02
Área de Práctica
Compliance, Gestión de Riesgos & Control Interno
Diseñamos modelos preventivos para identificar riesgos, fortalecer el cumplimiento normativo y consolidar controles internos acordes a la realidad de la organización.
Descripción general
¿Qué comprende esta área?
PITALÚA acompaña a empresas y organizaciones en el diseño, implementación y fortalecimiento de sistemas de compliance, gestión de riesgos y control interno, orientados a prevenir contingencias, fortalecer la toma de decisiones y traducir obligaciones, riesgos y políticas en mecanismos efectivos de actuación y supervisión.
Nuestro enfoque parte de una premisa: cumplir no significa únicamente contar con políticas, códigos o documentos. Un sistema efectivo requiere comprender cómo funciona realmente la organización, identificar sus riesgos, establecer responsabilidades, diseñar controles proporcionales, generar evidencia y verificar que los mecanismos implementados funcionen en la práctica.
Por ello, PITALÚA integra la perspectiva legal con gestión de riesgos empresariales, control interno, integridad, anticorrupción, privacidad, gestión de terceros y cumplimiento especializado, considerando la estructura, sector, procesos, proyectos, relaciones comerciales y grado de madurez de cada organización.
El acompañamiento puede comprender desde un diagnóstico puntual hasta el diseño e implementación de un sistema integral, incluyendo identificación y evaluación de riesgos, definición de controles, políticas y procedimientos, asignación de responsables, mecanismos de seguimiento, capacitación, planes de acción y evaluación periódica.
El objetivo no es eliminar el riesgo —inherente a cualquier actividad empresarial—, sino ayudar a la organización a comprenderlo, priorizarlo y gestionarlo de manera informada, proporcional y verificable.
¿Qué problemas o situaciones atiende?
Esta área atiende, entre otras, situaciones como:
- Empresas que han crecido sin desarrollar estructuras formales de cumplimiento, gestión de riesgos o control.
- Organizaciones que cuentan con políticas y procedimientos, pero desconocen si realmente se aplican o funcionan.
- Empresas que no tienen identificados y priorizados sus principales riesgos empresariales.
- Procesos críticos que dependen de prácticas informales, conocimiento individual o controles insuficientes.
- Falta de claridad respecto de responsables, facultades, autorizaciones, evidencias o mecanismos de escalamiento.
- Organizaciones que requieren diseñar o fortalecer programas de integridad y anticorrupción.
- Empresas que participan en contratación pública o mantienen interacción frecuente con autoridades y requieren controles específicos de integridad.
- Riesgos derivados de proveedores, contratistas, intermediarios, socios comerciales y otros terceros.
- Dependencia o concentración relevante respecto de determinados proveedores o recursos críticos.
- Necesidad de evaluar a un tercero, proveedor, socio potencial, proyecto u operación antes de asumir una relación o compromiso.
- Empresas que requieren implementar o fortalecer sus mecanismos de protección de datos personales y privacidad.
- Organizaciones sujetas a obligaciones en materia de Prevención de Lavado de Dinero y Financiamiento al Terrorismo (PLD/FT).
- Falta de mecanismos adecuados para recibir, clasificar, escalar y atender denuncias o posibles incumplimientos.
- Hallazgos, incidentes o desviaciones que requieren planes de regularización o acciones correctivas.
- Empresas que necesitan acreditar frente a clientes, socios, autoridades u otros terceros la existencia y aplicación de mecanismos de cumplimiento.
- Organizaciones que buscan pasar de una gestión reactiva a un modelo preventivo y basado en riesgos.
¿A qué tipo de empresas o clientes está dirigida?
A empresas y organizaciones que buscan anticipar riesgos, fortalecer sus controles, estructurar su cumplimiento y mejorar su capacidad de prevención y respuesta.
Particularmente:
- Pequeñas y medianas empresas en procesos de crecimiento y profesionalización.
- Empresas que requieren desarrollar formalmente su función de compliance, riesgos o control interno.
- Organizaciones que ya cuentan con políticas o controles y necesitan evaluar su efectividad.
- Empresas sujetas a obligaciones regulatorias o contractuales relevantes.
- Organizaciones que participan en contratación pública o interactúan regularmente con autoridades.
- Empresas que operan mediante redes de proveedores, contratistas, intermediarios u otros terceros.
- Grupos empresariales que requieren homologar criterios, controles y mecanismos de cumplimiento.
- Organizaciones que realizan actividades sujetas a obligaciones específicas de PLD/FT.
- Empresas que tratan datos personales y requieren estructurar o fortalecer su sistema de privacidad.
- Direcciones Generales, Consejos, Comités y responsables internos que requieren mayor visibilidad sobre los riesgos y controles de la organización.
- Empresas que necesitan evaluar riesgos antes de iniciar una operación, proyecto, inversión, asociación o relación con un tercero.
Servicios específicos
Compliance, Integridad & Anticorrupción
- Diseño, implementación y fortalecimiento de programas integrales de compliance, conforme a los riesgos, características y nivel de madurez de la organización.
- Diagnósticos de cumplimiento y análisis de brechas, para identificar obligaciones, vulnerabilidades, controles existentes y prioridades de actuación.
- Diseño y actualización de políticas, procedimientos, protocolos, lineamientos y mecanismos internos de cumplimiento.
- Diseño y fortalecimiento de programas de integridad y anticorrupción.
- Elaboración y revisión de códigos de ética, conducta e integridad.
- Políticas y controles sobre conflictos de interés, regalos, hospitalidad, donaciones, patrocinios y otras interacciones sensibles.
- Diseño de mecanismos para identificación, revelación, evaluación y gestión de conflictos de interés.
- Controles de integridad relacionados con contratación pública e interacción con autoridades.
- Diseño y revisión de cláusulas contractuales de integridad, anticorrupción y cumplimiento.
- Diseño y fortalecimiento de Comités de Ética, Integridad o Compliance, incluyendo reglas de funcionamiento, atribuciones y mecanismos de decisión.
- Diseño de canales y mecanismos internos de denuncia o reporte, así como procedimientos de recepción, clasificación, escalamiento y seguimiento.
- Diseño de políticas disciplinarias, matrices de consecuencias y mecanismos de no represalia.
- Acompañamiento jurídico en la atención de denuncias y posibles incumplimientos, coordinando la participación de especialistas cuando la naturaleza del asunto requiera investigaciones forenses, periciales, tecnológicas o de otra especialidad.
- Capacitación y sensibilización en ética, integridad, anticorrupción y cumplimiento.
Gestión de Riesgos Empresariales
- Identificación, análisis, evaluación y priorización de riesgos empresariales, incluyendo, según corresponda, riesgos jurídicos, regulatorios, contractuales, operativos, financieros, reputacionales, estratégicos y de continuidad.
- Diseño de matrices y mapas de riesgos, considerando probabilidad, impacto, controles existentes y nivel de exposición.
- Evaluación de riesgo inherente y residual.
- Diseño de estrategias y planes de tratamiento, incluyendo mitigación, transferencia, aceptación o evitación del riesgo.
- Asignación de responsables y definición de mecanismos de seguimiento e indicadores.
- Diagnósticos integrales de riesgos empresariales y análisis de procesos críticos.
- Análisis preventivo de riesgos para proyectos, inversiones, operaciones y decisiones empresariales relevantes.
- Diseño y acompañamiento de metodologías de evaluación Go/No-Go, integrando variables jurídicas, operativas, financieras, de cumplimiento, capacidad y riesgo.
- Análisis de concentración, dependencia de proveedores y riesgos de continuidad.
- Diseño e implementación de sistemas de gestión de riesgos, adaptados al tamaño, complejidad y grado de madurez de la organización.
- Monitoreo, revisión y actualización de matrices, controles y planes de tratamiento.
- Reportes ejecutivos de riesgos para Dirección General, Consejos y Comités.
- Capacitación de equipos para identificación, evaluación y gestión de riesgos.
Control Interno
- Diagnóstico y revisión de procesos para identificar vulnerabilidades, vacíos, duplicidades y debilidades de control.
- Diseño y fortalecimiento de controles preventivos, detectivos y correctivos.
- Matrices de control, vinculando riesgos, controles, responsables, evidencia, periodicidad y mecanismos de seguimiento.
- Diseño de matrices de facultades, niveles de autorización y segregación de funciones.
- Diseño de mecanismos de validación, aprobación y escalamiento para operaciones y decisiones críticas.
- Controles documentales y sistemas de trazabilidad, orientados a acreditar la ejecución de procesos y decisiones.
- Diseño y fortalecimiento de controles aplicables a contratación, compras, proveedores, recursos humanos, obligaciones corporativas, integridad y otros procesos empresariales.
- Documentación y rediseño de procesos, incluyendo procedimientos, matrices, checklists, formatos y mecanismos de evidencia.
- Evaluación de diseño y funcionamiento de controles, así como identificación de oportunidades de fortalecimiento.
- Diseño de pruebas, indicadores y mecanismos de monitoreo de controles.
- Planes de acción correctiva y seguimiento de hallazgos.
- Acompañamiento en la implementación y fortalecimiento de sistemas de control interno, coordinando a las áreas involucradas.
Protección de Datos Personales & Privacidad
- Diagnósticos integrales de cumplimiento en materia de protección de datos personales.
- Diseño e implementación de programas de privacidad, desde el levantamiento y mapeo de tratamientos hasta la definición de controles, responsables y mecanismos de seguimiento.
- Inventarios y mapeos de datos personales, tratamientos, finalidades, responsables, flujos y terceros involucrados.
- Elaboración, revisión y actualización de avisos de privacidad y mecanismos de consentimiento.
- Diseño y revisión de procedimientos para ejercicio de derechos de los titulares.
- Políticas, procedimientos y lineamientos internos de protección de datos personales.
- Contratos y cláusulas relacionadas con privacidad, confidencialidad, encargados, transferencias y tratamiento de datos por terceros.
- Análisis de riesgos en materia de privacidad y definición de medidas jurídicas, administrativas y organizacionales de protección.
- Diseño de protocolos de respuesta ante vulneraciones de seguridad que involucren datos personales.
- Acompañamiento jurídico ante incidentes, requerimientos, verificaciones o procedimientos relacionados con protección de datos personales, coordinando especialistas cuando resulte necesario.
- Due Diligence de privacidad de proveedores y terceros.
- Incorporación de criterios de privacidad desde el diseño en nuevos procesos, productos, servicios y proyectos.
- Capacitación en protección de datos personales y responsabilidades asociadas a su tratamiento.
- Acompañamiento jurídico en privacidad aplicada a entornos digitales, en coordinación con especialistas tecnológicos cuando el proyecto involucre componentes técnicos especializados.
Prevención de Lavado de Dinero y Financiamiento al Terrorismo (PLD/FT)
- Análisis para determinar la existencia y alcance de obligaciones aplicables en materia de PLD/FT.
- Identificación y análisis de Actividades Vulnerables.
- Diagnósticos de cumplimiento y análisis de brechas en PLD/FT.
- Diseño y revisión de manuales, políticas y procedimientos de cumplimiento.
- Diseño de procedimientos de identificación y conocimiento de clientes y usuarios.
- Integración y revisión jurídica de expedientes de identificación y documentación de Beneficiario Controlador.
- Diseño de matrices y metodologías de riesgo, controles y mecanismos de seguimiento.
- Identificación de factores de riesgo y señales de alerta, incluyendo criterios aplicables a personas y operaciones que requieran mayor revisión.
- Revisión jurídica de operaciones para determinar obligaciones de cumplimiento aplicables.
- Planes de regularización y fortalecimiento de controles.
- Revisiones y auditorías jurídicas de cumplimiento en PLD/FT.
- Capacitación en obligaciones, riesgos y mecanismos preventivos de PLD/FT.
- Acompañamiento jurídico frente a requerimientos, revisiones o contingencias, dentro del ámbito de competencia de PITALÚA y coordinando especialistas cuando resulte necesario.
- Asesoría sobre restricciones y obligaciones aplicables al uso de efectivo y otros medios de pago en operaciones reguladas.
Nota: PITALÚA no realiza como servicio operativo la presentación de avisos por cuenta del cliente, sin perjuicio de asesorar sobre la identificación y cumplimiento de las obligaciones aplicables.
Due Diligence de Terceros & Gestión de Riesgos de Terceros
- Due Diligence jurídica y de cumplimiento de proveedores, contratistas, socios potenciales, inversionistas y otros terceros.
- Revisión de estructura corporativa, representación, beneficiarios controladores y documentación relevante.
- Identificación y evaluación de señales de alerta jurídicas, de integridad, reputacionales, operativas y de cumplimiento.
- Diseño de metodologías de segmentación y clasificación de terceros conforme a su nivel de riesgo.
- Diseño de cuestionarios, expedientes y requisitos diferenciados de debida diligencia.
- Definición de criterios de aprobación, rechazo, condicionamiento y escalamiento de terceros.
- Diseño de controles reforzados para intermediarios o terceros con niveles de exposición superiores.
- Integración de cláusulas contractuales y controles derivados del nivel de riesgo identificado.
- Diseño de procedimientos de alta, evaluación, aprobación, contratación, monitoreo y reevaluación de terceros.
- Matrices consolidadas de riesgos, hallazgos, controles y estatus de terceros.
- Diseño de alertas, indicadores y mecanismos de revisión periódica o por evento.
- Análisis de concentración, dependencia y continuidad de proveedores y cadenas de suministro.
- Coordinación de verificaciones especializadas cuando la naturaleza o nivel de riesgo del tercero lo requiera.
Auditoría Jurídica, Diagnóstico & Monitoreo
- Auditoría Jurídica Empresarial, integral o por materias, para identificar incumplimientos, contingencias y necesidades de regularización.
- Diagnóstico Integral de Cumplimiento y Riesgos, incorporando una perspectiva jurídica, operativa y de control.
- Matrices maestras de obligaciones y cumplimiento, con responsables, periodicidad, evidencia, estatus y mecanismos de alerta.
- Revisión documental y pruebas de cumplimiento, para contrastar los procedimientos establecidos con su ejecución real.
- Clasificación y priorización de hallazgos conforme a su nivel de riesgo o criticidad.
- Diseño de planes de regularización y acción correctiva.
- Asignación y seguimiento de responsables y fechas compromiso.
- Verificación de implementación y cierre de hallazgos.
- Diseño de esquemas de monitoreo periódico y mejora continua.
- Presentación ejecutiva de resultados y prioridades a Dirección General u órganos de decisión.
Diagnóstico 360° PITALÚA
Cuando las necesidades de la organización lo requieran, el acompañamiento puede estructurarse como un proceso integral:
- Diagnóstico
- Identificación de hallazgos y riesgos
- Priorización
- Plan de acción
- Implementación
- Seguimiento
Esto permite que el diagnóstico no termine en un reporte, sino que se convierta en una ruta concreta de fortalecimiento para la organización.
Beneficios para el cliente
El acompañamiento de PITALÚA busca que el cumplimiento, los riesgos y los controles se conviertan en información útil para decidir y herramientas efectivas para operar, y no únicamente en documentación corporativa.
Entre sus principales beneficios:
- Obtener una visión estructurada de los riesgos relevantes para la organización.
- Priorizar recursos y acciones conforme al nivel real de exposición.
- Detectar vulnerabilidades antes de que se conviertan en contingencias.
- Traducir obligaciones y políticas en controles, responsables y evidencias concretas.
- Fortalecer la trazabilidad y capacidad de acreditar el cumplimiento.
- Identificar si los controles existentes funcionan realmente o sólo existen documentalmente.
- Mejorar la calidad de la información disponible para Dirección General y órganos de gobierno.
- Evaluar con mayor profundidad proyectos, operaciones, proveedores, socios y terceros antes de asumir compromisos.
- Fortalecer la integridad y prevención de conflictos de interés y riesgos de corrupción.
- Proteger de manera estructurada los datos personales tratados por la organización.
- Fortalecer el cumplimiento de obligaciones especializadas, incluyendo PLD/FT.
- Establecer mecanismos claros para detectar, escalar y atender posibles incumplimientos.
- Convertir hallazgos en planes concretos de regularización y mejora.
- Acompañar la implementación para evitar que las recomendaciones queden únicamente en el diagnóstico.
Gestionar riesgos no significa impedir que la organización asuma riesgos. Significa brindarle mejores elementos para decidir cuáles asumir, cuáles controlar y cómo hacerlo.
Situaciones frecuentes
Una empresa puede acudir a PITALÚA cuando se pregunta:
“Tenemos muchas políticas, pero ¿cómo sabemos si realmente se cumplen?”
“¿Cuáles son los riesgos más importantes de nuestra empresa y cuáles deberíamos atender primero?”
“Estamos por entrar a un proyecto importante. ¿Qué riesgos debemos evaluar antes de decidir?”
“Dependemos demasiado de un proveedor. ¿Qué riesgo representa y qué podemos hacer?”
“Queremos implementar compliance, pero no sabemos por dónde empezar ni qué necesita realmente nuestra empresa.”
“Participamos en contrataciones públicas. ¿Nuestros controles de integridad son suficientes?”
“Vamos a asociarnos o contratar a un tercero importante. ¿Qué deberíamos investigar antes?”
“Un cliente nos está solicitando políticas, controles y evidencias de cumplimiento que todavía no tenemos estructurados.”
“Tenemos avisos de privacidad, pero no sabemos si todo lo que ocurre con los datos dentro de la empresa está realmente cubierto.”
“Realizamos una actividad que podría estar sujeta a la legislación antilavado. ¿Qué obligaciones tenemos?”
“Recibimos una denuncia interna. ¿Quién debe atenderla, cómo debe escalarse y qué debemos documentar?”
“Detectamos un incumplimiento. ¿Cómo corregimos el problema y evitamos que vuelva a ocurrir?”
“Queremos revisar integralmente la empresa para saber qué tenemos bien, qué falta y qué deberíamos atender primero.”
“Sabemos qué debemos hacer, pero necesitamos ayuda para convertirlo en procesos, controles y responsabilidades que realmente funcionen.”
Experiencia relacionada
PITALÚA cuenta con experiencia en el diseño y fortalecimiento de estructuras de cumplimiento, integridad, políticas, procedimientos, controles y mecanismos de prevención, así como en el análisis de riesgos asociados a decisiones, proyectos, contratación, proveedores y procesos empresariales.
La experiencia comprende la elaboración y revisión de programas y políticas anticorrupción, códigos de ética y conducta, mecanismos de conflictos de interés, controles de integridad, manifestaciones y cláusulas de cumplimiento, así como participación profesional en órganos colegiados y mecanismos institucionales de ética e integridad.
Se cuenta asimismo con experiencia en análisis preventivo de riesgos para proyectos y decisiones empresariales, evaluación de controles, diseño de matrices y mecanismos de seguimiento, esquemas de evaluación Go/No-Go y revisión de riesgos asociados a proveedores y terceros.
En materia de protección de datos personales, la experiencia comprende avisos de privacidad, identificación y mapeo de tratamientos, finalidades y responsables, mecanismos de consentimiento, procedimientos para ejercicio de derechos, políticas internas, cláusulas contractuales, revisión de medidas de seguridad y capacitación.
En PLD/FT, la experiencia profesional comprende análisis de Actividades Vulnerables, procedimientos de identificación y conocimiento, Beneficiario Controlador y capacitación en el marco normativo y sus obligaciones, complementada con formación específica en la materia.
PITALÚA cuenta además con experiencia en revisiones periódicas de cumplimiento, matrices maestras de control, integración y revisión de evidencia, seguimiento de responsables y hallazgos y procesos de due diligence, así como en la coordinación jurídica de asuntos que requieren la participación de distintas especialidades.
Cuando la naturaleza de un proyecto exige capacidades técnicas, financieras, fiscales, tecnológicas, forenses u otras especialidades, PITALÚA puede coordinar su intervención dentro de un esquema multidisciplinario, manteniendo la integración jurídica, estratégica y de riesgos del proyecto.
Seis Áreas · Una Misma Visión
Nuestras áreas de intervención estratégica.
Diagnóstico Inicial
Conversemos sobre las necesidades de su empresa.
Conozca cómo nuestro modelo de consultoría preventiva puede fortalecer sus operaciones y brindarle certeza en cada decisión directiva.