Cómo se organiza la segunda línea de defensa de un banco vigilado por la Superintendencia Financiera, y por qué Riesgo y Cumplimiento son dos funciones distintas aunque vivan en la misma capa.
Riesgo — CRO Cumplimiento — Oficial de Cumplimiento Compartido / gobierno
Entidades vigiladas25427 tipos de entidad
Activos del sector$1.732 bnjunio de 2026
Depósitos del público$1.040 bn60% del activo
Plata ajena en el balance87%pasivo sobre activo
Toda esta estructura existe por la última cifra: un banco opera con plata del público.
Los números vienen del tablero del sector financiero.
La estructura completa, de la Junta hacia abajo
El modelo de tres líneas de defensa es el esqueleto. El negocio toma el riesgo, la segunda línea lo vigila y desafía, la auditoría verifica que las dos primeras funcionen. La separación Riesgo / Cumplimiento ocurre dentro de la segunda línea.
Resaltar
Gobierno
Aprueba el marco y el apetito de riesgo. Indelegable.
Junta DirectivaComité de RiesgosComité de AuditoríaComité SARLAFTALCO — activos y pasivosComité de CréditoAlta Gerencia
1 Primera línea
Toma y es dueña del riesgo. Primer responsable del control.
Banca de personasBanca de empresasTesorería — front officeFábrica de créditoOperacionesTecnologíaCanales
Riesgo
2ª LÍNEA · CRO · MARCO SIAR
Riesgos financieros
Riesgo de crédito SARC
Políticas y cupos, originación (scoring y rating), seguimiento de cartera, calificación, provisiones, recuperación y cobranza.
Riesgo de mercado SARM
Middle office de tesorería: valoración independiente, VaR, sensibilidades, control de límites, backtesting.
Riesgo de liquidez SARL
Brechas de liquidez, IRL/LCR, CFEN, concentración de depositantes, plan de contingencia de liquidez.
ALM y riesgo estructural IRRBB
Tasa de interés del libro bancario: sensibilidad del margen (NII) y del valor económico (EVE). Opera vía el ALCO.
Contraparte, garantía y país
Exposición en derivados y repos, suficiencia de colaterales, riesgo soberano y cross-border.
Riesgos no financieros
Riesgo operacional SARO
Matrices de riesgo y control, autoevaluación (RCSA), base de eventos de pérdida, indicadores clave (KRI), riesgo de terceros.
Seguridad de la información y ciberseguridad
Confidencialidad, integridad y disponibilidad; gestión de incidentes; fraude tecnológico.
Continuidad del negocio BCP / DRP
Análisis de impacto (BIA), estrategias de recuperación, pruebas periódicas.
Riesgo ambiental, social y climático
Riesgo físico y de transición; criterios socioambientales en el otorgamiento.
Capital, modelos y agregación
Apetito de riesgo RAS
Declaración aprobada por la Junta, bajada a límites, umbrales y rutas de escalamiento por tipo de riesgo.
Capital y pruebas de estrés ICAAP
Suficiencia patrimonial, colchones, escenarios adversos, planes de recuperación.
Validación independiente de modelos
Valida lo que construyó el área cuantitativa. Debe ser independiente de quien desarrolla.
Cumplimiento
2ª LÍNEA · OFICIAL DE CUMPLIMIENTO · FUERA DEL SIAR
Núcleo: prevención de LA/FT
SARLAFT CE 027 / 2020
Enfoque basado en riesgo sobre cuatro factores: cliente, producto, canal y jurisdicción. Cubre lavado de activos, financiación del terrorismo y de la proliferación de armas.
Conocimiento del cliente KYC / DDC
Debida diligencia y debida diligencia intensificada, beneficiario final, actualización de información.
Monitoreo y señales de alerta
Detección de operaciones inusuales, análisis y determinación de operaciones sospechosas.
Reportes a la UIAF ROS
Reporte de operaciones sospechosas y reportes objetivos (efectivo, transferencias, productos).
Listas restrictivas y PEP
Listas vinculantes ONU, listas de sanciones (p. ej. OFAC), personas expuestas políticamente.
Cumplimiento regulatorio
Mapa normativo y gestión del cambio
Inventario de obligaciones, análisis de nueva normativa, planes de adopción, relación con el supervisor.
Atención al consumidor financiero SAC
Transparencia e información, defensor del consumidor, gestión de quejas, cláusulas y prácticas abusivas.
Reporte tributario internacional FATCA / CRS
Identificación de cuentas reportables e intercambio automático de información.
Régimen cambiario
Operaciones del mercado cambiario, canalización y reporte.
Conducta e integridad
Conducta de mercado
Abuso de mercado, uso de información privilegiada, murallas chinas, operaciones de empleados.
Conflictos de interés
Declaración, registro y tratamiento; operaciones con vinculados.
Ética y anticorrupción
Código de conducta, antisoborno, regalos y hospitalidad, terceros e intermediarios.
Canal de denuncias
Línea ética confidencial, investigación interna, protección al denunciante.
3 Tercera línea
Evalúa, no gestiona. Reporta al Comité de Auditoría.
Auditoría Interna — audita el diseño y la efectividad de la 1ª y la 2ª líneaPlan anual basado en riesgoSeguimiento de hallazgos
Fuera del perímetro
Supervisión y aseguramiento externo.
Superintendencia Financiera (SFC)Revisoría FiscalUIAF — receptor de reportes LA/FTAuditores externosCalificadoras de riesgo
Por qué son dos funciones y no una
Ambas viven en la segunda línea y ambas son independientes del negocio, pero responden preguntas distintas y fallan de maneras distintas. Esta es la diferencia que suele evaluarse.
Resaltar
Riesgo
Cumplimiento
Pregunta central
¿Cuánta pérdida podemos tolerar y con qué capital la respaldamos?
¿Estamos operando dentro de la norma y de nuestra propia ética?
Naturaleza del riesgo
Se toma deliberadamente: es la materia prima del negocio y se remunera con retorno.
No se busca ni se remunera. Solo se evita.
Lógica de decisión
Optimización. Hay un óptimo entre riesgo y rentabilidad, definido por el apetito.
Binaria. Se cumple o no se cumple; no existe un “nivel óptimo de incumplimiento”.
Métricas típicas
PD · LGD · EAD · VaR · IRL · CFEN · capital económico
SIAR — Circular Externa 018 de 2021, en la Circular Básica Financiera.
SARLAFT 4.0 — Circular Externa 027 de 2020, en la Circular Básica Jurídica.
Rol que lidera
CRO / Vicepresidente de Riesgos.
Oficial de Cumplimiento: cargo con posesión y responsabilidad personal ante la SFC.
Reporta a
Comité de Riesgos y Junta Directiva.
Junta Directiva directamente, con soporte del Comité SARLAFT.
Consecuencia de fallar
Pérdida financiera, deterioro de cartera, erosión del capital.
Multa, sanción personal al funcionario, riesgo penal, pérdida de corresponsalías, revocatoria de licencia.
La frontera gris
Estos temas se ubican en Riesgo en unos bancos y en Cumplimiento (o en Jurídica) en otros. No hay una respuesta única: lo que importa es que estén asignados explícitamente y sin vacíos.
Riesgo legal
Basilea lo clasifica dentro del operacional, pero la gestión de litigios y contratos suele vivir en Jurídica.
Fraude
El fraude interno y externo es riesgo operacional, pero la investigación y el reporte tocan Cumplimiento y Seguridad.
Protección de datos personales
Habeas data y tratamiento de información: entre Cumplimiento, Jurídica y Seguridad de la Información.
Riesgo de conducta
Venta indebida y trato al consumidor: nace en el SAC pero se mide como riesgo operacional y reputacional.
Ciberseguridad
Suele reportar al CRO como parte del SARO, pero en bancos grandes es una vicepresidencia propia (CISO).
Riesgo reputacional
Nadie lo origina: es consecuencia de fallas en cualquiera de los dos lados. Se gestiona de forma agregada.
El ciclo que comparten todos los sistemas
SARC, SARM, SARL, SARO y SARLAFT tienen la misma anatomía interna. Si recuerdas esta plantilla, puedes reconstruir cualquiera de ellos.
Etapa 01
Identificación
Determinar los riesgos a los que la entidad está expuesta, por proceso y por factor.
Etapa 02
Medición
Cuantificar probabilidad e impacto; riesgo inherente antes de controles.
Etapa 03
Control
Mitigar hasta llevar el riesgo residual dentro del apetito definido.
Etapa 04
Monitoreo
Seguimiento continuo, indicadores, alertas y reporte a los órganos de gobierno.
Elementos:PolíticasProcedimientosDocumentaciónEstructura organizacionalÓrganos de controlInfraestructura tecnológicaDivulgación de informaciónCapacitación
De dónde viene todo esto
La normativa colombiana es la bajada local de Basilea. Los tres pilares explican por qué el área existe con esa forma.
Pilar
Qué exige
Dónde aterriza en el organigrama
I — Capital mínimo
Requerimientos por riesgo de crédito, mercado y operacional. El piso cuantitativo.
Riesgo de crédito, mercado y operacional; área de capital regulatorio.
II — Supervisión
El banco evalúa sus propios riesgos, incluidos los que el Pilar I no captura, y demuestra que su capital los cubre.
ICAAP, apetito de riesgo, pruebas de estrés, gobierno de riesgos.
III — Disciplina de mercado
Divulgación pública para que el mercado castigue la toma de riesgo mal gestionada.
Reportes al supervisor, revelación en estados financieros, relación con inversionistas.
Basilea III
Colchones de capital (conservación, contracíclico, sistémico), ratio de apalancamiento, LCR y NSFR.
ALM y riesgo de liquidez; en Colombia vía el Decreto 1477 de 2018 y circulares posteriores.