Saltar al contenido principal
Didit recauda 7,5M $ para construir la infraestructura para identidad y fraude
Didit
Volver al blog
Blog · 28 de julio de 2026

Detección de PEP: Definiciones, Alcance y Monitoreo (ES)

Una guía operativa para la detección de personas expuestas políticamente: definiciones del GAFI, PEP extranjeras y nacionales, familiares y asociados cercanos, niveles, resolución de coincidencias, debida diligencia mejorada.

Por DiditActualizado el
pep-screening-definitions-scope-monitoring.png

La detección de personas expuestas políticamente (PEP) es el proceso de determinar si un cliente, beneficiario final u otra parte relevante ocupa o ha ocupado una función pública destacada, o si se encuentra dentro del alcance de familiar o asociado cercano.

El resultado es información de riesgo preventivo, no evidencia de irregularidades. El Grupo de Acción Financiera Internacional (GAFI) es explícito en que los requisitos de las PEP son preventivos y no penales, y no deben implicar que toda PEP esté involucrada en actividades delictivas. Un proceso de PEP útil realiza dos tareas: determina si la persona coincide con un perfil relevante y luego aplica medidas proporcionales a la relación y al riesgo.

Esta guía explica el estándar internacional y un modelo operativo. Las definiciones y medidas locales varían, por lo que las empresas deben mapear las reglas para cada entidad, producto y población de clientes.

Conclusiones clave

  • El estado de PEP es un factor de riesgo, no un veredicto. Una coincidencia confirmada debe activar la evaluación y los controles requeridos, no una acusación o rechazo automático.
  • El alcance se extiende más allá del cliente nombrado. Dependiendo del régimen aplicable, la detección puede incluir a beneficiarios finales, familiares y personas conocidas como asociadas cercanas.
  • Las PEP extranjeras, nacionales y de organizaciones internacionales no siempre siguen reglas idénticas. El GAFI aplica medidas adicionales a las relaciones con PEP extranjeras y un desencadenante basado en el riesgo a las PEP nacionales y de organizaciones internacionales.
  • Los niveles de PEP son convenciones operativas. Etiquetas como PEP 1-4 pueden ayudar a organizar el trabajo, pero el GAFI no define una jerarquía legal universal de cuatro niveles.
  • La coincidencia y la evaluación de riesgos son separadas. Primero establezca que el perfil pertenece al cliente; luego evalúe la función, la geografía, la influencia, los productos, la actividad y otros riesgos.
  • La detección es continua. Los nombramientos, las renuncias, las relaciones familiares, la propiedad beneficiaria, los datos del cliente y los registros de origen pueden cambiar después de la incorporación.

¿Qué es la detección de PEP?

La detección de PEP compara a una persona dentro del alcance con información fiable sobre funciones públicas destacadas y relaciones. Las entradas comúnmente incluyen:

  • nombre completo y alias;
  • fecha y lugar de nacimiento;
  • nacionalidad y residencia;
  • función e institución pública;
  • fechas en el cargo;
  • países relacionados;
  • relación familiar o de asociado cercano;
  • procedencia de la fuente y última actualización.

La comparación produce un candidato, no una conclusión. Un revisor o un proceso de coincidencia gobernado debe decidir si el registro se refiere a la misma persona, si la función se encuentra dentro de la definición aplicable y qué medidas requiere la relación.

Los nombres no son únicos. La transliteración, los apellidos reordenados, las fechas de nacimiento faltantes y las fechas de cargo desactualizadas crean falsos positivos, mientras que las reglas de ortografía estrictas pueden pasar por alto una PEP registrada bajo otra escritura, nombre anterior o alias.

La definición y el alcance del GAFI

El glosario del GAFI describe a una PEP como un individuo al que se le ha confiado o se le ha confiado una función pública destacada. Los ejemplos incluyen jefes de estado o de gobierno, políticos de alto nivel, funcionarios gubernamentales, judiciales o militares de alto rango, altos ejecutivos de empresas estatales y funcionarios importantes de partidos políticos. La definición no pretende cubrir a individuos de nivel medio o inferior en esas categorías.

El GAFI separa tres categorías directas de PEP:

CategoríaSignificado básicoTratamiento del GAFI a alto nivel
PEP extranjeraPersona a la que un país extranjero le ha confiado una función pública destacadaSistemas para identificar la relación, aprobación de la alta dirección, medidas razonables para el origen de la riqueza y los fondos, y monitoreo continuo mejorado
PEP nacionalPersona a la que se le ha confiado una función pública destacada a nivel nacionalMedidas razonables para identificar; aplicar las medidas adicionales cuando la relación sea de mayor riesgo
PEP de organización internacionalPersona a la que una organización internacional le ha confiado una función destacadaMedidas razonables para identificar; aplicar las medidas adicionales cuando la relación sea de mayor riesgo

La Recomendación 12 extiende los requisitos relevantes a los familiares y asociados cercanos. La Recomendación 22 aplica los requisitos de las PEP a las empresas y profesiones no financieras designadas cuando realizan las actividades cubiertas por esa recomendación.

Estas normas se implementan a través de la legislación nacional. Los países pueden prescribir funciones más específicas, incluyendo roles a nivel de gobierno regional o local.

Familiares y asociados cercanos

Los familiares y asociados cercanos a menudo se agrupan bajo la abreviatura operativa RCA, pero las categorías legales que los rigen son “familiares” y “personas conocidas como asociadas cercanas”. Su alcance debe provenir de la ley aplicable en lugar de una etiqueta de proveedor.

La Cuarta Directiva Antilavado de Dinero de la UE da un ejemplo concreto. Su definición de miembro de la familia incluye cónyuge o pareja equivalente, hijos y sus cónyuges o parejas equivalentes, y padres. Su definición de asociado cercano incluye ciertos beneficiarios finales conjuntos, personas con relaciones comerciales estrechas y un único beneficiario final de una entidad que se sabe que se estableció para el beneficio de hecho de una PEP.

Otras jurisdicciones pueden usar diferentes grados de parentesco o pruebas de relación. Una política operativa debe, por lo tanto, registrar:

  • qué tipos de relaciones están en el alcance;
  • qué evidencia es suficiente para establecer la relación;
  • si la persona es detectada debido a su propia función o a su relación;
  • cómo el estado y las fechas de la PEP directa afectan a la parte relacionada;
  • qué sucede cuando la relación se disputa o ya no es actual.

Un apellido compartido no es evidencia de parentesco, y una codirección corporativa no es automáticamente una asociación cercana.

Niveles de PEP: enrutamiento útil, no ley universal

Muchos conjuntos de datos de detección dividen a las PEP en niveles como PEP 1, 2, 3 y 4. Las etiquetas pueden facilitar la operación de las colas de revisión y las políticas, pero no existe una regla del GAFI que asigne cada función pública a una escala universal de cuatro niveles.

Un modelo interno típico podría colocar a los líderes nacionales y las funciones a nivel de gabinete en el extremo más alto, y luego otros roles nacionales, regionales, locales, partidistas, judiciales, militares, de empresas estatales u organizaciones internacionales en categorías inferiores. Otro proveedor puede mapear el mismo rol de manera diferente. Trate el nivel como un atributo del proveedor o de la política, no como una conclusión legal.

PreguntaPor qué importa más que el número de nivel
¿Qué función exacta ocupa la persona?La definición legal se adjunta a la función, no a la etiqueta del proveedor
¿Qué país u organización confió la función?Las reglas extranjeras, nacionales y de organizaciones internacionales pueden diferir
¿Cuándo comenzó o terminó la función?El estado actual y anterior afecta la revisión y el monitoreo
¿Qué autoridad y acceso vienen con el rol?La influencia sobre fondos, licencias, adquisiciones o nombramientos puede cambiar el riesgo
¿Es el cliente la PEP directa o una parte relacionada?El tipo de relación y la evidencia determinan el alcance
¿Qué productos, activos y actividad están involucrados?El contexto del cliente y de la transacción determina los controles proporcionales

Si los niveles impulsan el flujo de trabajo, mantenga el mapeo versionado. Los revisores deben poder ver la función subyacente, la fuente, las fechas y la relación en lugar de solo “PEP 2”.

Un flujo de trabajo de detección de PEP defendible

1. Definir la población detectada

Mapee la obligación antes de seleccionar una fuente de datos. La población puede incluir clientes, beneficiarios finales, controladores, representantes autorizados, beneficiarios, fideicomitentes, fideicomisarios, directores, garantes o contrapartes, dependiendo de la relación y la ley.

Documente cuándo se detecta cada población: incorporación, antes de una transacción calificada, en un cambio de datos material, periódicamente y cuando cambian los datos de origen.

2. Recopilar suficientes datos de identidad

Una comparación solo por nombre crea ruido y omisiones. Recopile atributos de identidad de forma lícita y proporcional, conserve los nombres en escritura original y normalice los campos separados sin sobrescribir el valor de origen.

La fecha de nacimiento, la nacionalidad, la residencia, los alias, los nombres anteriores y la ocupación pueden mejorar materialmente la resolución. Los datos faltantes deben permanecer visibles como incertidumbre en lugar de ser tratados como una no coincidencia.

3. Utilizar múltiples fuentes permitidas

Las fuentes incluyen listas de funciones oficiales, páginas gubernamentales, registros de nombramientos, información de propiedad, declaraciones de clientes, informes públicos y datos comerciales.

La guía del GAFI dice que las bases de datos externas pueden ayudar, pero no son suficientes por sí solas, y el GAFI no exige la compra de una base de datos. La organización responsable aún necesita una definición, un proceso de coincidencia, una evaluación de riesgos y controles continuos.

4. Generar coincidencias candidatas

La coincidencia debe tener en cuenta los alias, el orden de los tokens, la transliteración, los diacríticos, las iniciales y la frecuencia de los nombres comunes. También debe utilizar evidencia negativa: una fecha de nacimiento incompatible, una nacionalidad diferente, una función no relacionada o una línea de tiempo imposible pueden resolver un candidato.

Los umbrales deben reflejar la calidad de los datos y las consecuencias. Un umbral más bajo puede mejorar la recuperación, pero aumentar el trabajo de revisión. La autorización automática necesita ser probada contra coincidencias conocidas.

5. Resolver la identidad por separado de la exposición

La primera decisión es si es la misma persona o no. La segunda es si hay exposición política dentro del alcance o no. Mantenga esos estados distintos:

EstadoSignificadoSiguiente acción
CandidatoAlgunas características de identidad se superponenComparar todos los identificadores disponibles
Falso positivoLa evidencia muestra una persona diferenteCerrar con una razón que apoye la supresión segura
Posible coincidenciaLa evidencia es incompleta o contradictoriaSolicitar información o escalar
Coincidencia de identidad confirmadaEl perfil se refiere al cliente o a la parte relacionadaValidar función, relación, fechas y alcance legal
PEP confirmada dentro del alcanceLa identidad y el alcance están establecidosAplicar la evaluación de riesgos y los controles requeridos

6. Evaluar el riesgo y aplicar las medidas requeridas

Para las relaciones en las que se aplican las medidas adicionales de PEP, la Recomendación 12 del GAFI identifica la aprobación de la alta dirección, medidas razonables para establecer el origen de la riqueza y el origen de los fondos, y un monitoreo continuo mejorado.

Esas medidas no son una solicitud del mismo documento a todos. La evidencia debe ser proporcional a lo que dice el cliente, los activos y la actividad involucrados, la función pública, la relación y la incertidumbre que debe resolverse.

7. Preservar la decisión

Registre los datos de entrada, el registro de origen, la fecha de origen, las características de la coincidencia, los conflictos, la función, la relación, la versión de la política, el revisor, la evidencia, la decisión, la aprobación y el siguiente desencadenante de revisión. Conserve suficiente contexto de origen para explicar la decisión más adelante, sujeto a las reglas de retención y protección de datos.

8. Monitorear el cambio

Vuelva a detectar cuando cambie una fuente y cuando cambien los datos o el comportamiento relevantes del cliente. Evite reabrir el mismo artículo o perfil resuelto sin nueva información; de igual manera, no suprima un nombre para siempre cuando el falso positivo anterior dependía de atributos que pueden cambiar.

Origen de la riqueza versus origen de los fondos

Los dos términos responden a preguntas diferentes.

El origen de la riqueza explica cómo la persona acumuló su patrimonio general, por ejemplo, propiedad de negocios, empleo a lo largo del tiempo, inversiones, herencias o ventas de activos. Ayuda a establecer si la escala y la historia de la riqueza son plausibles.

El origen de los fondos explica el origen del dinero o los activos particulares utilizados en la relación o transacción. Nombrar el banco que transfirió los fondos no es necesariamente suficiente; el origen económico sustantivo puede ser el salario, los ingresos comerciales, la venta de una propiedad, los ingresos de inversiones, un préstamo u otra actividad.

La evidencia puede incluir cuentas, registros fiscales, recibos de nómina, contratos, documentos de venta o sucesión, estados de inversión, registros bancarios e información pública confiable. La evidencia correcta depende del riesgo y el contexto.

El monitoreo mejorado debe comparar la actividad posterior con la explicación establecida. Una narrativa creíble del origen de la riqueza aún puede ser inconsistente con un pago entrante específico, y un pago bien explicado no establece el origen de una fortuna más amplia e inexplicable.

Gestión de falsos positivos

Se esperan falsos positivos en la detección de nombres. Gestionarlos bien protege tanto la eficacia del control como el acceso del cliente.

Mejorar la calidad de la entrada

Separe los nombres y apellidos, conserve la escritura nativa, capture los alias y valide los campos de fecha y país. No convierta una fecha desconocida en un valor asumido.

Explicar la falta de coincidencia

Utilice razones de cierre como fecha de nacimiento incompatible, nacionalidad diferente con corroboración, función pública no relacionada, línea de tiempo conflictiva o identidad diferente verificada. “El revisor sabe que es falso” no es un control reutilizable.

Suprimir de forma restringida

Una supresión debe vincularse al cliente resuelto, el perfil de origen y los atributos decisivos. Una supresión amplia de nombres puede ocultar una futura coincidencia verdadera, especialmente para un cliente cuyo rol o identificadores cambian.

Probar tanto las omisiones como la carga de trabajo

La precisión mide cuántos candidatos son relevantes; la recuperación mide cuántos perfiles relevantes conocidos se encuentran. La tasa de candidatos y el tiempo de revisión miden la carga de trabajo. Un umbral puede parecer eficiente mientras omite alias o nombres no latinos, por lo que las pruebas deben segmentarse por idioma, geografía, frecuencia de nombres, fuente y completitud de los datos.

Proporcionar revisión y reparación

Los datos de las PEP pueden ser incorrectos, tardíos o adjuntarse a la persona equivocada. Defina una ruta para corregir los datos del cliente, impugnar una clasificación, actualizar los registros de origen cuando sea posible y revertir las decisiones posteriores.

Monitoreo continuo y antiguas PEP

La detección de PEP no puede ser una verificación solo en la incorporación. Un cliente puede ser nombrado después de que comience la relación; un beneficiario final puede cambiar; un familiar o asociado puede entrar en el alcance; y un titular de cargo puede dejar una función mientras la influencia residual permanece.

La renuncia no hace que un perfil sea inofensivo, pero “una vez PEP, siempre PEP” no debe reemplazar la evaluación. El GAFI apoya un enfoque basado en el riesgo para las antiguas PEP.

En la UE, la Directiva (UE) 2015/849 exige a las entidades obligadas que consideren el riesgo continuo durante al menos 12 meses después de que una persona deje de ocupar una función pública destacada y hasta que se considere que la persona ya no presenta ningún riesgo específico de PEP. El Reglamento (UE) 2024/1624 mantiene un concepto mínimo de 12 meses cuando se aplique a partir del 10 de julio de 2027.

Una revisión de salida puede considerar la antigüedad y la duración de la función, la influencia continua, los vínculos con los sucesores, el control sobre activos o entidades, la naturaleza de la relación con el cliente, la actividad desde que dejó el cargo e información pública creíble. Registre por qué las medidas mejoradas continúan, cambian o terminan.

Cómo evaluar el software de detección de PEP

Pida a los proveedores que demuestren la evidencia operativa, no solo el tamaño de una lista.

Alcance y procedencia

  • ¿Qué países, organismos públicos, organizaciones internacionales, familiares y relaciones asociadas están cubiertos?
  • ¿Son visibles las funciones subyacentes, las fechas, las relaciones y las fuentes?
  • ¿Cómo se manejan las correcciones, los conflictos, las eliminaciones y el estado anterior?
  • ¿Están definidos y versionados los niveles del proveedor?

Coincidencia y resolución

  • ¿Cómo se manejan los alias, las escrituras nativas, la transliteración, los nombres compuestos y los tokens reordenados?
  • ¿Pueden variar los umbrales según la población y el riesgo?
  • ¿La respuesta separa la confianza de la coincidencia del riesgo de PEP?
  • ¿Pueden los revisores ver los atributos positivos, negativos y faltantes?

Operaciones continuas

  • ¿Qué evento desencadena una nueva detección?
  • ¿Cómo se distinguen los registros nuevos y modificados de los registros repetidos?
  • ¿Se pueden reutilizar de forma segura los falsos positivos anteriores sin una supresión amplia?
  • ¿Se conservan el tiempo de origen, el tiempo de ingesta, la versión de la regla y el historial de decisiones?

Gobernanza e integración

  • ¿Puede una empresa enrutar las coincidencias posibles y confirmadas de manera diferente?
  • ¿Se registran la aprobación de la alta dirección, las solicitudes de evidencia, las revisiones y las anulaciones?
  • ¿Puede el sistema exportar una pista de auditoría y admitir tareas de corrección o eliminación?
  • ¿El informe de prueba informa la recuperación, la precisión, los desconocidos y el rendimiento por segmento?

Errores comunes en la detección de PEP

Tratar a cada candidato como una PEP confirmada

Una coincidencia de nombre es solo el principio. Resuelva la identidad y el alcance legal antes de aplicar la conclusión.

Tratar a cada PEP como criminal

Los controles de PEP abordan la exposición a posibles abusos de la función pública. El estado por sí solo no es sospecha, culpabilidad o una razón para un rechazo general.

Asumir que PEP 1-4 es la ley

La estratificación puede ayudar a las operaciones, pero la función pública y la definición aplicable controlan la evaluación legal.

Detectar solo el nombre del cliente

Los beneficiarios finales, representantes, familiares o asociados cercanos relevantes pueden pasarse por alto si la política nunca los define y recopila.

Comprar datos sin tener una política propia

Ninguna fuente de datos decide el apetito de riesgo, la aprobación de la alta dirección, la suficiencia de la evidencia, la intensidad del monitoreo o la decisión final del cliente.

Borrar una PEP automáticamente después de una fecha fija

El estado anterior requiere una evaluación de riesgo continuo. Un período mínimo no es automáticamente el fin del riesgo.

Medir solo la reducción de alertas

Menos alertas pueden significar una mejor coincidencia o más PEP omitidas. Combine las medidas de carga de trabajo con pruebas de recuperación representativas y muestreo de calidad.

Dónde encaja Didit

Didit ofrece Detección AML a $0.20 por verificación y Monitoreo AML Continuo a $0.07 por usuario por año. Monitoreo de Transacciones es una línea de productos separada, mientras que el Orquestador de Flujo de Trabajo se ofrece gratuitamente. Las tarifas actuales de los módulos se encuentran en la página de precios.

Estos hechos canónicos no establecen una fuente PEP particular, un modelo de niveles, un umbral de coincidencia, una cadencia de actualización o una decisión automática. Evalúe esos detalles según las preguntas anteriores y la documentación actual del producto. La organización que utiliza el sistema sigue siendo responsable de su población detectada, la resolución de coincidencias, la debida diligencia mejorada, las aprobaciones, las decisiones del cliente, los registros y las obligaciones de informes.

Preguntas frecuentes

¿Qué es una persona expuesta políticamente?

Una PEP es un individuo al que se le ha confiado o se le ha confiado una función pública destacada. Las funciones y el tratamiento precisos provienen de la ley aplicable; los ejemplos del GAFI excluyen los roles de nivel medio e inferior.

¿Ser una PEP es evidencia de un delito?

No. El GAFI afirma que los requisitos de las PEP son preventivos y no deben interpretarse en el sentido de que todas las PEP están involucradas en actividades delictivas.

¿Qué significa RCA en la detección de PEP?

RCA comúnmente significa familiares y asociados cercanos. Es una abreviatura operativa; las definiciones legalmente relevantes de familiares y asociados cercanos varían según la jurisdicción.

¿Están definidos por el GAFI los niveles de PEP 1-4?

No. Los modelos de cuatro niveles son convenciones de proveedores o políticas. Revise la función subyacente, el país, la organización, la relación y las fechas en lugar de depender solo del número.

¿Una coincidencia de PEP requiere un rechazo automático?

No. Un candidato primero necesita la resolución de identidad y alcance. Una PEP confirmada luego recibe las medidas y la evaluación de riesgos requeridas por la ley y la política aplicables. El estado por sí solo no es un hallazgo criminal.

¿Con qué frecuencia debe ejecutarse la detección de PEP?

No existe una frecuencia única para cada relación. Un programa defendible realiza detecciones en los puntos de ciclo de vida requeridos y responde a los cambios de fuente, cliente, propiedad y actividad.

¿Cuánto dura el estado de antigua PEP?

El GAFI apoya una evaluación basada en el riesgo en lugar de una etiqueta universal de por vida. Algunas leyes establecen períodos mínimos; el marco de la UE utiliza al menos 12 meses y continúa las medidas hasta que el riesgo específico relacionado con la PEP ya no exista.

Referencias principales

La detección de PEP funciona cuando preserva la distinción entre identidad, exposición política y riesgo del cliente. Defina la población correcta, resuelva a la persona y la relación, haga visible la evidencia de la fuente, aplique medidas mejoradas proporcionales y continúe monitoreando los cambios sin convertir un control preventivo en una acusación.

Infraestructura para identidad y fraude.

Una API para KYC, KYB, Monitoreo de Transacciones y Detección de Fraude en Wallets. Intégrala en 5 minutos.

Pide a una IA que resuma esta página