarios y societarios | 467 | Incluidos |
| Administradores de fondos de inversión colectiva | 69 | Incluidos. Los fondos a los que prestan servicio siguen necesitando pruebas específicas de cada fondo |
Cuatro de los sectores supervisados. Cifras del AML/CFT Activity Report 2024 de CIMA.[8][2]
Los fondos fueron el punto controvertido. Durante la consulta, una alegación recogida en el feedback statement de CIMA sostuvo que «los propios fondos de inversión, por lo general, no estarían realizando RFB», es decir, relevant financial business (actividad financiera relevante). CIMA discrepó, como se cita más arriba, y añadió la Rule 5.3 sobre el recurso a terceros.[4] Su guía indica ahora que un fondo regulado debe someterse igualmente a una auditoría de prevención del blanqueo de capitales «aunque todas, o prácticamente todas, sus operaciones estén externalizadas».[2]
No basta por sí sola
Auditoría a nivel del administrador
- Prueba el marco general del proveedor de servicios
- Revisa un conjunto de clientes de forma conjunta
- No ofrece ninguna conclusión sobre el programa de un fondo concreto
FAQ 43 y 46 de CIMA
Lo que espera CIMA
Auditoría específica del fondo
- Prueba las políticas y los controles propios del fondo
- Comprueba cómo funciona la externalización para ese fondo
- Concluye sobre el diseño y la eficacia operativa
FAQ 43, 45 y 46 de CIMA
Calendario
- 20 de julio de 2026Publicación en la GazetteAmbas reglas publicadas, según Walkers.[11]
- 18 de septiembre de 2026Entrada en vigorRule 14.1, sesenta días después de la publicación en la Gazette.[1]
- 24 de septiembre de 2026FAQ actualizadasCIMA revisa su guía sobre auditorías.[3]
- 1 de noviembre de 2026AML ReturnDirigida a las restricted trust companies y private trust companies.[13]
- 31 de diciembre de 2026Vencimiento de la ReturnPlazo para esa primera AML Return.[13]
La AML Return es una solicitud de datos independiente. Aquí no figura ningún plazo de auditoría: la guía de CIMA indica que la Rule no fija una «fecha universal de primera presentación» y que la Rule «no exige auditorías anuales de prevención del blanqueo de capitales».[2]
Qué deben hacer ahora los equipos de cumplimiento
La Rule 12.2(a) fija la frecuencia según la propia evaluación de riesgos de la entidad, o según lo que exija CIMA.[1] CIMA da un ejemplo, no una regla: cada dos años podría ser razonable para una entidad de mayor riesgo, y cada tres y cuatro años para riesgo medio y bajo.[2]
1Documentar la evaluación de riesgos
Fija la frecuencia y el alcance de la auditoría. Rules 9.6 y 12.2(a).
Los dos últimos ciclos de auditoría se hicieron ambos internamente
Recurrir a un proveedor de servicios externo
La Rule 12.3 lo exige para la siguiente auditoría.
Interna o externa
En ambos casos, independiente de las personas que gestionan los controles. Rule 12.2(b).
2Probar evidencias específicas de la entidad
Incluido cómo funciona para ella cada función externalizada.
3Presentar el informe ante CIMA
En cuanto sea razonablemente posible tras su finalización. Rule 12.2(d).
4Subsanar y hacer seguimiento
En plazos acordes con el riesgo. Rule 12.4.
- Confirme que el AMLCO, el MLRO y el suplente son personas físicas con nivel directivo.[1]
- Actualice la evaluación de riesgos con el riesgo inherente y el residual y la última National Risk Assessment.[1]
- Deje por escrito la frecuencia de auditoría y su motivo.[2]
- Cuente cuántos ciclos de auditoría consecutivos fueron internos, incluidos los contratistas bajo su dirección, control o supervisión.[1]
- Documente la independencia de quien audita y su fundamento.[1]
- Enumere las funciones de cumplimiento externalizadas, determine cuáles son relevantes y notifíquelo por escrito a CIMA.[1]
- Pida a cada proveedor de servicios resultados de pruebas específicos de su entidad.[2]
- Compruebe que los registros se conservan durante al menos cinco años tras el fin de la relación o la ejecución de la operación ocasional, y que pueden llegar a CIMA sin demora.[1]
Atención
Algunos resúmenes todavía describen el borrador sometido a consulta: una presentación anual antes del 15 de septiembre. La versión definitiva de la Rule no fija esa fecha.[1][5]
Qué sigue abierto y las últimas novedades
El 24 de septiembre de 2026, CIMA actualizó sus preguntas frecuentes "en respuesta a diversas consultas y escenarios planteados por el sector". El aviso enumera las principales modificaciones: las entidades no necesitan realizar una nueva auditoría solo porque las Rules estén en vigor, y las deficiencias detectadas en una auditoría no invalidan automáticamente su validez.[3]
Multas. La Rule no fija ninguna cuantía. La Rule 13.1 remite al Enforcement Manual de CIMA, y CIMA afirma que "el marco de multas administrativas aplicable a los incumplimientos de la Rule aún no está en vigor".[1][2] A 6 de octubre de 2026 no figuraba ninguna fecha de inicio en las páginas de avisos de CIMA. Por otra parte, la Regulation 56(1) de las AMLRs tipifica como delito la infracción de esas disposiciones, con una multa de quinientos mil dólares en caso de condena en procedimiento sumario, o una multa y dos años de prisión en caso de condena en procedimiento por acusación formal.[6]
Cómo presentarlo. CIMA no prescribe un formato ni una metodología para el informe.[2] Según Walkers, no existe un proceso establecido para presentar los informes de auditoría, no se prevé un proceso de presentación complejo y CIMA no ha indicado ninguna tasa.[12] No he encontrado ningún aviso de CIMA que indique un canal de presentación.
Qué significa "material". La Rule toma la definición del Statement of Guidance on Outsourcing de CIMA, y la valoración corresponde a la entidad.[1] La revisión temática de CIMA sobre externalización de enero de 2026 afirma que "la externalización no reduce la responsabilidad regulatoria" y que los órganos de gobierno y la alta dirección siguen siendo los responsables últimos de todas las funciones materiales externalizadas.[9]
Nota
Las FAQ son orientaciones. CIMA indica que "no sustituyen ni modifican las Rules".[2]
Cómo ayuda Didit con los controles que enumera la Rule
La mayor parte de esta Rule es gobernanza, y ningún proveedor suministra gobernanza. Didit ejecuta algunos de los controles que el programa debe incluir, empezando por el cribado AML.
La Rule 10.3(g) exige el cribado frente a listas oficiales de sanciones, y la Rule 10.5.23 mantiene ese cribado en el régimen de diligencia debida simplificada.[1] Didit criba personas y empresas frente a 1,300+ listas de sanciones, de personas con responsabilidad pública (PRP) y de vigilancia, actualizadas a diario, a $0.20 por control. Las listas PEP y las listas de vigilancia son distintas de las listas oficiales de sanciones, y la decisión sobre qué listas debe cubrir su programa es suya. El seguimiento continuo vuelve a cribar a diario, envía alertas por webhook y conserva la evidencia de cada ejecución, a $0.07 por persona y año.
La Rule 10.5.1 exige verificar a los clientes, a los titulares reales y a las personas que actúan en su nombre.[1] Un control completo de Know Your Customer (KYC) cuesta $0.33. La verificación de empresas devuelve datos del registro mercantil y vincula un control de identidad a cada propietario o administrador; la disponibilidad de cada nivel varía según el país y el precio figura en la página de precios. La conservación es configurable desde 1 mes hasta 10 años.
Lo que aporta Didit
- Cribado de sanciones, PEP y listas de vigilancia con nuevo cribado diario
- Controles de identidad de clientes, propietarios y representantes
- Datos del registro mercantil y controles vinculados de los propietarios
- Evidencia de cada cribado y de cada control
Lo que sigue siendo suyo
- El marco de gobernanza y el AMLCO, el MLRO y el suplente
- La evaluación de riesgos y las políticas
- La auditoría independiente y el informe presentado ante CIMA
- La evaluación de la externalización y cualquier notificación a CIMA
- Las decisiones sobre coincidencias, las comunicaciones de operaciones sospechosas y la responsabilidad
Cuando el cribado se externaliza, el auditor revisa los procedimientos del proveedor y los "resultados de las pruebas relevantes para el FSP concreto".[2] La evidencia sobre los controles de Didit no es evidencia sobre su programa, así que prevea extraer sus propios registros de controles para la auditoría.
Realice un cribado que deje rastro de auditoría
Cribe a clientes y propietarios, conserve la evidencia de cada ejecución y entregue a su auditor registros específicos de su entidad.
Conclusiones clave
- La CIMA AML Rule está en vigor desde el 18 de septiembre de 2026 y tiene fuerza de ley.[1]
- Las obligaciones son en su mayoría antiguas; lo nuevo es la evidencia: el informe de auditoría se presenta ante CIMA.[1][2]
- Las auditorías internas están limitadas a dos ciclos de auditoría consecutivos; un contratista bajo la dirección, el control o la supervisión de la entidad se considera interno.[1]
- Un fondo no puede basarse únicamente en una auditoría a nivel del administrador que no evalúe todos los elementos del propio programa AML del fondo.[2]
- La fecha de entrada en vigor no obliga a realizar ninguna auditoría, y el marco de multas de la Rule aún no está en vigor.[2]
Preguntas frecuentes
¿Cuándo entró en vigor la CIMA AML Rule?
El 18 de septiembre de 2026. La Rule 14.1 establece que entra en vigor sesenta días después de su publicación en la Gazette, y la Rule 13.2 establece que tiene fuerza de ley.[1]
¿Quién tiene que cumplir la Rule?
Todos los proveedores de servicios financieros regulados y supervisados por CIMA, incluidas las sucursales, filiales, entidades vinculadas y demás miembros de un grupo financiero regulado por CIMA.[1] La externalización no cambia esto: las FAQ de CIMA indican que la entidad y su órgano de gobierno siguen siendo los responsables últimos.[2]
¿Es la auditoría independiente de prevención del blanqueo de capitales un requisito nuevo?
No. La Regulation 5(a)(ix) de las Anti-Money Laundering Regulations ya exigía una función de auditoría independiente.[6] La Rule añade que el informe se presenta a CIMA, que las auditorías internas tienen un límite y que la independencia debe quedar documentada.[1]
¿Tienen las entidades que realizar una auditoría de prevención del blanqueo de capitales ahora que la Rule está en vigor?
No. Las FAQ de CIMA indican que la Rule no exige una auditoría por el mero hecho de haber entrado en vigor, y que no fija una fecha universal de primera presentación, una fecha de finalización para todo el sector ni un requisito de presentación simultánea.[2]
¿Con qué frecuencia debe realizarse la auditoría de prevención del blanqueo de capitales?
No hay una frecuencia establecida. La Rule 12.2(a) la vincula a la evaluación de riesgos de la entidad.[1] El ejemplo de CIMA es cada dos años para una entidad de mayor riesgo, y cada tres y cuatro años para las de riesgo medio y bajo.[2]
¿Puede realizarse la auditoría de prevención del blanqueo de capitales de forma interna?
Sí, durante un máximo de dos ciclos de auditoría consecutivos. Después, la Rule 12.3 exige un proveedor de servicios externo para la siguiente auditoría.[1]
¿Necesita un fondo de Caimán su propia auditoría de prevención del blanqueo de capitales si lo tiene todo externalizado?
Sí. Las FAQ de CIMA indican que un fondo de inversión regulado debe realizar igualmente una auditoría de prevención del blanqueo de capitales aunque tenga externalizadas todas o casi todas sus operaciones. Solo puede confiarse en la auditoría de un proveedor de servicios cuando esta evalúa el propio programa del fondo.[2]
¿Cuándo y cómo se presenta el informe de auditoría a CIMA?
Tan pronto como sea razonablemente posible tras finalizar la auditoría, o según disponga CIMA.[1] CIMA no establece un formato de informe.[2] Según Walkers, no existe un procedimiento fijo para presentar los informes de auditoría.[12]
¿Cuál es la sanción por incumplir la Rule?
La Rule no fija ninguna cuantía. La Rule 13.1 establece que se aplica el Enforcement Manual de CIMA.[1] Las FAQ de CIMA indican que el marco de multas administrativas aplicable a los incumplimientos de la Rule aún no está en vigor.[2]
¿Contratar a un proveedor de screening o de verificación de identidad cuenta como externalización?
Puede contar. La Rule exige evaluar los riesgos y aplicar diligencia debida a los proveedores de servicios, y notificar por escrito a CIMA cuando se externaliza una función de cumplimiento relevante.[1]
Fuentes
- Rule on Effective Compliance Programme for the Prevention and Detection of Money Laundering, Terrorist Financing and Proliferation Financing for Financial Services Providers, Cayman Islands Monetary Authority, julio de 2026.
- Frequently Asked Questions on the AML and Sanctions Rules, Cayman Islands Monetary Authority, actualizado a 24 de septiembre de 2026.
- Updated AML and Sanctions Rules FAQs Now Available, Cayman Islands Monetary Authority, aviso general al sector, 24 de septiembre de 2026.
- Summary of Private Sector Consultation and Feedback Statement, Rule on Effective Compliance Programme, Cayman Islands Monetary Authority.
- Appendix I, consultation draft of the Rule, Cayman Islands Monetary Authority.
- Anti-Money Laundering Regulations (2025 Revision), Islas Caimán, texto revisado a 31 de diciembre de 2024.
- Rule on Compliance with Financial Sanctions and Targeted Financial Sanctions, Cayman Islands Monetary Authority, julio de 2026.
- AML/CFT Activity Report 2024, Cayman Islands Monetary Authority.
- Thematic Review on Outsourcing, Cayman Islands Monetary Authority, enero de 2026.
- Investment Funds Regulatory Measures, Cayman Islands Monetary Authority, relación de ambas rules con su fecha de entrada en vigor.
- Cayman Islands new AML Rule and new Sanctions Rule, Walkers, julio de 2026.
- Cayman Islands new AML Rule and new Sanctions Rule: practical guide for investment funds, Walkers, agosto de 2026.
- AML Return Requirement for Restricted Trust Companies and Private Trust Companies, Cayman Islands Monetary Authority, aviso general al sector, 7 de septiembre de 2026.
La página de medidas regulatorias de CIMA indica que la Rule ya está en vigor.[10] El trabajo ahora es de evidencia: una evaluación de riesgos documentada, una auditoría específica de la entidad y registros que pueda entregar sin demora. Para la parte de esa evidencia relativa al cribado, consulte el cribado AML de Didit, y la monitorización de transacciones para los procedimientos de seguimiento que enumera la Rule 10.3(f).[1]
Prepare la evidencia antes de que la auditoría la pida
Tenga listos todos los resultados de cribado y de verificación de identidad para el auditor y el regulador.
Artículos relacionados
- Verificación de identidad en Companies House: condenas del Insolvency Service
- Regulación de criptomonedas de privacidad: FinCEN retira su norma sobre mezcladores
- Decisiones de la OSC sobre Argosy: tolerancia al riesgo en KYC y un UDP suspendido
- Credenciales digitales verificables de FinCEN: las mDL bajo la CIP Rule
- Brecha de datos en Revolut: la falsa solicitud gubernamental según la prensa
- CIMA AML Rule: la obligación de remitir la auditoría en Caimán, explicada