Vous êtes sur la page 1sur 24

Estándares

internacionales
en compliance:
ISO 19600 y
37001
Serie Compliance avanzado – 7

www.kpmgcumplimientolegal.es
© 2018

Serie Compliance avanzado – 7 – Estándares internacionales en Compliance: ISO 19600


e ISO 37001 es propiedad intelectual del autor, estando prohibida la reproducción total o
parcial del documento o su contenido sin su consentimiento expreso, así como su difusión
por cualquier medio, incluyendo, de forma no limitativa, los soportes en papel, magnéticos,
ópticos, el acceso telemático o de cualquier otra forma que resulte idónea para su difusión y
conocimiento público.
La información contenida en esta publicación constituye, salvo error u omisión involuntarios,
la opinión del autor con arreglo a su leal saber y entender, opinión que no constituye en modo
alguno asesoramiento y que subordina tanto a los criterios que la jurisprudencia establezca,
como a cualquier otro criterio mejor fundado. Los comentarios planteados sólo recogen algunas
cuestiones de índole general, que pueden ser de utilidad a meros efectos informativos. Pero los
contenidos de dichos comentarios no pretenden ser exhaustivos y sólo reflejan el entendimiento
del autor de los aspectos que considera más relevantes respecto de las materias tratadas. El
autor no se responsabiliza de las consecuencias, favorables o desfavorables, de actuaciones
basadas en las opiniones e informaciones contenidas en este documento.
Los documentos de la Serie Compliance avanzado abordan aspectos relacionados con el
Compliance cuya adecuada comprensión e interpretación precisa conocimientos previos en
esta materia. Salvo que dispongas de ellos, sugiero consultar primero otros materiales sobre
Compliance, como son los Cuadernos sobre Cumplimiento Legal, la Serie de Errores sobre
Compliance, la Serie de Tests sobre Compliance, los Kits sobre despliegue de Compliance
o la Serie de videos Compliance Basics, todo ello de acceso libre en la página web:
www.kpmgcumplimientolegal.es

Presentación
Es en el contexto de los mercados regulados donde encontramos
los primeros textos que nos hablan de una función estructurada de
Compliance. El Comité de Basilea de supervisión bancaria emitió en
2005 un interesante documento sobre la función de cumplimiento
en los bancos, fijando los diez principios esenciales que le eran
aplicables. Poco después, la International Organization of Securities
Commissions (IOSCO) emitió otro documento destinado a ayudar
Alain Casanovas a los intermediarios financieros a incrementar la efectividad de sus
Socio de KPMG Abogados
funciones de cumplimiento. En estos documentos ya vemos muchos
acasanovas@kpmg.es
Perfil en Linkedin de los elementos reconocibles en los Programas y Sistemas de
gestión de Compliance modernos. No obstante, aun siendo una
fuente de inspiración para cualquier organización, estaban ideados
para las que operaban en sus respectivos mercados y su nivel de
conocimiento o aplicación analógica fuera de ellos fue limitado.
Aunque el fenómeno de la proliferación y complejidad normativa
empezó afectando a algunos mercados, rápidamente devino una
situación generalizada a causa de la creciente complejidad de
las actividades empresariales, la irrupción de bloques normativos
nuevos (privacidad, prevención penal, etc) y la globalización de la
economía. Paralelamente, el incremento de los daños económicos y
reputaciones asociados al incumplimiento de las obligaciones de las
organizaciones, llevó a plantearse la aplicación de metodologías que
permitiesen gestionar esta nueva realidad. Algunas organizaciones
recurrieron a conocidos entornos de control, como COSO, para
definir un entorno de supervisión y gestión de riesgos de naturaleza
legal. En los estándares modernos sobre Compliance, también se
aprecian componentes que derivan de ellos y que forman parte de su
ADN actual.
En el año 2006 Australian Standards emitió un texto sobre Programas
de Compliance, su célebre estándar AS 3806. Recogía una serie
de buenas prácticas, destinadas a conformar un Programa de
Compliance aplicable a cualquier tipo de organización. Fue la primera
norma nacional de esta naturaleza y rápidamente adquirió notoriedad
Presentación
(cont.)
y disfrutó de una gran aceptación dentro y fuera de su jurisdicción de
origen. Constituyó un eslabón evolutivo significativo, pues hacía ya
innecesario recurrir a la interpretación analógica de otros textos para
gestionar la realidad del Compliance, especialmente cuando éstos
parecían más cercanos a otros ámbitos como el control financiero.
El estándar australiano se convirtió en el texto de partida del primer
estándar internacional sobre Compliance, la norma ISO 19600,
desembocando así en la nueva generación de estándares sobre
esta materia, que determinan el estado actual del arte sobre ella.
Conocer estos textos es indispensable para cualquier profesional
de Compliance, de modo que en este documento comentaré sus
fundamentos y contenido básico.
Índice
La actividad internacional de normalización 2

La estructura de alto nivel de los
sistemas de gestión 4

Algunos principios esenciales 7

La Norma ISO 19600 10

La Norma ISO 37001 12

Diligencia debida 14

Serie Compliance 13

Bibliografía del autor 16

Obra digital del autor 17


Estándares internacionales en Compliance: 2
ISO 19600 e ISO 37001

La actividad
internacional de
normalización
Las actividades de normalización son Unidos, BSI en el Reino Unido, DIN en
la respuesta a la inquietud social de Alemania, AFNOR en Francia, UNI en
dar un tratamiento homogéneo a Italia, etc. Estos organismos se agrupan
determinados aspectos técnicos. En la a nivel internacional en la Organización
esfera del Compliance, la proliferación Internacional de Normalización ISO.
de normas que afectan a las actividades Fundada en 1947, es una organización
empresariales ha justificado impulsar independiente y no-gubernamental que
directrices sobre el modo de gestionar aglutina a las entidades nacionales de
esta complejidad. Además, la normalización. Promueve la creación
irrupción del Derecho penal en la de estándares internacionales a
esfera económica ha incrementado tal través de un procedimiento regulado,
necesidad, contribuyendo a agravar las transparente y participativo. En
consecuencias adversas en los campos bastantes ocasiones, los procesos de
económicos y de reputación que se normalización internacional toman,
pueden derivar de los incumplimientos. como punto de partida, estándares
nacionales que han disfrutado de
Tal como expliqué en el Documento
gran reconocimiento en la comunidad
número 1 de esta Serie
internacional. Adoptando estos textos
(“Certificaciones y auditorías de
como base del primer “Working Draft”
Compliance”), los poderes públicos
(WD), se perfila progresivamente
pueden otorgar la capacidad de emitir
el contenido del documento hasta
normas técnicas a ciertas entidades
obtener un nivel adecuado de consenso
en su respectiva jurisdicción, con
entre los países que participan en él,
la finalidad de producir estándares
momento a partir del cual se publica
que determinen un lenguaje
como estándar.
de comunicación común en las
materias que lo precisen. En España El primer estándar nacional sobre
es la Asociación Española de programas de Compliance fue el
Normalización UNE, del mismo normalizado por Australian Standards,
modo que lo es ANSI en los Estados organización independiente sin ánimo
Estándares internacionales en Compliance: 3
ISO 19600 e ISO 37001

de lucro, reconocida por el Gobierno norma de especificaciones BS 10500


de Australia e integrante de ISO. Fue para Anti-Bribery Management Systems
el conocido AS 3806, publicado el (ABMS) en el año 2011, al hilo de la
año 2006. A pesar de ser un estándar conocida UK Bribery Act publicada en
nacional, la norma adquirió una notable el año 2010. Siendo considerado el
difusión internacional por la practicidad estándar anti soborno más avanzado,
de sus contenidos. Se convirtió en la conformó la base para la elaboración del
base de trabajo para la elaboración del estándar ISO 37001 sobre Anti-Bribery
primer estándar internacional sobre Management Systems (ABMS).
Compliance, la norma ISO 19600 sobre
Ni las entidades de normalización
Compliance Management Systems
nacionales ni ISO a nivel internacional,
(CMS). No obstante, conviene recordar
disponen de capacidad para emitir
que este estándar, a diferencia de su
certificados de conformidad con
antecesor, establece directrices que
sus normas. Estas actividades las
definen un sistema de gestión y no un
desarrollan otras entidades, que pueden
simple programa de Compliance, cuyas
acreditarse ante el organismo nacional
diferencias conceptuales expliqué en
que tiene atribuida tal función, según
el Documento número 6 de esta Serie
expliqué en el Documento número 1 de
(“Claves sistémicas en Compliance”).
esta Serie (“Certificaciones y auditorías
No obstante lo anterior, la sociedad de Compliance”).
había venido mostrando interés
por modelos de Compliance que
contribuyesen a la lucha contra la
corrupción, en general, y el soborno,
en particular. Aunque se habían emitido
recomendaciones por diferentes
plataformas tanto nacionales como
internacionales sobre este particular,
la entidad de normalización británica
British Standards Institution publicó la
Estándares internacionales en Compliance: 4
ISO 19600 e ISO 37001

La estructura de alto
nivel de los sistemas
de gestión
ISO ideó la llamada estructura de alto definiciones (no las añadidas por motivo
nivel (High Level Structure, HLS) aplicable de especialidad). No obstante, el estándar
a los estándares sobre sistemas de ISO 19600 es un MSS de Tipo B (no
gestión (Management System Standard, certificable), mientras que el estándar
MSS) elaborados por dicha organización. ISO 37001 es de Tipo A (certificable).
La HLS permite que todos los sistemas
La HLS está organizada en 10 capítulos:
de gestión tengan una estructura y
definiciones básicas comunes, facilitando Introducción
su interpretación e integración. Consiste en una breve exposición de
ISO también distingue entre los MSS los motivos que justifican el estándar.
de tipo A y los de tipo B. Los primeros Es el lugar donde se encuentran algunas
proporcionan especificaciones y explicaciones acerca de su contenido
admiten certificar la conformidad con sus y argumentos sobre su utilidad. Es
contenidos, mientras que los segundos interesante para comprender el estándar
facilitan líneas directrices y no son y ayuda a interpretar su articulado en el
certificables. La HLS debe siembre sentido adecuado.
emplearse en los MSS ISO de tipo A, Objeto y campo de aplicación
y cuando sea posible también en los
de tipo B. Por eso, una de las primeras Determina el objeto del estándar y
labores que se desarrolló en los procesos quienes pueden ser sus destinatarios.
de normalización internacional sobre En los estándares de Compliance se
Compliance consistió en adaptar los clarifica que pueden aplicar a cualquier
contenidos de los estándares nacionales tipo de organización, tanto del sector
AS 3806 y BS 10500 a la HLS de ISO. Así, privado como del público, así como a las
comparten estructura (índice principal) organizaciones sin ánimo de lucro.
y también una buena parte de sus
Estándares internacionales en Compliance: 5
ISO 19600 e ISO 37001

Normas para consulta Planificación


Se relacionan aquellos otros estándares Las actividades de planificación permiten
que son necesarios para la correcta calibrar de manera continua el sistema
aplicación del que se regula. Ni los de gestión para que se adapte tanto a las
estándares ISO 19600 e ISO 37001, ni la circunstancias internas como externas de
norma UNE 19601, contienen referencias la organización. En materia de Compliance
normativas. Aunque en otros apartados se se contempla tanto la fijación de objetivos
citan algunos estándares ISO, emplearlos como la de indicadores para valorar su
no constituye un requisito para dichos grado de consecución y que permitan,
textos. por lo tanto, adoptar las decisiones que
contribuyan a su consecución.
Términos y definiciones
Elementos de apoyo
Se relacionan definiciones que son
comunes a todos los sistemas de Los elementos de apoyo incluyen una serie
gestión. Estos pueden añadir definiciones de aspectos sin los cuales difícilmente
adicionales por motivo de materia, puede operar correctamente un sistema
o complementar el contenido de las de gestión. Además de aspectos de
existentes. Es importante prestar atención capacitación vinculados a las actividades
a las definiciones, dado que condicionan formativas y de concienciación, también
de manera significativa la interpretación de se contempla la necesidad de recursos
los apartados donde se emplean. o de información documentada. Los
estándares de Compliance inciden en
Contexto de la organización
aspectos relacionados con la generación y
Aparecen los aspectos que pueden influir mantenimiento de una adecuada cultura.
en la organización, tanto internos como
Operación
externos. Son, por lo tanto, factores a
considerar tanto en el diseño y como en Se abordan cuestiones relacionadas con la
la operación del sistema de gestión. Por operatividad del sistema de gestión, que
ejemplo, las expectativas o requisitos lleva al establecimiento de determinados
de los grupos de interés son uno de los procesos y procedimientos clave
aspectos que aparecen tratados. para cumplir con sus requisitos. En el
ámbito de Compliance se regulan ciertos
Liderazgo
procedimientos y controles típicos en
Figuran los roles y responsabilidades su ámbito, como son los de diligencia
de aquellas figuras que encarnan el debida o los controles tanto financieros
liderazgo en el sistema de gestión. En como no financieros así como las
los estándares sobre Compliance no sólo salvaguardas contractuales.
constan el órgano de gobierno y la alta
dirección sino también la propia función de
Compliance.
Estándares internacionales en Compliance: 6
ISO 19600 e ISO 37001

Evaluación del desempeño Mejora


Este capítulo regula cómo medir el Como estructura viva, el sistema de
desempeño del sistema de gestión. En gestión debe contener los elementos
el ámbito del Compliance, cabe prestar que no sólo le permitan adaptarse a las
especial atención a los órganos a los que circunstancias sino mejorar de manera
se debe reportar el desempeño del continua. Esto lleva a reglar cómo proceder
sistema de gestión y el modo de hacerlo ante no conformidades para evitar que se
adecuadamente. reproduzcan, así como las revisiones del
sistema de gestión en su conjunto.
Estándares internacionales en Compliance: 7
ISO 19600 e ISO 37001

Algunos principios
esenciales
Los estándares ISO 19600 y 37001 así venga reiterado continuamente en
comparten algunos fundamentos el cuerpo de los estándares.
esenciales que es preciso conocer para
Proporcionalidad
interpretar correctamente su contenido.
Aunque estos textos no se refieren Las referencias al principio de
expresamente a ellos, incorporan proporcionalidad son muy comunes
contenidos claramente vinculados con en los textos sobre Compliance,
su esencia. aunque en ocasiones se cite con
nombres diferentes (“flexibilidad”) o
Subordinación a Ley
incluso de forma implícita. En cualquier
Ningún estándar resultante de caso, la aplicación proporcional de
la normalización privada puede las buenas prácticas de Compliance
contravenir el Derecho positivo. pretende favorecer modelos adaptados
Aunque los estándares nacionales se a las circunstancias, tanto internas
producen por entidades nacionales como externas, de cada organización.
con capacidades de normalización Aunque la cifra de negocios y otras
reconocidas por los poderes públicos, magnitudes económicas son
sus normas forman parte de la esfera relevantes a la hora de aplicar este
privada y no son equiparables a principio, es erróneo basarse sólo en
Leyes. Lo mismo sucede con las ellas sin considerar otros factores
normas que se producen en el ámbito clave como el tipo de operaciones de
de ISO, que, como he explicado, la organización o los países donde se
es una organización independiente realizan, por ejemplo.
y no-gubernamental. Por lo tanto,
Ahora bien, la aplicación del principio de
la aplicación del contenido de los
proporcionalidad no puede interpretarse
estándares ISO 19600 e ISO 37001
como la capacidad de no aplicar
no puede conculcar las exigencias de
algunos requisitos de los estándares
Derecho positivo en la jurisdicción
ISO por considerarlos gravosos.
donde se apliquen. Si alguna directriz
Se aplicarán todos ellos, de forma
o requisito colisionara con la normativa
proporcional a las circunstancias de
local, se entendería que no procede su
cada organización.
aplicación, sin que sea necesario que
Estándares internacionales en Compliance: 8
ISO 19600 e ISO 37001

Aproximación basada en el riesgo entendimiento, un entorno de control


no puede brindar garantía absoluta
Aplicar una aproximación basada
de ausencia de irregularidades, pero
en el riesgo a un sistema de gestión
puede contribuir a reducir la exposición
de Compliance significa priorizarlo
de ese riesgo. Los textos modernos de
hacia la prevención, detección y
Compliance acogen este razonamiento,
reacción frente a los riesgos que
heredado de los entornos de control
exponen a la organización. Esto implica
maduros, de manera que no garantizan
conocer cuáles son tales riesgos
que no hayan existido irregularidades o
(identificación), examinarlos (análisis)
que no vayan a producirse. Lo contrario
y finalmente otorgarles una calificación
significaría exigir un estándar de
(valoración). Estas tres actividades
perfección imposible.
se conocen, en su conjunto, como
evaluación de los riesgos, y es la La materialización de una contingencia
que permite orientar adecuadamente de Compliance no invalida
una gran parte de los elementos que necesariamente el modelo establecido
conforman el sistema de gestión para su prevención, detección y gestión;
de Compliance. Así, por ejemplo, ahora bien, la reiteración de incidentes
los objetivos de Compliance de una de la misma tipología sí cuestiona
organización serán coherentes con los seriamente su diseño y/o eficacia.
riesgos a que le exponen, debiendo
Mejora continua
ser más ambiciosos cuando aquellos
sean mayores. Desde esta perspectiva, Un sistema de gestión de Compliance
la aproximación basada en el riesgo mantendrá su eficacia si es capaz
permite conocer cuándo se está de adaptarse a las cambiantes
aplicando adecuadamente el principio circunstancias de la organización
de proporcionalidad. y mejorar continuamente. Esta
mejora no sólo se traduce en reducir
La aproximación basada en el riesgo
progresivamente los riesgos residuales
afecta a actividades tan importantes
de Compliance en la organización, sino
como la determinación de los objetivos
también en incrementar su nivel de
de Compliance, los recursos que se
exigencia, fijando incluso objetivos por
precisarán para su consecución, las
encima de los mínimos legales exigidos.
actividades formativas, y un largo
etcétera. Los estándares ISO de Compliance
evitan referirse a la eficiencia como
Seguridad razonable
palanca de mejora, entendida como
Todo mecanismo de control tiene la consecución de los objetivos
limitaciones que le impiden prevenir pretendidos con el menor número
o detectar vulneraciones. Bajo este de recursos posible. Dado que esto
Estándares internacionales en Compliance: 9
ISO 19600 e ISO 37001

conduce a dinámicas peligrosas, se


destierra este enfoque y la mejora
continua sólo tiene sentido en términos
de incrementar la capacidad de lograr
los objetivos de Compliance, esto es, la
eficacia del sistema de gestión.
Transparencia
Una gestión ética se asocia con la
transparencia, dado que las prácticas
irregulares suelen desarrollarse en la
opacidad.
Aunque rara vez aparece citado
explícitamente en los estándares ISO,
el principio de transparencia inviste
muchos de sus componentes y se
relaciona especialmente con algunos en
concreto, como la difusión de valores o
las comunicaciones de Compliance tanto
internas como externas.
Estándares internacionales en Compliance: 10
ISO 19600 e ISO 37001

La Norma
ISO 19600
El estándar ISO 19600 sobre Es el primer texto en aclarar que las
Compliance Management Systems obligaciones de Compliance tanto
(CMS) es el resultado de un proyecto pueden provenir de obligaciones
de normalización que se inició en el impuestas o exigidas, como
año 2013 y concluyó en diciembre de de aquellas otras asumidas
2014. Partió del reconocido estándar voluntariamente. Por consiguiente,
australiano AS 3806:2006, adaptándolo un sistema de gestión de Compliance
a la HLS y mejorando su contenido no alineado con ISO 19600 contemplará
sólo para incorporar buenas prácticas ambos tipos con un mismo nivel de
adicionales sino para convertirlo en un exigencia. La necesaria evaluación de
sistema de gestión. riesgos tendrá en cuenta ese perímetro.
Se considera un estándar adecuado Es un MSS de Tipo B, es decir, de
para definir sistemas de gestión sobre directrices o recomendaciones, por
campos específicos de Compliance lo cual no puede emplearse en trabajos
que carezcan de un texto adaptado a de evaluación de la conformidad en
sus particularidades, y también para sentido estricto, aunque si pueden
construir superestructuras de vocación desarrollarse análisis de proximidad con
transversal, capaces de coordinar su contenido. No obstante, en algunas
diferentes bloques técnicos (privacidad, jurisdicciones se emiten certificaciones
competencia, prevención penal, etc.). no acreditadas. Sobre esta materia,
puedes consultar el Documento número
Como estándar internacional, rehúye
1 de esta Serie (“Certificaciones y
la utilización de conceptos jurídicos
auditorías de Compliance”).
que pudieran vincularlo con Leyes u
ordenamientos específicos. En cualquier El sistema de gestión que define
caso, las definiciones que incorpora no el estándar estará operado por una
son jurídicas sino organizativas: así, por función de Compliance. Se abandona el
ejemplo, el concepto de “organización” concepto de “Oficial de cumplimiento”
no es equivalente al de “persona empleado en textos anteriores,
jurídica”. apostando por el concepto de “función”
que brinda una mayor flexibilidad:
Estándares internacionales en Compliance: 11
ISO 19600 e ISO 37001

órgano individual, colegiado, función No es un estándar sectorial, siendo


asignada a un órgano pre-existente, etc. de aplicación a diferentes sectores y
Así, la función de Compliance puede perfiles de organización, incluyendo las
revestir la forma que mejor se adapte a las del ámbito privado, público o incluso las
circunstancias de cada organización para organizaciones sin ánimo de lucro.
desplegar mayor eficacia.
Es el primer estándar internacional sobre
Uno de los requisitos del sistema de Compliance, utilizado como baremo
gestión es la Política de Compliance. A general del estado del arte en su materia.
tal requisito se le otorga una importancia Sus contenidos han condicionado los
notable, muy propia de los entornos de del estándar ISO 37001 sobre sistemas
Compliance, donde el establecimiento de gestión anti soborno, así como los
de la voluntad de la organización en esta de la norma española UNE 19601 sobre
materia y los parámetros de conducta sistemas de gestión de Compliance penal.
esperados constituyen elementos de
capital relevancia.
Estándares internacionales en Compliance: 12
ISO 19600 e ISO 37001

La Norma
ISO 37001
El estándar ISO 37001 sobre Anti- determinadas jurisdicciones. Al igual
Bribery Management Systems (ABMS) que sucede con otros estándares ISO,
es el resultado de un proyecto de sus definiciones no son jurídicas sino
normalización que se inició en el año organizativas.
2013 -muy poco después de haberse
El alcance objetivo del estándar
iniciado el proyecto referente al estándar
no coincide con las necesidades de
ISO 19600-, concluyendo en octubre
prevención en algunos ordenamientos
de 2016. Su punto de partida fue el
(el español, por ejemplo), donde los
estándar británico BS 10500:2010,
ilícitos penales vinculados con el
coetáneo de la UK Bribery Act, adaptado
soborno sólo son una pequeña parte
a la HLS de ISO.
de los que aplican a la persona jurídica
Este estándar ayuda a establecer y que deben ser objeto de cobertura.
y verificar sistemas de gestión de Al seguir una aproximación basada en
Compliance para la prevención, el riesgo, la evaluación de riesgos de
detección y gestión de riesgos de soborno se convierte en un ejercicio
soborno, tanto en el ámbito de la condicionante de buena parte de los
corrupción pública como privada. elementos y actividades derivadas del
Incorpora un anexo (no normativo) que sistema de gestión.
recoge una interesante taxonomía de
Es un MSS de Tipo A, es decir, de
transacciones conflictivas susceptibles
requisitos, pudiéndose emplear
de encubrir sobornos (regalos,
en trabajos de evaluación de la
hospitalidad, donaciones, etc). También
conformidad desarrollados por entidades
contempla la necesidad de controles no
independientes. No obstante, también
financieros, junto con los financieros
recoge algunas recomendaciones
que vienen siendo tradicionales en este
que ayudan a interpretar y aplicar el
tipo de textos.
estándar. Sobre esta materia, consulta
Evita recurrir a conceptos vinculados el Documento número 1 de esta
con la normativa anti-soborno de Serie (“Certificaciones y auditorías de
Estándares internacionales en Compliance: 13
ISO 19600 e ISO 37001

Compliance”). Puede operar de manera de Compliance anti soborno, en la


autónoma, o integrado en un sistema de misma línea que el estándar ISO 19600.
gestión de mayor alcance (establecido Igualmente, regula una Política de
sobre la base del estándar ISO 19600). Compliance Anti-Bribery como pieza
Sobre este particular, puedes leer el relevante en el sistema de gestión.
Documento número 10 de esta Serie
Por el número de países e instituciones
(“Integraciones horizontales y verticales
que participaron activamente en su
en Compliance”). El estándar se puede
elaboración, el estándar ISO 37001
aplicar a diferentes sectores y perfiles
se ha convertido en un referente
de organización, incluyendo las del
ampliamente aceptado y reconocido a
ámbito privado, público o incluso las
nivel internacional. Está contribuyendo
organizaciones sin ánimo de lucro.
a la generación de confianza en
El sistema de gestión que define el operaciones internacionales que implican
estándar está operado por una función regiones o transacciones de riesgo.
Estándares internacionales en Compliance: 14
ISO 19600 e ISO 37001

Diligencia debida frente


a socios de negocio
Cuando hablamos de Compliance, Compliance. Estos análisis requieren
los procedimientos de diligencia tiempo y entrañan cierto riesgo:
debida sobre socios de negocio formular preguntas incorrectas, no pedir
suponen evaluarlos para conocer el documentos relevantes o interpretar
nivel de riesgo que entraña vincularse erróneamente la información facilitada
con ellos. A partir de ahí, es posible puede comprometer a quien ejecuta el
decidir sobre la conveniencia de tal proceso.
relación y establecer, en su caso, las
La reciente aparición de estándares
salvaguardas oportunas.
certificables de Compliance abre la
Este proceso normalmente pasa por posibilidad de que la razonabilidad de un
definir unos parámetros objetivos sistema de gestión de Compliance de
de riesgo y desarrollar trabajos de socios de negocio pueda soportarse
evaluación de diferente calado según a través de la opinión de un tercero
su resultado. Así, frente a entidades y/o independiente cualificado. La solicitud
transacciones de riesgo bajo, tal vez no de este tipo de opiniones o certificados
proceda indagar más ni adoptar cautelas se enmarca en lo que se conoce como
de Compliance especiales, más allá de “procesos de generación de confianza”.
las genéricas. Por lo tanto, dentro del proceso de
contratación se puede solicitar este tipo
En otros casos, es frecuente que
de opiniones, valorando positivamente
la función de Compliance busque
su existencia y supliendo con ellas
satisfacerse de la compatibilidad
algunos procesos de verificación
del socio de negocio con los valores
adicionales. Esto no significa que
de la organización y sus políticas,
vayan a terminar los cuestionarios de
procurándose información que le facilite
Compliance y el análisis de documentos
este análisis. En este contexto, no
e informaciones, pero contribuye
son infrecuentes los cuestionarios de
a limitar su empleo en los casos
Compliance, destinados a capturar
indispensables.
información y documentación sobre las
medidas de que dispone el potencial
socio de negocio en materia de
Estándares internacionales en Compliance: 15
ISO 19600 e ISO 37001

Serie Compliance
avanzado
1. Certificaciones y auditorías de 3. Corrupción: taxonomía moderna de
Compliance actividades conflictivas
La existencia de reconocidos estándares Los estándares modernos de
nacionales e internacionales sobre Compliance han ido perfilando
Compliance ha permitido desarrollar actividades aparentemente normales
trabajos tanto de diseño como de que, sin embargo, son propicias para
evaluación de programas y sistemas de encubrir comportamientos ilícitos.
gestión sobre la base de sus contenidos. Normalmente, no se trata de actividades
En relación con estas evaluaciones de necesariamente prohibidas, aunque
conformidad, existen diferentes enfoques y su desarrollo inadecuado puede llegar
alcances de revisión que brindan diferentes a canalizar actos de corrupción. Este
niveles de confort a las organizaciones. documento trata la taxonomía más
Este documento aborda las dudas más moderna de este tipo de actividades,
frecuentes sobre esta materia. de gran utilidad para la definición de
políticas anti-soborno y establecimiento
de controles tanto preventivos como
2. Psicología social y cognitiva en detectivos.
Compliance
Las organizaciones aglutinan a un
4. Carreras profesionales en Compliance
volumen cada vez mayor de personas.
En estos contextos, conocer aspectos La madurez de los cometidos asociados
que afectan tanto al comportamiento al Compliance abren la posibilidad
individual como al colectivo de las de diferentes carreras profesionales
personas es clave para una gestión en este ámbito, que van desde el
exitosa de Compliance. En este Compliance en ámbitos específicos por
documento se tratan algunos sesgos motivo de materia (prevención penal
relevantes a tales efectos, identificados general, prevención de la corrupción,
a lo largo de estudios y experimentos prevención del blanqueo de capitales y
desarrollados en los ámbitos de la financiación del terrorismo, protección
psicología cognitiva y de la psicología de la privacidad y los datos personales,
social. prevención medioambiental, etc) o
Estándares internacionales en Compliance: 16
ISO 19600 e ISO 37001

de sector (financiero, farmacéutico, más importantes que permiten revestir


energía, etc), hasta la coordinación de de funcionamiento sistémico a las
diferentes bloques de normas mediante actividades de Compliance, a través de
superestructuras de Compliance. Surge interrelaciones, que es necesario definir.
igualmente la posibilidad de desarrollar
actividades de asesoramiento, defensa
jurídica o auditoría de modelos de 7. Estándares internacionales en
Compliance, por citar algunos ejemplos. Compliance: ISO 19600 y 37001
Este documento comenta el abanico de
Los primeros estándares internacionales
oportunidades de desarrollo profesional
sobre Compliance surgen de sendas
que brindan los entornos de Compliance.
iniciativas de normalización en el seno
de ISO durante año 2013: la primera, ISO
19600, sobre sistemas de gestión de
5. Detectando el paper Compliance
Compliance (Compliance Management
Los modelos de Compliance no Systems, CMS), que adopta como
constituyen una mera formalidad, sino referente de partida la norma australiana
que deben ser adecuados para cubrir AS 3806; la segunda, ISO 37001, sobre
una serie de objetivos. Puntualmente, sistemas de gestión anti-soborno (Anti-
pueden darse casos de programas “sobre Bribery Management Systems, ABMS),
el papel”, sin la menor intención de que que toma como base la norma británica
desarrollen su cometido realmente. Son BS 10500. Beneficiándose de estos
modelos de “fake Compliance” o “paper antecedentes, se redactan los estándares
Compliance” y se pueden detectar internacionales con la participación
fácilmente desde el primer momento de de múltiples países e instituciones,
su impulso. En este documento expondré conformándose en los referentes
una serie de medidores objetivos actuales en materia de Compliance. Este
que facilitan identificar modelos de documento analiza los aspectos clave de
Compliance generados para defraudar y su contenido.
que deben reprobarse.

8. El estándar nacional sobre


6. Claves sistémicas en Compliance Compliance penal: UNE 19601
Los “Programas” de Compliance han La participación activa de España
dado paso a los “Sistemas de gestión” en la elaboración de los estándares
de Compliance, cuya naturaleza y forma internacionales ISO 19600 e ISO
de operar es particular, exigiendo una 37001 brindó acceso a conocimientos
interacción entre sus elementos que no de primer nivel sobre sistemas de
es indispensable en los modelos lineales gestión de Compliance. Fruto de aquella
que se han venido utilizando hasta la experiencia, se creó un grupo ad-hoc
fecha. En este documento se analizarán en el seno de la Asociación Española
las principales diferencias entre un de Normalización UNE para elaborar un
“programa” y un “sistema de gestión”, estándar nacional que diese cobertura a
así como algunos de los elementos los requisitos establecidos en el Código
Estándares internacionales en Compliance: 17
ISO 19600 e ISO 37001

penal sobre sistemas de organización y o dominios) como vertical (a través de


gestión para la prevención de delitos. En la coordinación de diferentes bloques o
este documento se aborda de manera dominios). En este documento se tratan
sistemática aspectos clave del estándar diferentes experiencias al respecto, de
oficial español sobre Compliance penal. especial interés para PYMES.

9. Elementos representativos de la 11. Factores de independencia de la


cultura de Compliance función de Compliance
La generación, mantenimiento o mejora La efectividad de los modelos de
de una cultura ética y de respeto a la Compliance se asocia a la autonomía
Ley es el objetivo último de un programa e independencia de la función de
o sistema de gestión de Compliance. Compliance. La autonomía guarda
Aunque hay quien considera que la relación con la capacidad de operar por
cultura ética es un elemento difícilmente iniciativa propia, sin necesidad de ser
constatable y medible, existen multitud mandatada y con capacidad para acceder
de aspectos que muestran su existencia. a las personas e información relevante
Vemos estos elementos en las diferentes para sus cometidos. La independencia
etapas de creación, operación y mejora se vincula a la neutralidad en la toma
del sistema de gestión de Compliance, de decisiones, estando en disposición
dejando en su mayor parte evidencias de sugerir las acciones más adecuadas
que son constatables por terceros para la organización, sin miedo a
independientes. Este documento represalias. Este documento analiza
señala algunos de estos elementos, diferentes maneras de procurar esa
vinculando algunos de ellos a magnitudes independencia así como de amenazarla,
económicas perfectamente trazables. comprometiendo en tal caso el recto
proceder de la función de Compliance.

10. Integraciones horizontales y


verticales en Compliance 12. Key Compliance Indicators (KCIs)
La eventual existencia de sistemas de Los KCIs son el resultado de aplicar KPIs
gestión de Compliance sobre ámbitos (Key Performance Indicators) y KRIs (Key
específicos permite su integración en Risk Indicators), ya que ambos deben
superestructuras de Compliance. No concurrir en un sistema de gestión de
obstante, la proliferación de sistemas Compliance. Este documento abarca
de gestión puede derivar en modelos los diferentes KPIs, vinculados a las
difíciles de establecer y operar en actividades planificadas de Compliance,
entornos de recursos limitados. En estos así como los KRIs relacionados con la
contextos, procede analizar la posibilidad materialización de riesgos de Compliance;
de integrar ámbitos de Compliance bajo distinguiendo así entre elementos de
un mismo sistema de gestión de manera medición de actividad y de eficacia.
tanto horizontal (por bloques de normas
Estándares internacionales en Compliance: 18
ISO 19600 e ISO 37001

Bibliografía
del autor
Compliance Penal Normalizado – Control de Riesgos Legales en la
El estándar UNE 19601 empresa
Alain Casanovas Alain Casanovas
Prólogo de José Manuel Maza Martín Prólogo de Lord Daniel Brennan Q.C.,
former President of the Bar of England and
Coedición: Thomson Reuters Aranzadi,
Wales
AENOR Publicaciones.
Editor, Grupo Difusión
Madrid 2017
Difusión Jurídica y Temas de Actualidad, S.A.
Madrid 2008
Legal Compliance - Principios de
Cumplimiento Generalmente Aceptados
Alain Casanovas
Prólogo de José Manuel Maza,
Magistrado del Tribunal Supremo
Editor, Grupo Difusión
Difusión Jurídica y Temas de Actualidad, S.A.
Madrid 2013

Control Legal Interno


Alain Casanovas
Prólogo de Pedro Mirosa, Catedrático de
Derecho Mercantil, ESADE, Factultad de
Derecho
Editor, Grupo Wolters Wluwer
Editorial La Ley, S.A.
Madrid 2012
Estándares internacionales en Compliance: 19
ISO 19600 e ISO 37001

Obra digital
del autor
Cuadernos sobre Cumplimiento Legal
Alain Casanovas
www.kpmgcumplimientolegal.es
Madrid 2013

Casos sobre errores de Compliance


Alain Casanovas
www.kpmgcumplimientolegal.es
Madrid 2014

Tests de Compliance
Alain Casanovas
www.kpmgcumplimientolegal.es
Madrid 2015

Kits de despliegue de Compliance


Alain Casanovas
www.kpmgcumplimientolegal.es
Madrid 2016

Videos Compliance basics


Alain Casanovas
www.kpmgcumplimientolegal.es
Madrid 2017
Contacto
Alain Casanovas
Socio de KPMG Abogados
T: +34 93 253 29 22
E: acasanovas@kpmg.es

Perfil en
LinkedIn

© 2018 KPMG Abogados S.L.P. sociedad española de responsabilidad limitada profesional y firma miembro de la red KPMG
de firmas independientes afiliadas a KPMG International Cooperative (“KPMG International”), sociedad suiza. Todos los
derechos reservados
KPMG y el logotipo de KPMG son marcas registradas de KPMG International Cooperative (“KPMG International”),
sociedad suiza.

La información aquí contenida es de carácter general y no va dirigida a facilitar los datos o circunstancias concretas de
personas o entidades. Si bien procuramos que la información que ofrecemos sea exacta y actual, no podemos garantizar
que siga siéndolo en el futuro o en el momento en que se tenga acceso a la misma. Por tal motivo, cualquier iniciativa que
pueda tomarse utilizando tal información como referencia, debe ir precedida de una exhaustiva verificación de su realidad y
exactitud, así como del pertinente asesoramiento profesional.

Vous aimerez peut-être aussi