Las reglas de monitorización AML cripto necesitan un ajuste activo a medida que cambian el volumen de transacciones, las contrapartes y las políticas de riesgo. Un conjunto de reglas por defecto que sirve para arrancar acabará sobrealertando en silencio, o perdiéndose patrones nuevos, a las pocas semanas de entrar en producción. El trabajo avanzado ocurre en cuatro sitios: el motor de riesgo, las plantillas de comportamiento, los umbrales de exposición y la cadencia de revisión que los mantiene honestos. Esta guía cubre esas cuatro áreas: configuración del motor de riesgo, ajustes de las plantillas de comportamiento, umbrales de exposición y revisión continua. Para el flujo de trabajo completo, consulta Phalcon Compliance. Esta página pertenece al Centro de cumplimiento AML.
Más allá de los valores por defecto: por qué importan las reglas propias
Una pila de monitorización AML recién desplegada funciona con el juego de reglas por defecto del proveedor. Ese juego está diseñado para ser seguro con la base de clientes más amplia posible, lo que significa que no está calibrado para el perfil de riesgo de nadie en concreto. Tres fuerzas deforman un conjunto de reglas por defecto a las pocas semanas de entrar en producción. Primero, las diferencias de sector: un exchange, la tesorería de un protocolo DeFi y un enrutador de pagos tienen poblaciones de contraparte radicalmente distintas, y una regla afinada para uno fallará con los otros. Segundo, el apetito de riesgo: dos equipos del mismo sector pueden discrepar sobre si una única interacción con un mezclador es un evento comunicable o ruido de fondo, y el conjunto de reglas tiene que reflejar esa discrepancia en lugar de imponerse sobre ella. Tercero, el volumen: un equipo que analiza unos cientos de monederos por semana vive los umbrales por defecto de forma distinta a uno que analiza decenas de miles, porque la misma tasa de falsos positivos produce recuentos absolutos de alertas muy distintos.
El suelo regulatorio refuerza el argumento en lugar de resolverlo. La calibración basada en el riesgo del GAFI espera que un VASP dimensione sus controles de monitorización según el riesgo evaluado, en lugar de dejar en su sitio un conjunto de reglas estático, lo que convierte la calibración en una obligación continua y no en una configuración de una sola vez. Las normas de programa AML de FinCEN plantean lo mismo desde el lado estadounidense. Una pila de monitorización tiene que ajustarse al perfil de riesgo real de la institución, no al valor de fábrica del proveedor. En la práctica, los juegos de reglas por defecto suelen ser demasiado gruesos para la mezcla de contrapartes de una institución, y los equipos ajustan a mano umbrales y plantillas de comportamiento antes de que el volumen de alertas resulte manejable. El patrón se repite en todos los programas de monitorización: el juego por defecto es una línea de partida, nunca un estado estable.
Configuración del motor de riesgo: los cinco mandos ajustables
Un motor de riesgo de Phalcon Compliance es una regla configurable construida con cinco mandos: tipo de objetivo, tipo de riesgo, condiciones de disparo, nivel de riesgo y canales de notificación. Cada motor se aplica globalmente según su tipo de objetivo, así que un motor de direcciones analiza todas las direcciones enviadas y uno de transacciones analiza todas las transacciones enviadas. Los cinco mandos se corresponden con las preguntas que se hace un responsable de cumplimiento al levantar una regla nueva.
| Mando | Opciones | Qué decide el mando |
|---|---|---|
| Tipo de objetivo | Dirección o transacción | Si el motor analiza un monedero o una transacción |
| Tipo de riesgo | Exposición o comportamiento | Si el motor mira quién es la contraparte o cómo se mueven los fondos |
| Condiciones de disparo | Umbrales, Indicadores de Riesgo, direcciones del flujo, saltos | El conjunto exacto de condiciones que levanta una alerta |
| Nivel de riesgo | De crítico hasta sin riesgo | La gravedad que se estampa en cada alerta que levanta el motor |
| Canales de notificación | Email, Telegram, Lark, Webhook, Slack, Discord, PagerDuty | Dónde aterriza la alerta y quién tiene que actuar sobre ella; la disponibilidad de canales va por niveles: email en todos los planes, Telegram y Lark a partir de Essential, y el conjunto completo con Webhook en Scale y Enterprise |
Los niveles de riesgo se configuran por motor, ordenados de crítico pasando por alto, medio y bajo hasta sin riesgo, y cada organización define qué significa cada nivel frente a su propio apetito de riesgo. Una regla de transferencia de importe alto puede ser crítica en una casa y alta en otra: las dos son correctas si la asignación de nivel encaja con la matriz interna de escalado. Lo que importa como disciplina es la consistencia. Una vez que una organización define qué significa un nivel alto para una coincidencia de exposición frente a una de comportamiento, todos los motores deberían respetar esa correspondencia en lugar de dejar la asignación de nivel a quien editara la regla por última vez.
Los canales de notificación cierran el círculo. Una alerta crítica que solo aterriza en un buzón compartido se descubrirá tarde. Enrutar las alertas críticas y altas a los canales de Telegram o Lark que vigila quien está de guardia convierte un motor en una detección que funciona. Webhook empuja esa misma alerta a un sistema de gestión de casos, de modo que la alerta pasa a ser un elemento con seguimiento y no una entrada de registro. Todos estos mandos viven dentro de la plataforma de cumplimiento AML para cripto más amplia. Los motores que se cablean aquí son los mismos que se ajustan en el calendario de despliegue y puesta en marcha del software de cumplimiento cripto antes de que entre en juego la configuración avanzada.

Plantillas de comportamiento: ajustar los 3 motores de dirección y los 2 de transacción
La superficie configurable que hace posible el ajuste avanzado de reglas AML cripto dentro de Phalcon Compliance es el motor de riesgo de comportamiento, que incluye tres plantillas de comportamiento del lado de las direcciones y dos del lado de las transacciones, cada una con umbrales que un responsable de cumplimiento puede ajustar al apetito de riesgo de la institución. Estas cinco plantillas son la superficie de trabajo del usuario avanzado, y casi toda campaña de reducción de falsos positivos se reduce a calibrarlas.
Las tres plantillas de comportamiento de dirección capturan patrones distintos a nivel de monedero. Una marca las direcciones cuyo valor de transacción supera el comportamiento típico de un usuario, y la pregunta de ajuste es dónde acaba lo típico y empieza lo sospechoso para esta base de clientes concreta. Otra atrapa las direcciones que operan a menudo, en particular con importes justo por debajo de un umbral de alerta, que es la firma clásica del pitufeo y la estratificación. La tercera detecta intermediarios que reciben fondos y los mueven con rapidez, un patrón central en los flujos de blanqueo. Las dos plantillas de comportamiento de transacción aplican la misma lógica a nivel de transferencia: una salta con una única transferencia por encima del umbral configurado, y la otra cuando los fondos llegan y salen dentro de una ventana corta, indicio de estratificación o de elusión.
El ajuste de umbrales es donde los usuarios avanzados pasan la mayor parte del tiempo. Una regla de importe alto puesta demasiado baja salta con cada cliente ballena y ahoga la cola de alertas. Puesta demasiado alta, se pierde justo el patrón de estructuración para el que se creó. El enfoque práctico es partir del valor por defecto, leer el volumen de alertas durante una semana representativa y desplazar el umbral hacia el punto en el que las alertas estén dominadas por actividad genuinamente sospechosa. Una regla de alta frecuencia necesita el mismo tratamiento en sus parámetros de recuento y de importe mínimo, porque la regla solo es útil cuando ese suelo de transacciones pequeñas excluye el comportamiento minorista normal. Una regla de tránsito rápido necesita calibrar su ventana temporal al tiempo de bloque de la cadena y a la tolerancia del equipo ante alertas de seguimiento inmediato.
La cuota de motores de riesgo personalizados escala por nivel: 3 en Screening Packages, 10 en Essential, 20 en Scale e ilimitados en Enterprise. El número de motores activos que un usuario avanzado puede mantener ajustados está limitado por el plan. Un equipo que quiera hacer experimentos de umbral en paralelo, manteniendo activos a la vez un motor conservador y uno ajustado, necesita planificar su cuota de motores en torno a ese flujo de trabajo. Desactivar un motor detiene las alertas nuevas mientras las ya disparadas permanecen en el Alert Hub, lo que permite experimentar sin perder el rastro de auditoría de lo que capturaba la configuración anterior.

Calibración de los umbrales de exposición
Donde los motores de comportamiento miran cómo se mueven los fondos, el motor de exposición al riesgo mira quién es la contraparte y qué ha tocado. Incluye tres plantillas de exposición del lado de las direcciones y tres del lado de las transacciones, y evalúa el valor y el porcentaje de exposición contra umbrales configurables. El valor de exposición es el total en dólares de los activos que provienen de una fuente de riesgo designada o que han interactuado alguna vez con ella. El porcentaje de exposición es la parte contaminada del valor total de entradas o salidas de una dirección. Ambos son ajustables por motor.
Los Indicadores de Riesgo que usan los motores de exposición abarcan 17 categorías, desde sanciones y financiación del terrorismo hasta mezcla, mercado negro y jurisdicción en la lista gris del GAFI. La decisión del usuario avanzado es qué Indicadores de Riesgo considera dentro de alcance cada motor y qué umbral de exposición levanta una alerta. Un exchange con una política de listado permisiva puede acotar un motor basado en interacción a los indicadores de sanciones, ransomware y mezcla con un umbral de porcentaje de exposición bajo, aceptando una cola de alertas más ruidosa a cambio de cobertura. Una institución más conservadora puede añadir a ese mismo motor mercado negro y narcotráfico y subir el umbral para mantener manejable el volumen de alertas. Ninguna de las dos configuraciones es incorrecta si encaja con el apetito de riesgo documentado.
La interacción entre el valor y el porcentaje de exposición es donde la calibración se vuelve sutil. Una dirección grande con un porcentaje de exposición pequeño puede arrastrar aun así un valor de exposición apreciable en dólares absolutos. Una dirección pequeña con un porcentaje alto puede ser un monedero de un solo uso y no un riesgo sistémico. Los usuarios avanzados suelen emparejar los dos, poniendo un suelo a cada uno, de modo que una alerta solo salte cuando ambas dimensiones entran en el territorio que el equipo ha acordado investigar. La calibración es iterativa. Una vez activado Monitor sobre una dirección vigilada, esta se reanaliza con una periodicidad dinámica y levanta una alerta cada vez que cambia su estado de riesgo, sin ningún reescaneo manual. Eso significa que un cambio de umbral se propaga hacia delante a la vigilancia en vivo, así que el ciclo de ajuste es corto y la realimentación, inmediata.

Configura reglas avanzadas en Phalcon Compliance
Las reglas por defecto llevan a un equipo hasta la puesta en producción. Las reglas ajustadas lo mantienen ahí. Phalcon Compliance le da a un responsable de cumplimiento el motor de riesgo de cinco mandos, las plantillas de comportamiento y los umbrales de exposición necesarios para ajustar un juego por defecto al apetito de riesgo de la institución. Configura reglas avanzadas en Phalcon Compliance y recorre el ciclo de ajuste con la mezcla de contrapartes de tu propio equipo antes de la próxima revisión del regulador.