Saltar al contenido principal

Modelo de compliance empresarial según ISO 37301

Inicio / Modelo de compliance empresarial según ISO 37301
5/5 - (2 votos)

El modelo de gestión de cumplimiento basado en la norma ISO 37301 fue publicado durante 2021, pero fue requerido desde antes, puesto que muchas organizaciones tenían la firme voluntad de ejercer el compliance de forma responsable y correcta, aunque tenían vagas nociones sobre cómo hacerlo, y el estándar traza un camino claro con alcance, política, objetivos, oficial de cumplimiento y gestión de riesgos. El modelo persigue seis objetivos concretos —integridad, cultura, conformidad, reputación, valor y ética— y se articula, como el resto de normas ISO, mediante el ciclo PHVA (Planificar, Hacer, Verificar, Actuar): en la fase de planificación se define el compromiso de todos los niveles, el alcance y la política de compliance; en la de «hacer» se gestionan los recursos, la competencia, la comunicación y los controles operacionales; en la de verificación se realizan auditorías internas, revisión por la dirección y seguimiento de riesgos; y en la de actuación se gestionan los incumplimientos y se impulsa la mejora continua. Todo ello enmarcado en un contexto que abarca lo social, cultural, legal, tecnológico, financiero, estructural, ambiental y de partes interesadas, con el objetivo de entender el compliance de manera holística.

ISO 37301 y sistemas de gestión de compliance 

El modelo de gestión de cumplimiento basado en la norma ISO 37301 fue publicado durante 2021, pero fue requerido desde antes, puesto que muchas organizaciones tenían la firme voluntad de ejercer el compliance de forma responsable y correcta, aunque tenían vagas nociones sobre cómo hacerlo. En ese sentido, el estándar enciende una luz suficientemente clara para demarcar un camino en que el cumplimiento es un proceso portador de pasos a seguir, con un alcance, política, objetivos, oficial de cumplimiento, funciones, documentos, objetivos, riesgos, políticas y oportunidades.

¿Cuáles son los objetivos del modelo de gestión del que hablamos? Encontramos que existen 6 de ellos:

  • Integridad: Se trata de hacer lo correcto para no perjudicar los intereses de los involucrados, de actuar con transparencia y llevar a cabo procesos equitativos, limpios y justos.
  • Cultura: Engloba los valores, ética, creencias y conductas que existen en toda la organización y ayudan a producir normas de comportamiento que conduzcan al cumplimiento.
  • Conformidad: Implica el cumplimiento de los requisitos de cumplimiento que son aplicables en la organización.
  • Reputación: La norma tiene el propósito de lograr que las ideas, opiniones y conceptos que las personas tengan de la empresa implementadora sean favorables en cuanto al cumplimiento.
  • Valor: No en todas las organizaciones están conscientes de los valores empresariales; por lo tanto, cada trabajador suele regirse por sus valores individuales. La norma nos conmina a fijar valores en común que guíen la actividad laboral por la senda correcta. Algunos de los valores más deseables para una compañía son la responsabilidad, disciplina, justicia, integridad, prudencia, superación, honestidad, respeto, entre otros.
  • Ética: La ISO 37301 nos conmina a que el conjunto de costumbres y normas que rigen el comportamiento de los trabajadores —dentro y fuera de la organización— se basen en los valores de la empresa y las conductas estén depuradas de vicios.
Todo lo que necesitas saber sobre la nueva ISO 9001:2026

La norma, además, está regida por principios como integridad, buen gobierno, proporcionalidad, transparencia, rendición de cuentas y sustentabilidad. Cuenta con todo un asidero teórico y filosófico para garantizar que la implementación del sistema de gestión de cumplimiento se internalice mediante la toma de conciencia que ayude a que los colaboradores asuman comportamientos éticos, de cara a la creación y consolidación de organizaciones capaces de internalizar sus compromisos con los trabajadores, partes interesadas y con el entorno del que forman parte.

Objetivos del modelo de gestión de compliance

El modelo de gestión de compliance definido por la ISO 37301 no persigue un único fin, sino que se articula alrededor de seis objetivos interrelacionados que, combinados, dan sentido estratégico al sistema. No basta con cumplir la ley: el modelo busca que ese cumplimiento se traduzca en beneficios tangibles y sostenibles para la organización.

  • Integridad: garantizar que la actuación de la organización, y de cada una de las personas que la integran, sea coherente con los principios éticos y normativos que se ha comprometido a respetar.
  • Cultura: instaurar un entorno en el que el cumplimiento no se perciba como una imposición externa, sino como parte natural de la forma de trabajar de toda la plantilla, desde la alta dirección hasta el último puesto operativo.
  • Conformidad: asegurar que la organización satisface de manera efectiva los requisitos legales, regulatorios, contractuales y voluntarios que le son de aplicación en cada momento.
  • Reputación: proteger y reforzar la imagen de la organización ante clientes, proveedores, inversores y sociedad en general, minimizando el riesgo de escándalos o sanciones que puedan dañarla.
  • Valor: convertir el compliance en una fuente de valor añadido, capaz de generar confianza, facilitar el acceso a nuevos mercados o contratos, y mejorar la eficiencia interna de los procesos.
  • Ética: promover una toma de decisiones basada en principios morales sólidos, más allá del mero cumplimiento formal de la norma, de manera que «hacer lo correcto» sea la referencia habitual de actuación.

Estos seis objetivos no funcionan de forma aislada: la integridad alimenta la cultura, la cultura facilita la conformidad, y todo ello repercute directamente en la reputación, el valor generado y el comportamiento ético de la organización. Es precisamente esta interdependencia la que convierte al compliance en un sistema de gestión y no en una simple lista de comprobación.

Principios del modelo de compliance empresarial según ISO 37301

Para que el modelo de gestión de compliance funcione de manera efectiva, la ISO 37301 lo asienta sobre una serie de principios rectores que deben estar presentes en cada fase del ciclo PHVA. Estos principios actúan como guía de comportamiento tanto para la organización en su conjunto como para cada una de las personas que la integran:

  • Compromiso de la alta dirección: el modelo solo es sostenible si el órgano de gobierno y la dirección ejecutiva lideran el compromiso con el cumplimiento de forma visible, y no únicamente sobre el papel.
  • Independencia de la función de compliance: el oficial de cumplimiento y su equipo deben poder actuar con autonomía suficiente, sin interferencias de otras áreas que puedan condicionar su criterio.
  • Proporcionalidad: las medidas, controles y recursos destinados al sistema deben ajustarse al tamaño, la complejidad y el nivel de riesgo real de la organización, evitando tanto la infra como la sobrerregulación.
  • Transparencia: la información relevante sobre el sistema de gestión debe ser accesible para quienes deben conocerla, tanto dentro como fuera de la organización cuando corresponda.
  • Enfoque basado en riesgos: las decisiones y prioridades del sistema deben fundamentarse en una identificación y evaluación previa de los riesgos de incumplimiento a los que se enfrenta la organización.
  • Mejora continua: el modelo no se entiende como un estado final, sino como un proceso vivo que debe revisarse y perfeccionarse de manera constante, en línea con el ciclo PHVA.

La aplicación coherente de estos principios es lo que diferencia a una organización que realmente ha interiorizado el compliance de otra que simplemente cumple con el trámite documental exigido por la norma. Cuando estos principios se sostienen en el tiempo, el sistema de gestión deja de ser un conjunto de procedimientos y se convierte en una seña de identidad de la propia cultura corporativa.

El ciclo PHVA en ISO 37301 

Las normas ISO recogen un aporte fundamental de William Deming: el ciclo PHVA (planificar, hacer, verificar y actuar). Si dirigimos el enfoque del también llamado ciclo Deming hacia un sistema de gestión de cumplimiento, tendremos actividades bien definidas en cada parte del ciclo:

Planificar

  • Compromiso a todos los niveles: Quiere decir que cada individuo que conforma la org., independiente de su nivel de jerarquía, debe contribuir activamente en el desarrollo y eficacia del sistema de gestión de compliance.
  • Alcance: La norma es un apoyo para establecer, desarrollar, implementar, evaluar, mantener y mejorar un sistema de gestión de cumplimiento eficaz dentro de una organización. Sirve para empresas de todos los rubros y tamaños y sectores.
  • Política de compliance: Son las intenciones y dirección de una organización, expresadas formalmente por su alta dirección.

Hacer

  • Apoyo: Implica un conjunto de procesos que permiten gestionar los recursos con los que cuenta la organización.
  • Competencia y conciencia: Capacidad para aplicar conocimientos y habilidades para lograr los resultados previstos.
  • Comunicación y entrenamiento: Las políticas, roles y objetivos de compliance deben ser conocidos por todos los trabajadores de la organización. Si alguno de ellos requiere formación sobre cumplimiento, es menester brindársela.
  • Operación: Es un conjunto de controles operacionales que incluye procedimientos, canal de consultas éticas e investigaciones.
  • Información documentada: información que debe ser controlada y mantenida por una organización y el medio en el que está contenida.

Verificar

  • Auditoría interna: Proceso sistemático e independiente para obtener evidencia y evaluarla objetivamente para determinar en qué medida se cumplen los criterios de auditoría.
  • Revisión por la dirección: revisión que hace la alta dirección sobre el sistema de gestión.
  • Seguimiento y medición: acciones que sirven para verificar la eficacia de los controles, mitigación de riesgos y el funcionamiento de los procesos de control operacional, consultas éticas e investigación.
  • Planteamiento de preocupaciones: un canal que habilita la organización para comunicarse con las partes interesadas y determinar si hay probabilidades de incumplimiento.
  • Proceso de investigación: permite conocer el origen de incumplimientos, denuncias, fallas de controles y conductas tendientes al incumplimiento.

Actuar

  • Gestión de no cumplimiento: es una herramienta de la norma que le permite a la organización reaccionar ante un riesgo de incumplimiento que se materializa.
  • Mejora continua: actividad recurrente para mejorar el rendimiento del sistema de gestión.

Para finalizar, les recordamos que la norma ISO 37301 cuenta con un contexto que abarca lo social, cultural, legal, tecnologías, finanzas, estructura, ambiente y partes interesadas. Con ello se espera dar cumplimiento a cabalidad y entender el compliance de manera holística.

Software para la gestión compliance

La norma ISO 19600 ha sido reemplazada por la norma ISO 37301, la cual, al ser certificable, precisará de seguimientos, auditorías, medidas, gestión de riesgos, etc., de los que dependerá la futura certificación.

Ser protecnología y apostar por herramientas tecnológicas como el software ISOTools para compliance es una apuesta segura, ya que la automatización es el siguiente paso hacia la excelencia empresarial.

Nunca ha sido tan fácil alinearse con los requisitos de las normas y conseguir la conformidad; contáctanos, y uno de nuestros asesores contactará con usted.

Descargar E-Book gratis

¿Desea saber más?

Entradas relacionadas

Consultoria ENS
Consultoría ENS: cuándo es necesaria y qué debe incluir un servicio especializado

La consultoría ENS permite acelerar el cumplimiento del Esquema Nacional de Seguridad, reducir riesgos de ciberseguridad y priorizar…

Ver más
Niveles ENS
Niveles de seguridad ENS: básico, medio y alto, diferencias y criterios de aplicación

Aplicar correctamente los niveles ENS te permite equilibrar seguridad, coste y agilidad en tus servicios digitales, garantizando la…

Ver más
Declaracion De Aplicabilidad ENS
Declaración de aplicabilidad del ENS: qué es y cómo prepararla

La Declaración de Aplicabilidad ENS te permite demostrar qué medidas de seguridad aplicas, por qué las eliges y…

Ver más
ENS Medidas De Seguridad
Medidas de seguridad del ENS

Las organizaciones que tratan información pública necesitan alinear sus procesos tecnológicos con las ENS medidas de seguridad para…

Ver más

Volver arriba