¿Qué pesa más ante el Tribunal cuando se juzga a una empresa por una falta grave: la conducta del empleado o la organización que la permitió? La Ley General de Responsabilidades Administrativas responde con claridad. Ambas importan. La política de integridad empresarial es el elemento que la ley ordena valorar al determinar la responsabilidad de una persona moral. Su contenido mínimo, además, está fijado en siete fracciones del artículo 25. Por lo tanto, no es un documento opcional de buena imagen. Es un estándar legal verificable. Una empresa que contrata con el sector público, por ejemplo, queda expuesta a sanciones económicas, inhabilitación e incluso disolución. El programa de compliance es, en consecuencia, la forma de traducir esas siete fracciones en controles reales dentro del sistema de cumplimiento normativo de la empresa.
Considérese una proveedora de equipo médico que vende a hospitales públicos en Puebla. Un ejecutivo de ventas ofrece un beneficio a un servidor público para ganar una licitación. La empresa tiene un código de ética firmado, pero nunca lo difundió. Tampoco tiene canal de denuncias, y nadie verifica los contratos. Cuando la autoridad investiga, pregunta por cada elemento del artículo 25. La respuesta, en casi todos, es negativa. Sin embargo, la situación pudo ser distinta. Una política de integridad empresarial completa habría permitido detectar la conducta antes y, además, habría pesado a favor de la empresa en la valoración. Al terminar este artículo, el lector conocerá el texto literal de las siete fracciones, su equivalente técnico en la ISO 37301:2021 (International Organization for Standardization [ISO], 2021) y la evidencia que cada una exige.
Política de integridad empresarial en el artículo 25 de la LGRA
Ley General de Responsabilidades Administrativas (2016)
Artículo 25, párrafo primero y fracción I
“En la determinación de la responsabilidad de las personas morales a que se refiere la presente Ley, se valorará si cuentan con una política de integridad. Para los efectos de esta Ley, se considerará una política de integridad aquella que cuenta con, al menos, los siguientes elementos: I. Un manual de organización y procedimientos que sea claro y completo, en el que se delimiten las funciones y responsabilidades de cada una de sus áreas, y que especifique claramente las distintas cadenas de mando y de liderazgo en toda la estructura;”
Ahora bien, el verbo del artículo 25 es «valorará», no «eximirá». La política no garantiza la absolución; se pondera al determinar la responsabilidad. El artículo 24, además, fija el supuesto previo. Las personas morales son sancionadas cuando las faltas graves las realizan personas físicas «que actúen a su nombre o representación». Esas personas, asimismo, deben pretender obtener beneficios para ella. Por lo tanto, el régimen no exige que la dirección general ordene la conducta. Basta la actuación de un representante. La expresión «al menos», asimismo, indica que las siete fracciones son un mínimo, no un límite.
Por consiguiente, el primer elemento es organizacional. La fracción I exige un manual «claro y completo» que delimite funciones y responsabilidades. Además, debe especificar «las distintas cadenas de mando y de liderazgo en toda la estructura». Sin ese mapa, ninguna otra fracción funciona. Un canal de denuncias, por ejemplo, necesita saber a quién escalar cada caso; un control, quién lo ejecuta y quién lo supervisa. La proveedora del caso inicial tenía un organigrama general, pero no un manual de procedimientos. En consecuencia, nadie sabía quién debía revisar las condiciones de cada licitación antes de presentarla formalmente.
Sanciones que la valoración puede moderar
Dado que el artículo 25 opera al determinar la sanción, conviene conocer lo que está en juego. El artículo 81, fracción II, prevé para las personas morales una sanción económica de hasta «dos tantos de los beneficios obtenidos» o de «mil hasta un millón quinientas mil veces el valor diario» de la UMA. Contempla, además, inhabilitación de tres meses a diez años, suspensión de actividades y disolución. El mismo precepto ordena que «deberá observarse además, lo previsto en los artículos 24 y 25». La política, por lo tanto, entra directamente en la individualización de la sanción.
| Riesgo | Norma aplicable | Sanción máxima | Acción requerida |
|---|---|---|---|
| Falta administrativa grave de un representante | LGRA, arts. 24 y 81 fr. II inciso a) | Dos tantos del beneficio o 1,500,000 UMA | Política de integridad con sus siete elementos |
| Inhabilitación para contratar con el sector público | LGRA, art. 81 fr. II inciso b) | Diez años | Controles sobre licitaciones y trato con servidores públicos |
| Suspensión de actividades | LGRA, art. 81 fr. II inciso c) | Tres años | Evidencia de operación real de la política |
Código de conducta y control en la política de integridad empresarial
Ley General de Responsabilidades Administrativas (2016)
Artículo 25, fracciones II y III
“II. Un código de conducta debidamente publicado y socializado entre todos los miembros de la organización, que cuente con sistemas y mecanismos de aplicación real; III. Sistemas adecuados y eficaces de control, vigilancia y auditoría, que examinen de manera constante y periódica el cumplimiento de los estándares de integridad en toda la organización;”
En la práctica, la fracción II contiene tres requisitos distintos, y basta que falte uno para que el elemento falle. El código debe estar «debidamente publicado», «socializado entre todos los miembros de la organización» y contar con «sistemas y mecanismos de aplicación real». Un código firmado y archivado cumple el primero, pero no los otros dos. Por ejemplo, socializar exige evidencia de que el personal lo recibió y lo comprendió. La aplicación real, además, se prueba con casos: sanciones impuestas, consultas atendidas y excepciones registradas. Sin esos casos, el código es solo un texto bien redactado.
Si bien la fracción III usa términos amplios, fija dos atributos verificables. Los sistemas de control deben ser «adecuados y eficaces», y deben examinar el cumplimiento «de manera constante y periódica». La palabra «eficaces» excluye controles solo diseñados. Exige probar que operan. Un control que nadie ejecuta, por lo tanto, no cuenta como sistema eficaz. Asimismo, la fracción menciona expresamente la auditoría, de modo que la revisión independiente forma parte del mínimo legal. La cláusula 9.2.1 de la UNE-ISO 37301:2021 exige, en el mismo sentido, auditorías internas «a intervalos planificados» (Asociación Española de Normalización [UNE], 2021).
Del control al sistema de gestión
Toda vez que la fracción III exige control constante, el elemento no puede depender de revisiones esporádicas. La forma ordenada de cumplirlo es un sistema de gestión de cumplimiento con seguimiento periódico, auditoría interna y revisión por la dirección. El estándar UNE-ISO 37301:2021 no tiene fuerza de ley en México; su adopción es voluntaria salvo que contractualmente se haya pactado su cumplimiento. Aun así, ofrece la estructura operativa que la fracción no detalla expresamente. Por ejemplo, un programa anual de auditoría interna con hallazgos y acciones correctivas documentadas acredita, de hecho, el carácter «constante y periódico».
Denuncia, disciplina y capacitación
Ley General de Responsabilidades Administrativas (2016)
Artículo 25, fracción IV
“IV. Sistemas adecuados de denuncia, tanto al interior de la organización como hacia las autoridades competentes, así como procesos disciplinarios y consecuencias concretas respecto de quienes actúan de forma contraria a las normas internas o a la legislación mexicana;”
Conforme a ello, la fracción IV exige una doble vía de denuncia: «al interior de la organización» y «hacia las autoridades competentes». Un procedimiento interno que desalienta acudir a la autoridad contradice el texto legal. Además, la fracción no termina en la recepción. Exige «procesos disciplinarios y consecuencias concretas» para quienes actúan contra las normas internas o la ley. Por lo tanto, un canal que recibe informes pero nunca produce sanciones no satisface el elemento. La cláusula 8.3 de la UNE-ISO 37301:2021 desarrolla, asimismo, los atributos técnicos del canal: visibilidad, confidencialidad, anonimato y protección contra represalias.
No obstante, la disciplina necesita soporte en las condiciones de empleo. La cláusula 7.2.2 de la norma técnica exige que se tomen «las acciones disciplinarias adecuadas contra el personal que infrinja» las obligaciones y políticas de compliance. De hecho, esa regla conecta la fracción IV con el contrato de trabajo y el reglamento interior. Por ejemplo, si el reglamento no tipifica la violación al código como falta, la sanción será difícil de sostener. La coherencia entre ambos instrumentos, en consecuencia, es parte del diseño y no un detalle menor. Así, la disciplina resulta previsible para todos.
Capacitación con evidencia
Ley General de Responsabilidades Administrativas (2016)
Artículo 25, fracción V
“V. Sistemas y procesos adecuados de entrenamiento y capacitación respecto de las medidas de integridad que contiene este artículo;”
Por razón de que la fracción V exige sistemas «adecuados» de capacitación, una plática anual genérica no basta. La capacitación debe versar sobre «las medidas de integridad que contiene este artículo», es decir, sobre las siete fracciones. La cláusula 7.3 de la UNE-ISO 37301:2021 precisa los contenidos de la toma de conciencia, entre ellos «los medios y procedimientos para plantear inquietudes». Asimismo, la cláusula 7.2.2 exige que el personal reciba acceso a la política y a formación relacionada «en un periodo de tiempo razonable desde su incorporación». Cada sesión, por lo tanto, debe dejar registro verificable.
Recursos humanos y transparencia en la política de integridad empresarial
Ley General de Responsabilidades Administrativas (2016)
Artículo 25, fracción VI
“VI. Políticas de recursos humanos tendientes a evitar la incorporación de personas que puedan generar un riesgo a la integridad de la corporación. Estas políticas en ningún caso autorizarán la discriminación de persona alguna motivada por origen étnico o nacional, el género, la edad, las discapacidades, la condición social, las condiciones de salud, la religión, las opiniones, las preferencias sexuales, el estado civil o cualquier otra que atente contra la dignidad humana y tenga por objeto anular o menoscabar los derechos y libertades de las personas, y”
Puesto que la fracción VI busca evitar la incorporación de «personas que puedan generar un riesgo a la integridad», el elemento opera antes de contratar. Sin embargo, la misma fracción fija un límite expreso: esas políticas «en ningún caso autorizarán la discriminación». La tensión se resuelve por el objeto de la revisión. Se evalúan, en consecuencia, riesgos de integridad vinculados al puesto, no características personales. Por ejemplo, verificar antecedentes de sanciones en un puesto de compras es legítimo. Descartar a un candidato por su edad o su estado civil, en cambio, viola directamente la propia fracción.
De esta manera, la fracción VI encuentra su método en la cláusula 7.2.2 de la norma técnica. Esa cláusula obliga a «aplicar los procedimientos de debida diligencia que corresponda antes de cualquier contratación, cambio de puesto o promoción». Además, exige revisar periódicamente «las metas de desempeño, las bonificaciones de desempeño y demás incentivos» para evitar que fomenten el no cumplimiento. Por ejemplo, un esquema de comisiones que premia solo el volumen de ventas al sector público incentiva exactamente la conducta del caso inicial. Ajustarlo es, en efecto, un control de integridad tan relevante como cualquier otro.
Transparencia de intereses
Ley General de Responsabilidades Administrativas (2016)
Artículo 25, fracción VII
“VII. Mecanismos que aseguren en todo momento la transparencia y publicidad de sus intereses.”
Aun cuando la fracción VII es breve, su alcance es amplio. Exige mecanismos que aseguren «en todo momento la transparencia y publicidad de sus intereses». La expresión «en todo momento» descarta una declaración única al inicio de la relación laboral o comercial. Por lo tanto, la empresa necesita un procedimiento periódico para declarar y actualizar intereses, en especial los conflictos de interés de directivos y personal que trata con autoridades. La cláusula 7.4 de la UNE-ISO 37301:2021 obliga a determinar las comunicaciones externas pertinentes. Ambas exigencias, de hecho, se atienden con el mismo registro de intereses.
Cómo implementar la política de integridad empresarial con ISO 37301
Norma UNE-ISO 37301:2021
Anexo A.5.3.1, Órgano de gobierno y alta dirección
“El involucramiento activo y la supervisión por parte de un órgano de gobierno es una parte integral de un sistema de gestión del compliance eficaz. […] Para que un sistema de gestión del compliance sea eficaz, se necesita que el órgano de gobierno y la alta dirección prediquen con el ejemplo, adhiriéndose y apoyando activa y visiblemente al compliance y el sistema de gestión del compliance.”
En virtud de que ninguna fracción del artículo 25 funciona sin respaldo directivo, la implementación empieza en el órgano de gobierno. El Anexo A.5.3.1 califica su «involucramiento activo» y su supervisión como «parte integral» de un sistema eficaz. Asimismo, la cláusula 5.3.1 obliga al órgano de gobierno y a la alta dirección a asegurar que las responsabilidades y autoridades «se asignen y comuniquen dentro de la organización». Esa asignación, de hecho, es el contenido del manual que exige la fracción I. Ley y norma técnica, por lo tanto, apuntan exactamente al mismo punto de partida organizacional.
Por ende, la norma técnica sirve como mapa de implementación de las siete fracciones. La tabla siguiente relaciona cada elemento legal con la cláusula que lo desarrolla. Cada fila, además, indica dónde buscar la evidencia que el Tribunal podría pedir. El tratamiento de la ley, sin embargo, es el que decide ante el Tribunal. La norma solo ordena la evidencia disponible. La política de compliance tributario en México muestra cómo una política específica se integra con la general. Asimismo, la guía de compliance empresarial en México ubica estos elementos en el contexto de la empresa mexicana.
Atenuante por colaboración
Desde la perspectiva organizacional, la política también define cómo reaccionar cuando la falta ya ocurrió. El artículo 81 considera atenuante que los órganos de administración, representación, vigilancia o los socios «denuncien o colaboren en las investigaciones proporcionando la información y los elementos que posean» y resarzan los daños. Por lo tanto, la fracción IV y la investigación interna preparan esa colaboración. El horizonte es de mediano plazo, entre seis y doce meses, para operar las siete fracciones. La relación con el ámbito penal se desarrolla en la entrada sobre responsabilidad penal de las empresas en México.
| Fracción del art. 25 LGRA | Elemento | Cláusula de UNE-ISO 37301:2021 |
|---|---|---|
| I | Manual de organización y cadenas de mando | 5.3.1 |
| II | Código de conducta publicado, socializado y aplicado | 5.2 y 7.3 |
| III | Control, vigilancia y auditoría constantes | 9.1 y 9.2 |
| IV | Denuncia interna y ante autoridades; disciplina | 8.3 y 7.2.2 c) |
| V | Entrenamiento y capacitación | 7.2.2 b) y 7.3 |
| VI | Recursos humanos sin discriminación | 7.2.2 |
| VII | Transparencia y publicidad de intereses | 7.4 |
Referencias
Asociación Española de Normalización. (2021). Sistemas de gestión del compliance. Requisitos con orientación para su uso (UNE-ISO 37301:2021). AENOR Internacional.
International Organization for Standardization. (2021). Compliance management systems — Requirements with guidance for use (ISO 37301:2021). https://www.iso.org/standard/75080.html
Ley General de Responsabilidades Administrativas. (2016). Diario Oficial de la Federación, 18 de julio de 2016.
Preguntas frecuentes
¿Qué es una política de integridad empresarial?
Es el conjunto de elementos que el artículo 25 de la Ley General de Responsabilidades Administrativas ordena valorar al determinar la responsabilidad de una persona moral. Comprende, al menos, siete elementos: manual de organización, código de conducta, control y auditoría, denuncia y disciplina, capacitación, recursos humanos y transparencia de intereses.
¿Contar con la política evita la sanción?
No necesariamente. El artículo 25 dice que la política «se valorará», no que exime. Sin embargo, pesa en la determinación de la responsabilidad. Además, el artículo 81 considera atenuante la denuncia, la colaboración en la investigación y el resarcimiento de los daños por parte de los órganos de la empresa.
¿Qué sanciones puede recibir una persona moral?
Según el artículo 81, fracción II, de la LGRA, puede recibir una sanción económica de hasta dos tantos del beneficio o de mil a un millón quinientas mil UMA. También puede recibir inhabilitación para contratar con el sector público hasta por diez años, suspensión de actividades hasta por tres años, disolución e indemnización.
¿Cómo se demuestra que el código de conducta tiene aplicación real?
Con casos documentados: sanciones impuestas por violarlo, consultas atendidas, excepciones registradas y constancias de recepción y comprensión por el personal. La fracción II exige que el código esté publicado, socializado y cuente con «sistemas y mecanismos de aplicación real»; un código solo firmado no lo acredita.
¿Puede la política de integridad empresarial filtrar candidatos?
Sí, en la medida en que evalúe riesgos de integridad vinculados al puesto. La fracción VI permite evitar la incorporación de personas que generen riesgo, pero prohíbe expresamente cualquier discriminación por origen, género, edad, discapacidad, condición social, salud, religión, opiniones, preferencias o estado civil.
¿La ISO 37301 es obligatoria para cumplir el artículo 25?
No. La norma es de adopción voluntaria en México, salvo pacto contractual. Sin embargo, sus cláusulas 5.3.1, 7.2.2, 7.3, 7.4, 8.3, 9.1 y 9.2 ofrecen un método ordenado para implementar y documentar cada una de las siete fracciones del artículo 25.
