El transporte, la movilidad y las infraestructuras constituyen uno de los ecosistemas económicos más interconectados, en el que convergen directamente los flujos físicos de mercancías, el comercio internacional, las inversiones públicas, las concesiones, la contratación pública, la financiación, la tecnología, el tratamiento de datos, las infraestructuras críticas y la continuidad operativa diaria. Su organización puede operar dentro de este ámbito como transportista, proveedor de servicios logísticos, operador portuario, naviera, empresa ferroviaria, operador de transporte público, proveedor de servicios de movilidad o aeronáuticos, gestor de infraestructuras, contratista, concesionario, plataforma digital, transitario, operador de terminal, inversor, financiador, participante en una colaboración público-privada o proveedor integrado en una extensa red de contratistas y subcontratistas. Esta interdependencia económica implica que los riesgos de criminalidad financiera rara vez surgen de manera aislada. Un movimiento atípico de carga puede plantear simultáneamente cuestiones de fraude aduanero, blanqueo de capitales basado en el comercio, elusión de sanciones, fraude sobre mercancías, fraude fiscal, manipulación documental y delincuencia organizada. Un pago a un proveedor extranjero de servicios de transporte puede corresponder a una prestación real, pero también puede suscitar interrogantes sobre sobrefacturación, servicios ficticios, comisiones ocultas, una estructura opaca de titularidad real, la intervención de una parte sancionada o un esquema mediante el cual los fondos atraviesan varias jurisdicciones sin una justificación comercial convincente. Del mismo modo, un proyecto de infraestructuras puede ser operativamente necesario y comercialmente atractivo, mientras genera al mismo tiempo exposición a riesgos relacionados con la integridad de la contratación pública, las ayudas de Estado, la justificación de subvenciones, la corrupción, la influencia política, el derecho de la competencia, los conflictos de intereses, la gestión contractual y la fiabilidad de la información del proyecto. Una gestión integrada de los riesgos de criminalidad financiera permite a su organización no tratar la información financiera, jurídica, fiscal, operativa, tecnológica y de integridad como flujos independientes, sino como indicadores interrelacionados que conforman una visión única del riesgo. El enfoque pasa así de controles de cumplimiento aislados a una cuestión más profunda: si su organización comprende realmente quiénes son sus contrapartes, qué mercancías y fondos circulan por la cadena, qué intereses comerciales y públicos están vinculados a las operaciones, qué excepciones se producen y qué combinaciones de indicadores requieren un análisis reforzado, una investigación, una escalada o una intervención.
Un enfoque eficaz exige que esta gestión integrada se incorpore al modelo de las Tres Líneas de Defensa, de modo que quede claramente establecido quién gestiona los riesgos, quién proporciona orientación, supervisión y cuestionamiento crítico, y quién ofrece aseguramiento independiente sobre la eficacia del gobierno corporativo, la gestión de riesgos y el control interno. En la Primera Línea de Defensa, los administradores, la dirección, las funciones comerciales, la planificación del transporte, la gestión de flotas, compras, project management, operaciones de terminal, gestión de carga, contract management y demás funciones operativas mantienen la responsabilidad primaria sobre los riesgos derivados de rutas, clientes, proveedores, cargas, pagos, contratos, licitaciones, decisiones de proyecto y excepciones cotidianas. Estas funciones deben identificar, documentar, evaluar, gestionar y escalar oportunamente las desviaciones materiales. La Segunda Línea de Defensa apoya y supervisa esta responsabilidad a través de risk management, compliance, sanciones, prevención de la criminalidad financiera, integridad, privacidad, protección de datos, ciberseguridad, conocimiento jurídico, fiscalidad, competencia, contratación pública, ESG y otros ámbitos especializados. Estas funciones desarrollan marcos, establecen criterios de riesgo, monitorizan patrones, ejercen un cuestionamiento independiente y garantizan que las decisiones operativas no se valoren exclusivamente en función de la rapidez, la capacidad, los ingresos o la presión del proyecto. La Tercera Línea de Defensa, a través de auditoría interna, proporciona una evaluación independiente acerca de si los procesos, controles, canales de escalada, información de gestión y medidas correctoras funcionan realmente en la práctica. Para su organización, esto significa que un incidente de transporte, una anomalía aduanera, una cuestión de contratación pública o un pago sospechoso no deberían ser analizados únicamente por la función en la que se detectó inicialmente la señal. Operaciones puede disponer de información sobre rutas, compras conocer el historial del proveedor, finanzas observar comportamientos de pago atípicos, fiscalidad tener datos sobre valoración aduanera, compliance identificar señales relacionadas con sanciones o integridad, seguridad detectar patrones de acceso e internal audit conocer deficiencias estructurales de control. El valor de una gestión coordinada reside en conectar esta información antes de que una desviación operativa se convierta en una investigación penal, un procedimiento administrativo, un litigio civil, un problema de financiación, una cuestión de licencias, un riesgo concesional o una crisis reputacional.
Transporte, logística y gestión coordinada de los riesgos de criminalidad financiera
El transporte y la logística constituyen el soporte físico del comercio nacional e internacional y están, por ello, directamente expuestos a riesgos de criminalidad financiera relacionados con clientes, mercancías, documentación de transporte, rutas, almacenamiento, transbordo, pagos, combustible, vehículos, terminales, puertos, almacenes, transitarios e intermediarios. Para su organización, una gestión eficaz de estos riesgos comienza por comprender el contexto económico y operativo real de cada movimiento de transporte. Una orden de transporte no es únicamente un contrato entre un cliente y un transportista. Detrás de un solo envío pueden encontrarse fabricantes, distribuidores, brokers, transitarios, agentes de aduanas, almacenes, operadores de terminal, subcontratistas, financiadores, aseguradoras y destinatarios finales. Cada una de estas partes puede disponer de información adicional sobre la identidad de los implicados, el origen y destino de las mercancías, la lógica comercial de la ruta, el valor de la carga y el modo en que se financia la operación. Una gestión integrada exige que su organización conecte este contexto con los procesos de aceptación de clientes, Know Your Customer, Know Your Business, identificación de titulares reales, screening de sanciones, análisis transaccional, integridad de la carga y gestión de excepciones operativas. Un envío que parezca administrativamente correcto puede requerir un examen adicional cuando la ruta sea innecesariamente compleja, el destino final no esté claro, el valor declarado de las mercancías no se corresponda con expectativas razonables de mercado, aparezca un intermediario poco habitual, se modifiquen repentinamente las instrucciones de pago o el cliente disponga que el pago sea realizado por un tercero ajeno al contrato. Ninguno de estos elementos, considerado aisladamente, demuestra una irregularidad; sin embargo, su combinación puede apuntar a una exposición elevada a fraude, blanqueo de capitales, elusión de sanciones, fraude fiscal, comercio ilícito o utilización abusiva de la red logística de su organización.
Para la Primera Línea de Defensa, esto significa que la planificación del transporte, los equipos comerciales, customer operations, conductores, planners, dispatchers, personal de terminal, procurement y contract managers no pueden limitarse a ser responsables de la ejecución operativa. Estas funciones suelen ser las primeras en disponer de información que permanece escasamente visible fuera del entorno operativo. Un conductor puede detectar que las mercancías se cargan en un lugar diferente del indicado en la carta de porte. Un planner puede observar que un cliente modifica sistemáticamente las rutas una vez aprobada administrativamente la operación. Un empleado de terminal puede advertir discrepancias entre los datos del contenedor, los precintos y la documentación de carga. Procurement puede identificar que varios transportistas aparentemente independientes utilizan los mismos contactos, cuentas bancarias, domicilios sociales o administradores. Finanzas puede comprobar que las facturas se liquidan reiteradamente en importes redondos, que las notas de abono aparecen con una frecuencia inusual o que los pagos proceden de cuentas situadas en jurisdicciones sin relación aparente con la operación. Una gestión verdaderamente integrada requiere que estas señales no permanezcan aisladas en sistemas operativos diferentes. Su organización necesita, por tanto, definiciones claras sobre qué anomalías constituyen red flags, qué información debe registrarse, cuándo es necesaria una verificación adicional y en qué circunstancias debe producirse una escalada a la Segunda Línea de Defensa. Esta última puede relacionar entonces el riesgo de sanciones, los indicadores de fraude, los datos comerciales, el comportamiento de pago, la titularidad real y los incidentes anteriores. De este modo se evita que una señal financiera o de integridad desaparezca simplemente porque cada operación, considerada por separado, permanece dentro de las tolerancias operativas normales.
El reto de gobierno consiste después en distinguir la complejidad logística ordinaria de aquellas desviaciones que pueden representar un riesgo material de integridad. Las cadenas internacionales de transporte incluyen naturalmente cambios, encargos urgentes, retrasos aduaneros, subcontratación, modificaciones de ruta, demurrage, costes adicionales y excepciones operativas. La prevención de la criminalidad financiera no debe sustituir esta realidad comercial por un sistema mecánico de control en el que toda anomalía sea considerada automáticamente sospechosa. El objetivo es aplicar un enfoque basado en el riesgo en el que el valor, la frecuencia, la geografía, el perfil de la contraparte, el tipo de mercancía, las características de pago y los patrones históricos determinen conjuntamente el grado adecuado de análisis. Su organización puede así diferenciar entre excepciones operativas ordinarias, deficiencias materiales de control e indicadores que requieren investigación adicional. La información de gestión debería permitir identificar tendencias: cuántos envíos se modifican sistemáticamente tras el screening inicial, qué subcontratistas generan un número desproporcionado de irregularidades documentales, qué clientes recurren con frecuencia a pagadores terceros, dónde aparecen diferencias entre volúmenes transportados y facturados y qué rutas concentran simultáneamente riesgos aduaneros, de sanciones e integridad. La Tercera Línea de Defensa puede evaluar de forma independiente si esta información se genera de manera fiable, si las escaladas se gestionan coherentemente y si las medidas correctoras derivadas de los incidentes se incorporan realmente a los procesos. De este modo se crea una cadena defendible de identificación, evaluación, decisión, documentación y seguimiento mediante la cual su organización puede demostrar ante autoridades supervisoras, bancos, aseguradoras, accionistas, clientes y autoridades de investigación cómo se gestionan de manera estructural los riesgos de criminalidad financiera en el transporte y la logística.
Blanqueo de capitales basado en el comercio, flujos de mercancías e integridad de la carga
El blanqueo de capitales basado en el comercio constituye un riesgo especialmente complejo dentro del transporte y la logística internacional, porque flujos comerciales legítimos pueden utilizarse para ocultar la transferencia de valor ilícito. En lugar de trasladar directamente fondos a través del sistema financiero, determinadas partes pueden manipular la documentación comercial, los precios, los volúmenes, las clasificaciones de mercancías, las facturas y los movimientos de transporte con el fin de transferir valor económico entre jurisdicciones. Esto puede producirse mediante sobrefacturación, subfacturación, facturación múltiple, operaciones comerciales ficticias, descripciones incorrectas de mercancías, declaraciones inexactas de cantidades, valores aduaneros manipulados o utilización de bienes cuya valoración objetiva resulta difícil. Para su organización, esto significa que la integridad de la carga no puede tratarse exclusivamente como una cuestión operativa o aduanera. Una gestión coordinada vincula la realidad física de las mercancías con la realidad financiera de la transacción y con la realidad documental reflejada en contratos, facturas, declaraciones aduaneras, documentos de transporte, certificados y datos de pago. Cuando una factura describe mercancías que no se corresponden con la carga efectivamente transportada, pueden surgir consecuencias en materia de aranceles, fiscalidad, sanciones, seguros, trade finance y eventual responsabilidad penal. Cuando un envío presenta un valor inusualmente elevado en comparación con bienes equivalentes, puede existir una explicación comercial legítima, pero también puede ser necesario analizar un posible traslado artificial de valor. Una gestión eficaz del riesgo no exige que su organización determine independientemente el precio de mercado de cada producto, pero sí que las diferencias anómalas, incoherencias documentales y patrones comerciales atípicos sean identificados y examinados a tiempo.
La integridad de la carga exige también controlar toda la chain of custody. La naturaleza de las mercancías transportadas, la identidad de las partes implicadas, el lugar de carga, la ruta utilizada y el destino final pueden resultar esenciales para valorar los riesgos de criminalidad financiera. Los contenedores pueden abrirse durante la cadena logística, pueden añadirse o retirarse mercancías, sustituirse precintos, modificarse instrucciones de transporte y alterarse los destinos finales. Las organizaciones criminales pueden aprovechar cadenas logísticas legítimas para transportar estupefacientes, armas, productos falsificados, bienes robados, productos sujetos a impuestos especiales, residuos prohibidos u otras mercancías ilícitas. Esto no significa que cada operador logístico sea automáticamente responsable de toda mercancía oculta, pero su organización debe poder demostrar la existencia de procedimientos proporcionales relativos a la integridad física, el control documental, la seguridad de acceso, la gestión de excepciones y la respuesta a incidentes. La Primera Línea de Defensa desempeña un papel central porque sus empleados operan cerca de los flujos físicos de mercancías. La Segunda Línea de Defensa puede posteriormente identificar patrones que un terminal, una ruta o un almacén, considerados individualmente, difícilmente detectarían. Un solo precinto dañado puede tener una explicación operativa; un patrón repetitivo relativo al mismo cliente, ruta, conductor, subcontratista o terminal genera un perfil de riesgo completamente distinto. Relacionar los acontecimientos operativos con información de clientes, datos de pago, screening de sanciones, historial de incidentes e inteligencia antifraude permite hacer visibles estas conexiones.
Para su organización también es importante reconocer que el blanqueo basado en el comercio suele hacerse visible a través de incoherencias entre documentos preparados por diferentes partes para finalidades distintas. Una factura comercial puede indicar un valor diferente del declarado ante aduanas, una packing list puede reflejar un volumen distinto del señalado en la orden de transporte, una carta de crédito puede contener condiciones que no se correspondan con la ruta efectiva y un documento de seguro puede describir las mercancías de manera distinta al conocimiento de embarque o a la carta de porte. No toda incoherencia supone fraude; el comercio internacional incluye inevitablemente errores administrativos, diferencias de traducción, modificaciones de pedidos y metodologías de valoración distintas. El perfil de riesgo surge del contexto, la frecuencia, la materialidad y la combinación de señales. Su organización necesita por ello un mecanismo de escalada que permita examinar anomalías sin paralizar innecesariamente actividades comerciales legítimas. La Segunda Línea de Defensa puede establecer criterios basados en el tipo de mercancía, riesgo país, perfil del cliente, desviaciones de valor, ruta de transporte, estructura de pagos y coherencia documental. Cuando las señales adquieren mayor gravedad, puede resultar necesaria una investigación independiente que combine correos electrónicos, contabilidad, datos de transporte, información GPS, registros de almacén, datos de escaneo, documentación aduanera y registros de pagos. La Tercera Línea de Defensa puede posteriormente valorar si los controles subyacentes funcionan, si los análisis son reproducibles y si las deficiencias estructurales han sido realmente corregidas. Su organización construye así una posición defensiva integrada en la que la integridad física de la carga, la documentación comercial y la información financiera sostienen conjuntamente la prevención, detección, investigación, respuesta y remediación.
Contratación pública, concesiones y exposición a la corrupción
La contratación pública y las concesiones constituyen uno de los principales ámbitos de riesgo de integridad en el transporte, la movilidad y las infraestructuras, porque concentran volúmenes significativos de fondos públicos, relaciones contractuales de larga duración, capacidad de mercado en ocasiones limitada e intereses comerciales considerables. Los proyectos ferroviarios, el mantenimiento de carreteras, puentes, túneles, transporte público, infraestructuras portuarias, sistemas de gestión del tráfico, redes de recarga, servicios de movilidad y proyectos de digitalización pueden representar contratos desde varios millones hasta miles de millones de euros. La influencia sobre los criterios de selección, la circulación de información, las evaluaciones, las modificaciones contractuales o las decisiones de ejecución puede, por tanto, tener un valor económico sustancial. Los riesgos de criminalidad financiera pueden manifestarse mediante bid rigging, soborno, kickbacks, conflictos de intereses, favoritismo, colusión entre licitadores, declaraciones falsas, reparto de mercados, manipulación de especificaciones técnicas o utilización indebida de información confidencial de la licitación. Una gestión integrada exige que su organización no contemple la integridad de la contratación únicamente como una cuestión formal relativa al cumplimiento de plazos, documentos y competencias. También deben examinarse las relaciones económicas existentes entre licitadores, asesores, miembros de consorcios, joint ventures, subcontratistas y responsables de la decisión. Un procedimiento puede ser formalmente correcto y, sin embargo, ocultar riesgos materiales de integridad, por ejemplo cuando varios licitadores están realmente vinculados económicamente, un consultor mantiene un interés financiero en la entidad adjudicataria o información confidencial se comparte a través de canales informales.
Cuando su organización participa en licitaciones públicas, gestiona concesiones o desarrolla directamente procedimientos de procurement, la trazabilidad de las decisiones resulta esencial. En este contexto, la Primera Línea de Defensa incluye business development, equipos de proyecto, procurement, bid teams, contract management y directivos responsables. Estas funciones deben documentar las decisiones comerciales, contactos con el mercado, excepciones, negociaciones y decisiones de forma que puedan reconstruirse posteriormente. Los procesos de contratación complejos suelen desarrollarse bajo una elevada presión comercial y temporal. Un consultor puede afirmar que determinados contactos locales son indispensables para obtener un proyecto. Un líder de consorcio puede proponer success fees adicionales. Un subcontratista puede incorporarse en una fase muy avanzada de la licitación. Un proveedor existente puede ofrecer una reducción de precio excepcional a cambio de oportunidades contractuales futuras más amplias. Estas situaciones no deberían evaluarse únicamente en función de su atractivo comercial, sino también atendiendo a la proporcionalidad, transparencia, conflictos de intereses, realidad de la contraprestación, titularidad real y posible influencia sobre decisiones públicas. La Segunda Línea de Defensa apoya a la Primera Línea mediante reglas claras en materia de lucha contra la corrupción, third-party due diligence, gifts and hospitality, conflictos de intereses, procurement integrity y niveles de aprobación. De este modo, su organización puede determinar de antemano qué situaciones requieren una revisión reforzada, aprobación por una instancia superior o una evaluación independiente.
El riesgo tampoco desaparece tras la adjudicación. En grandes proyectos de infraestructuras, una parte significativa del valor económico se desplaza después de la firma hacia change orders, reclamaciones, encargos adicionales, prórrogas, indexaciones, modificaciones técnicas, trabajos complementarios, excepciones y mecanismos de resolución de disputas. Un contrato inicialmente adjudicado mediante competencia puede incrementar de manera sustancial su valor durante la ejecución. Cuando estas modificaciones no se gestionan con suficiente transparencia, el riesgo de integridad puede superar al existente durante la licitación original. Su organización debería poder explicar por qué las modificaciones contractuales fueron técnica y comercialmente necesarias, qué alternativas se consideraron, quién autorizó la modificación, qué análisis de precios se efectuaron y si las mismas personas que influyeron en la adjudicación inicial desempeñaron también funciones decisivas en las ampliaciones posteriores. Una gestión coordinada conecta estas decisiones con el análisis financiero, la información sobre proveedores, los conflictos de intereses, los flujos de pago y el rendimiento del proyecto. Así pueden identificarse patrones en los que determinados contratistas presentan sistemáticamente ofertas iniciales muy bajas para incrementar posteriormente sus ingresos mediante numerosas modificaciones, los mismos subcontratistas reaparecen de forma reiterada o ciertas excepciones son aprobadas sistemáticamente por los mismos responsables. La Tercera Línea de Defensa puede valorar si los controles sobre procurement y concesiones funcionan realmente y si la dirección ejerce suficiente cuestionamiento frente a decisiones comercialmente atractivas pero sensibles desde el punto de vista de la integridad. Para su organización, esto refuerza tanto la prevención de la corrupción y el fraude en la contratación como la defendibilidad de las decisiones ante poderes adjudicadores, autoridades de competencia, auditores, financiadores, comisiones de investigación, supervisores y autoridades penales.
Sanciones, aduanas y transporte transfronterizo
El transporte internacional opera directamente en la intersección entre regímenes de sanciones, controles de exportación, derecho aduanero, restricciones comerciales, clasificación de mercancías y riesgo geopolítico. Una empresa de transporte puede participar en el movimiento de bienes sin ser propietaria de ellos y, aun así, quedar expuesta a riesgos jurídicos y reputacionales relevantes cuando las cargas, contrapartes, buques, vehículos, puertos, rutas o pagos estén afectados por medidas restrictivas. La gestión de estos riesgos debe, por tanto, ir más allá del screening puntual de la contraparte contractual directa. La evaluación puede incluir también a titulares reales, consignors, consignees, notify parties, brokers, transitarios, propietarios de buques, charterers, aseguradoras, financiadores, bancos y otros sujetos con intereses económicos en la cadena de transporte. Las propias mercancías pueden estar sujetas asimismo a restricciones de exportación o medidas sectoriales. Tecnología, piezas de maquinaria, componentes electrónicos, bienes de doble uso, productos relacionados con la energía y determinados componentes industriales pueden quedar sujetos a controles específicos. Su organización necesita, por tanto, información fiable sobre qué se transporta, quiénes son las partes implicadas, de dónde proceden las mercancías, qué ruta se utiliza y cuál es el destino final plausible. Un resultado de screening sin información comercial fiable sobre la operación subyacente ofrece una protección limitada.
La elusión de sanciones puede producirse mediante rutas comerciales complejas, intermediarios, hubs de transbordo, cambios de propiedad, titularidad real oculta, rerouting y utilización de sociedades aparentemente no sancionadas pero realmente controladas por personas sujetas a medidas restrictivas. Para su organización, esto significa que los cambios que se producen durante la ejecución de una operación pueden ser materialmente relevantes. Un cliente que no presentaba un riesgo elevado durante el onboarding puede adquirir posteriormente un nuevo accionista. El destino original puede cambiar durante el tránsito. Un pago puede redirigirse a otra entidad bancaria. Un buque puede cambiar de propietario o pabellón. Puede modificarse la clasificación de una mercancía. La gestión del riesgo requiere, por tanto, un monitoring basado en eventos y no únicamente una evaluación estática al inicio de la relación. La Primera Línea de Defensa debe reconocer y escalar los cambios operativos. La Segunda Línea de Defensa evalúa posteriormente las posibles implicaciones en materia de sanciones, control de exportaciones, aduanas, contratos y pagos. Esto requiere una asignación clara de responsabilidades entre funciones comerciales, operaciones, especialistas aduaneros, finance, legal, compliance y security. Cuando cada función analiza únicamente su propio segmento, el riesgo global puede quedar seriamente infravalorado. Un cambio de ruta puede parecer eficiente desde la perspectiva operativa mientras compliance identifica esa misma ruta como sensible en materia de sanciones. Una modificación de clasificación aduanera puede parecer una cuestión puramente técnica y, sin embargo, determinar desde la perspectiva del control de exportaciones si se necesita una licencia.
La integridad aduanera constituye una dimensión estrechamente relacionada. Una clasificación arancelaria incorrecta, declaraciones de origen inexactas, valores aduaneros erróneos, reclamaciones indebidas de origen preferencial, documentación de tránsito defectuosa o utilización incorrecta de procedimientos de importación temporal pueden dar lugar a liquidaciones adicionales, sanciones, problemas de autorización e investigaciones penales. Cuando se utiliza deliberadamente información incorrecta para eludir restricciones comerciales u obligaciones fiscales, la cuestión entra directamente en el ámbito de los riesgos de criminalidad financiera. Su organización debe poder demostrar cómo se asignan las responsabilidades relativas a los datos aduaneros, qué fuentes de información se utilizan, cómo se controlan las modificaciones y qué verificaciones se realizan cuando los datos proceden de clientes o intermediarios. La preparación probatoria adquiere especial relevancia en una investigación. Las autoridades pueden intentar reconstruir qué información estaba disponible en un determinado momento, quién modificó ciertos datos, quién recibió alertas y por qué una operación siguió adelante. La información relevante puede estar distribuida entre sistemas de gestión del transporte, correos electrónicos, herramientas de screening, registros aduaneros, facturas, datos GPS, sistemas de vessel tracking, contratos y pagos. Una gestión integrada conecta estas fuentes para evitar que la reconstrucción de los hechos comience únicamente después de una inspección, una solicitud de información o el bloqueo de una transacción. La Tercera Línea de Defensa puede verificar de forma independiente si el screening, las escaladas, la gobernanza aduanera y los controles de sanciones funcionan realmente y si las deficiencias conocidas se corrigen a tiempo. Esto refuerza la posición de su organización frente a autoridades aduaneras, organismos encargados de las sanciones, bancos, aseguradoras, socios comerciales y autoridades penales.
Financiación de infraestructuras, subvenciones e integridad de los fondos públicos
Las infraestructuras requieren grandes volúmenes de capital y suelen financiarse mediante una combinación de fondos públicos, subvenciones, préstamos, project finance, capital institucional, garantías, colaboraciones público-privadas y programas de inversión nacionales o europeos. Esto crea un ecosistema financiero en el que el origen, destino, condiciones y rendición de cuentas de los fondos resultan fundamentales para la integridad. Los riesgos de criminalidad financiera pueden surgir cuando se inflan los costes de un proyecto, se obtienen subvenciones sobre la base de información inexacta, se financian dos veces las mismas actividades, se desvían fondos hacia partes vinculadas o se facturan prestaciones no ejecutadas o ejecutadas solo parcialmente. Una gestión integrada conecta, por tanto, project finance, condiciones de subvención, procurement, contract management, contabilidad, fiscalidad, legal, governance y ejecución del proyecto. Para su organización no basta con verificar que un pago haya sido formalmente aprobado conforme al contrato. Debe existir también visibilidad sobre su justificación económica, la prestación realmente realizada, la relación entre el beneficiario y los demás participantes del proyecto, el cumplimiento de las condiciones de financiación y la coherencia entre la información financiera y el avance físico. Si, por ejemplo, se ha consumido el 80 % del presupuesto mientras la ejecución material se encuentra significativamente retrasada, pueden existir explicaciones legítimas relacionadas con anticipos o compras previas de materiales, pero la discrepancia también puede justificar un análisis adicional.
Las subvenciones y la financiación pública generan además obligaciones específicas de rendición de cuentas. Administraciones, fondos y financiadores públicos pueden imponer condiciones relativas al uso de los recursos, contratación, sostenibilidad, contenido local, innovación, empleo, reporting, hitos del proyecto y devolución de fondos. Cuando su organización recibe estos recursos o actúa como contratista principal responsable de su posterior distribución, debe poder demostrar cómo se siguen los flujos y qué controles existen sobre su utilización final. La Primera Línea de Defensa mantiene la responsabilidad sobre la exactitud de la administración del proyecto, la ejecución contractual, los informes de avance y la escalada oportuna de desviaciones. Finance, project control, procurement y operations no deberían actuar como silos de información. Un project manager puede saber que un hito se ha retrasado, mientras finance procesa una factura conforme al calendario original y el equipo encargado de la subvención informa de ese mismo hito como completado. Relacionar sistemáticamente la información financiera y operativa reduce este tipo de fragmentación. La Segunda Línea de Defensa puede definir indicadores críticos como anticipos inusuales, pagos a entidades de reciente creación, márgenes de proyecto excepcionales, elevada concentración en determinados subcontratistas, modificaciones contractuales frecuentes, diferencias entre planificación y facturación u operaciones con partes vinculadas. Así, su organización puede determinar con rapidez si una anomalía dispone de una explicación razonable o requiere controles adicionales.
La integridad de los fondos públicos constituye, finalmente, una cuestión de governance al nivel del consejo de administración y la alta dirección. Cuando los grandes proyectos de infraestructuras son social o políticamente sensibles, los retrasos, sobrecostes, problemas técnicos e incidentes de integridad pueden generar rápidamente una intensa atención pública, política y supervisora. Su organización debe ser capaz de demostrar no solo dónde se contabilizaron los fondos, sino también por qué las principales decisiones financieras y comerciales eran defendibles. ¿Quién aprobó la ampliación del proyecto? ¿Por qué resultó necesaria financiación adicional? ¿Qué análisis respaldaban la nueva estimación de costes? ¿Qué conflictos de intereses fueron identificados? ¿Cómo se verificó que las partes vinculadas recibían condiciones de mercado? ¿Qué alertas llegaron al consejo de administración y qué medidas se adoptaron? Una gestión estructurada de los riesgos hace trazables estas decisiones y vincula prevención, detección, investigación, respuesta y remediación con la responsabilidad de gobierno. La Segunda Línea de Defensa proporciona información de riesgo y challenge; la Primera Línea sigue siendo responsable de la ejecución del proyecto y del control financiero; la Tercera Línea evalúa de forma independiente si el sistema en su conjunto funciona adecuadamente. Su organización puede demostrar así no solo la legalidad formal del gasto, sino también la integridad verificable de las inversiones públicas, la correcta justificación de las subvenciones, los flujos de financiación y las decisiones de governance. Esta capacidad resulta esencial cuando los proyectos son examinados por financiadores, auditores, autoridades concedentes, poderes adjudicadores, tribunales de cuentas, supervisores, comisiones parlamentarias, tribunales civiles o autoridades penales.
Contratistas, subcontratistas y gestión integrada del riesgo de terceros
Los contratistas, subcontratistas, proveedores especializados, prestadores de servicios técnicos, consultores, socios de proyecto, agentes locales, transportistas, empresas de mantenimiento y estructuras temporales de colaboración constituyen una parte esencial de prácticamente cualquier proyecto de transporte o infraestructura, pero incrementan al mismo tiempo de forma significativa la complejidad de los riesgos de criminalidad financiera, los riesgos de integridad y las responsabilidades de governance. Su organización puede estar vinculada contractualmente únicamente a un contratista principal, mientras que la ejecución efectiva se distribuye entre varios niveles de subcontratación en los que las actividades, los pagos, el personal, los equipos, las autorizaciones, las materias primas y las responsabilidades operativas se redistribuyen a su vez. Es precisamente dentro de estas cadenas complejas donde pueden desarrollarse fraude, corrupción, conflictos de intereses, elusión de sanciones, fraude fiscal, explotación laboral, prestaciones ficticias, subcontratación irregular, manipulación de precios, acuerdos colusorios y uso indebido de fondos públicos fuera del campo de visibilidad inmediato del cliente o de la dirección del proyecto. Una gestión integrada de los riesgos de criminalidad financiera exige, por tanto, que su organización no se limite a verificar si una contraparte contractual existe formalmente y parece económicamente capaz de ejecutar el encargo, sino que desarrolle también una comprensión sustantiva de su estructura de propiedad, mecanismos de control, administradores, titulares reales, entidades vinculadas, intermediarios relevantes, exposición geográfica, antecedentes en materia de integridad, riesgo de sanciones, estabilidad financiera y modo efectivo de ejecución de los servicios. En un gran proyecto de infraestructuras, por ejemplo, un contratista puede transferir una parte sustancial de los trabajos a entidades que no fueron evaluadas durante la licitación original, mientras esos mismos subcontratistas vuelven a aparecer posteriormente en la facturación, la compra de materiales, la provisión de personal o los servicios de consultoría. Un proveedor puede parecer independiente desde una perspectiva formal y, sin embargo, compartir administradores, accionistas, cuentas bancarias, domicilios o contactos con otras contrapartes. Un consultor puede estar formalmente remunerado por asesoramiento técnico mientras que el valor económico real de su intervención reside principalmente en su acceso a decisores públicos o autoridades locales responsables de permisos y autorizaciones. Estas circunstancias no demuestran automáticamente una irregularidad, pero sí justifican una evaluación basada en el riesgo en la que se consideren conjuntamente la necesidad comercial, la proporcionalidad, la documentación y los patrones relacionales. Una gestión coordinada evita así que procurement, finance, operations, legal y compliance observen cada uno únicamente una parte de un mismo riesgo de terceros.
Dentro de la Primera Línea de Defensa, procurement, project management, contract management, operations, engineering, finance y los responsables de negocio no deberían limitarse a seleccionar proveedores y aceptar prestaciones, sino mantener una responsabilidad activa sobre el riesgo de terceros durante todo el ciclo de vida de la relación. La due diligence inicial constituye únicamente el punto de partida. Su organización debe poder detectar si un proveedor cambia de propietario después de la adjudicación, introduce nuevos subcontratistas, modifica instrucciones de pago, traslada actividades a otras jurisdicciones o empieza repentinamente a utilizar intermediarios que no estaban implicados anteriormente. El riesgo puede además hacerse visible únicamente durante la ejecución. Retrasos recurrentes, change orders de importe inusualmente elevado, compras urgentes repetidas, documentación insuficiente, anticipos atípicos, coordenadas bancarias divergentes, datos de contacto idénticos entre varios proveedores, trabajadores que no pueden ser verificados, discrepancias entre registros de presencia y horas facturadas o pagos efectuados al margen de los procedimientos normales de procurement pueden, en conjunto, constituir indicadores relevantes de riesgo de integridad. La Primera Línea de Defensa debe reconocer y documentar estas señales; la Segunda Línea de Defensa debe posteriormente incorporarlas a una evaluación más amplia que abarque criminalidad financiera, sanciones, corrupción, competencia, fiscalidad, derecho laboral, derechos fundamentales, privacidad y governance. Esto genera una visión mucho más precisa que la obtenida cuando cada incidente se analiza de manera aislada. La Segunda Línea de Defensa puede, por ejemplo, examinar si determinados proveedores aparecen de forma desproporcionada en situaciones excepcionales, si varios subcontratistas están económicamente vinculados, si un mismo consultor participa sistemáticamente en proyectos sujetos a aprobaciones aceleradas o si determinadas facturas se apartan de operaciones comparables en cuanto a descripción, momento o importe. La gestión integrada del riesgo transforma así el vendor management de un control administrativo puntual en un proceso continuo de identificación, evaluación y seguimiento.
La Tercera Línea de Defensa desempeña a continuación una función esencial al evaluar de forma independiente si la governance de terceros funciona efectivamente en la práctica. Una organización puede disponer de procedimientos de onboarding detallados, pero si los proveedores permanecen activos durante años sin reevaluación, los derechos contractuales de auditoría apenas se ejercen, la subcontratación no se registra de manera transparente o las excepciones se aprueban de forma sistemática sin un verdadero cuestionamiento independiente, el nivel real de protección sigue siendo limitado. Internal audit puede, por tanto, valorar si las clasificaciones de riesgo se aplican de forma coherente, si la enhanced due diligence se lleva a cabo realmente respecto de terceros de mayor riesgo, si los derechos contractuales son efectivamente ejercitables, si los controles de pago se corresponden con los datos de procurement y si las escaladas producen actuaciones verificables. Para su organización resulta igualmente esencial que los contratos no contengan únicamente disposiciones comerciales, sino también cláusulas relativas a derechos de auditoría, sanciones, lucha contra el soborno y la corrupción, obligaciones de información, subcontratación, cumplimiento normativo, notificación de incidentes, acceso a documentación, terminación en caso de infracciones de integridad y cooperación con investigaciones. Cuando un tercero genera un riesgo material, su organización debe poder actuar tanto operativa como jurídicamente. Una gestión estructurada conecta así vendor intelligence, derechos contractuales, datos de pago, performance operativo, incidentes y capacidad investigadora. Su organización puede entonces valorar no solo si un tercero cumple formalmente, sino sobre todo si la relación sigue siendo defendible durante su ejecución real. Esta capacidad se vuelve especialmente importante cuando financiadores, supervisores, poderes adjudicadores, autoridades de investigación o partes adversas preguntan posteriormente qué controles existían, qué señales eran conocidas, qué anomalías fueron aceptadas y por qué la relación comercial se mantuvo a pesar de ellas.
Plataformas de movilidad, pagos digitales y prevención del fraude
Las plataformas de movilidad han transformado profundamente el transporte al integrar cada vez más, dentro de un único ecosistema digital, la planificación, el acceso a los servicios, los pagos, la identificación, la prestación y la interacción con el usuario. Los servicios de ride-hailing, la movilidad compartida, las soluciones digitales de aparcamiento, mobility-as-a-service, las plataformas de recarga, las aplicaciones de ticketing, los sistemas account-based, las plataformas de gestión de flotas y otros servicios digitales procesan grandes volúmenes de transacciones, cuentas de usuario, datos de localización, información de pago, datos de vehículos, vouchers, créditos, subvenciones y acuerdos comerciales. Esta combinación genera nuevos riesgos de criminalidad financiera que no pueden reducirse a simples problemas de fraude técnico o ciberseguridad. Account takeover, fraude en pagos, identidades sintéticas, refund abuse, promo abuse, uso de medios de pago robados, trayectos ficticios, manipulación del kilometraje, uso indebido de presupuestos corporativos de movilidad, vouchers no autorizados, merchant fraud y comportamientos colusorios pueden causar pérdidas financieras directas y, al mismo tiempo, generar consecuencias en materia de privacidad, protección del consumidor, fiscalidad, responsabilidad contractual y reputación. Una gestión integrada exige, por tanto, que su organización analice el fraude digital como resultado de la interacción entre identidad, comportamiento transaccional, lógica de plataforma, flujos de pago, información del dispositivo, geolocalización, relaciones contractuales y realidad operativa. Un pago puede ser técnicamente válido aunque corresponda a un trayecto que nunca tuvo lugar. Una cuenta puede haber sido correctamente verificada mientras, en la práctica, varias cuentas son controladas por una misma persona. Un socio de flota puede declarar volúmenes elevados de viajes mientras los datos GPS, telemáticos o de acceso muestran una realidad distinta. Un voucher de movilidad puede haber sido legítimamente concedido y posteriormente revendido o utilizado de manera sistemática fuera de su finalidad prevista. La conexión entre datos financieros, digitales y operativos permite hacer visibles estos patrones.
Para la Primera Línea de Defensa, esto significa que product teams, operations, customer support, payments, fraud operations, fleet management y funciones comerciales siguen siendo responsables primarios de los riesgos que se generan dentro de los procesos digitales de movilidad. Los controles antifraude no pueden incorporarse únicamente ex post por compliance o security una vez que el producto ya está operativo. Durante el diseño o modificación de un servicio, su organización debe valorar de qué modo identity verification, account creation, autorización de pagos, refunds, incentivos, códigos promocionales, onboarding de flotas, merchant settlements y gestión de excepciones pueden ser objeto de abuso. Cuando, por ejemplo, una plataforma ofrece incentivos financieros significativos por el onboarding de nuevos conductores o vehículos, puede surgir un incentivo económico para crear cuentas ficticias o registros múltiples. Si los reembolsos se procesan de forma completamente automatizada, puede facilitarse un abuso sistemático. Si las tarjetas corporativas de movilidad permiten un uso muy amplio sin monitoring en tiempo real, pueden emplearse para finalidades ajenas al objetivo inicial. La Segunda Línea de Defensa apoya a la Primera Línea mediante marcos de riesgo, tipologías de fraude, criterios de umbral, análisis de escenarios y requisitos de seguimiento, y evalúa críticamente si nuevas funcionalidades comerciales generan riesgos adicionales de criminalidad financiera. La privacidad y la protección de datos son también fundamentales, ya que la detección de fraude utiliza con frecuencia datos personales, información de localización, device fingerprints, análisis conductual y procesos automatizados de decisión. Un enfoque integrado exige, por ello, equilibrar prevención del fraude, bases jurídicas del tratamiento, proporcionalidad, transparencia y derechos de los usuarios.
Los flujos de pagos digitales requieren una atención especial porque las plataformas de movilidad se sitúan cada vez con mayor frecuencia entre consumidores, conductores, operadores de transporte, merchants, empleadores, entidades públicas locales, payment service providers y otras contrapartes financieras. Como resultado, los flujos monetarios pueden llegar a ser mucho más complejos que el servicio de transporte subyacente. Su organización puede recibir pagos, retener comisiones, emitir créditos, gestionar reembolsos, financiar incentivos, administrar presupuestos corporativos de movilidad y transferir fondos a numerosos proveedores de servicios. Estos movimientos deben seguir siendo trazables y reconciliarse con la actividad de la plataforma, movimientos bancarios, settlement files, datos de trayectos, refunds, chargebacks y asientos contables. La Tercera Línea de Defensa puede evaluar independientemente si los datos utilizados por los modelos antifraude y por el management reporting son fiables, si las anomalías se investigan de manera reproducible y si las vulnerabilidades conocidas se corrigen de forma oportuna. En caso de fraude material, su organización debe además ser capaz de preservar rápidamente las pruebas digitales, incluidas las trazas de acceso, información sobre dispositivos, direcciones IP, datos transaccionales, datos GPS, comunicaciones, instrucciones de pago y modificaciones de cuentas. La preparación probatoria constituye, por tanto, una parte esencial de la gestión del riesgo. Su organización fortalece su posición cuando define de antemano qué datos son necesarios para detección, investigación, reporting y defensa, en lugar de intentar reconstruirlos únicamente después del incidente. Se crea así un modelo de movilidad digital en el que innovación y facilidad de uso siguen siendo compatibles con prevención del fraude, integridad de los pagos y governance demostrable.
Infraestructuras críticas, ciberseguridad y resiliencia operativa
Las redes de transporte y las infraestructuras dependen cada vez más de sistemas digitales para la gestión del tráfico, asset management, planificación, control de accesos, telecomunicaciones, pagos, monitoring, suministro energético, gestión de flotas, operaciones portuarias, señalización y seguridad. La ciberseguridad y la resiliencia operativa ya no constituyen, por tanto, ámbitos exclusivamente tecnológicos, sino que están directamente vinculadas con los riesgos de criminalidad financiera, la seguridad física, la continuidad del suministro, la responsabilidad contractual y la continuidad de servicios esenciales. Los sistemas de control ferroviario, los sistemas inteligentes de transporte, los mecanismos de control de puentes y túneles, las redes de recarga, los sistemas portuarios, el software de terminales, las plataformas de gestión del tráfico, los sistemas de ticketing, las soluciones de logistics management y la telemática de flotas pueden ser objeto de ransomware, robo de credenciales, sabotaje, accesos no autorizados, manipulación de datos, supply-chain attacks y otras amenazas digitales. Un cyber incident puede provocar simultáneamente interrupción operativa, extorsión financiera, manipulación de datos de pago, pérdida de información confidencial, alteración de procedimientos aduaneros, riesgos para la seguridad física y una crisis pública de comunicación. La gestión integrada exige, por tanto, que su organización analice las amenazas cyber junto con fraude, extorsión, insider threats, dependencia de terceros, sanciones, demandas de rescate, data theft y continuidad operativa. El pago de un rescate, por ejemplo, no puede analizarse exclusivamente como una solución técnica destinada a restaurar sistemas; pueden ser relevantes al mismo tiempo cuestiones de sanciones, derecho penal, condiciones de seguro, financiación de actividades criminales, obligaciones de notificación y conservación de pruebas.
Dentro de la Primera Línea de Defensa, las responsabilidades se extienden más allá de las funciones IT y OT e incluyen operadores, asset managers, equipos de mantenimiento, control rooms, procurement, engineering y project management. Estas funciones gestionan diariamente sistemas, activos y derechos de acceso y se encuentran, por tanto, en una posición privilegiada para detectar a tiempo conductas anómalas, modificaciones inesperadas de sistemas, accesos inusuales o interrupciones operativas. La ciberseguridad debe conectarse con los procesos físicos y financieros. Una cuenta de proveedor comprometida puede utilizarse para modificar coordenadas bancarias en una factura. Un entorno de terminal vulnerado puede permitir manipular registros de carga. Un insider puede combinar acceso a sistemas operativos con conocimiento de movimientos logísticos para facilitar actividades criminales. Un proveedor de mantenimiento con amplios privilegios de acceso remoto puede crear, de manera intencionada o accidental, un punto de entrada a sistemas críticos. La Segunda Línea de Defensa apoya a la organización conectando cybersecurity, privacidad, gestión de riesgos de criminalidad financiera, business continuity, legal, compliance y enterprise risk. El análisis debe, por tanto, ir más allá de las vulnerabilidades técnicas e incluir también las dependencias: qué sistemas son críticos para el negocio, qué proveedores controlan componentes esenciales, qué flujos de información son indispensables, qué procesos alternativos existen y qué incidentes requieren una escalada inmediata al senior management o a los órganos de governance.
La resiliencia operativa exige además que su organización no se limite a prevenir incidentes, sino que esté preparada para gestionar disruption y recovery. La gestión integrada conecta, por tanto, la respuesta a incidentes con las decisiones relativas a evidence preservation, comunicación, notificaciones regulatorias, responsabilidad contractual, participación de especialistas externos, relación con autoridades de investigación, aseguradoras y supervisores. Cuando se ve afectado un entorno crítico de transporte, la rapidez puede resultar decisiva, pero una intervención precipitada sin governance clara puede comprometer las pruebas o debilitar la posición jurídica. Canales de escalada predefinidos, funciones de crisis claramente asignadas, competencias de decisión establecidas y protocolos de comunicación refuerzan tanto la resiliencia operativa como la jurídica. La Tercera Línea de Defensa evalúa de forma independiente si los business continuity plans, cyber controls, procedimientos de gestión de incidentes y medidas correctoras funcionan realmente. Esta revisión no debería limitarse a document review. Tabletop exercises, scenario analyses, pruebas técnicas, auditorías de derechos de acceso y análisis de incidentes anteriores pueden demostrar si las responsabilidades se comprenden y aplican efectivamente. Su organización debe considerar asimismo las dependencias dentro de la supply chain: un operador de transporte puede disponer de sólidas defensas internas y seguir siendo vulnerable si un technology provider, un proveedor energético, un operador de telecomunicaciones, un payment processor o un cloud provider constituye un single point of failure. Una visión integrada hace visibles estas dependencias y conecta resiliencia cyber, vendor risk, continuidad financiera, prestación de servicios públicos y responsabilidad de governance.
Investigaciones en el sector del transporte, gestión de pruebas y enforcement por múltiples autoridades
Cuando aparecen sospechas relativas a fraude, corrupción, infracción de sanciones, fraude aduanero, movimientos ilícitos de mercancías, irregularidades en contratación, cybercrime o uso indebido de fondos públicos, una organización activa en transporte o infraestructuras puede quedar expuesta casi inmediatamente a varios regímenes jurídicos y regulatorios. Autoridades aduaneras, cuerpos policiales, fiscalías, administraciones tributarias, autoridades de competencia, organismos concedentes de subvenciones, poderes adjudicadores, reguladores sectoriales, autoridades de protección de datos, financiadores y aseguradoras pueden solicitar información cada uno en virtud de competencias y finalidades distintas. Una gestión integrada del riesgo resulta fundamental en este contexto porque un mismo hecho puede recibir diferentes calificaciones jurídicas dentro de procedimientos paralelos. Una factura inexacta puede constituir para finance un problema contable, para aduanas una cuestión de valoración, para tax una irregularidad fiscal, para compliance un indicador de fraude y para las autoridades de investigación una posible prueba de un patrón criminal más amplio. Una modificación inusual de ruta puede tener una explicación operativa legítima, pero adquirir un significado completamente diferente si se combina con usuarios finales sancionados, flujos financieros atípicos y documentos manipulados. Su organización debe, por tanto, ser capaz de determinar rápidamente qué hechos están confirmados, qué hipótesis todavía deben verificarse, qué datos están disponibles, qué obligaciones jurídicas resultan aplicables y qué intereses deben protegerse de forma paralela.
La gestión de pruebas constituye una parte esencial de esta respuesta. Los expedientes de transporte e infraestructuras rara vez dependen de un único dataset ordenado. La evidencia relevante puede estar distribuida entre transport management systems, datos GPS, telemática, vessel tracking, información de contenedores, access logs, CCTV, documentos aduaneros, facturas, contratos, tender files, correos electrónicos, plataformas de mensajería, registros de pagos, sistemas de mantenimiento, administración de proyectos, sistemas de gestión de flotas y dispositivos móviles. Su organización debe, por tanto, determinar anticipadamente cómo se identificarán, preservarán, conservarán, analizarán y protegerán jurídicamente estos datos. La Primera Línea de Defensa debe escalar los incidentes a tiempo e impedir que información relevante desaparezca como consecuencia de políticas ordinarias de retention o eliminación. La Segunda Línea de Defensa, junto con especialistas jurídicos y forenses, define el alcance de la investigación, el período relevante, las fuentes de información, los límites derivados de la privacidad y las posibles obligaciones de reporting o notificación. También es necesario establecer cuidadosamente qué personas deben ser entrevistadas, qué canales de comunicación deben examinarse, qué privilegios jurídicos u obligaciones de confidencialidad resultan aplicables y cómo distinguir los hechos de las interpretaciones. Una investigación excesivamente limitada puede no detectar relaciones relevantes; una investigación demasiado amplia y no controlada puede, por el contrario, generar riesgos en materia de privacidad, derecho laboral, proporcionalidad y procedimiento. La gestión coordinada combina, por tanto, disciplina investigadora y priorización basada en el riesgo.
El enforcement simultáneo por múltiples autoridades exige además coherencia en la toma de decisiones. Una declaración realizada ante una autoridad puede tener consecuencias para otra investigación, un procedimiento civil, una cobertura de seguro, condiciones de financiación o responsabilidad contractual. Self-reporting, disclosure, legal privilege, producción documental e interview strategy deben evaluarse, por tanto, de manera conjunta. Su organización puede beneficiarse de una facts matrix central en la que acontecimientos, fuentes, personas implicadas, momentos de decisión y cuestiones pendientes se registren sistemáticamente. Tras la investigación, la Tercera Línea de Defensa puede valorar independientemente si las deficiencias estructurales de control han sido suficientemente abordadas y si las remedial actions se han aplicado de manera efectiva. La gestión de los riesgos de criminalidad financiera no termina, por tanto, con la determinación de una conducta individual. La cuestión más profunda consiste en identificar qué factores de governance, proceso, datos o cultura hicieron posible el incidente. ¿Eran poco claras las responsabilidades? ¿Estaban las señales fragmentadas entre diferentes departamentos? ¿Los incentivos comerciales desalentaban un challenge efectivo? ¿Las excepciones se monitorizaban de forma insuficiente? ¿Los derechos contractuales de auditoría eran ineficaces? Al traducir las conclusiones de la investigación en mejoras concretas de governance, controles, gestión de la información, contratos, formación y monitoring, la investigación se convierte en un instrumento de resiliencia estructural y no únicamente en una reacción ante un problema ya materializado.
Governance integrada de la movilidad y resiliencia de las infraestructuras
La gestión integrada de los riesgos alcanza su mayor valor dentro del transporte, la movilidad y las infraestructuras cuando los flujos comerciales, los flujos financieros, los procesos operativos, los datos, los intereses públicos y los riesgos de integridad se valoran dentro de un único marco coherente de governance. Su organización puede disponer por separado de sólidos procurement controls, screening de sanciones, cybersecurity, fraud monitoring, contract management, procedimientos aduaneros, project controls e internal audit, y seguir sin embargo expuesta a riesgos materiales cuando la información producida por estas funciones no se conecta adecuadamente. Un proveedor puede parecer aceptable desde la perspectiva de procurement, mientras finance detecta patrones de pago inusuales, compliance dispone de adverse information, operations registra anomalías repetidas de performance y security observa accesos atípicos a sistemas críticos. Ninguna función dispone entonces, por sí sola, del cuadro completo. Una gestión coordinada conecta estas señales alrededor de clientes, proveedores, proyectos, transacciones, rutas, activos, personas y responsables de decisión. De este modo, su organización puede identificar antes cuándo varias anomalías aparentemente independientes representan conjuntamente una exposición elevada y puede escalar la cuestión antes de que un problema operativo se convierta en un expediente regulatorio, una investigación penal, una dificultad financiera o una crisis pública de integridad.
El modelo de las Tres Líneas de Defensa aporta a este enfoque una distribución clara de responsabilidades. La Primera Línea de Defensa posee y gestiona los riesgos dentro de operations, actividades comerciales, proyectos, transporte, procurement, finance y toma de decisiones diaria. La identificación del riesgo no puede trasladarse a compliance después de que una transacción ya haya sido ejecutada. La Segunda Línea de Defensa proporciona orientación, desarrolla estándares, monitoriza, identifica interdependencias y ejerce challenge crítico desde risk management, prevención de la criminalidad financiera, integridad, sanciones, conocimiento jurídico, privacidad, cybersecurity, fiscalidad y governance. La Tercera Línea de Defensa evalúa independientemente si esas responsabilidades funcionan efectivamente, si los controles son realmente eficaces y si las debilidades estructurales se corrigen. Esta distribución se hace operativa mediante datos comunes de riesgo, clasificaciones coherentes, umbrales claros de escalada y management information fiable. Su organización puede, por ejemplo, determinar cuándo una modificación de ruta requiere únicamente aprobación operativa, cuándo es necesaria una sanctions review, cuándo un tercero debe someterse a enhanced due diligence y cuándo una combinación de red flags justifica una investigación independiente. Se crea así una gestión proporcionada: no toda excepción se convierte en crisis, pero las señales materialmente relevantes tampoco desaparecen entre distintas funciones de la organización.
Para el consejo de administración, la alta dirección y los órganos de supervisión, la cuestión decisiva consiste finalmente en determinar si su organización puede demostrar que conoce sus principales riesgos de criminalidad financiera, que los gestiona de manera proporcionada y que interviene oportunamente cuando cambian las circunstancias. Esto exige información fiable sobre las principales áreas de exposición, terceros críticos, rutas comerciales de mayor riesgo, jurisdicciones sensibles desde la perspectiva de sanciones, riesgos de procurement, dependencias cyber, tendencias de fraude, incidentes, control failures y medidas correctoras pendientes. El management reporting no debería limitarse a informar del número de controles realizados, sino ofrecer una lectura sobre la relevancia de las anomalías, la rapidez de las escaladas, la calidad de la remediation y el respeto efectivo del risk appetite. Una gestión integrada de los riesgos apoya así directamente las decisiones estratégicas relativas a entrada en nuevos mercados, inversiones, concesiones, proveedores, plataformas digitales, proyectos de infraestructuras y expansión internacional. Van Leeuwen Law Firm aborda transporte, movilidad e infraestructuras a través de la interacción entre derecho penal, enforcement administrativo y regulatorio, corporate investigations, governance, análisis financiero, digital evidence, riesgo contractual, comercio internacional y gestión estratégica de disputas. Para su organización, el objetivo central consiste en conectar prevención, detección, investigación, respuesta, remediation y aseguramiento independiente, de manera que pueda demostrar no solo que existen políticas y controles, sino, sobre todo, que funcionan realmente bajo presión comercial, durante interrupciones operativas, en contextos de investigación y bajo escrutinio de las autoridades. Una governance de este tipo constituye así una base directa para una movilidad fiable, inversiones íntegras en infraestructuras, decisiones defendibles y resiliencia operativa estructural.
