Un oficial de cumplimiento en una bolsa de EE. UU. abre la carta del inspector. Los hallazgos se repiten en cada ciclo. El monitoreo se ejecutó únicamente durante la incorporación. Los informes de transacciones sospechosas se presentaron tarde. La renovación de la licencia se detuvo por brechas en el registro. El cumplimiento AML para una bolsa de criptomonedas no es una sola tarea. Es un conjunto de cinco obligaciones que un proveedor de servicios de activos virtuales, o VASP, debe ejecutar de forma continua. Omitir cualquier capa y la licencia, los socios bancarios, o ambos, quedan bajo presión.
Qué Significa el Cumplimiento AML para una Bolsa de Criptomonedas
El cumplimiento AML para una bolsa de criptomonedas es el conjunto de obligaciones contra el lavado de dinero y el financiamiento del terrorismo que un VASP debe cumplir para operar legalmente. Las obligaciones están establecidas por las Recomendaciones del GAFI para activos virtuales y, en los Estados Unidos, por las reglas de FinCEN para negocios de servicios monetarios. La bolsa es responsable de las cinco capas, no solo de la verificación del cliente durante la incorporación.
Un VASP es la etiqueta regulatoria para cualquier entidad que intercambia, transfiere o custodia activos virtuales para clientes. Una bolsa lleva esa etiqueta en el momento en que lista un par de tokens. Sus obligaciones AML no son una copia del programa de un banco. Se sitúan sobre direcciones y transacciones en cadena que se mueven en segundos, a través de cadenas y, con frecuencia, a través de mezcladores.
Esa velocidad cambia la forma del trabajo. Un banco filtra un pago contra una lista de nombres y una base de datos de contrapartes. Una bolsa filtra un depósito que puede haber pasado por un mezclador tres saltos antes, y la exposición solo aparece cuando se rastrea la ruta de los fondos. El expediente del cliente no contiene esa señal. La cadena sí. Por eso una de las cinco obligaciones, el monitoreo de transacciones, no tiene equivalente en la banca a la misma velocidad y debe leer la cadena directamente.
Este artículo define el marco y se mantiene en el qué. El cómo operativo, el flujo de trabajo de filtrado y la exportación de informes se describen en una guía de implementación separada. Para el estándar global que define la etiqueta VASP y sus obligaciones, consulte la guía del GAFI sobre activos virtuales.
Las Cinco Obligaciones Fundamentales del VASP Desglosadas
El marco tiene cinco obligaciones. Cada una corresponde a una Recomendación del GAFI y, para las bolsas de EE. UU., a una norma de FinCEN. Un programa de cumplimiento que solo cubre algunas de ellas no supera la auditoría. Las dos primeras y la última son infraestructura de cumplimiento tradicional. Las dos del medio son donde los datos en cadena realizan el trabajo más importante.

1. Registro y licencias. Antes de atender clientes, una bolsa debe registrarse ante su autoridad competente. En los Estados Unidos, eso significa registrarse como negocio de servicios monetarios ante FinCEN y obtener licencias estatales de transmisor de dinero. El régimen MiCA de la UE y la BitLicense de Nueva York añaden sus propios pasos de autorización. Operar sin registro es en sí mismo una infracción, independiente de cualquier falla AML posterior. La Ley GENIUS (Public Law 119-27), promulgada en julio de 2025 y con vigencia a partir de enero de 2027 sujeta a la regulación de FinCEN, incorpora a los emisores de stablecoins de pago bajo la Ley de Secreto Bancario, por lo que las bolsas que gestionan flujos de stablecoins ahora se encuentran dentro del mismo perímetro AML que los propios emisores.
2. Debida diligencia del cliente. La bolsa debe identificar a sus clientes, evaluar su riesgo y aplicar una debida diligencia reforzada a las relaciones de mayor riesgo. La verificación de identidad forma parte de este pilar. Confirma quién dice ser el cliente. No examina la transacción. Un cliente puede superar la incorporación y aun así enviar un depósito cuyos fondos se originaron en un mezclador, porque la identidad y el flujo de fondos son objetos distintos.
3. Monitoreo de transacciones. La bolsa debe monitorear la actividad continua en busca de patrones sospechosos. En criptomonedas, esto significa filtrar las direcciones con las que interactúa y las transacciones que tocan sus billeteras, no solo el expediente del cliente. El riesgo evoluciona después de la incorporación, por lo que el monitoreo debe ser continuo y en tiempo real. Una dirección aprobada el lunes puede vincularse a actividad ilícita el jueves, y un depósito del viernes puede contener fondos que eran limpios tres saltos atrás y contaminados en el origen.
4. Reporte de transacciones sospechosas. Cuando el monitoreo detecta actividad que parece lavado de dinero o financiamiento del terrorismo, la bolsa debe presentar un informe. En los Estados Unidos, la presentación es un informe de actividad sospechosa. Otras jurisdicciones lo denominan informe de transacción sospechosa. En los Estados Unidos, el plazo de presentación del SAR es de 30 días calendario desde la detección inicial (hasta 60 si el sospechoso no está identificado). Otras jurisdicciones tienen plazos más estrictos: Hong Kong exige la presentación en 24 horas. El informe debe contener evidencia suficiente para satisfacer a un inspector.
5. Mantenimiento de registros. La bolsa debe conservar los registros que demuestren que ejecutó las primeras cuatro obligaciones. Bajo la Ley de Secreto Bancario de EE. UU., eso significa mantener archivos de debida diligencia, registros de monitoreo e informes presentados durante cinco años. Los inspectores tratan los registros faltantes como un control ausente. El período de retención supera la duración de la relación con el cliente, por lo que los registros deben ser auditables mucho después de que la billetera haya desaparecido.
| # | Obligación del VASP | Base Regulatoria | Cobertura de Monitoreo en Cadena |
|---|---|---|---|
| 1 | Registro y licencias | FinCEN MSB (31 CFR Ch. X), MTL estatal, EU MiCA, NY BitLicense | Institución (asesoría legal) |
| 2 | Debida diligencia del cliente (identidad) | Recomendación 10 del GAFI (DDC) | Institución (proveedor de DDC) |
| 3 | Monitoreo de transacciones | Rec. 10 del GAFI (DDC continua) + Rec. 15 (RBA para VASPs) + Rec. 20 (STR) | Phalcon Compliance: KYA + KYT |
| 4 | Reporte de transacciones sospechosas | SAR de FinCEN / STR | Phalcon Compliance: exportación de STR en múltiples jurisdicciones clave |
| 5 | Mantenimiento de registros | Retención de 5 años BSA | El registro de filtrado de Phalcon Compliance lo alimenta |
Las cinco obligaciones son la perspectiva del VASP. Describen lo que debe hacer la bolsa. Difieren de los pilares internos de un programa AML, que abarcan políticas, un oficial de cumplimiento designado, capacitación, auditoría independiente y el propio programa de debida diligencia del cliente. Esa perspectiva del programa es una pregunta separada para una lectura separada. Aquí el enfoque permanece en las obligaciones que la bolsa debe cumplir.
Implementando el Pilar de Monitoreo de Transacciones
De las cinco obligaciones, el monitoreo de transacciones y el reporte de transacciones sospechosas son las dos que dependen de datos en cadena que una bolsa no puede leer con herramientas bancarias. Phalcon Compliance cubre estos dos pilares con KYA y KYT. No proporciona verificación de identidad para la debida diligencia del cliente, asesoría sobre registro o licencias, ni infraestructura de mantenimiento de registros. El alcance es la capa de monitoreo y filtrado.

KYA, o Conozca Su Dirección, filtra una dirección de billetera para detectar riesgos AML y CFT utilizando una base de datos de direcciones etiquetadas y el grafo de interacciones a su alrededor. KYT, o Conozca Su Transacción, filtra cada transferencia de tokens dentro de una transacción, rastrea la ruta de los fondos en la dirección del depósito o retiro, y asigna un nivel de riesgo. Juntos responden dos preguntas distintas. KYA responde qué es la dirección. KYT responde qué hace la transacción.
El motor de riesgo detrás de ambos filtros utiliza 17 indicadores de riesgo, desde Sancionado y Financiamiento del Terrorismo hasta Mezcla, Ransomware y Jurisdicción en Lista Gris del GAFI. Cada dirección o transferencia filtrada se ubica en uno de seis niveles de riesgo, desde Crítico hasta Alto, Medio, Bajo, Informativo y Sin Riesgo. Los niveles son configurables, de modo que un equipo puede mapear cada nivel a su propia política interna y apetito de riesgo. Los motores predeterminados basados en las guías del GAFI se incluyen de fábrica y pueden editarse para adaptarse al enfoque basado en riesgos de la bolsa.
Cuando un filtro detecta una transferencia sospechosa, se genera una alerta a través de los canales elegidos por el equipo. El analista confirma la exposición y exporta un informe de transacción sospechosa para esa transferencia, con la dirección de depósito o retiro especificada en el momento del filtrado. Ese informe está alineado con las principales jurisdicciones regulatorias y puede exportarse mediante una plantilla específica por región para su presentación directa. El STR exportado es la evidencia del pilar de reporte. El registro de filtrado alimenta el pilar de mantenimiento de registros. Una sola herramienta cierra dos obligaciones.
Los tres pilares que BlockSec no cubre son infraestructura de cumplimiento tradicional. Una bolsa obtiene el registro a través de asesoría legal, la verificación de identidad a través de un proveedor de debida diligencia del cliente, y la retención de registros a través de un sistema de gestión documental. Los pilares de monitoreo y reporte son donde las herramientas nativas en cadena demuestran su valor, porque los datos sobre los que deben actuar esos pilares viven en la cadena. Para la guía operativa sobre cómo KYT se aplica a lo largo del ciclo de vida de una transacción en una bolsa, consulte la guía de KYT Compliance.
Del Marco a la Acción
Una definición es el punto de entrada, no el destino. Una vez que un equipo de cumplimiento puede nombrar las cinco obligaciones del VASP, el siguiente paso es ejecutarlas. Dos rutas son de ayuda. Para leer el marco completo de cumplimiento AML y la plataforma detrás del pilar de monitoreo, visite Phalcon Compliance. Para pasar de la definición a la implementación en una bolsa, siga la guía de implementación de cumplimiento KYT para bolsas de criptomonedas.

Las bolsas norteamericanas deben considerar primero la capa de registro como negocio de servicios monetarios ante FinCEN y la licencia estatal de transmisor de dinero, ya que operar sin ella constituye una infracción autónoma. Los pilares de monitoreo y reporte vienen a continuación, y son los que escalan con el volumen en cadena.
Preguntas Frecuentes
¿Qué es el cumplimiento AML para una bolsa de criptomonedas? Es el conjunto de cinco obligaciones del VASP que una bolsa debe ejecutar de forma continua: registro y licencias, debida diligencia del cliente, monitoreo de transacciones, reporte de transacciones sospechosas y mantenimiento de registros.
¿Son las cinco obligaciones del VASP iguales a los cinco pilares de un programa AML? No. Las obligaciones del VASP son lo que la bolsa debe hacer. Los pilares del programa AML son cómo se estructura su departamento de cumplimiento. Este artículo cubre las obligaciones.
¿Cuenta el KYC como una obligación separada? No. La verificación de identidad es el paso dentro del pilar de debida diligencia del cliente. Confirma quién es el cliente. No filtra la transacción.
¿Qué obligaciones cubre el monitoreo en cadena? El monitoreo de transacciones y el reporte de transacciones sospechosas. El filtrado de direcciones y transacciones lee la cadena, y el STR exportado es el informe.
¿Cuánto tiempo debe una bolsa de EE. UU. conservar los registros AML? Cinco años bajo la Ley de Secreto Bancario. La retención abarca archivos de debida diligencia del cliente, registros de monitoreo e informes presentados.



