Equipo de Oscilar

Evaluación de PEP explicada: qué exigen las normas de EE. UU.

Publicado

Publicado

Equipo de Oscilar
Contenido

Comparte este artículo

Última actualización: septiembre de 2026

Si busca información sobre el cribado de PEP, encontrará muchas páginas que le dirán que es obligatorio. La fuente estadounidense más clara sobre el tema dice algo diferente, y la diferencia importa: cambia la forma en que define el alcance del control, la cantidad de falsas alarmas que genera y lo que puede decirle a un auditor sobre por qué su programa tiene esa estructura.

Resumen rápido

  • El cribado de PEP comprueba si un cliente, o alguien cercano a él, es una persona políticamente expuesta, para que pueda tener una imagen precisa del riesgo de ese cliente.

  • "PEP" es un término de la industria, no regulatorio. Las normativas BSA/AML de EE. UU. no lo definen, y el manual de examen del FFIEC establece que no existen normativas de la BSA específicas para clientes que un banco designe como PEP.

  • La regla de debida diligencia del cliente (CDD) no le exige realizar cribados de PEP. La identificación de clientes, la debida diligencia, el beneficio real y el reporte de actividades sospechosas siguen aplicándose en su totalidad.

  • Ser PEP no convierte a alguien en alto riesgo por defecto, y los bancos "no tienen prohibido ni se les desaconseja" prestarles servicios.

  • El cribado de PEP, el de sanciones y el de prensa negativa son tres controles diferentes con tres consecuencias distintas cuando se produce una coincidencia.

  • La mayor parte de las dificultades en un programa de PEP proviene de la calidad de las coincidencias, no del volumen de alertas.

Qué es el cribado de PEP

El cribado de PEP es el proceso de comprobar si un cliente, o alguien vinculado a él, es una persona políticamente expuesta (un ciudadano extranjero al que se le ha confiado una función pública destacada) para que la institución pueda elaborar un perfil de riesgo preciso del cliente. Se integra dentro de la debida diligencia del cliente, junto con las comprobaciones de identidad y propiedad que componen el cumplimiento de KYC.

Una aclaración previa. En el ámbito de los delitos financieros, PEP significa persona políticamente expuesta.

Lo más útil que debe saber es que PEP es un término del sector más que del regulador. El Manual de Examen BSA/AML del FFIEC es directo al respecto: las regulaciones de la BSA/AML no definen el término, y no debe confundirse con "alto cargo político extranjero", que es un subconjunto definido y conlleva sus propias obligaciones bajo otra sección de las normas.

Esa distinción parece académica, pero no lo es. Es la razón por la que dos instituciones pueden decir que "criban PEP" y referirse a cosas sustancialmente diferentes.

Quién se considera una persona políticamente expuesta

El manual describe el uso común en el sector: personas extranjeras a las que se les ha confiado o se les confía una función pública destacada, junto con sus familiares directos y colaboradores cercanos.

Fíjese en lo que falta en esa frase. No existe una lista maestra oficial. Las bases de datos comerciales de PEP las elaboran sus proveedores a partir de registros públicos, medios de comunicación y fuentes gubernamentales, lo que significa que dos proveedores que analicen al mismo cliente pueden ofrecer resultados diferentes, y ninguno es vinculante de la forma en que lo es una lista de sanciones.

El manual también deja claro que la condición de PEP no es un veredicto de riesgo:

"No todos los clientes identificados como PEP por el banco plantean el mismo riesgo, y no todos los clientes PEP identificados por el banco son automáticamente de mayor riesgo".

Algunos PEP sí presentan un riesgo elevado porque su cargo les da acceso a fondos que pueden proceder de la corrupción. Otros no. Los bancos que gestionan adecuadamente el riesgo "no tienen prohibido ni se les desaconseja" prestarles servicios.

¿Durante cuánto tiempo se considera a alguien PEP?

No hay una respuesta fija en las directrices de EE. UU., y cualquier proveedor que le dé un número de años concreto le está hablando de su producto y no de las normas. Para alguien que ya no está en servicio activo en el gobierno, el manual dice que los bancos pueden considerar cuánto tiempo lleva fuera del cargo y cuánta influencia puede conservar. Esa es una valoración que debe quedar documentada.

¿Es obligatorio el cribado de PEP en los Estados Unidos?

Aquí es donde muchos se equivocan.

"La regla CDD no exige que un banco realice un cribado o determine de otro modo si un cliente o el beneficiario real de un cliente que es una persona jurídica puede considerarse un PEP".

Y:

"Se recuerda a los examinadores que no existen normativas de la Ley de Secreto Bancario (BSA) específicas para clientes individuales extranjeros que el banco haya designado como PEP".

Ambas frases pertenecen al Manual de Examen BSA/AML del FFIEC. Sin embargo, léalas con atención, porque la conclusión no es "puede saltarse este paso".

Todo lo demás sigue aplicándose en su totalidad. Las cuentas de clientes que un banco identifica como PEP están sujetas a los mismos requisitos de la BSA/AML que cualquier otra cuenta: identificación del cliente, debida diligencia del cliente, beneficiarios reales de clientes que son personas jurídicas y reporte de actividades sospechosas. El manual también aclara que un banco puede determinar la condición de PEP al abrir la cuenta si decide que esa información es necesaria para elaborar el perfil de riesgo del cliente, y la mayoría de las instituciones lo hacen, con razón.

Por tanto, la obligación no es "ejecutar este cribado". La obligación es tener un conocimiento defendible y basado en el riesgo de sus clientes, y la condición de PEP es un elemento más para ello.

Este enfoque tiene consecuencias prácticas:

  • Usted es responsable de la calidad del perfil de riesgo, no de la existencia de una herramienta de cribado.

  • Puede acotar el cribado a los casos en los que realmente cambie su evaluación, en lugar de aplicarlo a todo.

  • Cuando un auditor le pregunte por qué su programa está diseñado de esa manera, responder "nuestro proveedor nos dijo que era obligatorio" no es una respuesta válida. Decir "aquí está el análisis de riesgo y aquí está la documentación" sí lo es.

El cribado de PEP, el de sanciones y el de prensa negativa son tres cosas diferentes

Esto surge constantemente en conversaciones de trabajo. El responsable de cumplimiento de un banco comercial, al revisar las funciones de cribado de un proveedor, se detuvo para hacer la pregunta obvia: el cribado se describía como de "sanciones", ¿incluía esto a los PEP y la prensa negativa o no?

Es una pregunta legítima, y equivocarse en la respuesta tiene consecuencias operativas, porque una coincidencia en cada uno de los tres campos significa algo diferente.


Cribado de sanciones

Cribado de PEP

Cribado de prensa negativa

Qué es

Una comprobación contra listas de prohibición publicadas por el gobierno, como las gestionadas por la OFAC

Una comprobación de la exposición política para alimentar el perfil de riesgo del cliente

Una búsqueda de información negativa en noticias y publicaciones públicas

Qué lo obliga

Prohibición legal. Operar con una parte sancionada es ilegal

No hay un requisito específico en EE. UU. Respalda las obligaciones de CDD que sí se aplican

No hay un requisito específico. Respalda la debida diligencia y las decisiones sobre SAR

Qué significa una coincidencia

Potencialmente, el bloqueo de la operación, una vez confirmada la coincidencia

Una señal para analizar con más detalle. No es motivo de rechazo inmediato

Pruebas a valorar, de calidad muy variable

Qué se hace después

Confirmar la coincidencia y actuar en consecuencia; la respuesta ya está establecida

Evaluar y documentar. La respuesta debe argumentarla usted mismo

Evaluar la relevancia y credibilidad, y decidir si cambia el perfil de riesgo

El error más común es tratar una coincidencia de PEP como si fuera una sanción. Esto genera una reducción del riesgo de forma automática, la pérdida de clientes con los que no había obligación de romper la relación y un trabajo innecesario.

Cómo funciona el cribado de PEP, paso a paso

  1. Decida el alcance. Qué clientes, qué productos y en qué momentos del ciclo de vida. Esta decisión influye más en el coste y la calidad de su programa que cualquier otra.

  2. Realice el cribado durante la incorporación y luego de forma continua con una frecuencia proporcional al riesgo. La exposición política no es un factor estático.

  3. Coteje los datos con las listas. Tenga en cuenta que la calidad de las coincidencias es donde se concentra la mayor parte del coste (ver más abajo).

  4. Clasifique la coincidencia. Antes de tratar una relación como de tipo PEP, confirme si se trata de la misma persona. La mayoría de las alertas se descartan aquí.

  5. Si la coincidencia es real, recopile lo necesario para el perfil. El manual indica qué información es útil, y es más concreta que simplemente "recopilar más datos".

  6. Documente los argumentos. No solo el resultado, sino el razonamiento. Esto es lo que le pedirán que justifique más adelante.

Definición del alcance del control: los seis factores clave

Para entender la naturaleza y el propósito de una relación con un PEP, el manual del FFIEC señala lo siguiente:

  • El tipo de productos y servicios utilizados.

  • El volumen y la naturaleza de las transacciones.

  • Las zonas geográficas asociadas a la actividad y al domicilio del cliente.

  • Las responsabilidades oficiales del cliente en el gobierno.

  • El nivel y la naturaleza de su autoridad o influencia sobre las actividades u oficiales del gobierno.

  • Su acceso a activos o fondos públicos importantes.

Estos dos últimos factores son la clave. Un ministro con capacidad presupuestaria y un funcionario local jubilado son técnicamente PEP, pero no representan en absoluto el mismo riesgo.

El manual también describe cómo puede ser una relación con un PEP de menor riesgo: volumen de transacciones limitado, una cuenta de depósito de bajo saldo, fuentes de fondos legítimas conocidas, productos sujetos a términos y calendarios de pago específicos, o un número reducido de cuentas asociadas. Estas relaciones pueden situarse perfectamente en un perfil de riesgo más bajo.

Los profesionales llegan a la misma conclusión por su cuenta. El responsable de riesgos de una empresa de pagos transfronterizos, durante un proceso de expansión, rechazó la idea de pasar cada transacción por el cribado de PEP y planteó cómo distinguir los flujos que realmente lo necesitaban. Ese instinto es el correcto, y así es como se ve en la práctica un enfoque basado en el riesgo.

Por qué el cribado de PEP genera tantos falsos positivos

Cuando se pregunta a un equipo de cumplimiento sobre los problemas en sus procesos de cribado, rara vez mencionan primero el volumen. Mencionan la relevancia.

Un responsable de cumplimiento de un banco europeo lo explicó con claridad durante una revisión de sus alertas de sanciones y PEP: muchas de ellas eran totalmente irrelevantes, y la lógica de coincidencia saltaba simplemente por compartir un nombre de pila con un apellido completamente distinto.

Existen tres causas habituales:

Coincidencia de nombres. El uso de una lógica difusa orientada a la máxima captura genera coincidencias con nombres parciales, nombres comunes en grandes poblaciones y variantes de transliteración. Si se ajusta en el sentido contrario, se perderán coincidencias reales. Se trata de un equilibrio complejo, no de un simple error técnico que se solucione de una vez.

Elaboración de las listas. Dado que las listas de PEP se elaboran de forma manual en lugar de publicarse de forma oficial, la cobertura y el nivel de detalle varían según el proveedor. El mismo cliente puede generar una coincidencia en una base de datos y ninguna en otra.

Alcance excesivo. Cribarlo todo genera más alertas sin aportar más valor real. A menudo se elige un alcance amplio porque parece más fácil de defender, pero es la forma de prudencia más costosa que existe.

La solución para estos tres problemas está en el origen. Una mejor resolución de la identidad y un mayor contexto del cliente antes de que se genere la alerta siempre será mejor que añadir revisores después, el mismo principio que rige la calidad de las alertas en los programas de AML basados en IA en general.

Qué buscar en un sistema de cribado

  • Explicabilidad de las coincidencias. Un revisor debe poder ver por qué el sistema ha detectado una coincidencia (en qué campos y con qué nivel de confianza) y no solo que la ha detectado. Las coincidencias sin explicación tardan más en resolverse y son más difíciles de justificar.

  • Umbrales que su equipo de cumplimiento pueda ajustar. El cribado debe optimizarse continuamente. Si para cambiar un umbral se necesita una solicitud de desarrollo técnico, este no se realizará con la rapidez que el trabajo exige.

  • Cobertura de datos que se adapte a su mercado. Un proveedor fuerte en una región puede ser débil en otra. Realice pruebas con las ubicaciones reales de sus clientes, no con un conjunto de datos de demostración.

  • Supervisión continua, no solo durante la incorporación. Las personas pueden acceder a cargos públicos después de haber abierto sus cuentas.

  • Un registro de auditoría completo por decisión, que guarde los argumentos. Esto es lo que permite reconstruir las decisiones meses después, cuando la pregunta no es qué decidió, sino por qué lo decidió.

  • Un diseño de colas bien pensado. Un equipo que implementaba el cribado de PEP por primera vez descubrió que su primera decisión real era si las alertas de listas de vigilancia y las de PEP debían ir a una sola cola o a dos independientes. Los diferentes tipos de alerta requieren un tratamiento distinto, y unificarlas por defecto le costará velocidad o precisión.

Dónde encaja el cribado en el panorama general del riesgo

El cribado aporta un único dato. El perfil de riesgo del cliente, que es de lo que usted es realmente responsable, se construye a partir de ese dato junto con el comportamiento de las transacciones, la ubicación geográfica, el uso de productos y todo lo demás que sepa de él.

Nuestra visión es que este es un problema de datos antes que de herramientas. Un resultado de cribado que llega sin el contexto necesario para interpretarlo es la forma en que una cola de revisión se convierte en un cuello de botella. El valor proviene de una visión unificada sobre datos más completos, no de añadir otra herramienta específica que funcione en paralelo a las que ya tiene, que es el enfoque que aplicamos al crear controles AML para bancos y para fintechs.

Si está diseñando un control de cribado ahora, vale la pena echar un vistazo a la función de cribado de sanciones y PEP de nuestra gama de agentes una vez que se publique; está diseñada en torno a los requisitos de explicabilidad y registro de auditoría mencionados anteriormente.

Preguntas frecuentes

¿Es obligatorio por ley el cribado de PEP en los Estados Unidos? No como un requisito independiente. El Manual de Examen BSA/AML del FFIEC establece que la regla CDD no exige que un banco realice un cribado o determine si un cliente puede considerarse PEP, y que no existen regulaciones de la BSA específicas para los PEP. Las obligaciones de identificación de clientes, debida diligencia, beneficiarios reales y reporte de actividades sospechosas siguen vigentes, y la mayoría de las entidades realizan el cribado porque la exposición política es realmente útil para elaborar un perfil de riesgo.

¿Qué es el cribado de PEP en AML y KYC? Es el paso de la debida diligencia del cliente en el que se comprueba si un cliente, un familiar directo o un colaborador estrecho ocupa o ha ocupado un cargo público destacado en el extranjero. El resultado alimenta el perfil de riesgo del cliente, lo que determina el nivel de diligencia y supervisión que recibirá esa relación.

¿En qué se diferencia el cribado de PEP del cribado de sanciones? El cribado de sanciones responde a una prohibición legal: si se confirma una coincidencia, no se puede operar. El cribado de PEP es una aportación para el perfil de riesgo: si se confirma una coincidencia, significa que debe analizar el caso con más detalle y documentar sus conclusiones. Tratar una coincidencia de PEP como un motivo de bloqueo automático es la confusión más común y costosa en este ámbito.

¿Durante cuánto tiempo se sigue siendo PEP tras dejar el cargo? Las directrices de EE. UU. no establecen un periodo fijo. El manual del FFIEC indica que los bancos pueden tener en cuenta el tiempo que el cliente lleva fuera del cargo y el nivel de influencia que pueda conservar. El periodo que aplique debe ser una decisión de riesgo documentada y no una opción predeterminada del proveedor.

¿Quién se considera un colaborador cercano de un PEP? La definición del sector abarca a los familiares directos y a los colaboradores estrechos de una persona a la que se le han encomendado funciones públicas destacadas. Determinar exactamente quién entra en ese grupo es una decisión que corresponde a su institución y debe quedar por escrito; este es uno de los puntos más habituales en los que dos programas difieren sin que ninguno esté equivocado.

¿Qué implica la debida diligencia reforzada para un PEP? No existe una lista de comprobación obligatoria en EE. UU. En la práctica, significa recopilar más información de la que el manual señala como útil: los productos y servicios utilizados, el volumen y naturaleza de las transacciones, las zonas geográficas, las responsabilidades oficiales del cliente, su nivel de influencia y su acceso a activos o fondos públicos. El nivel de diligencia debe ser proporcional al riesgo real que presente la relación.

Equipo de Oscilar

El equipo de Oscilar está formado por expertos en diversas áreas de gestión de riesgos. Estos artículos reflejan las opiniones y conocimientos de una gran variedad de colaboradores de toda nuestra organización.