Un oficial de cumplimiento en una bolsa de EE. UU. abre la carta del inspector. Los hallazgos se repiten en cada ciclo. El monitoreo se ejecutó solo en el proceso de incorporación. Los reportes de transacciones sospechosas se presentaron tarde. La renovación de la licencia se paralizó por vacíos en el registro. El cumplimiento AML para una bolsa de criptomonedas no es una sola tarea. Es un conjunto de cinco obligaciones que un proveedor de servicios de activos virtuales, o VASP, debe ejecutar de manera continua. Omitir cualquier capa pone bajo presión la licencia, los socios bancarios, o ambos.
Qué significa el cumplimiento AML para una bolsa de criptomonedas
El cumplimiento AML para una bolsa de criptomonedas es el conjunto de obligaciones contra el lavado de dinero y el financiamiento del terrorismo que un VASP debe cumplir para operar legalmente. Las obligaciones están establecidas por las Recomendaciones del GAFI para activos virtuales y, en los Estados Unidos, por las normas de negocios de servicios monetarios de FinCEN. La bolsa es responsable de las cinco capas, no solo de la verificación del cliente en el proceso de incorporación.
Un VASP es la etiqueta regulatoria para cualquier entidad que intercambia, transfiere o custodia activos virtuales para clientes. Una bolsa adquiere esa etiqueta en el momento en que lista un par de tokens. Sus obligaciones AML no son una copia del programa de un banco. Se superponen a direcciones y transacciones en cadena que se mueven en segundos, a través de distintas cadenas y frecuentemente mediante mezcladores.
Esa velocidad cambia la naturaleza del trabajo. Un banco verifica un pago contra una lista de nombres y una base de datos de contrapartes. Una bolsa verifica un depósito que puede haber pasado por un mezclador tres saltos antes, y la exposición solo aparece cuando se rastrea el camino de los fondos. El expediente del cliente no contiene esa señal. La cadena sí. Por eso una de las cinco obligaciones, el monitoreo de transacciones, no tiene un equivalente bancario a la misma velocidad y debe leer la cadena directamente.
Este artículo define el marco y se centra en el qué. El cómo operativo, el flujo de trabajo de verificación y la exportación de reportes se encuentran en un manual de implementación aparte. Para conocer el estándar global que define la etiqueta VASP y sus obligaciones, consulte la guía del GAFI sobre activos virtuales.
Las cinco obligaciones principales del VASP desglosadas
El marco tiene cinco obligaciones. Cada una corresponde a una Recomendación del GAFI y, para las bolsas de EE. UU., a una norma de FinCEN. Un programa de cumplimiento que cubre solo algunas de ellas no supera la auditoría. Las dos primeras y la última son infraestructura de cumplimiento tradicional. Las dos intermedias son donde los datos en cadena realizan el trabajo más importante.

1. Registro y licenciamiento. Antes de atender clientes, una bolsa debe registrarse ante su autoridad competente. En los Estados Unidos, eso significa registrarse como negocio de servicios monetarios ante FinCEN y obtener licencias estatales de transmisión de dinero. El régimen MiCA de la UE y la BitLicense de Nueva York añaden sus propios pasos de autorización. Operar sin registro es en sí mismo una infracción, independiente de cualquier falla AML posterior. La Ley GENIUS (Ley Pública 119-27), promulgada en julio de 2025 y vigente a partir de enero de 2027 pendiente de la reglamentación de FinCEN, incorpora a los emisores de stablecoins de pago bajo la Ley de Secreto Bancario, por lo que las bolsas que manejan flujos de stablecoins ahora se encuentran dentro del mismo perímetro AML que los propios emisores.
2. Debida diligencia del cliente. La bolsa debe identificar a sus clientes, evaluar su riesgo y aplicar una debida diligencia reforzada a las relaciones de mayor riesgo. La verificación de identidad forma parte de este pilar. Confirma quién dice ser el cliente. No analiza la transacción. Un cliente puede superar el proceso de incorporación y aun así enviar un depósito cuyos fondos se originaron en un mezclador, porque la identidad y el flujo de fondos son objetos distintos.
3. Monitoreo de transacciones. La bolsa debe monitorear la actividad continua en busca de patrones sospechosos. En criptomonedas, esto significa verificar las direcciones con las que interactúa y las transacciones que tocan sus billeteras, no solo el expediente del cliente. El riesgo se desplaza después de la incorporación, por lo que el monitoreo debe ser continuo y en tiempo real. Una dirección limpia el lunes puede estar vinculada a actividad ilícita el jueves, y un depósito del viernes puede llevar fondos que estaban limpios tres saltos atrás y contaminados en el origen.
4. Reporte de transacciones sospechosas. Cuando el monitoreo detecta actividad que parece lavado de dinero o financiamiento del terrorismo, la bolsa debe presentar un reporte. En los Estados Unidos, el documento es un reporte de actividad sospechosa. Otras jurisdicciones lo denominan reporte de transacción sospechosa. En los Estados Unidos, el plazo para presentar el SAR es de 30 días calendario desde la detección inicial (hasta 60 si el sospechoso no está identificado). Otras jurisdicciones son más estrictas: Hong Kong exige la presentación en un plazo de 24 horas. El reporte debe contener evidencia suficiente para satisfacer a un inspector.
5. Conservación de registros. La bolsa debe conservar los registros que demuestren que ejecutó las cuatro obligaciones anteriores. Bajo la Ley de Secreto Bancario de EE. UU., eso significa mantener los expedientes de debida diligencia del cliente, los registros de monitoreo y los reportes presentados durante cinco años. Los inspectores tratan los registros faltantes como un control ausente. El período de retención supera la relación con el cliente, por lo que los registros deben ser auditables mucho después de que la billetera haya desaparecido.
| # | Obligación del VASP | Base regulatoria | Cobertura de monitoreo en cadena |
|---|---|---|---|
| 1 | Registro y licenciamiento | FinCEN MSB (31 CFR Ch. X), MTL estatal, MiCA de la UE, BitLicense de NY | Institución (asesor legal) |
| 2 | Debida diligencia del cliente (identidad) | Recomendación 10 del GAFI (DDC) | Institución (proveedor de DDC) |
| 3 | Monitoreo de transacciones | Rec. 10 del GAFI (DDC continua) + Rec. 15 (EBR para VASPs) + Rec. 20 (RTS) | Phalcon Compliance: KYA + KYT |
| 4 | Reporte de transacciones sospechosas | SAR de FinCEN / RTS | Phalcon Compliance: exportación de RTS para múltiples jurisdicciones clave |
| 5 | Conservación de registros | Retención de 5 años bajo la BSA | El registro de verificaciones de Phalcon Compliance lo alimenta |
Las cinco obligaciones representan la visión del VASP. Describen lo que la bolsa debe hacer. Se diferencian de los pilares internos de un programa AML, que abarcan políticas, un oficial de cumplimiento designado, capacitación, auditoría independiente y el propio programa de debida diligencia del cliente. Esa visión del programa es una cuestión aparte para una lectura separada. Aquí el enfoque permanece en las obligaciones que la bolsa debe cumplir.
Consolidando el pilar de monitoreo de transacciones
De las cinco obligaciones, el monitoreo de transacciones y el reporte de transacciones sospechosas son las dos que dependen de datos en cadena que una bolsa no puede leer con herramientas bancarias. Phalcon Compliance cubre estos dos pilares con KYA y KYT. No proporciona verificación de identidad para la debida diligencia del cliente, asesoramiento sobre registro o licenciamiento, ni infraestructura para la conservación de registros. El alcance es la capa de monitoreo y verificación.

KYA, o Conozca Su Dirección, verifica una dirección de billetera en busca de riesgos AML y CFT utilizando una base de datos de direcciones etiquetadas y el grafo de interacciones a su alrededor. KYT, o Conozca Su Transacción, verifica cada transferencia de tokens dentro de una transacción, rastrea el camino de los fondos en la dirección del depósito o retiro, y asigna un nivel de riesgo. Juntos responden dos preguntas distintas. KYA responde qué es la dirección. KYT responde qué hace la transacción.
El motor de riesgo detrás de ambas verificaciones utiliza 17 indicadores de riesgo, desde Sancionado y Financiamiento del Terrorismo hasta Mezcla, Ransomware y Jurisdicción en Lista Gris del GAFI. Cada dirección o transferencia verificada cae en uno de seis niveles de riesgo, desde Crítico hasta Alto, Medio, Bajo e Informativo hasta Sin Riesgo. Los niveles son configurables, de modo que un equipo puede mapear cada nivel a su propia política interna y apetito de riesgo. Los motores predeterminados basados en las directrices del GAFI se incluyen de serie y pueden editarse para adaptarse al enfoque basado en riesgo de la bolsa.
Cuando una verificación marca una transferencia, se genera una alerta a través de los canales elegidos por el equipo. El analista confirma la exposición y exporta un reporte de transacción sospechosa para esa transferencia, con la dirección de depósito o retiro especificada en el momento de la verificación. Ese reporte está alineado con las principales jurisdicciones regulatorias y puede exportarse mediante una plantilla específica por región para su presentación directa. El RTS exportado es la evidencia del pilar de reporte. El registro de verificaciones alimenta el pilar de conservación de registros. Una sola herramienta cierra dos obligaciones.
Los tres pilares que BlockSec no cubre son infraestructura de cumplimiento tradicional. Una bolsa obtiene el registro a través de asesoría legal, la verificación de identidad de un proveedor de debida diligencia del cliente, y la retención de registros de un sistema de gestión documental. Los pilares de monitoreo y reporte son donde las herramientas nativas en cadena justifican su lugar, porque los datos sobre los que deben actuar esos pilares viven en la cadena. Para el recorrido operativo de cómo KYT funciona a lo largo del ciclo de vida de una transacción en una bolsa, consulte la guía de Cumplimiento KYT.
Del marco a la acción
Una definición es el punto de entrada, no el destino. Una vez que un equipo de cumplimiento puede nombrar las cinco obligaciones del VASP, el siguiente paso es ejecutarlas. Dos caminos son de utilidad. Para leer el marco completo de cumplimiento AML y la plataforma detrás del pilar de monitoreo, visite Phalcon Compliance. Para pasar de la definición a la implementación en una bolsa, siga la guía de implementación de cumplimiento KYT para bolsas de criptomonedas.

Las bolsas de América del Norte deben priorizar primero la capa de registro como negocio de servicios monetarios ante FinCEN y la licencia estatal de transmisión de dinero, ya que operar sin ella constituye una infracción independiente. Los pilares de monitoreo y reporte vienen a continuación, y son los que escalan con el volumen en cadena.
→ Reserve una demostración de Phalcon Compliance y ejecute el pilar de monitoreo en el flujo de trabajo de su bolsa: Reserve una demostración
Preguntas frecuentes
¿Qué es el cumplimiento AML para una bolsa de criptomonedas? Es el conjunto de cinco obligaciones del VASP que una bolsa debe ejecutar de manera continua: registro y licenciamiento, debida diligencia del cliente, monitoreo de transacciones, reporte de transacciones sospechosas y conservación de registros.
¿Son las cinco obligaciones del VASP iguales a los cinco pilares de un programa AML? No. Las obligaciones del VASP son lo que la bolsa debe hacer. Los pilares del programa AML son cómo se estructura su departamento de cumplimiento. Este artículo cubre las obligaciones.
¿El KYC cuenta como una obligación separada? No. La verificación de identidad es el paso dentro del pilar de debida diligencia del cliente. Confirma quién es el cliente. No verifica la transacción.
¿Qué obligaciones cubre el monitoreo en cadena? El monitoreo de transacciones y el reporte de transacciones sospechosas. La verificación de direcciones y transacciones lee la cadena, y el RTS exportado constituye el reporte.
¿Durante cuánto tiempo debe una bolsa de EE. UU. conservar los registros AML? Cinco años bajo la Ley de Secreto Bancario. La retención abarca los expedientes de debida diligencia del cliente, los registros de monitoreo y los reportes presentados.



