NoticiasNews

México reescribe sus reglas antilavado: enfoque por riesgo, beneficiario controlador al 25% y mecanismos automatizados obligatorios en 2027Mexico Rewrites Its AML Rules: Risk-Based Approach, 25% Beneficial Owner Threshold and Mandatory Automated Mechanisms in 2027

2026-08-25

El 7 de agosto de 2026 se publicó en el Diario Oficial de la Federación el acuerdo que reforma y adiciona diversas disposiciones de las reglas de carácter general de la Ley Federal para la Prevención e Identificación de Operaciones con Recursos de Procedencia Ilícita (LFPIORPI). No es una actualización cosmética: modifica múltiples artículos, adiciona capítulos completos y nuevos anexos, y deroga disposiciones vigentes de un marco que databa de 2013 y solo había sido reformado en 2014 y 2020.

Los cambios de fondo

La reforma reorganiza el régimen de quienes realizan "actividades vulnerables" alrededor de cuatro ejes:

  • Enfoque basado en riesgos. Obligación de diseñar una metodología que identifique, mida y mitigue riesgos considerando tipo de operación, perfil de clientes, geografía, canales y transacciones, con al menos 12 meses de información histórica o datos proyectados. Esa metodología debe incorporarse al Manual de Políticas Internas.
  • Clasificación y debida diligencia reforzada. Cada cliente debe quedar clasificado en al menos tres niveles de riesgo (bajo, medio y alto), con revisión al menos cada seis meses, definición de perfil transaccional, alertas por operaciones inusuales y medidas reforzadas para personas políticamente expuestas extranjeras y clientes vinculados a jurisdicciones de riesgo.
  • Beneficiario controlador. Identificación de personas físicas con 25% o más de participación o control efectivo en personas morales y fideicomisos, con documentación del procedimiento seguido y actualización durante toda la relación de negocios.
  • Activos virtuales. Obligaciones específicas para proveedores de servicios de activos virtuales, incluyendo trazabilidad, información del originante y del receptor, tipo de activo, monto equivalente en moneda nacional y conservación de datos por 10 años.

Se añaden además avisos por sospecha o por hechos e indicios que deben presentarse dentro de las 24 horas siguientes a que la empresa los reconozca, consulta diaria del portal de notificaciones electrónicas, capacitación anual, conservación de evidencia por 10 años y auditoría periódica —externa e independiente cuando el riesgo es alto—.

El calendario es lo que realmente aprieta

La entrada en vigor general es el 30 de noviembre de 2026, pero los transitorios establecen plazos diferenciados que conviene tener en el radar:

  • Noviembre 2026 a febrero 2027: ventana crítica para rediseñar el modelo de cumplimiento y alinearlo al enfoque basado en riesgos.
  • 1 de marzo de 2027: obligatorios los cambios estructurales —metodología de riesgo, Manual actualizado, clasificación de clientes, perfil transaccional, debida diligencia reforzada y esquema de beneficiario controlador—.
  • 1 de junio de 2027: deben estar operando los mecanismos automatizados y herramientas tecnológicas para el cumplimiento PLD/FT, proporcionales al volumen y complejidad de la operación.
  • 31 de diciembre de 2027: primer ciclo anual obligatorio de capacitación completado.
  • 1 de enero de 2028: inicia el primer periodo obligatorio de auditoría anual, con dictamen previsto para marzo de 2029.

Por qué esto importa fuera de México

La dirección de viaje es la misma en toda la región: menos cumplimiento documental y más cumplimiento demostrable. La exigencia de mecanismos automatizados con fecha cierta convierte lo que antes era una recomendación de buenas prácticas en un requisito verificable. Y el patrón —enfoque por riesgo, revisión periódica de clientes, identificación del beneficiario final, trazabilidad de activos virtuales, plazos cortos para reportar— es esencialmente el mismo lenguaje que hoy usan los evaluadores del GAFI y del GAFILAT en toda América Latina y el Caribe.

Para cualquier empresa sujeta a este tipo de régimen, la recomendación práctica de los especialistas es levantar de inmediato una matriz de brechas frente a las nuevas reglas y priorizar metodología de riesgos, expedientes de identificación, modelo de clasificación, alertas transaccionales y procedimientos de aviso. Un plan por fases con responsables, fechas objetivo y evidencia documental es lo que permite demostrar cumplimiento ante un requerimiento, no la buena intención.

Dónde entra TEKFENIX

Este es exactamente el problema que resuelve CumplimientoControl: monitoreo de medios adversos, clasificación de riesgo de clientes, generación de alertas y trazabilidad regulatoria completa, con la evidencia lista para presentar ante un supervisor. Cuando el regulador fija una fecha para tener mecanismos automatizados en operación, la diferencia entre cumplir y no cumplir deja de ser una discusión de criterio y pasa a ser una cuestión de sistema. Complementariamente, Servigo365 permite que las áreas de atención documenten cada interacción con el cliente en un solo lugar, y Nexturno ordena la captura de información en sucursal, que es donde nace buena parte del expediente de identificación. Si su organización necesita llegar preparada a un calendario regulatorio como este, conversemos con tiempo.

On August 7, 2026, Mexico's Official Gazette published the decree amending and expanding the general rules of the Federal Law for the Prevention and Identification of Operations with Illicit Proceeds (LFPIORPI). This is not a cosmetic update: it modifies multiple articles, adds entire chapters and new annexes, and repeals provisions of a framework dating from 2013 that had only been amended in 2014 and 2020.

The substantive changes

The reform reorganizes the regime for those performing "vulnerable activities" around four pillars:

  • Risk-based approach. An obligation to design a methodology that identifies, measures and mitigates risk considering transaction type, client profile, geography, channels and transactions, using at least 12 months of historical or projected data. That methodology must be incorporated into the Internal Policies Manual.
  • Classification and enhanced due diligence. Every client must be classified into at least three risk levels (low, medium, high), with review at least every six months, a defined transactional profile, alerts for unusual operations, and enhanced measures for foreign politically exposed persons and clients tied to high-risk jurisdictions.
  • Beneficial owner. Identification of individuals holding 25% or more ownership or effective control of legal entities and trusts, with documentation of the procedure followed and updates throughout the business relationship.
  • Virtual assets. Specific obligations for virtual asset service providers, including traceability, originator and beneficiary information, asset type, equivalent amount in national currency and 10-year data retention.

The rules also add suspicious activity reports based on facts or indicators, to be filed within 24 hours of the company becoming aware of them, daily consultation of the electronic notifications portal, annual training, 10-year evidence retention and periodic audit — external and independent when risk is high.

The calendar is what really bites

General entry into force is November 30, 2026, but transitional provisions set staggered deadlines worth tracking:

  • November 2026 to February 2027: critical window to redesign the compliance model and align it to the risk-based approach.
  • March 1, 2027: structural changes become mandatory — risk methodology, updated Manual, client classification, transactional profile, enhanced due diligence and beneficial owner scheme.
  • June 1, 2027: automated mechanisms and technology tools for AML/CFT compliance must be operational, proportional to operational volume and complexity.
  • December 31, 2027: first mandatory annual training cycle completed.
  • January 1, 2028: first mandatory annual audit period begins, with an opinion due in March 2029.

Why this matters beyond Mexico

The direction of travel is the same across the region: less documentary compliance and more demonstrable compliance. Requiring automated mechanisms by a fixed date turns what was previously a best-practice recommendation into a verifiable requirement. And the pattern — risk-based approach, periodic client review, beneficial owner identification, virtual asset traceability, short reporting deadlines — is essentially the same language FATF and GAFILAT assessors use across Latin America and the Caribbean today.

For any company subject to this kind of regime, the practical recommendation from specialists is to immediately build a gap matrix against the new rules and prioritize risk methodology, identification files, classification model, transactional alerts and reporting procedures. A phased plan with owners, target dates and documented evidence is what lets you demonstrate compliance when asked — good intentions do not.

Where TEKFENIX fits

This is exactly the problem CumplimientoControl solves: adverse media monitoring, client risk classification, alert generation and full regulatory traceability, with evidence ready to present to a supervisor. When a regulator sets a date for having automated mechanisms in operation, the difference between compliance and non-compliance stops being a matter of judgment and becomes a matter of systems. Complementarily, Servigo365 lets support teams document every client interaction in one place, and Nexturno organizes information capture at the branch, where much of the identification file originates. If your organization needs to arrive prepared for a regulatory calendar like this one, let's talk early.

← Volver al blog← Back to blog