Nueve decisiones de ingeniería que definen el cribado AML on-chain
La mayoría de los equipos de cumplimiento evalúan a un proveedor de riesgo on-chain mediante demos y presentaciones de ventas. Las decisiones que realmente determinan si un sistema resiste el escrutinio regulatorio o se derrumba bajo presión de volumen son invisibles en esos entornos. El documento técnico de Elliptic de septiembre de 2026, "Built for Compliance", expone nueve de esas decisiones de ingeniería, y las implicaciones para cualquier firma que trate el software de contabilidad cripto como parte de su stack de cumplimiento son significativas.
Por qué la arquitectura de ingeniería es una cuestión de cumplimiento
El cribado de riesgo on-chain ya no es un flujo de trabajo de nicho. Los servicios financieros tokenizados y la liquidación con stablecoins están canalizando volúmenes de pago ordinarios a través de libros contables públicos. Los sistemas de IA agéntica están originando y liquidando transacciones sin instrucción humana directa. Los propios datos de Elliptic, publicados en septiembre de 2026, registran un aumento del 500% en transacciones cripto agénticas en una ventana de tres meses. Eso no es una proyección; ya ha ocurrido.
Cuando los volúmenes se mueven a ese ritmo, la ingeniería que subyace a un sistema de cribado deja de ser un detalle del proveedor y se convierte en un pasivo directo de cumplimiento. Un proveedor que rinde adecuadamente con un millón de transacciones al mes puede generar alertas no detectadas, declaraciones tardías o lagunas de auditoría con seis millones. Los reguladores, ya sea bajo MiCA en la UE, las normas de FinCEN en EE. UU. o marcos equivalentes en otros lugares, esperan que las firmas demuestren que sus controles son adecuados para los volúmenes que realmente procesan, no los volúmenes que procesaban al incorporarse.
El momento en que la arquitectura se hace visible
Elliptic cita un ejemplo concreto de su base de clientes: el volumen de transacciones de un cliente pasó de aproximadamente 1,5 millones al mes a 6,7 millones en dos días. Ese tipo de pico, ya sea causado por un evento de mercado, el lanzamiento de un producto o la adopción de un flujo de liquidación agéntica, es precisamente donde afloran las decisiones de ingeniería. La latencia aumenta, se activa la conmutación por error regional, las colas de alertas se saturan y la jornada laboral de un analista se vuelve inmanejable. Las nueve decisiones que documenta Elliptic son las que separan a los sistemas que absorben ese impacto de los que fallan de forma silenciosa y visible en el rastro de auditoría.
Qué cubren las nueve decisiones
El documento no se reduce a una simple lista de verificación. Cada una de las nueve áreas refleja una compensación real que todo proveedor de riesgo on-chain ha resuelto en una dirección u otra. La posición de Elliptic es que esas resoluciones deben ser legibles para los responsables de cumplimiento y los revisores técnicos, no estar enterradas en cajas negras propietarias.
Rendimiento y disponibilidad en condiciones reales
Varias de las nueve decisiones se relacionan con cómo se comporta un sistema cuando las condiciones no son normales. El tiempo de actividad de la API, la redundancia regional y la gestión de picos de volumen representan cada uno una decisión de ingeniería separada. Un proveedor que no ha documentado lo que realmente ocurrió durante una interrupción importante o un aumento repentino de volumen no puede dar a un equipo de cumplimiento la evidencia que necesita para satisfacer a un regulador que pregunte por una decisión tomada en esas condiciones.
El documento lo plantea directamente: el valor de estas decisiones de ingeniería se acumula con el volumen. Una firma que procesa volúmenes modestos hoy puede estar procesando diez veces eso en dieciocho meses, especialmente si los rieles de pago con stablecoins o la liquidación de activos tokenizados pasan a formar parte de su modelo operativo.
Automatización y eficiencia del analista
Un segundo grupo de decisiones se refiere a cuánto trabajo puede enrutar, triar o resolver el sistema sin requerir la atención directa de un analista. El producto Lens de Elliptic, descrito en el documento como un espacio de trabajo unificado que combina el cribado de monederos y la monitorización de transacciones, se presenta como su respuesta al problema de la fragmentación: múltiples herramientas, traspasos manuales y tiempo perdido moviéndose entre pasos de investigación.
La relevancia para el cumplimiento no es abstracta. Cuando los volúmenes de alertas aumentan y la plantilla de analistas se mantiene plana, la proporción de alertas no revisadas frente a las revisadas aumenta. Esa proporción importa en un contexto de aplicación de la ley. Un sistema que reduce el número de pasos manuales por alerta, y crea un rastro de auditoría completo en el proceso, afecta directamente a la defendibilidad de un programa de cumplimiento.
Auditabilidad y el problema de la revisión retrospectiva
Una de las decisiones de ingeniería menos comentadas pero más trascendentales se refiere a qué ocurre cuando un regulador pregunta por una decisión de cribado tomada hace tres años. ¿Puede el sistema reproducir los datos de riesgo que estaban disponibles en el momento de la decisión? ¿Puede mostrar el razonamiento del analista? ¿Puede confirmar qué versión del modelo de riesgo se estaba ejecutando?
Elliptic trata la auditabilidad completa como un requisito de diseño, no como una función de informes. Para las firmas de auditoría que asesoran a clientes sobre cumplimiento AML, y para los CFO que firman marcos de control interno, esto importa porque la obligación de demostrar el cumplimiento es retrospectiva. La cuestión no es solo si se generaron alertas hoy, sino si la firma puede mostrar, en cualquier momento futuro, que su cribado era adecuado en el momento en que se procesó una transacción.
Transacciones agénticas y la nueva línea base de volumen
El documento traza una línea clara entre dos documentos complementarios. Una publicación anterior de Elliptic expone ocho principios para la gestión de riesgos agéntica en finanzas on-chain. "Built for Compliance" se describe como la capa de ingeniería que subyace a esos principios: las decisiones que determinan si un sistema puede realmente cumplirlos en un entorno de producción en vivo.
El contexto agéntico merece la atención de los responsables de cumplimiento y los CFO. Cuando un agente de IA origina una transacción, el modelo de cumplimiento tradicional asume un tomador de decisiones humano en el bucle. Los flujos de trabajo agénticos eliminan o comprimen ese bucle. Por lo tanto, el cribado debe operar a velocidad de máquina, con la misma precisión y el mismo rastro de auditoría que generaría una transacción revisada por humanos. Eso es un problema de ingeniería antes que un problema de políticas, y es uno que las firmas que dependen de herramientas de cribado heredadas probablemente encontrarán antes de lo que esperan.
Stablecoins como superficie de riesgo específica
Los volúmenes de liquidación con stablecoins son un tema recurrente en el enfoque del documento. A medida que las principales redes de pago y las instituciones financieras adoptan rieles de stablecoins para liquidación transfronteriza y corporativa, la huella on-chain de la actividad comercial ordinaria se expande rápidamente. Cada transferencia de stablecoin es un evento cribable discreto. Cada monedero de contraparte conlleva un perfil de riesgo. A escala, el número de llamadas de cribado por día hábil puede superar la capacidad de los sistemas diseñados para volúmenes de trading de criptomonedas en lugar de volúmenes de procesamiento de pagos.
Para las firmas que ya hacen seguimiento de las obligaciones contables de las stablecoins, el vínculo operativo entre el volumen de liquidación y la capacidad de cribado es directo. El tratamiento contable de un ingreso en stablecoins puede depender de si el monedero de la contraparte supera el cribado de sanciones en el momento de la liquidación. Un sistema que no puede devolver un resultado dentro de la ventana de liquidación crea simultáneamente un problema contable y una laguna en el control AML.
Implicaciones prácticas para las firmas de auditoría y los CFO
El documento está estructurado en parte como una herramienta de adquisición: nueve preguntas para plantear a cualquier proveedor de cribado, una por cada decisión de ingeniería. Para las firmas de auditoría que asesoran a clientes sobre la selección de proveedores, y para los CFO responsables del gasto tecnológico en funciones de cumplimiento, ese enfoque es útil.
Para firmas de auditoría y auditores
Al auditar los controles AML de un cliente, la adecuación de la tecnología de cribado subyacente es una consideración relevante. Un sistema que no puede demostrar su historial de tiempo de actividad, su comportamiento bajo presión de volumen o su auditabilidad en períodos de revisión retrospectiva de varios años introduce riesgo de auditoría. Las firmas deberían preguntar a los clientes no solo qué herramientas de cribado utilizan, sino qué evidencia pueden producir esas herramientas cuando se cuestiona un control. El software de contabilidad cripto que se integra o alimenta datos a los sistemas de cribado también debe evaluarse en cuanto a su coherencia: si el registro de transacción en el libro contable no coincide con los datos de transacción enviados para el cribado, el rastro de auditoría se rompe en el punto que más importa.
Para CFO y responsables de cumplimiento
Las decisiones de adquisición tomadas cuando los volúmenes de transacciones eran bajos no permanecen automáticamente adecuadas a medida que los volúmenes crecen. El aumento del 500% en volúmenes de transacciones agénticas citado por Elliptic es un indicador adelantado de hacia dónde se dirigen los volúmenes comerciales, especialmente para las firmas de servicios financieros, pagos y gestión de tesorería que están adoptando instrumentos tokenizados. Los CFO deberían tratar la capacidad de cribado como un requisito de recursos escalable, sujeto a la misma lógica de pruebas de estrés que se aplica a otra infraestructura operativa. El coste de un fallo de control en esta área no se limita a una multa: incluye la exposición reputacional, el coste de una revisión retrospectiva y la posibilidad de que un regulador exija una auditoría independiente del programa AML de la firma.
El marco de evaluación de proveedores
El marco de nueve preguntas de Elliptic está diseñado para hacer que las comparaciones entre proveedores sean sustantivas en lugar de superficiales. Las preguntas no se publican íntegramente en el extracto disponible, pero el documento indica que abordan cada una de las nueve decisiones de ingeniería con especificidad, incluidas solicitudes de evidencia en lugar de afirmaciones.
Para las firmas que no han sometido recientemente a pruebas de estrés a su proveedor de cribado frente a estas dimensiones, el documento proporciona un estímulo útil. Las áreas clave que hay que sondear incluyen: cuál ha sido el tiempo de actividad documentado del proveedor en los últimos doce meses; cómo se comportó el sistema durante un evento de volumen comparable al pico de 1,5 a 6,7 millones de transacciones descrito; cómo es el perfil de latencia a carga máxima; y cómo reconstruye el sistema una decisión de cribado histórica con fines de auditoría.
No son preguntas irrazonables. Cualquier proveedor que no pueda responderlas con evidencia, en lugar de una hoja de ruta o una promesa, te está diciendo algo importante sobre dónde ha ido su inversión en ingeniería.
Fuente: Elliptic
Preguntas frecuentes
¿Por qué importa la arquitectura del sistema de cribado para el cumplimiento normativo?
Los reguladores esperan que los controles AML sean adecuados para los volúmenes que una firma procesa realmente. Si un sistema de cribado se degrada bajo carga, produce alertas retrasadas o no puede reconstruir decisiones históricas, una firma puede ser incapaz de demostrar que sus controles fueron efectivos en el momento en que se procesó una transacción. Eso es un riesgo de auditoría y de aplicación de la ley, no una mera inconveniencia operativa.
¿Qué son las transacciones cripto agénticas y por qué crean nuevos desafíos de cribado?
Las transacciones agénticas son originadas y liquidadas por sistemas de IA sin instrucción humana directa en el momento de la ejecución. Eliminan el paso de revisión humana que asumen los modelos de cumplimiento tradicionales. Por lo tanto, el cribado debe operar a velocidad de máquina y producir el mismo rastro de auditoría que una transacción revisada manualmente. Los sistemas heredados diseñados para flujos de trabajo a ritmo humano pueden no soportar esto sin una reingeniería.
¿Cómo afecta el volumen de stablecoins a los requisitos de capacidad de cribado AML?
Cada transferencia de stablecoin es un evento cribable discreto. A medida que los rieles de stablecoins se adoptan para pagos comerciales y liquidación corporativa, el número de llamadas de cribado por día puede crecer rápidamente, a menudo más rápido que la plantilla de la función de cumplimiento. Los sistemas diseñados para volúmenes de trading de criptomonedas pueden no estar arquitecturados para manejar el rendimiento a nivel de pagos con la misma latencia y precisión.
¿Qué significa auditabilidad en el contexto del cribado on-chain?
La auditabilidad completa significa que el sistema puede reproducir, en cualquier momento futuro, los datos de riesgo disponibles en el momento en que se tomó una decisión de cribado, la versión del modelo de riesgo que se estaba ejecutando y el razonamiento registrado del analista. Esto es esencial cuando un regulador pregunta por una decisión tomada meses o años antes. Los sistemas que no conservan esta información crean una laguna de cumplimiento que no puede corregirse retrospectivamente.
¿Cómo deberían las firmas de auditoría utilizar un marco como este al asesorar a clientes?
Al revisar el stack tecnológico AML de un cliente, las firmas de auditoría deberían solicitar evidencia documentada del historial de rendimiento del sistema de cribado, su comportamiento durante picos de volumen y sus capacidades de auditabilidad. Si el cliente no puede producir esta evidencia, la adecuación del control es difícil de afirmar en un contexto de auditoría. El marco que describe Elliptic proporciona un conjunto estructurado de preguntas que pueden adaptarse para fines de diligencia debida o auditoría interna.
