Con el ánimo de guiar el desarrollo de esta etapa de identificación de eventos de riesgo, infolaft dará algunas pautas sobre la manera como las entidades pueden atender esta fase del sistema y para ello se debe señalar que es indispensable escoger una metodología de reconocido valor técnico. A continuación se hará referencia a la Norma Técnica NTC – ISO 31000.
Este artículo fue elaborado por Infolaft con base en la experiencia adquirida como prestador del servicio de listas restrictivas y de consultoría Sarlaft y Sagrlaft a cerca de 200 empresas del sector financiero, sector real, sector cooperativo, sector salud y de comercio exterior en Colombia y en varios países de Latinoamérica.
Sobre la identificación
Los sistemas de administración del riesgo de lavado de activos y de la financiación del terrorismo están conformados por etapas y elementos. Las etapas corresponden a unas fases o pasos que se siguen para administrar el riesgo (identificación, medición y/o evaluación, control y monitoreo) y los elementos son componentes que permiten dar orden y método al sistema (políticas, procedimientos, estructura organizacional, herramientas tecnológicas y de capacitación). La denominada etapa de ‘identificación’ lidera el inicio de la administración del riesgo, directriz que se observa desde que se lee la recomendación número uno del Grupo de Acción Financiera Internacional (Gafi), máxima autoridad a nivel mundial en la prevención y control del lavado de activos y la financiación del terrorismo (en adelante LA/FT). Allí se insta a los países a identificar los riesgos y a tomar medidas disponiendo de los recursos para mitigar la probabilidad de ocurrencia y su impacto, en proporción al resultado de la evaluación de los riesgos identificados.NTC - ISO 31000
La NTC – ISO 31000 es una actualización de la NTC 5254. La ISO 31000 interpreta que “la eficiencia del control está en el manejo de los riesgos, es decir, en lograr que el control garantice de manera razonable la reducción del riesgo” y, por lo tanto, que los objetivos de la entidad en materia de LA/FT sean alcanzables. En el numeral 5.4.2 de la norma se describe la manera técnica como las entidades pueden abordar la etapa de identificación del riesgo, estableciendo lo siguiente: “La organización debería identificar:- Las fuentes de riesgo.
- Las áreas de impacto.
- Los eventos (incluyendo los cambios en las circunstancias) y
- sus causas y consecuencias potenciales.
- La presencia o cambio de un conjunto particular de circunstancias asociadas al riesgo de LA/FT.
- Una o más ocurrencias que pueden tener varias causas del riesgo de LA/FT.
- Algo que está sucediendo en la entidad, pero que tiene relación con el riesgo de LA/FT.
- Una referencia a un ‘incidente’ o ‘accidente’.
- Una referencia a un evento sin consecuencias, como un ‘cuasi accidente’, ‘incidente’, ‘situación de peligro’ o ‘conato de accidente.
- Listas de chequeo ‘check list’.
- Lluvia de ideas.
- Entrevistas.
- Juicios basados en la experiencia, utilizando personas con el conocimiento apropiado: el propósito es aprovechar el conocimiento colectivo de un grupo sobre el contexto y la marcha del negocio.
- Juicios basados en los registros: el propósito es utilizar información pertinente y actualizada.
- Diagramas de Flujo: el propósito es tener una visión detallada de los procesos, las interrelaciones entre las entradas, tareas, salidas y responsabilidades.
- Contar con los objetivos de la entidad en materia de LA/FT, dado que ellos son la pauta de lo que se busca controlar o cuidar.
- Contar con la información de tipologías, mejores prácticas y documentos nacionales e internacionales sobre LA/FT para revisarlos e identificar posibles eventos.
- Contar con la información y la experiencia interna sobre LA/FT para revisarla e identificar posibles eventos. Algunos ejemplos son: análisis del historial de ROS enviados a la Uiaf, análisis del historial de requerimientos de autoridades relacionados con LA/FT, análisis de los delitos y sus delitos conexos que pueden cometerse en el desarrollo del objeto social de la entidad, análisis del historial de señales de alerta recibidas de LA/FT, análisis de eventos de riesgo ciertos reportados y análisis de incumplimiento de controles.
- Definir la forma en que se van a expresar los eventos de riesgos (sintaxis).
- Realizar la lista de los eventos de riesgo.
- Tener en cuenta las preguntas claves para identificación del riesgo: ¿Qué puede suceder? ¿Cómo puede suceder? ¿Cuándo puede suceder?
- Identificar las causas verdaderas del evento.
- Resumir todas aquellas relaciones entre las causas y efectos del evento.
- Favorecer también el pensamiento del equipo, lo que conllevará un mayor aporte de ideas.
- Obtener una visión más global y estructurada del evento, dado que se realiza una identificación de un conjunto de factores básicos.
- Identificar las causas del evento desde su raíz.
- Identificar la fiabilidad en la ocurrencia del evento.