CryptaCount
ES
EnglishENDeutschDEEspañolESFrançaisFRItalianoIT日本語JA한국어KONederlandsNLPolskiPLPortuguêsPT
Iniciar sesión Comenzar Gratis

Incorporación de VASP: El marco de debida diligencia AML que las instituciones financieras necesitan ahora

CryptaCount Editorial · · 6 min de lectura
PBC / KYC / LICENCIAS Incorporación de VASP: El marco de debidadiligencia AML que las institucionesfinancieras necesitan ahora

El debate sobre si las instituciones financieras reguladas deben trabajar con proveedores de servicios de activos virtuales prácticamente ha terminado. Los bancos custodian criptoactivos, las stablecoins se mueven a través de los canales de pago tradicionales y los gestores de activos mantienen activos digitales en nombre de sus clientes. La verdadera pregunta de cumplimiento en 2026 no es si incorporar a un VASP, sino cómo hacerlo de manera que esté documentado, sea consistente y defendible ante un supervisor. Este artículo establece los componentes centrales de ese marco, basándose en las pautas publicadas por Elliptic para instituciones financieras que están construyendo o actualizando sus procesos de incorporación de VASP.

Incorporación de VASP: El marco de debida diligencia AML que las instituciones financieras necesitan ahora

Por qué "esperar y ver" ya no es viable

Los supervisores de las principales jurisdicciones han indicado, a través de acciones de cumplimiento, revisiones temáticas y expectativas publicadas, que el tratamiento pasivo de las contrapartes VASP no es aceptable. La dinámica específica que ha cambiado el cálculo es la transparencia: una parte material de la actividad de un VASP se encuentra en un libro de contabilidad público. Una vez que esos datos son accesibles, una función de cumplimiento que los ignore enfrenta una pregunta de supervisión directa: ¿por qué no utilizó la información que tenía disponible?

Ese marco importa porque cambia la carga. Las instituciones que anteriormente citaban la falta de datos confiables como razón para una debida diligencia ligera hacia VASP ya no tienen ese argumento. El análisis on-chain es una capacidad madura. La expectativa es que las instituciones reguladas lo desplieguen.

El cambio de "si" a "cómo"

Las instituciones financieras que ya han integrado clientes VASP, o que tienen contrapartes con exposición cripto en sus libros, necesitan una metodología que puedan aplicar de manera consistente en la incorporación, la revisión periódica y la reevaluación desencadenada por eventos. Aquellas que aún están desarrollando su enfoque deben avanzar rápidamente. La adopción de stablecoins en particular está acelerando el cronograma: las relaciones bancarias corresponsales, el procesamiento de pagos e incluso la liquidación comercial ahora involucran contrapartes VASP de maneras que eran teóricas hace solo unos años.

Preparando a la institución antes de que comience la incorporación

La calidad de la debida diligencia está limitada por la preparación institucional. Antes de evaluar cualquier VASP individual, la función de cumplimiento necesita una respuesta clara a varias preguntas internas.

Gobernanza y apetito de riesgo

¿Quién es dueño de la decisión de incorporación de VASP? En la mayoría de las instituciones, esto involucra a cumplimiento, legal y la línea de negocio relevante, pero los derechos de decisión y la ruta de escalamiento deben ser explícitos. El apetito de riesgo para la exposición a VASP también debe definirse a nivel de categoría: los exchanges centralizados, los protocolos descentralizados, los custodios y los procesadores de pagos tienen cada uno un perfil de riesgo distinto. Sin esa taxonomía, las decisiones de casos individuales serán inconsistentes.

Infraestructura de políticas y procedimientos

Las políticas de incorporación específicas para VASP deben ser distintas de los procedimientos estándar de KYC corporativo de la institución. Los VASP son entidades reguladas en la mayoría de las jurisdicciones, pero su base de clientes subyacente, la amplitud de los activos que tocan y la naturaleza transfronteriza de su actividad crean factores de riesgo que las plantillas genéricas de CDD no capturan. La infraestructura de políticas debe construirse antes de que llegue la carga de casos, no adaptarse caso por caso.

Las dos capas de debida diligencia

Un proceso de incorporación de VASP defendible opera en dos capas distintas: una revisión basada en un cuestionario estructurado de la entidad en sí y un análisis on-chain de su comportamiento real de transacciones. Ninguna capa es suficiente por sí sola.

Capa uno: revisión a nivel de entidad

La primera capa cubre al VASP como entidad legal y regulatoria. Las áreas clave incluyen el estado de licencia en las jurisdicciones donde opera, la calidad y el alcance de su propio programa AML y KYC, la estructura de gobernanza y los tipos de activos que soporta. Los VASP con gran uso de stablecoins, por ejemplo, requieren un escrutinio específico de cómo manejan los flujos de redención y la concentración de contrapartes.

Una herramienta estructurada para esta capa es el Cuestionario de Debida Diligencia de VASP de Global Digital Finance, conocido como GDF VADDQ. Es un cuestionario estandarizado desarrollado por la industria que permite a las instituciones financieras recopilar información comparable de múltiples contrapartes VASP. El uso de un estándar reconocido importa para la documentación: demuestra a un supervisor que la metodología de evaluación no es ad hoc. Para las instituciones que incorporan múltiples VASP, también hace más manejable la comparación entre contrapartes.

Las áreas que suelen merecer más atención en cualquier revisión a nivel de entidad son la política de aceptación de clientes del VASP, cómo maneja los segmentos de clientes de alto riesgo y si su filtro de sanciones es integral desde el punto de vista jurisdiccional. Un VASP con licencia en una jurisdicción pero que atiende activamente a clientes en jurisdicciones de alto riesgo sin controles suplementarios presenta una brecha significativa.

Capa dos: análisis de exposición on-chain

La segunda capa es donde el libro de contabilidad público se convierte en un insumo directo para la debida diligencia en lugar de un contexto de fondo. El análisis on-chain permite a un equipo de cumplimiento evaluar qué tipos de billeteras y servicios han interactuado con las direcciones del VASP, y en qué volúmenes.

Una distinción crítica aquí es la direccionalidad. La exposición de entrada y la exposición de salida cuentan historias diferentes sobre los controles de un VASP. La exposición de entrada, donde los fondos de fuentes de alto riesgo han llegado a las billeteras del VASP, habla principalmente de la calidad de aceptación de clientes y monitoreo de transacciones del VASP: plantea la pregunta de si los fondos ilícitos están ingresando a la plataforma. La exposición de salida, donde el VASP ha enviado fondos a destinos de alto riesgo, es una señal diferente y puede indicar que el filtro de sanciones o los controles de retiro del VASP tienen brechas.

Leer estas dos dimensiones por separado, en lugar de agregarlas en una sola puntuación, produce una imagen más matizada y precisa de dónde se encuentra realmente el riesgo. Los equipos de cumplimiento que utilizan software de contabilidad cripto que integra análisis on-chain deben asegurarse de que su flujo de trabajo capture ambas direcciones, no solo los porcentajes de exposición general.

La actividad entre cadenas añade otra capa de complejidad. Los VASP que soportan puentes entre blockchains, o que mantienen activos en múltiples cadenas, requieren análisis que sigan los flujos de activos a través de esas cadenas en lugar de tratar cada cadena de forma aislada. Una visión de una sola cadena puede pasar por alto una exposición significativa enrutada a través de protocolos de puente.

Interpretando lo que los análisis realmente muestran

Los datos brutos de exposición on-chain requieren interpretación. Un VASP que muestra cierta exposición a contrapartes de alto riesgo no es automáticamente un problema: los grandes exchanges centralizados procesan volúmenes enormes, y la exposición estadística a una amplia gama de tipos de billeteras es esperada. Lo que importa es la naturaleza, proporción y concentración de esa exposición, y si es consistente con el modelo de negocio declarado del VASP.

Señales de alerta que justifican escalamiento

Ciertos patrones deben desencadenar escalamiento independientemente del tamaño o estado de licencia del VASP. Estos incluyen una alta concentración de exposición a direcciones o jurisdicciones sancionadas, flujos significativos a través de servicios de mezcla u ofuscación, exposición a billeteras de mercados de la darknet por encima de un umbral mínimo y patrones que son inconsistentes con el ámbito geográfico o base de clientes declarados del VASP.

Igualmente, un VASP cuyo perfil on-chain es más limpio de lo que sugeriría su cuestionario a nivel de entidad no es necesariamente de menor riesgo: puede reflejar un período de muestra más corto, una operación recién lanzada o una plataforma cuyo volumen está creciendo rápidamente. Los análisis deben leerse junto con la revisión de la entidad, no como un sustituto de ella.

Para las firmas contables que utilizan cómo el aprendizaje automático está remodelando el análisis de blockchain y los flujos de trabajo AML, la implicación operativa clave es que las puntuaciones de riesgo generadas por máquinas requieren validación humana en la etapa de escalamiento. Una puntuación es una herramienta de triaje, no una decisión.

Monitoreo continuo y cadencias de reevaluación

La aprobación de incorporación no es una autorización permanente. Los perfiles de riesgo de VASP pueden cambiar materialmente en un período corto: acción regulatoria en una jurisdicción clave, un cambio de propiedad, una brecha en los propios sistemas del VASP o un cambio en la combinación de activos que soporta pueden alterar significativamente el cálculo de riesgo.

Programas de revisión escalonados por riesgo

La frecuencia de reevaluación debe calibrarse según el nivel de riesgo asignado en la incorporación. Los VASP de mayor riesgo merecen una revisión periódica más frecuente que las contrapartes de menor riesgo. La cadencia específica debe documentarse en la política de la institución y aplicarse de manera consistente: la revisión ad hoc, incluso cuando es exhaustiva, es más difícil de defender ante un supervisor que un programa programado con desencadenantes claros.

Reevaluación desencadenada por eventos

Junto con las revisiones basadas en calendario, ciertos eventos deben provocar una reevaluación inmediata independientemente de cuándo se realizó la última revisión periódica. Estos incluyen acción regulatoria pública contra el VASP, cobertura mediática adversa creíble, cambios materiales en el estado de licencia del VASP, cambios significativos en el volumen de transacciones o la combinación de activos, y cualquier señal de análisis on-chain que no estuviera presente en la incorporación. Construir una lista clara de eventos desencadenantes en la política, en lugar de dejarlo a la discreción del analista, asegura que el programa de monitoreo sea consistente y auditable.

Para las firmas que asesoran a clientes sobre relaciones con VASP, comprender cómo la revisión del manual de registro de VASP de Corea y lo que significa para los equipos de cumplimiento demuestra cuán rápido puede cambiar el entorno regulatorio, lo que requiere que las instituciones reevalúen a las contrapartes que estaban completamente conformes en la incorporación pero que pueden enfrentar condiciones de licencia modificadas.

Documentación: Construyendo un registro que sobreviva al escrutinio

El marco descrito anteriormente es tan útil como la documentación que genera. Los supervisores que evalúan el programa de cumplimiento de VASP de una firma buscarán evidencia de que las decisiones se tomaron sobre la base de criterios definidos, aplicados de manera consistente en todos los casos y revisados en intervalos apropiados.

Lo que el archivo debe contener

Como mínimo, el archivo del VASP debe contener el cuestionario de debida diligencia completado con las respuestas verificadas contra fuentes primarias cuando sea posible, el informe de análisis on-chain con la fecha en que se generó y la metodología utilizada, el nivel de riesgo asignado y la justificación, el registro de aprobación incluido el nivel en el que se otorgó la aprobación y la fecha programada para la próxima revisión periódica. Cualquier reevaluación desencadenada por eventos debe documentarse como adenda al archivo original, no como registros separados sin conexión.

El estándar de documentación también importa para los flujos de trabajo de software de contabilidad de activos digitales. Cuando los datos de las contrapartes VASP se incorporan a los informes financieros, por ejemplo en banca corresponsal, procesamiento de pagos o administración de fondos, el archivo de cumplimiento y el registro contable deben estar vinculados. Un auditor que revise los flujos de pago de stablecoins de una firma, por ejemplo, debería poder rastrear hasta el registro de debida diligencia del VASP para la contraparte que emitió o redimió esas stablecoins.

Incorporación de VASP: El marco de debida diligencia AML que las instituciones financieras necesitan ahora

Preguntas frecuentes

¿Qué es un VASP a los efectos de la debida diligencia AML?

Un proveedor de servicios de activos virtuales es cualquier entidad que, como negocio, realiza una o más de las siguientes actividades en nombre de otra persona: intercambio entre activos virtuales y monedas fiduciarias, intercambio entre diferentes activos virtuales, transferencia de activos virtuales, custodia o administración de activos virtuales, y participación en servicios financieros relacionados con la oferta o venta de activos virtuales por parte de un emisor. La definición del GAFI es el estándar de referencia utilizado por la mayoría de las jurisdicciones principales. Para fines de debida diligencia, la categoría incluye exchanges centralizados, custodios, procesadores de pagos y ciertos operadores de protocolos DeFi dependiendo de la jurisdicción.

¿Qué es el GDF VADDQ y debería nuestra institución usarlo?

El Cuestionario de Debida Diligencia de VASP de Global Digital Finance es un marco de solicitud de información estandarizado desarrollado por el organismo industrial Global Digital Finance. Está diseñado para permitir a las instituciones financieras recopilar información comparable y estructurada de las contrapartes VASP. El uso de un estándar reconocido no reemplaza la necesidad de verificación independiente, pero demuestra a los supervisores que la metodología de la institución no es ad hoc. Para las instituciones que incorporan múltiples VASP, también hace más manejable la comparación entre contrapartes.

¿Por qué importa la dirección de la exposición on-chain?

La exposición de entrada y la exposición de salida conllevan implicaciones de riesgo diferentes. Si los fondos de alto riesgo fluyen hacia las billeteras de un VASP, eso plantea preguntas sobre los controles de aceptación de clientes y monitoreo del VASP. Si el VASP envía fondos a destinos de alto riesgo, eso plantea preguntas sobre su filtro de sanciones y controles de retiro. Tratar ambos como una sola cifra agregada enmascara dónde se concentra realmente el riesgo y puede llevar a un diagnóstico erróneo del perfil de riesgo de la contraparte.

¿Con qué frecuencia se deben reevaluar las relaciones con VASP?

La frecuencia de reevaluación debe reflejar el nivel de riesgo asignado en la incorporación, con los VASP de mayor riesgo revisados con más frecuencia. Más allá de las revisiones programadas, un conjunto definido de eventos desencadenantes, incluyendo acción regulatoria, medios adversos, cambios en el estado de licencia y señales de análisis on-chain, debe provocar una reevaluación inmediata independientemente de cuándo se realizó la última revisión periódica. La lista de eventos desencadenantes debe escribirse en la política en lugar de dejarse a la discreción del analista.

¿Cómo se conecta la debida diligencia de VASP con las obligaciones de información financiera?

Cuando una contraparte VASP está involucrada en transacciones que fluyen a través de los libros de la institución, por ejemplo liquidaciones de stablecoins, acuerdos de custodia de cripto o procesamiento de pagos, el archivo de cumplimiento para ese VASP es directamente relevante para el rastro de auditoría de esas transacciones. Los auditores y reguladores que revisan los estados financieros que incluyen flujos de activos digitales esperarán poder rastrear esos flujos hasta una evaluación de contraparte documentada y aprobada. Las firmas que utilizan software de contabilidad cripto deben asegurarse de que los registros de cumplimiento de VASP y los registros de transacciones estén vinculados en lugar de aislados.

Fuente: Elliptic

GLOBALGeneral#stablecoinsAdoptadoAML/KYC y Licencias

Artículos relacionados

AML/KYC y Licencias
ML en la analítica de blockchain: lo que la postura de Chainalysis significa para el cumplimiento AML
AML/KYC y Licencias
Paquete de Sanciones 21 de la UE: La Prohibición Cripto para Terceros Países y lo que Significa para su Firma
AML/KYC y Licencias
Grupo Huione: el mercado ilícito más grande del mundo y el riesgo del stablecoin USDH
AML/KYC y Licencias
FBI vs Huione Group: El caso del mercado ilícito de $134 mil millones