El 17 de septiembre de 2026 la BaFin, supervisora financiera alemana, hizo pública una sanción de 210,000 euros contra el Volksbank Düsseldorf Neuss por fallas en prevención de lavado de activos. La multa quedó firme el 19 de agosto de 2026. La cifra no es la noticia: bancos más grandes han pagado mucho más. Lo que hace que este caso valga la pena leerlo completo es dónde estaba la falla.
El oficial de cumplimiento no trabajaba en el banco
La entidad había tercerizado la función de oficial de cumplimiento (Geldwäschebeauftragter) a un proveedor externo que, según la documentación del caso, desempeñaba ese mismo rol para varios clientes simultáneamente. Es una práctica legal en Alemania y común en entidades medianas que no justifican una estructura interna dedicada.
El problema es que tercerizar la función no terceriza la obligación. BaFin identificó deficiencias concretas:
- Relaciones de negocio que no fueron monitoreadas de forma continua en la manera que exige la norma.
- Debida diligencia reforzada aplicada de forma insuficiente en los casos que la requerían.
- Información adicional del cliente que no se obtuvo cuando correspondía.
- Reportes de operación sospechosa que no se presentaron, o que se presentaron tarde.
- Supervisión inadecuada del propio proveedor al que se le había delegado la función.
El principio que deja el caso
La doctrina que reafirma BaFin es directa: la externalización está permitida, pero la responsabilidad última permanece en la institución de crédito. Eso cubre el monitoreo efectivo, los requisitos de diligencia reforzada y el reporte oportuno a la unidad de inteligencia financiera. Un contrato con un tercero traslada la ejecución, no la rendición de cuentas.
Para una entidad que opera con un oficial de cumplimiento compartido o un proveedor de servicios AML, la pregunta operativa es incómoda pero necesaria: ¿cómo sabe la junta que el monitoreo realmente ocurrió? Si la respuesta es «porque el proveedor lo dice en su informe mensual», el modelo de supervisión tiene el mismo hueco que encontró BaFin.
Qué se supervisa cuando se supervisa a un tercero
Lo que distingue a una entidad que puede defender su modelo de tercerización de una que no, rara vez es el contrato. Suelen ser cosas más aburridas y más verificables:
- Trazabilidad de cada alerta: quién la generó, quién la revisó, cuándo, con qué criterio y qué se decidió. Un registro que la entidad pueda auditar sin pedirle permiso al proveedor.
- Plazos medidos, no declarados: tiempo real entre detección de la alerta y presentación del reporte, con umbrales que disparen escalamiento automático.
- Cobertura demostrable: qué porcentaje de la cartera pasó efectivamente por monitoreo continuo en el periodo, no cuántas alertas se cerraron.
- Independencia del dato: la evidencia de cumplimiento debe vivir en sistemas que la entidad controla, no solo en la plataforma del proveedor.
Por qué esto también aplica en República Dominicana
El caso es alemán, pero la estructura del riesgo es la misma en cualquier jurisdicción donde los sujetos obligados tercerizan funciones de cumplimiento a firmas de consultoría o proveedores especializados. En el mercado dominicano y caribeño, donde muchas entidades financieras, cooperativas, agentes de cambio y empresas de remesas operan con equipos de cumplimiento reducidos, el modelo de apoyo externo es frecuente. La supervisión, en cambio, sigue siendo indelegable.
En TEKFENIX trabajamos con esta premisa desde el diseño. CumplimientoControl mantiene el monitoreo de medios adversos, la trazabilidad regulatoria y el expediente de cada decisión AML dentro de un sistema que pertenece a la entidad, no al proveedor que ejecuta el análisis: cada alerta, cada revisión, cada plazo y cada reporte quedan registrados de forma auditable y consultable por la propia institución. Si su modelo de cumplimiento se apoya en terceros, conversemos sobre cómo hacer que la evidencia que lo respalda viva del lado correcto de la relación.