El Acuerdo 115/2026, publicado en el DOF el 7 de agosto de 2026, reforma de forma integral las Reglas de Carácter General de la LFPIORPI. El cambio central es el abandono del modelo reactivo de reporteo para adoptar un Enfoque Basado en Riesgos (EBR) con implementación gradual entre noviembre de 2026 y 2028.
El 7 de agosto de 2026, la Secretaría de Hacienda y Crédito Público publicó en el Diario Oficial de la Federación el Acuerdo 115/2026, firmado por el Secretario Édgar Abraham Amador Zamora. Con él, las Reglas de Carácter General (RCG) de la Ley Federal para la Prevención e Identificación de Operaciones con Recursos de Procedencia Ilícita (LFPIORPI) experimentan su reforma más profunda desde su publicación original en 2013.
El alcance del cambio es un rediseño del marco regulatorio que alinea a México con los estándares del Grupo de Acción Financiera Internacional (GAFI/FATF), trasladando la responsabilidad del cumplimiento desde la presentación formal de avisos hacia la gestión activa y preventiva de riesgos. Para los directivos de cumplimiento, finanzas y legal de las empresas que realizan Actividades Vulnerables, esto implica replantear estructuras, procesos, sistemas y recursos.
En este artículo desglosaremos qué cambió, qué nuevas obligaciones introduce el Acuerdo, cuáles son los plazos de implementación y qué pasos debe tomar tu organización hoy para llegar preparada al 30 de noviembre de 2026.
¿Qué es el Acuerdo 115/2026 y Qué Actualiza en la LFPIORPI?
Para entender la magnitud del Acuerdo 115/2026, conviene ubicarlo dentro del proceso regulatorio completo.
La LFPIORPI establece qué debe hacerse.
El Reglamento define quién supervisa el cumplimiento.
Las Reglas de Carácter General (que este Acuerdo reforma) determinan cómo cumplir: los criterios técnicos, formatos, plazos y consecuencias del incumplimiento.
El Acuerdo 115/2026 modifica ese tercer eslabón de manera estructural:
- Agrega 11 capítulos completamente nuevos a las RCG.
- Incorpora 8 nuevas definiciones al Artículo 3 para estandarizar conceptos clave.
- Deroga 5 disposiciones del marco anterior.
El resultado es un sistema de cumplimiento que ya no se mide por la cantidad de avisos presentados, sino por la solidez del modelo de gestión de riesgos que cada entidad obligada diseña, documenta, implementa y audita.
Línea de Tiempo: Actualizaciones a la LFPIORPI en 2025 y 2026
El Acuerdo 115/2026 es el resultado de un proceso regulatorio escalonado que conviene conocer para entender la lógica del sistema completo:
| Fecha | Evento |
| 16 de julio de 2025 | Reforma a la Ley LFPIORPI publicada en el DOF. Establece las obligaciones de fondo y amplía el alcance de las Actividades Vulnerables. |
| 27 de marzo de 2026 | Publicación del Reglamento de la LFPIORPI reformada. Define los mecanismos de supervisión, los responsables de verificación y los criterios para identificar el riesgo bajo y el Beneficiario Controlador. |
| 7 de agosto de 2026 | Publicación del Acuerdo 115/2026 en el DOF. Establece las Reglas de Carácter General que dictan cómo cumplir: metodologías, formatos, plazos y consecuencias. |
| 30 de noviembre de 2026 | Entrada en vigor general del Acuerdo 115/2026. |
| 1 de marzo de 2027 | Fecha límite para la metodología EBR, actualización del Manual de Políticas Internas y cumplimiento en clasificación de clientes e identificación del Beneficiario Controlador. |
| 1 de junio de 2027 | Los mecanismos automatizados deben estar operativos con datos desde esta fecha. |
| 30 de agosto de 2027 | Lanzamiento de la herramienta PEP 2.0 de consulta de la UIF. |
| Enero-diciembre 2027 | Primer período de capacitación anual obligatoria. |
| Enero-diciembre 2028 | Primer período de auditoría anual de cumplimiento. |
| 31 de marzo de 2029 | Fecha límite para la entrega de los primeros reportes de auditoría. |
De la Presentación de Avisos a la Gestión de Riesgos: ¿Qué Cambia en el Modelo de Cumplimiento?
El modelo anterior de la LFPIORPI colocaba el peso del cumplimiento en la presentación oportuna de avisos ante la Unidad de Inteligencia Financiera (UIF) a través del SAT. Era, en esencia, un sistema reactivo: detectar una operación sospechosa y reportarla.
El Acuerdo 115/2026 cambia lo anteior. El cumplimiento ahora se construye antes de que ocurra cualquier operación, mediante un sistema preventivo que comprende:
- Identificación y conocimiento del cliente (KYC reforzado).
- Evaluación del Beneficiario Controlador (Beneficiario Controlador).
- Evaluación continua de riesgos por cliente, operación, canal y geografía.
- Políticas internas documentadas con estándares mínimos obligatorios.
- Capacitación anual del personal involucrado en el cumplimiento.
- Sistemas automatizados de monitoreo transaccional.
- Auditorías independientes anuales con escala de calificación formal.
La pregunta ya no es “¿presentamos el aviso a tiempo?”, sino “¿tenemos un sistema robusto que identifique, mida y mitigue riesgos de forma continua?”.
Nuevas Obligaciones Clave del Acuerdo 115/2026
Estas son las nuevas obligaciones del acuerdo 115/2026:
Enfoque Basado en Riesgos (EBR)
El Capítulo II Quáter del Acuerdo introduce la obligación de diseñar e implementar una metodología documentada de evaluación de riesgos. Esta metodología debe contemplar cuatro elementos mínimos:
- Actos u operaciones.
- Tipo de clientes o usuarios.
- Países y áreas geográficas.
- Canales de envío o distribución.
La metodología debe incorporar indicadores específicos para delitos de terrorismo y operaciones con recursos de procedencia ilícita (artículos 139 Quáter y 400 Bis del Código Penal Federal), y alinearse con la Evaluación Nacional de Riesgos emitida por la UIF. Toda la documentación derivada de este proceso debe conservarse por al menos 10 años.
Un punto crítico: si la entidad no cuenta con operaciones previas suficientes, puede iniciar con datos proyectados, pero deberá actualizar la metodología al cumplir los primeros 12 meses de operación.
Fecha límite: 1 de marzo de 2027.
Clasificación de riesgo de clientes: mínimo tres niveles, revisión semestral
El Capítulo III Bis establece la obligación de clasificar a cada cliente en al menos tres niveles de riesgo: bajo, medio y alto. Esta clasificación debe revisarse y actualizarse cada seis meses, y los sistemas automatizados de la entidad deben ejecutar este modelo de evaluación de forma continua, conservando el registro histórico de modificaciones por al menos 10 años.
Fecha límite: 1 de marzo de 2027.
Identificación del Beneficiario Controlador: mayor profundidad y orden de prelación
El Capítulo III Quinquies estandariza el proceso de identificación del Beneficiario Controlador para todas las Actividades Vulnerables, estableciendo un orden de prelación claro:
- La persona física que posea el 25% o más del capital social.
- La persona física que ejerza control efectivo por otros medios (no necesariamente legal o propietario).
- En ausencia de los anteriores, el funcionario de mayor rango en la estructura administrativa.
Esta información debe actualizarse durante toda la relación comercial y conservarse por 10 años. La obligación aplica incluso cuando el Beneficiario Controlador no es cliente directo de quien realiza la Actividad Vulnerable.
Fecha límite: 1 de marzo de 2027.
Manual de Políticas Internas: 14 secciones obligatorias en 90 días naturales
El Capítulo X del Acuerdo eleva el Manual de Políticas Internas a un documento central del sistema de cumplimiento. Debe contener 14 secciones mínimas que cubren, entre otros aspectos:
- Identificación y conocimiento del cliente.
- Clasificación por nivel de riesgo.
- Detección de desviaciones en el perfil transaccional.
- Programas de capacitación.
- Procedimientos de auditoría interna.
- Metodología del Enfoque Basado en Riesgos.
Los criterios para abrir, limitar o terminar relaciones comerciales con clientes o usuarios deben ser congruentes con la metodología EBR incorporada al Manual. El plazo para elaborarlo es de 90 días naturales a partir del alta y registro ante el SAT.
Para quienes ya están registrados, la actualización del Manual para incluir la metodología EBR tiene como fecha límite el 1 de marzo de 2027.
Mecanismos automatizados: seis funciones mínimas no negociables
El Capítulo XIII establece que los sistemas tecnológicos de monitoreo ya no son opcionales. Deben ser capaces de ejecutar, como mínimo, las siguientes seis funciones:
- Ejecutar el modelo de evaluación de riesgos para clasificar clientes por Grado de Riesgo.
- Agrupar las operaciones de cada cliente en periodos de hasta seis meses.
- Generar alertas por transacciones de alto riesgo o vinculadas a Personas Políticamente Expuestas (PEPs).
- Detectar desviaciones respecto al perfil transaccional del cliente.
- Generar y conservar un registro histórico de las operaciones y modificaciones al perfil por al menos 10 años.
- Integrarse con los controles internos y las políticas del Manual.
Fecha límite de operación: 1 de junio de 2027, con datos generados desde esa fecha en adelante.
Auditoría anual de cumplimiento: revisión independiente con calificación formal
El Capítulo XIV introduce una obligación de auditoría anual de cumplimiento, realizada por un auditor independiente. El resultado se documenta en un reporte formal con una escala de calificación de cinco niveles. Los plazos de entrega están definidos y el primer período de auditoría corre de enero a diciembre de 2028, con entrega del reporte al 31 de marzo de 2029.
Capacitación anual obligatoria: mínimo un curso por año, registros por 10 años
El Capítulo XII establece que todo el personal involucrado en funciones de cumplimiento debe recibir al menos un programa de capacitación anual. Los instructores deben contar con un mínimo de cinco años de experiencia acreditada. Los registros de capacitación deben conservarse por 10 años. El primer período de cumplimiento para esta obligación corre de enero a diciembre de 2027.
Avisos de sospecha en 24 horas: sin importar el monto ni la conclusión de la operación
Una de las reformas más operativamente exigentes del Acuerdo es la obligación de presentar avisos de operaciones inusuales a la UIF en un plazo máximo de 24 horas desde que se detecta el comportamiento sospechoso. Este plazo aplica incluso si la operación no se completó o si el monto está por debajo del umbral de aviso establecido.
¿Quiénes están Obligados? Actividades Vulnerables y Sectores Afectados
El Acuerdo aplica a todas las personas físicas y morales que realizan Actividades Vulnerables conforme al Artículo 17 de la LFPIORPI. Antes de definir qué debe hacer tu organización, el primer paso es confirmar si realiza alguna de estas actividades.
Los sectores con mayor impacto del Acuerdo 115/2026 incluyen:
- Desarrolladores inmobiliarios y constructoras: cambios significativos en la documentación de clientes y en la definición ampliada de “Cliente o Usuario”, que ahora incluye explícitamente al desarrollo inmobiliario y proyectos de construcción.
- Servicios financieros y gestión patrimonial: refuerzo en la identificación del Beneficiario Controlador y en el monitoreo transaccional continuo.
- Notarios y profesionales del derecho: obligación de presentar avisos de sospecha en no más de 24 horas en actividades de certificación documental.
- Comercios, joyerías y negocios con alto manejo de efectivo: necesidad urgente de actualizar o implementar sistemas automatizados de monitoreo.
- Casinos y establecimientos de juego: nuevas capas de revisión para PEPs y clasificación de riesgo.
- Fideicomisos y figuras jurídicas equivalentes: el Capítulo II Ter habilita ahora su registro formal, con vigencia desde el 30 de noviembre de 2026.
- Asociaciones sin fines de lucro que reciben donativos: aunque no sean formalmente Actividad Vulnerable, el Capítulo XI les exige implementar medidas de prevención proporcionales con enfoque basado en riesgo.
El rol de la tecnología: por qué los sistemas automatizados son ahora el centro del cumplimiento
El Acuerdo 115/2026 convierte a la tecnología en un requisito regulatorio, no en una ventaja competitiva opcional. Los mecanismos automatizados deben:
- Monitorear transacciones en tiempo real.
- Detectar y alertar sobre comportamientos inusuales o desviaciones del perfil transaccional.
- Clasificar a los clientes por nivel de riesgo de forma continua.
- Generar trazabilidad completa para auditorías regulatorias.
- Retener datos históricos por un mínimo de 10 años.
Para muchas organizaciones, esto implica una evaluación honesta de su infraestructura tecnológica actual:
¿Puede el sistema existente ejecutar las seis funciones mínimas exigidas por el Capítulo XIII? ¿Está integrado con el Manual de Políticas Internas y con los controles de riesgo?
Si la respuesta es no, el proceso de actualización o sustitución tecnológica debe comenzar hoy.
Impacto sectorial: lo que cada industria debe anticipar
Cada sector enfrenta un nivel diferente de ajuste. A modo de orientación general:
- Los desarrolladores inmobiliarios deben revisar toda la cadena de documentación de clientes bajo la nueva definición ampliada, que incluye fideicomisos y proyectos de construcción.
- Las instituciones financieras y administradoras de patrimonio deben fortalecer el proceso de identificación del Beneficiario Controlador y garantizar la actualización semestral del perfil de riesgo de cada cliente.
- Los notarios y abogados con funciones de certificación documental deben establecer protocolos claros de detección y reporte en 24 horas.
- Los comercios de alto valor y joyerías necesitan priorizar la inversión en sistemas de monitoreo automatizado que cumplan con las seis funciones mínimas.
- Las empresas con estructuras corporativas complejas deben asegurarse de identificar y documentar al Beneficiario Controlador efectivo, más allá de la estructura legal formal.
Pasos para Iniciar el Proceso de Cumplimiento Ahora
El tiempo disponible antes de la entrada en vigor general del Acuerdo (30 de noviembre de 2026) es limitado. Estas son las acciones prioritarias que toda organización obligada debe tomar en los próximos meses:
- Confirmar si realizas Actividades Vulnerables conforme al Artículo 17 de la LFPIORPI. Si la respuesta es afirmativa, el proceso de adaptación es inmediato.
- Realizar un diagnóstico interno de los procesos actuales de identificación de clientes, conocimiento del cliente (KYC) y controles existentes, comparándolos con los nuevos estándares.
- Evaluar el Manual de Políticas Internas vigente frente a las 14 secciones mínimas exigidas por el Capítulo X del Acuerdo, e identificar las brechas documentales.
- Auditar la infraestructura tecnológica para determinar si los sistemas actuales pueden ejecutar las seis funciones mínimas del Capítulo XIII; si no, iniciar el proceso de evaluación y contratación de soluciones.
- Asignar presupuesto y recursos para las actualizaciones de sistemas, los programas de capacitación y las funciones de auditoría independiente.
- Programar una revisión legal y de cumplimiento para mapear todas las nuevas obligaciones frente a los procedimientos actuales e identificar vacíos críticos.
- Construir un calendario de implementación alineado con las fechas del Acuerdo: noviembre de 2026, marzo de 2027, junio de 2027, y los períodos de 2027 y 2028 para capacitación y auditoría.
Acuerdo 115/2026: Gobernanza de Riesgo Sostenible
El Acuerdo 115/2026 marca el cierre de una era en la que el cumplimiento antilavado en México se medía por la presentación de formularios y el inicio de una nueva, donde se evalúa la solidez del sistema de gestión de riesgos de cada organización.
Las empresas que comiencen hoy el proceso de adaptación (realizando diagnósticos, actualizando sus manuales, evaluando su tecnología y formando a su personal) llegarán al 30 de noviembre de 2026 con una ventaja: menor costo de implementación, menos disrupciones operativas y una estructura de gobernanza diseñada para sostenerse en el tiempo.
El marco regulatorio seguirá evolucionando. La Secretaría de Hacienda tiene previsto implementar los mecanismos tecnológicos de notificación electrónica dentro de los ocho meses posteriores a la entrada en vigor del Acuerdo y la UIF lanzará en agosto de 2027 la herramienta PEP 2.0 para consulta de Personas Políticamente Expuestas.
Las organizaciones que establezcan una gobernanza de cumplimiento robusta desde ahora estarán mejor posicionadas para adaptarse a cada nueva capa regulatoria sin incurrir en costos extraordinarios.
En Consolidé, acompañamos a empresas de todos los sectores en el diseño e implementación de procesos de cumplimiento normativo eficientes, documentados y auditables.
Si tu organización necesita evaluar su posición frente al Acuerdo 115/2026 y construir un plan de acción, nuestro equipo de especialistas está listo para acompañarte. Contáctanos.