Falso positivo en el screening de sanciones — cómo gestionar una coincidencia errónea
Un falso positivo en el screening de sanciones es una coincidencia errónea que exige verificación. Descubre cómo gestionar un resultado POSSIBLE y documentar correctamente la decisión.

Situación jurídica a: 2026-05-20.
Ejecutas el screening de sanciones, el sistema devuelve un resultado POSSIBLE y te detienes. ¿Es la misma persona que figura en la lista de sanciones de la UE? ¿O solo una coincidencia casual de apellidos? No puedes ignorar la alerta — pero tampoco puedes bloquear automáticamente la operación sin verificarla. Esto es precisamente un falso positivo, y prácticamente toda empresa que hace screening se topará tarde o temprano con uno.
Este artículo explica qué es una coincidencia errónea, por qué se produce y —lo más importante— cómo gestionarla y documentarla correctamente para que tu empresa quede protegida tanto jurídica como operativamente.
TL;DR
- Un falso positivo (coincidencia errónea) es la situación en la que el sistema de screening señala una coincidencia con una lista de sanciones, pero tras la verificación resulta ser una persona o entidad distinta de la sancionada.
- Los falsos positivos son inevitables — cuanto más común es el apellido, mayor es el riesgo de ambigüedad.
- Nunca descartes una alerta automáticamente sin comprobar identificadores adicionales (fecha de nacimiento, número de documento, país, NIF/número de identificación).
- El resultado POSSIBLE es una señal para la verificación manual, no para una acción inmediata ni para un cierre inmediato.
- Toda decisión —tanto CLEAR como MATCH— debes documentarla en el registro de coincidencias.
- Unos datos de entrada de buena calidad y un umbral de coincidencia bien configurado reducen notablemente el número de coincidencias erróneas.
Qué es un falso positivo (coincidencia errónea)
Un falso positivo es la situación en la que la herramienta de screening de sanciones lanza una alerta —es decir, apunta a una posible coincidencia entre los datos de tu contraparte y una entrada de una lista de sanciones— pero, tras una comprobación detallada, resulta que se trata de dos personas o dos entidades diferentes.
Ejemplo: tu cliente se llama Alekséi Nowak y vive en Varsovia. En la lista de sanciones de la UE figura un Alekséi Nowak de Moscú, de otro año de nacimiento y otro pasaporte. El sistema —que funciona comparando nombres y su similitud fonética— lanza una alerta porque la coincidencia es lo bastante alta como para no ignorarla. Eso es justamente un falso positivo: la alerta estaba técnicamente justificada (el nombre y el apellido se parecen), pero tras la verificación resulta que la contraparte no es la persona sancionada.
Una coincidencia errónea no es un fallo del sistema — es una característica propia de cualquier herramienta de screening que se preocupa por no dejar pasar una coincidencia real. Un buen sistema prefiere lanzar demasiadas alertas a pasar por alto a una persona de la lista. Tu tarea es resolver esas alertas con la suficiente agilidad.
Por qué se producen los falsos positivos
Las coincidencias erróneas tienen varias causas típicas. Conviene conocerlas, porque ayuda a entender en qué fijarse durante la verificación.
Nombres y apellidos comunes. Las listas de sanciones —UE, ONU, OFAC, la lista nacional de un Estado miembro1— contienen cientos de entradas con nombres y apellidos que no son únicos. Si diriges una empresa que opera en el mercado rusoparlante o atiendes a clientes del Este, te encontrarás con apellidos estadísticamente repetitivos: Ivánov, Kuznetsov, Nóvikov.
Transliteración del cirílico. Muchas personas y entidades de las listas de sanciones proceden de países que usan el alfabeto cirílico. Sus nombres llegan a las listas transliterados, es decir, en una transcripción fonética con el alfabeto latino. El problema es que no existe un único estándar de transliteración del cirílico — las reglas inglesas, alemanas, españolas y rusas dan resultados distintos para la misma palabra. El nombre «Александр» puede escribirse como Alexander, Aleksandr, Alexandre o Alejandro. Si tu cliente facilitó sus datos en una versión y la lista contiene otra, el sistema puede señalar una coincidencia de todos modos, porque las letras son parecidas.
Fuzzy matching, es decir, coincidencia aproximada. Las herramientas de screening no comparan nombres carácter a carácter — sería demasiado arriesgado, porque una sola errata bastaría para esquivar a una persona de la lista. En su lugar aplican algoritmos de coincidencia aproximada (en inglés, fuzzy matching) que miden el grado de similitud entre dos cadenas de caracteres. Así el sistema detecta variantes de grafía, abreviaturas y errores. Pero, a la vez, cuanto más bajo es el umbral de similitud, más alertas se generan sobre personas que solo de lejos recuerdan a las entradas de la lista.
Coincidencia parcial de datos. El nombre y el apellido cuadran, pero falta o no encaja la fecha de nacimiento, el país, el número de documento. El sistema no puede resolver por sí solo si se trata de la misma persona — por eso señala un resultado POSSIBLE en lugar de dictaminar de inmediato MATCH o CLEAR.
Nombres de empresas. Las entidades mercantiles tienen un problema análogo al de las personas: las palabras frecuentes en las denominaciones de sociedades (Trading, Investment, Group, International) se repiten una y otra vez en las listas y en las bases de clientes. Una complicación añadida es la regla de propiedad superior al 50 % — también están sujetas a sanciones las entidades en las que una persona de la lista posee más del 50 % de las participaciones o ejerce el control sobre ellas2. La dependencia de capital indirecta suele ser difícil de determinar sin una herramienta dedicada.
Por qué no se puede ignorar ni descartar automáticamente una alerta
Aquí reside la mayor trampa operativa. Muchas empresas, al ver una alerta más con un apellido parecido y sin coincidencia evidente, empiezan al cabo de una semana a «pulsar CLEAR» por inercia, sin una verificación real. Es un error grave.
En primer lugar, si la alerta resulta ser una coincidencia real (MATCH) y la pasaste por alto sin verificarla y cerraste una operación con una persona sancionada, respondes por la infracción del reglamento de la Unión3. Los reglamentos de la UE son de aplicación directa en todos los Estados miembros — no necesitas una ley nacional para estar obligado4. La sanción administrativa por incumplir las medidas restrictivas puede alcanzar cuantías muy elevadas5.
En segundo lugar, en caso de inspección de un órgano supervisor (en España, el Tesoro Público es la autoridad competente en materia de sanciones financieras internacionales6) debes poder demostrar que verificaste cada alerta y que tu decisión estaba justificada con datos concretos. «Parecía distinto» no es una justificación. «Comprobé la fecha de nacimiento, el número de pasaporte y el país — los datos no coinciden con la entrada de la lista, decisión: CLEAR» — eso sí es una justificación.
En tercer lugar, descartar alertas automáticamente sin documentación anula el sentido de hacer screening. Si alguna vez tienes que demostrar que actuaste con la diligencia debida, la falta de una verificación documentada será una prueba en tu contra, no a tu favor.
Cómo gestionar un resultado POSSIBLE — paso a paso
El resultado POSSIBLE significa: «el sistema ha encontrado una posible coincidencia, pero no está seguro — alguien tiene que comprobarlo a mano». A continuación, un proceso práctico que puedes implantar en tu empresa.
Paso 1. No bloquees la operación de inmediato, pero suspéndela hasta resolverla.
No ejecutes la operación hasta que se resuelva la alerta. Al mismo tiempo, no trates la suspensión como una decisión — es solo una pausa operativa que da tiempo para verificar.
Paso 2. Compara la entrada de la lista con los datos de la contraparte, identificador por identificador.
Accede a la entrada de la lista de sanciones —si no sabes cómo leer una entrada de una lista de sanciones, empieza por ahí— y contrástala con los datos que tienes de la contraparte:
- nombre y apellidos (todas las variantes de la lista, incluidas las transliteraciones),
- fecha y lugar de nacimiento,
- número y tipo de documento de identidad (pasaporte, DNI),
- nacionalidad y país de residencia,
- para empresas: número de registro, país de registro, dirección del domicilio social.
Un único identificador discordante todavía no es motivo suficiente para descartar la alerta. Varios identificadores discordantes y ninguna coincidencia más allá de la similitud del nombre — eso sí es una base sólida para cerrar como CLEAR.
Paso 3. Revisa las listas de nombres alternativos y alias.
Las entradas de las listas de sanciones de la UE suelen incluir una sección con alias, seudónimos y transliteraciones alternativas. Comprueba que tu contraparte no figura bajo ninguna de esas variantes. Si tu herramienta no muestra esos datos, consúltalos directamente en la base consolidada de la CE7 o en el EU Sanctions Map8.
Paso 4. Obtén de la contraparte los datos que falten, si no los tienes.
Si no dispones de suficientes identificadores (por ejemplo, solo tienes nombre, apellidos y país, y falta la fecha de nacimiento), pide a la contraparte un documento de identidad. Es un procedimiento estándar de due diligence y la contraparte no debería sorprenderse — sobre todo si invocas las exigencias de compliance.
Paso 5. Toma de decisión y documentación.
Con los datos recopilados tomas una decisión: CLEAR (se descarta la coincidencia con suficiente certeza) o MATCH (coincidencia confirmada — escala conforme al procedimiento interno). La decisión debe quedar documentada — véase la sección de abajo.
Cuándo cerrar como CLEAR y cuándo escalar a MATCH
Cerrar como CLEAR está justificado cuando:
- al menos dos identificadores independientes (por ejemplo, fecha de nacimiento + número de documento) distinguen inequívocamente a tu contraparte de la persona de la lista,
- los nombres alternativos y alias de la entrada de la lista no encajan con los datos de la contraparte,
- la contraparte ha aportado un documento de identidad que confirma la diferencia de datos.
Cuantos más identificadores confirmen la ausencia de coincidencia, más segura es la decisión CLEAR. Un solo identificador es el nivel mínimo — en operaciones de importe elevado o en sectores de riesgo conviene tener dos o tres.
Escalar a MATCH es necesario cuando:
- varios identificadores clave (por ejemplo, nombre, apellidos, fecha de nacimiento, nacionalidad) coinciden con la entrada de la lista,
- la contraparte se niega a aportar los documentos que permitirían la verificación,
- la comparación de alias revela coincidencias adicionales,
- tienes dudas que no puedes despejar con los datos disponibles.
En caso de MATCH no ejecutas la operación, congelas los fondos si los tienes en tu poder y trasladas sin demora el asunto a la persona designada como responsable de compliance en tu empresa. Los pasos siguientes dependen del tipo de sanción y del órgano competente.
Recuerda: el principio «in dubio» funciona aquí al revés que en el Derecho penal. Ante la duda — escala, no cierres.
Cómo documentar la decisión sobre un falso positivo
La documentación no es una formalidad — es tu prueba de la diligencia debida en caso de inspección. Toda resolución de una alerta, haya terminado en CLEAR o en MATCH, debe llegar al registro de coincidencias de sanciones.
El alcance mínimo de la documentación de una decisión CLEAR debería incluir:
- la fecha y hora de la alerta, así como la fecha y hora de la toma de decisión,
- los datos de la contraparte que activó la alerta,
- el identificador de la entrada de la lista de sanciones que el sistema comparó con la contraparte (nombre de la lista, número de entrada o alias),
- los identificadores de verificación aplicados y su resultado (por ejemplo, «fecha de nacimiento de la contraparte: 1978-03-15, entrada de la lista: 1963-07-02 — discordancia confirmada»),
- el nombre y apellidos de la persona que tomó la decisión,
- la justificación de la decisión en una o dos frases.
En la decisión MATCH se añade además el registro de las medidas adoptadas: quién recibió la escalada y cuándo, qué medidas correctoras se aplicaron.
El registro puede llevarse en una hoja de cálculo sencilla o en un módulo dedicado del sistema de screening. Lo importante es que sea accesible, completo y cronológico. Sobre cómo construir el procedimiento completo de verificación de la contraparte frente a sanciones escribimos en un artículo aparte.
Cómo reducir el número de falsos positivos
El número de coincidencias erróneas depende de dos factores: la calidad de los datos de entrada y la configuración de la herramienta de screening. Tienes influencia sobre ambos.
Mejor calidad de los datos de entrada. Cuantos más identificadores recojas de la contraparte en la fase de onboarding, con menos frecuencia se verá el sistema obligado a adivinar. En lugar de quedarte solo con el nombre y los apellidos, recopila: fecha de nacimiento, país, número de documento de identidad o NIF/número de registro mercantil para las empresas. El formulario de onboarding es el mejor lugar para reunir esos datos de forma natural.
Umbral de similitud adecuado (threshold). Las herramientas de screening permiten ajustar cuánta similitud de nombre debe haber para que el sistema lance una alerta. Un umbral demasiado bajo = una avalancha de falsos positivos. Un umbral demasiado alto = el riesgo de que una coincidencia real se pierda por una errata. El umbral óptimo depende de la naturaleza de tu base de clientes y debe ser una decisión consciente — no la configuración por defecto que alguien dejó puesta en la implantación y olvidó.
Actualización de los datos de las contrapartes. Si los datos de tus contrapartes son antiguos o están incompletos, tienes más puntos de contacto con las entradas de las listas. Refrescar los datos con regularidad —sobre todo en clientes habituales— reduce el número de alertas por identificadores ausentes.
La herramienta adecuada. No todas las herramientas de screening manejan igual de bien la transliteración del cirílico, las variantes de nombres árabes o las abreviaturas de denominaciones corporativas. Si tu empresa atiende a clientes de una región geográfica concreta, comprueba que la herramienta dispone de los diccionarios y algoritmos adecuados para esa región.
Sobre en qué se diferencia el screening on-premise del SaaS y qué significa eso para la configuración del umbral de coincidencia escribimos en el artículo sobre la obligación de sanction screening.
FAQ — preguntas frecuentes
¿Puedo descartar una alerta sin verificarla si estoy seguro de que es un falso positivo?
No. La «seguridad» sin una verificación documentada no es una justificación suficiente. Debes comprobar los identificadores y registrar el resultado. Si la verificación dura 2 minutos y el resultado es evidente — anótalo en dos frases. Eso es todo lo que exige la diligencia debida en un caso típico.
¿Y si la contraparte no quiere facilitar su fecha de nacimiento?
La negativa a aportar datos identificativos básicos es en sí misma una señal de riesgo. Puedes renunciar a la operación o exigir un documento de identidad como condición para prestar el servicio. La decisión es tuya, pero la imposibilidad de verificar ante una alerta existente es un riesgo operativo que no debería ignorarse.
¿Cuánto tiempo debo conservar la documentación de las resoluciones de las alertas?
Los plazos mínimos de conservación de la documentación de compliance dependen del tipo de actividad y de la base jurídica. La práctica recomendada del sector es conservarla al menos 5 años, de forma análoga a la documentación PBC/FT — aunque la obligación concreta para tu empresa la determina la normativa propia de tu sector. En caso de duda, consulta con un abogado o un asesor de compliance.
¿Puede aparecer un falso positivo en una empresa, y no solo en una persona?
Sí. Las denominaciones de sociedades —sobre todo las que contienen palabras frecuentes como «Group», «International», «Holdings», «Trading»— generan coincidencias erróneas con la misma frecuencia que los apellidos de personas físicas. La verificación se realiza de forma análoga: contrastas el número de registro, el país de registro y la dirección con la entrada de la lista.
¿Tengo que revisar cada lista por separado?
Si usas una herramienta que agrega las listas de sanciones de la UE, la lista nacional, OFAC y la ONU, el screening se realiza simultáneamente contra todas las listas y la alerta indica con qué lista y con qué entrada el sistema detectó la coincidencia. En la verificación manual — sí, debes comprobar la entrada concreta en la lista concreta que el sistema haya señalado.
¿Cuánto tiempo debería llevar la verificación de una alerta?
Para un falso positivo típico, con una diferencia evidente en los identificadores — de 2 a 10 minutos, incluida la documentación. Los casos complejos, en los que los datos son incompletos o la coincidencia abarca varios identificadores, pueden exigir una indagación más larga, la obtención de documentos de la contraparte y una consulta interna. No hay una norma única — lo importante es que el tiempo sea proporcional al riesgo de la operación.
Cómo puede ayudar Sanqto
Sanqto es un software de sanction screening instalado directamente en la red de tu empresa — los datos de las contrapartes nunca abandonan tu infraestructura. El sistema funciona con un modelo de tres estados: MATCH, POSSIBLE y CLEAR, con una respuesta en menos de 30 ms. El resultado POSSIBLE pasa automáticamente a la cola de verificación manual, y cada decisión del analista queda registrada junto con su justificación — sin necesidad de llevar un registro aparte en una hoja de cálculo. Si atiendes a clientes del sector turístico, consulta la página para el sector turístico, y si operas en el sector de los seguros — la página para el sector asegurador.
Base jurídica
- Reglamento (UE) n.º 269/2014 del Consejo, de 17 de marzo de 2014, relativo a la adopción de medidas restrictivas respecto de acciones que menoscaban o amenazan la integridad territorial, la soberanía y la independencia de Ucrania — CELEX 32014R0269
- Reglamento (UE) n.º 833/2014 del Consejo, de 31 de julio de 2014, relativo a medidas restrictivas motivadas por acciones de Rusia que desestabilizan la situación en Ucrania — CELEX 32014R0833
- Reglamento (CE) n.º 765/2006 del Consejo, de 18 de mayo de 2006, relativo a la adopción de medidas restrictivas respecto de Belarús — CELEX 32006R0765
- Directiva (UE) 2024/1226 del Parlamento Europeo y del Consejo, de 24 de abril de 2024, relativa a la definición de los delitos y las sanciones por la vulneración de las medidas restrictivas de la Unión — CELEX 32024L1226
- Ley 19/2003, de 4 de julio, sobre régimen jurídico de los movimientos de capitales y de las transacciones económicas con el exterior y sobre determinadas medidas de prevención del blanqueo de capitales — BOE-A-2003-13471
- Ley 10/2010, de 28 de abril, de prevención del blanqueo de capitales y de la financiación del terrorismo — BOE-A-2010-6737
- España no mantiene una lista nacional autónoma de sanciones; se aplica la lista consolidada de la UE. Autoridad nacional competente: Tesoro Público — tesoro.es
- Lista de sanciones consolidada de la UE (FSD) — DG FISMA: finance.ec.europa.eu
- EU Sanctions Map: sanctionsmap.eu
Notas
Información, no asesoramiento jurídico. Este artículo tiene finalidad meramente informativa y no constituye asesoramiento jurídico. La valoración jurídica de un caso concreto debe realizarse con un abogado experto en derecho de sanciones internacionales y comercio exterior. Situación jurídica: 20 de mayo de 2026.
España no mantiene una lista nacional autónoma de sanciones; se aplica la lista consolidada de la UE, complementada por las listas de la ONU y de la OFAC. La autoridad nacional competente en materia de sanciones financieras internacionales es el Tesoro Público (Secretaría General del Tesoro y Financiación Internacional). Fuente: tesoro.es, consultado el 2026-05-20. ↩︎
Regla de propiedad: una entidad está sujeta a las sanciones de la UE si una persona de la lista posee más del 50 % de sus participaciones o ejerce el control sobre ella. Fuente: DG FISMA — EU FAQ, finance.ec.europa.eu, consultado el 2026-05-17. ↩︎
Reglamento (UE) n.º 269/2014 del Consejo, de 17 de marzo de 2014, relativo a la adopción de medidas restrictivas respecto de acciones que menoscaban o amenazan la integridad territorial, la soberanía y la independencia de Ucrania, CELEX 32014R0269; Reglamento (UE) n.º 833/2014 del Consejo, de 31 de julio de 2014, CELEX 32014R0833. ↩︎
Los reglamentos de la UE son de aplicación directa en todos los Estados miembros sin necesidad de transposición. Fuente: EUR-Lex — Reglamento — acto jurídico de la UE, consultado el 2026-05-17. ↩︎
En España, el incumplimiento de las medidas restrictivas se sanciona por la vía administrativa con arreglo a la Ley 19/2003, de 4 de julio (art. 8 clasificación de infracciones; art. 9 cuantía de las sanciones). Todavía no existe un tipo penal específico por incumplir las medidas restrictivas de la UE — la criminalización está pendiente con el proyecto de Ley Orgánica de transposición de la Directiva (UE) 2024/1226. Fuente: BOE-A-2003-13471, consultado el 2026-05-20. ↩︎
El Tesoro Público (Secretaría General del Tesoro y Financiación Internacional) es la autoridad nacional competente en materia de sanciones financieras internacionales en España. Fuente: tesoro.es, consultado el 2026-05-20. ↩︎
La lista de sanciones consolidada de la UE (Financial Sanctions Database) la gestiona la Comisión Europea (DG FISMA). Fuente: finance.ec.europa.eu — Sanctions hub, consultado el 2026-05-20. ↩︎
EU Sanctions Map — herramienta interactiva para consultar los paquetes y los destinatarios de las sanciones de la UE. Fuente: sanctionsmap.eu, consultado el 2026-05-17. ↩︎