LFPIORPI · Reforma antilavado · Septiembre 2026 · Desafíos Empresariales

Antilavado 2026: el calendario completo y las cuestiones que quedan abiertas

LFPIORPI Reforma antilavado Acuerdo 115/2026 Art. 18 LFPIORPI Art. 62 LFPIORPI Art. 400 Bis CPF Art. 421 CNPP Enfoque basado en riesgos Actividades Vulnerables
Miguel Ángel García Piña
Miguel Ángel García Piña

Contador y abogado fiscalista, con especialidad en Justicia Administrativa. Ex funcionario del SAT. Más de 25 años de experiencia en materia fiscal.

Artículo escrito para

Revista Desafíos Empresariales · Año 2 · edición de octubre de 2026

En breve

La reforma antilavado se construyó en tres capas: el decreto publicado en el Diario Oficial de la Federación el 16 de julio de 2025, que creó cinco obligaciones en las fracciones VII a XI del artículo 18 de la LFPIORPI; la reforma al Reglamento del 27 de marzo de 2026, y el Acuerdo 115/2026, publicado el 7 de agosto de 2026, que fijó su contenido, su metodología, sus plazos y su estándar de evidencia. El calendario arranca el 30 de noviembre de 2026 y cierra con el dictamen que debe entregarse a más tardar el último día hábil de marzo de 2029.

El pasado 18 de septiembre tuve la oportunidad de conducir el episodio de Legalmente Contable dedicado a la prevención de lavado de dinero, con la participación de Ana Itzel de la Cruz, especialista en prevención de lavado de dinero y financiamiento al terrorismo, y de Leobardo Sotelo López, abogado penalista corporativo. Se abordaron el nuevo modelo de cumplimiento, la evaluación de riesgos, la auditoría anual y las consecuencias penales de un cumplimiento mal documentado. Salí de esa conversación convencido de que el calendario de la reforma antilavado ya está publicado en todas partes, mientras que las cuestiones que de verdad van a decidir el costo de cumplir siguen sin discutirse.

Una reforma que se construyó en tres capas

El 16 de julio de 2025 se publicó en el Diario Oficial de la Federación (DOF) el decreto que reformó la Ley Federal para la Prevención e Identificación de Operaciones con Recursos de Procedencia Ilícita. Las cinco obligaciones nuevas que creó están en las fracciones VII a XI de su artículo 18: una evaluación de riesgos, un manual de políticas internas, programas de capacitación y de selección de personal, mecanismos automatizados de monitoreo y una auditoría anual con dictamen.

Ahora bien, el transitorio tercero de ese mismo decreto difirió la entrada en vigor de esas fracciones a los plazos que establecieran las reglas de carácter general, y el transitorio segundo concedió a la Secretaría de Hacienda doce meses para modificarlas. Durante más de un año la obligación estuvo prevista en la Ley sin ser exigible ni, en rigor, implementable, porque no se habían definido su contenido, la metodología aplicable, los plazos ni la evidencia requerida.

El 27 de marzo de 2026 se reformó el Reglamento y se resolvieron piezas operativas concretas en materia de avisos, de personas políticamente expuestas, de activos virtuales y de alta y registro. Es el escalón intermedio al que las reglas remiten de manera expresa, y suele pasarse por alto.

Con el Acuerdo 115/2026, publicado el 7 de agosto de 2026, aparecieron el contenido, la metodología, los plazos y el estándar de evidencia. Las reglas hicieron operativas obligaciones que ya existían en la Ley, de modo que quien afirme que el 7 de agosto nacieron obligaciones nuevas describe mal la mecánica.

Los doce meses que la Ley concedió a la Secretaría vencían el 17 de julio de 2026, y el Acuerdo se suscribió el 24 de julio para publicarse el 7 de agosto. Se emitió fuera de plazo, sin consecuencia sancionadora por tratarse de un término a cargo de la propia autoridad, aunque el dato explica por qué los sujetos obligados recibieron el calendario con menos margen del que la Ley había previsto.

«La evaluación de riesgos se construye con doce meses de información que muchas empresas todavía no están capturando, y ese dato no se puede fabricar hacia atrás.»

Miguel Ángel García Piña

El calendario, completo

El calendario arranca con la entrada en vigor general, el 30 de noviembre de 2026, una fecha que las versiones en circulación, casi siempre limitadas a cuatro o cinco plazos, suelen omitir. Ese día entran en vigor las disposiciones sobre personas políticamente expuestas, el contenido mínimo del manual de políticas internas, los mecanismos de prevención, la auditoría entendida como deber de mantener medidas de control, las reglas en materia de activos virtuales y los anexos.

El primer periodo anual de capacitación corre del 1 de enero al 31 de diciembre de 2027. A partir del 1 de marzo de 2027, fecha que concentra la carga real, la evaluación con enfoque basado en riesgos debe estar a disposición de la autoridad, el manual debe tener incorporada esa metodología, y son exigibles la clasificación por grado de riesgo, el conocimiento del cliente y la identificación del beneficiario controlador respecto de los actos u operaciones celebrados desde esa fecha. Los procedimientos de selección de personal aplican a las nuevas contrataciones a partir del mismo día.

Después vienen el 1 de febrero de 2027, cuando entra en vigor el nuevo formato oficial de alta y registro; el 30 de mayo de 2027, cuando los proveedores de servicios de activos virtuales ya registrados deben actualizar y entregar su información; el 1 de junio de 2027, para que los mecanismos automatizados estén operando con los datos de las operaciones realizadas desde entonces; el 30 de julio de 2027, plazo que corre a cargo de la Secretaría para implementar el sistema de notificaciones electrónicas; y el 30 de agosto de 2027, cuando queda habilitada la consulta sobre personas políticamente expuestas.

Corresponde al ejercicio 2028 el primer periodo de revisión de auditoría, y el dictamen correspondiente debe entregarse a más tardar el último día hábil de marzo de 2029. Ese es el verdadero cierre del calendario, y casi nunca aparece en los materiales de divulgación.

El 24 de septiembre de 2026 se publicaron en el Diario Oficial las dos resoluciones de la Unidad de Inteligencia Financiera (UIF) que actualizan los formatos oficiales, y con ellas la última obligación que carecía de fecha cierta ya la tiene. Los nuevos formatos de avisos e informes entran en vigor el 1 de junio de 2027 y deben usarse a partir de esa fecha incluso respecto de operaciones realizadas con anterioridad; los avisos modificatorios podrán presentarse con los formatos anteriores hasta el 30 de junio de 2027 y, a partir del 1 de julio, esos formatos dejan de estar disponibles.

Para efectos del quinto transitorio del Acuerdo 115/2026, la resolución de avisos e informes entra en vigor el 1 de diciembre de 2026, de modo que los seis meses que aquel plazo concedía se cumplen el 1 de junio de 2027, fecha a partir de la cual se presentan los avisos por sospecha y por hechos o indicios. La resolución de alta y registro sigue su propio calendario: entra en vigor el 1 de febrero de 2027, salvo para las personas facilitadoras públicas y privadas del artículo 17, fracción XII, apartado D de la Ley, que lo hacen hasta el 1 de junio de 2027.

Un transitorio de esa misma resolución, que pasa fácilmente inadvertido, alcanza a las agencias aduanales, a quienes promuevan el despacho de mercancías sin la intervención de un agente o agencia aduanal, y a quienes actúen por medio de un fideicomiso o de cualquier otra figura jurídica. Si ya realizaron su alta y registro antes del 1 de febrero de 2027, deberán darse de baja en términos del artículo 8 de las reglas y, de manera inmediata, realizar el alta que identifique con claridad el carácter con el que llevan a cabo sus actos u operaciones.

Línea de tiempo de los plazos de la reforma antilavado, del 30 de noviembre de 2026 a la entrega del primer dictamen en marzo de 2029, con el punto de atención sobre la baja y el alta nueva a partir del 1 de febrero de 2027.
Figura 1 · Los plazos de la reforma antilavado, del 30 de noviembre de 2026 al último día hábil de marzo de 2029 · Ampliar ↗

De llenar formatos a medir el riesgo

Durante trece años cumplir consistió en darse de alta, integrar expedientes conforme a un catálogo de anexos, vigilar umbrales y presentar avisos en tiempo. A partir de esta reforma consiste en medir el riesgo del propio negocio, documentar esa medición y someterla a una revisión independiente que la califica por escrito.

La metodología de evaluación de riesgos, sobre la que descansa todo el modelo, debe considerar cuando menos los actos u operaciones que se realizan, el tipo de cliente, los países y áreas geográficas involucrados, y las transacciones y canales de envío o distribución. La norma exige también cuantificar el riesgo, asignando valores consistentes a los indicadores y a los elementos en función de su importancia. La metodología debe construirse con información de al menos doce meses, conservarse por diez años y revisarse cuando se detecten riesgos nuevos, cuando se actualice la Evaluación Nacional de Riesgos o, en todo caso, dentro de los doce meses siguientes. El Servicio de Administración Tributaria (SAT) puede revisarla y señalar los ajustes que considere necesarios, además de solicitar un plan de acción con medidas reforzadas, lo que convierte esa revisión en una facultad de fondo.

Del resultado de esa metodología depende el resto del sistema, empezando por la clasificación de los clientes por grado de riesgo, que dejó de ser potestativa: donde la regla decía que se podrán establecer criterios, ahora dice que se deberán establecer, con al menos tres grados y con reevaluación cuando menos cada seis meses. Cada cliente debe contar, a su vez, con un perfil transaccional documentado, que durante los primeros seis meses se construye con los montos máximos mensuales que el propio cliente estime realizar, dato que hay que capturar desde el alta y alimentar a un sistema de alertas.

El expediente de identificación dejó de ser un estándar único, y ahí está la consecuencia con mayor efecto en la operación diaria: para el cliente de riesgo bajo proceden medidas simplificadas, siempre que el manual establezca los criterios que sustentan esa calificación. Para el de riesgo medio se exige el expediente completo. Para el de riesgo alto se suman medidas reforzadas, que incluyen cuestionarios sobre el origen y destino de los recursos y, tratándose de personas morales, la verificación de accionistas contra los registros electrónicos de la Secretaría de Economía.

Por su parte, el manual de políticas internas dejó de ser un documento de contenido libre y pasó a tener catorce contenidos mínimos determinados por la norma. Los mecanismos automatizados, contra lo que suele suponerse, no obligan a adquirir un software determinado: la definición admite desde sistemas especializados hasta procesos apoyados en hojas de cálculo o bases de datos, siempre que cumplan las funciones exigidas y sean verificables ante la autoridad. Se incorporaron también el alta y registro propios de quienes actúan por medio de fideicomisos o de otras figuras jurídicas, con el asociante como responsable en el caso de la asociación en participación.

Cuadro del enfoque basado en riesgos: la metodología propia de evaluación de riesgos decide, según el riesgo bajo, medio o alto, el tipo de auditoría anual, la profundidad del expediente y la intensidad del monitoreo.
Figura 2 · Cómo se encadena el modelo: metodología, riesgo del negocio, riesgo del cliente, expediente y auditoría · Ampliar ↗

Cinco cuestiones que quedan abiertas

De la calificación de riesgo que arroje la metodología propia depende cuánto habrá que gastar, porque de ella dependen el dimensionamiento de los mecanismos automatizados, la profundidad del expediente de cada cliente, el alcance de las demás obligaciones. Sobre todo, de ella depende si la auditoría anual puede practicarla el área interna o debe encomendarse a una persona auditora externa independiente que cuente con certificación vigente de la Unidad de Inteligencia Financiera. Sin metodología no existe manera de sostener ante la autoridad una calificación de riesgo bajo o medio. Quien llegue a 2028 sin ese documento cargará con el incumplimiento y, además, tendrá que contratar auditoría externa en un mercado que será estrecho, porque la exigencia de certificación reduce de manera importante el universo disponible.

La resolución de alta y registro no prevé regla de transición para la baja y el alta nueva del 1 de febrero de 2027: quienes ya estén registrados y deban rehacer su alta quedan, entre una y otra, sin registro vigente, y la resolución solo exige que el alta se realice de manera inmediata, sin precisar qué ocurre con los actos u operaciones celebrados ese mismo día ni con los avisos cuyo plazo esté corriendo. En mi opinión, la continuidad de las obligaciones no se interrumpe por un trámite que la propia autoridad ordena, pero quien se encuentre en ese supuesto hará bien en documentar la secuencia y conservar los acuses de ambos movimientos.

Aunque el primer periodo de revisión de auditoría es 2028 y el dictamen se entrega en marzo de 2029, el ejercicio 2027 tampoco queda vacío, porque el artículo 42 de las reglas redacta la obligación como un deber de mantener medidas de control que incluyan la revisión de una persona auditora. Ese capítulo rige desde el 30 de noviembre de 2026 sin que el transitorio de vigencia lo exceptúe. Son dos deberes de contenido distinto: tener el esquema instalado y previsto en el manual, por un lado, y emitir el dictamen anual, por el otro. El ejercicio 2027 queda comprendido en el primero y no en el segundo.

El transitorio correspondiente ordena observar la clasificación por grado de riesgo y el conocimiento del cliente a partir de los actos u operaciones realizados el 1 de marzo de 2027, sin dar tratamiento expreso a la cartera anterior, es decir, a los expedientes integrados antes de esa fecha respecto de los cuales subsista una relación de negocios. Desde mi punto de vista, la cartera viva entra por la vía de la verificación anual de expedientes y de la reevaluación semestral del grado de riesgo, que operan con independencia de la fecha del acto. Es un criterio razonable, pero conviene documentarlo por escrito en lugar de darlo por supuesto.

Entre la Ley y las reglas subsiste, además, una tensión que nadie ha despejado: el decreto de julio de 2025 dispuso que el periodo anual de capacitación y de auditoría se entendería por año calendario y que el primero iniciaría el 1 de enero del año siguiente al de su publicación, esto es, 2026. Las reglas lo recorrieron a 2027 y a 2028 sin que aquel texto fuera derogado. Considero que prevalecen las fechas del Acuerdo, porque el propio decreto difirió la entrada en vigor de esas obligaciones a lo que dispusieran las reglas y no puede correr un periodo anual respecto de deberes que no eran exigibles; del transitorio original subsiste la regla de cómputo por año calendario, que las reglas respetan. Es una conclusión por interpretación sistemática, abierta a discusión, y así debe sostenerse si la autoridad pregunta.

Lo que ya no es solo una multa

El frente penal, que suele tratarse por separado, pertenece al mismo diseño: el artículo 62 de la Ley sanciona con prisión de dos a ocho años a quien proporcione información, documentación, datos o imágenes falsos a quienes deban presentar avisos, para ser incorporados en ellos. Desde la reforma, la sanción alcanza también a quien incorpore a los avisos, o al desahogo de requerimientos de la Secretaría, información o documentos ilegibles que impidan conocer su contenido. Ese mismo artículo dispone que tales delitos admiten la comisión culposa, y que esta no se sancionará cuando medie un error de tipo vencible que se corrija de manera espontánea antes de que la autoridad tome conocimiento del delito.

El artículo 400 Bis del Código Penal Federal, en el párrafo que reformó ese decreto de julio de 2025, distingue dos momentos: el Ministerio Público está en todo momento facultado para investigar las conductas en que se utilicen servicios de instituciones del sistema financiero, mientras que para ejercer la acción penal se requiere la denuncia de la Secretaría de Hacienda y Crédito Público, quien tendrá el carácter de víctima u ofendida. Y el artículo 421 del Código Nacional de Procedimientos Penales hace penalmente responsable a la persona jurídica por los delitos cometidos a su nombre, por su cuenta, en su beneficio o a través de los medios que ella proporcione, cuando se haya determinado que además existió inobservancia del debido control en su organización.

Leídos en conjunto, esos preceptos convierten el sistema de cumplimiento, que antes respondía solo a una obligación administrativa, en la evidencia con la que se acredita, o se deja de acreditar, la observancia del debido control en la organización.

Lo que está pendiente

Del lado de la autoridad, ya publicada la resolución de formatos, quedan cuatro asuntos abiertos. El primero vence el 30 de mayo de 2027: el cuarto transitorio del decreto de 2025 obliga a la UIF, en coordinación con el SAT, a implementar un programa de capacitación y orientación dirigido a las asociaciones y sociedades sin fines de lucro dentro de los seis meses siguientes a la entrada en vigor de las reglas. En ese mismo plazo deben implementarse medidas simplificadas de cumplimiento para esas organizaciones, de acuerdo con su nivel de riesgo. Le siguen la implementación del sistema de notificaciones electrónicas, con plazo al 30 de julio de 2027; la habilitación de la consulta sobre personas políticamente expuestas, prevista para el 30 de agosto de 2027; y los lineamientos que la Unidad de Inteligencia Financiera puede emitir, previa opinión del SAT, para el cumplimiento de la metodología y de la identificación del beneficiario controlador. A ellos se suma uno inmediato, porque dentro de los cinco días hábiles siguientes a la publicación de la resolución de avisos e informes, esto es, a más tardar el 1 de octubre de 2026, la propia Unidad debe poner a disposición en el Portal en Internet los instructivos y catálogos de los nuevos formatos. Ninguno de esos asuntos está en manos del sujeto obligado.

Del lado del sujeto obligado, el pendiente no admite espera, porque la evaluación de riesgos se construye con doce meses de información que muchas empresas todavía no están capturando, y ese dato no se puede fabricar hacia atrás. Por eso considero que la primera estación exigente es el 1 de marzo de 2027, más que la entrada en vigor del 30 de noviembre de 2026. Mi recomendación es empezar por donde la propia norma lo pone: determinar, con método y por escrito, qué tan expuesto está el negocio, porque de esa respuesta dependen todas las demás decisiones de cumplimiento.

¿El SAT ya inició una visita de verificación sobre tus actividades vulnerables?

Con la reforma, la autoridad revisará también la metodología con la que se calificó el riesgo del negocio. Si ya recibiste la orden de visita o un requerimiento de información, revisamos tu caso antes de que respondas.

Este análisis forma parte de
Defensa fiscal y administrativa
Ver el servicio → Atender visita de verificación
Fuentes y fundamento legal
Acuerdo 02/2013 por el que se emiten las reglas de carácter general a que se refiere la Ley Federal para la Prevención e Identificación de Operaciones con Recursos de Procedencia Ilícita. (23 de agosto de 2013). Diario Oficial de la Federación. (Últimas reformas publicadas el 24 de julio de 2014 y el 30 de noviembre de 2020).
Acuerdo 115/2026 por el que se modifican las reglas de carácter general a que se refiere la Ley Federal para la Prevención e Identificación de Operaciones con Recursos de Procedencia Ilícita. (7 de agosto de 2026). Diario Oficial de la Federación (Edición Vespertina).
Código Nacional de Procedimientos Penales [CNPP]. (5 de marzo de 2014). Diario Oficial de la Federación. (Última reforma publicada el 28 de noviembre de 2025). https://www.diputados.gob.mx/LeyesBiblio/ref/cnpp.htm
Código Penal Federal [CPF]. (14 de agosto de 1931). Diario Oficial de la Federación. (Artículo 400 Bis reformado por decreto publicado el 16 de julio de 2025). https://www.diputados.gob.mx/LeyesBiblio/pdf/CPF.pdf
Decreto por el que se reforman y adicionan diversas disposiciones de la Ley Federal para la Prevención e Identificación de Operaciones con Recursos de Procedencia Ilícita, y se reforma el artículo 400 Bis del Código Penal Federal. (16 de julio de 2025). Diario Oficial de la Federación (Edición Vespertina).
Decreto por el que se reforman, adicionan y derogan diversas disposiciones del Reglamento de la Ley Federal para la Prevención e Identificación de Operaciones con Recursos de Procedencia Ilícita. (27 de marzo de 2026). Diario Oficial de la Federación (Edición Vespertina).
Ley Federal para la Prevención e Identificación de Operaciones con Recursos de Procedencia Ilícita [LFPIORPI]. (17 de octubre de 2012). Diario Oficial de la Federación. (Última reforma publicada el 16 de julio de 2025).
Reglamento de la Ley Federal para la Prevención e Identificación de Operaciones con Recursos de Procedencia Ilícita. (16 de agosto de 2013). Diario Oficial de la Federación. (Última reforma publicada el 27 de marzo de 2026).
Resolución por la que se expiden los formatos oficiales de los avisos e informes que deben presentar quienes realicen actividades vulnerables. (30 de agosto de 2013). Diario Oficial de la Federación. (Última reforma publicada el 24 de septiembre de 2026).
Resolución que modifica la diversa por la que se expide el formato oficial para el alta y registro de quienes realicen actividades vulnerables. (24 de septiembre de 2026). Diario Oficial de la Federación.
Resolución que modifica la diversa por la que se expiden los formatos oficiales de los avisos e informes que deben presentar quienes realicen actividades vulnerables. (24 de septiembre de 2026). Diario Oficial de la Federación.
Este contenido es informativo y no sustituye la asesoría para un caso particular.
Preguntas frecuentes · Reforma antilavado

Lo que más se pregunta

¿Qué cambió con la reforma antilavado de 2025 y 2026?

La reforma antilavado se construyó en tres capas: el decreto publicado en el Diario Oficial de la Federación el 16 de julio de 2025, que creó cinco obligaciones en las fracciones VII a XI del artículo 18 de la LFPIORPI; la reforma al Reglamento del 27 de marzo de 2026, y el Acuerdo 115/2026, publicado el 7 de agosto de 2026, que fijó su contenido, su metodología, sus plazos y su estándar de evidencia. El calendario arranca el 30 de noviembre de 2026 y cierra con el dictamen que debe entregarse a más tardar el último día hábil de marzo de 2029.

¿Cuál es la fecha que concentra la carga de la reforma antilavado?

El 1 de marzo de 2027. A partir de esa fecha la evaluación con enfoque basado en riesgos debe estar a disposición de la autoridad, el manual debe tener incorporada esa metodología, y son exigibles la clasificación por grado de riesgo, el conocimiento del cliente y la identificación del beneficiario controlador respecto de los actos u operaciones celebrados desde esa fecha.

¿Cuándo entran en vigor los nuevos formatos de avisos e informes?

El 1 de junio de 2027, y deben usarse a partir de esa fecha incluso respecto de operaciones realizadas con anterioridad. Los avisos modificatorios podrán presentarse con los formatos anteriores hasta el 30 de junio de 2027. Desde el 1 de junio de 2027 se presentan también los avisos por sospecha y por hechos o indicios. Las dos resoluciones de la Unidad de Inteligencia Financiera que actualizan los formatos se publicaron en el Diario Oficial el 24 de septiembre de 2026.

¿Quién puede practicar la auditoría anual antilavado?

Depende de la calificación de riesgo que arroje la metodología propia: de ella depende si la auditoría anual puede practicarla el área interna o debe encomendarse a una persona auditora externa independiente que cuente con certificación vigente de la Unidad de Inteligencia Financiera. Sin metodología no existe manera de sostener ante la autoridad una calificación de riesgo bajo o medio.

¿El ejercicio 2027 queda libre de auditoría?

No. El primer periodo de revisión de auditoría es 2028 y el dictamen se entrega en marzo de 2029, pero el artículo 42 de las reglas redacta la obligación como un deber de mantener medidas de control que incluyan la revisión de una persona auditora, y ese capítulo rige desde el 30 de noviembre de 2026. El ejercicio 2027 queda comprendido en ese deber, no en el de emitir el dictamen anual.

¿Un aviso con información falsa o ilegible puede tener consecuencias penales?

Sí. El artículo 62 de la LFPIORPI sanciona con prisión de dos a ocho años a quien proporcione información, documentación, datos o imágenes falsos a quienes deban presentar avisos, para ser incorporados en ellos, y desde la reforma alcanza también a quien incorpore a los avisos, o al desahogo de requerimientos de la Secretaría, información o documentos ilegibles que impidan conocer su contenido. Esos delitos admiten la comisión culposa, que no se sanciona cuando medie un error de tipo vencible que se corrija de manera espontánea antes de que la autoridad tome conocimiento del delito.