17-09-2026 | Basham, Noticias
De aprobarse la iniciativa, la reforma introduciría una nueva aprobación regulatoria específica para México, previa al cierre para las operaciones transfronterizas que involucren al país.
Las modificaciones propuestas a la Ley de Inversión Extranjera (LIE) introducirían un nuevo régimen de revisión previa al cierre de inversiones extranjeras por razones de seguridad nacional. Ciertas inversiones que resulten en una participación extranjera superior al 49% en sociedades mexicanas que operen en sectores sensibles y superen un umbral de activos que será determinado por la Comisión Nacional de Inversiones Extranjeras (CNIE) requerirían autorización previa. La CNIE estaría facultada para autorizar, condicionar o prohibir las operaciones sujetas a revisión por razones de seguridad nacional, añadiendo una nueva revisión regulatoria a las operaciones transfronterizas que involucren a México1.
Los cambios
México ya cuenta con una disposición en materia de seguridad nacional en la Ley de Inversión Extranjera, aunque hasta ahora no ha operado como un régimen de revisión plenamente desarrollado. El artículo 30 vigente faculta a la CNIE para impedir adquisiciones por parte de inversión extranjera por razones de seguridad nacional. La iniciativa reconoce expresamente que la legislación actual carece de parámetros y lineamientos para el ejercicio de dicha facultad. La propuesta derogaría el artículo 30 y lo sustituiría por un Título Sexto Bis específicamente dedicado a la revisión de inversiones extranjeras por razones de seguridad nacional.
La reforma establecería así una vía regulatoria diferenciada. Las autorizaciones tradicionales previstas en la LIE continuarían regulando la admisión de inversión extranjera y las restricciones a la participación extranjera, mientras que el nuevo Título Sexto Bis introduciría un análisis independiente de los riesgos o amenazas para la seguridad nacional.
Obligatoriedad de la notificación
Según las modificaciones propuestas, se requeriría la autorización previa del CNIE si se cumplen las tres condiciones siguientes:
- El inversor extranjero adquiera, directa o indirectamente, más del 49 % del capital social de una empresa mexicana;
- Los activos totales de la sociedad mexicana objetivo superen un umbral que establecerá la CNIE mediante una resolución general2; y
- La sociedad mexicana objetivo opera en un sector o actividad sensible incluido en la lista.
Sectores y actividades económicas sensibles
La iniciativa identifica una amplia gama de sectores y actividades sujetos a evaluación de seguridad nacional, tal y como se resume a continuación. La lista no es exhaustiva, ya que la CNIE también estaría autorizado a designar, mediante resolución general, otras actividades o sectores económicos análogos o similares.
| Sector |
Actividad económica expresamente incluida |
| Infraestructuras estratégicas |
Energía, transporte, sector salud, comunicaciones, minería, procesamiento y almacenamiento de datos, sistemas digitales, sector aeroespacial, defensa e instalaciones sensibles. |
| Tecnologías críticas/de doble uso |
IA, robótica, semiconductores, ciberseguridad, tecnologías aeroespaciales y de defensa, almacenamiento de energía, tecnología cuántica, nuclear, nanotecnología y biotecnología. |
| Insumos críticos |
Energía, materias primas y seguridad alimentaria. |
| Información sensible |
Acceso a información sensible, en particular a datos personales, o la capacidad de controlarla. |
| Otras actividades |
Actividades o sectores análogos o similares que el CNIE designe posteriormente mediante resolución general. |
Notificación voluntaria
Si la inversión extranjera supera el 49%, pero la sociedad mexicana objeto de la inversión se encuentra por debajo del umbral de activos aplicable, las partes podrán, no obstante, notificar voluntariamente la autorización de la CNIE. La iniciativa no establece un puerto seguro (safe harbor) para las operaciones que no se notifiquen voluntariamente, cuestión que requerirá mayor claridad durante el proceso legislativo o mediante la regulación secundaria.
Procedimiento de notificación y plazos de revisión
| Etapa |
Norma propuesta |
| ¿Quién presenta la notificación? |
La empresa mexicana y el inversor extranjero deben presentar la solicitud de forma conjunta ante la Secretaría Técnica de la CNIE. |
| Plazo inicial para resolver |
60 días hábiles a partir de la presentación. |
| Requerimiento de información (RFI) |
La CNIE podrá suspender el procedimiento de revisión por una sola ocasión para requerir información o documentación adicional. |
| Plazo para la emisión del RFI |
El requerimiento de información deberá emitirse dentro de los 20 días hábiles siguientes a la presentación de la notificación. |
| Plazo para responder el RFI |
La CNIE otorgará un plazo de 5 a 30 días hábiles para atender el requerimiento. La falta de respuesta dará lugar al desechamiento de la notificación. |
| Reanudación del plazo para resolver |
El plazo de tramitación se reanuda el día hábil siguiente a la presentación completa de la información solicitada. |
| Prórroga por complejidad |
La CNIE podrá prorrogar el plazo de tramitación una sola vez, por un máximo de 30 días hábiles adicionales, si la complejidad del expediente lo justifica; la prórroga deberá estar motivada. |
| No hay afirmativa ficta |
Si los plazos aplicables transcurren sin que la CNIE emita una resolución, la solicitud se tendrá por negada. La regla general de afirmativa ficta prevista en la LIE no sería aplicable. |
¿Qué puede decidir la CNIE?
La iniciativa propuesta prevé tres posibles resultados:
- Autorización: no se identifica ningún riesgo ni amenaza para la seguridad nacional y la adquisición se declara viable;
- Mitigación: la operación debe modificarse para atender el riesgo identificado; o
- Prohibición: se impide la adquisición por motivos de seguridad nacional.
Las medidas de mitigación serán un elemento relevante del régimen propuesto. La iniciativa permitiría a la CNIE exigir modificaciones específicas a la operación para mitigar los riesgos identificados para la seguridad nacional, así como imponer términos y condiciones particulares, que podrían incluir obligaciones de reporte periódico y mecanismos de supervisión de cumplimiento.
La iniciativa no establece un catálogo cerrado de medidas de mitigación, lo que podría otorgar a la CNIE un margen considerable para diseñar medidas específicas atendiendo a las circunstancias de cada operación.
Rediseño institucional de la CNIE
La iniciativa modificaría sustancialmente la composición institucional de la CNIE para asuntos relacionados con la seguridad nacional. Las personas titulares de las Secretarías de la Defensa Nacional, Marina y Seguridad y Protección Ciudadana se incorporarían a la Comisión como miembros con derecho a voto. Asimismo, en las sesiones relacionadas con asuntos de seguridad nacional, la Fiscalía General de la República, el Centro Nacional de Inteligencia, el Servicio de Administración Tributaria y la Unidad de Inteligencia Financiera participarían como invitados permanentes, con voz pero sin voto.
Relevancia para inversionistas extranjeros
El procedimiento propuesto está diseñado como una revisión interinstitucional en materia de seguridad nacional, y no simplemente como un aviso realizado ante la Secretaría de Economía. Los inversionistas deberán anticipar que el análisis de la notificación irá más allá de los porcentajes de participación y la información financiera, y podrá abarcar aspectos como tecnologías sensibles, datos, infraestructura, dependencias en cadenas de suministro y riesgos relacionados con la seguridad nacional.
Medidas de mitigación y riesgo de sanciones
La iniciativa establece dos sanciones específicas por incumplimientos relacionados con el nuevo régimen de revisión por razones de seguridad nacional, adicionales a la sanción general ya existente por realizar actos que requieren autorización de la CNIE sin haberla obtenido previamente:
- Transmisión de participación prohibida o no autorizada. Si la sociedad mexicana transmite, cede, entrega o de cualquier otra forma transfiere la participación al inversionista extranjero después de que la CNIE haya negado la autorización o antes de obtener la resolución favorable requerida, podrá imponerse una multa de 5.000 a 200.000 UMAs diarias3. Considerando el valor diario de la UMA para 2026 de MX$117,31, la multa podría ser de aproximadamente entre MX$586.550 y MX$23,46 millones (entre US$34.400 y US$1,38 millones), utilizando un tipo de cambio aproximado de MX$17,04 por dólar al 31 de agosto de 2026.
- Incumplimiento de medidas de mitigación. El incumplimiento de las medidas impuestas por la CNIE para mitigar riesgos estaría sujeto a una multa independiente dentro del mismo rango de 5.000 a 200.000 UMA diarias. Considerando el valor diario de la UMA para 2026 de MX$117,31, la multa podría ser de aproximadamente entre MX$586.550 y MX$23,46 millones (entre US$34.400 y US$1,38 millones), utilizando un tipo de cambio aproximado de MX$17,04 pesos por dólar al 31 de agosto de 2026.
- Incumplimiento de la obligación de obtener la autorización de la CNIE. Adicionalmente, la sanción general ya existente por realizar un acto que requiera autorización de la CNIE sin haberla obtenido previamente sería de 1.000 a 5.000 UMA diarias. Considerando el valor diario de la UMA para 2026 de MX$117,31, la multa podría ser de aproximadamente entre MX$117.310 y MX$586.550 (entre US$6.900 y US$34.400), utilizando un tipo de cambio aproximado de MX$17,04 por dólar al 31 de agosto de 2026.
Lo que deben hacer inversionistas extranjeros y equipos encargados de transacciones
- Incluir a México en los análisis globales de evaluación de la IED para operaciones que impliquen activos mexicanos sensibles, y evaluar esta cuestión en paralelo con la notificación de concentraciones y las autorizaciones sectoriales aplicables.
- Identificar desde una etapa temprana la estructura de propiedad y control final, incluidas estructuras indirectas, participaciones vinculadas con Estados y derechos de los inversionistas que puedan resultar relevantes para la revisión de la CNIE.
- Identificar tecnologías sensibles, datos, infraestructura, insumos críticos y bienes inmuebles durante el proceso de due diligence regulatorio, y no limitar el análisis al sector formal en el que opera la sociedad mexicana objeto de la inversión.
- Abordar expresamente la autorización de inversión extranjera en México en los documentos de la operación, incluyendo condiciones suspensivas, cláusulas de cooperación, asignación de riesgos relacionados con posibles medidas de mitigación y fechas límite para el cierre (long-stop dates).
- En operaciones multijurisdiccionales, procurar que la información presentada en México sea consistente con la proporcionada ante CFIUS, la Unión Europea, el Reino Unido y otras autoridades con regímenes de revisión de inversión extranjera, particularmente respecto de la estructura de propiedad, tecnología, datos y relaciones con gobiernos.
Un nuevo marco específico para México
De aprobarse la iniciativa en los términos sustancialmente propuestos, la reforma introduciría una nueva aprobación regulatoria previa al cierre para las operaciones transfronterizas que involucren a México. Los inversionistas extranjeros y las partes de una operación deberán evaluar desde una etapa temprana la posible aplicación del nuevo régimen de revisión de inversión extranjera y coordinarlo con las notificaciones de concentraciones existentes ante la Comisión Nacional Antimonopolio, inversión extranjera y regulación sectorial.
Si bien el régimen propuesto incorpora elementos comunes a otros mecanismos internacionales de revisión de inversión extranjera (incluidos el análisis de sectores sensibles, la participación de diversas autoridades, la imposición de medidas de mitigación y la facultad de prohibir operaciones), sus umbrales de aplicación y procedimiento de revisión son específicos de México. Por lo tanto, las transacciones que afecten a sectores sensibles deben evaluarse de forma independiente con arreglo al marco mexicano, en lugar de basarse únicamente en el resultado de los análisis de control de la IED del CFIUS, la NSIA del Reino Unido o de la Unión Europea.
[1] Basado en la Iniciativa Presidencial presentada ante el Senado de México el 30 de agosto de 2026 (la “Iniciativa”). Disponible en: https://infosen.senado.gob.mx/sgsp/gaceta/66/2/2026-08-30-1/assets/documentos/Inicitiva_SEGOB_Ley_Inversi%C3%B3n_Extranjera.pdf
[2] El umbral de activos aún no ha sido determinado. La Iniciativa establece que la CNIE deberá determinarlo y publicarlo en el Diario Oficial de la Federación dentro de los 180 días naturales siguientes a la publicación del decreto.
[3] Unidad de Medida y Actualización (UMA), utilizando sus siglas en español.
Escríbenos a contacto@compliancelatam.legal para más información.
16-09-2026 | az, Noticias
Hace más de tres décadas, Rodrigo Albagli identificó que el mercado legal chileno necesitaba una asesoría más ejecutiva, proactiva y conectada con la velocidad de los negocios. Con esa visión fundó az, una firma que buscó romper con el modelo tradicional de asesoría para convertirse en un socio estratégico de sus clientes, capaz de comprender sus industrias, anticipar riesgos y acompañarlos en sus decisiones de negocio. Desde entonces, Albagli ha liderado la evolución de la firma y el desarrollo de equipos orientados a entregar soluciones integradas en áreas como gobierno corporativo, fusiones y adquisiciones, venture capital, private equity, tecnología, inteligencia artificial, protección de datos y compliance.
Como managing partner de az, su aproximación al ejercicio de la profesión combina la experiencia jurídica con una marcada visión empresarial. Para Albagli, el derecho no es un fin en sí mismo, sino una herramienta para viabilizar proyectos, proteger activos y generar valor. Su búsqueda de innovación y colaboración se extendió también al ámbito regional con la creación de ComplianceLatam, plataforma que conecta a firmas, expertos e instituciones de distintos países para compartir conocimiento y elevar los estándares de integridad corporativa en América Latina.
En esta conversación, Rodrigo Albagli aborda los aprendizajes de liderar una firma durante ciclos económicos, regulatorios y tecnológicos muy distintos; la importancia de construir una cultura organizacional adaptable; la evolución del compliance desde una obligación formal hacia un habilitador del crecimiento; y las tendencias que transformarán la industria legal de cara al futuro.
Emprender una firma legal hace 35 años era muy distinto a hacerlo hoy. ¿Qué necesidades del mercado detectaste entonces y cómo influyeron en la identidad de az?
Hace 35 años, ser abogado en Chile era una profesión mucho más formalista y reactiva. De forma temprana percibí que el mercado requería un servicio mucho más ejecutivo, proactivo y alineado con la velocidad que exigían los negocios. Esa necesidad moldeó nuestra identidad: nos exigió desarrollar agilidad, una cercanía real con la toma de decisiones y una inquietud constante por innovar, aspectos que hoy forman parte del ADN de az.
Si vuelves al inicio de ese camino, ¿qué visión tenías de la firma que querías construir?
Cuando fundamos az, la visión era romper el molde de la asesoría legal tradicional. Quería construir una firma conectada con el entorno empresarial, que no se limitara a reaccionar ante los problemas de los clientes, sino que fuera un socio estratégico capaz de entender sus modelos de negocio, anticipar riesgos e impulsar su crecimiento. La meta siempre fue crear una institución sólida, innovadora y, sobre todo, transformadora.
Muchas personas te describen como un abogado con visión empresarial antes que tradicional. ¿Cómo desarrollaste esa manera de entender la profesión y por qué crees que es clave comprender el negocio del cliente?
Entendí de forma anticipada que el derecho no es un fin en sí mismo, sino una herramienta para viabilizar proyectos, generar valor y proteger activos. Para asesorar con impacto, no basta con saber qué dice la ley; hay que entender el mercado, los riesgos operativos y la cultura de la empresa a la que acompañas. Si el abogado no comprende la lógica del negocio de su cliente, termina siendo un freno en lugar de un catalizador.
Liderar una firma durante más de tres décadas implica atravesar ciclos económicos, regulatorios y tecnológicos muy distintos. ¿Cuál ha sido tu principal aprendizaje?
Desde mi experiencia, he aprendido que la verdadera capacidad de resiliencia de las empresas reside en la cultura y en las personas, no solo en la estructura. Las herramientas tecnológicas cambian y las regulaciones se vuelven más complejas, pero si cuentas con un equipo alineado con un propósito, adaptable y con apetito por aprender, la organización no solo sobrevive a los cambios, sino que los lidera.
Mirando tu trayectoria, ¿qué momentos han marcado especialmente tu forma de liderar y de tomar decisiones de negocio?
Los momentos clave han sido las crisis y los momentos de inflexión tecnológica y económica. Superar periodos de incertidumbre regional me enseñó la importancia de adaptarme, anticiparme y no limitarme a reaccionar ante el cambio. Sin embargo, la decisión de profesionalizar la gobernanza de la firma, delegar y apostar por proyectos disruptivos, incluso cuando el modelo tradicional seguía siendo cómodo, definió mi visión de liderazgo.
Cultura de innovación
En az han desarrollado modelos como azCompliance, azTech y azMiami. ¿Por qué decidiste construir una firma basada en especialidades que dialogan entre sí?
Las empresas ya no pueden operar con silos de cumplimiento, y los problemas de nuestros clientes tampoco. Un asunto de Compliance cruza tecnología, privacidad de datos, gestión y gobierno corporativo. Crear azCompliance, azTech o azMiami respondió a la necesidad de ofrecer soluciones multidisciplinarias e integradas. No se trata de áreas aisladas, sino de un ecosistema legal alineado con los desafíos de la economía digital y sostenible.
¿Qué importancia tiene la innovación dentro de una firma legal y cómo se logra que se convierta en parte de la cultura organizacional?
La innovación en la industria legal ya no es un elemento diferenciador opcional; es una necesidad estratégica. Para que deje de ser un proyecto aislado, debe integrarse en la operación y en la evaluación de desempeño. Se logra fomentando un entorno donde se valore la curiosidad, se incentive el uso de nuevas tecnologías y herramientas digitales, y se entienda que innovar también es rediseñar la forma en que nos comunicamos y agregamos valor al cliente.
Construir una firma y una red regional implica formar equipos capaces de sostener una visión común. ¿Qué cualidades buscas en los profesionales de az y cómo fomentas su desarrollo?
La excelencia técnica es un punto de partida. Lo que realmente marca la diferencia es la curiosidad, la capacidad de entender el negocio, la integridad y la forma de relacionarse entre distintas áreas. En az fomentamos su desarrollo otorgando autonomía temprana, exposición a proyectos complejos y una cultura de mentoría constante, donde el criterio y la iniciativa tienen un rol clave.
Evolución del compliance y creación de ComplianceLatam
Hace años, el compliance era visto como una obligación regulatoria. ¿En qué momento entendiste que podía transformarse en un elemento estratégico para los negocios?
Lo vi con claridad cuando las exigencias internacionales de integridad, ESG y gobernanza comenzaron a influir directamente en las valoraciones de las empresas, en su acceso al financiamiento y en la reputación de sus marcas. El Compliance dejó de ser un check-the-box legal para convertirse en un activo intangible crítico. Las empresas con estándares éticos y de trazabilidad robustos son más competitivas y atractivas para el mercado.
Hoy hablas del compliance como un habilitador del crecimiento empresarial. ¿Qué implica ese cambio de paradigma?
Implica dejar atrás la lógica del “no se puede” y preguntarnos cómo hacerlo de manera sostenible y segura. Para las organizaciones, la integridad y la gestión de riesgos se convierten en un elemento de valor diferenciador. Para los asesores legales, exige dejar la figura del fiscalizador interno y asumir el rol de socio estratégico del negocio, contribuyendo a proteger su valor a largo plazo y, al mismo tiempo, a facilitar su expansión.
Hace cinco años decidiste crear ComplianceLatam. ¿Qué necesidad observaste en la región para impulsar este proyecto?
Observé que América Latina enfrentaba desafíos regulatorios, éticos y de gobernanza muy similares, pero que las mejores prácticas y la experiencia comparada estaban fragmentadas entre los distintos países. Faltaba una plataforma regional, neutral y colaborativa que conectara a expertos, firmas e instituciones para elevar el estándar de cumplimiento corporativo en toda la región. ComplianceLatam nació con la convicción de que la integridad en los negocios debe ser un lenguaje común en Latinoamérica.
Construir una red regional supone convocar a firmas líderes de distintos países. ¿Cómo fue ese proceso y cuál fue el mayor desafío?
No fue sencillo. Había que explicar por qué tenía sentido compartir experiencias y conocimiento entre firmas de distintos países y demostrar que una mirada regional podía generar valor para todos. Además, muchas de las personas a las que llamé eran amigos y colegas que conocía hace muchos años. Esa relación previa fue fundamental para plantearles una idea que todavía no estaba completamente desarrollada y pedirles que confiaran en ella. Lo que comenzó con algunas conversaciones y llamadas fue creciendo, y poco a poco más firmas fueron entendiendo el valor de ComplianceLatam.
Un legado de colaboración y capacidad de enfrentar desafíos
Uno de los conceptos que más has impulsado es la colaboración. ¿Por qué crees que hoy colaborar genera más valor que competir?
Porque los desafíos globales y regionales son demasiado complejos para abordarse de forma aislada. Ninguna firma o profesional tiene la respuesta para todo. Cuando compartes buenas prácticas y tecnología, amplificas las capacidades de todos los equipos. La colaboración acelera el aprendizaje, eleva el estándar técnico y contribuye a construir una industria mejor preparada y más transparente.
Mirando hacia el futuro, ¿qué tendencias transformarán la industria legal, el compliance y la forma de hacer negocios en América Latina?
Veremos tres grandes pilares de transformación. En primer lugar, la Tecnología e Inteligencia Artificial. Se automatizará lo operativo e impondrán nuevos desafíos de gobernanza algorítmica y protección de datos. También tenemos la profundización de las exigencias ESG y anticorrupción, que requerirán monitoreos en tiempo real sobre las cadenas de suministro. Por último, mencionaría la interconexión regional, la capacidad de operar transfronterizamente con criterios homogéneos de ética y cumplimiento será el estándar mínimo para hacer negocios en la región.
Después de más de 35 años liderando az y de impulsar ComplianceLatam, ¿qué legado te gustaría dejar?
Me gustaría dejar una profesión legal más conectada con el valor real de los negocios, profundamente moderna, ética e innovadora. Y en lo regional, el legado de haber contribuido, a través de ComplianceLatam, a consolidar una cultura de integridad corporativa que demuestre que en América Latina sí es posible hacer negocios de manera correcta, transparente, colaborativa y con un estándar internacional de primer nivel.
Para más información sobre la plataforma, escríbenos a contacto@compliancelatam.legal.
14-09-2026 | az, Noticias
La transformación regulatoria y tecnológica está redefiniendo la forma en que las organizaciones gestionan sus riesgos y toman decisiones. En Chile, la nueva Ley de Protección de Datos Personales, la regulación Fintech, el Open Finance, la REDEC y las normas de ciberseguridad plantean desafíos que van mucho más allá del cumplimiento formal: exigen integrar la regulación en el diseño de productos y procesos, fortalecer la gobernanza de los datos y construir relaciones de confianza con consumidores, empresas y demás actores del mercado.
En este contexto, el rol de las áreas legales también ha evolucionado. El abogado corporativo ya no se limita a interpretar normas o revisar contratos, sino que participa en decisiones estratégicas, traduce riesgos jurídicos en impactos concretos para el negocio y ayuda a encontrar soluciones seguras y sostenibles. La protección de datos, la inteligencia artificial, la ciberseguridad y la dependencia de terceros son hoy parte de una agenda interdisciplinaria que conecta derecho, tecnología, compliance, riesgo y liderazgo.
En esta entrevista conversamos con Paulina Acevedo, gerente legal para Chile y República Dominicana en TransUnion, una compañía global de información y análisis de datos que ayuda a consumidores y organizaciones a tomar decisiones más informadas y realizar transacciones más seguras. Con más de 20 años de experiencia liderando asuntos legales, regulatorios, de compliance, gobierno corporativo y protección de datos, Paulina aborda el desafío de transformar un área legal reactiva en un socio estratégico del negocio, la necesidad de traducir riesgos complejos para los directorios y los aspectos que las compañías suelen subestimar.
Si tuvieras que identificar una característica personal que ha sido determinante en tu trayectoria, ¿cuál sería?
Considero que es mi capacidad de adaptación. He trabajado en industrias muy distintas y eso me obligó a aprender rápido y salir constantemente de mi zona de confort. Esa flexibilidad me ha ayudado a enfrentar cambios regulatorios complejos sin perder el foco en los objetivos del negocio.
¿Cómo se construye el cambio desde un área legal reactiva a una estratégica?
Escuchando mucho. Muchas veces los abogados queremos partir explicando la regulación, cuando lo primero es entender qué está tratando de lograr el negocio. Cuando uno entiende el objetivo, la conversación cambia. Dejas de ser el área que dice “no” y pasas a ser un socio que ayuda a encontrar alternativas y construir soluciones.
¿Qué distingue hoy a un gerente legal estratégico de un abogado corporativo tradicional?
Hoy por hoy un gerente legal tiene que entender el negocio tan bien como entiende la ley. Hace algunos años, bastaba con responder consultas o revisar contratos. Hoy participamos desde mucho antes, cuando los productos se diseñan, cuando aparecen nuevas regulaciones o cuando hay que tomar decisiones estratégicas. Para mí, el valor está en ayudar a que las cosas ocurran de manera segura y sostenible, no solo en identificar riesgos.
¿Cómo debería actuar una gerente legal cuando la regulación no entrega respuestas claras?
Con criterio y con humildad. Hay muchas materias en las que la regulación todavía está evolucionando. Protección de datos, inteligencia artificial, open finance o ciberseguridad son buenos ejemplos. En esos casos intento distinguir qué es lo que sabemos, qué es lo que todavía no y cuáles son los riesgos reales que representa cada decisión.
¿Cómo traducir un riesgo jurídico complejo para un directorio?
Evitando el lenguaje jurídico. A un directorio no le preocupa un artículo de una ley. Le preocupa el impacto que una determinada regulación o cambio legislativo puede tener en el negocio. Por eso intento traducir cada riesgo a escenarios concretos: impacto financiero, reputacional, operacional o estratégico.
¿Qué riesgos suelen subestimar las compañías?
Los que no generan problemas inmediatos: gobierno de datos, dependencia de terceros, trazabilidad de decisiones o gestión documental suelen parecer temas secundarios hasta que llega una fiscalización, un incidente de seguridad o una crisis reputacional.
Datos personales y gobernanza tecnológica
¿Qué cambios debería impulsar una organización para que la protección de datos se integre realmente en la toma de decisiones?
La protección de datos dejó de ser un tema exclusivamente legal. Hoy involucra tecnología, producto, operaciones, compliance, riesgo y liderazgo. La clave es incorporarlo en los procesos de negocio desde el diseño de las soluciones.
¿Qué riesgos aparecen cuando una organización transforma información en modelos o análisis?
La pérdida de trazabilidad. Mientras más sofisticados son los modelos, más importante es entender de dónde vienen los datos, por qué se usan y qué efectos pueden generar sobre las personas.
¿Qué cambios tendrán mayor impacto práctico a partir de la nueva Ley de Protección de Datos Personales?
Creo que el concepto de accountability. Las organizaciones ya no solo tendrán que cumplir, sino que además deberán demostrar cómo están cumpliendo.
¿Cómo debería evaluarse la legitimidad de los usos de inteligencia artificial?
La pregunta ya no es si una empresa puede usar IA. La pregunta correcta es cómo lo está haciendo. Aspectos como la transparencia, gobernanza, calidad de datos, supervisión humana y control de riesgos pasan a ser tan importantes como el desarrollo tecnológico en sí mismo.
¿Se requieren modelos específicos de gobernanza tecnológica?
Sí, absolutamente. Los marcos tradicionales de compliance siguen siendo necesarios, pero ya no son suficientes. La velocidad del cambio tecnológico exige incorporar nuevas disciplinas, especialmente en datos, IA, ciberseguridad y gestión de terceros.
¿Cómo cambiará el rol del gerente legal en los próximos años?
El rol del gerente legal será cada vez más estratégico e interdisciplinario, combinando derecho, tecnología, datos y riesgos.
07-09-2026 | az, Noticias, Tech
El proyecto propone postergar la entrada en vigencia de la Ley N°21.719 hasta diciembre de 2027 y modificar aspectos clave de la nueva Agencia.
El 31 de agosto de 2026, el Ejecutivo sometió vía mensaje presidencial un proyecto de ley (PDL) que modifica la Ley N°21.719, que regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales.
La iniciativa tiene por objetivo evitar un colapso operativo en la puesta en marcha de esta nueva institucionalidad técnica, y se puede articular en cuatro puntos clave:
- Se propone aumentar de tres a cinco el número de consejeros que integran el Consejo Directivo de la Agencia, elevando de dos a tres consejeros el quórum para adoptar decisiones. Junto con ello, se busca establecer que el Consejo se renueve parcialmente cada dos años.
- Se propone postergar hasta el 1 de diciembre de 2027 la entrada en vigencia de las modificaciones introducidas por la Ley N° 21.719.
- Se proponen tres ajustes claves respecto al funcionamiento del Consejo Directivo de la Agencia de Protección de Datos Personales previo a la entrada en vigencia de la ley:
- Se propone que la primera designación de los consejeros deba efectuarse, a más tardar, doce meses antes de la entrada en vigencia de la ley.
- Se busca simplificar el procedimiento aplicable a la primera designación del Consejo Directivo, añadiendo la aceptación de este por falta de pronunciamiento del Senado dentro del plazo legal.
- Se propone establecer que los consejeros, desde su nombramiento, percibirán la remuneración mensual que les corresponda y se verán alcanzados por la exigencia de dedicación exclusiva y las incompatibilidades que se indican en los cambios efectuados por la Ley N°21.719.
- Se propone suprimir el privilegio exclusivo de amonestación por escrito solo a las empresas de menor tamaño durante el primer año, buscando establecer que esta facultad discrecional de amonestación se aplique a todos los responsables de datos, sin distinción en caso de infracciones.
Finalmente, el proyecto contempla dos disposiciones transitorias relacionadas con la regulación del financiamiento del mayor gasto fiscal que represente la aplicación de la ley y un plazo fatal (10 días desde la publicación de la ley) establecido para la primera designación de los consejeros, si esta se publica después del 1 de diciembre de 2026.
Para más información, escríbenos a contacto@compliancelatam.legal.
02-09-2026 | BLP, Noticias
La norma obligará a las organizaciones a gestionar estos riesgos de forma integral, fortalecer sus protocolos de denuncia e investigación y demostrar la implementación de medidas preventivas.
El próximo 2 de octubre de 2026 marcará un punto de inflexión para las relaciones laborales en Costa Rica. En esa fecha entrará en vigor para el país el Convenio N° 190 de la Organización Internacional del Trabajo (OIT) sobre la violencia y el acoso en el mundo del trabajo, ello tras la ratificación efectuada mediante la Ley N° 10749 y el depósito del instrumento de ratificación ante la OIT el 2 de octubre de 2025.
Su entrada en vigor representa un cambio relevante para las empresas. Aunque Costa Rica ya cuenta con regulación en materia de hostigamiento sexual, discriminación y protección de derechos fundamentales, el Convenio plantea un enfoque más amplio, integral y, especialmente preventivo.
La entrada en vigor del Convenio introduce un cambio relevante en el enfoque regulatorio: la expectativa ya no se limita a reaccionar adecuadamente frente a una denuncia, sino a demostrar que la organización adoptó medidas razonables para prevenir que la violencia y el acoso ocurran en las empresas.
¿Qué cambia para las empresas?
- Una protección más amplia: el Convenio no protege únicamente a las personas trabajadoras. Su ámbito comprende también a personas en formación, pasantes, aprendices, personas cuyo vínculo laboral haya terminado, voluntarios y postulantes a empleo, entre otros.
Además, la protección trasciende el espacio físico de trabajo e incluye situaciones vinculadas con el empleo que puedan ocurrir durante teletrabajo, comunicaciones electrónicas, viajes, capacitaciones y actividades sociales o profesionales relacionadas con el trabajo.
- Mayor énfasis en la prevención: las empresas deberán revisar si sus políticas y procedimientos permiten no sólo investigar denuncias, sino también identificar, prevenir y gestionar oportunamente los riesgos de violencia y acoso.
Esto supone fortalecer la capacitación, sensibilización, intervención temprana y el rol preventivo de quienes ejercen posiciones de liderazgo.
Desde esta perspectiva, las organizaciones deberían comenzar a preguntarse no sólo si cuentan con un procedimiento de investigación, sino también:
- ¿Hemos identificado los factores que podrían favorecer situaciones de violencia o acoso?;
- ¿Nuestros líderes saben detectar conflictos tempranamente?;
- ¿La organización capacita periódicamente a sus colaboradores?;
- ¿Existen mecanismos de intervención temprana?;
- ¿Evaluamos periódicamente la eficacia de nuestras medidas preventivas?
La prevención deja de ser una buena práctica para convertirse en un elemento esencial de la gestión del riesgo laboral.
- Gestión de los riesgos psicosociales: la violencia y el acoso deberán considerarse dentro de la gestión de seguridad y salud en el trabajo. Esto implica identificar factores que puedan incrementar estos riesgos, incluyendo aspectos relacionados con la organización del trabajo, estilos de liderazgo, conflictos interpersonales y exposición a violencia proveniente de terceros.
Este enfoque aproxima la prevención de la violencia al mismo nivel de importancia que cualquier otro riesgo ocupacional.
- Procedimientos internos más robustos: los mecanismos de denuncia e investigación deberán revisarse para asegurar principios esenciales como confidencialidad, imparcialidad, debido proceso, protección frente a represalias y adopción oportuna de medidas preventivas cuando sean necesarias.
- La violencia también puede provenir de terceros: clientes, proveedores, contratistas, usuarios o visitantes pueden generar situaciones de violencia o acoso. Por ello, las empresas deberían evaluar protocolos específicos para gestionar este tipo de riesgos, especialmente en sectores con atención al público, servicios de salud, educación, transporte, comercio y seguridad.
¿Qué deberían hacer las empresas desde ahora?
La entrada en vigor del Convenio no debería traducirse simplemente en la aprobación de una nueva política. Es una oportunidad para revisar de forma integral el modelo de prevención de las organizaciones.
Antes del 2 de octubre de 2026, resulta recomendable revisar las políticas sobre violencia y acoso, los procedimientos de denuncia e investigación, los mecanismos de gestión de riesgos psicosociales, la capacitación de colaboradores y líderes y, en general, la normativa interna relacionada con estas materias.
También será importante documentar las medidas preventivas adoptadas, pues la capacidad de acreditar las acciones implementadas será cada vez más relevante desde una perspectiva de cumplimiento y gestión del riesgo legal.
Por lo tanto, la entrada en vigor del Convenio N° 190 no implica únicamente la necesidad de actualizar una política interna; supone la adopción de un modelo integral de gestión preventiva, en el que la empresa debe demostrar que identifica riesgos, implementa medidas razonables para prevenir la violencia y el acoso, capacita a su personal, investiga adecuadamente las denuncias y promueve una cultura organizacional basada en el respeto, la dignidad y la protección de todas las personas que participan en el mundo del trabajo. Ese cambio de enfoque —de una respuesta reactiva a un sistema de prevención y mejora continua— constituye la principal transformación que introduce el Convenio para los trabajadores en Costa Rica.
Autora: Carla Sánchez, Directora en BLP Legal Costa Rica
Para más información, escríbenos a contacto@compliancelatam.legal.
31-08-2026 | Miller & Chevalier, Noticias
La empresa no monitoreó adecuadamente más de 61.500 transferencias por US$10.500 millones y omitió reportes de operaciones sospechosas, en un caso que refuerza la importancia de la remediación oportuna, la gobernanza de datos y la debida diligencia continua.
El 3 de agosto de 2026, UBS Financial Services Inc. (UBSFS) firmó un acuerdo de consentimiento (AC 2026) con la Red de Control de Delitos Financieros (FinCEN, por sus siglas en inglés) por infringir deliberadamente la Ley de Secreto Bancario (BSA, por sus siglas en inglés), lo que resultó en la imposición de una sanción civil de US$125 millones. El AC 2026, el cual representa la mayor sanción jamás impuesta contra un intermediario de valores por violaciones de BSA [1], se basa en gran medida en que UBSFS falló en implementar cambios en su programa de prevención de lavado de activos (AML, por sus siglas en inglés) después de firmar un acuerdo de consentimiento en el 2018 (AC 2018).
UBSFS firmó el AC 2018 por violar deliberadamente el BSA al incumplir con los requisitos aplicables al programa AML, y por no “llevar a cabo una debida diligencia continua en cuentas corresponsales para instituciones financieras extranjeras” entre 2004 y 2017, en los términos de la sección 312 de la Ley Patriota de EE.UU. Según el AC 2018, UBSFS (i) contaba con un programa AML que carecía de “políticas y procedimientos que razonablemente detectaran y notificaran sobre transacciones sospechosas”; (ii) tenía un sistema automatizado de monitoreo de transacciones que “no supervisó suficientemente las transferencias electrónicas denominadas en moneda extranjera realizadas a través de cuentas de productos básicos y cuentas de corretaje minorista”, y (iii) no contrató ni retuvo suficiente personal de cumplimiento de AML, lo que causó retrasos en los casos e incapacidad para investigar y reportar oportunamente actividades sospechosas. El AC 2018 también determinó que UBSFS violó su obligación de llevar a cabo la debida diligencia continua en las cuentas de corresponsales extranjeros.
Según el AC 2026, después del AC 2018, UBSFS continuó violando deliberadamente el BSA al no implementar y mantener un programa AML diseñado razonablemente [2]. Específicamente, como parte del AC 2018, UBSFS acordó realizar ciertas mejoras en sus sistemas de monitoreo de transacciones en moneda extranjera. Según FinCEN, a pesar de estos compromisos, UBSFS implementó cambios en dichos sistemas hasta 2021, lo que resultó en años de monitoreo de transacciones que fue manual, no personalizado, propenso a errores, y en ocasiones no hubo monitoreo de las transacciones en moneda extranjera. Según el AC 2026, la alta dirección de UBSFS sabía de este retraso y no lo comunicó a FinCEN. Aunque el UBSFS realizó cambios en su programa AML en 2021, el sistema de monitoreo solo comenzó a funcionar correctamente en 2023, después de que UBSFS contratara a un consultor externo para que ayudara a identificar y subsanar las deficiencias. FinCEN señaló que muchos de los problemas se debían a una gestión deficiente de los datos, ocasionada por la falta de asignación de responsabilidades y gobernanza internas. Como resultado, durante “cuatro años, la UBSFS no supervisó adecuadamente más de 61.500 transferencias de divisas extranjeras con un valor agregado de más de US$10.500 millones”. Por ejemplo, UBSFS utilizó un código plagado de errores dentro de una hoja de cálculo de Excel para identificar y revisar ciertas transacciones, lo que hizo que los investigadores de UBSFS pasaran por alto u omitieran transacciones y clientes que presentaban señales de alerta como “indicios de actividad de tránsito de fondos”, “envío de transferencias bancarias a ‘una casa de cambio no registrada’ en jurisdicciones de alto riesgo como Venezuela” y “un beneficiario final [que] estaba siendo investigado por lavado de activos y evasión fiscal”.
Según el AC 2026, UBSFS tampoco llevó a cabo una debida diligencia continua sobre clientes como lo exige la BSA. Específicamente, FinCEN señaló que, si bien UBSFS contaba con políticas y procedimientos que regían el proceso de debida diligencia, en la práctica no “consideró, documentó y mitigó adecuadamente los riesgos de lavado de activos y finanzas ilícitas”, como el origen de los fondos, los medios de comunicación adversos, las personas políticamente expuestas (PEP) y las restricciones de cuentas. FinCEN indicó que UBSFS era consciente o debería haber sido consciente de los mayores riesgos de lavado de activos asociados con ciertas relaciones con clientes, pero abrió o mantuvo cuentas sin suficiente escrutinio, sin justificación de las señales de alerta, y sin controles adecuados para mitigar riesgos, como la calificación de riesgo o la aplicación de restricciones.
FinCEN señaló que UBSFS también violó el BSA al no reportar con precisión y puntualidad operaciones sospechosas [3]. FinCEN “identificó cientos de operaciones sospechosas para las cuales UBSFS no presentó a tiempo y con precisión un SAR”, las cuales involucraban “decenas de millones de dólares” en transacciones de clientes que efectiva o presuntamente habían participado en conductas ilícitas en Rusia y América Latina.
Como parte del AC 2026, además de la multa de US$125 millones, UBSFS se comprometió a dos medidas específicas. En primer lugar, acordó contratar a un consultor independiente para que lleve a cabo una evaluación retroactiva de los SAR e informe de ello a FinCEN y UBSFS, lo que podría dar lugar a que UBSFS tuviera que presentar SAR adicionales (la Revisión Retroactiva de SAR). En segundo lugar, UBSFS asumió contratar, sujeto a la aprobación y supervisión del alcance y los hallazgos por parte de FinCEN, a un consultor independiente para llevar a cabo una revisión de la eficacia de las múltiples fases del programa AML, centrándose en los elementos identificados por FinCEN (la Revisión del Programa AML). Por ejemplo, FinCEN requiere que el consultor de AML realice pruebas a clientes de alto riesgo, dando prioridad a los clientes y las transacciones con posibles vínculos con “la frontera suroeste de Estados Unidos, los carteles y el posible tráfico de narcóticos”, e Irán, Venezuela y Rusia.
Las conclusiones del caso
- Un enfoque en la reincidencia y la importancia de la remediación oportuna: el AC 2026 brinda cierta guía para los intermediarios de valores sobre lo que FinCEN está buscando en un programa de AML, aun cuando la resolución se basa en gran medida en el hecho de que UBSFS acordó previamente implementar cambios importantes en su programa de AML y luego no lo hizo durante cuatro años. El fracaso de UBSFS se vio agravado por (i) el conocimiento generalizado dentro de la empresa, incluso a nivel de la alta dirección, de los retrasos y la ausencia de “controles de mitigación”, y (ii) que FinCEN solo se enteró de las deficiencias a través de una investigación de seguimiento iniciada después de una evaluación reglamentaria. El AC 2026 demuestra la importancia del cumplimiento oportuno de los compromisos de remediación asumidos en las resoluciones, y de la comunicación con los reguladores cuando se presentan retrasos o desafíos.
- Énfasis continuo en América Latina: el AC 2026 refleja el foco actual de las agencias estadounidenses en el rol de las instituciones financieras para facilitar el narcotráfico y la actividad de los carteles en América Latina, y la importancia de controles sólidos en dichas instituciones para ayudar a combatir las actividades ilícitas. El AC 2026 y el comunicado de prensa de FinCEN ponen un énfasis significativo en los riesgos presentados por los clientes latinoamericanos de UBSFS y las transacciones a lo largo de la región. Parte del compromiso exige que el consultor independiente preste especial atención a las transacciones que puedan estar relacionadas con la “frontera, los carteles y el posible tráfico de narcóticos”, y evalúe si UBSFS mantiene y hace cumplir “los controles asociados con la exposición de UBSFS a clientes con un nexo con jurisdicciones de alto riesgo, incluida… América Latina”. Las instituciones financieras, independientemente de si operan directamente o no en la región, deben analizar si sus controles consideran y calibran adecuadamente los riesgos contra el lavado de activos en las transacciones con individuos en la región, o cuyos fondos provienen de operaciones o cuentas en la región.
- Consideración de sanciones y posible compensación: FinCEN reconoció los montos adeudados a la CFTC, SEC y FINRA en resoluciones paralelas y, por lo tanto, acordó reducir US$48 millones de la multa de US$125 millones. De los US$77 millones restantes que UBSFS adeuda al Departamento del Tesoro de Estados Unidos, FinCEN aceptó renunciar al pago de hasta US$15 millones en consideración a los gastos asociados con la Revisión Retroactiva de SAR y la Revisión del Programa AML. Si bien UBSFS debe incurrir en los costos y en la revisión y vigilancia continuos asociados con estos compromisos, cuenta con un incentivo a hacerlo bien por segunda vez, a diferencia de 2018, ya que significaría una reducción significativa de la sanción.
[1] El mismo día, la Comisión de Bolsa y Valores (SEC, por sus siglas en inglés), la Autoridad Reguladora de la Industria Financiera (FINRA, por sus siglas en inglés) y la Comisión de Negociación de Futuros de Productos Básicos (CFTC, por sus siglas en inglés) anunciaron que habían celebrado acuerdos paralelos con UBSFS por la misma conducta. La SEC anunció que su orden de cese y desistimiento con UBSFS resultó de la no presentación oportuna de reportes de operaciones sospechosas (SAR, por sus siglas en inglés) en violación de la sección 17 (a) de la Ley de Intercambio y la Regla 17a-8, lo que resultó en una multa de US$20 millones. FINRA anunció que después de una evaluación por el Departamento de Supervisión de Miembros de FINRA, UBSFS había violado las Reglas FINRA 3310 (a), 3310 (f) y 2010, y sería censurada y multada con US$20 millones. La CFTC anunció que había presentado y liquidado cargos contra UBSFS como comerciante registrado de comisiones de futuros por su violación del Reglamento 166.3 de la Comisión (17 CFR § 166.3) debido a las deficiencias en su programa AML relacionado con “sistemas de monitoreo de transacciones para transferencias electrónicas que estaban denominadas en monedas extranjeras y se efectuaban a través de cuentas de clientes minoristas”. Como resultado del acuerdo de la CFTC, UBSFS acordó pagar US$8 millones. De la multa de US$125 millones, FinCEN aceptó reconocer, y consecuentemente reducir, US$48 millones de multas pagadas a la CFTC, FINRA y SEC por sus resoluciones paralelas, y hasta US$15 millones adicionales por gastos incurridos en relación con los compromisos asumidos.
[2] 31 USC § 5318(h), 31 CFR § 1023.210, y 31 CFR § 1026.210.
[3] 31 USC § 5318 (g), 31 CFR § 1023.320, y 31 CFR § 1026.320.
Fuente: Miller & Chevalier
Para más información, escríbenos a contacto@compliancelatam.legal.