Compliance, equipos de Riesgo y líderes de Recursos Humanos en bancos y entidades financieras argentinas: ¿exige el BCRA realizar Background Checks a los empleados?


El sector financiero es uno de los más regulados de Argentina. Las entidades supervisadas por el Banco Central de la República Argentina (BCRA) deben demostrar una gestión de riesgos adecuada, un sistema de control interno sólido, políticas de gobierno corporativo y mecanismos eficaces de prevención del lavado de activos y financiación del terrorismo (PLA/FT). En ese contexto, una pregunta se repite con frecuencia creciente entre oficiales de Compliance, equipos de Riesgo y líderes de Recursos Humanos en bancos y entidades financieras argentinas: ¿exige el BCRA realizar Background Checks a los empleados?


La respuesta, precisa y sin atajos, es más matizada de lo que suele asumirse.


Lo que el BCRA exige (y lo que no)

La normativa del BCRA no establece expresamente la obligación de realizar verificaciones de antecedentes a todos los empleados de una entidad financiera. No existe una resolución que imponga un Background Check universal como requisito de cumplimiento. Sin embargo, el BCRA sí exige que las entidades supervisadas implementen sistemas adecuados de gobierno corporativo, gestión integral de riesgos, controles internos y mecanismos que aseguren la idoneidad de determinadas autoridades y funciones críticas.

Es dentro de ese marco más amplio —y no como un mandato aislado— donde muchas entidades incorporan procesos de Background Screening como una práctica preventiva de gestión y cumplimiento. La distinción es relevante: el Background Screening no es, en sí mismo, un requisito regulatorio autónomo, sino una herramienta que las instituciones pueden emplear para dar cumplimiento efectivo a exigencias más generales de gobierno corporativo y gestión de riesgos que sí están contempladas en el marco normativo del BCRA.


El enfoque basado en riesgos también alcanza al factor humano

Las resoluciones de la Unidad de Información Financiera (UIF) exigen que las entidades financieras desarrollen sistemas para identificar, evaluar, mitigar y monitorear riesgos de lavado de activos y financiación del terrorismo mediante un enfoque basado en riesgo. Estas obligaciones están dirigidas principalmente a clientes, operaciones y procesos regulados específicos, no constituyen de por sí una exigencia de verificar antecedentes de cada empleado.

Sin embargo, existe un argumento que numerosas instituciones consideran relevante: la eficacia de los sistemas de Compliance y de los controles internos depende, en buena medida, de las personas que los administran. Un sistema de prevención de lavado de activos bien diseñado puede verse comprometido si las personas responsables de operarlo no cuentan con la idoneidad o integridad esperada. Por esa razón, algunas entidades financieras optan por extender la filosofía de gestión basada en riesgo también a la contratación de personal que ocupa funciones sensibles, aun cuando no exista una obligación normativa específica que las obligue a hacerlo de manera uniforme.


Un sector donde las personas también son parte de la superficie de riesgo

Empleados y contratistas del sector financiero pueden tener acceso a activos financieros, información confidencial de clientes, sistemas bancarios críticos, cuentas y credenciales privilegiadas, infraestructura de pagos y procesos sensibles de Compliance, controles internos y gestión de riesgos. La tecnología y los procesos formales son solo una parte de la ecuación: las personas que administran esos sistemas y esa información también forman parte de la superficie de riesgo operacional de la entidad.

Un profesional con acceso privilegiado a infraestructura bancaria crítica o a información financiera sensible presenta, por definición, un perfil de riesgo distinto al de un empleado sin ese nivel de acceso. Esa diferencia es, precisamente, la que debería guiar el alcance de cualquier proceso de verificación: no se trata de aplicar el mismo nivel de control a toda la plantilla, sino de ajustarlo a la responsabilidad y exposición real de cada posición.


Qué puede verificarse en una posición crítica

Más que una lista cerrada de controles obligatorios, conviene pensar en un conjunto de verificaciones posibles que las organizaciones pueden considerar según el riesgo asociado al puesto. Entre ellas se encuentran la confirmación de identidad del candidato, la validación de su experiencia profesional, la verificación de títulos académicos y certificaciones, la revisión de posibles conflictos de interés y, cuando la función lo justifica, búsquedas limitadas de información pública disponible mediante técnicas de Open Source Intelligence (OSINT).

Ninguno de estos controles debería aplicarse de manera automática o indiscriminada. El alcance apropiado depende de la responsabilidad del cargo, del nivel de acceso a sistemas o información sensible y del perfil de riesgo específico de la posición, un principio que resulta especialmente relevante en un sector donde las funciones varían enormemente entre un puesto operativo y uno con acceso a infraestructura crítica o decisiones financieras de alto impacto.


Protección de datos: verificar sin investigar de más

Todo proceso de Background Screening en Argentina debe desarrollarse en el marco de la Ley N.º 25.326 de Protección de Datos Personales, su decreto reglamentario y las directrices de la Agencia de Acceso a la Información Pública (AAIP). Esto implica respetar el principio de finalidad —los datos se recolectan para un propósito específico y legítimo— y el principio de proporcionalidad en el tratamiento de la información.

El punto central que suele perderse de vista es este: un Background Check no implica investigar de manera indiscriminada la vida privada de un candidato. El objetivo es verificar exclusivamente la información relevante y necesaria para evaluar los riesgos genuinamente asociados a una posición determinada. Un proceso de verificación bien diseñado se distingue precisamente por sus límites, no por su exhaustividad.


Human Risk Management: una mirada más amplia

El riesgo operacional en una entidad financiera ya no puede entenderse únicamente en términos de procesos tecnológicos, infraestructura o amenazas externas de ciberseguridad. Las personas con acceso a información confidencial, activos financieros o sistemas críticos también forman parte de esa superficie de riesgo, y pueden generar impactos relevantes cuando no existen controles adecuados.

Desde esta perspectiva, el Background Screening se integra naturalmente como uno de los componentes posibles dentro de un enfoque más amplio de Human Risk Management (Gestión del Riesgo Humano), que conecta con marcos internacionales de gestión de riesgos y cumplimiento como ISO 31000, ISO/IEC 27001, ISO 37301 y el modelo de las Tres Líneas de Defensa (Three Lines Model) del Institute of Internal Auditors (IIA). Vale aclarar que la referencia a estos estándares internacionales no implica que generen obligaciones legales adicionales en Argentina: se trata de marcos de referencia utilizados voluntariamente por organizaciones que buscan estructurar su gestión de riesgos de manera más robusta.

Especialistas en Background Screening y Human Risk Management, como Validato, trabajan con entidades financieras para ayudarlas a estructurar procesos de verificación documentados y proporcionales al riesgo de cada posición, dentro de esta lógica de gobierno corporativo y gestión integral de riesgos —sin que ello implique que contratar este tipo de servicio sea, en sí mismo, un requisito de cumplimiento ante el BCRA.


La pregunta correcta no es si es obligatorio

Para las entidades financieras argentinas, la pregunta relevante no es simplemente si el Background Screening es obligatorio, sino cómo incorporar controles proporcionales sobre el personal dentro de una estrategia más amplia de gestión de riesgos, Compliance y gobierno corporativo. El BCRA no impone un Background Check universal, pero sí exige que las entidades cuenten con sistemas de control interno y gestión de riesgos sólidos, y las personas que operan esos sistemas son, inevitablemente, parte de esa ecuación.


Fuentes y marco normativo consultado:

Banco Central de la República Argentina (BCRA), normativa sobre gobierno corporativo, gestión integral de riesgos y controles internos.

Unidad de Información Financiera (UIF), resoluciones sobre enfoque basado en riesgo para PLA/FT.

Ley N.º 25.326 de Protección de Datos Personales y su decreto reglamentario.

Agencia de Acceso a la Información Pública (AAIP).

Normas ISO 31000, ISO/IEC 27001 e ISO 37301.

Three Lines Model, Institute of Internal Auditors (IIA).