SARLAFT: ¿para qué sirve y cómo funciona en las empresas?

por DataCrédito Experian 9 min read Agosto 27, 2026

Sarlaft

El SARLAFT es el Sistema de Administración del Riesgo de Lavado de Activos y de la Financiación del Terrorismo. Su objetivo es ayudar a prevenir que las entidades obligadas sean utilizadas para dar apariencia de legalidad a recursos provenientes de actividades delictivas o para canalizar recursos destinados a actividades terroristas.

En Colombia, el SARLAFT establece mecanismos para identificar, medir, controlar y monitorear los riesgos relacionados con el lavado de activos y la financiación del terrorismo. La regulación de la Superintendencia Financiera contempla estas instrucciones dentro del Capítulo IV del Título IV de la Parte I de la Circular Básica Jurídica.

Para una empresa, entender qué es SARLAFT, para qué sirve y cómo se implementan sus controles permite fortalecer el conocimiento de clientes y contrapartes, detectar señales de alerta y reducir riesgos legales, operativos y reputacionales.

¿Qué significa SARLAFT?

SARLAFT significa Sistema de Administración del Riesgo de Lavado de Activos y de la Financiación del Terrorismo.

Es un sistema de gestión diseñado para identificar y administrar los riesgos asociados al lavado de activos (LA) y la financiación del terrorismo (FT).

En términos prácticos, el SARLAFT busca que las entidades tengan procesos para:

  • Conocer a sus clientes y contrapartes.
  • Verificar la información suministrada.
  • Identificar operaciones inusuales.
  • Detectar señales de alerta.
  • Evaluar los riesgos asociados a determinadas relaciones comerciales.
  • Monitorear las operaciones.
  • Establecer controles y procedimientos de prevención.
  • Reportar las situaciones que correspondan ante las autoridades competentes.

Por eso, hablar de SARLAFT no significa únicamente diligenciar un formulario. Es un sistema integral de gestión del riesgo que involucra políticas, procedimientos, controles, documentación y seguimiento.

¿Para qué sirve el SARLAFT?

El SARLAFT sirve para prevenir, detectar y gestionar el riesgo de que una organización sea utilizada para actividades relacionadas con el lavado de activos o la financiación del terrorismo.

Entre sus principales objetivos están:

  • Identificar oportunamente factores de riesgo.
  • Conocer el origen y características de las operaciones.
  • Conocer a clientes, proveedores, socios y demás contrapartes.
  • Detectar comportamientos que se aparten del perfil esperado.
  • Reducir la exposición a riesgos legales y reputacionales.
  • Fortalecer los controles internos.
  • Facilitar el cumplimiento de las obligaciones regulatorias.
  • Generar información para tomar decisiones más seguras.

La Superintendencia Financiera explica que las entidades vigiladas deben implementar mecanismos para conocer a sus clientes actuales y potenciales y verificar la información y los soportes correspondientes.

¿Quiénes deben implementar el SARLAFT?

No todas las empresas colombianas están obligadas a implementar el SARLAFT bajo las mismas reglas.

El SARLAFT regulado por la Superintendencia Financiera de Colombia aplica a las entidades vigiladas que se encuentran dentro de su ámbito de aplicación. La regulación establece instrucciones específicas para el diseño, adopción e implementación del sistema.

Por eso, antes de afirmar que una empresa debe implementar SARLAFT, es necesario revisar:

  • El sector económico al que pertenece.
  • La actividad que desarrolla.
  • El tipo de entidad.
  • La autoridad que ejerce su supervisión.
  • La regulación específica que le aplica.

Esto es importante porque existen otros sistemas y obligaciones de prevención del riesgo LA/FT aplicables a determinados sectores.

¿Cómo funciona el SARLAFT?

El funcionamiento del SARLAFT parte del conocimiento de los riesgos a los que está expuesta una organización y de la implementación de controles para administrarlos.

De forma sencilla, el proceso puede entenderse así:

Identificar → medir → controlar → monitorear → mejorar

Esto implica analizar factores relacionados con clientes, productos, canales, jurisdicciones y operaciones, entre otros elementos que puedan generar exposición al riesgo.

Por ejemplo, una empresa puede establecer procedimientos para conocer a un nuevo cliente, verificar su información, identificar a sus beneficiarios finales, analizar su actividad económica y posteriormente monitorear que sus operaciones sean coherentes con el perfil identificado.

¿Cuáles son las etapas del SARLAFT?

Aunque la aplicación concreta depende de la regulación y del tipo de entidad, la gestión del riesgo contempla cuatro acciones fundamentales:

Identificación del riesgo

Consiste en reconocer los factores, situaciones y escenarios que pueden generar exposición al lavado de activos o financiación del terrorismo.

Medición o evaluación del riesgo

Una vez identificados los riesgos, se analiza su probabilidad e impacto para determinar el nivel de exposición de la organización.

Control del riesgo

Se establecen políticas, procedimientos y controles destinados a prevenir o reducir la posibilidad de que el riesgo se materialice.

Monitoreo del riesgo

El sistema debe revisarse y mantenerse actualizado para comprobar que los controles funcionan y detectar cambios en los niveles de riesgo.

Si quieres profundizar específicamente en cada fase, puedes consultar nuestra guía sobre las etapas del SARLAFT y su impacto en el cumplimiento empresarial.

¿Qué información se solicita en un proceso SARLAFT?

Una parte fundamental del SARLAFT es el conocimiento del cliente o contraparte.

Dependiendo de la entidad y del tipo de relación, pueden solicitarse datos y documentos que permitan verificar aspectos como:

  • Identificación de la persona natural o jurídica.
  • Actividad económica.
  • Información financiera.
  • Origen de los recursos.
  • Información de socios o accionistas.
  • Beneficiarios finales.
  • Datos de contacto.
  • Información tributaria.
  • Soportes relacionados con la actividad económica.

El objetivo no es solicitar información por simple formalidad. La información permite conocer mejor a la contraparte y establecer si existe coherencia entre su perfil, actividad y operaciones.

¿Qué es el lavado de activos?

El lavado de activos consiste, de manera general, en realizar operaciones destinadas a ocultar o dar apariencia de legalidad a recursos provenientes de actividades ilícitas.

El riesgo puede presentarse a través de diferentes actividades, sectores, productos y relaciones comerciales.

Por eso, las organizaciones necesitan establecer mecanismos que les permitan identificar operaciones o comportamientos que no sean coherentes con la información conocida de un cliente o contraparte.

¿Qué es la financiación del terrorismo?

La financiación del terrorismo está relacionada con la provisión, recolección, entrega, administración o utilización de recursos destinados a apoyar actividades terroristas o a organizaciones relacionadas con estas actividades.

Aunque el lavado de activos y la financiación del terrorismo están relacionados, no son exactamente lo mismo. El primero se concentra en ocultar o dar apariencia de legalidad a recursos de origen ilícito, mientras que la financiación del terrorismo se refiere al suministro o utilización de recursos para apoyar actividades terroristas.

¿Qué riesgos busca prevenir el SARLAFT?

Una gestión adecuada del SARLAFT busca reducir diferentes tipos de riesgos que pueden afectar a una organización.

Riesgo reputacional

Una empresa puede sufrir afectaciones en su imagen y confianza si se relaciona con operaciones o contrapartes vinculadas con actividades ilícitas.

Riesgo legal

Puede existir exposición a investigaciones, sanciones, multas u otras consecuencias derivadas del incumplimiento de las obligaciones aplicables.

Riesgo operativo

Las deficiencias en procesos, sistemas, información o controles pueden dificultar la adecuada gestión del riesgo.

Riesgo de contagio

Una organización puede verse afectada por situaciones relacionadas con terceros con los que mantiene vínculos comerciales o empresariales.

¿Qué es un formato SARLAFT?

El formato SARLAFT es un documento utilizado dentro de determinados procesos de conocimiento y vinculación de clientes o contrapartes.

Su contenido puede variar según la entidad, el sector y las políticas internas. Por eso, no existe un único formato SARLAFT universal que sirva para todas las empresas.

Normalmente puede incluir información relacionada con:

  • Identificación.
  • Actividad económica.
  • Información financiera.
  • Socios o accionistas.
  • Beneficiarios finales.
  • Origen de recursos.
  • Declaraciones y autorizaciones.
  • Información tributaria y comercial.

El formulario es solo una parte del proceso. Un SARLAFT efectivo requiere que la información sea analizada, verificada y actualizada de acuerdo con los procedimientos establecidos.

¿Qué es un certificado SARLAFT?

El término certificado SARLAFT puede utilizarse para referirse a documentos o constancias relacionadas con el cumplimiento de determinados procesos o requisitos de prevención del riesgo.

Sin embargo, es importante aclarar que no existe un único certificado SARLAFT estándar para todas las empresas. El documento requerido dependerá de la entidad que lo solicite, del sector y de la relación comercial.

Por eso, antes de descargar o diligenciar un supuesto “certificado SARLAFT”, es recomendable verificar exactamente qué documento solicita la contraparte y cuál es su finalidad.

¿Cómo implementar SARLAFT en una empresa?

La implementación debe responder a las características, riesgos y obligaciones de cada organización.

Como punto de partida, una empresa puede:

  1. Determinar qué regulación y obligaciones le aplican.
  2. Identificar sus factores de riesgo.
  3. Establecer políticas de prevención.
  4. Definir procedimientos para conocer clientes y contrapartes.
  5. Verificar la información recopilada.
  6. Identificar beneficiarios finales cuando corresponda.
  7. Establecer controles y señales de alerta.
  8. Monitorear las operaciones.
  9. Documentar los procesos.
  10. Actualizar periódicamente la información y los controles.

Además, es importante que los procedimientos estén respaldados por responsables, políticas claras y mecanismos de seguimiento.

¿Cómo puede una empresa proteger sus relaciones comerciales?

La gestión del riesgo no debería limitarse al cumplimiento documental. También puede convertirse en una herramienta para tomar mejores decisiones antes de establecer relaciones comerciales.

Antes de vincular un cliente, proveedor o aliado estratégico, una organización puede establecer procesos de conocimiento y validación que le permitan identificar posibles señales de alerta.

En este contexto, proteger las relaciones comerciales y cumplir con SARLAFT requiere combinar información, controles y procesos de análisis adecuados para el tipo de operación y el nivel de riesgo.

Buenas prácticas para gestionar el SARLAFT

Una gestión adecuada requiere que el sistema se mantenga activo y actualizado. Algunas buenas prácticas son:

  • Mantener actualizada la información de clientes y contrapartes.
  • Documentar los procesos de conocimiento y verificación.
  • Definir responsables claros dentro de la organización.
  • Establecer señales de alerta.
  • Monitorear operaciones y comportamientos.
  • Revisar periódicamente los controles.
  • Capacitar a los colaboradores.
  • Conservar los soportes y documentos correspondientes.
  • Aplicar controles proporcionales al nivel de riesgo.
  • Actualizar las políticas cuando cambien las circunstancias o la regulación.

La Superintendencia Financiera también mantiene mecanismos de evaluación y monitoreo del SARLAFT para valorar aspectos como el diseño, la implementación y el entorno de las entidades vigiladas.

Preguntas frecuentes sobre SARLAFT

¿Para qué sirve el SARLAFT?

Sirve para prevenir y gestionar el riesgo de lavado de activos y financiación del terrorismo mediante procesos de identificación, evaluación, control y monitoreo.

¿Quién debe implementar SARLAFT?

Las entidades obligadas dependen del ámbito de aplicación establecido por la regulación y por la autoridad que las supervisa. En el caso de la Superintendencia Financiera, existen instrucciones específicas para las entidades vigiladas.

¿Qué es un formato SARLAFT?

Es un formulario o documento utilizado en determinados procesos de conocimiento y vinculación de clientes o contrapartes. Su contenido depende de la entidad y de las obligaciones que le sean aplicables.

¿Qué información se verifica en SARLAFT?

Puede incluir información de identificación, actividad económica, información financiera, socios, accionistas, beneficiarios finales, origen de recursos y otros datos necesarios para conocer y evaluar a la contraparte.

¿SARLAFT es lo mismo que lavado de activos?

No. El SARLAFT es un sistema de administración y prevención del riesgo; el lavado de activos es una conducta delictiva relacionada con el origen y apariencia de legalidad de determinados recursos.

¿Qué pasa si una empresa no gestiona adecuadamente estos riesgos?

Las consecuencias dependen de la regulación aplicable y de las circunstancias concretas, pero una gestión deficiente puede aumentar la exposición a riesgos legales, reputacionales, operativos y de contagio.

Related Posts

Morosidad: ¿cómo prevenirla y gestionar el riesgo crediticio?

¿Estás listo para llevar tu negocio al siguiente nivel? Descubre los pasos clave para lograr un crecimiento empresarial sostenible y rentable.

September 18, 2026 by DataCrédito Experian
NIT de una empresa: cómo consultarlo y verificar su validez

¿No encuentras el NIT de una empresa? Descubre cómo verificar fuentes confiables, contactar a la empresa y revisar documentación legal para obtener la información que necesitas.

August 24, 2026 by DataCrédito Experian
Reporte en centrales de riesgo: ¿cómo se genera y qué debes saber?

Conoce cómo funcionan los reportes en centrales de riesgo, quién puede reportar, cuánto permanece la información y qué hacer si encuentras errores.

August 20, 2026 by DataCrédito Experian

Suscríbete a nuestro blog

Ingresa tu nombre y correo electrónico para recibir las últimas actualizaciones.

This site is protected by reCAPTCHA and the Google Privacy Policy and Terms of Service apply.

Suscríbete a nuestro blog

Ingresa tu nombre y correo electrónico para recibir las últimas actualizaciones.
Suscríbete