Canal de denuncias en compliance

¿De qué sirve una política de integridad si nadie dentro de la empresa se atreve a reportar su violación? Esa es la paradoja que resuelve un canal de denuncias bien diseñado. Sin él, la organización solo conoce sus incumplimientos cuando llegan de fuera. Por ejemplo, a través de una demanda, una inspección o una nota periodística. La norma UNE-ISO 37301:2021 convierte el planteamiento de inquietudes en un requisito verificable del sistema de cumplimiento normativo, con condiciones precisas de visibilidad, confidencialidad, anonimato y protección. En México, además, la Ley General de Responsabilidades Administrativas incluye los sistemas de denuncia entre los elementos mínimos de la política de integridad que se valoran al determinar la responsabilidad de una persona moral. El tema, por lo tanto, no es solo técnico. Tiene consecuencia jurídica directa.

Considérese una constructora de Puebla con contratos públicos y 400 trabajadores. Su código de conducta prohíbe los sobornos, y su buzón de quejas está en recursos humanos. Sin embargo, el buzón exige nombre y firma, y lo revisa el mismo gerente que autoriza los pagos a proveedores. Nadie reporta nada durante ese tiempo. Dos años después, la empresa enfrenta un procedimiento administrativo por un pago indebido que tres empleados conocían desde el principio. Este caso muestra por qué un canal de denuncias no se mide por su existencia, sino por su diseño. Al terminar este artículo, el lector podrá contrastar su mecanismo con los cinco requisitos de la cláusula 8.3 de la ISO 37301:2021 (International Organization for Standardization [ISO], 2021a) y con la fracción IV del artículo 25 de la ley mexicana.

Canal de denuncias según la cláusula 8.3 de ISO 37301

Norma UNE-ISO 37301:2021

Cláusula 8.3, Planteamiento de inquietudes

“La organización debe establecer, implementar y mantener un proceso para animar y permitir que se informe (en caso de que haya motivos razonables para pensar que la información es cierta) sobre los intentos de infracción, las infracciones supuestas o reales de la política o de las obligaciones de compliance. Este proceso debe: – ser visible y accesible en toda la organización; – tratar los informes de forma confidencial; – aceptar los informes anónimos; – proteger a aquellos que realizan los informes de las represalias; – permitir al personal que reciba asesoramiento.”

Ahora bien, la cláusula no se limita a permitir los informes; exige un proceso para «animar y permitir» que se presenten. La diferencia importa. Un buzón pasivo permite, pero no anima. El objeto también es amplio: comprende «intentos de infracción», infracciones «supuestas o reales» y violaciones de la política o de las obligaciones de compliance. Asimismo, el umbral de entrada es bajo, ya que basta tener «motivos razonables para pensar que la información es cierta». El informante, por lo tanto, no necesita pruebas. Exigírselas desde el formulario de recepción contradice el requisito y cierra la vía.

Si bien la norma fija el estándar, su fuerza no proviene de la ley. El estándar UNE-ISO 37301:2021 no tiene fuerza de ley en México; su adopción es voluntaria salvo que contractualmente se haya pactado su cumplimiento. Aun así, el primer requisito, que el proceso sea «visible y accesible en toda la organización», coincide con la doctrina. La Asociación Española de Compliance (ASCOM, 2017) sostiene que los canales deben ser «fácilmente accesibles, conocidos, confidenciales». Por ejemplo, un teléfono publicado solo en la intranet deja fuera al personal de planta. Visible, en consecuencia, significa visible para todos.

Toma de conciencia sobre el procedimiento

Dado que la cláusula termina con una obligación distinta, el diseño no basta. La organización «debe asegurarse de que el personal toma conciencia de los procedimientos de información, sus derechos y protección y de que pueden usarlos» (Asociación Española de Normalización [UNE], 2021). También la cláusula 7.4 exige asegurar que los procesos de comunicación «posibilitan que el personal pueda plantear inquietudes». Un mecanismo desconocido equivale, de hecho, a un mecanismo inexistente. La evidencia mínima incluye campañas de difusión fechadas, registros de capacitación y encuestas que midan si el personal sabe cómo reportar. El horizonte es inmediato.

Confidencialidad y anonimato en el canal de denuncias

Norma UNE-ISO 37301:2021

Anexo A.8.3, Planteamiento de inquietudes

“Incluso en los casos en los que no lo requiera la reglamentación local, las organizaciones deberían considerar desarrollar un mecanismo de denuncias que permita el anonimato o la confidencialidad, a través de los cuales los empleados y agentes de la organización puedan informar o buscar orientación en términos de no cumplimiento de compliance sin miedo a represalias.”

En la práctica, confidencialidad y anonimato son garantías distintas. La confidencialidad, por ejemplo, protege una identidad ya conocida: el receptor sabe quién informa, pero no lo revela. El anonimato, en cambio, impide conocerla desde el origen. La cláusula 8.3 exige ambas, ya que ordena «tratar los informes de forma confidencial» y, además, «aceptar los informes anónimos». Un formulario que obliga a capturar nombre y número de empleado incumple el segundo requisito, incluso si cumple el primero. La oficina de compliance debe diseñar, por lo tanto, dos vías de entrada compatibles con un mismo registro de informes.

Aun cuando el Anexo A.8.3 usa la disyunción «el anonimato o la confidencialidad», la cláusula 8.3 exige las dos garantías acumulativamente. La aparente tensión se resuelve por jerarquía: el anexo orienta con «deberían», mientras que la cláusula obliga con «debe». Precisamente por eso, una organización que aspire a la certificación no puede elegir entre ambas. El anexo, además, amplía el alcance subjetivo a «empleados y agentes de la organización». Un distribuidor externo o un agente aduanal, por ejemplo, también debe poder informar. Restringir el acceso al personal de nómina reduce, en consecuencia, la capacidad de detección.

Asesoramiento para quien duda

Toda vez que el quinto requisito de la cláusula 8.3 obliga a «permitir al personal que reciba asesoramiento», el mecanismo cumple una función consultiva, no solo receptora. El Anexo A.8.3 lo confirma, puesto que el empleado puede «informar o buscar orientación». Esta función reduce los informes infundados. Un trabajador que duda si un regalo de un proveedor viola la política puede consultar antes de actuar o de acusar. El registro de consultas, asimismo, revela qué reglas resultan ambiguas para el personal. Esa información alimenta también la mejora del sistema. Incluso sirve para ajustar la capacitación siguiente.

Requisitos de diseño y evidencia mínima:

Requisito Fuente Evidencia mínima
Visible y accesible en toda la organización UNE-ISO 37301:2021, cl. 8.3 Difusión fechada en todos los centros de trabajo
Tratamiento confidencial UNE-ISO 37301:2021, cl. 8.3 Control de accesos al registro de informes
Aceptación de informes anónimos UNE-ISO 37301:2021, cl. 8.3 Vía de entrada sin datos obligatorios de identidad
Protección contra represalias UNE-ISO 37301:2021, cl. 8.3 Política escrita y sanciones aplicadas
Asesoramiento al personal UNE-ISO 37301:2021, cl. 8.3 y A.8.3 Registro de consultas atendidas
Sistemas de denuncia interna y hacia autoridades LGRA, art. 25, fr. IV Procedimiento aprobado y procesos disciplinarios

Protección contra represalias en el canal de denuncias

Norma UNE-ISO 37301:2021

Cláusula 7.2.2, Proceso de empleo, inciso c)

“[…] se tomen las acciones disciplinarias adecuadas contra el personal que infrinja las obligaciones, las políticas, los procesos y los procedimientos de compliance de la organización.”

Puesto que la cláusula 8.3 obliga a «proteger a aquellos que realizan los informes de las represalias», la protección es un requisito de diseño y no una declaración de buena voluntad. La doctrina coincide. ASCOM (2017) exige garantizar «la no adopción de represalias frente a comunicaciones realizadas de buena fe». Sin esa garantía, el resto del mecanismo pierde todo su sentido. Un empleado que ve despedir a quien reportó, además, no volverá a informar. Tampoco lo harán sus compañeros. El miedo, por lo tanto, es el principal enemigo de la detección temprana dentro de cualquier organización.

Por consiguiente, la represalia debe estar tipificada como infracción disciplinaria. La cláusula 7.2.2, inciso c), exige tomar «las acciones disciplinarias adecuadas» contra el personal que infrinja las políticas de compliance, y la política de protección es una de ellas. Sin embargo, las represalias rara vez son explícitas. Con frecuencia adoptan formas sutiles: postergar un ascenso, excluir de reuniones o reasignar funciones sin causa justificada. Por ello, el procedimiento debe incluir un seguimiento del informante durante un periodo definido previamente. El jefe que aísla a quien denunció incurre, de hecho, en la misma falta que el denunciado.

Represalia y cultura de compliance

De esta manera, la protección conecta con la cultura de compliance, que la cláusula 5.1.2 obliga a «desarrollar, mantener y promover» en todos los niveles. La alta dirección debe, asimismo, «evitar y no tolerar comportamientos que comprometan el compliance». Una represalia tolerada envía el mensaje contrario al código de conducta, y lo envía con mayor eficacia que cualquier curso. El horizonte es de mediano plazo. Medir la confianza exige encuestas periódicas y comparar el número de informes antes y después de cada caso relevante. Si los informes caen tras una sanción, algo falló en la protección.

Canal de denuncias e investigación interna

Norma UNE-ISO 37301:2021

Cláusula 8.4, Procesos de investigación

“La organización debe desarrollar, establecer, implementar y mantener procesos para valorar, evaluar, investigar y cerrar los informes sobre casos supuestos o reales de no cumplimiento de compliance. Estos procesos deben asegurar que la toma de decisiones es justa e imparcial. Los procesos de investigación deben realizarse de forma independiente y sin ningún conflicto de intereses por parte del personal competente.”

Conforme a ello, recibir el informe es solo la primera etapa. La cláusula 8.4 exige procesos para «valorar, evaluar, investigar y cerrar» cada informe, con decisiones justas e imparciales. Un mecanismo sin investigación acumula quejas y, además, destruye la confianza del informante. La cláusula también obliga a «informar regularmente sobre las cantidades y los resultados de las investigaciones al órgano de gobierno y a la alta dirección». El Anexo A.8.3, en el mismo sentido, prevé que la comunicación «a niveles superiores» llegue al órgano de gobierno cuando sea necesario. Ningún informe debe morir en un escritorio.

No obstante, la independencia es el punto donde más diseños fallan. La norma exige que la investigación se realice «sin ningún conflicto de intereses por parte del personal competente». Un informe contra un director de área no puede investigarlo su subordinado. Tampoco puede hacerlo el propio director. En esos casos, la investigación debe escalar a la función de compliance, a un comité o a un investigador externo. La organización, asimismo, «debe conservar la información documentada sobre la investigación». El expediente completo es, de hecho, la única prueba de que el mecanismo funcionó cuando se le necesitó.

ISO 37002 y experiencia comparada

Por razón de que el Anexo A.8.3 remite expresamente a la Norma ISO 37002 «para información adicional sobre sistemas de gestión de los canales de denuncia», el diseño detallado puede apoyarse en ese estándar específico, la Norma ISO 37002 (ISO, 2021b). La entrada sobre qué es el whistleblowing explica el concepto que subyace a toda esta arquitectura. Para contrastar el modelo voluntario con un régimen legal, resulta útil revisar la ley de whistleblowing en Suecia. La comparación, en efecto, muestra la diferencia entre adoptar un estándar y cumplir una obligación legal. Ambos, sin embargo, exigen registro.

Canal de denuncias en la Ley General de Responsabilidades Administrativas

Ley General de Responsabilidades Administrativas (2016)

Artículo 25, párrafo primero y fracción IV

“En la determinación de la responsabilidad de las personas morales a que se refiere la presente Ley, se valorará si cuentan con una política de integridad. Para los efectos de esta Ley, se considerará una política de integridad aquella que cuenta con, al menos, los siguientes elementos: […] IV. Sistemas adecuados de denuncia, tanto al interior de la organización como hacia las autoridades competentes, así como procesos disciplinarios y consecuencias concretas respecto de quienes actúan de forma contraria a las normas internas o a la legislación mexicana;”

En virtud de que el artículo 25 ordena valorar la política de integridad al determinar la responsabilidad de las personas morales, el mecanismo de denuncia adquiere consecuencia jurídica en México. La fracción IV exige sistemas «adecuados», no cualquier buzón. Además, fija una doble dirección: denuncias «al interior de la organización» y también «hacia las autoridades competentes». Un procedimiento interno que prohíbe o desalienta acudir a la autoridad contradice, por lo tanto, la propia fracción. La política, en consecuencia, debe reconocer expresamente ambas vías de denuncia. Ocultar la segunda vía debilita la valoración de toda la política.

Por ende, la fracción IV no termina en la recepción. Exige, asimismo, «procesos disciplinarios y consecuencias concretas respecto de quienes actúan de forma contraria a las normas internas o a la legislación mexicana». La ley conecta así la denuncia con la sanción, igual que la cláusula 7.2.2 de la norma técnica. Un mecanismo que recibe informes pero nunca produce consecuencias no satisface el texto legal. De hecho, lo contradice de manera directa. La gestión de riesgos regulatorios exige documentar cada cierre de expediente con su resultado, su responsable y, en su caso, la medida disciplinaria aplicada.

Del diseño a la operación

Desde la perspectiva organizacional, el mecanismo es una pieza de un sistema de gestión de cumplimiento, no un proyecto aislado. La implementación mínima incluye cinco entregables: un procedimiento aprobado por la dirección, al menos una vía anónima, un responsable independiente de la línea de mando, una política contra represalias y un registro de informes con fecha, estado y resultado. El horizonte razonable es de mediano plazo, entre seis y doce meses. Lo anterior no es opcional para quien pretenda acreditar una política de integridad. Sin registro, en efecto, no hay prueba de que el mecanismo operó.

Referencias

Asociación Española de Compliance. (2017). Libro blanco sobre la función de Compliance. ASCOM.

Asociación Española de Normalización. (2021). Sistemas de gestión del compliance. Requisitos con orientación para su uso (UNE-ISO 37301:2021). AENOR Internacional.

International Organization for Standardization. (2021a). Compliance management systems — Requirements with guidance for use (ISO 37301:2021). https://www.iso.org/standard/75080.html

International Organization for Standardization. (2021b). Whistleblowing management systems — Guidelines (ISO 37002:2021). https://www.iso.org/standard/65035.html

Ley General de Responsabilidades Administrativas. (2016). Diario Oficial de la Federación, 18 de julio de 2016.

Preguntas frecuentes

¿Qué requisitos debe cumplir un canal de denuncias según ISO 37301?

Según la cláusula 8.3 de la UNE-ISO 37301:2021, el proceso debe ser visible y accesible en toda la organización, tratar los informes de forma confidencial, aceptar informes anónimos, proteger contra represalias y permitir que el personal reciba asesoramiento. Además, el personal debe conocer el procedimiento y sus derechos.

¿Es obligatorio aceptar denuncias anónimas?

Para quien adopta la UNE-ISO 37301:2021, sí, ya que la cláusula 8.3 exige «aceptar los informes anónimos». Sin embargo, la norma es voluntaria en México. La LGRA no exige anonimato, pero sí sistemas de denuncia adecuados como elemento de la política de integridad de las personas morales.

¿Quién debe investigar las denuncias?

Personal competente, independiente y sin conflicto de intereses, conforme a la cláusula 8.4. Por lo tanto, nunca el superior del denunciado ni el propio denunciado. Si el informe involucra a un directivo, la investigación debe escalar a la función de compliance, a un comité o a un investigador externo.

¿Qué pide la ley mexicana sobre un canal de denuncias?

La fracción IV del artículo 25 de la Ley General de Responsabilidades Administrativas exige sistemas adecuados de denuncia, tanto al interior de la organización como hacia las autoridades competentes. Además, exige procesos disciplinarios y consecuencias concretas para quienes actúen contra las normas internas o la legislación mexicana.

¿Cómo se protege al denunciante de represalias?

Con una política escrita que tipifique la represalia como infracción disciplinaria, conforme a las cláusulas 8.3 y 7.2.2 de la UNE-ISO 37301:2021. Asimismo, conviene dar seguimiento al informante durante un periodo definido, ya que las represalias suelen ser sutiles: ascensos postergados, aislamiento o reasignación de funciones.

¿Qué evidencia demuestra que el mecanismo funciona?

El registro de informes y consultas con fecha, estado y resultado, los expedientes de investigación, las medidas disciplinarias aplicadas y los reportes periódicos al órgano de gobierno que exige la cláusula 8.4. Por ejemplo, un registro sin informes durante años sugiere desconocimiento o desconfianza, no ausencia de riesgos.

Temas similares