Función de compliance. Independencia y acceso al consejo

¿Qué ocurre cuando el responsable de compliance debe reportar sus hallazgos al mismo director cuya área está investigando? Casi siempre, nada útil para la empresa. El informe se suaviza, se retrasa o no llega al consejo. La función de compliance existe precisamente para evitar ese bloqueo, y la norma UNE-ISO 37301:2021 la protege con tres principios expresos: acceso directo al órgano de gobierno, independencia y autoridad con competencia adecuada. Por lo tanto, nombrar a un responsable no basta. Importa dónde se ubica, a quién reporta, con qué recursos cuenta y qué puede hacer. Una oficina de compliance sin línea directa al consejo, por ejemplo, depende de la buena voluntad de la dirección. Esa dependencia, además, se nota en cada auditoría y en cualquier sistema de cumplimiento normativo que pretenda ser creíble.

Considérese un grupo agroindustrial de Sinaloa con 900 empleados. Su gerente de cumplimiento depende del director de finanzas, quien aprueba su presupuesto, evalúa su desempeño y decide qué informes llegan al consejo. Un día, la gerente detecta pagos irregulares autorizados desde la propia dirección de finanzas. Sin embargo, no tiene a quién reportarlo sin pasar por su jefe. Tampoco existe un estatuto que le permita acudir al comité de auditoría. Teme, además, perder el empleo si insiste. La función de compliance existe en el organigrama, pero no opera. Al terminar este artículo, el lector podrá revisar la posición, las tareas, el acceso y la autoridad de su propio responsable de cumplimiento conforme a las cláusulas 5.1.3 y 5.3.2 de la ISO 37301:2021 (International Organization for Standardization [ISO], 2021), y detectar dónde falla su diseño.

Qué hace la función de compliance según ISO 37301

Norma UNE-ISO 37301:2021

Cláusula 5.3.2

“[…] debe responsabilizarse de la operación del sistema de gestión del compliance, que incluye lo siguiente: – facilitar la identificación de las obligaciones de compliance; – documentar la evaluación de los riesgos de compliance (véase 4.6); – alinear el sistema de gestión del compliance con los objetivos de compliance; – medir y hacer seguimiento del desempeño del compliance; […] – establecer un sistema de información y documentación del compliance; – asegurarse de que el sistema de gestión del compliance se revise a intervalos planificados (véanse 9.2 y 9.3); – establecer un sistema para plantear inquietudes y asegurar que se aborden las inquietudes.”

Ahora bien, la cláusula 5.3.2 asigna a esta función la operación completa del sistema, no una tarea aislada. Su lista incluye identificar obligaciones, documentar riesgos, medir el desempeño, establecer el sistema de documentación y el canal de inquietudes. Además, debe asegurarse de que el sistema «se revise a intervalos planificados». El verbo, de hecho, es «facilitar» en la identificación de obligaciones, no «identificar». Por lo tanto, el responsable coordina a las áreas, que conocen sus propias obligaciones. Tampoco es, en ningún caso, su propio auditor. La revisión la realizan otros, según las cláusulas 9.2 y 9.3.

Por consiguiente, la función no absorbe las responsabilidades del resto de la organización. La nota de la cláusula 5.3.2 lo dice expresamente: sus tareas específicas «no exoneran a otros empleados de sus responsabilidades de compliance» (Asociación Española de Normalización [UNE], 2021). El estándar UNE-ISO 37301:2021 no tiene fuerza de ley en México; su adopción es voluntaria salvo que contractualmente se haya pactado su cumplimiento. Aun así, la regla resulta útil para cualquier empresa mexicana. Por ejemplo, el gerente de compras sigue siendo responsable de sus contratos, incluso si existe un responsable de cumplimiento en la organización.

Vigilar y asesorar

Dado que la operación incluye supervisión, la cláusula 5.3.2 añade un segundo bloque de deberes. La función debe vigilar que las responsabilidades «se asignen de forma adecuada en toda la organización», que las obligaciones estén «integradas en las políticas, los procesos y los procedimientos», que el personal esté formado y que existan «indicadores de desempeño». Asimismo, debe proporcionar «el asesoramiento a la organización en materias relacionadas con compliance». De hecho, el asesoramiento es la cara más preventiva del puesto. Una consulta atendida antes de firmar un contrato evita, con frecuencia, un incumplimiento posterior y su costo.

Independencia de la función de compliance

Norma UNE-ISO 37301:2021

Anexo A.5.1.3, La gobernanza del *compliance

“[…] debería ser independiente y no estar en conflicto con la estructura de la organización u otros elementos. Son libres para actuar sin ninguna interferencia con la línea de mando.”

En la práctica, la independencia se define por lo que no debe ocurrir. La Nota 2 de la cláusula 5.1.3 la describe como «ausencia de interferencia y/o presión indebida» en la operación del responsable. El Anexo A.5.1.3 añade que debe estar libre para actuar «sin ninguna interferencia con la línea de mando». Por lo tanto, la independencia no es una cualidad personal del titular. Es, ante todo, una condición estructural del propio puesto. Un responsable íntegro, pero subordinado al área que supervisa, no es independiente. Su integridad, de hecho, no corrige el defecto de diseño organizacional.

Si bien la norma exige independencia, no la confunde con aislamiento. El Anexo A.5.3.2 precisa que el responsable «trabaja en conjunto con la dirección». La independencia, por lo tanto, no significa distancia de la operación, sino ausencia de presión sobre sus conclusiones. Asimismo, el mismo anexo define independencia como que el involucramiento personal del responsable «se encuentra lo más alejada posible de las actividades expuestas a riesgos de compliance». Por ejemplo, un gerente de ventas que también funge como responsable de cumplimiento supervisa su propia área. Esa combinación, en consecuencia, compromete el requisito desde el origen.

Señales de dependencia

Toda vez que la independencia es estructural, puede verificarse con preguntas concretas. ¿Quién aprueba el presupuesto del responsable? ¿Quién evalúa su desempeño y decide su remuneración? ¿Y quién puede modificar sus informes antes de que lleguen al consejo? Si la respuesta a las tres preguntas es el mismo director operativo, la independencia no existe. El grupo agroindustrial del caso inicial, por ejemplo, falla en las tres. Además, la cláusula 5.1.3 impone esta garantía al órgano de gobierno y a la alta dirección, que «deben asegurar» su implementación. La responsabilidad del diseño, por ende, es del consejo.

Acceso directo de la función de compliance al órgano de gobierno

Norma UNE-ISO 37301:2021

Cláusula 5.1.3, Gobernanza del compliance

“NOTA 1 El acceso directo puede incluir: tener una línea de información directa con el órgano de gobierno, presentar informes periódicamente al órgano de gobierno y participar en sus reuniones.”

Conforme a ello, el acceso directo tiene contenido verificable. La Nota 1 de la cláusula 5.1.3 enumera tres manifestaciones concretas: una línea de información directa, informes periódicos al órgano de gobierno y participación en sus reuniones. La cláusula, además, lo coloca entre los principios que el órgano de gobierno y la alta dirección «deben asegurar», junto con la independencia y «la autoridad y la competencia adecuadas». Por lo tanto, un responsable que solo reporta a través de un director no tiene acceso directo. Tiene, en el mejor de los casos, acceso filtrado por un tercero interesado.

No obstante, el acceso directo no exige eliminar la línea jerárquica ordinaria. El Anexo A.5.1.3 ofrece un ejemplo: el responsable «podría tener una línea de información directa con el primer ejecutivo y una línea de información discontinua con el comité de auditoría, el presidente o con toda la junta». Asimismo, el anexo prevé que el responsable pueda «obviar a otros dentro de la organización en caso necesario». Esa facultad resuelve el caso inicial. Por ejemplo, la gerente pudo acudir directamente al comité de auditoría. Sin embargo, esa vía debía estar prevista por escrito y aprobada formalmente.

Acceso a información y decisiones

Por razón de que el acceso al consejo no basta, la cláusula 5.3.2 exige otros cuatro accesos. La organización debe asegurar que el responsable llegue a «los tomadores de decisiones de alto nivel» y tenga «la oportunidad de contribuir en etapas tempranas de los procesos de toma de decisiones». También debe acceder a «todos los niveles de la organización», a «todo el personal, información documentada y datos necesarios» y al asesoramiento experto. De hecho, llegar tarde a una decisión equivale a no participar en ella. Una adquisición firmada, por ejemplo, solo se revisa tras el daño.

Autoridad y recursos de la función de compliance

Norma UNE-ISO 37301:2021

Anexo A.5.1.3, La gobernanza del compliance

“[…] no es una posición menor que se pueda desautorizar o a la que puedan modificar sus informes o información los que tienen más autoridad. […] debería tener voz (“voice at the table”) para defender y plantear cualquier inquietud relativa al compliance.”

Puesto que el Anexo A.5.1.3 afirma que el puesto «no es una posición menor», la autoridad se mide por dos pruebas. La primera, que nadie con más jerarquía pueda desautorizarlo ni «modificar sus informes». La segunda, que tenga «voz» para plantear cualquier inquietud. Además, el anexo permite que el responsable dirija a otros empleados «en caso necesario». Por lo tanto, la autoridad no depende del rango formal del puesto. Depende de que sus conclusiones lleguen intactas al consejo y de que pueda actuar. Un informe corregido por un director, en consecuencia, ya no es su informe.

Aun cuando la autoridad sea formal, sin recursos no se ejerce. El mismo anexo exige que el responsable disponga de «los recursos adecuados» para cumplir sus tareas «sin restricciones», incluido «el acceso a la tecnología». Asimismo, la cláusula 5.3.1 también obliga a la alta dirección a «asignar recursos adecuados y apropiados» para el sistema. Por ejemplo, un responsable sin presupuesto propio para investigaciones externas depende del área investigada para contratarlas. La cultura de compliance, de hecho, se debilita cuando el personal percibe que el puesto existe solo en el papel y carece de medios para actuar.

Autoridad, respaldo e independencia

De esta manera, el Anexo A.5.3.2 resume los tres atributos del puesto. Define autoridad como que «el órgano de gobierno y la alta dirección conceden poderes suficientes». Respaldo, que «es probable que otros empleados escuchen y respeten su opinión». Independencia, finalmente, la distancia respecto de las actividades expuestas a riesgos. Los tres se refuerzan entre sí. Sin embargo, el respaldo es el más difícil de construir, ya que no se decreta. Se gana con criterio técnico y con decisiones que la dirección sostiene públicamente. La entrada sobre cultura de cumplimiento en las organizaciones desarrolla ese punto.

Quién puede ocupar la función de compliance

Norma UNE-ISO 37301:2021

Anexo A.5.3.2, Función de compliance

“Cuando se asigne la responsabilidad del sistema de gestión del compliance, se debería considerar asegurar que […] demuestra: – la integridad y el compromiso con el compliance; – las habilidades de comunicación eficaz y de capacidad de influencia; – la capacidad y el prestigio para que sus consejos y directrices tengan aceptación; – la competencia pertinente para diseñar, implementar y mantener los sistemas de gestión del compliance; – la firmeza, los conocimientos del negocio y la experiencia para probar y afrontar desafíos; – un enfoque estratégico y proactivo hacia el compliance; – que dispone de tiempo suficiente para cumplir las necesidades del puesto.”

En virtud de que la norma no impone una estructura única, la organización puede elegir entre varios modelos. El Anexo A.5.3.2 menciona «una persona dedicada (por ejemplo, un responsable de compliance o compliance officer)» y «un comité de compliance multifuncional». También admite asignar el puesto «a una posición existente o contratar externamente». Asimismo, la nota del término 3.23 indica que preferiblemente la supervisión del sistema «se asignará a un solo individuo». Por lo tanto, un comité puede operar, pero conviene que una persona concentre la responsabilidad final. La dispersión, en efecto, diluye la rendición de cuentas.

Por ende, la contratación externa tiene un límite. El anexo recomienda «no asignar la totalidad» del puesto a terceras partes y, si se externaliza una parte, «mantener la autoridad sobre ella y vigilar esas funciones». Además, el perfil importa. La lista del bloque, en efecto, exige competencia técnica, capacidad de influencia, firmeza y, en especial, «tiempo suficiente». Por ejemplo, asignar el puesto a un contador con carga completa de cierre mensual incumple ese último requisito, por mucha competencia que tenga. La entrada sobre el órgano de compliance: funciones e independencia aplica estos criterios al ámbito fiscal.

Distinguir funciones y evitar conflictos

Desde la perspectiva organizacional, el responsable de cumplimiento «debería estar libre de conflictos de intereses», según el Anexo A.5.3.2. Ese requisito condiciona su relación con otras áreas de control, como auditoría. Por eso no se confunde con la auditoría interna, que evalúa el sistema, como explica la entrada sobre compliance y auditoría interna. Asimismo, su posición tiene efectos jurídicos: el «órgano de control permanente» que permite atenuar sanciones se analiza en las entradas sobre responsabilidad penal de las empresas y política de integridad empresarial. El puesto, finalmente, opera dentro de un sistema de gestión de cumplimiento.

Rol Qué le corresponde Referencia en UNE-ISO 37301:2021
Órgano de gobierno y alta dirección Asegurar acceso directo, independencia, autoridad y recursos Cl. 5.1.3 y 5.3.1
Responsable de compliance Operar, vigilar y asesorar sobre el sistema Cl. 5.3.2; Anexo A.5.3.2
Personal Cumplir sus propias responsabilidades de compliance Nota de la cl. 5.3.2
Auditoría interna Revisar el sistema a intervalos planificados Cl. 9.2

Referencias

Asociación Española de Normalización. (2021). Sistemas de gestión del compliance. Requisitos con orientación para su uso (UNE-ISO 37301:2021). AENOR Internacional.

International Organization for Standardization. (2021). Compliance management systems — Requirements with guidance for use (ISO 37301:2021). https://www.iso.org/standard/75080.html

Preguntas frecuentes

¿Qué es la función de compliance?

Según el término 3.23 de la UNE-ISO 37301:2021, es la persona o grupo de personas con responsabilidad y autoridad para la operación del sistema de gestión del compliance. Puede ser un responsable dedicado, un comité o una posición existente, si bien la norma prefiere que un solo individuo concentre la supervisión.

¿A quién debe reportar el responsable de cumplimiento?

La cláusula 5.1.3 exige acceso directo al órgano de gobierno: una línea de información directa, informes periódicos y participación en sus reuniones. Puede reportar también al primer ejecutivo, siempre que conserve una línea hacia el comité de auditoría o el consejo.

¿Se puede externalizar la función de compliance?

Parcialmente. El Anexo A.5.3.2 admite contratar externamente parte del puesto, pero recomienda no asignar la totalidad a terceras partes. Además, la organización debe mantener la autoridad sobre la parte externalizada y vigilarla, ya que la responsabilidad no se transfiere al proveedor.

¿Qué significa independencia en este puesto?

Ausencia de interferencia o presión indebida en su operación, según la Nota 2 de la cláusula 5.1.3. En la práctica, implica que el área supervisada no controle su presupuesto, su evaluación ni sus informes, y que el titular esté lo más alejado posible de las actividades expuestas a riesgos.

¿El responsable de cumplimiento sustituye a las demás áreas?

No. La nota de la cláusula 5.3.2 aclara que sus tareas no exoneran a otros empleados de sus responsabilidades de compliance. Cada área sigue respondiendo por sus obligaciones; el responsable coordina, vigila y asesora, pero no ejecuta el cumplimiento de todos.

¿Qué perfil debe tener el titular del puesto?

El Anexo A.5.3.2 menciona integridad, comunicación eficaz, prestigio, competencia técnica, firmeza, conocimiento del negocio, enfoque estratégico y tiempo suficiente. Por ejemplo, un titular con otras cargas de tiempo completo difícilmente cumple el último requisito, por competente que sea en lo técnico.

Temas similares