El compliance es el sistema que asegura que una organización opere dentro de la ley y de sus propias reglas. En México dejó de ser una buena práctica opcional. La legislación anticorrupción valora si una empresa cuenta con una política de integridad al determinar su responsabilidad.
¿Qué es el compliance?
El compliance, o cumplimiento normativo, es el conjunto de políticas, controles y procesos con que una organización asegura que su actividad se ajuste a la ley y a sus normas internas. Además, no se limita a conocer las obligaciones. Busca prevenir incumplimientos, detectarlos a tiempo y corregirlos.
Conviene precisar un punto desde el inicio. El compliance no es un documento ni un área, sino un sistema. Por lo tanto, su eficacia no se mide por la existencia de manuales, sino por la capacidad real de impedir que ocurra lo que se busca evitar.
Compliance, ética y gobernanza: cómo se relacionan
A menudo los tres conceptos se solapan. Aun así, conviene distinguirlos, porque cada uno responde una pregunta distinta.
| Concepto | Pregunta que responde | Naturaleza |
|---|---|---|
| Ética empresarial | ¿Qué es correcto hacer? | Criterio |
| Gobernanza corporativa | ¿Quién decide y ante quién responde? | Estructura |
| Compliance | ¿Cómo se asegura que se cumpla? | Sistema de control |
Dicho de otro modo, la ética empresarial fija el estándar, la gobernanza corporativa define los órganos y el compliance construye los controles. Los tres se necesitan: un criterio sin controles no se aplica, y controles sin criterio se vuelven burocracia.
¿Para qué sirve un programa de compliance?
En efecto, sus efectos son concretos y verificables.
- Prevención. Reduce la probabilidad de que ocurran conductas indebidas.
- Detección temprana. Además, permite identificar problemas antes de que escalen.
- Atenuación de sanciones. La autoridad puede valorar la existencia del programa al determinar responsabilidad.
- Protección de las personas. Ofrece respaldo institucional a quien se niega a una práctica indebida.
- Acceso a mercados. Asimismo, muchos clientes corporativos y procesos de contratación lo exigen a sus proveedores.
- Continuidad operativa. Por último, evita interrupciones derivadas de sanciones, inhabilitaciones o litigios.
¿Qué debe contener una política de integridad en México?
Aquí está el punto que distingue al marco mexicano. Según la Ley General de Responsabilidades Administrativas, las personas morales serán sancionadas cuando quienes actúen a su nombre cometan faltas administrativas graves buscando beneficiarlas. Además, al determinar esa responsabilidad se valorará si la organización cuenta con una política de integridad.
En concreto, la propia ley enumera los elementos mínimos de esa política:
- Manual de organización y procedimientos, claro y completo, que delimite funciones y responsabilidades de cada área y especifique las cadenas de mando.
- Código de conducta publicado y socializado entre todos los miembros de la organización, con mecanismos de aplicación real.
- Sistemas de control, vigilancia y auditoría, es decir, controles que examinen de forma constante y periódica el cumplimiento de los estándares de integridad.
- Sistemas de denuncia, tanto internos como hacia las autoridades competentes, con procesos disciplinarios y consecuencias concretas.
- Entrenamiento y capacitación sobre las medidas de integridad.
- Políticas de recursos humanos orientadas a evitar la incorporación de personas que puedan generar riesgo.
- Por último, mecanismos de transparencia y publicidad de intereses.
Esa lista funciona, en la práctica, como una guía de diseño. Una organización que quiera construir su programa puede tomarla directamente como índice. El punto 2, además, conecta con el código de ética que la propia ley exige socializar.
¿Cómo se implementa un programa de compliance?
El orden importa. En efecto, construir controles antes de conocer los riesgos produce sistemas caros e inútiles.
- Diagnóstico de riesgos. Identificar a qué está expuesta la organización según su sector, geografía, tipo de cliente y cadena de suministro.
- Definición del marco normativo aplicable. Después, mapear qué leyes, regulaciones y compromisos contractuales obligan a la organización.
- Respaldo del órgano de gobierno. Sin mandato explícito del consejo de administración o de la dirección, el programa carece de autoridad.
- Diseño de políticas y controles. Traducir los riesgos identificados en reglas concretas y en puntos de control verificables.
- Designación de un responsable. Asimismo, alguien con autonomía suficiente y acceso directo al órgano de gobierno.
- Canal de denuncia. Confidencial, con opción de anonimato, prohibición expresa de represalias e independiente de las áreas que podría investigar.
- Capacitación con casos. Formación por perfil de riesgo, no una sesión genérica anual para toda la plantilla.
- Monitoreo y auditoría. Además, pruebas periódicas que verifiquen si los controles funcionan en la práctica.
- Extensión a terceros. Debida diligencia de proveedores, distribuidores e intermediarios, con cláusulas exigibles.
- Revisión y mejora. Por último, actualización tras cada incidente relevante y tras cada cambio normativo.
ISO 37301 y otras normas de referencia
Por su parte, existen estándares internacionales que aportan estructura al programa.
| Norma | De qué trata | ¿Certificable? |
|---|---|---|
| ISO 37301 | Sistemas de gestión de compliance | Sí |
| ISO 37001 | Sistemas de gestión antisoborno | Sí |
| ISO 26000 | Orientación en responsabilidad social | No |
ISO 37301 se publicó en 2021 y sustituyó a la norma anterior sobre la materia, que era una guía y no una norma de requisitos. Ese cambio resulta relevante. Al convertirse en norma certificable, permite acreditar el sistema ante terceros. Además, se integra con otros sistemas de gestión de la misma familia.
Conviene, eso sí, no confundir certificación con eficacia. Un certificado acredita que el sistema está diseñado conforme a la norma, no que la organización se comporte de forma íntegra.
El responsable de cumplimiento
Toda política de integridad necesita, además, alguien que la coordine. Esa figura, conocida como oficial de cumplimiento o compliance officer, tiene a su cargo articular los elementos del programa y vigilar su aplicación.
Tres condiciones determinan si el cargo funciona o es decorativo:
- Autonomía. No puede depender de las áreas que debe supervisar.
- Acceso directo. Debe poder reportar al órgano de gobierno sin filtros.
- Recursos. Por último, sin presupuesto ni equipo el rol se vuelve simbólico.
Cabe señalar que el marco mexicano ha evolucionado en esta materia y que se han impulsado reformas para dar reconocimiento expreso a esta figura. Conviene verificar el estado vigente de la legislación antes de tomar decisiones basadas en ese punto.
Cuando el compliance es solo papel
En general, estas señales suelen anteceder a los problemas serios:
- El programa se diseñó copiando el de otra organización, sin diagnóstico de riesgos propio.
- El canal de denuncia no ha recibido un solo caso en años, lo que indica desconfianza y no ausencia de problemas.
- Las capacitaciones se resuelven con un cuestionario en línea que todos aprueban.
- El responsable de cumplimiento reporta a un área que podría verse investigada.
- Además, nunca se ha aplicado una consecuencia a alguien de nivel directivo.
- Por último, los controles existen en el manual, aunque nadie los ejecuta ni los prueba.
Varias de estas señales coinciden con las que anteceden a episodios de corrupción. Por eso el compliance funciona menos como requisito formal y más como sistema de detección temprana.
Compliance en empresas pequeñas y medianas
La objeción habitual es el costo. Sin embargo, el tamaño no exime de responsabilidad. Además, muchas pymes son proveedoras de corporativos o del sector público, donde el programa se exige por contrato.
Para ese universo, en cambio, una versión proporcional resulta viable:
- Un diagnóstico de riesgos acotado a las tres o cuatro exposiciones reales del negocio.
- Un código de conducta breve, firmado y efectivamente discutido.
- Un canal de denuncia sencillo, aunque sea un correo gestionado por alguien externo.
- Reglas claras de conflicto de interés en compras y contrataciones.
- Por último, registro escrito de las decisiones sensibles.
Preguntas frecuentes sobre compliance
¿Es obligatorio tener un programa de compliance en México?
No existe una obligación general para toda empresa. Sin embargo, la Ley General de Responsabilidades Administrativas dispone que se valorará si las personas morales cuentan con una política de integridad al determinar su responsabilidad. En la práctica, además, muchos contratos y licitaciones lo exigen.
¿Cuál es la diferencia entre compliance y auditoría?
La auditoría verifica de forma periódica si las cosas se hicieron bien y suele mirar hacia atrás. El compliance opera de manera continua y busca prevenir el incumplimiento antes de que ocurra. Son funciones complementarias: la auditoría es uno de los controles que el sistema de compliance emplea.
¿Qué es un oficial de cumplimiento?
Es la persona responsable de coordinar y supervisar el programa de integridad de una organización. Articula el código de conducta, los controles internos, el canal de denuncia, la capacitación y las políticas de recursos humanos. Su eficacia depende de que tenga autonomía, acceso al órgano de gobierno y recursos suficientes.
¿ISO 37301 es obligatoria?
No. Es una norma voluntaria de sistemas de gestión de compliance, publicada en 2021 y certificable por terceros. Adoptarla aporta estructura y permite acreditar el sistema ante clientes y autoridades. Aun así, la certificación acredita el diseño del sistema, no la conducta efectiva de la organización.
¿Una empresa pequeña necesita compliance?
Le conviene, sobre todo si contrata con corporativos o con el sector público, donde suele exigirse por contrato. Una versión proporcional basta para empezar. Incluye un diagnóstico de las tres o cuatro exposiciones reales, un código de conducta breve, un canal de denuncia sencillo y reglas de conflicto de interés.
Qué distingue a un programa que sí funciona
La prueba práctica es sencilla. En efecto, un programa real recibe denuncias, aplica consecuencias en todos los niveles y modifica procesos después de cada incidente. Uno de papel acumula manuales, certificados y capacitaciones sin que nada cambie en la operación.
Esa diferencia es también la que separa el cumplimiento formal de la integridad efectiva. La ley puede valorar la existencia de una política de integridad. En cambio, quien juzga si la organización merece confianza son sus clientes, su personal y las comunidades donde opera.
Fuentes consultadas
- Orden Jurídico Nacional, Secretaría de Gobernación, Ley General de Responsabilidades Administrativas: https://www.ordenjuridico.gob.mx/Documentos/Federal/html/wo114654.html
- Gobierno de México, Modelo de Política de Integridad Empresarial: https://www.gob.mx/cms/uploads/attachment/file/873113/2023.11.27._Modelo_PIE.pdf
- Organización Internacional de Normalización (ISO), ISO 37301:2021, Compliance management systems: https://www.iso.org/standard/75080.html




