WiseData
Inteligencia empresarial · Colombia
Superfinanciera · Circular Básica Financiera
Basilea III · SIAR · SARLAFT 4.0

Banca colombiana · SFC + Basilea

Arquitectura de Riesgo y Cumplimiento

Cómo se organiza la segunda línea de defensa de un banco vigilado por la Superintendencia Financiera, y por qué Riesgo y Cumplimiento son dos funciones distintas aunque vivan en la misma capa.

Riesgo — CRO Cumplimiento — Oficial de Cumplimiento Compartido / gobierno
Entidades vigiladas25427 tipos de entidad
Activos del sector$1.732 bnjunio de 2026
Depósitos del público$1.040 bn60% del activo
Plata ajena en el balance87%pasivo sobre activo

Toda esta estructura existe por la última cifra: un banco opera con plata del público. Los números vienen del tablero del sector financiero.

La estructura completa, de la Junta hacia abajo

El modelo de tres líneas de defensa es el esqueleto. El negocio toma el riesgo, la segunda línea lo vigila y desafía, la auditoría verifica que las dos primeras funcionen. La separación Riesgo / Cumplimiento ocurre dentro de la segunda línea.

Resaltar
Gobierno
Aprueba el marco y el apetito de riesgo. Indelegable.
Junta Directiva Comité de Riesgos Comité de Auditoría Comité SARLAFT ALCO — activos y pasivos Comité de Crédito Alta Gerencia
1 Primera línea
Toma y es dueña del riesgo. Primer responsable del control.
Banca de personas Banca de empresas Tesorería — front office Fábrica de crédito Operaciones Tecnología Canales

Riesgo

2ª LÍNEA · CRO · MARCO SIAR

Riesgos financieros
Riesgo de crédito SARC
Políticas y cupos, originación (scoring y rating), seguimiento de cartera, calificación, provisiones, recuperación y cobranza.
Riesgo de mercado SARM
Middle office de tesorería: valoración independiente, VaR, sensibilidades, control de límites, backtesting.
Riesgo de liquidez SARL
Brechas de liquidez, IRL/LCR, CFEN, concentración de depositantes, plan de contingencia de liquidez.
ALM y riesgo estructural IRRBB
Tasa de interés del libro bancario: sensibilidad del margen (NII) y del valor económico (EVE). Opera vía el ALCO.
Contraparte, garantía y país
Exposición en derivados y repos, suficiencia de colaterales, riesgo soberano y cross-border.
Riesgos no financieros
Riesgo operacional SARO
Matrices de riesgo y control, autoevaluación (RCSA), base de eventos de pérdida, indicadores clave (KRI), riesgo de terceros.
Seguridad de la información y ciberseguridad
Confidencialidad, integridad y disponibilidad; gestión de incidentes; fraude tecnológico.
Continuidad del negocio BCP / DRP
Análisis de impacto (BIA), estrategias de recuperación, pruebas periódicas.
Riesgo ambiental, social y climático
Riesgo físico y de transición; criterios socioambientales en el otorgamiento.
Capital, modelos y agregación
Apetito de riesgo RAS
Declaración aprobada por la Junta, bajada a límites, umbrales y rutas de escalamiento por tipo de riesgo.
Capital y pruebas de estrés ICAAP
Suficiencia patrimonial, colchones, escenarios adversos, planes de recuperación.
Validación independiente de modelos
Valida lo que construyó el área cuantitativa. Debe ser independiente de quien desarrolla.

Cumplimiento

2ª LÍNEA · OFICIAL DE CUMPLIMIENTO · FUERA DEL SIAR

Núcleo: prevención de LA/FT
SARLAFT CE 027 / 2020
Enfoque basado en riesgo sobre cuatro factores: cliente, producto, canal y jurisdicción. Cubre lavado de activos, financiación del terrorismo y de la proliferación de armas.
Conocimiento del cliente KYC / DDC
Debida diligencia y debida diligencia intensificada, beneficiario final, actualización de información.
Monitoreo y señales de alerta
Detección de operaciones inusuales, análisis y determinación de operaciones sospechosas.
Reportes a la UIAF ROS
Reporte de operaciones sospechosas y reportes objetivos (efectivo, transferencias, productos).
Listas restrictivas y PEP
Listas vinculantes ONU, listas de sanciones (p. ej. OFAC), personas expuestas políticamente.
Cumplimiento regulatorio
Mapa normativo y gestión del cambio
Inventario de obligaciones, análisis de nueva normativa, planes de adopción, relación con el supervisor.
Atención al consumidor financiero SAC
Transparencia e información, defensor del consumidor, gestión de quejas, cláusulas y prácticas abusivas.
Reporte tributario internacional FATCA / CRS
Identificación de cuentas reportables e intercambio automático de información.
Régimen cambiario
Operaciones del mercado cambiario, canalización y reporte.
Conducta e integridad
Conducta de mercado
Abuso de mercado, uso de información privilegiada, murallas chinas, operaciones de empleados.
Conflictos de interés
Declaración, registro y tratamiento; operaciones con vinculados.
Ética y anticorrupción
Código de conducta, antisoborno, regalos y hospitalidad, terceros e intermediarios.
Canal de denuncias
Línea ética confidencial, investigación interna, protección al denunciante.
3 Tercera línea
Evalúa, no gestiona. Reporta al Comité de Auditoría.
Auditoría Interna — audita el diseño y la efectividad de la 1ª y la 2ª línea Plan anual basado en riesgo Seguimiento de hallazgos
Fuera del perímetro
Supervisión y aseguramiento externo.
Superintendencia Financiera (SFC) Revisoría Fiscal UIAF — receptor de reportes LA/FT Auditores externos Calificadoras de riesgo

Por qué son dos funciones y no una

Ambas viven en la segunda línea y ambas son independientes del negocio, pero responden preguntas distintas y fallan de maneras distintas. Esta es la diferencia que suele evaluarse.

Resaltar
Riesgo Cumplimiento
Pregunta central ¿Cuánta pérdida podemos tolerar y con qué capital la respaldamos? ¿Estamos operando dentro de la norma y de nuestra propia ética?
Naturaleza del riesgo Se toma deliberadamente: es la materia prima del negocio y se remunera con retorno. No se busca ni se remunera. Solo se evita.
Lógica de decisión Optimización. Hay un óptimo entre riesgo y rentabilidad, definido por el apetito. Binaria. Se cumple o no se cumple; no existe un “nivel óptimo de incumplimiento”.
Métricas típicas PD · LGD · EAD · VaR · IRL · CFEN · capital económico ROS · cobertura de monitoreo · hallazgos abiertos · % KYC actualizado
Norma base en Colombia SIAR — Circular Externa 018 de 2021, en la Circular Básica Financiera. SARLAFT 4.0 — Circular Externa 027 de 2020, en la Circular Básica Jurídica.
Rol que lidera CRO / Vicepresidente de Riesgos. Oficial de Cumplimiento: cargo con posesión y responsabilidad personal ante la SFC.
Reporta a Comité de Riesgos y Junta Directiva. Junta Directiva directamente, con soporte del Comité SARLAFT.
Consecuencia de fallar Pérdida financiera, deterioro de cartera, erosión del capital. Multa, sanción personal al funcionario, riesgo penal, pérdida de corresponsalías, revocatoria de licencia.

La frontera gris

Estos temas se ubican en Riesgo en unos bancos y en Cumplimiento (o en Jurídica) en otros. No hay una respuesta única: lo que importa es que estén asignados explícitamente y sin vacíos.

Riesgo legal

Basilea lo clasifica dentro del operacional, pero la gestión de litigios y contratos suele vivir en Jurídica.

Fraude

El fraude interno y externo es riesgo operacional, pero la investigación y el reporte tocan Cumplimiento y Seguridad.

Protección de datos personales

Habeas data y tratamiento de información: entre Cumplimiento, Jurídica y Seguridad de la Información.

Riesgo de conducta

Venta indebida y trato al consumidor: nace en el SAC pero se mide como riesgo operacional y reputacional.

Ciberseguridad

Suele reportar al CRO como parte del SARO, pero en bancos grandes es una vicepresidencia propia (CISO).

Riesgo reputacional

Nadie lo origina: es consecuencia de fallas en cualquiera de los dos lados. Se gestiona de forma agregada.

El ciclo que comparten todos los sistemas

SARC, SARM, SARL, SARO y SARLAFT tienen la misma anatomía interna. Si recuerdas esta plantilla, puedes reconstruir cualquiera de ellos.

Etapa 01
Identificación
Determinar los riesgos a los que la entidad está expuesta, por proceso y por factor.
Etapa 02
Medición
Cuantificar probabilidad e impacto; riesgo inherente antes de controles.
Etapa 03
Control
Mitigar hasta llevar el riesgo residual dentro del apetito definido.
Etapa 04
Monitoreo
Seguimiento continuo, indicadores, alertas y reporte a los órganos de gobierno.
Elementos: Políticas Procedimientos Documentación Estructura organizacional Órganos de control Infraestructura tecnológica Divulgación de información Capacitación

De dónde viene todo esto

La normativa colombiana es la bajada local de Basilea. Los tres pilares explican por qué el área existe con esa forma.

Pilar Qué exige Dónde aterriza en el organigrama
I — Capital mínimo Requerimientos por riesgo de crédito, mercado y operacional. El piso cuantitativo. Riesgo de crédito, mercado y operacional; área de capital regulatorio.
II — Supervisión El banco evalúa sus propios riesgos, incluidos los que el Pilar I no captura, y demuestra que su capital los cubre. ICAAP, apetito de riesgo, pruebas de estrés, gobierno de riesgos.
III — Disciplina de mercado Divulgación pública para que el mercado castigue la toma de riesgo mal gestionada. Reportes al supervisor, revelación en estados financieros, relación con inversionistas.
Basilea III Colchones de capital (conservación, contracíclico, sistémico), ratio de apalancamiento, LCR y NSFR. ALM y riesgo de liquidez; en Colombia vía el Decreto 1477 de 2018 y circulares posteriores.