Artículo 18 de la LFPIORPI
Sección Segunda de la LFPIORPI — De las Actividades Vulnerables.
Respuesta directa
El artículo 18 es la lista de obligaciones de quien realiza una actividad vulnerable. Tras la reforma de 2025 son doce fracciones —de la I a la XI, más una IV Bis— y ya no se agotan en identificar al cliente y presentar avisos: incluyen evaluación de riesgos, manual de políticas internas, capacitación anual, monitoreo automatizado y auditoría.
Texto vigente
Reproducido del documento oficial de la Cámara de Diputados. No lo editamos ni lo resumimos: lo que sigue es la ley.
Quienes realicen las Actividades Vulnerables a que se refiere el artículo anterior tendrán las obligaciones siguientes:
I.Identificar y conocer de manera directa a las personas Clientes o Usuarias con quienes realicen la Actividad Vulnerable y verificar su identidad basándose en documentos u otros medios de identificación con reconocimiento oficial, así como recabar copia de los mismos, de conformidad con las Reglas de carácter general que emita la Secretaría;
II.Para los casos en que se establezca una Relación de negocios, se solicitará a la Persona Cliente o Usuaria la información sobre su actividad u ocupación, basándose entre otros, en los avisos de inscripción y actualización de actividades presentados para efectos del Registro Federal de Contribuyentes;
III.Cuando la Cliente o Usuaria sea persona moral, fideicomiso u otra figura jurídica, recabar documentos u otros medios de identificación con reconocimiento oficial que permita identificar a su Beneficiario Controlador, de conformidad con las Reglas de carácter general que emita la Secretaría.
Cuando la Cliente o Usuaria sea persona física, recabar la declaración acerca de si tiene o no conocimiento de la existencia de una persona Beneficiario Controlador y, en su caso, la documentación que permita identificarla, de conformidad con las Reglas de carácter general que emita la Secretaría;
IV.Custodiar, proteger, resguardar y evitar la destrucción u ocultamiento de la información y documentación que sirva de soporte a la Actividad Vulnerable, incluyendo los registros de las operaciones realizadas que permitan la reconstrucción de operaciones en lo individual, la correspondencia comercial que las partes involucradas se hubieran compartido para llevar a cabo la operación y los resultados de los análisis previos que se hayan realizado en su caso, así como la que identifique a las personas Clientes o Usuarias, en términos de las reglas de carácter general que emita la Secretaría.
La información y documentación a que se refiere el párrafo anterior deberá conservarse de manera física o electrónica, en el domicilio registrado ante la Secretaría para este efecto, excepto para la fracción XIV del artículo 17 de esta Ley, por al menos un plazo de diez años contado a partir de la fecha de la realización de la Actividad Vulnerable, sin perjuicio de lo establecido en otros ordenamientos aplicables. Cuando se trate de información y documentación correspondiente a aquellos conceptos respecto de los cuales se hubiera promovido algún recurso o juicio, el plazo para conservarla se interrumpirá en la fecha de su presentación y se reiniciará hasta que la resolución definitiva que se emita quede firme;
IV Bis.Realizar su alta y registro o, en su caso, modificación o baja del Padrón de personas que realizan Actividades Vulnerables, a través del Portal en Internet, de conformidad con lo establecido en la Ley, el Reglamento, y las reglas de carácter general.
Para realizar el alta y registro y sus actualizaciones, quienes realicen las Actividades Vulnerables establecidas en el artículo 17 de la Ley deberán enviar la información, documentación, datos e imágenes a través de los medios electrónicos y en el formato oficial que para tales efectos determine la Secretaría, los cuales deberán ser publicados en el Diario Oficial de la Federación, así como sus modificaciones;
V.Brindar las facilidades necesarias para que se lleven a cabo las visitas de verificación en los términos de esta Ley, su Reglamento, y las reglas de carácter general;
VI.Presentar los Avisos e Informes ante la Secretaría conforme lo establecido en la presente Ley, así como en las reglas de carácter general.
En caso de sospecha o de contar con información basada en hechos o indicios, de que los recursos relacionados con los actos u operaciones pudieran provenir o estar destinados a la comisión de los Delitos de Operaciones con Recursos de Procedencia Ilícita, deberán presentar Aviso dentro de las 24 horas siguientes en que tuvieron conocimiento de dicha información o se generó la sospecha, incluso si el acto u operación no se celebró, considerando las guías que para tal efecto emita la Secretaría, de conformidad con las reglas de carácter general correspondientes;
VII.Llevar a cabo una evaluación con un enfoque basado en Riesgos, en términos de las reglas de carácter general que al efecto emita la Secretaría, que les permita identificar, analizar, entender y mitigar sus Riesgos, así como los de las personas Clientes o Usuarias;
VIII.Elaborar y observar un Manual de Políticas Internas que contenga los criterios, medidas y procedimientos necesarios para cumplir con las obligaciones previstas en la presente Ley, incluyendo las que les permitan identificar y dar seguimiento a los actos u operaciones que lleven a cabo con Personas Políticamente Expuestas, en los términos de las reglas de carácter general que emita la Secretaría.
En caso de que las personas a que se refiere este artículo formen parte de un grupo empresarial, deberán implementar políticas aplicables a todas las sucursales y filiales de propiedad mayoritaria, incluidas las extranjeras, para la prevención de los Delitos de Operaciones con Recursos de Procedencia Ilícita, los Delitos relacionados con estos y con las estructuras financieras de las organizaciones delictivas, así como evitar el uso de los recursos para su financiamiento, conforme a las reglas de carácter general que emita la Secretaría;
IX.Desarrollar procesos para la selección de personal, así como adoptar programas de capacitación anuales, dirigidos a quienes integran su órgano de administración o persona administradora única, directivas, personas representantes encargadas de cumplimiento y empleadas o empleados que tengan relación directa con las personas Clientes o Usuarias, según corresponda, que contemplen la difusión de la Ley y su normativa secundaria, así como del Manual de Políticas Internas señalado en la fracción VIII de este artículo, en términos de las reglas de carácter general que emita la Secretaría;
X.Contar con mecanismos automatizados que les permitan llevar a cabo un monitoreo permanente de los actos u operaciones que realicen con las personas Clientes o Usuarias para identificar aquellas que no se encuentren dentro del perfil transaccional de las personas Clientes o Usuarias conforme a las reglas de carácter general que emita la Secretaría o que deban acumularse conforme al penúltimo párrafo del artículo 17 de la Ley. Dichos mecanismos también deben permitir dar un seguimiento intensificado a las personas Clientes o Usuarias que sean consideradas Personas Políticamente Expuestas o de alto Riesgo, conforme a lo dispuesto por la fracción IX del artículo 6 de la Ley o la evaluación que se realice en términos de la fracción VII de este artículo, y
XI.Contar con la revisión por parte del área de auditoría interna o de una persona auditora externa independiente cuando el riesgo de quien realiza la Actividad Vulnerable sea bajo o medio, o bien, de una persona auditora externa independiente cuando el riesgo de quien realiza la Actividad Vulnerable sea alto, según la evaluación realizada conforme a la fracción VII de este artículo, para evaluar y dictaminar en un año calendario la efectividad del cumplimiento de las obligaciones previstas en la Ley y demás disposiciones aplicables. Dichas auditorías se regularán en términos de las reglas de carácter general que emita la Secretaría.
La Secretaría, mediante acuerdos publicados en el Diario Oficial de la Federación, podrá establecer excepciones al cumplimiento de las obligaciones previstas en la presente Ley, su reglamento, reglas de carácter general y demás disposiciones legales de aplicación supletoria, en casos fortuitos o de fuerza mayor que afecten a quienes realizan las actividades consideradas vulnerables de la presente Sección.
Qué dice, en palabras simples
Las primeras fracciones son las de siempre, con más detalle. Identificar y conocer «de manera directa» al cliente y verificar su identidad (I). Pedirle su actividad u ocupación cuando hay relación de negocios (II). Identificar al beneficiario controlador si es persona moral, fideicomiso u otra figura jurídica; y si es persona física, recabar su declaración sobre si lo tiene (III).
La fracción IV es la de resguardo, y trae el plazo que más se cita: la información debe conservarse, física o electrónicamente, en el domicilio registrado ante la Secretaría, por al menos diez años desde la operación. Si hubo recurso o juicio, el plazo se interrumpe al presentarlo y se reinicia cuando la resolución quede firme.
La IV Bis es el alta y registro en el Padrón por el Portal en Internet, con sus modificaciones y bajas. La V obliga a dar facilidades para las visitas de verificación.
La VI son los avisos e informes. Su segundo párrafo es el aviso de veinticuatro horas: ante sospecha o información basada en hechos o indicios de que los recursos provienen o se destinan a delitos de operaciones con recursos de procedencia ilícita, hay que avisar dentro de las 24 horas siguientes a que se tuvo la información o se generó la sospecha, «incluso si el acto u operación no se celebró».
De la VII a la XI está el bloque de cumplimiento estructural: evaluación con enfoque basado en riesgos (VII); manual de políticas internas, que debe incluir cómo identificar y dar seguimiento a personas políticamente expuestas (VIII); selección de personal y programas de capacitación anuales (IX); mecanismos automatizados de monitoreo permanente, para detectar lo que se sale del perfil transaccional o lo que debe acumularse conforme al artículo 17 (X); y revisión anual por auditoría interna o auditor externo independiente, según el riesgo propio sea bajo, medio o alto (XI).
Qué cambió con la reforma de 2025
El decreto se publicó en el DOF el 2025-07-16 y entró en vigor al día siguiente.
El artículo pasó de un catálogo centrado en el expediente y el aviso a un régimen de cumplimiento completo. Las fracciones VII a XI —riesgos, manual, capacitación, monitoreo automatizado y auditoría— son la parte adicionada, y con ellas la fracción IV Bis del padrón.
Casi todas remiten a las reglas de carácter general para su detalle operativo, que es donde entra el Acuerdo 115/2026.
La fracción XI gradúa el esfuerzo según el riesgo: con riesgo bajo o medio basta auditoría interna o externa; con riesgo alto tiene que ser auditor externo independiente. Y el riesgo propio no se elige: sale de la evaluación de la fracción VII.
El malentendido más común
Sigue por aquí
Cumplir cada fracción
- Todas las obligaciones, con su evidencia
- Enfoque basado en riesgos
Fracción VII
- Manual de cumplimiento
Fracción VIII
- Mecanismos automatizados
Fracción X
Herramientas
- Plan de cumplimiento
- Checklist de expediente
Fracciones I a IV
- Capacitación anual
Fracción IX
- Preparación de auditoría
Fracción XI
La ley
- Artículo 17: a quién alcanza
- Artículo 53: qué se sanciona
- Acuerdo 115/2026
Las reglas que lo desarrollan
Quién escribe y cómo se verifica
Equipo editorial de LeyAntilavado.org · Investigación normativa y redacción
Equipo que investiga, redacta y mantiene el contenido de LeyAntilavado.org. No somos un despacho ni una autoridad: somos un proyecto editorial independiente que explica la LFPIORPI en español claro y cita siempre la disposición de la que sale cada afirmación.
Metodología editorial
- Cada cifra legal del sitio sale del motor de reglas, no de un texto escrito a mano. Si la ley cambia, cambia el dato en un solo lugar y con él todas las páginas.
- Cada afirmación jurídica lleva artículo y fracción. Si una afirmación no puede anclarse a una disposición, no se publica.
- Contrastamos contra fuente primaria: el texto vigente publicado por la Cámara de Diputados, el Diario Oficial de la Federación, el portal SPPLD del SAT y los comunicados del INEGI para la UMA.
- Cuando dos fuentes oficiales se contradicen, mostramos ambas y decimos que la autoridad no lo ha aclarado. No elegimos una en silencio.
- Cuando un dato no pudo verificarse, la página lo dice con el sello de procedencia en rojo en lugar de esconderlo.
- No emitimos constancias, dictámenes ni opiniones jurídicas, y nada de lo publicado sustituye la asesoría de un profesional sobre un caso concreto.
- Publicado:
- Última actualización: