¿Necesita una empresa un programa distinto para cada ley que la obliga? No necesariamente, y esa respuesta sorprende a muchos directivos. La pregunta sobre los tipos de compliance suele responderse con una lista de etiquetas: penal, laboral, tributario, financiero. Sin embargo, esa lista oculta el criterio que la ordena. La norma UNE-ISO 37301:2021 admite que un sistema de gestión trate «una sola disciplina o varias disciplinas», de modo que cada tipo corresponde, en realidad, a un grupo de obligaciones dentro del mismo sistema de cumplimiento normativo. En México, además, cada grupo tiene su propia fuente: el Código Nacional de Procedimientos Penales, la Ley Federal del Trabajo, la ley antilavado o la ley de datos personales. Por lo tanto, clasificar sirve para asignar responsables y controles. Tampoco sirve para fragmentar el sistema.
Considérese una comercializadora de materiales de construcción con sede en Guadalajara. Vende también al gobierno estatal, recibe pagos en efectivo por montos altos, trata datos de sus clientes y emplea a 250 personas en total. Su director contrató un despacho para el tema fiscal, otro para el laboral y un tercero para protección de datos. Ninguno sabe, además, lo que hacen los otros dos despachos. De hecho, tres políticas distintas regulan los regalos a funcionarios, y ninguna coincide. Este caso muestra por qué conviene entender los tipos de compliance antes de contratarlos por separado. Al terminar este artículo, el lector podrá identificar qué tipos aplican a su organización, qué norma sustenta cada uno y cómo integrarlos en un solo sistema conforme a la ISO 37301:2021 (International Organization for Standardization [ISO], 2021).
Tipos de compliance según el objeto del sistema
Norma UNE-ISO 37301:2021
Término 3.4, Sistema de gestión
“Conjunto de elementos de una organización (3.1) interrelacionados o que interactúan para establecer políticas (3.5), objetivos (3.6) y procesos (3.8) para lograr esos objetivos. Nota 1 a la entrada: Un sistema de gestión puede tratar una sola disciplina o varias disciplinas.”
Ahora bien, la nota del término 3.4 ofrece el criterio de clasificación más útil. Un sistema puede tratar «una sola disciplina o varias disciplinas», y la disciplina se define por el grupo de obligaciones que cubre. Por ejemplo, el compliance penal atiende obligaciones penales; el laboral, obligaciones laborales; el tributario, obligaciones fiscales. Por lo tanto, el tipo no cambia el concepto. Solo delimita, en efecto, su objeto de aplicación. Asimismo, el término 3.25 sigue aplicando igual en cada caso: requisitos obligatorios y requisitos que la organización elige cumplir. La clasificación, en consecuencia, es material, no metodológica.
Por consiguiente, los tipos no deberían funcionar como sistemas aislados. El Anexo A.4.3 señala que, típicamente, un sistema de gestión del compliance «se implementará en toda la organización» para «evitar la dualidad de normas de conducta ética y compliance» (Asociación Española de Normalización [UNE], 2021). El estándar UNE-ISO 37301:2021 no tiene fuerza de ley en México; su adopción es voluntaria salvo que contractualmente se haya pactado su cumplimiento. Aun así, el riesgo de dualidad existe también en cualquier empresa mexicana. La entrada sobre qué es el compliance desarrolla el concepto base del que parte esta clasificación.
Criterio y límites de la clasificación
Dado que la clasificación depende de las obligaciones, sus fronteras no son del todo rígidas. Un pago indebido a un funcionario puede ser, a la vez, un riesgo penal, uno administrativo y uno tributario, si además se deduce como gasto. Sin embargo, la superposición no es un defecto. Es, de hecho, la razón para integrar los tipos en un solo sistema. La tabla siguiente agrupa los tipos que desarrolla este artículo, con la norma que sustenta cada uno. Tampoco es un catálogo cerrado. Cada organización debe, por lo tanto, completarlo según sus actividades, productos y servicios.
| Tipo | Obligaciones que cubre | Norma de referencia citada |
|---|---|---|
| Penal | Debido control para prevenir delitos atribuibles a la persona jurídica | CNPP, art. 421; UNE 19601:2025 |
| Anticorrupción administrativo | Política de integridad de las personas morales | LGRA, art. 25 |
| Laboral | Prevención de discriminación, violencia y acoso | LFT, arts. 132 fr. XXXI y 994 fr. VI |
| Tributario | Prevención y gestión de riesgos tributarios | UNE 19602:2019, cl. 8.3 |
| Prevención de lavado de dinero | Identificación de clientes en actividades vulnerables | LFPIORPI, art. 18 fr. I |
| Protección de datos personales | Aviso de privacidad y medidas de seguridad | LFPDPPP, arts. 14 y 18 |
Tipos de compliance penal y anticorrupción
Código Nacional de Procedimientos Penales (2014)
Artículo 421, párrafo primero
“Las personas jurídicas serán penalmente responsables, de los delitos cometidos a su nombre, por su cuenta, en su beneficio o a través de los medios que ellas proporcionen, cuando se haya determinado que además existió inobservancia del debido control en su organización. Lo anterior con independencia de la responsabilidad penal en que puedan incurrir sus representantes o administradores de hecho o de derecho.”
En la práctica, el compliance penal tiene un objeto preciso: acreditar el «debido control» cuya inobservancia hace responsable a la persona jurídica. El artículo 421 no exige un programa con nombre específico. Exige, en cambio, un control real en la organización. La responsabilidad, además, opera «con independencia» de la de sus representantes o administradores. Por lo tanto, sancionar al empleado que cometió el delito no libera automáticamente a la empresa. Un programa penal documentado es, en consecuencia, la forma de probar ese control ante el juez. Sin evidencia, además, el debido control es solo una afirmación.
Si bien el ámbito penal es el más visible, el anticorrupción administrativo tiene también fuente propia. El artículo 25 de la Ley General de Responsabilidades Administrativas ordena que, en la determinación de la responsabilidad de las personas morales, «se valorará si cuentan con una política de integridad». Esa política exige, al menos, siete elementos, entre ellos un código de conducta y sistemas de denuncia. Por ejemplo, una empresa que vende al gobierno responde en ambos frentes: el penal y el administrativo. Los dos tipos comparten controles, como las reglas sobre regalos y hospitalidad a funcionarios públicos.
Normas técnicas del ámbito penal
Toda vez que la ley mexicana fija el resultado y no el método, algunas organizaciones usan normas técnicas. La UNE 19601:2025, de sistemas de gestión de compliance penal, anula y sustituye a la UNE 19601:2017, y su Anexo A correlaciona sus cláusulas con los requisitos del artículo 31 bis 5 del Código Penal español (UNE, 2025). El estándar UNE 19601:2025 no tiene fuerza de ley en México; su adopción es voluntaria salvo que contractualmente se haya pactado su cumplimiento. Su utilidad es metodológica. Sirve, en efecto, como referencia de diseño, no como sustituto del artículo 421.
Tipos de compliance laboral y de derechos humanos
Ley Federal del Trabajo (1970; última reforma DOF 14-05-2026)
Artículo 132, fracción XXXI
“Implementar, en acuerdo con los trabajadores, un protocolo para prevenir la discriminación por razones de género y atención de casos de violencia y acoso u hostigamiento sexual, así como erradicar el trabajo forzoso e infantil;”
Aun cuando la legislación laboral es extensa, el compliance laboral se concentra en obligaciones de prevención. La fracción XXXI del artículo 132 impone al patrón un protocolo que atiende a tres frentes: discriminación por razones de género, violencia y acoso, y trabajo forzoso e infantil. Además, el protocolo debe implementarse «en acuerdo con los trabajadores», no por decisión unilateral. El incumplimiento, además, tiene sanción expresa. El artículo 994, fracción VI, prevé multas «de 250 a 5000 Unidades de Medida y Actualización» por conductas discriminatorias o por tolerar el acoso. Por lo tanto, el riesgo es inmediato.
Conforme a ello, el tipo laboral conecta con los derechos humanos en el trabajo. La igualdad de oportunidades, la seguridad e higiene y la libertad sindical forman parte, también, del mismo ámbito material, incluso con regulación propia para cada una. Por ejemplo, un protocolo contra el acoso sin canal de denuncias ni investigación imparcial cumple solo en papel y falla en la práctica diaria. La oficina de compliance debe, asimismo, coordinarse con recursos humanos, ya que ahí se generan la mayoría de las evidencias. El compliance laboral en México desarrolla las obligaciones patronales de este tipo.
Riesgos específicos del ámbito laboral
Puesto que este artículo solo clasifica, el análisis detallado de los riesgos laborales corresponde a otra entrada. La guía sobre riesgos laborales en compliance desarrolla el acoso, la discriminación, el canal de denuncias y la rescisión con cita textual de la ley. Lo relevante aquí, sin embargo, es otra cosa. El tipo laboral comparte controles con el penal y el anticorrupción, como el canal de denuncias y el régimen disciplinario. Separarlos en programas independientes, por lo tanto, duplica esfuerzos. Integrarlos, en cambio, permite que un mismo informe active la investigación correcta, cualquiera que sea su materia.
Tipos de compliance tributario
Norma UNE 19602:2019
Cláusula 8.3, Controles financieros
“La organización debe disponer de controles en los procesos de gestión de sus recursos financieros que contribuyan a evitar, detectar o gestionar riesgos tributarios, de manera temprana”
De esta manera, el compliance tributario se define por su objeto: los riesgos tributarios. La cláusula 8.3 de la UNE 19602:2019 exige controles financieros que contribuyan a «evitar, detectar o gestionar» esos riesgos «de manera temprana». Sin embargo, la norma no se limita a la contabilidad. Su cláusula 8.4 exige, además, controles no financieros, entre ellos «controles sobre compras, operaciones, comercialización y otros procesos no financieros» (UNE, 2019). Por lo tanto, el tipo tributario involucra a áreas que no manejan impuestos directamente. Compras, por ejemplo, decide con qué proveedores opera la empresa y en qué condiciones.
No obstante, la norma técnica no sustituye a la ley fiscal. El estándar UNE 19602:2019 no tiene fuerza de ley en México; su adopción es voluntaria salvo que contractualmente se haya pactado su cumplimiento. Su valor, en efecto, es metodológico: ordena la prevención de riesgos tributarios con la misma estructura que un sistema de gestión del compliance. En consecuencia, puede integrarse con el sistema general sin crear una burocracia paralela. Una empresa que ya evalúa riesgos conforme a la ISO 37301 puede, de hecho, incorporar las obligaciones fiscales a la misma matriz, con responsables fiscales propios.
Relación con la materialidad de operaciones
Por razón de que el riesgo tributario suele nacer en operaciones comerciales, el control no puede quedar solo en el área fiscal. Un proveedor sin capacidad material para prestar el servicio facturado genera un riesgo que la contabilidad detecta tarde. Asimismo, ese mismo riesgo puede cruzarse con otros ámbitos, lo que confirma la superposición. Por ello, el área de compras también debe participar en la evaluación. La serie sobre compliance tributario conforme a la UNE 19602 desarrolla este tipo con detalle. El horizonte es de mediano plazo, entre seis y doce meses, para un primer ciclo.
Otros tipos de compliance: lavado de dinero y datos personales
Ley Federal para la Prevención e Identificación de Operaciones con Recursos de Procedencia Ilícita (2012; última reforma DOF 16-07-2025)
Artículo 18, fracción I
“Quienes realicen las Actividades Vulnerables a que se refiere el artículo anterior tendrán las obligaciones siguientes: I. Identificar y conocer de manera directa a las personas Clientes o Usuarias con quienes realicen la Actividad Vulnerable y verificar su identidad basándose en documentos u otros medios de identificación con reconocimiento oficial, así como recabar copia de los mismos, de conformidad con las Reglas de carácter general que emita la Secretaría;”
En virtud de que la ley antilavado impone obligaciones a quienes realizan actividades vulnerables, el compliance de prevención de lavado de dinero no aplica a todas las empresas. Primero debe determinarse si la organización realiza alguna de esas actividades. Si las realiza, la fracción I del artículo 18 le exige identificar y conocer «de manera directa» a sus clientes y verificar su identidad con documentos oficiales. Por ejemplo, la comercializadora del caso inicial debe revisar si sus ventas en efectivo encuadran en ese supuesto. La debida diligencia del cliente, por lo tanto, se vuelve obligación legal.
Por ende, la protección de datos personales constituye otro tipo con fuente legal propia. La Ley Federal de Protección de Datos Personales en Posesión de los Particulares, publicada en 2025, obliga al responsable a informar al titular, «a través del aviso de privacidad», las características principales del tratamiento (artículo 14). Su artículo 18 exige, además, «establecer y mantener medidas de seguridad administrativas, técnicas y físicas». Estas obligaciones alcanzan a casi cualquier empresa, ya que casi todas tratan datos de clientes o empleados. El riesgo, en efecto, es transversal. Recursos humanos, ventas y sistemas comparten la obligación.
Integración de los tipos en un solo sistema
Desde la perspectiva organizacional, la clasificación termina donde empieza la integración. El compliance financiero, la competencia económica y otras materias siguen esa lógica: un grupo de obligaciones con fuente propia, responsables y controles. El texto sobre compliance financiero y bases del control desarrolla uno de ellos. Por lo tanto, la clasificación sirve para asignar responsables, no para multiplicar programas. Sin embargo, todos deben converger siempre en un inventario único, una matriz de riesgos común y un solo canal de denuncias. De hecho, la nota del término 3.4 lo permite. Un sistema, varias disciplinas, una sola evidencia.
Referencias
Asociación Española de Normalización. (2019). Sistemas de gestión de compliance tributario. Requisitos con orientación para su uso (UNE 19602:2019). AENOR Internacional.
Asociación Española de Normalización. (2021). Sistemas de gestión del compliance. Requisitos con orientación para su uso (UNE-ISO 37301:2021). AENOR Internacional.
Asociación Española de Normalización. (2025). Sistemas de gestión de compliance penal. Requisitos con orientación para su uso (UNE 19601:2025). AENOR Internacional.
Código Nacional de Procedimientos Penales. (2014). Diario Oficial de la Federación, 5 de marzo de 2014. Última reforma DOF 28-11-2025.
International Organization for Standardization. (2021). Compliance management systems — Requirements with guidance for use (ISO 37301:2021). https://www.iso.org/standard/75080.html
Ley Federal de Protección de Datos Personales en Posesión de los Particulares. (2025). Diario Oficial de la Federación, 20 de marzo de 2025.
Ley Federal del Trabajo. (1970). Diario Oficial de la Federación, 1 de abril de 1970. Última reforma DOF 14-05-2026.
Ley Federal para la Prevención e Identificación de Operaciones con Recursos de Procedencia Ilícita. (2012). Diario Oficial de la Federación, 17 de octubre de 2012. Última reforma DOF 16-07-2025.
Ley General de Responsabilidades Administrativas. (2016). Diario Oficial de la Federación, 18 de julio de 2016.
Preguntas frecuentes
¿Cuáles son los principales tipos de compliance?
Según las obligaciones que cubren, destacan el penal, el anticorrupción administrativo, el laboral, el tributario, el de prevención de lavado de dinero y el de protección de datos personales. Cada uno tiene fuente propia en México; por ejemplo, el penal parte del artículo 421 del Código Nacional de Procedimientos Penales.
¿Necesito un programa distinto para cada tipo?
No. La nota del término 3.4 de la UNE-ISO 37301:2021 admite que un sistema de gestión trate varias disciplinas. Por lo tanto, conviene un solo sistema con inventario, matriz de riesgos y canal de denuncias comunes, y responsables específicos por materia.
¿El compliance penal es obligatorio en México?
La ley no exige un programa con ese nombre. Sin embargo, el artículo 421 del CNPP hace responsable a la persona jurídica cuando existió «inobservancia del debido control en su organización». Un programa documentado es la forma de acreditar ese control ante el juez.
¿Qué tipos de compliance aplican a una pyme?
Casi siempre, el laboral y el de protección de datos personales, ya que casi toda empresa tiene trabajadores y trata datos. El tributario también aplica. El de prevención de lavado depende de si realiza actividades vulnerables, y el anticorrupción, de si trata con autoridades.
¿Las normas UNE 19601 y 19602 son obligatorias en México?
No. Ambas son normas técnicas españolas de adopción voluntaria en México, salvo pacto contractual. Su utilidad es metodológica: ordenan la prevención de riesgos penales y tributarios con la estructura de un sistema de gestión, pero no sustituyen a la ley mexicana aplicable.
¿Por qué se superponen los distintos tipos?
Una misma conducta puede violar varias obligaciones. Por ejemplo, un pago indebido a un funcionario puede generar riesgo penal, administrativo y tributario al mismo tiempo. Por eso los tipos comparten controles, como el canal de denuncias y el régimen disciplinario.
