Back to Blog

Obligaciones de Cumplimiento Cripto para VASP: Lista Práctica para Proveedores de Servicios de Activos Virtuales

Phalcon Compliance
9 de septiembre de 2026
8 min read

El cumplimiento normativo cripto de los VASP se basa en cinco obligaciones: diligencia debida del cliente, monitoreo de transacciones, mantenimiento de registros, reporte de actividad sospechosa y verificación de sanciones. Si operas un proveedor de servicios de activos virtuales (exchange, custodio, plataforma de pagos), estas cinco son el marco frente al cual todo regulador te va a examinar. Ninguna jurisdicción las reduce porque tu equipo de cumplimiento sean dos personas. Lo que un VASP pequeño sí puede controlar es la secuencia: qué obligaciones se consolidan primero, qué herramientas cargan con qué peso, y cómo se ve "completado" para cada una. Esta lista de verificación asigna las cinco a sus herramientas correspondientes y traza un orden de construcción para el primer trimestre que un equipo reducido puede realmente ejecutar.

De qué son responsables los VASP

Quitando el acrónimo, las obligaciones son concretas: conocer a tus clientes, vigilar sus transacciones, guardar los registros, presentar los reportes, verificar contra sanciones. El conjunto no es un menú: los reguladores los tratan como un programa integrado, y las brechas en uno se manifiestan como fallas en todos. Un proveedor de servicios de activos virtuales es cualquier negocio que intercambia, transfiere, custodia o administra activos virtuales para terceros; las obligaciones se vinculan a la actividad, no a la etiqueta de la licencia.

Las obligaciones no escalan con el número de empleados. La dotación de personal y las herramientas de cumplimiento de nivel empresarial cargan un peso presupuestario que una plataforma de dos personas no puede igualar, así que en plataformas pequeñas las obligaciones quedan con personal insuficiente en lugar de desaparecer. La exposición tampoco se reduce: una plataforma pequeña recibe los mismos ingresos de phishing, billeteras vinculadas a hackeos e interacciones con entidades sancionadas que una grande.

Lo que difiere a pequeña escala es qué fallas duelen primero. El monitoreo y el reporte se rompen primero, con colas de alertas que nadie puede clasificar y presentaciones que nadie tiene tiempo de estructurar, porque son las obligaciones con volumen continuo. La siguiente lista de verificación toma en cuenta ese orden de fallas.

Las cinco obligaciones, asignadas a herramientas

Las obligaciones de los VASP se asignan a categorías de herramientas: las plataformas de verificación por API cargan con el monitoreo, mientras que las herramientas de identidad y de mensajes de transferencia cubren el resto. La asignación importa porque ninguna categoría de herramienta única cubre las cinco obligaciones, y fingir que sí es la forma en que las plataformas terminan con una brecha de monitoreo disfrazada de programa de cumplimiento. La tabla a continuación es la versión honesta: cada obligación, qué la cumple, y qué categoría de herramienta realmente hace el trabajo.

Obligación Qué requiere Cumplimiento común Categoría de herramienta que la carga
Diligencia debida del cliente Conocer a quién se sirve; evaluar el riesgo en el alta Flujos de verificación de identidad; cuestionarios de riesgo Proveedores de verificación de identidad y flujos internos (las verificaciones de identidad son una disciplina distinta a la verificación en cadena)
Monitoreo de transacciones Vigilar los flujos en busca de señales de riesgo; alertar sobre exposición APIs de verificación en tiempo real; alertas basadas en reglas APIs de verificación en cadena (la capa on-chain)
Mantenimiento de registros Conservar registros de verificación y decisiones Rastros de auditoría automatizados; registros estructurados Herramientas de plataforma; herramientas de verificación que registran automáticamente
Reporte de actividad sospechosa Estructurar y presentar reportes dentro de los plazos Flujos de presentación con plantillas; gestión de casos Herramientas y proceso de reporte; la verificación alimenta la evidencia
Verificación de sanciones Verificar contrapartes contra listas de designación Verificación basada en listas y en etiquetas APIs de verificación en cadena con inteligencia etiquetada

Tres notas de límites que la tabla codifica. La verificación de identidad de la diligencia debida del cliente (revisión de documentos, prueba de vida, resolución de identidad) es una disciplina distinta manejada por proveedores de verificación de identidad o por los propios flujos de la plataforma; las herramientas de verificación en cadena la complementan en lugar de reemplazarla. Las obligaciones de información de transferencia, en las jurisdicciones que las imponen, las llevan herramientas dedicadas de mensajería de transferencia, otra categoría separada. Y la verificación de PEP —comprobaciones basadas en nombres contra datos de personas políticamente expuestas— es también su propia disciplina con proveedores dedicados; la verificación en cadena carga la mitad de sanciones y exposición ilícita de esa fila, no la mitad de PEP. La base de FATF para el conjunto de obligaciones VASP es la Recomendación 15 con su Nota Interpretativa, y la Recomendación 16 —los estándares de activos virtuales y la regla de viaje (travel rule)— no las recomendaciones de PEP que rigen una obligación distinta.

Dónde realmente se rompen los equipos pequeños de VASP

El punto de quiebre para equipos reducidos es el flujo de monitoreo a reporte, y se rompe por razones aritméticas: el volumen de alertas escala con el número de clientes, la capacidad de los analistas no. Las presentaciones armadas a mano —reunir evidencia, reconstruir cronologías, dar formato a la narrativa— pueden consumir una mañana entera cada una con la dotación de personal de un equipo pequeño. Ese techo de rendimiento convierte un trimestre ocupado en un atraso, y un atraso en reportes sin presentar. Las altas tasas de falsos positivos en el monitoreo de transacciones empeoran la aritmética: cuando la mayor parte de la cola es ruido, la cola es la crisis. Cómo aborda ese ruido la puntuación de riesgo explicable se cubre en un artículo dedicado.

La secuencia de fallas es predecible. El monitoreo se activa; fluyen las alertas; el equipo clasifica lo que puede; la cola crece; las presentaciones se pasan de los plazos; el registro de qué se marcó y por qué se fragmenta entre hojas de cálculo. Nada en esa secuencia es una falla de política. Es una falla de capacidad, y las fallas de capacidad tienen respuestas de herramientas, no respuestas de política.

El mantenimiento de registros se rompe de la misma manera. La obligación consiste en poder producir, para cualquier cliente o alerta dado, qué se verificó, qué se encontró y qué se decidió, meses después, a pedido. El ensamblaje manual de registros con ese estándar no sobrevive a una base de clientes en crecimiento.

Una lista de verificación secuenciada que puedes ejecutar este trimestre

El orden de construcción para VASP ejecuta primero la verificación de sanciones, luego el monitoreo y en tercer lugar las plantillas de reporte, porque cada capa alimenta a la siguiente. La verificación por sí sola ya captura las exposiciones más difíciles, entidades designadas y direcciones marcadas, con el menor costo de integración. El monitoreo convierte las comprobaciones puntuales en cobertura continua. El reporte estructurado convierte la salida del monitoreo en presentaciones que cumplen los plazos. Un equipo reducido que ejecuta este orden termina el trimestre con las dos obligaciones de mayor riesgo automatizadas y la tercera con plantillas.

Tres pasos en secuencia, más una práctica que se ejecuta en todo momento:

  1. Verificación de sanciones primero. La integración por API es la carga más ligera: una llamada de verificación en el alta y en los eventos de transacción. Phalcon Compliance verifica direcciones contra más de 600 millones de direcciones etiquetadas, con detección de entidades sancionadas entre sus categorías; la vía de entrada va desde el nivel gratuito, pasando por paquetes de crédito, hasta una suscripción a medida que crece el volumen. Este solo paso pone las exposiciones legales más difíciles detrás de comprobaciones automatizadas. La verificación de PEP no es parte de este paso —las comprobaciones de PEP basadas en nombres son una disciplina separada con proveedores dedicados, y la verificación en cadena carga la mitad de sanciones. La disciplina de KYA detrás del lado de las direcciones se desarrolla en una guía independiente.

  2. Monitoreo de transacciones en segundo lugar. Con la verificación en marcha, el monitoreo la extiende: vigilancia continua de los flujos de clientes en busca de transiciones de riesgo, como una billetera limpia que recibe fondos expuestos o la formación de un vínculo con una contraparte. La categorización de alertas mantiene la cola dentro de la capacidad de los analistas; esa categorización es la diferencia entre monitorear y ahogarse.

  3. Plantillas de reporte en tercer lugar. Con el monitoreo produciendo alertas estructuradas, las presentaciones se convierten en ensamblaje en lugar de redacción; el rastro de evidencia ya se genera de forma automática. Las presentaciones se comprimen cuando el registro de verificación es una consulta en lugar de una reconstrucción.

  4. Automatización de registros en todo momento. Cada paso anterior registra su propio rastro de auditoría cuando se construye sobre herramientas de API; la obligación de mantenimiento de registros se satisface como subproducto en lugar de como un cuarto proyecto.

Plantilla de motor de riesgo con reglas de exposición y comportamiento para el monitoreo de transacciones
Plantilla de motor de riesgo con reglas de exposición y comportamiento para el monitoreo de transacciones

Para iniciar el paso de verificación, abre Phalcon Compliance y realiza una primera verificación: comienza con el nivel gratuito, agrega paquetes de crédito de pago por uso a medida que aumenta el volumen, y sube a un nivel de suscripción cuando la verificación se vuelva rutinaria.

Preguntas frecuentes: obligaciones de los VASP en la práctica

¿Todo VASP necesita los cinco controles desde el primer día? El primer día, no; para eso existe la secuenciación. Pero las obligaciones se activan con los clientes, no con la comodidad: el primer cliente real trae obligaciones de verificación de inmediato, y el monitoreo le sigue dentro de la primera fase de crecimiento. El planteamiento honesto es que la secuencia se comprime a medida que crece el volumen; no espera a que uno esté listo.

¿Qué obligaciones puede cubrir una sola herramienta API? Una API de verificación en cadena cubre las capas on-chain: verificación de sanciones y riesgo, monitoreo de transacciones, y los rastros de auditoría que ambas generan. No cubre la verificación de identidad (esa es una disciplina separada con proveedores dedicados), y no ensambla las presentaciones, aunque las alimenta con evidencia. Phalcon Compliance, por ejemplo, carga con esas tres capas. Una herramienta que carga bien con tres de cinco obligaciones supera a cinco herramientas que las cargan mal.

¿Qué registros sobreviven una visita de un regulador? La respuesta de cuatro partes: qué se verificó, contra qué inteligencia, qué se encontró, y qué hizo la política de la plataforma con el hallazgo. Las herramientas de verificación producen las tres primeras automáticamente; el registro de disposición es propio de la plataforma. Los registros que requieren una semana de ensamblaje son registros que responden preguntas demasiado tarde; el paso de automatización existe para que la respuesta sea una consulta, no un proyecto. La regla de mantenimiento de registros de la BSA establece el piso de retención de cinco años contra el cual los examinadores de EE. UU. hacen sus pruebas; las acciones de aplicación de FinCEN muestran cómo se ve la aplicación cuando faltan registros.

¿Cómo manejan los equipos pequeños el volumen de SAR? Estructura por encima de número de personal. Las presentaciones con plantillas construidas sobre registros de verificación generados por máquina colapsan el costo por presentación; las alertas categorizadas mantienen la cola revisable proporcional a la capacidad. Los equipos que sobreviven al volumen tratan la presentación como ensamblaje: la evidencia ya existe, la plantilla ya existe, el analista está confirmando en lugar de redactar. La presentación de varias horas es un problema de diseño de proceso con una solución conocida.

Start Real-Time AML with Phalcon Compliance

Turn Phalcon Network alerts into actions with Phalcon Compliance. Use verified blockchain intelligence to screen wallets, monitor transactions and investigate risks. This helps you respond quickly and stay compliant in the digital assets ecosystem.

Phalcon Compliance