Tres instituciones, una semana de junio de 2025
El 25 de junio de 2025, el Departamento del Tesoro de Estados Unidos, a través de su unidad de inteligencia financiera FinCEN, emitió órdenes bajo la ley conocida como FEND Off Fentanyl Act contra tres instituciones financieras mexicanas: CIBanco, Intercam Banco y Vector Casa de Bolsa. Las órdenes, publicadas en el Federal Register el 30 de junio, prohibieron a las instituciones financieras estadounidenses ciertas transmisiones de fondos con ellas, con una entrada en vigor que se pospuso del 21 de julio al 4 de septiembre de 2025. En su descripción, FinCEN sostuvo que las instituciones habrían facilitado operaciones de organizaciones criminales y pagos a empresas chinas proveedoras de precursores químicos; según los reportes sobre el documento, hablaba de al menos 46.6 millones de dólares en operaciones de lavado.
Es indispensable situar este caso con precisión, porque en él conviven categorías jurídicas distintas. Lo que FinCEN publicó son hallazgos y alegatos de una autoridad extranjera, no sentencias. El gobierno mexicano cuestionó públicamente que se le hubieran presentado pruebas. Por su parte, la Comisión Nacional Bancaria y de Valores intervino de manera temporal a CIBanco e Intercam para proteger a los ahorradores, y en julio de 2025 se dio a conocer que había impuesto multas por un total cercano a 185.7 millones de pesos en 53 sanciones, impuestas, según la información publicada, en junio de ese año. Se trata de sanciones administrativas. Hasta donde se pudo verificar a octubre de 2026, no hay una sentencia penal que declare responsabilidades individuales por estos hechos.
Qué sancionó la autoridad mexicana
De acuerdo con el desglose publicado por La Jornada a partir de información de la CNBV, Intercam fue multada con unos 92.1 millones de pesos en 26 sanciones, todas relacionadas con prevención de lavado de dinero; CIBanco, con 67.1 millones de pesos en 21 sanciones, de las cuales 16 correspondían a la prevención de lavado; y Vector, con 26.5 millones de pesos en seis sanciones, ninguna de ellas por lavado, sino por incumplimientos de la Ley de Fondos de Inversión relacionados con la información a clientes. No se pudo confirmar si todas las sanciones han quedado firmes o se encuentran impugnadas.
Esa diferencia de calificación importa para el lector. Vector fue señalada por FinCEN, pero la sanción mexicana de la que hay registro público no fue por prevención de lavado. Y en los dos casos en que sí lo fue, los documentos públicos disponibles no permiten concluir que la falla central haya sido la identificación del beneficiario controlador de un cliente concreto. Afirmarlo sería rellenar un hueco con información probable. Lo que el caso permite ilustrar es algo más estructural.
Cadenas de contrapartes y el límite del primer eslabón
Las descripciones de FinCEN, que son alegatos, hablan de pagos de contrapartes mexicanas a empresas chinas de precursores químicos, de reuniones de directivos con representantes de organizaciones criminales y de un empleado que habría facilitado una cuenta de alto monto a una persona vinculada con un cártel. Esa arquitectura de intermediarios es la misma que enfrenta cualquier área de cumplimiento: una institución puede tener documentada en regla a la persona moral que abre una cuenta o realiza una operación y, aun así, no saber quién obtiene el beneficio final de lo que ocurre a lo largo de la cadena. Cuantos más eslabones existen entre el origen y el destino de los recursos, más difícil es para cada uno reconstruir lo que ve el resto.
El marco regulatorio mexicano distingue ambas cosas. Las Disposiciones de carácter general a que se refiere el artículo 115 de la Ley de Instituciones de Crédito, emitidas por la Secretaría de Hacienda y supervisadas por la CNBV, y modificadas por última vez, hasta donde se pudo confirmar, el 29 de agosto de 2024, establecen la identificación de clientes y usuarios, el concepto de propietario real y, desde su versión original, la exigencia de conocer la estructura corporativa y a quienes ejercen control en el caso de clientes personas morales de alto riesgo. La modificación de 2024 reforzó, además, la debida diligencia en servicios de corresponsalía con instituciones extranjeras de mayor riesgo y la revisión de los expedientes de identificación por personal distinto al que los integró. No se pudo revisar el texto consolidado vigente de estas disposiciones, por lo que cualquier cita de artículo específico debe confirmarse con la fuente oficial.
Para otros sujetos obligados, la LFPIORPI define al beneficiario controlador con un umbral de más del 25% del capital o de los derechos de voto, o el control efectivo por otras vías, y desde la reforma del 16 de julio de 2025 obliga a las sociedades mercantiles a identificarlo y registrarlo ante la Secretaría de Economía conforme a lineamientos de la Secretaría de Hacienda. En agosto de 2026, según análisis jurídicos del Acuerdo 115/2026 publicado en el Diario Oficial, se detallaron reglas para su identificación por quienes realizan actividades vulnerables, con exigibilidad desde el 1 de marzo de 2027. A todos estos regímenes subyace la distinción que da título a este artículo.
Qué cambió después, y qué no se sabe
Las consecuencias operativas fueron rápidas. Según reportes de prensa de agosto y septiembre de 2025, Multiva se hizo del negocio fiduciario de CIBanco, Kapital adquirió activos de Intercam y la Secretaría de Hacienda hablaba de levantar las intervenciones. Esas operaciones muestran que, en un sistema financiero concentrado, el problema de un intermediario puede afectar a clientes que nada tenían que ver con las alegaciones. No se pudo verificar el estado actual de cada institución ni del procedimiento mexicano de sanciones, y por eso este artículo no extrae conclusiones sobre ellos.
Proporcionalidad y gestión de riesgos asociados a personas
Para las áreas de Compliance y Seguridad de instituciones financieras, pero también de empresas que operan con contrapartes societarias complejas, la pregunta operativa es si la debida diligencia se detiene en el primer eslabón visible o llega hasta la persona física que controla el conjunto. La respuesta no es uniforme: la profundidad debería ser proporcional al riesgo, al volumen y a la opacidad de la estructura. Una estructura compleja o poco transparente es, en sí misma, una señal que justifica mirar más y no menos.
Human Risk Management, entendido como la gestión estructurada del riesgo asociado a personas, funciones, accesos y decisiones, y no como vigilancia, lleva ese criterio a las funciones de la propia organización. Las personas que abren cuentas, aprueban excepciones o validan expedientes tienen un nivel de exposición distinto al resto, y la revisión de su rol debe ser proporcional a él, sin presumir mala fe de nadie. "Un expediente en regla acredita que se pidió la documentación; no dice por sí mismo si alguien se preguntó quién está detrás de la estructura", señala Guido Schenone, Comercial & Growth Manager de Validato. Validato, compañía especializada en Background Screening y Human Risk Management con presencia en México, describe sus procesos como estructurados en función del rol, el riesgo y la exposición, sin que esto implique que identifique beneficiarios controladores de clientes bancarios, detecte lavado de dinero o garantice el cumplimiento regulatorio de una institución.
Una distinción que no depende de un caso
Cuando termine el recorrido de este caso, o no lo haga, quedará la diferencia entre un cliente identificado y un cliente conocido. Para México, que construyó entre 2021 y 2026 un andamiaje fiscal y antilavado cada vez más detallado sobre el beneficiario controlador, el reto sigue siendo aplicarlo a lo largo de cadenas diseñadas, a veces, para volver difícil esa trazabilidad. La pregunta que cada área responsable puede hacerse no es si el expediente está completo, sino quién es la persona física que se beneficia de lo que ese expediente describe.
Fuentes y marco normativo consultado
• Departamento del Tesoro de EE. UU., FinCEN, órdenes bajo la FEND Off Fentanyl Act respecto de CIBanco, Intercam Banco y Vector Casa de Bolsa, 25 de junio de 2025 (Federal Register, 30 de junio de 2025; entrada en vigor pospuesta al 4 de septiembre de 2025), consultadas a través de análisis jurídicos y reportes de prensa
• Comisión Nacional Bancaria y de Valores, sanciones a CIBanco, Intercam y Vector, información dada a conocer el 15 de julio de 2025 (consultada a través de La Jornada y El Financiero)
• Reportes de prensa de agosto y septiembre de 2025 sobre la venta de operaciones de CIBanco e Intercam y las declaraciones de la Secretaría de Hacienda sobre las intervenciones
• Disposiciones de carácter general a que se refiere el artículo 115 de la Ley de Instituciones de Crédito (SHCP/CNBV), versión original de 2009 y reforma de agosto de 2024 (esta última consultada a través de análisis jurídico)
• Ley Federal para la Prevención e Identificación de Operaciones con Recursos de Procedencia Ilícita, texto vigente con reforma DOF 16 de julio de 2025: art. 3 fracción III y Capítulo IV Bis (Cámara de Diputados, LeyesBiblio)
• Acuerdo 115/2026 de la SHCP, reglas de carácter general de la LFPIORPI, DOF 7 de agosto de 2026 (consultado a través de análisis jurídicos)
• Validato, Background Screening y Human Risk Management: https://validato.ch/mx-es/human-risk