Fraude en Pix, reportes al COAF y monitoreo transaccional a escala en Brasil
Los PSP en Brasil deben detectar patrones de fraude, reportar al COAF vía SISCOAF y construir un monitoreo transaccional que escale al volumen del Pix.
Pix procesó mas de 62 mil millones de transacciones en 2024, con un crecimiento de casi 48% interanual segun datos del Banco Central do Brasil. Ese volumen convierte a Brasil en el mayor mercado de pagos instantaneos de America Latina, y crea una obligacion regulatoria concreta para cada PSP y banco del pais: detectar patrones sospechosos a escala y reportarlos al COAF, la unidad de inteligencia financiera de Brasil, bajo penalidades que incluyen responsabilidad personal de administradores.
Las instituciones financieras que operan en Brasil enfrentan una presion doble. Por el lado del fraude, las perdidas vinculadas a Pix escalaron junto con el crecimiento de la red: datos del BCB obtenidos via Lei de Acesso a Informacao, citados por CNN Brasil, muestran perdidas creciendo 70% y alcanzando R$4,9 mil millones. Por el lado regulatorio, cada PSP y banco supervisado por el BCB tiene obligaciones especificas de monitorear transacciones y reportar operaciones sospechosas al COAF (Conselho de Controle de Atividades Financeiras), la unidad de inteligencia financiera de Brasil. Segun el COAF, las Comunicaciones de Operaciones Sospechosas crecieron 766% entre 2015 y 2024, llegando a 3,1 millones de reportes en 2025.
El desafio de arquitectura no es solo la deteccion. Es construir un sistema de monitoreo que opere a escala de millones de transacciones diarias sin generar tantas alertas que el equipo de compliance pierda la capacidad de hacer analisis util. Este post cubre el marco regulatorio, que tiene que reportarse al COAF, y las decisiones de arquitectura que determinan si el monitoreo transaccional se convierte en un activo de compliance o en un cuello de botella operativo.
El marco regulatorio: obligaciones del BCB y el COAF#
El framework de compliance AML en Brasil para PSPs y bancos gira en torno a dos reguladores con roles distintos pero vinculados.
El Banco Central do Brasil (BCB) supervisa las instituciones financieras, autoriza las Instituciones de Pago (IPs) y establece las reglas operativas para la participacion en Pix. El COAF, formalmente la Unidade de Inteligencia Financeira (UIF), es la unidad de inteligencia financiera que recibe, analiza y disemina informacion sobre actividad financiera sospechosa. El COAF no realiza investigaciones criminales; produce los Relatorios de Inteligencia Financeira (RIFs) que alimentan a la Policia Federal, el Ministerio Publico y la Receita Federal.
Un punto que frecuentemente genera confusion en los equipos de implementacion: los reportes van al COAF, no al BCB directamente. El BCB supervisa que las instituciones cumplan sus obligaciones AML, pero las comunicaciones fluyen exclusivamente por el SISCOAF, la plataforma de reportes del COAF. Confundir este ruteo crea riesgo operativo y regulatorio.
Los instrumentos regulatorios clave:
Lei 9.613/1998 establece la obligacion legal de reportar operaciones sospechosas. Todas las instituciones supervisadas por el BCB son "personas obligadas" bajo esta ley.
Circular BCB 3.978/2020 es el reglamento operativo para las instituciones supervisadas por el BCB. El Art. 38 requiere que las instituciones implementen procedimientos de monitoreo, seleccion y analisis de operaciones y situaciones con el objetivo de identificar actividad sospechosa relacionada con lavado de dinero y financiamiento del terrorismo. Exige un enfoque basado en riesgo documentado, due diligence de clientes proporcional al perfil de riesgo, y un programa formal de PLD/FTP.
Resolucion COAF 41/2022 detalla los requisitos de compliance interno: politicas por escrito, un corresponsal COAF designado en la institucion, procedimientos documentados para el monitoreo de operaciones atipicas, y la obligacion de presentar comunicaciones sin alertar al cliente investigado.
Resolucion BCB 506/2025, publicada en octubre de 2025, convirtio el monitoreo conductual en requisito obligatorio para los participantes directos del SPI e introdujo el sistema de marcacion de fraude (marcacao de fraude).
Que tiene que detectarse y reportarse al COAF#
El COAF recibe dos tipos principales de comunicaciones de instituciones financieras.
Comunicaciones de Operaciones Sospechosas (COS): Se presentan cuando una transaccion o patron conductual sugiere lavado de dinero, financiamiento del terrorismo u ocultamiento de activos ilicitos. No hay umbral minimo de valor para una COS. Una transaccion de cualquier monto puede generar una COS si el contexto levanta sospecha bien fundada. La calidad del reporte importa: una COS estructurada y documentada con narrativa clara apoya la produccion de inteligencia en el COAF. Un reporte disparado por un umbral sin analisis contextual no aporta practicamente nada al sistema de inteligencia financiera.
Comunicaciones de Operaciones en Efectivo (COE): Requeridas para transacciones en efectivo por encima de los umbrales regulatorios definidos por el BCB. Son obligatorias para los montos definidos independientemente de la sospecha.
Todas las comunicaciones se presentan exclusivamente a traves del SISCOAF. La presentacion tardia, incluso cuando la sospecha subyacente es legitima, constituye una infraccion regulatoria independiente.
Senales conductuales especificas que tipicamente requieren investigacion y pueden generar una COS:
- Fraccionamiento (structuring): multiples transacciones menores que parecen disenadas para mantenerse por debajo de los umbrales de monitoreo, pero que sumadas alcanzan montos que atraerian atencion
- Patrones de cuentas mula, conocidas localmente como "contas de passagem": cuentas que reciben fondos y los reenvian inmediatamente a otras cuentas, frecuentemente en minutos, dejando saldo minimo o nulo
- Concentracion de contrapartes: un unico receptor que recibe transacciones de muchos remitentes no relacionados en una ventana corta de tiempo
- Claves Pix con marcaciones de fraude en el DICT, el registro de claves Pix del BCB, colocadas por otros participantes de la red
- CPF o CNPJ con perfil economico inconsistente con el volumen transaccional, particularmente para cuentas recien abiertas
- Alta velocidad transaccional inmediatamente despues de la apertura de la cuenta, antes de que se haya establecido cualquier historial
- Exposicion como PEP (Persona Expuesta Politicamente) sin due diligence reforzado debidamente documentado
El DICT es un punto de integracion obligatorio. Las instituciones deben consultarlo durante el onboarding y pueden marcar contrapartes como fraudulentas, haciendo esas marcaciones visibles para todos los demas participantes Pix. Una marcacion de fraude del DICT sobre una contraparte es una de las senales automatizadas mas fuertes disponibles para disparar una revision de compliance.
El problema de los falsos positivos a escala Pix#
Con 62 mil millones de transacciones anuales, incluso una tasa de alerta del 0,1% genera 62 millones de alertas por ano. Una tasa del 0,01% todavia produce 6,2 millones. La mayoria de los sistemas de monitoreo basados en reglas, cuando se aplican sobre datos brutos de Pix, corren bien por encima de estas tasas porque los patrones conductuales del uso legitimo de Pix se superponen con las tipologias de fraude: alta velocidad, transferencias pequenas frecuentes, transacciones a horas no convencionales y reenvio inmediato de fondos recibidos son comportamientos normales para ciertos tipos de negocios.
Tres decisiones de arquitectura determinan si un programa de monitoreo puede operar a esta escala.
Segmentacion antes del scoring#
Un agregador de pagos que procesa miles de comercios no se parece en nada a un cliente de banca minorista. Ambos producen patrones transaccionales distintos, y aplicar las mismas reglas y umbrales a ambos genera falsos positivos sistematicos para al menos uno. El monitoreo efectivo a escala comienza con segmentacion de clientes que asigna cada cuenta a un grupo de pares conductuales antes de aplicar cualquier regla o modelo. Las reglas y umbrales corren dentro del segmento, comparando el comportamiento contra pares relevantes en lugar de contra una linea base universal.
Linea base conductual antes que umbrales#
Los umbrales estaticos, como marcar cualquier transferencia por encima de un monto fijo despues de cierta hora, producen altas tasas de falsos positivos sin contexto. Un modelo conductual que establece la linea base individual de cada cliente (tamano tipico de transaccion, horarios habituales, contrapartes frecuentes, velocidad historica) y marca desviaciones respecto de esa linea base especifica es sustancialmente mas preciso que uno que opera sobre umbrales absolutos. Este enfoque es tambien lo que la Resolucion BCB 506/2025 ahora exige para los participantes directos del SPI: mecanismos en tiempo real para identificar movimientos atipicos basados en patrones historicos y conductuales especificos de cada cuenta.
Procesamiento por capas: tiempo real y batch#
No toda decision en un pipeline de monitoreo necesita ocurrir en la ruta de procesamiento de la transaccion. Las senales livianas (desviacion de velocidad, estado del DICT de la contraparte, monto transaccional respecto de la linea base) pueden evaluarse en tiempo real como primer filtro. El trabajo de enriquecimiento mas pesado (analisis de grafos de redes de contrapartes, screening de PEP, cruzamiento con bases de datos de fraude, scoring de riesgo usando features que requieren agregacion historica) corre en ciclos batch y enriquece la cola de alertas antes de que llegue a los analistas de compliance.
El objetivo no es cero falsos positivos. El objetivo es una cola de alertas accionable: cada alerta lleva suficiente contexto (historial de contraparte, estado del DICT, desviacion de linea base conductual, grafo transaccional) para que un analista pueda tomar una decision en un tiempo razonable. Cuando las colas de alertas se vuelven inmanejables, el resultado practico es triaje por volumen en lugar de por riesgo, lo que invierte el proposito del sistema.
Resolucion BCB 506/2025: el monitoreo conductual ya es obligatorio#
La Resolucion BCB 506/2025 formalizo requisitos que muchas instituciones trataban como aspiracionales.
Los participantes directos del SPI deben ahora implementar mecanismos en tiempo real para identificar movimientos atipicos basados en patrones historicos y conductuales en su Cuenta PI. Deben monitorear las notificaciones del BCB sobre alertas de movimientos atipicos y de saldo minimo en la Cuenta PI.
El sistema de marcacion de fraude (marcacao de fraude) introducido por la misma resolucion permite a un PSP identificar una transaccion de su propio cliente como sospechosa. Una vez emitida o aceptada una marcacion de fraude, todas las transacciones Pix que involucren al usuario marcado deben bloquearse, excepto las devoluciones. Esto crea un requisito operativo concreto: las instituciones necesitan sistemas de decision capaces de actuar sobre marcaciones de fraude en tiempo real y mantener listas de bloqueo precisas.
Para los PSPs que operaban la participacion en Pix con monitoreo pasivo o exclusivamente batch, esta resolucion es un forzador. La postura pasiva ya no cumple.
La calidad de los reportes al COAF y el esfuerzo de modernizacion#
El volumen de COS es una dimension de la obligacion. La calidad es la otra.
En marzo de 2026, el COAF, la FEBRABAN y la ABBC firmaron un acuerdo de cooperacion tecnica para modernizar los sistemas del COAF usando inteligencia artificial, con participacion financiera del sector bancario. El motivo declarado: la infraestructura actual no puede procesar el volumen y la complejidad de los reportes recibidos diariamente. Los 3,1 millones de COS recibidas en 2025, produciendo un promedio de 56 RIFs por dia, sobrecargan un sistema no disenado para este throughput.
Para las instituciones financieras, esto tiene una implicancia practica. El entorno de supervision se esta ajustando. El BCB ha clasificado a todas las instituciones de pago como operando bajo "riesgo aumentado en terminos de PLD" y las esta inspeccionando activamente. Un nuevo Selo de Conformidade em PLD/FTP, lanzado en marzo de 2026 por Abracam con participacion de ABBC, Acrefi, ABFintechs, Abranet y Zetta, senala que los estandares de compliance autorregulatorio se estan convirtiendo en prerequisitos operativos en partes del sector.
Las instituciones que construyen programas de monitoreo orientados a la calidad de los reportes, no solo al volumen, van a estar mejor posicionadas en este entorno.
Infraestructura de compliance a escala Pix#
Los programas de monitoreo transaccional mas efectivos comparten una caracteristica estructural: tratan la prevencion de fraude y el reporte al COAF como dos flujos de trabajo relacionados pero distintos, con diferentes requisitos de tiempo real y diferentes estandares de documentacion.
La deteccion de fraude apunta a detener una transaccion antes del settlement. El reporte al COAF documenta patrones sospechosos que pueden indicar lavado de dinero, independientemente de si alguna transaccion individual fue bloqueada a tiempo. Una institucion puede tener una capa solida de prevencion de fraude que bloquea transacciones de cuentas mula en tiempo real, mientras simultaneamente falla en construir el flujo de analisis y documentacion que requiere el compliance COAF.
Un programa de monitoreo que produce reportes al COAF defendibles requiere:
- Una matriz de riesgo documentada con justificacion explicita para cada regla o modelo de deteccion
- Trazabilidad de auditoria que muestre cuando se analizo cada transaccion, por que mecanismo y que decision se tomo
- Tooling de gestion de casos que vincule transacciones individuales en patrones, porque una sola COS tipicamente cubre multiples eventos relacionados
- Un flujo de reportes que produzca narrativas estructuradas y detalladas, no solo disparadores de umbral sin contexto
Para los PSPs y bancos en Brasil, construir esta capacidad a escala Pix es un compromiso de infraestructura de varios anos. La presion regulatoria del BCB, los mandatos de monitoreo conductual de la Resolucion 506/2025 y el esfuerzo de modernizacion del COAF apuntan todos hacia la misma conclusion: el monitoreo transaccional necesita tratarse como infraestructura central, no como una formalidad de compliance superpuesta a las operaciones.
Gu1 cubre el stack de compliance para instituciones financieras que operan en Brasil, desde el monitoreo transaccional hasta los flujos de reporte al COAF. Si estas construyendo o escalando un PSP o banco en el pais, contactanos en gu1.ai.
Compartir este post
Recibí los nuevos posts en tu inbox
Un email cuando publicamos. Sin spam. Te podés desuscribir cuando quieras.