Saltar al contenido
PITALÚA Consultoría Jurídica Estratégica

Cumplir la ley no siempre significa tener un sistema de compliance

Una empresa puede presentar declaraciones fiscales, contar con contratos laborales, celebrar asambleas, tener un aviso de privacidad, identificar determinadas obligaciones en materia de prevención de lavado de dinero y cumplir diversas disposiciones regulatorias.

Y, aun así, no necesariamente contar con un sistema de compliance.

Cumplir obligaciones legales específicas es indispensable. Pero el compliance parte de una visión más amplia: identificar de manera sistemática las obligaciones y riesgos que enfrenta una organización, establecer responsabilidades, implementar controles, generar evidencia de su cumplimiento, supervisar su efectividad y actuar cuando se detectan desviaciones.

La diferencia puede parecer conceptual, pero en la práctica es relevante.

Una organización puede cumplir muchas obligaciones de manera aislada y continuar expuesta porque no existe una estructura que permita saber qué debe cumplirse, quién es responsable, cómo se controla y cómo puede demostrarse.

Cumplimiento normativo y compliance no son exactamente lo mismo

Toda organización se encuentra sujeta a obligaciones derivadas de su actividad, estructura, relaciones laborales, contratos, manejo de información, sector, operaciones y relación con autoridades y terceros.

Dependiendo de sus características, una empresa puede enfrentar obligaciones en materias como:

  • Corporativa y societaria.
  • Laboral.
  • Fiscal.
  • Protección de datos personales.
  • Prevención de lavado de dinero.
  • Competencia económica.
  • Propiedad intelectual.
  • Protección al consumidor.
  • Seguridad y salud en el trabajo.
  • Medio ambiente.
  • Contratación pública.
  • Regulación sectorial.
  • Anticorrupción.
  • Obligaciones contractuales frente a clientes, proveedores y socios comerciales.

Atender estas obligaciones constituye cumplimiento normativo.

Un sistema de compliance, en cambio, busca organizar ese cumplimiento bajo una estructura de gestión, vinculándolo además con los riesgos específicos de la organización.

No se limita a preguntar:

“¿Qué leyes debemos cumplir?”

También pregunta:

“¿Dónde podemos incumplir, por qué podría ocurrir, qué impacto tendría, quién debe prevenirlo, qué controles existen y cómo sabemos si realmente están funcionando?”

Tener documentos no significa tener compliance

Otro error frecuente consiste en equiparar compliance con la existencia de políticas, códigos o manuales.

Una organización puede tener un Código de Ética impecablemente redactado y que nadie conozca.

Puede contar con una política anticorrupción que nunca se utiliza para evaluar una operación.

Puede disponer de un canal de denuncias sin un procedimiento claro para recibir, investigar y resolver reportes.

Puede tener matrices de riesgos elaboradas años atrás que ya no reflejan la realidad del negocio.

O puede contar con políticas aprobadas formalmente, pero sin responsables, controles, capacitación, seguimiento ni evidencia de aplicación.

Los documentos son importantes, pero el compliance no existe únicamente en el papel.

Una política adquiere valor cuando forma parte de la operación y existe claridad respecto de quién debe aplicarla, cuándo, cómo y qué ocurre si no se cumple.

El compliance debe partir de los riesgos reales de la organización

No todas las empresas enfrentan los mismos riesgos.

Una compañía que participa en procedimientos de contratación pública puede tener una exposición relevante relacionada con interacción con servidores públicos, integridad, terceros, conflictos de interés y cumplimiento de requisitos contractuales.

Una empresa que procesa grandes volúmenes de información personal enfrentará riesgos distintos en materia de privacidad y seguridad de la información.

Una organización con una fuerza laboral numerosa deberá prestar especial atención al cumplimiento laboral, capacitación, seguridad y salud, relaciones de trabajo y documentación.

Una empresa que realiza determinadas actividades consideradas vulnerables deberá analizar las obligaciones que correspondan en materia de prevención de operaciones con recursos de procedencia ilícita.

Y una organización que depende significativamente de distribuidores, agentes, intermediarios o proveedores puede necesitar controles más robustos respecto de terceros.

Por ello, un programa de compliance no debería copiarse de otra empresa ni construirse únicamente a partir de formatos genéricos.

Debe responder a la naturaleza, tamaño, operación, estructura, sector, relaciones y exposición real de cada organización.

El primer paso es saber qué debemos cumplir

Parece elemental, pero muchas organizaciones no cuentan con un inventario integral y actualizado de sus obligaciones.

Distintas áreas conocen partes diferentes.

Recursos Humanos controla determinadas obligaciones laborales. Finanzas atiende obligaciones fiscales. Legal administra aspectos corporativos y contractuales. Sistemas participa en seguridad de la información. Operaciones conoce requisitos técnicos o regulatorios.

El problema aparece cuando nadie observa el cumplimiento de manera transversal.

Una estructura de compliance debe permitir identificar las obligaciones aplicables y relacionarlas con:

  • El área responsable.
  • Las personas que intervienen.
  • La periodicidad o momento de cumplimiento.
  • Los riesgos asociados.
  • Los controles existentes.
  • La evidencia que debe conservarse.
  • Los mecanismos de supervisión.
  • Las acciones necesarias ante desviaciones.

Esto transforma el cumplimiento de una colección de tareas dispersas en un sistema susceptible de ser administrado y evaluado.

Identificar riesgos cambia la conversación

Una obligación legal señala qué debe o no debe hacer una organización.

La gestión de riesgos agrega otras preguntas:

¿Qué tan probable es que incumplamos?

¿Qué podría provocar ese incumplimiento?

¿Qué consecuencias tendría?

¿Tenemos controles suficientes para prevenirlo o detectarlo?

¿Quién es responsable de esos controles?

¿Qué hacemos si fallan?

Esta lógica permite priorizar.

No todos los riesgos requieren el mismo nivel de atención ni todos los controles deben tener la misma intensidad.

Una adecuada evaluación permite concentrar recursos en aquellos escenarios cuya probabilidad o impacto pueden representar consecuencias significativas para la organización.

Los responsables deben estar claramente definidos

Cuando el cumplimiento es responsabilidad de “todos”, existe el riesgo de que determinadas obligaciones terminen siendo responsabilidad de nadie.

Un sistema efectivo necesita establecer roles, responsabilidades y líneas de reporte.

Esto no significa que el área jurídica o de compliance deba ejecutar personalmente todas las obligaciones.

Al contrario.

Muchas responsabilidades pertenecen naturalmente a Recursos Humanos, Finanzas, Compras, Operaciones, Tecnología, Comercial u otras áreas.

La función de compliance debe contribuir a estructurar el modelo, establecer criterios, acompañar la identificación de riesgos, promover controles, supervisar su funcionamiento y generar información para la toma de decisiones.

El cumplimiento debe formar parte de la operación, no funcionar de manera paralela a ella.

Un control debe poder demostrarse

En materia de cumplimiento existe una diferencia importante entre afirmar que algo se realiza y poder demostrar que efectivamente se realizó.

Por ejemplo, una organización puede señalar que capacita a sus colaboradores, evalúa proveedores, protege información, revisa conflictos de interés o controla determinadas autorizaciones.

Pero ante una auditoría, investigación, inspección, controversia o requerimiento, puede ser necesario acreditar:

  • Qué procedimiento existía.
  • Quién era responsable.
  • Qué acción se realizó.
  • Cuándo se realizó.
  • Qué resultado produjo.
  • Qué evidencia se conservó.
  • Qué ocurrió cuando se detectó una desviación.

Por ello, la trazabilidad y la evidencia son componentes relevantes de un sistema de compliance.

No para generar burocracia innecesaria, sino para convertir el cumplimiento en un proceso verificable.

Compliance también implica prevenir conductas indebidas

El compliance no se limita al cumplimiento administrativo de obligaciones periódicas.

También debe contribuir a prevenir, detectar y responder frente a conductas que puedan generar responsabilidad o afectar a la organización.

Dependiendo de sus riesgos, pueden resultar relevantes aspectos como:

  • Corrupción y soborno.
  • Conflictos de interés.
  • Fraude.
  • Uso indebido de información.
  • Incumplimientos regulatorios.
  • Operaciones con terceros de riesgo.
  • Vulneraciones de datos personales.
  • Prácticas laborales indebidas.
  • Incumplimientos contractuales.
  • Conductas contrarias al Código de Ética.

La organización necesita mecanismos para prevenir, detectar, investigar, responder y corregir cuando corresponda.

Un sistema que únicamente previene, pero no sabe qué hacer cuando algo ocurre, está incompleto.

Los terceros también forman parte del riesgo

Una empresa puede tener controles internos robustos y, aun así, exponerse a riesgos a través de terceros.

Proveedores, distribuidores, agentes, intermediarios, consultores, socios comerciales y otros terceros pueden participar en actividades relevantes para la organización.

Por ello, dependiendo del nivel de exposición, puede resultar necesario establecer procesos de debida diligencia, criterios de selección, declaraciones, obligaciones contractuales, controles, seguimiento o mecanismos de terminación.

La intensidad de estas medidas debe ser proporcional al riesgo.

No todos los proveedores requieren el mismo análisis, pero ignorar completamente el riesgo de terceros puede dejar fuera una parte importante de la exposición de la empresa.

El liderazgo importa

Un sistema de compliance difícilmente funcionará si la alta dirección lo considera exclusivamente una obligación del área jurídica.

Las decisiones de los líderes transmiten mensajes mucho más poderosos que cualquier política.

Si la organización establece controles, pero permite excepciones permanentes para alcanzar objetivos comerciales; si exige cumplimiento, pero tolera conductas contrarias cuando generan resultados; o si los responsables de dirección ignoran los procedimientos que exigen a los demás, el sistema pierde credibilidad.

Por ello, el compromiso de los órganos de gobierno y de la alta dirección constituye un elemento fundamental.

La cultura de cumplimiento comienza en la dirección, pero debe reflejarse en toda la organización.

Compliance no significa eliminar todos los riesgos

Ningún sistema puede garantizar que jamás ocurrirá un incumplimiento.

Pretender riesgo cero sería poco realista.

El objetivo es desarrollar una capacidad razonable y proporcional para identificar, prevenir, detectar, gestionar y responder frente a los riesgos de cumplimiento.

Un sistema maduro tampoco permanece estático.

Las organizaciones cambian.

Incorporan personal, productos, tecnologías, clientes, proveedores, mercados y modelos de negocio. También cambia la regulación y aparecen nuevos riesgos.

Por ello, los controles deben ser evaluados y ajustados periódicamente.

Algunas señales de que existe cumplimiento, pero todavía no un sistema

Una organización puede encontrarse en esta situación cuando:

  • Cada área cumple sus obligaciones de manera independiente y no existe una visión integral.
  • No existe un inventario actualizado de obligaciones aplicables.
  • Las políticas existen, pero no se conoce su nivel real de implementación.
  • No están claramente definidos los responsables de determinados controles.
  • No existe una metodología para identificar y evaluar riesgos de cumplimiento.
  • Los controles no generan evidencia suficiente.
  • Las capacitaciones se realizan sin relacionarlas con los riesgos de cada función.
  • Los terceros no se evalúan con criterios de riesgo.
  • No existen mecanismos claros para reportar y atender incumplimientos.
  • Las desviaciones se corrigen caso por caso, pero no se analizan sus causas.
  • La Dirección recibe poca o ninguna información sobre el estado del cumplimiento.
  • El modelo no se revisa cuando cambia la organización.

La existencia de alguna de estas condiciones no significa necesariamente que la empresa esté incumpliendo la ley.

Significa que su cumplimiento puede depender excesivamente de esfuerzos individuales y no de una estructura institucionalizada.

De cumplir obligaciones a gestionar el cumplimiento

La evolución hacia un verdadero sistema de compliance no necesariamente requiere crear una estructura enorme o costosa.

El modelo debe ser proporcional a la organización y a sus riesgos.

Puede comenzar con elementos fundamentales:

1. Identificar obligaciones y riesgos.

Comprender qué debe cumplir la organización y dónde se encuentran sus principales exposiciones.

2. Definir responsabilidades y controles.

Establecer quién es responsable, qué controles deben existir y cómo deben operar.

3. Documentar y generar evidencia.

Asegurar que los procesos relevantes sean trazables y verificables.

4. Comunicar y capacitar.

Lograr que las personas conozcan las obligaciones y riesgos asociados a sus funciones.

5. Establecer mecanismos de reporte y respuesta.

Definir qué ocurre cuando se identifica una desviación, incumplimiento o conducta potencialmente irregular.

6. Supervisar y mejorar.

Evaluar periódicamente si los controles funcionan y modificarlos cuando cambien los riesgos o la organización.

El compliance no debería existir para llenar una carpeta

Una política firmada, una capacitación anual o una matriz de riesgos pueden formar parte de un programa de cumplimiento.

Pero ninguno de esos elementos, aisladamente, constituye un sistema.

El verdadero valor aparece cuando la organización puede responder con claridad:

qué debe cumplir, qué riesgos enfrenta, quién es responsable, qué controles existen, cómo sabe que funcionan y qué hará cuando algo no salga como estaba previsto.

Ahí el compliance deja de ser una colección de documentos y comienza a convertirse en una herramienta de gobierno, prevención y toma de decisiones.

Porque cumplir la ley es indispensable.

Gestionar sistemáticamente el cumplimiento permite, además, anticipar riesgos, fortalecer la organización y tomar decisiones con mayor certeza.

Acompañamiento Estratégico PITALÚA

PITALÚA Consultoría Jurídica Estratégica acompaña a empresas y organizaciones en el diagnóstico, diseño, implementación y fortalecimiento de modelos de compliance y gestión de riesgos, integrando obligaciones jurídicas, operación, controles y mecanismos de seguimiento bajo un enfoque preventivo, proporcional y adaptado a las características de cada organización.

Karla Herrera Pitalúa

Karla Herrera Pitalúa

Fundadora y Directora General de PITALÚA

Abogada y consultora jurídica estratégica con más de veinte años de experiencia en los sectores público y privado. Especialista en gobierno corporativo, compliance preventivo, gestión contractual estratégica y control normativo para la alta dirección.

Conoce su trayectoria directiva →

Hablemos de la estrategia jurídica de tu empresa.

Una conversación inicial nos permite entender el momento de tu organización y determinar si nuestra consultoría estratégica es la adecuada para tus objetivos.