¿Puede una empresa ser condenada por un delito que ningún directivo ordenó? En México, sí, y el caso no es teórico. La responsabilidad penal de la persona jurídica existe desde que el Código Nacional de Procedimientos Penales la reguló de forma autónoma, y su presupuesto no es la voluntad de la empresa, sino la falta de control. Esa es, de hecho, la paradoja. La sociedad no delinque por sí misma; sin embargo, responde cuando no organizó lo necesario para evitar que alguien delinquiera en su nombre. Por lo tanto, la pregunta relevante para un consejo de administración no es si confía en su personal. Es si puede demostrar, con evidencia, que existió un programa de compliance capaz de prevenir el delito. El sistema de cumplimiento normativo se convierte así en materia probatoria.
Considérese una distribuidora de combustibles en Veracruz. Un gerente regional entrega dinero a un funcionario para agilizar un permiso, y la operación se registra como gasto de gestoría. La dirección general, además, no sabía nada de la operación. Tampoco existía un canal para reportarlo. Sin embargo, el soborno se cometió a nombre de la empresa y en su beneficio. La responsabilidad penal de la persona jurídica se activa entonces si el Ministerio Público acredita, además, que faltó el debido control. Al terminar este artículo, el lector conocerá el texto del artículo 421 del Código Nacional de Procedimientos Penales y del artículo 11 Bis del Código Penal Federal, las sanciones aplicables y, sobre todo, cómo el compliance reduce la exposición de la empresa y atenúa la sanción conforme a la ley.
Responsabilidad penal de la persona jurídica en el CNPP
Código Nacional de Procedimientos Penales (2014; última reforma DOF 28-11-2025)
Artículo 421, párrafo primero
“Las personas jurídicas serán penalmente responsables, de los delitos cometidos a su nombre, por su cuenta, en su beneficio o a través de los medios que ellas proporcionen, cuando se haya determinado que además existió inobservancia del debido control en su organización. Lo anterior con independencia de la responsabilidad penal en que puedan incurrir sus representantes o administradores de hecho o de derecho.”
Ahora bien, el artículo 421 exige dos elementos, y ambos deben acreditarse. El primero es la conexión del delito con la empresa: cometido «a su nombre, por su cuenta, en su beneficio o a través de los medios que ellas proporcionen». El segundo es que «además existió inobservancia del debido control en su organización». La palabra «además» resulta decisiva aquí. Sin ella, bastaría el delito. Con ella, la ley exige un defecto propio de la organización. Por lo tanto, el debido control es el punto donde la defensa de la empresa se construye o se pierde.
Por consiguiente, ese régimen opera con autonomía respecto de las personas físicas. El mismo párrafo establece que la empresa responde «con independencia de la responsabilidad penal en que puedan incurrir sus representantes o administradores de hecho o de derecho». Así, sancionar al gerente del caso inicial no libera a la distribuidora. Asimismo, la ley limita el alcance del régimen: las personas jurídicas responden «únicamente por la comisión de los delitos previstos en el catálogo dispuesto en la legislación penal de la federación y de las entidades federativas». Por ello, el catálogo define el mapa de riesgos.
Fusiones, escisiones y disolución aparente
Dado que el artículo 421 regula la continuidad de la responsabilidad, las operaciones corporativas no la extinguen. La ley precisa que no se extinguirá «cuando se transformen, fusionen, absorban o escindan». Tampoco se extingue «mediante su disolución aparente, cuando continúe su actividad económica y se mantenga la identidad sustancial de sus clientes, proveedores, empleados». La consecuencia práctica es directa para cualquier operación de fusión o adquisición. Quien adquiere una empresa adquiere, además, su exposición penal. Por ejemplo, una due diligence de fusión que omite la revisión de controles penales deja un pasivo oculto dentro del precio.
Delitos del catálogo del Código Penal Federal
Código Penal Federal (1931; última reforma DOF 13-03-2026)
Artículo 11 Bis, párrafo primero
“Para los efectos de lo previsto en el Título X, Capítulo II, del Código Nacional de Procedimientos Penales, a las personas jurídicas podrán imponérseles algunas o varias de las consecuencias jurídicas cuando hayan intervenido en la comisión de los siguientes delitos: […]”
En la práctica, el artículo 11 Bis concreta el catálogo federal en dos apartados. El apartado A enumera delitos del propio código, entre ellos el tráfico de influencia (artículo 221), el cohecho (artículos 222, fracción II, y 222 bis), el fraude (artículo 388), las operaciones con recursos de procedencia ilícita (artículo 400 Bis) y los delitos contra el ambiente. El apartado B remite a otras leyes. Por ejemplo, incluye el contrabando y la defraudación fiscal previstos en los artículos 102, 105, 108 y 109 del Código Fiscal de la Federación. Por lo tanto, es muy amplio.
Si bien la lista es extensa, no todas sus fracciones afectan a todas las empresas. Por ejemplo, una constructora que licita obra pública tiene expuesto el cohecho; un importador, el contrabando; una empresa con alto volumen de efectivo, las operaciones con recursos de procedencia ilícita. De hecho, el catálogo funciona como lista de verificación para la evaluación de riesgos penales. Cada fracción aplicable a la actividad debe convertirse en una situación de riesgo concreta, con probabilidad, consecuencia y control asignado. Las fracciones que no aplican, en cambio, se documentan como descartadas, con su justificación por escrito.
Catálogo y mapa de riesgos
Toda vez que la empresa solo responde por los delitos del catálogo, el mapa de riesgos penales puede delimitarse con precisión. Esa delimitación evita dos errores opuestos: ignorar delitos aplicables o dispersar recursos en delitos imposibles para la actividad. La clasificación de los tipos de compliance ubica el tipo penal junto a los demás. El horizonte, en este punto, es de corto plazo. Contrastar la actividad de la empresa con cada fracción del artículo 11 Bis toma días, no meses. Además, el resultado alimenta directamente la matriz de riesgos del programa y su plan de controles.
Qué sanciones puede imponerse a la empresa
Código Nacional de Procedimientos Penales (2014; última reforma DOF 28-11-2025)
Artículo 422, párrafo primero
“A las personas jurídicas, con personalidad jurídica propia, se les podrá aplicar una o varias de las siguientes sanciones: I. Sanción pecuniaria o multa; II. Decomiso de instrumentos, objetos o productos del delito; III. Publicación de la sentencia; IV. Disolución, o V. Las demás que expresamente determinen las leyes penales conforme a los principios establecidos en el presente artículo.”
Conforme a ello, la sanción puede llegar hasta la disolución de la sociedad. El artículo 422 prevé multa, decomiso, publicación de la sentencia y disolución. Además, el artículo 11 Bis del Código Penal Federal fija límites de punibilidad para otras consecuencias: suspensión de actividades y clausura de locales «por un plazo de entre seis meses a seis años», prohibición de realizar las actividades del delito hasta por diez años e inhabilitación para contratar con el sector público. Por ejemplo, una constructora inhabilitada pierde su mercado principal. El daño supera, con frecuencia, a la propia multa impuesta.
No obstante, la ley no fija la sanción de forma automática. El artículo 422 ordena individualizarla según varios factores, y el primero es «la magnitud de la inobservancia del debido control en su organización y la exigibilidad de conducirse conforme a la norma». Asimismo, el inciso e) atiende al «grado de sujeción y cumplimiento de las disposiciones legales y reglamentarias». Por lo tanto, el nivel de control no solo decide si la empresa responde. También influye en cuánto responde. Incluso un control parcial, pero documentado, puede reducir la magnitud de la inobservancia que el juez valore.
Mapa de consecuencias
Por razón de que las sanciones combinan dos ordenamientos, conviene leerlas siempre juntas. La tabla siguiente resume las principales consecuencias, con su fuente y la acción preventiva que les corresponde. Las consecuencias del artículo 11 Bis, además, tienen plazos máximos expresos. La disolución, en cambio, exige que el órgano jurisdiccional pondere si es necesaria para garantizar la seguridad pública o nacional, o evitar riesgos a la economía o la salud públicas. Por lo tanto, no es la sanción ordinaria en la práctica judicial. Sin embargo, su sola posibilidad justifica la inversión preventiva de cualquier empresa expuesta.
| Riesgo | Norma aplicable | Sanción máxima | Acción requerida |
|---|---|---|---|
| Delito del catálogo cometido con falta de debido control | CNPP, arts. 421 y 422 | Disolución | Programa de compliance penal documentado |
| Suspensión o clausura | CPF, art. 11 Bis, incisos a) y b) | Seis años | Órgano de control permanente |
| Prohibición de realizar la actividad | CPF, art. 11 Bis, inciso c) | Diez años | Evaluación de riesgos por fracción del catálogo |
| Inhabilitación para contratar con el sector público | CPF, art. 11 Bis, inciso d) | Seis años | Controles sobre licitaciones y trato con funcionarios |
Cómo ayuda el compliance ante la responsabilidad penal de la persona jurídica
Código Penal Federal (1931; última reforma DOF 13-03-2026)
Artículo 11 Bis, parte final
“En todos los supuestos previstos en el artículo 422 del Código Nacional de Procedimientos Penales, las sanciones podrán atenuarse hasta en una cuarta parte, si con anterioridad al hecho que se les imputa, las personas jurídicas contaban con un órgano de control permanente, encargado de verificar el cumplimiento de las disposiciones legales aplicables para darle seguimiento a las políticas internas de prevención delictiva y que hayan realizado antes o después del hecho que se les imputa, la disminución del daño provocado por el hecho típico.”
Puesto que el artículo 11 Bis prevé una atenuación expresa, el compliance tiene efecto jurídico medible en México. Las sanciones «podrán atenuarse hasta en una cuarta parte». La condición temporal es estricta: el órgano de control debía existir «con anterioridad al hecho que se les imputa». Un programa creado después del delito, por lo tanto, no activa este beneficio. Además, el órgano debe ser «permanente» y estar «encargado de verificar el cumplimiento de las disposiciones legales aplicables». Un comité que se reúne una vez al año, sin funciones asignadas, difícilmente cumple ese estándar legal de permanencia.
Aun cuando el órgano exista, la ley exige un segundo requisito acumulativo. La empresa debe haber realizado, «antes o después del hecho que se les imputa, la disminución del daño provocado por el hecho típico». Esa reparación puede ocurrir después del delito. Sin embargo, el órgano de control no puede crearse después. La diferencia, por lo tanto, es muy relevante para el consejo. Por ejemplo, la distribuidora del caso inicial puede reparar el daño hoy, pero solo se beneficia de la atenuación si ya tenía un órgano de control funcionando cuando el gerente pagó el soborno.
Del órgano de control a la función de compliance
De esta manera, el «órgano de control permanente» de la ley encuentra su equivalente operativo en la función de compliance. La ley no exige una certificación ni un estándar técnico determinado. Exige, en cambio, un órgano con permanencia, funciones de verificación y seguimiento de «políticas internas de prevención delictiva». La entrada sobre el órgano de compliance: funciones e independencia desarrolla esos atributos en materia fiscal. Asimismo, el órgano debe dejar evidencia de cada verificación realizada, con fecha, método y responsable. El horizonte aquí es inmediato. Cada día sin órgano formal, la atenuación simplemente no está disponible.
Programa de compliance y responsabilidad penal de la persona jurídica
Norma UNE-ISO 37301:2021
Término 3.23 y Anexo A.5.3.2, Función de *compliance
“3.23 función de compliance: Persona o grupo de personas con responsabilidad y autoridad para la operación del sistema de gestión (3.4) del compliance (3.26). […] La función de compliance debería tener autoridad, respaldo e independencia.”
En virtud de que la ley no define el «debido control», su contenido queda abierto. La ambigüedad, de hecho, es deliberada: la ley fija el resultado, no el método. Las normas técnicas ofrecen una estructura verificable. La UNE-ISO 37301:2021 define la función de compliance como la persona o grupo «con responsabilidad y autoridad para la operación» del sistema, y el Anexo A.5.3.2 exige «autoridad, respaldo e independencia» (Asociación Española de Normalización [UNE], 2021). El estándar UNE-ISO 37301:2021 no tiene fuerza de ley en México; su adopción es voluntaria salvo que contractualmente se haya pactado su cumplimiento.
Por ende, la norma técnica sirve como prueba del control, no como sustituto de la ley. La doctrina penal, por su parte, distingue entre un modelo en el que la empresa responde por transferencia del delito de su empleado y otro en el que responde por su propio defecto de organización. La redacción del artículo 421, al exigir que «además» exista inobservancia del debido control, se acerca al segundo. Por lo tanto, lo que se juzga es la organización. Un programa documentado conforme a la ISO 37301 permite mostrar esa organización con evidencia ordenada y verificable.
Programa real frente a programa de papel
Desde la perspectiva organizacional, la evidencia debe demostrar operación, no solo existencia. Un manual comprado y archivado no acredita ningún control. Un auditor o un juez preguntarán, por ejemplo, quién verificó cada control y cuándo lo hizo. Sí lo acreditan, en cambio, la evaluación de riesgos por fracción del catálogo, los registros de capacitación, las investigaciones internas y las medidas disciplinarias aplicadas. Los fundamentos del derecho preventivo en compliance explican esa lógica anticipatoria. Asimismo, el compliance empresarial en México y el diagnóstico de compliance organizacional ofrecen el punto de partida. El horizonte es largo: transformación cultural.
Referencias
Asociación Española de Normalización. (2021). Sistemas de gestión del compliance. Requisitos con orientación para su uso (UNE-ISO 37301:2021). AENOR Internacional.
Código Nacional de Procedimientos Penales. (2014). Diario Oficial de la Federación, 5 de marzo de 2014. Última reforma DOF 28-11-2025.
Código Penal Federal. (1931). Diario Oficial de la Federación, 14 de agosto de 1931. Última reforma DOF 13-03-2026.
International Organization for Standardization. (2021). Compliance management systems — Requirements with guidance for use (ISO 37301:2021). https://www.iso.org/standard/75080.html
Preguntas frecuentes
¿Cuándo existe responsabilidad penal de la persona jurídica en México?
Cuando se comete un delito del catálogo a su nombre, por su cuenta, en su beneficio o con sus medios, y además existió inobservancia del debido control en su organización, conforme al artículo 421 del CNPP. Ambos elementos son necesarios; el delito del empleado, por sí solo, no basta.
¿Por qué delitos puede responder una empresa?
Únicamente por los del catálogo de la legislación penal federal y de las entidades federativas. En el ámbito federal, el artículo 11 Bis del Código Penal Federal incluye, entre otros, el cohecho, el fraude, las operaciones con recursos de procedencia ilícita, el contrabando y la defraudación fiscal.
¿El compliance evita la sanción?
La ley federal no lo prevé como exención. Sin embargo, el artículo 11 Bis permite atenuar las sanciones hasta en una cuarta parte si, antes del hecho, la empresa tenía un órgano de control permanente y, además, disminuyó el daño. Asimismo, el nivel de control influye en la individualización de la sanción.
¿Sirve crear el programa después del delito?
Para la atenuación del artículo 11 Bis, no. La ley exige que el órgano de control existiera con anterioridad al hecho imputado. La reparación del daño, en cambio, puede hacerse antes o después. Por eso el programa debe implementarse antes de que ocurra cualquier conducta delictiva.
¿Qué sanciones puede recibir la empresa?
Multa, decomiso, publicación de la sentencia y disolución, según el artículo 422 del CNPP. Además, el artículo 11 Bis del Código Penal Federal prevé suspensión y clausura hasta por seis años, prohibición de la actividad hasta por diez años e inhabilitación para contratar con el sector público.
¿Qué evidencia acredita el debido control?
Un órgano de control permanente con funciones asignadas, la evaluación de riesgos por delito del catálogo, políticas de prevención, capacitación registrada, investigaciones internas y medidas disciplinarias aplicadas. Por ejemplo, un manual archivado sin registros de operación no demuestra control ante el juez.
