Diagnóstico de compliance organizacional

Diagnóstico de compliance organizacional

¿Cómo sabe una empresa qué riesgos normativos enfrenta si nunca los ha medido? De hecho, el diagnóstico de compliance organizacional responde esa pregunta antes que cualquier política, código o canal de denuncias. Sin él, todo se improvisa. Luego, cada decisión posterior hereda ese vacío: la organización que redacta controles sin revisar su contexto, sus obligaciones y sus riesgos construye un sistema de cumplimiento normativo sobre supuestos, mientras la autoridad fiscaliza hechos —y esto tiene consecuencias patrimoniales directas—; el costo de ese desfase, sin embargo, aparece cuando llega el requerimiento y falta la evidencia previa. Un diagnóstico de compliance organizacional bien ejecutado produce tres entregables: inventario de obligaciones, mapa de riesgos y línea base documentada. Primero se mide el riesgo; después se controla. En México, esa línea base pesa también ante la autoridad administrativa y ante el juez penal.

Considérese una inmobiliaria veracruzana de 40 empleados que intermedia compraventas de casas. Su director cree que el compliance es asunto de corporativos y tampoco sabe si su giro es actividad vulnerable. Una visita de verificación le pide la evaluación con enfoque basado en riesgos que exige la ley antilavado. En efecto, la evaluación nunca se hizo. La multa, por consiguiente, deja de ser hipótesis, y luego vienen los requerimientos de información. Un diagnóstico de compliance organizacional habría identificado esa obligación desde el inventario inicial. A continuación se explica cómo hacerlo conforme a la ISO 37301:2021 (International Organization for Standardization [ISO], 2021): contexto, partes interesadas, alcance, obligaciones y evaluación de riesgos, con las leyes mexicanas que dan consecuencia a cada omisión; al terminar, el lector tendrá una secuencia verificable para levantar su propio diagnóstico de compliance organizacional.

Diagnóstico de compliance organizacional sin contexto

Norma UNE-ISO 37301:2021

Cláusula 4.1, Comprensión de la organización y de su contexto

“La organización debe determinar las cuestiones externas e internas que son pertinentes para su propósito y que afectan a su capacidad para lograr los resultados previstos en su sistema de gestión del compliance. Con este propósito, la organización debe considerar una gran variedad de cuestiones, que incluyen, pero no se limitan a: – el modelo de negocio, que incluye la estrategia, la naturaleza, el tamaño y el nivel de complejidad […]; – la naturaleza y el alcance de las relaciones comerciales con terceras partes; – el contexto legal y regulatorio; […] – su cultura de compliance.”

Ahora bien, la cláusula 4.1 (Asociación Española de Normalización [UNE], 2021) convierte el contexto en el primer entregable del diagnóstico de compliance organizacional. Asimismo, el Anexo A.4.1 lo describe como «el proceso de revisar toda la información disponible de la organización: lo que hace, dónde, cómo y por qué». No basta un organigrama vigente; también cuenta cómo decide la empresa. Importa quién aprueba cada operación. El levantamiento cubre modelo de negocio, terceros, marco regulatorio, situación económica, tecnología y cultura. Una constructora que omite a sus subcontratistas deja fuera, incluso, la relación comercial donde se concentra su exposición.

Si bien el requisito es auditable por terceros, su adopción no deriva de la ley mexicana. El estándar UNE-ISO 37301:2021 no tiene fuerza de ley en México; su adopción es voluntaria salvo que contractualmente se haya pactado su cumplimiento. La diferencia práctica es de método: el cumplimiento legal mínimo revisa obligaciones aisladas, una por una, sin sistema. El diagnóstico de compliance organizacional exigido para certificar documenta también las cuestiones que afectan la capacidad del sistema. Un auditor la verifica después. Un proveedor que firmó una cláusula de alineación a la norma asume entonces el requisito completo.

Diagnóstico de compliance organizacional y política de integridad

Dado que la Ley General de Responsabilidades Administrativas dispone, en su artículo 25, que «en la determinación de la responsabilidad de las personas morales a que se refiere la presente Ley, se valorará si cuentan con una política de integridad», el contexto legal de la cláusula 4.1 incluye esa valoración (artículo 25, fracciones I a VII). El diagnóstico de compliance organizacional los contrasta con la evidencia. Primero, el manual de la fracción I. Luego, el código de conducta y los sistemas de control, denuncia, capacitación, recursos humanos y transparencia de intereses. Después, cada brecha recibe responsable.

Diagnóstico sin alcance ni partes interesadas

Aun cuando el contexto esté levantado, el diagnóstico de compliance organizacional queda incompleto sin sus destinatarios. La cláusula 4.2 obliga a determinar «las partes interesadas que son pertinentes al sistema de gestión del compliance», «los requisitos pertinentes de estas partes interesadas» y «cuáles de esos requisitos se abordarán». Primero se listan las partes y después se decide qué entra. Incluso los empleados figuran como parte interesada interna en el Anexo A.4.2. Por su parte, clientes, autoridades y socios imponen exigencias distintas. Una exportadora que ignora el código de proveedores de su comprador descubre la omisión al perder el contrato.

Por razón de lo que ordena la propia cláusula 4.3, la organización «debe determinar los límites y la aplicabilidad del sistema de gestión del compliance para establecer su alcance», y ese alcance «debe estar disponible como información documentada». El Anexo A.4.3 señala que, típicamente, el sistema se implementa en toda la organización y en todo el grupo «para evitar la dualidad de normas de conducta ética y compliance». En consecuencia, un alcance sin documento no resiste una auditoría externa de certificación. Un diagnóstico de compliance organizacional que excluye a la filial más expuesta pierde validez ante el consejo.

Diagnóstico de compliance organizacional: preguntas base

Conforme a ello, el Protocolo de análisis de riesgos del Programa de las Naciones Unidas para el Desarrollo [PNUD] (2018) propone que la empresa realice «un mapeo de las regulaciones nacionales e internacionales que le aplican» y responda «las preguntas qué, cómo, cuándo y por qué debe cumplir con ellas». Ese mapeo delimita el alcance real del diagnóstico de compliance organizacional desde el inicio. Por ejemplo, una pyme lo resuelve en un taller con dirección general y áreas operativas clave. El resultado del taller se documenta, e incluso una minuta firmada por la dirección sirve como evidencia inicial.

Preguntas del mapeo según el PNUD (2018), aplicadas a cada obligación:

  1. ¿Qué obligación aplica y de qué ley, reglamento o contrato deriva?
  2. ¿Cómo se cumple hoy y con qué evidencia?
  3. ¿Cuándo vence o se repite?
  4. ¿Por qué aplica a esta actividad, producto o servicio?

Diagnóstico de compliance organizacional sin obligaciones antilavado

Ley Federal para la Prevención e Identificación de Operaciones con Recursos de Procedencia Ilícita (2012; última reforma DOF 16-07-2025)

Artículo 18, párrafo primero y fracción VII

“Quienes realicen las Actividades Vulnerables a que se refiere el artículo anterior tendrán las obligaciones siguientes: […] VII. Llevar a cabo una evaluación con un enfoque basado en Riesgos, en términos de las reglas de carácter general que al efecto emita la Secretaría, que les permita identificar, analizar, entender y mitigar sus Riesgos, así como los de las personas Clientes o Usuarias;”

Puesto que la fracción VII obliga a quienes realizan Actividades Vulnerables del artículo 17, el diagnóstico de compliance organizacional debe responder primero si la empresa cae en ese catálogo (riesgo: evaluación omitida). La fracción V del mismo artículo 17 incluye «la realización habitual o profesional de actividades de construcción o desarrollo de bienes inmuebles, así como de intermediación en la transmisión de la propiedad». Una inmobiliaria que intermedia compraventas queda entonces obligada. La evaluación con enfoque basado en riesgos deja también de ser opcional para ella en adelante. Luego se revisa cada línea de negocio vigente.

A pesar de que el formato de la evaluación queda en las reglas de carácter general de la Secretaría, la omisión de la fracción VII tiene un precio legal concreto. El artículo 53, fracción II, sanciona a quienes «incumplan con cualquiera de las obligaciones establecidas en el artículo 18». La multa aparece en el artículo 54, cuya fracción I fija una «multa equivalente a doscientos y hasta dos mil veces el valor diario de la UMA». Un diagnóstico de compliance organizacional que no detecta la obligación deja expuesta a la empresa. En definitiva, la primera visita lo revela.

Diagnóstico de compliance organizacional: implementación mínima

Toda vez que el artículo 55 permite que la Secretaría se abstenga de sancionar, «por única ocasión», a quien cumpla «de manera espontánea y previa al inicio de las facultades de verificación», el diagnóstico temprano tiene valor económico. El incentivo aquí es claro. Cumplir primero cuesta menos que pagar después. La implementación mínima es inmediata: revisar las fracciones del artículo 17 contra cada línea de negocio, documentar el resultado y, si aplica, levantar la evaluación de la fracción VII. Luego se revisa el manual de políticas internas de la fracción VIII que la misma ley exige.

Diagnóstico de compliance organizacional sin evaluación de riesgos

Norma UNE-ISO 37301:2021

Cláusula 4.6, Evaluación de los riesgos de compliance

“La organización debe identificar, analizar y valorar sus riesgos de compliance basándose en una evaluación de los riesgos de compliance. La organización debe identificar los riesgos de compliance relacionando sus obligaciones de compliance con sus actividades, productos, servicios y aspectos pertinentes de sus operaciones. […] Los riesgos de compliance deben evaluarse periódicamente y siempre que haya cambios materiales en las circunstancias o el contexto de la organización. La organización debe conservar información documentada sobre la evaluación de los riesgos de compliance y sobre las acciones para abordar sus riesgos de compliance.”

Así pues, la cláusula 4.6 cierra el diagnóstico de compliance organizacional: identificar, analizar y valorar riesgos relacionando obligaciones con actividades. El Anexo A.4.6 distingue los riesgos inherentes, los de una organización «en una situación sin control», de los residuales, que las medidas existentes no controlan «de forma eficaz». La distinción mide los controles. Primero se califica el riesgo inherente y luego el residual, para ver cuánto depende la empresa de cada control. Sin esa comparación, el diagnóstico de compliance organizacional queda incompleto. Una distribuidora con un solo filtro de pagos lo descubre también en la auditoría.

De esta manera, el diagnóstico se vuelve la base de la asignación de recursos. El Anexo A.4.6 advierte que el enfoque basado en el riesgo «no significa que para situaciones de riesgo bajo de no cumplimientos de compliance, la organización acepte no cumplimientos de compliance», y añade que «todos los riesgos/situaciones de compliance identificados son objeto de seguimiento y tratamiento». Para la técnica remite a la Norma ISO 31000 (ISO, 2018) y a las técnicas «detalladas en la Norma IEC 31010» (International Electrotechnical Commission [IEC], 2019). Cabe señalar que el análisis de riesgos de compliance desarrolla también esas técnicas.

Diagnóstico de compliance organizacional y reevaluación

En virtud de que la cláusula 4.6 exige reevaluar «siempre que haya cambios materiales en las circunstancias o el contexto de la organización», el diagnóstico de compliance organizacional no se archiva —y esto obliga a fecharlo—. El Anexo A.4.6 incluye entre los disparadores las «fusiones o adquisiciones» y precisa que «incluso un único caso de no cumplimiento de compliance puede constituir un cambio material». El horizonte es de mediano plazo. Luego se fija la próxima fecha de revisión, y el registro conserva cada versión anterior del diagnóstico. Conviene contrastarlo con un diagnóstico legal corporativo en México.

Indicador del diagnóstico:

  • 🔴 Incumplimiento: sin contexto documentado ni inventario de obligaciones.
  • 🟡 Cumplimiento parcial: obligaciones inventariadas; riesgos sin distinción entre inherente y residual.
  • 🟢 Cumplimiento pleno: contexto, partes interesadas, alcance, obligaciones y riesgos documentados, con fecha de reevaluación.

Diagnóstico sin órgano de control: riesgo penal

Código Penal Federal (1931; última reforma DOF 13-03-2026)

Artículo 11 Bis, último párrafo

“En todos los supuestos previstos en el artículo 422 del Código Nacional de Procedimientos Penales, las sanciones podrán atenuarse hasta en una cuarta parte, si con anterioridad al hecho que se les imputa, las personas jurídicas contaban con un órgano de control permanente, encargado de verificar el cumplimiento de las disposiciones legales aplicables para darle seguimiento a las políticas internas de prevención delictiva y que hayan realizado antes o después del hecho que se les imputa, la disminución del daño provocado por el hecho típico.”

En la práctica, el precepto premia la anterioridad del control. La atenuación de hasta una cuarta parte exige que el órgano de control permanente existiera «con anterioridad al hecho que se les imputa». Un órgano creado después del hecho ya no atenúa. El diagnóstico de compliance organizacional es la primera evidencia fechada de esa existencia; los sujetos son las personas jurídicas que intervienen en los delitos del catálogo del artículo 11 Bis, entre ellos el previsto en el artículo 113 Bis del Código Fiscal de la Federación. Sin diagnóstico previo, la atenuación carece de soporte documental.

Por otro lado, sin atenuación la consecuencia pesa. El mismo artículo fija límites para las sanciones del artículo 422 del Código Nacional de Procedimientos Penales: «suspensión de actividades, por un plazo de entre seis meses a seis años», «clausura de locales y establecimientos», con igual plazo, e «inhabilitación temporal» para contratar con el sector público. La prohibición de actividades (inciso c) llega hasta diez años. El artículo 422 prevé también la «disolución», mientras la empresa pierde contratos (riesgo: disolución). Un diagnóstico de compliance organizacional fechado reduce, igualmente, la magnitud de la inobservancia que el juez valora.

Diagnóstico de compliance organizacional y cultura

Desde la perspectiva organizacional, el diagnóstico también mide la cultura. El Anexo A.5.1.2 recomienda que la organización debería «medir su cultura de compliance» y «recabar aportaciones de todos los empleados para determinar si perciben el compromiso de compliance del órgano de gobierno, la alta dirección y la dirección media». El horizonte es largo: transformación cultural de la organización. Primero se aplica una línea base. Después, la encuesta se repite anualmente. La serie del diagnóstico de compliance organizacional muestra tendencias que ningún documento aislado revela. El sistema de gestión de cumplimiento se ajusta después sobre esos resultados.

Tabla de riesgos que el diagnóstico debe detectar:

Riesgo Norma aplicable Sanción máxima Acción requerida
Omitir la evaluación con enfoque basado en riesgos siendo sujeto obligado LFPIORPI, arts. 18 fr. VII, 53 fr. II y 54 fr. I Multa de 200 a 2,000 veces el valor diario de la UMA Revisar el art. 17 contra cada línea de negocio y levantar la evaluación
Falta administrativa grave sin política de integridad acreditable LGRA, arts. 24, 25 y 81 fr. II Dos tantos del beneficio o hasta 1,500,000 veces el valor diario de la UMA; disolución Contrastar los siete elementos del art. 25 con evidencia
Delito del catálogo sin órgano de control previo CPF, art. 11 Bis; CNPP, art. 422 Suspensión de actividades de 6 meses a 6 años; disolución Documentar el diagnóstico y el órgano de control antes del hecho

Referencias

Asociación Española de Normalización. (2021). Sistemas de gestión del compliance. Requisitos con orientación para su uso (UNE-ISO 37301:2021). AENOR Internacional.

Código Nacional de Procedimientos Penales. (2014). Diario Oficial de la Federación, 5 de marzo de 2014. Última reforma DOF 28-11-2025.

Código Penal Federal. (1931). Diario Oficial de la Federación, 14 de agosto de 1931. Última reforma DOF 13-03-2026.

International Electrotechnical Commission. (2019). Risk management — Risk assessment techniques (IEC 31010:2019). https://www.iso.org/standard/72140.html

International Organization for Standardization. (2018). Risk management — Guidelines (ISO 31000:2018). https://www.iso.org/standard/65694.html

International Organization for Standardization. (2021). Compliance management systems — Requirements with guidance for use (ISO 37301:2021). https://www.iso.org/standard/75080.html

Ley Federal para la Prevención e Identificación de Operaciones con Recursos de Procedencia Ilícita. (2012). Diario Oficial de la Federación, 17 de octubre de 2012. Última reforma DOF 16-07-2025.

Ley General de Responsabilidades Administrativas. (2016). Diario Oficial de la Federación, 18 de julio de 2016.

Programa de las Naciones Unidas para el Desarrollo. (2018). Protocolo de análisis de riesgos. PNUD.

Preguntas frecuentes

¿Qué es un diagnóstico de compliance organizacional?

Es el levantamiento documentado del contexto, las partes interesadas, el alcance, las obligaciones y los riesgos de compliance, conforme a las cláusulas 4.1 a 4.6 de la UNE-ISO 37301:2021. En resumen, produce la línea base del sistema. Sin ella, políticas y controles se diseñan sobre supuestos.

¿Cuánto tarda un diagnóstico de compliance organizacional?

La cláusula 6.2 exige, al planificar cada objetivo de compliance, determinar «quién será responsable» y «cuándo se finalizará». Por lo tanto, el levantamiento de contexto y obligaciones es tarea de corto plazo. Luego, la evaluación y calibración de riesgos se ubica en un horizonte de seis a doce meses, con reevaluación ante cambios materiales.

¿Quién debe realizar el diagnóstico de compliance organizacional?

La cláusula 5.3.2 asigna a la función de compliance «facilitar la identificación de las obligaciones de compliance» y «documentar la evaluación de los riesgos de compliance». La dirección de cada área aporta, igualmente, los riesgos de su operación, conforme a la cláusula 5.3.3.

¿La ley obliga a hacer un diagnóstico de compliance organizacional?

En todo caso, depende de la actividad económica. Quien realiza Actividades Vulnerables del artículo 17 de la LFPIORPI debe llevar a cabo la evaluación con enfoque basado en riesgos de su artículo 18, fracción VII. Para el resto, la LGRA valora la política de integridad y el CPF atenúa sanciones con órgano de control previo.

¿Qué documentos produce un diagnóstico de compliance organizacional?

Alcance documentado (cláusula 4.3), información documentada sobre obligaciones (4.5) y sobre la evaluación de riesgos y las acciones para abordarlos (4.6). La organización conserva también la evidencia de contexto y partes interesadas, que sustenta el alcance. Por otra parte, todo queda fechado para acreditar su anterioridad.

¿Cada cuánto se repite el diagnóstico de compliance organizacional?

Periódicamente y siempre que haya cambios materiales, conforme a la cláusula 4.6. El Anexo A.4.6 menciona nuevos productos, cambios de estructura o estrategia, cambios en las obligaciones, fusiones o adquisiciones y no cumplimientos. Incluso un solo no cumplimiento puede constituir un cambio material.

¿Qué diferencia hay entre diagnóstico y auditoría interna?

El diagnóstico levanta la línea base del sistema conforme a las cláusulas 4.1 a 4.6. La auditoría interna de la cláusula 9.2 verifica, a intervalos planificados, si el sistema cumple los requisitos propios y los de la norma, y si «se implementa y mantiene eficazmente».

Entradas similares