Qué es el compliance: concepto, origen y finalidad

¿Puede una empresa cumplir todas las leyes que le aplican y, aun así, carecer de compliance? Sí, y ahí empieza el problema conceptual. Quien pregunta qué es el compliance suele recibir una traducción literal, «cumplimiento», que es correcta pero insuficiente. La norma UNE-ISO 37301:2021 define el término por referencia a un conjunto más amplio. Abarca las obligaciones que la organización debe cumplir y, además, las que decide asumir. Esa diferencia tiene consecuencias. Por ejemplo, un código de conducta aprobado por el consejo obliga dentro del sistema de cumplimiento normativo, sin que ninguna ley lo imponga. En México, asimismo, el concepto dejó de ser teórico. El Código Nacional de Procedimientos Penales atiende al debido control de la persona jurídica. La Ley General de Responsabilidades Administrativas, por su parte, valora la política de integridad de las personas morales.

Considérese una distribuidora de Monterrey con 120 empleados. Su director jurídico revisa contratos, atiende inspecciones y paga a tiempo. Sin embargo, nadie ha inventariado las obligaciones de la empresa ni ha medido sus riesgos. Un agente comercial ofrece un soborno en nombre de la distribuidora. La pregunta sobre qué es el compliance deja entonces de ser académica. La autoridad no preguntará si la empresa conocía la ley, sino si tenía un sistema para prevenir esa conducta. Este artículo expone el concepto normativo, la función que lo opera, su origen, su finalidad y su conexión con la ley mexicana. Al terminar, el lector podrá distinguir un programa de compliance real de un archivo de documentos y contrastar su organización con las definiciones de la ISO 37301:2021 (International Organization for Standardization [ISO], 2021).

Qué es el compliance según la norma ISO 37301

Norma UNE-ISO 37301:2021

**Términos 3.25 y 3.26, Obligaciones de compliance y compliance/cumplimiento**

“3.25 obligaciones de compliance: Requisitos (3.14) que una organización (3.1) tiene obligatoriamente que cumplir, así como aquellos que una organización elige voluntariamente cumplir. 3.26 compliance/cumplimiento: El cumplimiento de todas las obligaciones de compliance (3.25) de la organización (3.1).”

Ahora bien, la definición del término 3.26 solo es circular en apariencia. El compliance consiste en cumplir «todas las obligaciones de compliance», y el término 3.25 fija su contenido: requisitos obligatorios y requisitos que la organización elige cumplir por decisión propia. De ahí la tesis central. El concepto normativo no se agota en la ley. Incluye, además, contratos, políticas internas y compromisos asumidos ante clientes o comunidades. Un sistema que solo inventaría leyes deja fuera buena parte de sus obligaciones, y esa omisión reaparece en la evaluación de riesgos. La delimitación, por lo tanto, es operativa.

Por consiguiente, la organización debe identificar las dos clases de obligaciones y no solo la primera. La cláusula 4.5 exige identificarlas «sistemáticamente» como resultado de sus actividades, productos y servicios. También exige conservar información documentada sobre ellas (Asociación Española de Normalización [UNE], 2021). Una empresa que firma con un cliente internacional una cláusula anticorrupción asume, de hecho, una obligación de compliance que ninguna ley mexicana le había impuesto. Si ese compromiso no entra al inventario, tampoco entra a la matriz de riesgos normativos. El horizonte aquí es inmediato: el inventario se levanta antes que cualquier política.

Obligaciones imperativas y voluntarias

Dado que las obligaciones voluntarias dependen de una decisión de la organización, el concepto conserva una zona abierta que la norma no pretende cerrar. El Anexo A.4.2 lo explica así: otras necesidades de las partes interesadas se convierten en obligaciones «cuando se especifican y la organización decide adoptarlas voluntariamente». Luego agrega: «Una vez que la organización ha decidido sobre ellas, se convierten en obligaciones de compliance». La ambigüedad, por lo tanto, no es un defecto. Sin embargo, tiene un límite muy preciso: antes de la decisión hay expectativa; después, hay obligación exigible y sujeta a seguimiento.

Qué es el compliance como función dentro de la empresa

Norma UNE-ISO 37301:2021

**Término 3.23, Función de *compliance***

“Persona o grupo de personas con responsabilidad y autoridad para la operación del sistema de gestión (3.4) del compliance (3.26). Nota 1 a la entrada: Preferiblemente se asignará la supervisión del sistema de gestión del compliance a un solo individuo.”

En la práctica, el término tiene una segunda dimensión: además de un resultado, designa a quien opera el sistema. El término 3.23 no exige un departamento; exige responsabilidad y autoridad asignadas. El Anexo A.5.3.2 reconoce, por ejemplo, que muchas organizaciones tienen «un responsable de compliance o compliance officer» y otras «un comité de compliance multifuncional». Tampoco impone una única estructura posible. De hecho, admite que algunas organizaciones asignen la función «a una posición existente». Lo relevante, en la norma, es otra cosa. La oficina de compliance puede ser pequeña, pero nunca puede quedar sin titular identificado.

Si bien la norma admite contratar externamente la función, fija una cautela expresa. Las organizaciones «deberían considerar no asignar la totalidad de la función de compliance a terceras partes». El estándar UNE-ISO 37301:2021 no tiene fuerza de ley en México; su adopción es voluntaria salvo que contractualmente se haya pactado su cumplimiento. Aun así, la cautela tiene una lógica propia. Un despacho externo puede diseñar controles, pero no presencia las decisiones diarias internas. Por eso la norma pide mantener la autoridad sobre la parte contratada y vigilarla. Delegar todo equivale, en realidad, a no tener función.

Autoridad, respaldo e independencia

Toda vez que el Anexo A.5.3.2 indica que la función «debería tener autoridad, respaldo e independencia», cada atributo admite verificación concreta. Autoridad significa que el órgano de gobierno y la alta dirección «conceden poderes suficientes». Respaldo, que otros empleados escuchen y respeten su opinión. Independencia, por su parte, que su involucramiento personal quede «lo más alejada posible de las actividades expuestas a riesgos de compliance». Un director de finanzas nombrado oficial de cumplimiento, por ejemplo, audita sus propias decisiones. El nombramiento existe. La independencia, en cambio, no existe, y ningún auditor serio la dará por acreditada.

Origen: qué es el compliance antes y después de 2021

Norma UNE-ISO 37301:2021

Prólogo

“[…] sigue los requisitos de ISO para una estructura armonizada para las normas de sistemas de gestión.”

Conforme a ello, el estándar vigente no nació en 2021: sustituyó a un documento anterior. La propia UNE-ISO 37301:2021 declara que «anula y sustituye a la Norma ISO 19600:2014, que ha sido revisada técnicamente», e incorpora «requisitos y orientación adicional». La elaboró el Comité Técnico ISO/TC 309, Gobernanza de las organizaciones. Este dato fija, con fecha cierta, el origen normalizado del concepto. Antes de 2021, la referencia internacional era la ISO 19600:2014. Hoy esa norma de 2014 ya no está vigente, y citarla como fuente actual en una auditoría de cumplimiento es un error de actualización.

No obstante, el cambio no fue solo de numeración. El título de la norma vigente lo anuncia: Sistemas de gestión del compliance. Requisitos con orientación para su uso (UNE, 2021). Desde entonces, el concepto opera en forma de requisitos verificables, redactados con «debe», y no como recomendaciones. Además, la estructura armonizada del Prólogo alinea la norma con los demás sistemas de gestión de ISO. Para una organización mexicana, esto significa algo muy concreto y verificable. Un programa de cumplimiento normativo diseñado conforme al texto de 2014 necesita revisión antes de cualquier certificación que aspire a obtener.

Origen del compliance en la ley mexicana

Por razón de la reforma publicada en el DOF el 17 de junio de 2016, el artículo 421 del Código Nacional de Procedimientos Penales dispone que las personas jurídicas serán penalmente responsables de los delitos cometidos a su nombre, por su cuenta o en su beneficio, «cuando se haya determinado que además existió inobservancia del debido control en su organización». La ley no usa la palabra compliance. Sin embargo, el debido control es su equivalente funcional: sin él, la persona jurídica responde. Ese es el origen jurídico del concepto en México, y su primera consecuencia patrimonial.

Finalidad: qué es el compliance como cultura organizacional

Norma UNE-ISO 37301:2021

**Término 3.28, Cultura de *compliance***

“Valores, ética, creencias y conductas (3.29) que existen en una organización (3.1) y que interactúan con las estructuras y sistemas de control de la organización para producir normas de comportamiento que conducen al compliance (3.26).”

Puesto que el término 3.28 describe la cultura por su resultado, la finalidad del concepto queda definida con precisión. Consiste en producir «normas de comportamiento que conducen al compliance». La cláusula 5.1.2 lo convierte en requisito, ya que la organización «debe desarrollar, mantener y promover una cultura de compliance a todos los niveles». Además, exige a la alta dirección evitar y «no tolerar comportamientos que comprometan el compliance». La cultura de compliance, entonces, no es un adorno ético. Es, de hecho, el objetivo mismo del sistema, y se mide por conductas observables dentro de la organización.

De esta manera, evitar sanciones resulta una consecuencia del sistema, no su finalidad principal. Una empresa que capacita a su personal una vez al año y archiva las constancias cumple un trámite. Sin embargo, no demuestra que las conductas hayan cambiado. La cláusula 5.1.2 pide, asimismo, un compromiso «activo, visible, consistente y sostenido» del órgano de gobierno y de la alta dirección. Por ejemplo, un director que tolera una infracción de su mejor vendedor destruye el mensaje de toda la capacitación. El horizonte aquí es largo. Implica una transformación cultural que se mide año con año.

Enfoque basado en el riesgo

Aun cuando el sistema prioriza los riesgos mayores, la norma descarta una lectura permisiva. El término 3.24 define el riesgo de compliance como la «probabilidad de ocurrencia y las consecuencias del no cumplimiento de compliance». La norma aclara que el enfoque basado en el riesgo «no significa que para situaciones de riesgo bajo de no cumplimientos de compliance, la organización acepte no cumplimientos de compliance». Lo que hace, en cambio, es ayudar a centrar «la atención primaria y los recursos en los riesgos más elevados de forma prioritaria». Priorizar, por lo tanto, no equivale a tolerar.

Conceptos normativos del compliance en UNE-ISO 37301:2021:

Concepto Término o cláusula Qué exige a la organización
Compliance/cumplimiento Término 3.26 Cumplir todas sus obligaciones de compliance
Obligaciones de compliance Término 3.25 y cláusula 4.5 Identificar requisitos obligatorios y voluntarios, y documentarlos
Función de compliance Término 3.23 y Anexo A.5.3.2 Asignar responsabilidad y autoridad con respaldo e independencia
Cultura de compliance Término 3.28 y cláusula 5.1.2 Desarrollar, mantener y promover la cultura en todos los niveles
Riesgo de compliance Término 3.24 Valorar probabilidad y consecuencias del no cumplimiento

Qué es el compliance ante la ley mexicana

Ley General de Responsabilidades Administrativas (2016)

Artículo 25, párrafo primero

“En la determinación de la responsabilidad de las personas morales a que se refiere la presente Ley, se valorará si cuentan con una política de integridad. Para los efectos de esta Ley, se considerará una política de integridad aquella que cuenta con, al menos, los siguientes elementos:”

En virtud de que el artículo 25 ordena valorar la política de integridad, el concepto adquiere consecuencia jurídica en materia administrativa. La primera fracción exige «un manual de organización y procedimientos que sea claro y completo», con funciones, responsabilidades y cadenas de mando delimitadas. La segunda, además, pide un código de conducta «debidamente publicado y socializado», con «sistemas y mecanismos de aplicación real». Así, la ley mexicana no exige un sistema certificado. Exige, en cambio, elementos verificables ante la autoridad que determine la responsabilidad. La diferencia entre ambos es probatoria, y conviene entenderla desde el diseño.

Por ende, la empresa mexicana enfrenta dos frentes simultáneos. En el administrativo, el artículo 25 valora la política de integridad. En el penal, el artículo 421 del Código Nacional de Procedimientos Penales atiende al «debido control en su organización». Ninguno usa la palabra compliance. Sin embargo, ambos describen su contenido funcional. Una sola estructura de control puede atender ambos frentes, siempre que se documente. Los fundamentos del derecho preventivo en compliance explican por qué anticipar la contingencia cuesta menos que litigarla. La gestión de riesgos regulatorios, de hecho, empieza por leer esos dos artículos siempre juntos.

Del concepto a la implementación

Desde la perspectiva organizacional, el concepto se vuelve útil cuando se convierte en estructura verificable y documentada. El paso siguiente es un sistema de gestión de cumplimiento con obligaciones inventariadas, riesgos evaluados, función asignada y cultura medida. Para la empresa mexicana, la guía de compliance empresarial en México ubica esas piezas en su contexto legal. El horizonte razonable es de mediano plazo, entre seis y doce meses para un primer ciclo documentado. Lo anterior no es opcional. Una empresa sin función de compliance asignada no satisface el término 3.23, incluso sin haber cometido todavía infracción alguna.

Referencias

Asociación Española de Normalización. (2021). Sistemas de gestión del compliance. Requisitos con orientación para su uso (UNE-ISO 37301:2021). AENOR Internacional.

Código Nacional de Procedimientos Penales. (2014). Diario Oficial de la Federación, 5 de marzo de 2014. Última reforma DOF 28-11-2025.

International Organization for Standardization. (2021). Compliance management systems — Requirements with guidance for use (ISO 37301:2021). https://www.iso.org/standard/75080.html

Ley General de Responsabilidades Administrativas. (2016). Diario Oficial de la Federación, 18 de julio de 2016.

Preguntas frecuentes

¿Qué es el compliance en términos operativos?

Es el cumplimiento de todas las obligaciones de compliance de la organización, según el término 3.26 de la UNE-ISO 37301:2021. Esas obligaciones incluyen, además de las leyes, los compromisos que la empresa elige asumir: contratos, políticas internas y códigos de conducta aprobados por su órgano de gobierno.

¿Compliance y cumplimiento legal son lo mismo?

No. El cumplimiento legal abarca solo las obligaciones impuestas por la ley. El compliance, en cambio, incluye también las obligaciones voluntarias que la organización decide adoptar. Por eso una empresa puede cumplir todas sus leyes y, aun así, incumplir su propio sistema de gestión del compliance.

¿Quién debe encargarse del compliance en una empresa?

La función de compliance: una persona o un grupo con responsabilidad y autoridad para operar el sistema, según el término 3.23. Puede ser un responsable dedicado, un comité o una posición existente. Sin embargo, debe tener autoridad, respaldo e independencia frente a las actividades expuestas a riesgos.

¿Es obligatorio certificarse en ISO 37301 en México?

No. La norma no tiene fuerza de ley en México y su adopción es voluntaria, salvo pacto contractual. Sin embargo, la Ley General de Responsabilidades Administrativas valora la política de integridad de las personas morales, y el Código Nacional de Procedimientos Penales atiende al debido control en su organización.

¿Qué diferencia hay entre ISO 19600 e ISO 37301?

La UNE-ISO 37301:2021 anula y sustituye a la ISO 19600:2014, que fue revisada técnicamente, e incorpora requisitos y orientación adicional. Además, sigue la estructura armonizada de ISO para los sistemas de gestión. Por lo tanto, un programa diseñado conforme a la norma de 2014 requiere revisión.

¿Qué es el compliance para una pyme mexicana?

Es el mismo concepto, aplicado con proporcionalidad. La norma admite asignar la función de compliance a una posición existente, y el artículo 25 de la LGRA pide elementos verificables, como un manual de organización y un código de conducta socializado. Por ejemplo, el director administrativo puede asumir la función, con respaldo formal.

Temas similares