Cuando se habla de lavado de activos, lo habitual es pensar en bancos, casas de cambio o empresas del sector real. Pero una entidad pública también mueve recursos: compra bienes y servicios, celebra convenios y, según su misión, paga subsidios o recauda tarifas, multas o tributos. Esas operaciones pueden ser aprovechadas para dar apariencia de legalidad a dinero de origen ilícito o para desviar recursos hacia la financiación del terrorismo, aunque ningún servidor de la entidad actúe de mala fe.
La Ley 2195 de 2022 incluyó la gestión de estos riesgos dentro de los Programas de Transparencia y Ética Pública (PTEP), y la versión 7 de la Guía para la Gestión Integral del Riesgo en Entidades Públicas la desarrolla dentro del Sistema de Gestión de Riesgos para la Integridad Pública (SIGRIP). Este artículo explica lo específico de este riesgo, que la Guía abrevia LA/FT/FP: lavado de activos, financiación del terrorismo y financiación de la proliferación de armas de destrucción masiva.
Por qué es un riesgo para la entidad
La Guía lo plantea así: las entidades pueden ser usadas para dar apariencia de legalidad a recursos obtenidos de forma ilícita, o para trasladar recursos a personas o grupos que pueden terminar atacando a las instituciones. En ambos casos se afecta la integridad pública, aun cuando la conducta de los funcionarios y colaboradores no esté en cuestión.
Esa es la diferencia con los demás riesgos para la integridad. En el soborno, el fraude o la corrupción, el riesgo nace de una conducta indebida de alguien vinculado a la entidad. En el lavado de activos, la entidad puede ser un instrumento usado por terceros. Por eso la gestión se centra en conocer a las contrapartes y en vigilar las operaciones.
Dónde están los puntos de riesgo
Para la corrupción, el soborno, el fraude y los conflictos de intereses, cualquier actividad de un proceso puede ser un punto de riesgo. Para el lavado de activos, la Guía restringe el foco: los puntos de riesgo son las operaciones de la entidad, es decir, las actividades en las que hay intercambio de recursos, ya sea porque la entidad paga un precio por un bien o servicio o porque recibe un pago por lo que entrega.
La Guía da ejemplos de riesgos redactados sobre operaciones concretas: fallas en las operaciones de pago de subsidios, fallas u omisiones en la contratación directa y fallas u omisiones en las operaciones de recaudo. Cada entidad debe hacer su propio inventario según sus procesos.
Los cuatro factores y la segmentación
Como factores de riesgo de LA/FT/FP, la Guía señala cuatro mínimos: las contrapartes, los productos, los canales y las jurisdicciones. Juntos conforman la transacción u operación: alguien, a través de un canal, en un lugar determinado, recibe o entrega un bien o servicio a la entidad.
A partir de esos factores, la entidad debe segmentar. La segmentación agrupa a contrapartes y operaciones con características similares, de modo que cada grupo sea homogéneo por dentro y distinto de los demás. Así se establece qué es un comportamiento normal en cada segmento y, por contraste, qué se sale de lo normal. Esos límites de operación son las señales de alerta.
La Guía pide que la Política para la Gestión Integral de Riesgos describa esa segmentación, asigne los recursos técnicos, tecnológicos y humanos necesarios y establezca la obligación de conservar los documentos y registros de las contrapartes y sus operaciones. El artículo 12 de la Ley 2195 fija ese término en al menos cinco años después de terminado el negocio o contrato.
De la señal de alerta al reporte
El recorrido de una operación que llama la atención tiene cuatro pasos, que la entidad debe documentar en un procedimiento interno para el reporte de operaciones sospechosas:
- Criterios y señales de alerta para determinar que una operación es inusual.
- Reporte del líder de proceso a quien tiene la función de cumplimiento.
- Evaluación de la operación inusual por la función de cumplimiento, que determina si es sospechosa.
- Reporte a las autoridades competentes, incluso si la operación fue solo intentada.
La función de cumplimiento elabora los criterios objetivos para clasificar las operaciones, los somete a aprobación de la alta dirección y reporta a la Unidad de Información y Análisis Financiero (UIAF), a la Fiscalía General de la Nación o a la autoridad que corresponda.
Dos precisiones de la Guía ayudan a entender este paso. Primero, toda operación sospechosa debe reportarse aunque no haya tenido consecuencias para la entidad y al margen de que se configure el delito. Segundo, el reporte no equivale a una acusación: la gestión del riesgo busca prevenir, detectar y corregir, y en ningún caso puede derivar en juicios de responsabilidad.
El papel de la debida diligencia
Las señales de alerta funcionan mejor cuando la entidad sabe con quién está tratando. Por eso este riesgo depende del manual de debida diligencia en el conocimiento de las contrapartes, otro elemento del SIGRIP: la consulta de listas, la identificación de los beneficiarios finales y la verificación del origen de los recursos se hacen antes de iniciar la relación, y el monitoreo de las operaciones continúa mientras esta dure. Si la debida diligencia no identificó plenamente a la contraparte, la Guía lo considera en sí mismo una alerta que requiere tratamiento.
Cómo se describe y se valora este riesgo
La redacción sigue la fórmula general de la Guía, con un matiz: la causa raíz es la descripción de la operación o transacción expuesta. Un ejemplo de la Guía es la posibilidad de contagio por usar la entidad para dar apariencia de legalidad a activos de actividades delictivas, a causa de fallas u omisiones en las operaciones de contratación directa.
Además de las consecuencias económicas y reputacionales, en este riesgo pesan las legales y el contagio. La consecuencia legal surge cuando una contraparte queda vinculada a procesos judiciales o sancionatorios. El contagio es la afectación que sufre la entidad por la acción de una persona o entidad relacionada con ella. Ambas se traducen a términos económicos para usar la tabla de impacto de la metodología general.
Señales de alerta medibles
La Guía remite a su capítulo sobre indicadores clave de riesgo para construir las señales de alerta. Un indicador clave de riesgo es una métrica que da una señal temprana de mayor exposición; no indica que el riesgo se materializó, pero sugiere que algo no funciona y debe analizarse. Cada indicador necesita un nombre, una fórmula, una fuente de datos, una frecuencia y umbrales de alerta. Aplicado a este riesgo, puede medir, por ejemplo, la proporción de contratos firmados sin consulta completa de listas o las operaciones de recaudo que superan el rango habitual de su segmento.
SIGRIP, SARLAFT y SAGRILAFT
Es común confundir estos sistemas. SARLAFT y SAGRILAFT son sistemas de prevención del lavado de activos que exigen las superintendencias Financiera y de Sociedades, respectivamente, a determinados vigilados. El SIGRIP es el sistema que propone la Guía v7 a las entidades públicas dentro de su PTEP, y además del lavado de activos cubre la corrupción, el soborno, el fraude y los conflictos de intereses. La Secretaría Jurídica Distrital de Bogotá publicó en marzo de 2026 un documento dedicado a diferenciar los tres marcos.
La Ley 2195 prevé el caso de la entidad que ya tiene un sistema integral de administración de riesgos: ese sistema debe articularse con el PTEP y, según la Guía, con el SIGRIP. La idea es aprovechar lo que existe, no duplicarlo.
Qué conviene revisar primero
- ¿Tiene la entidad un inventario de sus operaciones con intercambio de recursos?
- ¿Sus contrapartes están segmentadas, y sabe qué es normal en cada segmento?
- ¿Existen criterios aprobados para calificar una operación como inusual o sospechosa?
- ¿Saben los líderes de proceso a quién reportar y cómo?
- ¿Está documentado el reporte a la UIAF, incluidas las operaciones intentadas?
- ¿Se conservan los registros por el término legal?
Para ver cómo encaja este riesgo en el sistema completo, consulte el artículo sobre qué es el SIGRIP y el dedicado al manual de debida diligencia.
En Undernet capacitamos a líderes de proceso, equipos de contratación y responsables de la función de cumplimiento en la gestión de este riesgo dentro de MIPG. No prestamos asesoría jurídica ni sustituimos a la función de cumplimiento en la evaluación de operaciones concretas.
Consulte la capacitación en riesgo LA/FT/FP
Fuentes
- Guía para la Gestión Integral del Riesgo en Entidades Públicas, versión 7 · Función Pública · 1 de agosto de 2025
- Ley 2195 de 2022 · Congreso de la República · 18 de enero de 2022
- Sistema Integral de Gestión de Riesgos para la Integridad Pública (SIGRIP) · Secretaría Jurídica Distrital de Bogotá · 25 de marzo de 2026