Debida Diligencia Mejorada (DDM): Guía de Cumplimiento (ES)
Una guía basada en el riesgo para la debida diligencia mejorada: activadores más allá de la DDC estándar, origen de fondos y patrimonio, aprobaciones, monitoreo continuo, evidencia, revisión y gobernanza.

La Debida Diligencia Mejorada (DDM), en el cumplimiento contra el lavado de dinero, es la investigación y el control adicionales aplicados cuando la Debida Diligencia del Cliente (DDC) estándar no gestiona suficientemente una relación o transacción de mayor riesgo. Aquí, DDM significa Debida Diligencia Mejorada, no fecha de entrega esperada o fecha de vencimiento estimada.
La DDM no es una segunda verificación de identidad ni un paquete fijo de documentos. Comienza con un riesgo definido, añade medidas que abordan ese riesgo, registra quién aprobó el resultado y establece el monitoreo más cercano necesario después. La evidencia puede referirse al cliente, al beneficiario final, al propósito de la relación, al origen de los fondos, al origen del patrimonio, a la justificación de la transacción, a la estructura de propiedad, a la geografía o a otro factor de riesgo.
Esta guía se mantiene en la rama de mayor riesgo del más amplio ciclo de vida del cumplimiento AML: cuándo comienza la DDM, cómo investigar proporcionalmente y cómo mantener la decisión actualizada.
Puntos clave
- La DDM es una DDC mejorada, no un sustituto. Complete el trabajo básico sobre el cliente, el beneficiario final, el propósito y el riesgo antes de decidir qué evidencia adicional es necesaria.
- El mayor riesgo es el detonante; más papeleo no es el objetivo. Cada medida añadida debe responder a una pregunta de riesgo específica y conducir a una decisión definida.
- El origen del patrimonio y el origen de los fondos son diferentes. El patrimonio se refiere a cómo se adquirió el conjunto más amplio de activos; los fondos se refieren al origen de los activos particulares utilizados en la relación o transacción.
- La DDM continúa después de la incorporación. La aprobación debe definir los eventos de revisión, la intensidad del monitoreo, las condiciones de actualización de datos y la propiedad de las escaladas posteriores.
- Una relación de mayor riesgo no es automáticamente sospechosa. La DDM gestiona el riesgo; la evaluación de la sospecha y la notificación regulatoria son decisiones separadas y reguladas bajo la ley aplicable.
¿Qué es la Debida Diligencia Mejorada?
La Debida Diligencia Mejorada es una extensión basada en el riesgo de la DDC normal. La DDC estándar establece al cliente y al beneficiario final, comprende el propósito y la naturaleza prevista de la relación, evalúa el riesgo y prevé un escrutinio continuo. La DDM aumenta la profundidad, fiabilidad, nivel de aprobación o monitoreo aplicados cuando el riesgo identificado lo requiere.
Las Recomendaciones del GAFI, actualizadas en junio de 2026, son un estándar internacional que las jurisdicciones implementan a través de sus propias leyes. La Recomendación 10 establece la base de la DDC. Su Nota Interpretativa ofrece ejemplos de medidas mejoradas adaptadas al riesgo, no una lista de verificación universal.
DDC, DDM, debida diligencia simplificada e investigación
| Proceso | Cuándo aplica | Pregunta principal | Resultado típico |
|---|---|---|---|
| DDC Estándar | Relación normal con el cliente o transacción calificativa | ¿Quién es el cliente, quién lo posee o controla, cuál es el propósito y qué riesgo está presente? | Registro de cliente verificado, calificación de riesgo, decisión y plan de monitoreo |
| Debida Diligencia Mejorada | Mayor riesgo o un escenario específicamente prescrito | ¿Qué evidencia o control adicional se necesita para gestionar el riesgo identificado? | Revisión mejorada documentada, aprobación, restricciones y monitoreo más cercano |
| Debida diligencia simplificada | Riesgo demostrablemente menor donde la ley y la política lo permiten | ¿Qué medidas de DDC pueden reducirse sin perder el control del riesgo menor? | Medidas reducidas proporcionales con revisión continua |
| Investigación de alerta | Un evento de selección, transacción o cliente requiere análisis | ¿Qué sucedió, concierne a este cliente y crea sospecha u otro resultado de política? | Racional cerrado, escalada, restricción o decisión de informe |
La DDM no debe reparar una DDC estándar incompleta. Si el beneficiario final o el propósito siguen siendo desconocidos, complete el requisito básico antes de decidir qué mejorar.
Conserve la línea entre riesgo y sospecha. La complejidad, la exposición política, el patrimonio o la geografía pueden justificar el escrutinio sin probar una conducta indebida. La información descubierta durante la DDM puede, por separado, crear motivos de sospecha y desencadenar deberes de notificación y confidencialidad.
¿Qué se espera de las Recomendaciones 10, 12 y 22 del GAFI?
Recomendación 10: DDC basada en el riesgo y escrutinio continuo
La Recomendación 10 del GAFI exige que las instituciones financieras identifiquen y verifiquen al cliente, identifiquen y tomen medidas razonables para verificar al beneficiario final, comprendan el propósito y la naturaleza prevista de la relación, y realicen la debida diligencia continua y el escrutinio de las transacciones.
Su Nota Interpretativa describe medidas mejoradas para relaciones de mayor riesgo. Los ejemplos incluyen:
- información adicional sobre el cliente y actualizaciones más frecuentes;
- más información sobre la naturaleza prevista de la relación;
- información sobre el origen de los fondos o el origen del patrimonio;
- las razones de las transacciones previstas o completadas;
- aprobación de la alta gerencia para iniciar o continuar la relación;
- monitoreo mejorado a través de controles más o en diferentes momentos; y
- en un caso apropiado, un primer pago a través de una cuenta a nombre del cliente en un banco sujeto a estándares de DDC similares.
Estos ejemplos deben adaptarse al riesgo, no aplicarse a todos los casos. El mismo texto exige examinar los antecedentes y el propósito de transacciones complejas o inusualmente grandes y patrones inusuales sin un propósito económico o legal aparente.
Recomendación 12: personas expuestas políticamente
La Recomendación 12 del GAFI añade medidas para las personas expuestas políticamente, o PEP. Para las PEP extranjeras, ya sea que la PEP sea el cliente o el beneficiario final, exige sistemas para determinar el estado de PEP, la aprobación de la alta gerencia, medidas razonables para establecer el origen del patrimonio y el origen de los fondos, y un monitoreo continuo mejorado.
Para las PEP nacionales y las personas a quienes se les ha confiado una función prominente por una organización internacional, el GAFI aplica esas medidas adicionales cuando la relación comercial es de mayor riesgo. Los requisitos también se extienden a los miembros de la familia y asociados cercanos. El GAFI enfatiza que estas son medidas preventivas: el estado de PEP no significa que la persona esté involucrada en actividades delictivas.
Recomendación 22: negocios no financieros relevantes
La Recomendación 22 aplica los requisitos de DDC, mantenimiento de registros, PEP, nuevas tecnologías y dependencia de terceros a los negocios y profesiones no financieros designados en actividades específicas, incluidas partes de los sectores de casinos, bienes raíces, metales preciosos, legal, contable y de servicios fiduciarios o corporativos. Por lo tanto, la DDM no es solo un flujo de trabajo bancario, pero su activación y alcance aún requieren un mapeo legal local.
La posición de la UE: directiva actual y regulación entrante
A nivel de la UE, la Directiva (UE) 2015/849, modificada e implementada en la legislación de los Estados miembros, actualmente proporciona el marco común. El Artículo 18 exige que los Estados miembros requieran la debida diligencia mejorada del cliente en casos específicos y otras situaciones de mayor riesgo identificadas por los Estados miembros o las entidades obligadas. También exige el examen de los antecedentes y el propósito de transacciones complejas e inusualmente grandes y patrones inusuales sin un propósito económico o legal aparente.
El Anexo III de la Directiva proporciona factores de mayor riesgo no exhaustivos en clientes, productos o canales de entrega y geografía. El Artículo 20 exige sistemas de gestión de riesgos de PEP, aprobación de la alta gerencia, medidas adecuadas de origen del patrimonio y origen de los fondos, y monitoreo continuo mejorado. La transposición nacional y las normas sectoriales determinan los deberes operativos para una organización en particular.
El Reglamento (UE) 2024/1624 se aplicará generalmente de forma directa a partir del 10 de julio de 2027, con una fecha posterior para categorías limitadas. El Artículo 34 enumera las medidas de DDM proporcionadas, y el Artículo 42 aborda las PEP. Hasta entonces, los equipos deben mapear los requisitos nacionales actuales y prepararse por separado para el Reglamento.
¿Cuándo se activa la DDM?
No existe una regla universal confiable de que “una señal de alerta equivale a DDM”. Un detonante defendible combina casos obligatorios aplicables con la evaluación de riesgos documentada de la organización.
Riesgo del cliente y del beneficiario final
La DDM puede ser apropiada cuando la propiedad o el control son inusualmente complejos para el negocio declarado, la información del cliente o del beneficiario final es inconsistente, la relación involucra a una PEP según el marco aplicable, o la evidencia no puede explicar el perfil. La complejidad por sí sola no es una mala conducta; establezca su razón, propietarios, controladores y tomadores de decisiones.
Riesgo de producto, servicio y canal de entrega
Los productos que favorecen el anonimato, los servicios inusualmente complejos, ciertas relaciones de banca privada, los pagos de terceros no relacionados o la entrega remota sin salvaguardias adecuadas pueden aumentar el riesgo. La incorporación remota no es automáticamente inadecuada; la garantía depende de su evidencia, controles de captura, defensas contra el fraude y excepciones.
Geografía y exposición transfronteriza
Las listas aplicables, los avisos regulatorios, las sanciones, la exposición a la corrupción, el riesgo de financiación del terrorismo, los controles AML débiles y el papel de una geografía pueden afectar el riesgo. La nacionalidad no es una conclusión; la residencia, la incorporación, las operaciones, las contrapartes y las rutas de pago pueden significar cosas diferentes.
Riesgo de transacción y comportamiento
La actividad inusualmente grande o compleja, los patrones inusuales, los pagos a terceros inexplicables o la divergencia de la actividad esperada o los fondos conocidos pueden activar la DDM o la investigación. Interprete cada evento en el contexto del cliente.
Escenarios legalmente especificados
Las PEP, ciertas relaciones de corresponsalía, los países designados de mayor riesgo y las situaciones específicas del sector pueden conllevar medidas prescritas. La política de la organización debe distinguir:
- casos legales o regulatorios obligatorios;
- activadores del modelo de riesgo que requieren DDM;
- activadores basados en eventos que reabren un registro existente; y
- indicadores que requieren una evaluación inmediata de la sospecha en lugar de una solicitud de documento rutinaria.
Origen de los fondos y origen del patrimonio
El origen de los fondos y el origen del patrimonio están relacionados pero responden a preguntas diferentes. La guía del GAFI sobre PEP describe el origen del patrimonio como el origen del conjunto general de riqueza de la persona y el origen de los fondos como el origen de los fondos o activos particulares involucrados en la relación.
| Pregunta | Origen de los fondos | Origen del patrimonio |
|---|---|---|
| Alcance | El dinero o activo específico que se deposita, invierte, transfiere o utiliza | Los activos más amplios que el cliente o beneficiario final ha acumulado |
| Qué entender | Cómo se adquirió este activo y cómo llegó a la transacción | Cómo la persona construyó u obtuvo el patrimonio general |
| Posible evidencia | Historial de cuenta, finalización de venta, acuerdo de préstamo, distribución, nómina, herencia o recibo comercial | Historial laboral o comercial, registros de propiedad, estados financieros, historial de venta de activos, herencia o historial de inversiones |
| Prueba de consistencia | ¿La cantidad, el origen, la ruta, el momento y el propósito encajan con la explicación? | ¿La escala y composición del patrimonio encajan con el historial conocido de la persona y las fuentes creíbles? |
La evidencia depende de la explicación. El salario, la venta de una empresa, la herencia, la disposición de propiedades, el rendimiento de inversiones, un préstamo y la distribución de negocios crean diferentes cadenas. Un extracto bancario puede mostrar la última transferencia, pero no cómo se adquirieron los fondos.
Una evaluación útil separa cinco elementos:
- Origen: ¿qué evento económico creó el dinero o el activo?
- Propiedad: ¿quién lo poseía legal y beneficialmente?
- Ruta: ¿cómo se movió desde el origen hasta la cuenta o transacción actual?
- Propósito: ¿por qué está entrando en esta relación ahora?
- Consistencia: ¿la explicación encaja con las cantidades, fechas, historial del cliente, actividad comercial y evidencia independiente?
Las declaraciones pueden ser necesarias donde los datos públicos son limitados, pero su peso depende de la corroboración y la consistencia. El objetivo es una comprensión razonable y documentada, proporcional al riesgo.
Un flujo de trabajo de DDM basado en el riesgo
1. Registrar el detonante
Capture el factor, la fuente, la fecha y la regla de política que inició la DDM. “Alto riesgo” no es suficiente; nombre la preocupación de propiedad, geografía, política, producto, transacción, fondos, patrimonio o datos.
2. Confirmar la DDC de referencia
Verifique que la identificación del cliente y del beneficiario final, el propósito, la actividad esperada y la selección estén completas. Separe las brechas de la línea de base de las preguntas mejoradas.
3. Escribir la hipótesis de riesgo
Traduzca el detonante en una pregunta que se pueda responder. “¿Se puede establecer el beneficiario final y la razón comercial de esta estructura?” es más útil que “solicitar documentos corporativos”.
4. Elegir medidas proporcionales
Mapee cada solicitud, consulta, entrevista, aprobación, restricción o cambio de monitoreo a la hipótesis. Defina la evidencia suficiente, las condiciones de escalada y la incertidumbre aceptable.
5. Establecer la procedencia y la consistencia
Verifique el emisor, la fecha, las partes, la propiedad, la integridad y la vinculación con el cliente. Compare las declaraciones con fuentes confiables y legales cuando estén disponibles. Un documento genuino aún puede referirse a la parte equivocada.
6. Evaluar el origen de los fondos y el patrimonio cuando sea relevante
Construya el origen de los fondos y la ruta por separado de la narrativa del patrimonio. Reconcilie cantidades, fechas, contrapartes y perfil; distinga los hechos corroborados de las declaraciones.
7. Decidir a través de la autoridad correcta
Utilice el nivel de aprobación requerido por la ley y la política. Los resultados pueden incluir aprobación, restricciones, más evidencia, monitoreo, rechazo, salida o revisión de sospecha. Conserve las razones.
8. Establecer el plan de revisión continua
Defina la intensidad del monitoreo, los eventos de revisión, las condiciones de actualización, los propietarios y el perfil esperado. Una aprobación de mayor riesgo sin seguimiento está incompleta.
9. Preservar un registro auditable
Conserve el detonante, la versión de la política, la procedencia de la evidencia, el análisis, las aprobaciones, las restricciones, el plan de monitoreo y los cambios. Registre por qué se aceptó la evidencia.
DDM continua y revisión basada en eventos
La DDM no termina cuando se aprueba la incorporación. La Recomendación 10 del GAFI exige un escrutinio continuo e información de DDC actualizada y relevante, particularmente para categorías de mayor riesgo. El monitoreo más cercano debe definirse por el riesgo que se está observando.
Un plan continuo puede combinar:
- patrones de transacciones comparados con el propósito declarado y la actividad esperada;
- cambios de selección que involucren al cliente, beneficiario final, controladores o partes relacionadas;
- cambios de propiedad, dirección, dirección, ocupación o modelo de negocio;
- vencimiento de documentos o evidencia;
- nuevos productos, contrapartes, corredores, dispositivos o rutas de pago;
- divergencia material de la información establecida sobre el origen de los fondos o el origen del patrimonio; y
- revisión programada donde un evento por sí solo puede no capturar un cambio lento.
No existe un intervalo de revisión universal. La cadencia debe seguir las reglas y el riesgo aplicables; los controles basados en eventos complementan la revisión periódica requerida. Mantenga los registros cambiados, las transacciones inusuales, las alertas, los casos, las actualizaciones de DDM y las decisiones de sospecha como estados separados.
Cómo evaluar un modelo operativo de DDM
Calidad del detonante
Muestree casos en cada umbral. Verifique si los factores son explicables y están vinculados a la acción política. Revise las anulaciones y los hallazgos posteriores.
Calidad de la evidencia
Pruebe si la evidencia responde a la pregunta, muestra la procedencia y distingue la declaración de la corroboración. Más archivos no necesariamente fortalecen la conclusión.
Consistencia de la decisión
Compare los resultados y las razones para casos equivalentes. Utilice la escalada, la revisión por pares o el aseguramiento de la calidad para inconsistencias materiales.
Conexión de monitoreo
Confirme que la actividad esperada, la propiedad, las restricciones, el contexto de los fondos y las condiciones de revisión llegan a las operaciones de selección y monitoreo.
Gobernanza
Asigne propietarios para la política, las fuentes, el flujo de trabajo, la aprobación, el monitoreo, la calidad, los informes, la retención y la reparación. Pruebe la ruta completa desde el detonante hasta el evento posterior.
Errores comunes de la DDM
Tratar la DDM como una pila de documentos
Recolectar cada archivo disponible aumenta la privacidad y la carga de revisión sin garantizar que se haya respondido al riesgo identificado. Solicite evidencia en función de una hipótesis escrita.
Usar la misma DDM para cada riesgo
Una PEP, una cadena de propiedad opaca, un pago inusual y un corredor de mayor riesgo plantean preguntas diferentes. Pueden compartir controles, pero no deben compartir automáticamente una lista de verificación indiferenciada.
Confundir el banco emisor con el origen de los fondos
La cuenta que envió el dinero muestra parte de la ruta. No necesariamente explica el evento económico a través del cual el cliente adquirió el dinero.
Rechazar automáticamente a clientes de mayor riesgo
El mayor riesgo justifica medidas mejoradas proporcionales. No es en sí mismo una prueba de criminalidad. Cuando el riesgo no se puede entender o mitigar, documente esa razón y siga la ley aplicable.
Aprobar sin cambiar el monitoreo
Si la DDM identifica un riesgo significativo pero la relación recibe los mismos controles y revisión que un cliente de menor riesgo, el análisis mejorado no se ha puesto en funcionamiento.
Dejar que un proveedor tome la conclusión legal
La tecnología puede recuperar datos, seleccionar sujetos, orquestar solicitudes y generar alertas. La organización obligada sigue siendo responsable de los detonantes, la suficiencia, las aprobaciones, la sospecha, los informes y los registros.
Uso de Didit en un flujo de trabajo de DDM
Didit ofrece Evaluación AML, Verificación de Empresas y Monitoreo de Transacciones junto con un Orquestador de Flujos de Trabajo gratuito. Las tarifas canónicas son $0.20 por evaluación AML, desde $2.00 por verificación de empresa y $0.02 por transacción.
Las tarifas actuales de los módulos están en la página de precios. Esos hechos canónicos no establecen qué evidencia, detonantes, fuentes o decisiones de revisión requiere una política de DDM en particular. Confirme los campos y el comportamiento actuales del producto con la documentación del producto; la organización obligada sigue siendo responsable del alcance legal, la suficiencia de la evidencia, las aprobaciones, la sospecha, los informes y los registros.
Preguntas frecuentes
¿Qué significa DDM en cumplimiento?
DDM significa Debida Diligencia Mejorada: evidencia, aprobación, control o monitoreo adicionales aplicados cuando la DDC normal es insuficiente para una relación o transacción de mayor riesgo. En este contexto, no significa fecha de entrega esperada o fecha de vencimiento estimada.
¿Cuál es la diferencia entre DDC y DDM?
La DDC es el proceso de referencia para identificar al cliente y al beneficiario final, comprender la relación, evaluar el riesgo y monitorearlo. La DDM extiende ese proceso con medidas proporcionales a un riesgo específico más alto.
¿Qué activa la Debida Diligencia Mejorada?
Los detonantes pueden incluir situaciones legalmente especificadas y un riesgo mayor identificado a través de factores de cliente, propiedad, producto, canal de entrega, geografía, transacción o comportamiento. El detonante exacto y las medidas requeridas dependen de la jurisdicción, el sector y la política.
¿Una PEP siempre está sujeta a DDM?
El GAFI exige medidas adicionales para las PEP extranjeras y para las relaciones de mayor riesgo con PEP nacionales o de organizaciones internacionales. Las normas de la UE prescriben medidas PEP adicionales. Las organizaciones deben aplicar la definición y los requisitos locales pertinentes, incluido el tratamiento de los miembros de la familia y los asociados cercanos.
¿Cuál es la diferencia entre origen de los fondos y origen del patrimonio?
El origen de los fondos se refiere a cómo se adquirió el dinero o activo particular involucrado y cómo llegó a la transacción. El origen del patrimonio se refiere a cómo el cliente o beneficiario final acumuló el conjunto más amplio de riqueza.
¿Con qué frecuencia debe revisarse a un cliente de DDM?
No existe un intervalo universal. La frecuencia y los eventos de revisión deben reflejar la ley aplicable, el riesgo del cliente, el producto, la propiedad, la actividad y la incertidumbre o exposición específica identificada durante la DDM.
¿Significa la DDM que el cliente es sospechoso?
No. La DDM es una respuesta preventiva a un riesgo mayor. Si la evidencia crea sospecha o motivos razonables de sospecha, la organización sigue sus deberes separados de investigación, notificación y confidencialidad.
Referencias principales
- Recomendaciones del GAFI, actualizadas en junio de 2026 — Recomendaciones 10, 12 y 22 y sus Notas Interpretativas
- Guía del GAFI sobre Personas Expuestas Políticamente — Recomendaciones 12 y 22
- Directiva (UE) 2015/849 — marco actual de la directiva AML de la UE
- Reglamento (UE) 2024/1624 — Reglamento AML que se aplica generalmente a partir del 10 de julio de 2027
La DDM funciona cuando la organización puede rastrear cada medida adicional hasta un riesgo, cada conclusión hasta la evidencia y cada aprobación hasta un control continuo. El objetivo no es la máxima fricción. Es una comprensión proporcionada y revisable de una relación de mayor riesgo.
Artículos relacionados
- Detección de PEP: Definiciones, Alcance y Monitoreo (ES)
- Debida Diligencia Mejorada (DDM): Guía de Cumplimiento (ES)
- MRZ Explicada: Guía Técnica de la Zona de Lectura Mecánica (ES)
- Software de verificación de edad: Guía del comprador (ES)
- SDK de Flutter: Añade Verificación de Identidad a tu App (ES)
- Especificación de Identificadores Descentralizados (DIDs) del W3C (ES)