Cumplimiento
Flujos de cumplimiento operativos · Web UI · API · MCP
Compliance Platform
Cribado de comercio y sanciones con pruebas.
CN / TARIC
Listas de sanciones
Screening Cases
Pagos ISO 20022
API + MCP
Sin relación con la Comisión Europea. No sustituye las fuentes oficiales ni las decisiones de las autoridades competentes.
v7 · septiembre de 2026
02 · Desafío
Lo difícil no es el cribado. Lo difícil es defender el resultado.
El trabajo de cumplimiento falla cuando una respuesta no se puede reproducir, documentar con fuente ni explicar a un auditor.
- Las listas de sanciones, las medidas TARIC y los registros de entidades están repartidos entre decenas de reguladores. Combinarlos manualmente consume tiempo de los revisores.
- La mayoría de las herramientas dan una respuesta sí/no. Los auditores quieren el enlace a la fuente, la marca de tiempo y el razonamiento del revisor.
- Alias, transliteraciones y variantes locales de nombres convierten un «sin coincidencias» limpio hoy en una coincidencia perdida mañana.
- Las comprobaciones TARIC, los cribados de entidades y las verificaciones de buques se acumulan en hojas de cálculo y correos — no como un único expediente auditable.
- Cuando una herramienta marca una coincidencia, los revisores no siempre ven por qué. Eso hace que la decisión sea difícil de defender en una auditoría.
- Los ingenieros que crean automatización interna suelen verse forzados a hacer scraping de la misma interfaz que usan los equipos de cumplimiento.
Brecha en la defensa de auditoría
1
Muchas fuentes oficiales
Listas de sanciones, medidas TARIC, registros de entidades
2
Combinación manual
Hojas de cálculo, capturas de pantalla, hilos de correo
?
Decisión bajo auditoría
«¿Dónde están las pruebas?»
Un resultado defendible mantiene unidos los datos, la fuente, los parámetros, el revisor y el tiempo.
03 · Público objetivo + posicionamiento
Las herramientas de cumplimiento se diseñaron para bancos de nivel 1. El trabajo de cumplimiento ocurre en todas partes excepto allí.
La misma presión regulatoria alcanza ahora a equipos sin un departamento de cumplimiento propio.
- Las herramientas de cumplimiento surgieron tras el 11 de septiembre y maduraron en bancos y consultoras Big Four. Siguen costando y configurándose en consecuencia.
- La misma presión regulatoria, un campo mucho más amplio: corporaciones multinacionales, bancos regionales y de pymes, empresas de logística, agentes de aduanas, aeropuertos regionales, grupos operativos de policía, notarios y servicios comunitarios.
- Estos equipos no tienen un departamento de cumplimiento propio. El trabajo recae en operaciones, jurídico o la dirección — junto al trabajo diario.
- Necesitan pruebas de cribado tan defendibles como las de un banco de nivel 1 — pero no pueden justificar una licencia de seis cifras ni una integración de seis meses.
- Necesitan acceso allí donde trabajan: una herramienta web para el jurista, una API para el ingeniero, un servidor MCP para el agente de IA.
- La larga cola del cumplimiento es órdenes de magnitud mayor que el núcleo bancario / Big Four — la misma exposición regulatoria, muchas menos herramientas, ningún proveedor serio que los atienda.
La larga cola del cumplimiento
Núcleo bancario / Big Four
Corporaciones multinacionales
Bancos regionales y de pymes
Empresas de logística
Agentes de aduanas
Aeropuertos regionales
Grupos operativos de policía
Notarios
Servicios comunitarios
La misma presión. Muchas menos herramientas. Ningún proveedor serio para todo el espectro.
04 · Funcionalidades principales
Cumplimiento defendible — sin equipo de cumplimiento propio.
La plataforma transforma las operaciones diarias de cribado en decisiones listas como pruebas.
- Obtenga una única respuesta vinculada a la fuente a la pregunta «¿Se puede enviar, procesar o tramitar esto?» — abarcando medidas TARIC/CN, sanciones y registros de entidades, no tres herramientas separadas.
- Genere pruebas defendibles como subproducto del trabajo. Cada control guardado recibe automáticamente marca de tiempo, vínculo a la fuente y asignación al revisor — sin preparación de auditoría aparte.
- Detecte lo que la revisión manual pasa por alto. Las coincidencias de alias, las variantes de transliteración y los patrones de nombres locales sacan a la luz candidatos que un escaneo sí/no omitiría.
- Empiece por el registro, no solo por un nombre. Cargue una empresa desde datos compatibles de Letonia, Estonia, Polonia o Kazajistán. Si el registro oficial expone cargos o propietarios, añada esas partes al cribado.
- Genere evidencia defendible dentro del flujo. Los expedientes guardados reúnen fecha, fuentes, parámetros, resultados y contexto del revisor.
- Empiece hoy en el espacio de trabajo. Sin mínimo de seis cifras, sin integración de seis meses, sin exigir un departamento de cumplimiento.
Estado del espacio de trabajo, servicios activados, preparación y controles recientes en una vista coherente.
05 · Canales
Tres interfaces, una única fuente de verdad.
Revisor, ingeniero y agente de IA usan por debajo los mismos datos.
- Web UI — la interfaz completa de cribado para uso directo del revisor. Los mismos datos, las mismas pruebas, el mismo rastro de auditoría que en los otros canales.
- API — endpoints REST para los flujos de integración compatibles. En planes self-service es un complemento de pago; está incluida en Enterprise.
- MCP Server — expone los flujos de cribado como herramientas nativas para agentes de IA. Cualquier cliente compatible con MCP (Claude, ChatGPT Agents, personalizado) puede invocar controles y recibir pruebas con vínculo a la fuente.
- Un rastro cuando se guarda. Web, API y MCP pueden crear el mismo artefacto Screening Case; las consultas rápidas siguen siendo temporales.
- Núcleo compartido. Los tres canales usan el mismo cribado básico y catálogo de fuentes. Los permisos, la persistencia y la salida dependen del canal.
- Derechos claros. MCP se incluye dentro de los límites del plan; el acceso REST API es un complemento o forma parte de Enterprise.
Ecosistema
Web UI
Interfaz del revisor
REST API
Automatización interna
MCP Server
Herramientas para agentes
Datos unificados
Sanciones · TARIC · coincidencia aproximada
Un rastro de auditoría
Registro Screening Cases
Cribado básico compartido; los controles guardados usan el artefacto común del expediente.
06 · Controles de códigos TARIC / CN
Una consulta, todas las medidas aplicables, vinculadas a la fuente.
Las consultas conscientes de la fecha conservan las entradas que generaron el resultado.
- Introduzca lo que necesita una declaración de aduanas: el código CN/TARIC, el país de destino, la fecha relevante. Restricciones opcionales — tipo de medida, códigos adicionales.
- Reciba dos capas en un único informe: un aviso de anexo de sanciones cuando aplique, más el panorama completo de medidas TARIC — suspensiones arancelarias, controles de importación/exportación, prohibiciones, reglas específicas de origen — cada una con referencia al reglamento, rango de fechas y definiciones de condiciones integradas.
- Cada medida remite a su fuente — el reglamento de la UE subyacente o la entrada de la base de datos TARIC. El informe muestra a revisores (y auditores) el razonamiento, no solo el veredicto.
- Consultas conscientes de la fecha. Reproduzca un control para cualquier fecha anterior. Defienda una decisión pasada con el estado regulatorio exacto que aplicaba entonces.
- Los parámetros guardados viajan con los resultados. Las entradas que produjeron un control se conservan junto a la salida. Sin lagunas tipo «¿qué busqué?» en el rastro de auditoría.
- Toda la declaración de una vez. Compruebe todas las líneas de una declaración aduanera en una sola ejecución, en lugar de código por código, y obtenga un único informe justificativo para todas.
07 · Cribado de sanciones
150+ fuentes oficiales. Cada resultado enlazado con pruebas.
Las fuentes oficiales se pueden consultar y remiten al registro de origen.
- Qué se criba. Nombres — personas, empresas, buques, aeronaves — junto con alias, variantes locales de nombres, transliteraciones, fechas de nacimiento e identificadores (pasaporte, IMO, BIC, números de registro).
- Contra qué se compara. Un catálogo de 150+ fuentes oficiales: sanciones, PEP/EDD, inhabilitación, control de exportaciones, riesgo marítimo, listas de alerta regulatorias, registros mercantiles y referencia aduanera.
- La lógica de coincidencia detecta lo que la revisión manual omite. Alias, transliteraciones, equivalentes fonéticos y patrones de nombres locales se evalúan junto a las coincidencias exactas. El umbral es configurable por control.
- Cada coincidencia viene con su fuente. Cada coincidencia remite a la entrada original de la lista — nombre de la lista, programa, referencia al reglamento, motivos de inclusión. El revisor ve pruebas, no solo un veredicto.
- También sanciones a nivel de mercancía. El mismo flujo verifica códigos CN/TARIC frente a los anexos restrictivos de mercancías (p. ej. Reg. UE 833/2014 ANEXO XXIII), de modo que un control de entidad y un control de mercancía aterrizan en el mismo expediente.
- Navegue el conjunto de datos estructurado directamente. La Reference Library muestra la tabla de entidades listadas — filtre por programa, tipo, país o fuente cuando verifique un registro de fuente fuera de un cribado activo.
Cobertura · 14 ejemplos del catálogo de 150+
| Fuente oficial | Autoridad |
|---|
| OFAC SDN | Estados Unidos |
| EU FSF | Unión Europea |
| EU Russia (Reg. 833/2014) | Unión Europea |
| EU Belarus (Reg. 765/2006) | Unión Europea |
| UN SC Consolidated | Naciones Unidas |
| UK Sanctions List | Reino Unido |
| CH SECO | Suiza |
| JP MOF | Japón |
| AU DFAT | Australia |
| CA SEMA | Canadá |
| LV FID | Letonia |
| LV FID frozen-assets | Letonia |
| PL MSWiA | Polonia |
| UA NSDC | Ucrania |
Cada flujo selecciona el perfil de fuentes pertinente. La cadencia y la evidencia de frescura siguen al publicador oficial.
08 · Cribado de pagos ISO 20022
Cribado pre-flight para pain.001 y pacs.008.
El parser extrae las partes presentes; un expediente guardado conserva el payload y las pruebas.
- Mensaje completo. El XML pain.001 / pacs.008 se procesa tal como se entrega. Al crear un PaymentCase se guardan XML, SHA-256, metadatos y avisos.
- Validación explícita. Las comprobaciones estructurales siempre se ejecutan. El estado XSD queda como valid, invalid o not configured; una XSD configurada inválida genera Integrity Error.
- Participantes por rol. Bancos, deudor, acreedor e intermediarios presentes se extraen por separado; los roles obligatorios ausentes generan avisos.
- Fuentes por política. Cada participante se compara con el perfil elegido para el expediente, no con todo el catálogo de forma indiscriminada.
- Resolución BIC con evidencia. Los resolvers configurados pueden añadir el nombre legal; identificadores sin resolver y conflictos quedan visibles.
- Persistencia elegida. Una consulta rápida es temporal; PaymentCase conserva resultados y evidencia del mensaje.
Promesa de marca · case-as-audit
Lo difícil no es el cribado. Es defender el resultado.
Un PaymentCase guardado reúne el hash XML, validación, participantes, política seleccionada y evidencia de cribado.
El rastro de auditoría nace al guardar el flujo como expediente; las consultas one-shot siguen separadas y caducan.
09 · Roles de participantes ISO 20022
Se reconocen seis clases de rol. Solo se criban las partes presentes.
pain.001 y pacs.008 contienen cadenas distintas; cada participante extraído se evalúa por separado.
| # | Rol | Mapeo pain.001 | Mapeo pacs.008 | Entidad | Qué se criba |
|---|
| 1 | Sender Bank | DbtrAgt (implied initiation) | InstgAgt | Entidad | Banco iniciador o instructor cuando está presente. El BIC y el nombre resuelto se criban según el perfil de fuentes elegido. |
| 2 | Ordering Institution | DbtrAgt (Debtor Agent) | DbtrAgt (Debtor Agent) | Entidad | El Debtor Agent identificado en el XML. Frecuentemente el mismo que Sender Bank para pain.001 directo — no siempre. Cribado por separado. |
| 3 | Ordering Customer | Dbtr (Debtor) | Dbtr (Debtor) | Parte | Datos del deudor presentes en el XML. Nombre e identificadores disponibles se usan como entradas y evidencia. |
| 4 | Intermediary Banks | N/A | IntrmyAgt1 → IntrmyAgt[n] | Entidad | Cadena de corresponsales. Frecuentemente invisible al originador pero materialmente expuesta si un corresponsal sancionado está en la ruta. |
| 5 | Beneficiary Bank | CdtrAgt (Creditor Agent) | CdtrAgt (Creditor Agent) | Entidad | La institución receptora. El objetivo de cribado más pasado por alto — atrapa exposición UE Rusia/Bielorrusia bajo Reg. 833/765. |
| 6 | Beneficiary | Cdtr (Creditor) | Cdtr (Creditor) | Parte | Datos del acreedor presentes en el XML. Nombre e identificadores disponibles se usan como entradas y evidencia. |
Por qué roles y no una cifra fija
pain.001 normalmente no contiene intermediarios; pacs.008 puede contener varios. El parser registra los roles presentes y avisa si falta uno obligatorio.
10 · Screening Cases — factor diferenciador
Guarde los controles que necesiten rastro de auditoría.
El artefacto de decisión, no solo la salida en bruto del cribado.
- La unidad de trabajo de cumplimiento es el expediente, no el control. Una transacción, cliente o envío genera muchos controles — pero el auditor ve una sola decisión. El expediente es el artefacto de esa decisión.
- Los flujos persistentes entran en un expediente. TARIC, sanciones, bancos e ISO 20022 pueden documentarse juntos; los controles rápidos pueden seguir temporales.
- Los estados guían el flujo. Los expedientes usan Open, Closed y Archived; sus elementos usan Pending, Clear, Hit, Review o Error con fecha y contexto del revisor.
- Las coincidencias aparecen en el expediente. Marcadores rojos «coincidencia», entradas con vínculo a la fuente, notas del revisor — visibles en el contexto del expediente, no enterradas en una herramienta de alertas aparte.
- Lo que nos distingue. Los grandes proveedores de datos entregan resultados de cribado. Compliance Platform entrega el expediente al que pertenecen: el artefacto listo para auditoría.
- Reproducible más tarde. Reabra cualquier expediente para ver los parámetros, coincidencias, fuentes y razonamiento del revisor exactos tal como estaban entonces. La auditoría no es una tarea aparte — el expediente es la auditoría.
ISO 20022
Cribado de pagos listo para expediente. Pegue pain.001 / pacs.008, revise participantes y validación y guarde el resultado cuando necesite un registro duradero.
La auditoría no es una tarea aparte — el expediente es la auditoría.
11 · AI Assistant + MCP
El mismo rastro de pruebas. Ahora accesible para un agente.
La capa de agentes está fundamentada, citada y registrada — no es un silo de IA paralelo.
- AI Assistant está basado en fuentes. Llama a herramientas de TARIC, sanciones, entidades, pagos y expedientes y separa la evidencia de la explicación generada.
- MCP expone los mismos flujos de trabajo a agentes externos. Cualquier cliente compatible con MCP — Claude, ChatGPT Agents, personalizado — puede invocar el cribado como herramienta nativa y recibir pruebas con vínculo a la fuente.
- La evidencia conserva su atribución. Los resultados incluyen enlaces y contexto de frescura; el resumen generado no sustituye al registro primario.
- La persistencia es explícita. Un agente puede crear el mismo Screening Case que la Web UI; una llamada one-shot permanece temporal hasta que se guarda.
- Uso práctico: redactar notas del revisor para coincidencias ambiguas, recuperar expedientes pasados relacionados con un país o programa, verificar por lotes listas de contrapartes / buques / bancos, resumir condiciones de reglamentos en lenguaje claro.
- Los compradores de cumplimiento en 2026 son legítimamente escépticos ante la IA. La capa de agentes de la plataforma se gana la confianza porque está fundamentada, citada y registrada — no afirmando «confíe en nosotros, nuestra IA es distinta».
Inteligencia agéntica
AI Assistant
Recuperación en la consola
MCP Server
Agentes externos
Datos indexados
Evidencia con fuentes
Screening Cases
El mismo expediente · la misma auditoría
La confianza en AI depende de evidencia atribuible y persistencia explícita, no de promesas de automatización no demostradas.
12 · Estado y llamada a la acción
Preparada para flujos de cumplimiento reales.
Un espacio de trabajo completo para equipos que necesitan un cribado defendible sin sobrecarga corporativa.
- Acceso. Solicite un espacio de trabajo y empiece con su primer flujo.
- Disponible hoy. Sin mínimo de seis cifras, sin integración de seis meses y sin exigir un departamento de cumplimiento. Para equipos de cualquier tamaño.
- Qué incluye el acceso. Web UI y MCP dentro de los límites del plan, cribado con fuentes, medidas TARIC, Screening Cases y auditoría. REST API es un complemento en planes self-service de pago y está incluida en Enterprise.
- Cómo lo configuramos. Indíquenos el flujo, el volumen esperado y los usuarios. Configuramos el plan, los límites y el acceso de integración adecuados.
- Transparencia defensiva. Sin relación con la Comisión Europea. No sustituye las fuentes oficiales ni las decisiones de las autoridades competentes.
- Contacto. Escriba a sales@norvext.com
Contacto
sales@norvext.com
Comparta el caso de uso concreto y el volumen esperado — configuramos el espacio de trabajo para controles comerciales y regulatorios, revisión de sanciones, preparación de pruebas o integración API/MCP.
Apéndice A · Fuentes representativas por capa
150+ fuentes oficiales. Cobertura pertinente para cada flujo.
Abajo se nombra la fuente de referencia de cada capa de screening — la base, no la lista completa. El catálogo íntegro y siempre actualizado se puede consultar en línea.
| Capa |
Fuentes de referencia |
| Sanciones · 49 | OFAC (SDN + Non-SDN) · EU Consolidated (FSF) + EUR-Lex Russia/Belarus (Reg. 269/2014, 833/2014, 765/2006) · UN Security Council · UK · Switzerland (SECO) · Canada (SEMA) · Australia (DFAT) · Japan (MOF) · Ukraine (NSDC) · Baltic + Poland national lists |
| Control de exportaciones · 33 | EU Dual-Use (Reg. 2021/821) + Common Military List · US Consolidated Screening List + Commerce Control List · EU/G7 Common High-Priority Items · Japan METI End-User List · UAE control list |
| PEP / EDD · 28 | European Parliament · UK, German, Spanish and Danish parliaments · France HATVP · Baltic + Central-Asia legislatures · role-scoped UK public bodies |
| Inhabilitación (BMD) · 5 | World Bank · EBRD · Asian Development Bank · Inter-American Development Bank · African Development Bank |
| Riesgo marítimo · 8 | Paris, Tokyo, Black Sea, Abuja, Riyadh, Caribbean and Viña del Mar Port State Control (bans + detentions) |
| Listas de alerta regulatorias · 8 | Baltic supervisory, gaming and consumer-protection warning lists |
| Registros mercantiles · 8 | Latvia and Estonia enterprise registers · Poland KRS · Hong Kong Companies Registry · Japan NTA · GLEIF LEI |
| Aduanas + referencia jurídica · 12 | EU TARIC · ECICS chemicals · EUR-Lex · EU Sanctions Map · EU AML high-risk third countries · EU VIES |
Cobertura de un vistazo
151 fuentes activas en diez categorías. La tabla nombra la fuente de referencia de cada capa; el catálogo completo lista cada fuente con su autoridad, jurisdicción y evidencia de vigencia.
Consultar el catálogo completo:
compliance-mcp.com/sources
Cómo se mantienen actualizadas las fuentes
La frecuencia de actualización sigue a cada editor oficial y se registra con evidencia de vigencia. Cada flujo elige el perfil de fuentes pertinente; cada candidato indica su lista, programa y referencia jurídica.
Apéndice B · Algoritmos de búsqueda close-match
Seis señales de evidencia. Los identificadores exactos son decisivos.
Exact-token e identificador se evalúan primero; candidatos fuzzy y fonéticos se ejecutan cuando hace falta o juntos en deep search. La puntuación de nombre ordena candidatos.
| # | Algoritmo | Tecnología | Qué captura |
|---|
| 1 | Similitud trigram | pg_trgm · GIN | Superposición de fragmentos de tres letras. Ivanov Ivan ↔ Ivanov Ivan Petrovich. |
| 2 | Trigram token-sort | pg_trgm · tokens ordenados | Elimina efectos de orden de palabras. Sirius Trading ↔ Trading House Sirius. |
| 3 | Double Metaphone | fuzzystrmatch | Equivalencia fonética. Ivanov ↔ Ivanoff, Mikhail ↔ Michael. Cirílico se translitera primero. |
| 4 | Levenshtein | levenshtein_less_equal() | Conteo mín-edit para cadenas cortas y errores de tipeo. Ivanov ↔ Ivanoff. |
| 5 | Exact token | tabla de tokens · btree | Lookup determinístico por aliases/transliteraciones. Northbridge Trading Ltd ↔ alias almacenado. |
| 6 | Match de identificador | identificadores normalizados | Registro, IMO, BIC/SWIFT, pasaporte, ID nacional, ID fiscal. Fuerza puntuación a 100. |
Modelo de puntuación
Puntuación de nombre: la señal aplicable más fuerte de similitud o cobertura de tokens, seguida de límites por tipo.
Corroboración: fecha de nacimiento exacta +10; país del sujeto coincidente +5.
Límites de poca información: token único común de empresa 70; fuzzy de una palabra/persona y contención rara de empresa 84.
Solo fonética: candidatos no corroborados de varias palabras, empresa o buque se limitan a 60.
Identificador exacto: devuelve 100 y se muestra separado de la evidencia solo por nombre.
Metodología completa:
compliance-mcp.com/library/learning/entity-screening-algorithms
Tiers de puntuación · umbral por defecto 75
El umbral por defecto es 75. Una puntuación de nombre, incluso 100, ordena al candidato pero no confirma identidad; el identificador exacto es la señal de corroboración separada.
Apéndice C · VoP — Verification of Payee
Códigos close-match de estilo EPC para candidatos de cribado.
El Reg. (UE) 2024/886 exige que el PSP del ordenante ofrezca la verificación IBAN/nombre con el PSP del beneficiario. Esta función clasifica la distancia del nombre a candidatos de sanciones; no verifica al titular bancario.
| Resultado | Escenario | Lógica | Ejemplo |
|---|
| MTCH | exact | igual tras normalización | Jan Kowalski = Jan Kowalski |
| CMTC | s2a_levenshtein | edit-distance ≤ 2 | Muller ~ Mueller |
| CMTC | s2b_transposition | un intercambio adyacente | Smtih ~ Smith |
| CMTC | s2c_initial | inicial + apellido | J Smith ~ John Smith · solo persona física |
| CMTC | s2d_phonetic | equivalencia fonética | Kowalsky ~ Kowalski · solo persona física |
| NMTC | no_match | ningún escenario activado | ABC Trading vs XYZ Logistics |
| NOAP | not applicable | falta el nombre de entrada o candidato | no se puede comparar |
VoP regulado y clasificador de cribado
VoP regulado compara el nombre o identificador dado por el ordenante con los datos del titular que mantiene el PSP del beneficiario.
Clasificador de cribado aplica MTCH / CMTC / NMTC / NOAP a candidatos de la plataforma. Ayuda a revisar, pero no cumple por sí solo el VoP del PSP.
Fuentes: Reglamento (UE) 2024/886, art. 5c; EPC VOP Scheme Rulebook v1.1 (efectivo el 20 de septiembre de 2026).
Metodología completa:
compliance-mcp.com/library/learning/entity-screening-algorithms
Normalización VoP · 6 pasos
1. Minúsculas · 2. Expansión nórdica (ø→oe, ä→ae, ß→ss) · 3. Unaccent (é→e) · 4. Eliminar sufijos legales (SIA, LLC, GmbH) · 5. Whitelist [a-z0-9\s] · 6. Comprimir espacios