Una misma contraparte puede ser evaluada tres veces dentro de una empresa y generar tres respuestas diferentes. El equipo de negocios realiza una verificación durante la incorporación; dos meses después...
Escribir un nombre en un motor de búsqueda y no encontrar nada alarmante no equivale a realizar una verificación de due diligence. Es simplemente la ausencia de resultados, algo muy distinto. Una primera...
Una misma contraparte puede ser evaluada tres veces dentro de una empresa y generar tres respuestas diferentes. El equipo de negocios realiza una verificación durante la incorporación; dos meses después, el área de cumplimiento revisa una escalación; y, al cierre del año, auditoría interna toma una muestra del expediente. Cada equipo trabaja con sus propias fuentes. El modelo de las tres líneas de defensa está diseñado para separar funciones, no para fragmentar los hechos. Este artículo asigna las responsabilidades de gobierno, gestión de riesgos y cumplimiento (GRC) a cada línea y explica cómo una capa de inteligencia compartida permite mantener la responsabilidad donde corresponde, mientras todas las líneas trabajan a partir del mismo registro de base.
El modelo asigna la responsabilidad según la proximidad al riesgo. La primera línea es el propio negocio: gerentes de relaciones, equipos de compras y personal de operaciones que incorporan clientes, contratan proveedores y ejecutan transacciones. Son responsables del riesgo porque lo generan y realizan las verificaciones de cumplimiento integradas en esos procesos.
La segunda línea está compuesta por las funciones de riesgos y cumplimiento. Estas establecen la política de verificación, definen el apetito de riesgo, monitorean las excepciones y gestionan las escalaciones. En las empresas reguladas, aquí se ubica la función del oficial de cumplimiento o responsable de prevención del lavado de dinero (PLD), según la jurisdicción, junto con los especialistas que aplican un análisis más exhaustivo cuando el caso lo requiere. La segunda línea no es responsable de la relación con el cliente; es responsable del marco de control dentro del cual opera la primera línea.
La tercera línea es auditoría interna, que brinda al consejo de administración la garantía de que las dos primeras líneas hacen lo que establece el modelo operativo. Auditoría evalúa decisiones, no solo políticas: verifica si se realizó la revisión, si se aplicaron los criterios de escalación y si se registraron los resultados.
La estructura es sólida. El punto débil es la información. Cuando cada línea investiga a las contrapartes de forma independiente —la primera consulta una fuente gratuita en internet, la segunda utiliza una base de datos por suscripción y auditoría reconstruye los acontecimientos a partir de la correspondencia—, la empresa genera tres versiones de la misma base factual. La GRC integrada rara vez falla porque las responsabilidades se confundan; falla porque la evidencia se fragmenta. La duplicación de investigaciones desperdicia el tiempo de los analistas. Las investigaciones contradictorias son aún peores, porque convierten cada escalación en una disputa sobre las fuentes, en lugar de una decisión sobre el riesgo.
Los equipos de negocios no necesitan realizar investigaciones exhaustivas; necesitan una respuesta confiable dentro del flujo de trabajo que ya utilizan. En el momento de la incorporación o de la transacción, esto implica una verificación rápida de la entidad que abarque sanciones, listas de vigilancia y noticias negativas, una evaluación de riesgos registrada para la contraparte y una indicación clara sobre si se debe continuar, rechazar o escalar el caso.
Nexis Diligence+ facilita este proceso al permitir que la primera línea realice verificaciones consistentes y alineadas con las políticas, sin necesidad de convertirse en especialista en cumplimiento. Un gerente de relaciones ejecuta siempre la misma búsqueda estructurada, que abarca registros corporativos, beneficiarios finales, listas de sanciones y noticias de fuentes licenciadas en una sola consulta. El monitoreo de noticias negativas se basa en fuentes licenciadas, no en resultados de la web abierta, de modo que una decisión de incorporación nunca dependa de un enlace que no pueda verificarse. Las consideraciones que sustentan el monitoreo de noticias negativas para los equipos de cumplimiento en América Latina se aplican desde la primera verificación, no únicamente durante una escalación.
Dos aspectos diferencian este proceso de una búsqueda ad hoc. En primer lugar, las verificaciones se configuran de acuerdo con las políticas, por lo que la primera línea aplica el apetito de riesgo de la empresa, en vez de basarse en su propio criterio sobre lo que parece aceptable. Un resultado sin alertas permite continuar; una coincidencia con los criterios definidos se escala. En segundo lugar, cada verificación genera un registro fechado y con referencia a las fuentes: qué se buscó, qué fuentes se consultaron, qué se encontró y qué decisión se tomó. El registro se crea como parte natural del trabajo, no como una etapa adicional de documentación.
Ese registro es el punto de transferencia. Cuando un caso se escala, la segunda línea recibe la evidencia, no un resumen de ella.
El trabajo de la segunda línea comienza donde termina la certeza de la primera. Las escalaciones se producen cuando la verificación genera una alerta, cuando no es posible determinar la estructura de propiedad o cuando una contraparte queda fuera del apetito de riesgo. En muchas empresas, la primera acción del revisor es repetir la investigación desde cero, en parte por hábito y en parte porque la evidencia de la primera línea no está disponible o no se considera confiable.
Un registro compartido transforma el flujo de trabajo de la escalación. El revisor abre el caso y ve exactamente lo mismo que vio la primera línea: los parámetros de búsqueda, las fuentes consultadas, los elementos señalados y la justificación registrada. No es necesario solicitar, reenviar ni conciliar información. La pregunta deja de ser cuáles son los hechos y pasa a ser cómo evaluarlos, que es precisamente el criterio que debe aplicar la segunda línea. Cuando la escalación requiere un due diligence reforzado, el revisor amplía el mismo expediente, incorporando antecedentes históricos de noticias negativas, un análisis más profundo de la estructura de propiedad y el contexto jurisdiccional, en lugar de abrir uno paralelo.
La supervisión mejora por el mismo motivo. Una política de verificación sirve de poco si la segunda línea no puede ver cómo se aplica. Cuando la actividad de la primera línea queda registrada en un solo lugar, el área de cumplimiento puede monitorear las excepciones a medida que surgen, detectar patrones entre las unidades de negocio y ajustar los umbrales con evidencia de su efecto. Los informes sobre cumplimiento en materia de prevención del lavado de dinero (PLD) se basan en los mismos registros, de modo que las obligaciones regulatorias se demuestran con datos de los flujos de trabajo activos, en lugar de recopilarse de forma retrospectiva. Los enfoques descritos en las soluciones para la gestión del riesgo regulatorio dependen precisamente de esta visibilidad.
Los conflictos entre versiones son los que paralizan las escalaciones. Cuando ambas líneas se apoyan en el mismo registro con referencia a las fuentes, esa categoría de demora desaparece.
Auditoría interna no repite el due diligence de la empresa; evalúa si las decisiones tomadas estaban justificadas por la evidencia disponible en ese momento. Esta distinción solo se sostiene si la evidencia sigue existiendo tal como la vieron quienes tomaron las decisiones.
Un registro completo permite que auditoría verifique cuatro aspectos de cualquier decisión incluida en una muestra: qué se buscó, qué se encontró, quién tomó la decisión y con qué fundamento. Un auditor que evalúa una muestra de incorporaciones de proveedores puede abrir la verificación original, confirmar que las fuentes consultadas coincidían con las establecidas en la política, ver la noticia negativa señalada y leer la justificación registrada para continuar. La evaluación es directa, se realiza frente al marco de control y genera hallazgos sobre los controles, en lugar de discusiones sobre los hechos.
La alternativa es la reconstrucción. Cuando la evidencia está dispersa entre bandejas de entrada, hojas de cálculo y capturas de pantalla, auditoría destina sus recursos a reconstruir una imagen de lo que probablemente ocurrió, y sus hallazgos heredan esa incertidumbre. La evidencia reconstruida también envejece mal: una página web citada durante la incorporación puede haber cambiado o desaparecido cuando auditoría revise el expediente, lo que impide evaluar la decisión. Un registro fechado y con referencia a las fuentes elimina ambos problemas. La cobertura de auditoría se amplía porque cada muestra requiere horas, no días, y la garantía ofrecida al consejo de administración se basa en lo que realmente se consultó.
En conjunto, el modelo funciona sobre una única plataforma que ofrece investigación de entidades, monitoreo de noticias negativas y seguimiento continuo, de la cual cada línea obtiene lo que necesita para cumplir su función. La primera línea recibe una verificación integrada y un resultado registrado. La segunda accede a paneles de supervisión, expedientes de escalación y la posibilidad de ampliar la investigación sin repetirla. La tercera obtiene el archivo: completo, fechado y con referencia a las fuentes. La misma capa se extiende a la gestión de riesgos de terceros, donde las decisiones relacionadas con proveedores e intermediarios siguen un patrón idéntico.
Una cobertura consistente de las fuentes tiene una consecuencia concreta: las tres líneas pueden discrepar en su criterio, pero nunca sobre los hechos. Un desacuerdo entre la primera y la segunda línea sobre si los antecedentes negativos de una contraparte se encuentran dentro del apetito de riesgo es productivo, y el modelo está diseñado para gestionarlo. Un desacuerdo sobre la existencia de esos antecedentes no lo es; es un síntoma de fuentes fragmentadas y consume el tiempo que el modelo debería ahorrar. Los análisis sobre si la IA puede aliviar la carga de trabajo de los responsables de cumplimiento llegan a la misma conclusión desde otra perspectiva: la automatización aporta mayor valor cuando opera sobre una única base de evidencia gobernada.
Lejos de desdibujar las líneas, una capa compartida las define con mayor precisión. Cuando los hechos son comunes, la responsabilidad por cada decisión es inequívoca.
El modelo de las tres líneas de defensa funciona cuando la responsabilidad está claramente definida y los hechos subyacentes se comparten. Estas dos condiciones suelen tratarse como si implicaran una disyuntiva, como si la separación de funciones exigiera separar la evidencia. En realidad, ocurre lo contrario. Cuando los equipos de negocios, las funciones de cumplimiento y auditoría interna trabajan a partir del mismo registro fechado y con referencia a las fuentes, cada línea puede concentrarse en su verdadera función: la primera, decidir; la segunda, supervisar; y la tercera, brindar aseguramiento. La duplicación desaparece, las escalaciones avanzan y el rastro de auditoría existe antes de que alguien lo solicite. Para los líderes de GRC que estructuran las funciones en las tres líneas, la pregunta práctica no es qué equipo es responsable de cada verificación, sino si los tres trabajan con los mismos hechos. Plataformas como Nexis Diligence+ proporcionan esa capa común sin eliminar las distinciones entre las líneas. Los hechos se mantienen consistentes; la responsabilidad permanece exactamente donde la sitúa el modelo.