Obligaciones de compliance. Cómo identificarlas y mantenerlas

¿Cómo puede una empresa gestionar un riesgo que nunca identificó? Simplemente no puede. La pregunta parece obvia; sin embargo, describe el error más frecuente de los programas que fracasan. Las obligaciones de compliance son el punto de partida de todo el sistema de cumplimiento normativo, ya que la norma UNE-ISO 37301:2021 exige identificarlas, evaluar su impacto y mantenerlas actualizadas antes de medir cualquier riesgo. Si el inventario está incompleto, la evaluación posterior también lo estará. Por ejemplo, una empresa que solo registra leyes y omite sus contratos deja fuera compromisos que un cliente puede exigirle mañana. En México, además, el entorno regulatorio cambia con frecuencia. Por lo tanto, un inventario levantado una sola vez envejece en meses. El problema, en realidad, no es de forma. Es de alcance, de método y de mantenimiento.

Considérese un laboratorio de análisis clínicos con cuatro sucursales en Querétaro. Tiene licencias sanitarias, contratos con aseguradoras, un código de ética firmado ante una asociación del sector y un manual interno de protección de datos. Sin embargo, nadie ha reunido esos documentos en un solo registro, ni ha asignado un responsable a cada uno. Cada gerente de sucursal conoce sus propios permisos, pero ninguno sabe qué compromisos asumió la dirección general frente a terceros. Cuando una aseguradora audita el cumplimiento de su contrato, el laboratorio descubre una cláusula que nadie conocía. Las obligaciones de compliance existían; lo que faltaba era un proceso para identificarlas. Al terminar este artículo, el lector podrá construir un inventario conforme a la cláusula 4.5 de la ISO 37301:2021 (International Organization for Standardization [ISO], 2021), clasificarlo, asignar responsables y mantenerlo vigente.

Obligaciones de compliance en la norma ISO 37301

Norma UNE-ISO 37301:2021

Término 3.25

“Requisitos (3.14) que una organización (3.1) tiene obligatoriamente que cumplir, así como aquellos que una organización elige voluntariamente cumplir.”

Ahora bien, la definición del término 3.25 tiene dos mitades, y ambas pesan lo mismo. La primera cubre los requisitos que la organización «tiene obligatoriamente que cumplir». La segunda, en cambio, incorpora los que «elige voluntariamente cumplir». De ahí se sigue la tesis central. El inventario no es un listado de leyes, sino de compromisos exigibles dentro del sistema. Asimismo, la norma vincula ese concepto con el propio compliance, que el término 3.26 define como el cumplimiento de todas ellas. Quien no conoce el conjunto, por lo tanto, no puede afirmar que cumple. Solo puede suponerlo.

Por consiguiente, el inventario delimita el perímetro completo del sistema. El Anexo A.4.5 lo confirma, ya que la organización «debería tomar» esas obligaciones «como base para establecer, desarrollar, implementar, evaluar, mantener y mejorar su sistema de gestión del compliance» (Asociación Española de Normalización [UNE], 2021). El estándar UNE-ISO 37301:2021 no tiene fuerza de ley en México; su adopción es voluntaria salvo que contractualmente se haya pactado su cumplimiento. Aun así, el razonamiento vale para cualquier empresa, certificada o no. La guía sobre qué es el compliance desarrolla, de hecho, esa misma relación entre concepto y perímetro.

Error de perímetro

Dado que el inventario fija el perímetro, un inventario estrecho produce un sistema estrecho. El error más común consiste en restringirlo a la legislación penal o regulatoria y omitir los compromisos contractuales y las políticas internas. Otro error frecuente, trata los compromisos voluntarios como opcionales y no los audita con el mismo rigor que las leyes. Ambos errores, pese a su origen distinto, tienen la misma consecuencia. La evaluación de riesgos trabaja sobre un universo incompleto. El horizonte de corrección es inmediato. Un diagnóstico de compliance organizacional permite detectar esa brecha antes de construir la matriz.

Obligaciones de compliance imperativas y voluntarias

Norma UNE-ISO 37301:2021

Anexo A.4.5

“Los requisitos con los que una organización debe cumplir obligatoriamente pueden incluir: – las leyes y las reglamentaciones; – los permisos, las licencias u otras formas de autorización; – las órdenes, las reglas u orientaciones emitidas por agencias reguladoras; – las sentencias de cortes o tribunales administrativos; – los tratados, las convenciones y los protocolos. Los requisitos que una organización elige cumplir voluntariamente pueden incluir: – los acuerdos con grupos comunitarios u organizaciones no gubernamentales; – los acuerdos con autoridades públicas y clientes; – los requisitos organizacionales, como políticas y procedimientos; – los principios voluntarios o códigos de práctica; […] – las obligaciones derivadas de acuerdos contractuales con la organización; […]”

En la práctica, el Anexo A.4.5 funciona como lista de verificación para la primera ronda de identificación. Las fuentes imperativas no se agotan en las leyes: incluyen permisos, licencias, órdenes de reguladores, sentencias y tratados. Un laboratorio, por ejemplo, depende tanto de su ley sectorial como de la licencia específica de cada sucursal. Las fuentes voluntarias, asimismo, abarcan acuerdos con clientes y autoridades, políticas internas y códigos de práctica. El verbo que usa el anexo es «pueden incluir». Por lo tanto, la lista es orientativa. La organización debe completarla con sus propias fuentes, según su actividad.

Aun cuando la norma distingue dos orígenes, el efecto dentro del sistema es el mismo. Una vez adoptado, el compromiso voluntario se gestiona con igual rigor que la ley. La distinción conserva, sin embargo, un valor práctico: el origen determina quién puede modificar la obligación. La ley la cambia el legislador; el contrato, las partes; la política interna, el órgano que la aprobó. Esa diferencia importa mucho para el mantenimiento del inventario. Por ejemplo, una política interna obsoleta puede corregirse con una sesión del consejo. Una licencia vencida, en cambio, exige un trámite ante la autoridad.

Clasificación mínima del inventario

Toda vez que el origen condiciona la gestión, cada registro del inventario debe indicar, al menos, la fuente, el tipo y la autoridad o contraparte que puede modificarla. También debe señalar el área afectada y la fecha de la última revisión. Esta clasificación mínima permite filtrar el inventario por área, por vencimiento o por tipo de fuente. De hecho, sin ella el registro se convierte en un archivo muerto. El formato puede ser una hoja de cálculo o un sistema informático especializado. Lo relevante no es la herramienta. Es que cada obligación tenga dueño y fecha.

Origen Ejemplos del Anexo A.4.5 Quién puede modificarla
Imperativo Leyes, reglamentaciones, permisos, licencias, órdenes de reguladores, sentencias, tratados Legislador, autoridad o tribunal
Voluntario contractual Acuerdos con clientes y autoridades públicas, obligaciones contractuales Las partes del acuerdo
Voluntario interno Políticas, procedimientos, principios voluntarios, códigos de práctica El órgano que los aprobó

Cómo identificar obligaciones de compliance por área

Norma UNE-ISO 37301:2021

Cláusula 4.5, Obligaciones de compliance

“La organización debe identificar sistemáticamente sus obligaciones de compliance como resultado de sus actividades, productos y servicios, y evaluar el impacto de estas en sus operaciones.”

Conforme a ello, la identificación parte de lo que la organización hace, no de un catálogo general de normas. La cláusula exige identificar «sistemáticamente» y «como resultado de sus actividades, productos y servicios». Un despacho que copia un índice legislativo completo cumple solo en apariencia, pero no identifica nada. Además, la cláusula exige «evaluar el impacto de estas en sus operaciones». El inventario, por lo tanto, no solo nombra la fuente. También registra qué proceso afecta y con qué consecuencia. Sin ese vínculo entre fuente y proceso, la evaluación de riesgos no tiene de dónde partir.

Si bien la cláusula fija el objetivo, el Anexo A.4.5 precisa el método: identificar «por departamentos, funciones y diferentes tipos de actividades organizacionales para determinar quiénes se ven afectados». La consecuencia operativa es directa. Cada área debe participar, por lo tanto, en su propio levantamiento. Compras conoce sus contratos con proveedores; recursos humanos, sus políticas de personal; operaciones, sus permisos vigentes. Por ejemplo, la función de compliance coordina, pero no puede identificar sola lo que ocurre en cada proceso. La guía de compliance empresarial en México ubica ese levantamiento dentro del contexto de la empresa mexicana.

Asignación de responsables

Por razón de que el anexo busca determinar «quiénes se ven afectados», el inventario debe asignar un responsable a cada obligación. Ese responsable no ejecuta él mismo todo el cumplimiento. Sin embargo, sí vigila que la obligación se cumpla y que su registro esté al día. En la mayoría de las organizaciones, el responsable natural es el titular del proceso afectado. La oficina de compliance consolida, verifica y reporta. Un inventario sin responsables, en consecuencia, solo describe obligaciones que nadie vigila. El horizonte aquí es de corto plazo: la asignación se hace al levantar cada registro.

Mantener las obligaciones de compliance actualizadas

Norma UNE-ISO 37301:2021

Cláusula 4.6, Evaluación de los riesgos de *compliance

“Los riesgos de compliance deben evaluarse periódicamente y siempre que haya cambios materiales en las circunstancias o el contexto de la organización.”

Puesto que la cláusula 4.5 exige procesos para identificar obligaciones «nuevas y modificadas para asegurar un cumplimiento continuo», el inventario no se cierra nunca. Una reforma legal, una nueva licencia o un contrato firmado ayer cambian el perímetro, incluso si nadie en la organización lo advierte. La misma cláusula exige, asimismo, «evaluar el impacto de los cambios identificados e implementar cualquier cambio necesario». Mantener, entonces, significa tres acciones: detectar el cambio, medir su efecto y ajustar controles. El bloque citado muestra otra cara. Si cambian las obligaciones, la cláusula 4.6 obliga también a reevaluar los riesgos.

No obstante, el mantenimiento falla cuando depende de la memoria de alguien. El inventario necesita fuentes de alerta definidas: publicaciones oficiales, avisos de reguladores, vencimientos de licencias y altas de contratos. Cada fuente debe tener, además, un responsable de revisión y una periodicidad. Por ejemplo, el área jurídica puede revisar semanalmente las publicaciones oficiales, mientras compras reporta cada contrato nuevo al firmarse. El error típico consiste en no contar con un mecanismo de alerta continua frente a las reformas legislativas. De hecho, sin ese mecanismo el inventario refleja la empresa del año pasado, no la actual.

Información documentada del inventario

De esta manera, el inventario se convierte en evidencia. La cláusula 4.5 cierra con un mandato expreso: «La organización debe conservar la información documentada» sobre esas obligaciones. Un auditor externo no aceptará que el responsable simplemente «conoce» sus obligaciones. Pedirá, en cambio, el registro, su fecha de actualización y el historial de cambios. Por lo tanto, cada modificación debe dejar rastro: qué cambió, quién lo detectó, cuándo y qué ajuste produjo. El horizonte es de mediano plazo, entre seis y doce meses, para un ciclo completo documentado. Lo anterior no es opcional para quien pretenda certificarse.

Obligaciones de compliance y evaluación de riesgos

Norma UNE-ISO 37301:2021

Cláusula 4.6, Evaluación de los riesgos de *compliance

“La organización debe identificar, analizar y valorar sus riesgos de compliance basándose en una evaluación de los riesgos de compliance. […] La organización debe evaluar los riesgos de compliance relacionados con procesos contratados externamente y de tercera parte.”

En virtud de que la cláusula 4.6 ordena identificar los riesgos relacionando las obligaciones «con sus actividades, productos, servicios y aspectos pertinentes de sus operaciones», el inventario es el insumo directo de la evaluación. Sin inventario, en efecto, no hay riesgos que relacionar ni controles que asignar. El término 3.24, además, define el riesgo de compliance por referencia al «no cumplimiento» de esas mismas obligaciones. La matriz de riesgos normativos, por lo tanto, hereda cada omisión del inventario. Un contrato no registrado nunca aparecerá como riesgo. Tampoco recibirá un control, por grave que sea su incumplimiento.

Por ende, el alcance del inventario debe incluir a terceros. La cláusula 4.6 exige evaluar los riesgos de «procesos contratados externamente y de tercera parte». Si un proveedor ejecuta una actividad regulada en nombre de la empresa, las obligaciones de esa actividad entran al inventario, incluso si otra persona las cumple materialmente. Por ejemplo, la empresa que subcontrata su nómina debe evaluar los riesgos de ese proceso. El contrato con el proveedor entra al registro como obligación voluntaria. La guía práctica de evaluación de riesgos tributarios muestra, de hecho, cómo ese vínculo opera en materia fiscal.

Del inventario al sistema

Desde la perspectiva organizacional, el inventario es la primera pieza de un sistema de gestión de cumplimiento, no un fin propio. Sobre él se construyen la evaluación de riesgos, los controles y los objetivos. La implementación mínima incluye cinco entregables: registro único, clasificación por origen, responsable por obligación, fuentes de alerta y bitácora de cambios. Asimismo, conviene revisarlo cada vez que se evalúan los riesgos, ya que ambos procesos se alimentan y comparten la misma evidencia. Una empresa sin inventario puede tener controles. Sin embargo, no puede demostrar que esos controles cubren lo que la obliga.

Referencias

Asociación Española de Normalización. (2021). Sistemas de gestión del compliance. Requisitos con orientación para su uso (UNE-ISO 37301:2021). AENOR Internacional.

International Organization for Standardization. (2021). Compliance management systems — Requirements with guidance for use (ISO 37301:2021). https://www.iso.org/standard/75080.html

Preguntas frecuentes

¿Qué son las obligaciones de compliance?

Son los requisitos que una organización tiene que cumplir obligatoriamente y los que elige cumplir voluntariamente, según el término 3.25 de la UNE-ISO 37301:2021. Incluyen leyes, permisos, licencias y sentencias, pero también contratos, políticas internas y códigos de práctica adoptados por la empresa.

¿Los compromisos voluntarios son opcionales?

No. Antes de adoptarse, la organización decide si los asume. Una vez adoptados, sin embargo, forman parte del inventario y se gestionan con el mismo rigor que una ley. Tratarlos como opcionales y no auditarlos es uno de los errores más frecuentes al construir el sistema.

¿Quién debe identificar las obligaciones de cada área?

Cada área participa en su propio levantamiento, ya que el Anexo A.4.5 pide identificar por departamentos, funciones y actividades. La función de compliance coordina, consolida y verifica. Además, cada obligación debe tener un responsable, que normalmente es el titular del proceso afectado.

¿Cada cuándo se actualizan las obligaciones de compliance?

De forma continua. La cláusula 4.5 exige procesos para identificar obligaciones nuevas y modificadas y evaluar el impacto de los cambios. Por lo tanto, el inventario necesita fuentes de alerta con responsable y periodicidad, además de una revisión completa cada vez que se reevalúan los riesgos.

¿Qué evidencia pide un auditor sobre el inventario?

El registro documentado, su fecha de actualización, la clasificación de cada obligación, el responsable asignado y el historial de cambios. La cláusula 4.5 exige conservar información documentada. Por ejemplo, un inventario sin bitácora de cambios no demuestra que la organización detecta las reformas que la afectan.

¿Hay que incluir obligaciones que cumple un proveedor?

Sí, cuando el proveedor ejecuta un proceso de la organización. La cláusula 4.6 exige evaluar los riesgos de procesos contratados externamente y de tercera parte. En consecuencia, las obligaciones de esas actividades entran al inventario, incluso si otra persona las cumple materialmente.

Temas similares