Preguntas frecuentes sobre la implementación del Sistema SAGR en Colombia: guía práctica para empresas

Introducción

La implementación de un Sistema SAGR genera múltiples preguntas para las organizaciones que deben adaptarse a los nuevos requerimientos regulatorios y fortalecer sus modelos de gestión de riesgos. Más allá del cumplimiento normativo, un sistema efectivo debe permitir conocer mejor el negocio, identificar riesgos reales, aplicar controles proporcionales y apoyar la toma de decisiones.

A continuación, respondemos algunas de las preguntas más frecuentes que surgen durante los procesos de implementación, actualización y fortalecimiento de un Sistema SAGR.

¿Qué es un Sistema SAGR?

Un Sistema SAGR es el conjunto de políticas, procedimientos, metodologías, controles y mecanismos que una organización implementa para identificar, evaluar, controlar y monitorear riesgos asociados al lavado de activos, la financiación del terrorismo, la financiación de la proliferación de armas de destrucción masiva, la corrupción y el soborno transnacional.

Su objetivo no es únicamente cumplir con una obligación regulatoria, sino permitir que la organización gestiona estos riesgos de manera efectiva y tome decisiones informadas frente a clientes, proveedores, socios, intermediarios y otras contrapartes.

¿Quiénes están obligados a implementar un Sistema SAGR?

La obligación depende de los criterios establecidos por la regulación vigente y de las características particulares de cada organización. Por esta razón, las empresas deben analizar periódicamente si cumplen las condiciones que las convierten en sujetos obligados.

En muchos casos, las organizaciones que ya contaban con sistemas de gestión de riesgos o programas de transparencia deberán evaluar qué elementos pueden conservar, cuáles requieren ajustes y qué nuevos requisitos deben incorporarse al nuevo marco regulatorio

¿Qué diferencias existen entre SAGR, SAGRILAFT y PTEE?

Tradicionalmente, muchas empresas gestionaban los riesgos de lavado de activos y financiación del terrorismo mediante SAGRILAFT, mientras que los riesgos de corrupción y soborno transnacional eran administrados a través del PTEE.

El Sistema SAGR propone una visión integrada de estos riesgos bajo una metodología común basada en riesgo, permitiendo una gestión más coherente, eficiente y alineada con la realidad operativa de cada organización.

¿Por dónde debe comenzar la implementación de un Sistema SAGR?

Antes de elaborar políticas, matrices o procedimientos, es recomendable comprender cómo funciona el negocio.

Esto implica analizar clientes, proveedores, intermediarios, mercados, formas de pago, jurisdicciones, operaciones y demás elementos que permitan identificar dónde podrían materializarse los riesgos.

Una implementación efectiva comienza con un diagnóstico que permita entender la situación actual de la empresa y determinar qué elementos deben construirse o fortalecerse.

¿Cuánto tiempo toma implementar un Sistema SAGR?

No existe un plazo estándar aplicable a todas las organizaciones.

La duración del proyecto depende de factores como:

Por esta razón, una fase inicial de diagnóstico suele ser clave para construir un cronograma realista y priorizar actividades.

¿Es necesario construir un sistema completamente nuevo?

No necesariamente.

Las organizaciones que ya han implementado sistemas de cumplimiento cuentan frecuentemente con elementos que pueden mantenerse o fortalecerse. El reto consiste en identificar brechas frente a los nuevos requerimientos y definir una ruta de transición eficiente.

En muchos casos, resulta más útil aprovechar lo que ya funciona que reemplazar procesos efectivos únicamente porque cambió la norma.

¿Qué errores son frecuentes durante la implementación?

Uno de los errores más comunes es comenzar por los documentos sin comprender previamente la operación del negocio.

También es frecuente:

Los sistemas más efectivos son aquellos que reflejan la realidad operativa de la organización y se integran en los procesos de toma de decisiones.

¿Cómo se construye una matriz de riesgos dentro del Sistema SAGR?

La matriz debe partir de riesgos que puedan materializarse dentro de la operación real de la empresa.

Esto implica identificar situaciones concretas, analizar los factores que podrían facilitar su ocurrencia, evaluar su impacto y probabilidad, y posteriormente definir controles proporcionales al nivel de exposición.

La matriz debe convertirse en una herramienta de gestión y priorización, no en un simple requisito documental.

¿Qué es la debida diligencia?

La debida diligencia es el proceso mediante el cual una organización obtiene y analiza información suficiente para conocer a sus contrapartes y comprender los riesgos asociados a la relación comercial.

Su alcance puede incluir aspectos como:

Su propósito es facilitar decisiones de negocio mejor informadas.

¿Cuándo se requiere debida diligencia intensificada?

La debida diligencia intensificada suele aplicarse cuando existan factores que aumentan significativamente la exposición al riesgo.

Esto puede ocurrir, por ejemplo, cuando una contraparte presenta estructuras societarias complejas, involucra personas expuestas políticamente (PEP), opera en jurisdicciones de mayor riesgo o presenta características que justifican un análisis más profundo.

El principio fundamental es que el nivel de revisión debe ser proporcional al nivel de riesgo identificado.

¿Cómo deben monitorearse las contrapartes?

El conocimiento de una contraparte no debe limitarse al momento de la vinculación.

Las empresas deben establecer mecanismos de monitoreo y actualización que permitan identificar cambios relevantes en accionistas, beneficiarios finales, comportamiento transaccional, actividad económica o perfil de riesgo.

Una contraparte aprobada hoy puede presentar condiciones diferentes en el futuro, por lo que el seguimiento periódico es una parte esencial del sistema.

¿Qué debe hacer una empresa cuando identifica una señal de alerta?

Una señal de alerta no implica automáticamente la existencia de una actividad ilícita.

Su función es indicar que existe una situación que requiere análisis adicionales.

Por ello, las organizaciones deben contar con procedimientos que permitan detectar, documentar, analizar, escalar y cerrar adecuadamente este tipo de eventos, garantizando que las decisiones adoptadas cuenten con justificación y evidencia suficiente.

¿Cuál es el papel del Oficial de Cumplimiento dentro del Sistema SAGR?

El Oficial de Cumplimiento desempeña un rol clave en la coordinación, supervisión y fortalecimiento del sistema.

Sin embargo, la gestión de riesgos no puede depender exclusivamente de esta figura. Áreas como Comercial, Compras, Finanzas, Talento Humano, Jurídica y la Alta Dirección también tienen responsabilidades fundamentales dentro del modelo.

El sistema funciona mejor cuando cada área entiende claramente qué debe observar, qué puede decidir y cuándo debe escalar una situación de riesgo.

¿Cómo se mide la efectividad de un Sistema SAGR?

La efectividad de un sistema no debería medirse por la cantidad de documentos existentes, sino por su capacidad para apoyar decisiones adecuadas y gestionar riesgos de manera consistente.

Un sistema maduro permite identificar riesgos oportunamente, ejecutar controles efectivos, analizar alertas, documentar decisiones y adaptarse a cambios en el entorno de negocio y regulatorio.

¿Cómo puede apoyar Lemaitre Consultores un proyecto de implementación SAGR?

Lemaitre Consultores acompaña a organizaciones en procesos de diagnóstico, diseño, implementación y fortalecimiento de sistemas de compliance y gestión de riesgos.

El acompañamiento puede incluir la identificación de brechas regulatorias, el diseño de metodologías de riesgo, la construcción de controles, el fortalecimiento de procesos de debida diligencia, la capacitación de equipos y la implementación de mecanismos de monitoreo y mejora continua adaptados a la realidad de cada negocio.

Conclusión

La implementación de un Sistema SAGR efectivo implica mucho más que cumplir una obligación regulatoria. Requiere comprender el negocio, identificar riesgos reales, asignar responsabilidades claras y construir mecanismos de control que funcionen en la práctica. Cuando el sistema se integra en la operación diaria, deja de ser un ejercicio documental y se convierte en una herramienta para tomar mejores decisiones.

En Lemaitre Consultores acompañamos proyectos de diagnóstico de brechas, implementación y actualización de Sistemas SAGR, debida diligencia, tercerización de funciones de Compliance y fortalecimiento de programas de gestión de riesgos corporativos.

Share:

Facebook
Twitter
Pinterest
LinkedIn

Deja un comentario

Share:

Facebook
Twitter
Pinterest
LinkedIn