BlackPLD
Actualizaciones Regulatorias26 de agosto de 2026

Mecanismos automatizados y auditoría PLD: qué exige la reforma 2026

Los Capítulos XIII y XIV de las Reglas Generales detallan funciones mínimas de mecanismos automatizados y el régimen de auditoría anual. Guía para dimensionar tecnología y control sin improvisar.

Mecanismos automatizados y auditoría de cumplimiento PLD en México
26 de agosto de 2026 · 13 min de lectura
Compartir en:LinkedIn

La reforma a las Reglas Generales no solo pide mejores políticas: pide que puedas ejecutarlas y demostrarlas. El Capítulo XIII fija funciones mínimas de los mecanismos automatizados; el Capítulo XIV organiza la revisión anual de auditoría. Esta guía explica qué debes cubrir, cómo dimensionar la solución a tu volumen y riesgo, y cuándo entran las fechas clave —sin volver a contar toda la reforma ni el calendario completo.

¿Qué son los mecanismos automatizados en PLD?

Son procesos, sistemas o herramientas tecnológicas que permiten revisar de manera continua los actos u operaciones con clientes o usuarias. Pueden incluir sistemas especializados u otros medios equivalentes —incluso apoyados en hojas de cálculo o bases de datos—, siempre que cumplan las funciones del artículo 41 y sean verificables ante la autoridad.

1. Qué deben hacer, como mínimo

El artículo 41 exige que los mecanismos sean razonablemente adecuados al volumen, naturaleza, complejidad y riesgo de quien realiza la actividad vulnerable, y que desarrollen al menos: conservar y consultar expedientes; consolidar operaciones del mismo cliente para monitoreo, desviaciones de perfil y acumulación de umbrales; alimentar la metodología EBR; ejecutar el modelo de grado de riesgo con histórico mínimo de diez años; correr alertas de alto riesgo, PEPs y listas; y monitorear uso de efectivo y metales preciosos conforme al artículo 32 de la Ley.

2. Fundamento y plazos

Los mecanismos automatizados se vinculan al artículo 18, fracción X, de la LFPIORPI y al Capítulo XIII de las Reglas. El transitorio Noveno establece que debes contar con ellos a más tardar el 1 de junio de 2027, con información de los actos u operaciones realizados a partir de esa fecha.

La auditoría anual (Capítulo XIV) evalúa la efectividad del cumplimiento de la Ley, el Reglamento y las Reglas. El primer periodo de revisión inicia el 1 de enero de 2028 y concluye el 31 de diciembre de 2028. Según el riesgo evaluado con tu metodología, el dictamen puede emitirlo auditoría interna/control interno (bajo o medio) o un auditor externo independiente (alto, o si así lo eliges), con requisitos de independencia y perfil profesional.

3. Cómo dimensionar sin sobreinvertir ni quedarte corto

“Automatizado” no significa “el software más caro del mercado”. Significa que las funciones mínimas operan de forma continua, trazable y verificable. Una operación pequeña puede cumplir con una base consolidada bien diseñada; una operación de alto volumen necesitará alertas, históricos y controles de acceso más robustos. El criterio es proporcionalidad al riesgo —y poder demostrarlo.

4. Ejemplos prácticos

Comercializadora de vehículos: necesita acumular compras del mismo cliente, alertar perfiles rotos y conservar histórico de reclasificación de riesgo. Un Excel aislado sin control de versiones ni alertas difícilmente sostiene una revisión.

Despacho o fedatario con volumen moderado: puede centralizar expedientes digitales, checklist de beneficiario controlador y bitácora de avisos, siempre que consolide operaciones y permita consultar el expediente único.

Empresa evaluada en riesgo alto: además de mecanismos robustos, debe planear desde 2027 la auditoría externa de 2028 con un perfil que cumpla requisitos de independencia, formación y experiencia previstos en las Reglas.

Errores más comunes

  • Creer que cualquier CRM cumple el artículo 41
  • Automatizar avisos pero no el monitoreo de perfil transaccional
  • No conservar histórico de cambios de grado de riesgo
  • Dejar las alertas sin dueño que las gestione
  • Empezar a buscar auditor en diciembre de 2028
  • Usar auditoría interna sin independencia respecto del área de cumplimiento

Recomendaciones y buenas prácticas

  • Haz un gap analysis función por función del artículo 41
  • Prioriza expediente único, consolidación de operaciones y alertas
  • Documenta arquitectura, controles de acceso y bitácoras
  • Alinea automatización con Manual, EBR y grado de riesgo
  • Define indicadores para el dictamen de auditoría
  • Presupuesta 2027 tecnológica y 2028 de aseguramiento

Checklist de automatización y auditoría

  1. Mapeé las seis funciones mínimas del artículo 41
  2. Definí herramienta(s) proporcionales a volumen y riesgo
  3. Puedo consultar el expediente único de cada cliente
  4. Consolido operaciones y detecto desviaciones de perfil
  5. Ejecuto clasificación de grado de riesgo con histórico
  6. Tengo alertas de alto riesgo, PEPs y listas
  7. Monitoreo efectivo y metales preciosos cuando aplica
  8. Planifiqué el ciclo de auditoría 2028 con perfil adecuado

Preguntas frecuentes

¿Debo comprar un software especializado?

No necesariamente. Debes cumplir las funciones mínimas con medios verificables y proporcionales a tu riesgo. Un sistema especializado ayuda, pero no es el único camino posible.

¿Cuál es la fecha límite de mecanismos automatizados?

A más tardar el 1 de junio de 2027, con información de operaciones a partir de esa fecha.

¿Cuándo es la primera auditoría bajo el nuevo esquema?

El primer periodo comprende del 1 de enero al 31 de diciembre de 2028.

¿Quién puede emitir el dictamen?

Depende del riesgo de tu metodología: interno/control interno en riesgo bajo o medio (con independencia y capacitación), o auditor externo independiente cuando el riesgo es alto o así lo elijas.

¿Las alertas deben incluir PEPs?

Sí. El artículo 41 contempla alertas respecto de alto riesgo, PEPs e inclusión en listados de prevención aplicables.

¿Cuánto tiempo guardo históricos de riesgo?

Las Reglas exigen conservar registros históricos de modificaciones de grado de riesgo y perfil transaccional por un periodo no menor a diez años.

¿La automatización sustituye al Manual?

No. La herramienta ejecuta; el Manual define políticas, criterios y responsabilidades.

¿Qué pasa en el primer año de operaciones?

Para el primer año, el periodo de auditoría puede comprender desde el inicio de operaciones como actividad vulnerable hasta el 31 de diciembre del año siguiente, conforme al artículo 43.

¿Debo monitorear efectivo?

Sí, los mecanismos deben incluir monitoreo de uso de efectivo y metales preciosos para el cumplimiento del artículo 32 de la Ley.

¿Cómo se relaciona con capacitación?

El Capítulo XII exige programas anuales de capacitación y evidencia. Auditoría y automatización sin personal capacitado no sostienen efectividad operativa.

“Automatizar no es digitalizar papeles: es poder demostrar, con datos, que detectas lo inusual a tiempo.”
Equipo de BlackPLD

Conclusión

Mecanismos automatizados y auditoría son la prueba de fuego del nuevo marco: convierten políticas en operación verificable. Si ya avanzaste en Manual, grado de riesgo y beneficiario controlador, usa esta guía para cerrar el ciclo tecnológico y de aseguramiento hacia 2027 y 2028.

También puede interesarte

Calendario de fechas clave de la reforma a las Reglas Generales PLD 2026-2028
Actualizaciones Regulatorias

Calendario de cumplimiento PLD 2026-2028: fechas clave de la reforma a las Reglas Generales

La reforma a las Reglas Generales PLD no entra en vigor de un solo golpe. Aquí tienes el calendario de los artículos transitorios del Acuerdo 115/2026 y un checklist para preparar tu operación a tiempo.

30 de julio de 2026
Manual de Políticas Internas PLD tras la reforma a las Reglas Generales 2026
Actualizaciones Regulatorias

Manual de Políticas Internas PLD: qué debe incluir tras la reforma 2026

El Acuerdo 115/2026 refuerza el Manual de Políticas Internas como documento central del cumplimiento PLD. Conoce qué debe contener, cuándo exigirlo y cómo evitar un Manual decorativo.

07 de agosto de 2026
Clasificación del grado de riesgo y perfil transaccional del cliente en PLD
Actualizaciones Regulatorias

Grado de riesgo y perfil transaccional del cliente en PLD: guía práctica 2026

Las nuevas Reglas Generales exigen clasificar a cada cliente por grado de riesgo, definir su perfil transaccional y monitorear desviaciones. Aprende cómo operar los Capítulos III Bis y III Ter sin confundirlos con la EBR general.

12 de agosto de 2026