Fundaciones colombianas: ¿qué les espera en cumplimiento?

Fundaciones colombianas

Mientras las fundaciones colombianas resuelven su régimen tributario, nuevas reglas de transparencia empresarial, prevención de lavado de activos y protección de datos amplían por separado su perímetro de cumplimiento.


Oficina de Prensa


Cada junio, miles de entidades sin ánimo de lucro (ESAL) colombianas concentran su atención en un solo trámite: actualizar su Régimen Tributario Especial (RTE) ante la Dirección de Impuestos y Aduanas Nacionales (DIAN). Ese reflejo, aunque necesario, ya no basta. Entre 2022 y 2026, tres autoridades distintas (la Secretaría Jurídica Distrital de Bogotá, la Superintendencia de Sociedades y el Gobierno Nacional en materia de datos personales) avanzaron por separado hacia exigencias de integridad institucional antes reservadas a las empresas. El resultado es una fragmentación regulatoria que obliga a cada fundación a identificar, por sí misma, qué autoridad la vigila y bajo qué estándar.

Lo que ya se sabe: el plazo tributario que ya venció

El 1 de junio de 2026, la DIAN recordó a cerca de 20.000 ESAL que debían actualizar su registro en el RTE antes del 30 de junio, so pena de pasar al régimen ordinario de renta (Comunicado 081 de 2026, con fundamento en el Decreto 1625 de 2016). Ese plazo ya venció. Para una fundación con trayectoria, es rutina conocida: la novedad está en otro lugar.

Tres rutas de cumplimiento sin autoridad que las unifique

Desde 2022, la Secretaría Jurídica Distrital de Bogotá exige a las ESAL bajo su inspección un Programa de Transparencia y Ética Empresarial (PTEE), integral o simplificado según sus activos (Circular 058 de 2022). En diciembre de 2025, esa exigencia se refinó hacia un esquema escalonado por riesgo, aunque aún voluntario mientras el Departamento Administrativo de la Presidencia de la República (DAPRE) no expida lineamientos obligatorios (Directiva 005 de 2025).

Desde julio de 2026, la Superintendencia de Sociedades unificó el Sistema de Autocontrol y Gestión del Riesgo Integral de Lavado de Activos y Financiación del Terrorismo (SAGRILAFT) con el PTEE, pero solo para ESAL extranjeras con negocios permanentes en el país (Circular Externa 100-000020 de 2026). Una tercera vía quedó truncada: el Gobierno radicó en agosto de 2025 un proyecto para modernizar la protección de datos personales que avanzó hasta segundo debate y terminó archivado (Proyecto de Ley Estatutaria 274 de 2025 Cámara).

Por qué el cumplimiento se fragmentó en rutas paralelas

OCDE
El Dorado Radio

Organización para la Cooperación y el Desarrollo Económicos.

Esta dispersión no es casualidad administrativa: tres agendas antes independientes convergieron sobre el sector social sin que ninguna autoridad asumiera la coordinación. La agenda anticorrupción, heredera de los compromisos de Colombia ante la Organización para la Cooperación y el Desarrollo Económicos (OCDE), dio origen a la Ley 2195 de 2022, que faculta a cada superintendencia o autoridad de inspección a definir el contenido del PTEE según el sector, el riesgo y los activos de la entidad vigilada; de ahí que Bogotá y la Superintendencia de Sociedades hayan trazado, cada una, su propio estándar.

La agenda de prevención de lavado de activos, por su parte, ganó urgencia después de que una evaluación sectorial de riesgos del Grupo de Acción Financiera de Latinoamérica (GAFILAT), realizada con apoyo de la Unidad de Información y Análisis Financiero (UIAF), clasificara a las organizaciones sin fines de lucro colombianas según su riesgo de financiamiento del terrorismo, señalando el financiamiento internacional como vulnerabilidad central. Finalmente, la agenda de datos personales, aunque tropezó en el Congreso, refleja una presión que no depende del calendario político: adecuar una ley de 2012 a las transferencias internacionales de datos que hoy son rutina.

Qué cambia para la gobernanza de su fundación

Cooperación Internacional
Getty Images Signature

Cooperación Internacional.

La primera dimensión afectada es la gobernanza misma: un PTEE no es un formulario que firma el área financiera, sino un sistema que la junta directiva debe aprobar y supervisar, con un responsable de ética u oficial de cumplimiento según el riesgo de la entidad. Por su parte, la relación con los cooperantes internacionales adquiere una nueva textura, ya que buena parte de las agencias donantes exige hoy, como condición contractual, controles de integridad que las autoridades colombianas apenas empiezan a exigir: en la práctica, el estándar del financiador llega antes que el estándar legal.

En ese mismo sentido, el riesgo reputacional deja de ser abstracto, pues una fundación sin gobernanza de integridad puede quedar rezagada frente a pares que sí la tienen, aunque la ley todavía no se lo exija de forma expresa. Finalmente, la gestión de datos de beneficiarios queda en una posición ambigua: que la reforma a la Ley 1581 de 2012 se haya archivado no elimina la exposición de quien transfiere datos de poblaciones vulnerables a aliados en el exterior, un escenario que la ley vigente regula de forma incompleta.

Riesgos y oportunidades entrelazados

El riesgo principal no es normativo, sino de anticipación: quien espere a que una autoridad nacional obligue a todas las ESAL por igual llegará tarde frente a cooperantes que ya evalúan estos controles hoy. Ese mismo riesgo abre, sin embargo, una oportunidad concreta: una fundación que adopte voluntariamente un PTEE proporcional a su tamaño convierte una exigencia todavía dispersa en un argumento de credibilidad frente a juntas, donantes y aliados. La tensión que debe gestionar cada organización es clara: sobre-invertir en controles desproporcionados desvía recursos de su misión, mientras que subestimar la tendencia la deja expuesta el día en que el estándar de Bogotá se generalice.

Qué monitorear en los próximos meses

DAPRE
Presidencia de la República de Colombia

DAPRE.

En el escenario más probable, el DAPRE tardará en expedir lineamientos de alcance nacional, de modo que el estándar de Bogotá seguirá siendo, en la práctica, el referente para el resto del país, aunque sin cobertura legal fuera del Distrito. En un escenario favorable, la próxima legislatura retomaría la reforma de datos personales con ajustes que consideren de forma explícita a las ESAL y sus bases de beneficiarios, algo que el proyecto archivado no llegó a desarrollar.

En un escenario más restrictivo, un caso de alto perfil de financiamiento irregular o manejo indebido de datos aceleraría una ley marco nacional, replicando lo ocurrido con las empresas tras la Ley 2195 de 2022, pero con menos tiempo de adaptación. Conviene monitorear, en consecuencia, los lineamientos del DAPRE, cualquier ampliación de la Circular Externa 100-000020 de 2026 hacia ESAL nacionales, y el destino de una nueva iniciativa legislativa sobre datos personales.

Greystone: anticipar el cumplimiento antes de que sea obligatorio

Entender cómo conviven regulaciones distritales, societarias y estatutarias que aún no se hablan entre sí exige una lectura que va más allá de lo jurídico: comprender por qué convergen y qué le conviene hacer a una organización mientras la arquitectura regulatoria termina de definirse. Ese es el tipo de análisis que Greystone Consulting Group Latinoamérica aplica a los fenómenos regulatorios todavía en formación.

¡Comparte esta publicación!