Grupo Cotemar México
Fundación Alsea
IMPI
Artículos RSEAprendiendo RSECompliance: qué es, para qué sirve y cómo implementarlo en México

Compliance: qué es, para qué sirve y cómo implementarlo en México

El compliance es el sistema que asegura que una organización opere dentro de la ley y de sus propias reglas. En México dejó de ser una buena práctica opcional. La legislación anticorrupción valora si una empresa cuenta con una política de integridad al determinar su responsabilidad.

¿Qué es el compliance?

El compliance, o cumplimiento normativo, es el conjunto de políticas, controles y procesos con que una organización asegura que su actividad se ajuste a la ley y a sus normas internas. Además, no se limita a conocer las obligaciones. Busca prevenir incumplimientos, detectarlos a tiempo y corregirlos.

Conviene precisar un punto desde el inicio. El compliance no es un documento ni un área, sino un sistema. Por lo tanto, su eficacia no se mide por la existencia de manuales, sino por la capacidad real de impedir que ocurra lo que se busca evitar.

Compliance, ética y gobernanza: cómo se relacionan

A menudo los tres conceptos se solapan. Aun así, conviene distinguirlos, porque cada uno responde una pregunta distinta.

ConceptoPregunta que respondeNaturaleza
Ética empresarial¿Qué es correcto hacer?Criterio
Gobernanza corporativa¿Quién decide y ante quién responde?Estructura
Compliance¿Cómo se asegura que se cumpla?Sistema de control

Dicho de otro modo, la ética empresarial fija el estándar, la gobernanza corporativa define los órganos y el compliance construye los controles. Los tres se necesitan: un criterio sin controles no se aplica, y controles sin criterio se vuelven burocracia.

¿Para qué sirve un programa de compliance?

En efecto, sus efectos son concretos y verificables.

  • Prevención. Reduce la probabilidad de que ocurran conductas indebidas.
  • Detección temprana. Además, permite identificar problemas antes de que escalen.
  • Atenuación de sanciones. La autoridad puede valorar la existencia del programa al determinar responsabilidad.
  • Protección de las personas. Ofrece respaldo institucional a quien se niega a una práctica indebida.
  • Acceso a mercados. Asimismo, muchos clientes corporativos y procesos de contratación lo exigen a sus proveedores.
  • Continuidad operativa. Por último, evita interrupciones derivadas de sanciones, inhabilitaciones o litigios.

¿Qué debe contener una política de integridad en México?

Aquí está el punto que distingue al marco mexicano. Según la Ley General de Responsabilidades Administrativas, las personas morales serán sancionadas cuando quienes actúen a su nombre cometan faltas administrativas graves buscando beneficiarlas. Además, al determinar esa responsabilidad se valorará si la organización cuenta con una política de integridad.

En concreto, la propia ley enumera los elementos mínimos de esa política:

  1. Manual de organización y procedimientos, claro y completo, que delimite funciones y responsabilidades de cada área y especifique las cadenas de mando.
  2. Código de conducta publicado y socializado entre todos los miembros de la organización, con mecanismos de aplicación real.
  3. Sistemas de control, vigilancia y auditoría, es decir, controles que examinen de forma constante y periódica el cumplimiento de los estándares de integridad.
  4. Sistemas de denuncia, tanto internos como hacia las autoridades competentes, con procesos disciplinarios y consecuencias concretas.
  5. Entrenamiento y capacitación sobre las medidas de integridad.
  6. Políticas de recursos humanos orientadas a evitar la incorporación de personas que puedan generar riesgo.
  7. Por último, mecanismos de transparencia y publicidad de intereses.
Te puede interesar:  Filantropía: Qué es, Definición, Características y Ejemplo

Esa lista funciona, en la práctica, como una guía de diseño. Una organización que quiera construir su programa puede tomarla directamente como índice. El punto 2, además, conecta con el código de ética que la propia ley exige socializar.

¿Cómo se implementa un programa de compliance?

El orden importa. En efecto, construir controles antes de conocer los riesgos produce sistemas caros e inútiles.

  1. Diagnóstico de riesgos. Identificar a qué está expuesta la organización según su sector, geografía, tipo de cliente y cadena de suministro.
  2. Definición del marco normativo aplicable. Después, mapear qué leyes, regulaciones y compromisos contractuales obligan a la organización.
  3. Respaldo del órgano de gobierno. Sin mandato explícito del consejo de administración o de la dirección, el programa carece de autoridad.
  4. Diseño de políticas y controles. Traducir los riesgos identificados en reglas concretas y en puntos de control verificables.
  5. Designación de un responsable. Asimismo, alguien con autonomía suficiente y acceso directo al órgano de gobierno.
  6. Canal de denuncia. Confidencial, con opción de anonimato, prohibición expresa de represalias e independiente de las áreas que podría investigar.
  7. Capacitación con casos. Formación por perfil de riesgo, no una sesión genérica anual para toda la plantilla.
  8. Monitoreo y auditoría. Además, pruebas periódicas que verifiquen si los controles funcionan en la práctica.
  9. Extensión a terceros. Debida diligencia de proveedores, distribuidores e intermediarios, con cláusulas exigibles.
  10. Revisión y mejora. Por último, actualización tras cada incidente relevante y tras cada cambio normativo.

ISO 37301 y otras normas de referencia

Por su parte, existen estándares internacionales que aportan estructura al programa.

NormaDe qué trata¿Certificable?
ISO 37301Sistemas de gestión de compliance
ISO 37001Sistemas de gestión antisoborno
ISO 26000Orientación en responsabilidad socialNo

ISO 37301 se publicó en 2021 y sustituyó a la norma anterior sobre la materia, que era una guía y no una norma de requisitos. Ese cambio resulta relevante. Al convertirse en norma certificable, permite acreditar el sistema ante terceros. Además, se integra con otros sistemas de gestión de la misma familia.

Te puede interesar:  Arca Continental ratificado como miembro de FTSE4Good

Conviene, eso sí, no confundir certificación con eficacia. Un certificado acredita que el sistema está diseñado conforme a la norma, no que la organización se comporte de forma íntegra.

El responsable de cumplimiento

Toda política de integridad necesita, además, alguien que la coordine. Esa figura, conocida como oficial de cumplimiento o compliance officer, tiene a su cargo articular los elementos del programa y vigilar su aplicación.

Tres condiciones determinan si el cargo funciona o es decorativo:

  • Autonomía. No puede depender de las áreas que debe supervisar.
  • Acceso directo. Debe poder reportar al órgano de gobierno sin filtros.
  • Recursos. Por último, sin presupuesto ni equipo el rol se vuelve simbólico.

Cabe señalar que el marco mexicano ha evolucionado en esta materia y que se han impulsado reformas para dar reconocimiento expreso a esta figura. Conviene verificar el estado vigente de la legislación antes de tomar decisiones basadas en ese punto.

Cuando el compliance es solo papel

En general, estas señales suelen anteceder a los problemas serios:

  • El programa se diseñó copiando el de otra organización, sin diagnóstico de riesgos propio.
  • El canal de denuncia no ha recibido un solo caso en años, lo que indica desconfianza y no ausencia de problemas.
  • Las capacitaciones se resuelven con un cuestionario en línea que todos aprueban.
  • El responsable de cumplimiento reporta a un área que podría verse investigada.
  • Además, nunca se ha aplicado una consecuencia a alguien de nivel directivo.
  • Por último, los controles existen en el manual, aunque nadie los ejecuta ni los prueba.

Varias de estas señales coinciden con las que anteceden a episodios de corrupción. Por eso el compliance funciona menos como requisito formal y más como sistema de detección temprana.

Compliance en empresas pequeñas y medianas

La objeción habitual es el costo. Sin embargo, el tamaño no exime de responsabilidad. Además, muchas pymes son proveedoras de corporativos o del sector público, donde el programa se exige por contrato.

Para ese universo, en cambio, una versión proporcional resulta viable:

  • Un diagnóstico de riesgos acotado a las tres o cuatro exposiciones reales del negocio.
  • Un código de conducta breve, firmado y efectivamente discutido.
  • Un canal de denuncia sencillo, aunque sea un correo gestionado por alguien externo.
  • Reglas claras de conflicto de interés en compras y contrataciones.
  • Por último, registro escrito de las decisiones sensibles.
Te puede interesar:  Huella de carbono: qué es, alcances 1, 2 y 3, cálculo y reducción

Preguntas frecuentes sobre compliance

¿Es obligatorio tener un programa de compliance en México?

No existe una obligación general para toda empresa. Sin embargo, la Ley General de Responsabilidades Administrativas dispone que se valorará si las personas morales cuentan con una política de integridad al determinar su responsabilidad. En la práctica, además, muchos contratos y licitaciones lo exigen.

¿Cuál es la diferencia entre compliance y auditoría?

La auditoría verifica de forma periódica si las cosas se hicieron bien y suele mirar hacia atrás. El compliance opera de manera continua y busca prevenir el incumplimiento antes de que ocurra. Son funciones complementarias: la auditoría es uno de los controles que el sistema de compliance emplea.

¿Qué es un oficial de cumplimiento?

Es la persona responsable de coordinar y supervisar el programa de integridad de una organización. Articula el código de conducta, los controles internos, el canal de denuncia, la capacitación y las políticas de recursos humanos. Su eficacia depende de que tenga autonomía, acceso al órgano de gobierno y recursos suficientes.

¿ISO 37301 es obligatoria?

No. Es una norma voluntaria de sistemas de gestión de compliance, publicada en 2021 y certificable por terceros. Adoptarla aporta estructura y permite acreditar el sistema ante clientes y autoridades. Aun así, la certificación acredita el diseño del sistema, no la conducta efectiva de la organización.

¿Una empresa pequeña necesita compliance?

Le conviene, sobre todo si contrata con corporativos o con el sector público, donde suele exigirse por contrato. Una versión proporcional basta para empezar. Incluye un diagnóstico de las tres o cuatro exposiciones reales, un código de conducta breve, un canal de denuncia sencillo y reglas de conflicto de interés.

Qué distingue a un programa que sí funciona

La prueba práctica es sencilla. En efecto, un programa real recibe denuncias, aplica consecuencias en todos los niveles y modifica procesos después de cada incidente. Uno de papel acumula manuales, certificados y capacitaciones sin que nada cambie en la operación.

Esa diferencia es también la que separa el cumplimiento formal de la integridad efectiva. La ley puede valorar la existencia de una política de integridad. En cambio, quien juzga si la organización merece confianza son sus clientes, su personal y las comunidades donde opera.

Fuentes consultadas

Artículos

RSE, Sostenibilidad y ESG: en qué se diferencian y cómo se conectan

Confundir RSE, sostenibilidad y ESG es muy común, aunque cada concepto cumple una función distinta. Esta guía sencilla aclara qué significa cada uno, en qué se diferencian y por qué hoy funcionan como piezas de un mismo engranaje dentro de cualquier organización responsable.

5 claves para comunicar el impacto en la biodiversidad con transparencia

En un contexto de acelerada pérdida de la naturaleza, medir y comunicar el impacto en la biodiversidad se ha convertido en una exigencia ineludible para las empresas que buscan mantener su viabilidad, atraer inversión responsable y evitar riesgos regulatorios a largo plazo.

Cómo medir el valor real de la sostenibilidad empresarial

Medir la sostenibilidad corporativa exige ir más allá del retorno financiero tradicional. Por consiguiente, entender su verdadero impacto implica evaluar cómo la resiliencia, la adaptación y el fortalecimiento de capacidades operativas protegen a las organizaciones frente a la creciente incertidumbre futura.

Cómo los grupos de interés alimentan el análisis de materialidad

El análisis de materialidad decide qué asuntos de sostenibilidad importan de verdad, y esa decisión no puede tomarse de espaldas a quienes rodean a la organización. Los grupos de interés aportan la información que convierte una lista de temas genéricos en una matriz de materialidad sólida y creíble.

El valor oculto de los bosques tropicales como generadores de lluvia

Los bosques tropicales no solo almacenan carbono, sino que son inmensos generadores de lluvia esenciales para la agricultura. Su capacidad para producir humedad sostiene cultivos a miles de kilómetros de distancia, convirtiendo su conservación en una necesidad económica crucial para evitar sequías devastadoras.
Editorial RSyS
Editorial RSyS
Somos una plataforma de comunicación y difusión de la RSE y Sustentabilidad, que ofrece servicios de asesoría y consultoría en temas afines para el sector social, educativo y empresarial.

Consejo de administración: qué es, para qué sirve y quién lo integra

El consejo de administración es el órgano que define el rumbo de una organización y supervisa a quien la dirige. De su composición y de su independencia depende que la gobernanza funcione de verdad o se quede en el organigrama, sin efecto sobre las decisiones.

CLUNI: qué es, requisitos y cómo tramitarla paso a paso

La CLUNI es la clave que identifica a una organización de la sociedad civil ante el Registro Federal de las OSC. El trámite es gratuito, se realiza por completo en línea y se resuelve en un máximo de 30 días hábiles. Conservarla activa exige, además, presentar un informe cada año.

Registro Federal de las OSC: qué es, quién lo opera y para qué sirve

El Registro Federal de las Organizaciones de la Sociedad Civil es la instancia que inscribe a las OSC mexicanas y les otorga su clave única. Inscribirse abre la puerta a los apoyos públicos, aunque también impone obligaciones de información que muchas organizaciones desconocen.