Programa de compliance en México
¿De qué sirve un código de ética aprobado por el consejo si nadie acredita que se aplica? Un programa de compliance en México se valora por su operación y por la evidencia que produce. El papel no prueba nada. La organización que confunde el manual con el sistema de cumplimiento normativo acumula obligaciones sin inventario, riesgos sin responsable y decisiones sin trazabilidad, mientras la autoridad y las contrapartes le exigen registros que nunca generó; la exposición, sin embargo, alcanza también al consejo, a finanzas y a recursos humanos. Todos responden ante terceros con los registros que existen. Un programa de compliance en México sin mapa de riesgos, sin oficial de cumplimiento designado y sin controles probados opera, de facto, como un documento decorativo (riesgo: evidencia inexistente al momento del requerimiento).
Considérese una distribuidora veracruzana de 180 trabajadores que solicita su alta como proveedora de un grupo trasnacional. El cuestionario de due diligence normativo que recibe contiene una exigencia concreta. Debe acreditar su programa de compliance en México mediante política aprobada, evaluación de riesgos documentada y canal de denuncias operativo. El director general sólo dispone de un código de conducta genérico descargado. La contraparte, por consiguiente, suspende la homologación y la venta queda en espera indefinida. A continuación se exponen los elementos que integran un programa de cumplimiento normativo, las cinco fases de su implementación y los riesgos que surgen cuando alguna se omite; al terminar, el lector podrá contrastar su estructura con la ISO 37301:2021 (International Organization for Standardization [ISO], 2021) y ordenar también un plan de trabajo por horizonte temporal. Primero conviene entender qué exige realmente el sistema.
Programa de compliance en México sin sistema: el riesgo del papel
Norma UNE-ISO 37301:2021
Cláusula 4.4, Sistema de gestión del compliance
“La organización debe establecer, implementar, mantener y mejorar continuamente un sistema de gestión del compliance, incluidos los procesos necesarios y sus interacciones, de acuerdo con los requisitos de este documento. El sistema de gestión del compliance debe reflejar los valores, objetivos, estrategia y riesgos de compliance de la organización teniendo en cuenta el contexto de la organización (véase 4.1).”
Ahora bien, la cláusula 4.4 (Asociación Española de Normalización [UNE], 2021) no pide documentos. Pide procesos que interactúan y se mejoran de forma continua; la diferencia es operativa, no formal. Un programa de compliance en México muestra cómo la identificación de obligaciones alimenta la evaluación de riesgos, cómo esta define los controles y cómo el seguimiento corrige después los fallos. Una manufacturera exhibe política, código y reglamento del canal; incluso así, no enlaza un riesgo evaluado con un control; incumple el requisito: la firma del consejo no suple la interacción de procesos que la norma exige.
Si bien la norma establece requisitos auditables, su observancia no deriva de mandato legal alguno. El estándar UNE-ISO 37301:2021 no tiene fuerza de ley en México; su adopción es voluntaria salvo que contractualmente se haya pactado su cumplimiento. El efecto práctico es doble. La certificación sólo obliga a quien la solicita, mientras su arquitectura funciona también como parámetro técnico cuando un cliente o un auditor externo la revisan. El proveedor que declara en un contrato de suministro contar con un programa de compliance en México alineado al estándar convierte lo declarado en obligación exigible (cláusula 3.25).
Programa de compliance en México y derecho nacional
Dado que la cláusula remite al contexto, el nexo del programa de compliance en México con el derecho nacional pasa por el inventario de la cláusula 4.5. Ahí figura también, con su texto vigente, la Ley General de Responsabilidades Administrativas. Para evaluar los riesgos, el Anexo A.4.6 remite a la Norma ISO 31000 (ISO, 2018) y a las técnicas «detalladas en la Norma IEC 31010» (International Electrotechnical Commission [IEC], 2019). El análisis de riesgos de compliance que omite los procesos contratados externamente es incompleto. Primero se inventaría cada obligación vigente (riesgo: controles sobre normas derogadas). Luego se evalúa.
Elementos del sistema según la UNE-ISO 37301:2021 (cláusulas 4 a 10):
- Obligaciones de compliance identificadas y actualizadas (4.5).
- Evaluación de los riesgos de compliance (4.6).
- Política de compliance establecida por el órgano de gobierno y la alta dirección (5.2).
- Función de compliance con acceso directo, independencia y autoridad (5.1.3 y 5.3.2).
- Competencia, formación y toma de conciencia (7.2 y 7.3).
- Controles mantenidos, revisados y probados (8.2).
- Proceso para plantear inquietudes (8.3).
- Procesos de investigación (8.4).
- Auditoría interna y revisión por la dirección (9.2 y 9.3).
- No conformidades, acciones correctivas y mejora continua (10.1 y 10.2).
Programa de compliance en México sin política de integridad
Ley General de Responsabilidades Administrativas (2016)
Artículo 25, párrafo primero y fracciones I a III
“En la determinación de la responsabilidad de las personas morales a que se refiere la presente Ley, se valorará si cuentan con una política de integridad. Para los efectos de esta Ley, se considerará una política de integridad aquella que cuenta con, al menos, los siguientes elementos:
I. Un manual de organización y procedimientos que sea claro y completo, en el que se delimiten las funciones y responsabilidades de cada una de sus áreas, y que especifique claramente las distintas cadenas de mando y de liderazgo en toda la estructura;
II. Un código de conducta debidamente publicado y socializado entre todos los miembros de la organización, que cuente con sistemas y mecanismos de aplicación real;
III. Sistemas adecuados y eficaces de control, vigilancia y auditoría, que examinen de manera constante y periódica el cumplimiento de los estándares de integridad en toda la organización;”
Artículo 25, fracciones IV a VII
Ley General de Responsabilidades Administrativas (2016)
Artículo 25, fracciones IV a VII
“IV. Sistemas adecuados de denuncia, tanto al interior de la organización como hacia las autoridades competentes, así como procesos disciplinarios y consecuencias concretas respecto de quienes actúan de forma contraria a las normas internas o a la legislación mexicana;
V. Sistemas y procesos adecuados de entrenamiento y capacitación respecto de las medidas de integridad que contiene este artículo;
VI. Políticas de recursos humanos tendientes a evitar la incorporación de personas que puedan generar un riesgo a la integridad de la corporación. Estas políticas en ningún caso autorizarán la discriminación de persona alguna motivada por origen étnico o nacional, el género, la edad, las discapacidades, la condición social, las condiciones de salud, la religión, las opiniones, las preferencias sexuales, el estado civil o cualquier otra que atente contra la dignidad humana y tenga por objeto anular o menoscabar los derechos y libertades de las personas, y
VII. Mecanismos que aseguren en todo momento la transparencia y publicidad de sus intereses.”
Programa de compliance en México: sujetos y sanciones
Aun cuando la ley no emplea la palabra compliance, el artículo 25 enumera los elementos mínimos de un programa de compliance en México ante la responsabilidad administrativa. Los sujetos son las personas morales. El artículo 24 las sanciona cuando los actos vinculados con faltas administrativas graves «sean realizados por personas físicas que actúen a su nombre o representación de la persona moral». Un agente comercial incurre en una falta grave para ganar una licitación. Compromete también a la empresa. Incluso un solo agente basta para activar el supuesto. El procedimiento valora entonces su política de integridad.
Por razón de lo que dispone el artículo 81, fracción II, la sanción económica para personas morales «podrá alcanzar hasta dos tantos de los beneficios obtenidos» o, sin beneficio, el equivalente de «mil hasta un millón quinientas mil veces el valor diario de la Unidad de Medida y Actualización». La inhabilitación «no será menor de tres meses ni mayor de diez años». Caben también suspensión de actividades y disolución. El mismo precepto ordena observar «lo previsto en los artículos 24 y 25 de esta Ley». Un programa de compliance en México sin evidencia pierde ese factor.
Programa de compliance en México: implementación mínima
Conforme a ello, la implementación mínima contrasta cada fracción del artículo 25 con evidencia verificable, desde el manual de organización hasta la transparencia de intereses. El artículo 81 considera atenuante que los órganos o socios «denuncien o colaboren en las investigaciones». Es agravante, igualmente, el caso de los órganos o socios «que conozcan presuntos actos de corrupción de personas físicas que pertenecen a aquellas no los denuncien». Un programa de compliance en México sin canal operativo convierte el silencio en agravante. Luego, cada hallazgo exige responsable y fecha de cierre definida. Horizonte: seis a doce meses.
Secuencia de implementación conforme al orden de cláusulas de la UNE-ISO 37301:2021:
- Contexto, partes interesadas, alcance, obligaciones y riesgos (capítulo 4).
- Liderazgo, política y asignación de roles (capítulo 5).
- Planificación de acciones y objetivos (capítulo 6).
- Apoyo y operación: recursos, competencia, controles, canal e investigaciones (capítulos 7 y 8).
- Evaluación del desempeño y mejora (capítulos 9 y 10).
Programa de compliance en México con función subordinada
Norma UNE-ISO 37301:2021
Cláusula 5.1.3, Gobernanza del compliance
“El órgano de gobierno y la alta dirección deben asegurar que se implementan los siguientes principios: – el acceso directo de la función de compliance al órgano de gobierno; – la independencia de la función de compliance; – la autoridad y la competencia adecuadas de la función de compliance.”
Puesto que la cláusula 5.1.3 asigna la obligación al órgano de gobierno y a la alta dirección, la independencia de la función no se declara, sino que se diseña. La nota 2 la define como «ausencia de interferencia y/o presión indebida con la operación de la función de compliance». Un programa de compliance en México coloca al compliance officer bajo la dirección comercial. Esa dirección vive de cerrar ventas trimestrales, y el conflicto que el requisito pretende eliminar reaparece. Luego, el informe sobre un pago irregular a un intermediario llega filtrado al consejo, o no llega.
A pesar de que la certificación es voluntaria, la gobernanza opera como criterio de credibilidad ante terceros. El Anexo A.5.1.3 precisa que la función «no es una posición menor que se pueda desautorizar». La distinción también separa dos planos. El cumplimiento legal mínimo se agota en observar la norma aplicable; el sistema certificable exige probar la estructura que lo sostiene, incluida la posición jerárquica de la función; un programa de compliance en México con oficina de compliance sin reporte al consejo puede observar las leyes que le aplican. Difícilmente superará, incluso así, una auditoría de certificación.
Programa de compliance en México: independencia probatoria
Toda vez que la independencia debe demostrarse ante terceros, la cláusula 9.1.4 aporta el mecanismo probatorio: «cualquier informe emitido por la función de compliance para el órgano de gobierno o la alta dirección debe protegerse adecuadamente de modificaciones». En un plazo de seis a doce meses, el consejo aprueba estatuto, presupuesto y línea de reporte de la función. Sin actas de cada sesión, la gobernanza simplemente no existe ante clientes, auditores ni autoridades. Luego conviene archivar después cada informe firmado del programa de compliance en México en formato no editable. Así se cierra el circuito probatorio.
Programa de compliance en México sin debido control: riesgo penal
Código Nacional de Procedimientos Penales (2014; reforma DOF 17-06-2016)
Artículo 421, párrafo primero, Ejercicio de la acción penal y responsabilidad penal autónoma
“Las personas jurídicas serán penalmente responsables, de los delitos cometidos a su nombre, por su cuenta, en su beneficio o a través de los medios que ellas proporcionen, cuando se haya determinado que además existió inobservancia del debido control en su organización. Lo anterior con independencia de la responsabilidad penal en que puedan incurrir sus representantes o administradores de hecho o de derecho. El Ministerio Público podrá ejercer la acción penal en contra de las personas jurídicas con excepción de las instituciones estatales, independientemente de la acción penal que pudiera ejercer contra las personas físicas involucradas en el delito cometido. No se extinguirá la responsabilidad penal de las personas jurídicas cuando se transformen, fusionen, absorban o escindan. En estos casos, el traslado de la pena podrá graduarse atendiendo a la relación que se guarde con la persona jurídica originariamente responsable del delito.”
Programa de compliance en México y debido control
Así pues, el artículo 421 convierte el programa de compliance en México en objeto de prueba penal. Los sujetos son las personas jurídicas, con excepción de las instituciones estatales. La imputación exige dos elementos concurrentes. Primero, un delito cometido a su nombre, por su cuenta, en su beneficio o con sus medios. Luego, que «además existió inobservancia del debido control en su organización». El segundo párrafo limita la responsabilidad a «los delitos previstos en el catálogo dispuesto en la legislación penal de la federación y de las entidades federativas». El diagnóstico parte siempre de ese catálogo.
De esta manera, la consecuencia alcanza el patrimonio y la existencia de la persona jurídica. El artículo 422 prevé «sanción pecuniaria o multa» y «decomiso de instrumentos, objetos o productos del delito». Prevé también «publicación de la sentencia» y «disolución». Para individualizarlas, el órgano jurisdiccional atiende a «la magnitud de la inobservancia del debido control en su organización y la exigibilidad de conducirse conforme a la norma». Un programa de compliance en México documentado es la prueba de esa magnitud. Sin registros previos al hecho, la empresa llega al juicio sin nada que oponer (riesgo: disolución).
Programa de compliance en México y secreto profesional
En virtud de que el artículo 244 excluye del aseguramiento «las comunicaciones […] entre el imputado y las personas que no están obligadas a declarar como testigos por razón de parentesco, secreto profesional o cualquiera otra establecida en la ley», el programa de compliance en México debe separar registros ordinarios de dictámenes jurídicos. La excepción no opera «cuando existan indicios de que las personas mencionadas en este artículo, distintas al imputado, estén involucradas como autoras o partícipes del hecho punible». El horizonte aquí es inmediato. Conviene revisar también el cumplimiento empresarial en México y sus áreas expuestas.
Tabla de riesgos normativos del programa:
| Riesgo | Norma aplicable | Sanción máxima | Acción requerida |
|---|---|---|---|
| Falta administrativa grave cometida a nombre de la persona moral | LGRA, arts. 24, 25 y 81, fr. II | Dos tantos del beneficio o, sin beneficio, hasta 1,500,000 veces el valor diario de la UMA; inhabilitación hasta 10 años; disolución | Acreditar con evidencia los siete elementos del art. 25 |
| Delito del catálogo cometido con inobservancia del debido control | CNPP, arts. 421 y 422 | Disolución | Evidencia de debido control anterior al hecho |
Indicador de cumplimiento del programa:
- 🔴 Incumplimiento: código de conducta sin evaluación de riesgos ni registros de aplicación.
- 🟡 Cumplimiento parcial: riesgos evaluados y documentados; controles sin prueba de eficacia ni reporte al órgano de gobierno.
- 🟢 Cumplimiento pleno: obligaciones inventariadas, riesgos reevaluados, controles probados, función independiente y registros protegidos contra modificación.
Controles sin prueba: el riesgo de un sistema que no aprende
Norma UNE-ISO 37301:2021
Cláusula 8.2, Establecimiento de controles y procedimientos
“La organización debe implementar controles para gestionar sus obligaciones de compliance y los riesgos de compliance asociados. Estos controles se deben mantener, revisar y probar periódicamente para asegurarse de que continúan siendo eficaces.”
En la práctica, el requisito descarta la presunción de eficacia: un control existe sólo cuando se ha probado. La nota (cláusula 8.2) describe la prueba como un ejercicio para ver «si el control cumple su propósito o si no puede obviarse». Un programa de compliance en México exige doble firma para transferencias, pero nadie verifica por muestreo si la segunda firma se estampa después de ejecutado el pago. El control resulta meramente aparente (riesgo: elusión). La auditoría de cumplimiento hallará la elusión antes que el propio consejo, mientras la brecha entre diseño y operación real crece.
Por otro lado, la prueba periódica de controles distingue al sistema certificable del cumplimiento legal mínimo. La ley sanciona el resultado. El estándar exige demostrar con registros verificables que el mecanismo preventivo funciona realmente. El Anexo A.10.2 fija el matiz decisivo: «la falta de prevención o detección de un no cumplimiento de compliance puntual no significa necesariamente que el sistema de gestión del compliance no sea eficaz»; esa defensa sólo existe para el programa de compliance en México que documentó la reacción exigida por la cláusula 10.2: control, análisis de causa, corrección y revisión de eficacia.
Programa de compliance en México a largo plazo
Desde la perspectiva organizacional, la prueba de controles alimenta la mejora que describe el Anexo A.10.1: «la eficacia de un sistema de gestión del compliance se caracteriza por el hecho de tener la capacidad de mejorar y evolucionar continuamente». El horizonte es largo: transformación cultural. La cláusula 5.1.2 ordena «desarrollar, mantener y promover una cultura de compliance a todos los niveles de la organización». Inicialmente, basta registrar cada prueba con fecha y responsable. Un programa de compliance en México que improvisa evidencia al llegar el requerimiento compite contra su propio historial. Ese historial ya quedó escrito.
Referencias
Asociación Española de Normalización. (2021). Sistemas de gestión del compliance. Requisitos con orientación para su uso (UNE-ISO 37301:2021). AENOR Internacional.
Código Nacional de Procedimientos Penales. (2014). Diario Oficial de la Federación, 5 de marzo de 2014. Última reforma DOF 28-11-2025.
International Electrotechnical Commission. (2019). Risk management — Risk assessment techniques (IEC 31010:2019). https://www.iso.org/standard/72140.html
International Organization for Standardization. (2018). Risk management — Guidelines (ISO 31000:2018). https://www.iso.org/standard/65694.html
International Organization for Standardization. (2021). Compliance management systems — Requirements with guidance for use (ISO 37301:2021). https://www.iso.org/standard/75080.html
Ley General de Responsabilidades Administrativas. (2016). Diario Oficial de la Federación, 18 de julio de 2016.
Preguntas frecuentes
¿Qué elementos mínimos debe tener un programa de compliance en México?
La UNE-ISO 37301:2021 organiza los elementos en sus cláusulas 4 a 10. Incluye también obligaciones y evaluación de riesgos, política y función de compliance, formación, controles, canal para plantear inquietudes, investigaciones, auditoría interna y acciones correctivas. El compliance laboral en México se apoya también en ellos.
¿Cuánto tarda implementar un programa de compliance en México?
La cláusula 6.2 exige, al planificar cada objetivo, determinar «cuándo se finalizará». El diagnóstico inicial es tarea de corto plazo; luego, la calibración de controles exige ciclos completos de operación. El Anexo A.5.1.1 recomienda revisar el sistema, al menos, una vez al año.
¿Es obligatorio certificar un programa de compliance en México bajo ISO 37301?
No es obligatorio: el estándar ISO 37301:2021 no tiene fuerza de ley en México; su adopción es voluntaria salvo que contractualmente se haya pactado su cumplimiento. La certificación resulta útil cuando un cliente o un socio exige evidencia externa; incluso un proceso de homologación puede pedirla.
¿Quién debe encabezar la función de compliance?
La cláusula 3.23 de la UNE-ISO 37301:2021 indica que preferiblemente se asignará la supervisión del sistema a un solo individuo. El Anexo A.5.3.2 admite también un comité multifuncional o la contratación externa parcial. La organización conserva, aun así, la autoridad sobre la función y vigila igualmente su desempeño cotidiano.
¿Una pyme necesita un programa de compliance en México?
Sí, en proporción a su riesgo. El Anexo A.1.2 señala que organizaciones de cualquier tamaño pueden aplicar la norma. En las pequeñas, la implementación suele ser más sencilla. La proporcionalidad ajusta la complejidad de los procesos, no elimina requisitos; el sistema de gestión de cumplimiento se dimensiona así.
¿Cada cuánto se actualiza la evaluación de riesgos del programa?
Periódicamente y siempre que haya cambios materiales, conforme a la cláusula 4.6. El Anexo A.4.6 enumera los disparadores: nuevos productos, cambios de estructura o estrategia, cambios en las obligaciones, fusiones o adquisiciones y no cumplimientos, incluso uno solo, o situaciones cercanas al no cumplimiento. Los fundamentos del derecho preventivo en compliance explican también esa lógica anticipatoria.
¿Qué evidencia debe conservar un programa de compliance en México?
Conserva, primero, alcance, obligaciones, evaluación de riesgos, controles, formación, denuncias, investigaciones, auditorías y acciones correctivas. La cláusula 9.1.5 exige también registros exactos y actualizados para demostrar la conformidad, y el Anexo A.9.1.5 pide, igualmente, protegerlos contra adición, borrado, modificación, uso no autorizado u ocultación.
