Está en la página 1de 23

El estándar

nacional sobre
compliance
penal:
UNE 19601
Serie Compliance avanzado – 8

www.kpmgcumplimientolegal.es
© 2018

Serie Compliance avanzado – 8 – El estándar nacional sobre Compliance penal: UNE 19601 es
propiedad intelectual del autor, estando prohibida la reproducción total o parcial del documento
o su contenido sin su consentimiento expreso, así como su difusión por cualquier medio,
incluyendo, de forma no limitativa, los soportes en papel, magnéticos, ópticos, el acceso
telemático o de cualquier otra forma que resulte idónea para su difusión y conocimiento público.
La información contenida en esta publicación constituye, salvo error u omisión involuntarios, la
opinión del autor con arreglo a su leal saber y entender, opinión que no constituye en modo alguno
asesoramiento y que subordina tanto a los criterios que la jurisprudencia establezca, como a
cualquier otro criterio mejor fundado. Los comentarios planteados sólo recogen algunas cuestiones
de índole general, que pueden ser de utilidad a meros efectos informativos. Pero los contenidos
de dichos comentarios no pretenden ser exhaustivos y sólo reflejan el entendimiento del autor
de los aspectos que considera más relevantes respecto de las materias tratadas. El autor no se
responsabiliza de las consecuencias, favorables o desfavorables, de actuaciones basadas en las
opiniones e informaciones contenidas en este documento.
Los documentos de la Serie Compliance avanzado abordan aspectos relacionados con el
Compliance cuya adecuada comprensión e interpretación precisa conocimientos previos en
esta materia. Salvo que dispongas de ellos, sugiero consultar primero otros materiales sobre
Compliance, como son los Cuadernos sobre Cumplimiento Legal, la Serie de Errores sobre
Compliance, la Serie de Tests sobre Compliance, los Kits sobre despliegue de Compliance
o la Serie de videos Compliance Basics, todo ello de acceso libre en la página web:
www.kpmgcumplimientolegal.es

Presentación
Con el transcurso de los años, se han consolidado una serie
de buenas prácticas de Compliance, plasmadas en diversos
textos y que disfrutan de amplia aceptación internacional.
Algunas organizaciones, como Transparency International
(TI) o CREATE han elaborado documentos que localizan
la presencia de estas buenas prácticas en estándares y
Alain Casanovas guías producidas por diferentes plataformas, incluidas las
Socio de KPMG Abogados de normalización internacional. Es curioso observar las
acasanovas@kpmg.es coincidencias que existen a nivel conceptual, aunque
Perfil en Linkedin
cada texto recurra a estructuras y nomenclatura distintas.
Podemos afirmar que existen buenas prácticas de Compliance
generalmente aceptadas.
El Compliance se propaga en España a raíz de la incorporación
del régimen de responsabilidad penal de las personas jurídicas
en el ordenamiento penal en el año 2010, y la concreción de
los requisitos de Compliance penal en el año 2015. Se habla
entonces de modelos de organización y gestión para prevenir
la comisión de delitos, recurriendo a una regulación inspirada
en la italiana del año 2001. Tomar como referente en 2015 una
normativa con más de una década de antigüedad dificultó
que el Compliance penal español naciese alineado con las
buenas prácticas internacionales posteriores.
Habiendo participado España activamente en los comités
ISO de normalización sobre Compliance, se pensó en
aprovechar esta experiencia para elaborar un estándar
español sobre Compliance penal que estuviese a la altura de
sus equivalentes internacionales actuales. Era, además, una
labor muy necesaria, pues la somera regulación del Código
penal español propiciaba una gran diversidad de modelos de
Compliance penal, desde los más exigentes a los más laxos.
Presentación
(cont.)
Este contexto dificultaba la puesta en valor de modelos
de organización y gestión verdaderamente robustos, a falta
de un patrón general de medición. Frente a esta diversidad,
se corría el riesgo de que cualquier modelo de Compliance
penal fuera automáticamente cuestionado.
Así se inició en 2015 un proyecto de normalización sobre
Compliance penal en el seno de la Asociación Española de
Normalización UNE que, tras dos años de trabajo, obtuvo
consenso y dio lugar a la norma UNE 19601:2017.
Se trata del estándar elaborado por la entidad que tiene
atribuidas en España capacidades de normalización en
el ámbito privado. Su proceso de elaboración, regulado,
participativo y transparente, convierte a este texto en el
referente español en materia de Compliance penal. Al estar
inspirado en documentos internacionales modernos, no sólo
cubre los requisitos del Código penal sino también muchos
de los presentes en los estándares ISO 19600:2014 e ISO
37001:2016.
En este documento explicaré el origen y contenido esencial
de la norma española, así como el modo de migrar los
contenidos de un programa clásico de Compliance al
sistema de gestión que regula su contenido.
Índice
Fuentes adoptadas 2

Estructura y contenidos del estándar español 4

Migración a modelos de mayor valor añadido 9

Integración con ISO 19600 e ISO 37001 10

Certificación del estándar nacional 11

Aspectos relacionados con la prueba 12

Serie Compliance 14

Bibliografía del autor 17

Obra digital del autor 18


El estándar nacional sobre 2
Compliance penal:UNE 19601

Fuentes
adoptadas
En enero de 2015, la Asociación Management Systems (ABMS). Por
Española de Normalización UNE inició otra parte, aunque no era obligado, se
el proceso para elaborar el estándar quiso adoptar en España la llamada
sobre Compliance penal UNE 19601. “estructura de alto nivel” (High Level
Con ello, se quería dar respuesta a la Structure, HLS) de ISO, que determina
necesidad de disponer de un patrón una configuración y contenidos
de Compliance sobre dicha materia, comunes que facilita la coherencia
que no sólo diese respuesta a los entre los sistemas de gestión
requisitos del Código penal español normalizados internacionalmente.
sino que estuviese también alineado Encontrarás más información sobre
con buenas prácticas internacionales la HLS en el documento número 7 de
ampliamente reconocidas. Como tal esta Serie (“Estándares internacionales
objetivo sobrepasaba las exigencias en Compliance“). Otros reputados
básicas de la normativa penal, se dejó estándares nacionales previos, como
claro que no cumplir los requisitos la norma australiana AS 3806:2006 o
del estándar español en modo alguno la británica BS 10500:2011, no habían
agotaba la posibilidad de exención de recurrido a la HLS, fijando índices,
responsabilidad criminal regulada en la estructuras y redacción singulares.
normativa española. Con más motivo Como explicaré más adelante, el
al tratarse de un estándar de aplicación grupo español ad-hoc de normalización
voluntaria. pensó que los sistemas de gestión
de Compliance penal españoles
Al iniciarse el proceso nacional de
posiblemente se integrarían con otros
normalización se encontraba publicado
sistemas de gestión de Compliance de
el estándar ISO 19600:2014 sobre
alcance distinto y, por eso, se decidió
Compliance Management Systems
emplear la HLS, que facilitaría esta
(CMS), y se disponía de una versión
labor y redundaría en una economía de
avanzada del borrador de estándar
costes.
ISO 37001 sobre Anti-Bribery
El estándar nacional sobre 3
Compliance penal:UNE 19601

Habiendo tomado estos materiales, puede discernir entre un nivel básico


se incorporaron los requisitos que de cumplimiento de requisitos (los
determina el Código penal español en relativos al código penal identificado
materia de modelos de organización y en el Anexo A) y un nivel completo
gestión para la prevención de delitos. susceptible de amparar una declaración
A efectos de tenerlos claramente de conformidad con el conjunto de sus
localizados, la Norma UNE 19601 requisitos. Obviamente, la certificación
incorpora, como Anexo A, un cuadro del sistema de gestión por parte de
donde figura su respectiva ubicación un tercero independiente sólo será
en el cuerpo de estándar. En términos posible cuando se haya satisfecho del
de revisión, esto permite desarrollar un cumplimiento razonable de todos los
doble análisis: al evaluar un sistema requisitos del estándar nacional, y no
de gestión de Compliance penal sobre sólo de los vinculados directamente con
la base del estándar nacional, se las exigencias del Código penal español.
El estándar nacional sobre 4
Compliance penal:UNE 19601

Estructura y
contenidos del
estándar español
La estructura de la Norma UNE diligencia debida, tanto en socios de
19601:2017 coincide con la HLS. No negocio como sobre los miembros
obstante, la norma española añade de la organización (en particular, sobre
elementos que vienen determinados por las personas que ocupan posiciones
las exigencias del Código penal español, especialmente expuestas).
así como la adopción de la mayoría de
Anexo C (normativo). Es la relación
prácticas contenidas en los estándares
de información documentada que la
ISO 19600:2014 e ISO 37001:2016.
organización precisa para acreditar el
Existe algún cambio de ubicación de
cumplimiento de los requisitos de la
contenidos respecto de estos textos,
Norma UNE 19601. Se trata de evidencias
como los relativos a la evaluación de
sobre la existencia del sistema de gestión
riesgos penales, que no se localizan en
y su aplicación práctica.
el Capítulo 4 Contexto de la organización
sino en el 6 Planificación. Anexo D (informativo). Incluye consejos
prácticos sobre cómo impulsar modelos
La Norma UNE incorpora 6 anexos
de Compliance penal en filiales y socios
que ayudan a su aplicación práctica.
de negocio.
Cinco de ellos son informativos
(recomendaciones de aplicación Anexo E (informativo). Se recogen
voluntaria), pero uno es normativo algunos contenidos de utilidad a la
(exigencia a efectos de certificación): hora de redactar y aplicar cláusulas
contractuales con salvaguardas de
Anexo A (informativo). Es una tabla de
Compliance.
correspondencias de los requisitos del
Código penal con el contenido de la Anexo F (informativo). Señala
Norma UNE 19601. determinadas cautelas a tener en
cuenta en cuanto se desarrollan
Anexo B (informativo). Recoge
restructuraciones societarias. Recuerda
sugerencias sobre cómo ejercer la
que, en España, la responsabilidad
El estándar nacional sobre 5
Compliance penal:UNE 19601

criminal no se extingue como –– Una persona jurídica puede dar


consecuencia de operaciones societarias. cabida a diferentes organizaciones.
Podría ser el caso, por ejemplo, de una
Sin ánimo de analizar detenidamente
sola entidad mercantil desarrollando
el contenido del estándar español, a
diferentes actividades o líneas de
continuación me detendré en algunos
negocio, gestionadas de manera
aspectos clave que facilitan su adecuada
autónoma por equipos diferenciados y
interpretación y aplicación.
expuestas a riesgos penales distintos.
En materia de definiciones En estos contextos, es posible
Es importante comprender el sentido plantearse la existencia de diversas
y extensión de las definiciones de la organizaciones dentro de la misma
Norma UNE para interpretar y aplicar persona jurídica, cada una de ellas
adecuadamente sus contenidos. En este con su propio sistema de gestión de
contexto, recuerda que la norma española Compliance penal. Esta pluralidad no
no recurre a conceptos jurídicos sino impide que dichos sistemas de gestión
organizativos, como previamente hicieron obedezcan a patrones estructurales
los estándares ISO sobre Compliance. análogos.

Así, por ejemplo, el propio sistema de –– Posiblemente el caso más sencillo es


gestión de Compliance penal pivota sobre aquel donde coincide una sola persona
el concepto de “organización” y no sobre jurídica con una sola organización.
el de “persona jurídica”, lo cual acarrea Son entornos poco complejos
consecuencias trascendentes. Te expondré organizativamente.
algunas de ellas: Evidentemente, existen multitud de
–– Un grupo de personas jurídicas opciones intermedias entre las anteriores.
pueden llegar a considerarse una Esta potencial diversidad obedece a que
sola organización. Podría ser el caso los estándares de Compliance buscan
de los grupos empresariales con la eficacia de los sistemas de gestión,
unidad de decisión, que desarrollan amparando soluciones que se adapten
sus actividades a través de múltiples a las circunstancias concretas de cada
personas jurídicas sin capacidades organización.
reales y dependientes del soporte La definición de “miembros de
corporativo. En estos entornos, puede organización” junto con la de “socios
ser más eficaz disponer de un sistema de negocio” definen el perímetro
de gestión centralizado, en lugar de sobre el que proyectar una serie de
dispersar inútilmente los esfuerzos medidas de diligencia debida. Ambos
de supervisión en múltiples personas conceptos tampoco son jurídicos sino
jurídicas sin capacidad para desarrollar organizativos.
tal labor en condiciones razonables.
El estándar nacional sobre 6
Compliance penal:UNE 19601

El concepto de “miembros de la penal superior a bajo, la norma española


organización” es deliberadamente amplio y exige aplicar cautelas especiales. Y esto
huye de los condicionantes jurídico-laborales lo encontramos tanto en miembros de
implícitos en los términos “empleados” la organización (personas que ocupan
o “personal”. En líneas generales, son posiciones especialmente expuestas) como
miembros de la organización quienes se en socios de negocio.
encuentran integrados en sus procesos,
En cuanto a su objeto
ejerciendo el mando o sujetándose a él, con
independencia de la naturaleza legal de su Para poder eximir la responsabilidad penal de
vinculación. Sobre este colectivo, la Norma la persona jurídica, el Código penal español
UNE 19601:2017 prevé la aplicación tanto exige que el órgano de administración haya
de medidas de diligencia debida básicas, adoptado y ejecutado con eficacia, antes
como reforzadas para aquellos sujetos de la comisión del delito, un modelo de
que ocupen posiciones especialmente organización y gestión para prevenir delitos.
expuestas. Está refiriéndose a modelos de Compliance
penal. Sin embargo, la Circular 1/2016 de
La categoría de “socios de negocio” abarca
la Fiscalía General del Estado hizo una
las personas externas con las que se vincula
interpretación más amplia, considerando
o pretende vincularse la organización,
que los modelos de organización y gestión
incluyendo a clientes, proveedores,
deben procurar “cumplir con la legalidad
colaboradores empresariales, etc. Podría
en general y, por supuesto, con la legalidad
decirse que es una categoría residual,
penal pero no sólo con ella”. Desde una
pues toda persona que muestre vínculos
perspectiva técnica, el Código penal
con la organización pero no sea miembro
hace referencia a modelos específicos
de ella, debería encajar en alguna categoría
–circunscritos al ámbito penal-, mientras
subsumible como socio de negocio.
que la Fiscalía General del Estado aboga
También sobre este colectivo cabe aplicar
por modelos genéricos o transversales –
medidas de diligencia debida, en las etapas
proyectados sobre los diversos ámbitos del
de su selección, contratación y ulterior
cumplimiento-.
seguimiento.
La finalidad de la Norma UNE 19601:2017
La Norma UNE 19601:2017 emplea con
es ayudar a definir o evaluar un sistema de
frecuencia el concepto de “riesgo penal
gestión de Compliance penal. Sin embargo,
superior a bajo”, que no se encuentra en
al estar estructurado según la HLS, es fácil
su capítulo de definiciones. Es así porque
de integrar dentro de un sistema de gestión
depende de la metodología de evaluación
de Compliance más amplio, articulado según
de riesgos de la organización y de los
las directrices de la Norma ISO 19600:2014.
múltiples factores que determinan su
Incidiré sobre este particular más adelante,
valoración final. Cuando el resultado de
aunque también puedes consultar el
ese ejercicio arroja un escenario de riesgo
documento número 10 de esta Serie
El estándar nacional sobre 7
Compliance penal:UNE 19601

(“Integraciones horizontales y verticales en las personas, en lugar de limitarse a su


Compliance“). control. Por eso, es habitual que señalen
la necesidad de actividades formativas y de
Roles y responsabilidades
concienciación. La Norma UNE 19601:2017
La Norma UNE 19601:2017 pone cuidado sigue esta tendencia, a pesar de ser
en definir los roles y responsabilidades de tareas no contempladas en los modelos
las diferentes categorías profesionales de organización y gestión que describe el
dentro de la organización. Distingue Código penal español.
entre los que corresponden al órgano de
Las actividades formativas buscan
gobierno, el órgano de Compliance penal,
la capacitación de las personas para
la alta dirección y el resto de miembros de
transmitirles aquellos conocimientos que les
la organización en general. Presta especial
permitan identificar y actuar correctamente
atención a las expectativas depositadas
ante los riesgos penales que les exponen.
sobre cada colectivo, a efectos de conocer
Por sus diferentes ocupaciones, los
sus responsabilidades organizativas en
miembros de la organización observan un
materia de Compliance.
nivel de exposición desigual a los diferentes
En línea con lo establecido en el Código riesgos penales. Por eso, en organizaciones
penal, la norma española atribuye al de cierto tamaño, se tiende a diversificar
órgano de Compliance penal cometidos los contenidos formativos atendiendo a las
de supervisión pero no necesariamente necesidades de los distintos colectivos.
de decisión, que residen en los órganos
Las actividades de concienciación
y cargos societarios con las competencias
contribuyen a generar o mantener un estado
legales para la adopción y ejecución de las
de conocimiento y alerta generalizado en
decisiones oportunas.
determinadas cuestiones. Se desarrollan
Controles mediante campañas que, por los medios
La Norma UNE 19601:2017 plantea empleados (cartelería, comunicaciones
procedimientos de diligencia debida de internas generales, etc) normalmente
proyección interna (sobre miembros de carecen del carácter selectivo propio de la
la organización) y también externa (sobre formación.
socios de negocio). Igualmente, señala Cabe plantear actividades de formación y
la necesidad de disponer controles tanto concienciación sobre socios de negocio,
financieros como no financieros. Por aunque merece la pena evaluar antes las
este motivo, el mero control financiero que posibles consecuencias jurídico-laborales
encontramos en algunas organizaciones es de estas iniciativas.
insuficiente a los efectos de este estándar.
Reporte
Formación y concienciación
El órgano de Compliance penal reporta
Los estándares modernos sobre Compliance sus actividades, informando sobre el
abogan por cultivar la integridad de rendimiento del sistema de gestión a la
El estándar nacional sobre 8
Compliance penal:UNE 19601

alta dirección y al órgano de gobierno. Es máximo órgano de gestión social.


importante señalar que no se trata de un
Esta distinción gramatical no es casual,
reporte secuencial, sino paralelo. Por
pretendiendo remarcar que el órgano de
otra parte, la Norma UNE 19601:2017 no
Compliance penal carece per se de las
exige que la información reportada sea
capacidades decisorias que sí ostentan la
necesariamente coincidente, saliendo así
alta dirección y el órgano de gobierno, de
al paso de situaciones que podrían alertar
quienes se espera que las ejerzan a la luz de
a directivos sobre irregularidades que les
las informaciones y sugerencias que reciban.
afectan individualmente.
Mejora
El órgano de Compliance penal informará
sobre los aspectos que relaciona la La Norma UNE 19601 reitera la necesidad
Norma UNE 19601:2017. Ahora bien, es de mejorar continuamente el sistema de
importante asegurar la inclusión de aquellos gestión. Esto no sólo se logra con la re-
indicadores que permiten valorar el nivel de evaluación recurrente de los riesgos penales,
consecución de los objetivos de Compliance sino también imponiendo la necesidad
penal que se haya marcado la organización. de revisar el sistema de gestión en su
Sobre esta materia, puedes consultar el conjunto, tanto de manera excepcional
documento número 6 de esta Serie (“Claves como planificada. La revisión excepcional
sistémicas en Compliance”). coincide con los requisitos del Código
penal: se producirá ante el cambio de las
En relación con los informes de Compliance
circunstancias que afectan a la organización,
penal, el estándar español recurre a tres
o cuando se produzca alguna irregularidad
verbos distintos, para cada uno de los
-para evitar que se reproduzca-. No obstante,
colectivos afectados en la cadena de
también se establece la revisión planificada
reporte:
a intervalos regulares, para garantizar que
–– El órgano de Compliance penal evalúa el sistema de gestión es el adecuado
el sistema de gestión, consecuencia de aún sin haber concurrido circunstancias
su actividad continuada de supervisión. aparentemente excepcionales.
Informa de ello a la alta dirección y al
La mejora continua del sistema de gestión
órgano de gobierno.
debería conllevar que el riesgo penal
–– La alta dirección revisa el sistema de residual de la organización disminuya,
gestión, considerando especialmente o se mantenga dentro de parámetros
el estado de las acciones que haya razonablemente bajos. No obstante,
impulsado previamente. Sobre esta base, dentro de la mejora continua del sistema
adopta las decisiones oportunas. de Compliance penal también se espera
incrementar paulatinamente su umbral de
–– El órgano de gobierno examina el
exigencia, lo que llevará a superar mínimos
sistema de gestión. Obviamente, puede
legales en busca de la excelencia.
y debe ejercer las competencias que le
reconoce y/o exige la normativa como
El estándar nacional sobre 9
Compliance penal:UNE 19601

Migración a modelos
de mayor valor añadido
La Norma UNE 19601 se publicó en En cualquier caso, la Norma UNE
Mayo de 2017, esto es, transcurridos 19601:2017 no exige desechar los
casi 7 años desde la modificación modelos ya implantados, sino asegurarse
del Código penal que introdujo en de que contemplan sus requisitos, tal vez
España el régimen de responsabilidad reformulando prácticas y documentos.
penal de las personas jurídicas. Recuerda que la norma española no
Apareció, por lo tanto, cuando muchas determina un modelo “monolítico” de
organizaciones habían instaurado sus Compliance penal, sino un sistema de
modelos de organización y gestión para gestión adaptable a las circunstancias
la prevención de delitos. La ausencia de cada organización, que termina
de un estándar nacional sobre esta amparando infinitas variaciones.
materia propició modelos tan variados
Sin perjuicio de lo anterior, es cierto
como interpretaciones emergieron
que la Norma UNE 19601:2017 es un
de la somera regulación del Código
estándar exigente, que trasciende los
penal. Dentro de esta gran diversidad
rudimentos establecidos en el Código
concurrían modelos de organización
penal y se alinea con buenas prácticas
y gestión robustos, junto con otros
internacionales. Por ello, antes de
mucho más livianos, favoreciendo el
avanzar hacia un proyecto de adaptación
escepticismo general. La Norma UNE
a sus requisitos, es aconsejable plantear
19601:2017 estableció un lenguaje de
un estudio sobre su nivel actual de
comunicación común en esta materia,
cobertura (gap analysis): te ayudará a
que es precisamente la encomienda de
comprender los esfuerzos necesarios
la administración pública a las entidades
a tales efectos y prever un horizonte
de normalización. Actualmente, es
temporal de adaptación. Ante ciertas
fácil ponderar los diversos modelos de
exigencias, algunas organizaciones
organización y gestión en materia penal
pueden rehusar alinearse con la Norma
comparándolos con el estándar nacional:
UNE 19601:2017, que no significa
los más robustos estarán cerca de
necesariamente incumplir los requisitos
sus requisitos, mientras que los más
del Código penal español ni tener
livianos precisarán un mayor esfuerzo
limitadas las capacidades de defensa
de adaptación.
penal.
El estándar nacional sobre 10
Compliance penal:UNE 19601

Integración con
ISO 19600 e ISO 37001
La Norma UNE 19601 recurrió a la Compartir estructura y definiciones
HLS para facilitar su integración con los estándares internacionales
dentro de sistemas de gestión de ayuda a la comprensión de la
Compliance de mayor alcance, norma española fuera de nuestro
eventualmente diseñados sobre la territorio y facilita las iniciativas de
base del estándar ISO 19600:2014, o integración indicadas anteriormente.
para acoger en su seno los requisitos Así, por ejemplo, una Política de
de sistemas de gestión específicos Compliance (ISO 19600:2014)
anti-soborno acordes con el estándar puede incluir los contenidos de una
ISO 37001:2016, por ejemplo. Son dos Política de Compliance penal (UNE
modalidades de integración vertical, 19601:2017) que también puede
según explicaré más detalladamente en cubrir los requisitos de una Política
el documento número 10 de esta Serie anti-soborno (ISO 37001:2016).
(“Integraciones horizontales y verticales Esta integración vertical permite
en Compliance”). consolidar políticas, o mantenerlas
separadas pero simplificando su
Las entidades de normalización
contenido, centrándose cada una de
nacional no están obligadas a recurrir
ellas en su especialidad y evitando
a la HLS, como sí sucede en los
regular aspectos generales cubiertos
sistemas de gestión que normaliza
en políticas de mayor alcance. La
ISO (obligatorio para los de tipo A –de
integración puede también concurrir
requisitos- y recomendado para los de
a nivel orgánico y de otros muchos
tipo B –de directrices-).
componentes del sistema de gestión.
El estándar nacional sobre 11
Compliance penal:UNE 19601

Certificación del
estándar nacional
Puesto que la aplicación de la Norma La emisión de una opinión de
UNE 19601:2017 es voluntaria, también conformidad (certificación) por parte
lo es certificarse en relación con su de un tercero independiente solo será
contenido. Es una opción a valorar con posible ante el cumplimiento de la
el objeto de generar confianza en el totalidad de los requisitos de la norma
mercado y evidenciar la diligencia de española, incluyendo obviamente
los administradores ante su propia los que guardan relación directa
organización: recordemos que en con las exigencias del Código penal
Italia, país donde se inspira nuestro pero no limitándose a ellos. Aunque
régimen de responsabilidad penal de normalmente se asocia la opinión de
las personas jurídicas, se han producido un tercero independiente a un proceso
acciones legales de regreso por parte de certificación, existe un elenco de
de empresas contra sus administradores posibilidades más extenso, según
por no implantar un modelo de expuse en el documento número 1 de
prevención de delitos adecuado a las esta Serie (“Certificaciones y auditorías
exigencias de su entorno. No obstante, de Compliance“).
ten presente que el mejorar la posición
de defensa de la organización y/o sus
administradores no es el objeto de la
Norma UNE 19601:2017, sino una mera
consecuencia de su correcta aplicación.
En cualquier caso, aplicar estándares
ISO o UNE sobre Compliance no
garantiza que no se hayan producido
irregularidades o que no vayan
a producirse, aunque reducen la
probabilidad de que esto suceda cuando
se aplican de manera adecuada.
El estándar nacional sobre 12
Compliance penal:UNE 19601

Aspectos relacionados
con la prueba
El artículo 31 bis del Código penal Este régimen permite identificar dos
español cubre dos escenarios de estadios claramente diferenciados: (i)
responsabilidad penal de la persona la sujeción al tipo penal por haberse
jurídica. El primero es la comisión de producido un delito en ausencia
delitos en su beneficio por personas que de supervisión y (ii) concurriendo
la representan u ostentan facultades tal sujeción, la exención de la
de organización y control. Son perfiles responsabilidad criminal por disponer
susceptibles de ocupar la cúspide de un modelo de organización y
jerárquica de las organizaciones, y sobre gestión acorde con los requisitos del
los que es difícil ejercer supervisión, Código penal. En el primer estadio, la
especialmente en sistemas monistas organización se esforzará por acreditar
donde el resto de órganos e instancias su diligencia en las actividades de
están sometidas a sus decisiones. supervisión y control sobre el tipo de
El segundo consiste en delitos, delito cometido, tratando de escapar
producidos también en beneficio de la a la aplicación del tipo penal por la
organización pero por quienes están ausencia de uno de sus requisitos (la
sometidos a la autoridad de los sujetos falta grave de vigilancia). En el segundo
anteriores, cometidos por negligencia estadio, que sólo concurrirá cuando la
grave en la supervisión, vigilancia y organización esté sujeta al tipo penal, la
control. Este último es entorno natural organización procurará demostrar que
de los modelos de Compliance. dispone de un modelo de organización
y gestión adecuado, testimoniando
Producido un delito en su seno, la
que la comisión del delito fue un hecho
persona jurídica puede quedar exenta
marcadamente excepcional y contrario
de responsabilidad criminal cuando
a la cultura que propugna. A partir de ahí,
concurren determinadas circunstancias,
el órgano judicial valorará la exención
incluyendo la existencia, antes de
o, por lo menos, atenuación de su
su comisión, de un modelo de
responsabilidad penal.
organización y gestión adecuado para
prevenir delitos de la naturaleza del que
fue cometido o para reducir de forma
significativa el riesgo de su comisión.
El estándar nacional sobre 13
Compliance penal:UNE 19601

Como imaginarás, que un tercero las valoraciones genéricas emitidas por


independiente corrobore la razonabilidad terceros, con el desarrollo de pruebas
general del sistema de gestión de sustantivas acerca del diseño y efectividad
Compliance penal puede resultar de de controles críticos (aplicables a riesgos
utilidad en el estadio segundo (exención penales con probabilidad mayor que baja).
o atenuación de la responsabilidad penal), De ahí que las diferentes opciones de
pero no necesariamente en el primero revisión comentadas en el documento
(sujeción al tipo penal por ausencia de número 1 de esta Serie (“Certificaciones
control efectivo sobre la actividad que y auditorías de Compliance”) no sean
ha derivado en un delito). Frente a esta excluyentes.
dualidad, algunas organizaciones refuerzan
El estándar nacional sobre 14
Compliance penal:UNE 19601

Serie Compliance
avanzado
1. Certificaciones y auditorías de 3. Corrupción: taxonomía moderna de
Compliance actividades conflictivas
La existencia de reconocidos estándares Los estándares modernos de
nacionales e internacionales sobre Compliance han ido perfilando
Compliance ha permitido desarrollar actividades aparentemente normales
trabajos tanto de diseño como de que, sin embargo, son propicias para
evaluación de programas y sistemas de encubrir comportamientos ilícitos.
gestión sobre la base de sus contenidos. Normalmente, no se trata de actividades
En relación con estas evaluaciones de necesariamente prohibidas, aunque
conformidad, existen diferentes enfoques y su desarrollo inadecuado puede llegar
alcances de revisión que brindan diferentes a canalizar actos de corrupción. Este
niveles de confort a las organizaciones. documento trata la taxonomía más
Este documento aborda las dudas más moderna de este tipo de actividades,
frecuentes sobre esta materia. de gran utilidad para la definición de
políticas anti-soborno y establecimiento
de controles tanto preventivos como
2. Psicología social y cognitiva en detectivos.
Compliance
Las organizaciones aglutinan a un
4. Carreras profesionales en Compliance
volumen cada vez mayor de personas.
En estos contextos, conocer aspectos La madurez de los cometidos asociados
que afectan tanto al comportamiento al Compliance abren la posibilidad
individual como al colectivo de las de diferentes carreras profesionales
personas es clave para una gestión en este ámbito, que van desde el
exitosa de Compliance. En este Compliance en ámbitos específicos por
documento se tratan algunos sesgos motivo de materia (prevención penal
relevantes a tales efectos, identificados general, prevención de la corrupción,
a lo largo de estudios y experimentos prevención del blanqueo de capitales y
desarrollados en los ámbitos de la financiación del terrorismo, protección
psicología cognitiva y de la psicología de la privacidad y los datos personales,
social. prevención medioambiental, etc) o
El estándar nacional sobre 15
Compliance penal:UNE 19601

de sector (financiero, farmacéutico, más importantes que permiten revestir


energía, etc), hasta la coordinación de de funcionamiento sistémico a las
diferentes bloques de normas mediante actividades de Compliance, a través de
superestructuras de Compliance. Surge interrelaciones, que es necesario definir.
igualmente la posibilidad de desarrollar
actividades de asesoramiento, defensa
jurídica o auditoría de modelos de 7. Estándares internacionales en
Compliance, por citar algunos ejemplos. Compliance: ISO 19600 y 37001
Este documento comenta el abanico de
Los primeros estándares internacionales
oportunidades de desarrollo profesional
sobre Compliance surgen de sendas
que brindan los entornos de Compliance.
iniciativas de normalización en el seno
de ISO durante año 2013: la primera, ISO
19600, sobre sistemas de gestión de
5. Detectando el paper Compliance
Compliance (Compliance Management
Los modelos de Compliance no Systems, CMS), que adopta como
constituyen una mera formalidad, sino referente de partida la norma australiana
que deben ser adecuados para cubrir AS 3806; la segunda, ISO 37001, sobre
una serie de objetivos. Puntualmente, sistemas de gestión anti-soborno (Anti-
pueden darse casos de programas “sobre Bribery Management Systems, ABMS),
el papel”, sin la menor intención de que que toma como base la norma británica
desarrollen su cometido realmente. Son BS 10500. Beneficiándose de estos
modelos de “fake Compliance” o “paper antecedentes, se redactan los estándares
Compliance” y se pueden detectar internacionales con la participación
fácilmente desde el primer momento de de múltiples países e instituciones,
su impulso. En este documento expondré conformándose en los referentes
una serie de medidores objetivos actuales en materia de Compliance. Este
que facilitan identificar modelos de documento analiza los aspectos clave de
Compliance generados para defraudar y su contenido.
que deben reprobarse.

8. El estándar nacional sobre


6. Claves sistémicas en Compliance Compliance penal: UNE 19601
Los “Programas” de Compliance han La participación activa de España
dado paso a los “Sistemas de gestión” en la elaboración de los estándares
de Compliance, cuya naturaleza y forma internacionales ISO 19600 e ISO
de operar es particular, exigiendo una 37001 brindó acceso a conocimientos
interacción entre sus elementos que no de primer nivel sobre sistemas de
es indispensable en los modelos lineales gestión de Compliance. Fruto de aquella
que se han venido utilizando hasta la experiencia, se creó un grupo ad-hoc
fecha. En este documento se analizarán en el seno de la Asociación Española
las principales diferencias entre un de Normalización UNE para elaborar un
“programa” y un “sistema de gestión”, estándar nacional que diese cobertura a
así como algunos de los elementos los requisitos establecidos en el Código
El estándar nacional sobre 16
Compliance penal:UNE 19601

penal sobre sistemas de organización y o dominios) como vertical (a través de


gestión para la prevención de delitos. En la coordinación de diferentes bloques o
este documento se aborda de manera dominios). En este documento se tratan
sistemática aspectos clave del estándar diferentes experiencias al respecto, de
oficial español sobre Compliance penal. especial interés para PYMES.

9. Elementos representativos de la 11. Factores de independencia de la


cultura de Compliance función de Compliance
La generación, mantenimiento o mejora La efectividad de los modelos de
de una cultura ética y de respeto a la Compliance se asocia a la autonomía
Ley es el objetivo último de un programa e independencia de la función de
o sistema de gestión de Compliance. Compliance. La autonomía guarda
Aunque hay quien considera que la relación con la capacidad de operar por
cultura ética es un elemento difícilmente iniciativa propia, sin necesidad de ser
constatable y medible, existen multitud mandatada y con capacidad para acceder
de aspectos que muestran su existencia. a las personas e información relevante
Vemos estos elementos en las diferentes para sus cometidos. La independencia
etapas de creación, operación y mejora se vincula a la neutralidad en la toma
del sistema de gestión de Compliance, de decisiones, estando en disposición
dejando en su mayor parte evidencias de sugerir las acciones más adecuadas
que son constatables por terceros para la organización, sin miedo a
independientes. Este documento represalias. Este documento analiza
señala algunos de estos elementos, diferentes maneras de procurar esa
vinculando algunos de ellos a magnitudes independencia así como de amenazarla,
económicas perfectamente trazables. comprometiendo en tal caso el recto
proceder de la función de Compliance.

10. Integraciones horizontales y


verticales en Compliance 12. Key Compliance Indicators (KCIs)
La eventual existencia de sistemas de Los KCIs son el resultado de aplicar KPIs
gestión de Compliance sobre ámbitos (Key Performance Indicators) y KRIs (Key
específicos permite su integración en Risk Indicators), ya que ambos deben
superestructuras de Compliance. No concurrir en un sistema de gestión de
obstante, la proliferación de sistemas Compliance. Este documento abarca
de gestión puede derivar en modelos los diferentes KPIs, vinculados a las
difíciles de establecer y operar en actividades planificadas de Compliance,
entornos de recursos limitados. En estos así como los KRIs relacionados con la
contextos, procede analizar la posibilidad materialización de riesgos de Compliance;
de integrar ámbitos de Compliance bajo distinguiendo así entre elementos de
un mismo sistema de gestión de manera medición de actividad y de eficacia.
tanto horizontal (por bloques de normas
El estándar nacional sobre 17
Compliance penal:UNE 19601

Bibliografía
del autor
Compliance Penal Normalizado – Control de Riesgos Legales en la
El estándar UNE 19601 empresa
Alain Casanovas Alain Casanovas
Prólogo de José Manuel Maza Martín Prólogo de Lord Daniel Brennan Q.C.,
former President of the Bar of England and
Coedición: Thomson Reuters Aranzadi,
Wales
AENOR Publicaciones.
Editor, Grupo Difusión
Madrid 2017
Difusión Jurídica y Temas de Actualidad, S.A.
Madrid 2008
Legal Compliance - Principios de
Cumplimiento Generalmente Aceptados
Alain Casanovas
Prólogo de José Manuel Maza,
Magistrado del Tribunal Supremo
Editor, Grupo Difusión
Difusión Jurídica y Temas de Actualidad, S.A.
Madrid 2013

Control Legal Interno


Alain Casanovas
Prólogo de Pedro Mirosa, Catedrático de
Derecho Mercantil, ESADE, Factultad de
Derecho
Editor, Grupo Wolters Wluwer
Editorial La Ley, S.A.
Madrid 2012
El estándar nacional sobre 18
Compliance penal:UNE 19601

Obra digital
del autor
Cuadernos sobre Cumplimiento Legal
Alain Casanovas
www.kpmgcumplimientolegal.es
Madrid 2013

Casos sobre errores de Compliance


Alain Casanovas
www.kpmgcumplimientolegal.es
Madrid 2014

Tests de Compliance
Alain Casanovas
www.kpmgcumplimientolegal.es
Madrid 2015

Kits de despliegue de Compliance


Alain Casanovas
www.kpmgcumplimientolegal.es
Madrid 2016

Videos Compliance basics


Alain Casanovas
www.kpmgcumplimientolegal.es
Madrid 2017
Contacto
Alain Casanovas
Socio de KPMG Abogados
T: +34 93 253 29 22
E: acasanovas@kpmg.es

Perfil en
LinkedIn

© 2018 KPMG Abogados S.L.P. sociedad española de responsabilidad limitada profesional y firma miembro de la red KPMG
de firmas independientes afiliadas a KPMG International Cooperative (“KPMG International”), sociedad suiza. Todos los
derechos reservados
KPMG y el logotipo de KPMG son marcas registradas de KPMG International Cooperative (“KPMG International”),
sociedad suiza.

La información aquí contenida es de carácter general y no va dirigida a facilitar los datos o circunstancias concretas de
personas o entidades. Si bien procuramos que la información que ofrecemos sea exacta y actual, no podemos garantizar
que siga siéndolo en el futuro o en el momento en que se tenga acceso a la misma. Por tal motivo, cualquier iniciativa que
pueda tomarse utilizando tal información como referencia, debe ir precedida de una exhaustiva verificación de su realidad y
exactitud, así como del pertinente asesoramiento profesional.

También podría gustarte