
Índice de contenidos
ToggleToda organización tiene una cultura de compliance, la reconozca o no, ya que sus normas, expectativas y estándares de desempeño moldean cómo se afronta el cumplimiento normativo en el día a día. Construir una cultura de compliance sólida según la ISO 37301 (apartado 6.1.1) exige algo más que redactar políticas: requiere que el órgano de gobierno y la alta dirección demuestren un compromiso activo, visible y sostenido con un estándar común de conducta, que se fomenten valores compartidos —honestidad, integridad, transparencia y debido cuidado profesional— y que todos los miembros de la organización entiendan que el incumplimiento pone en riesgo la propia continuidad del negocio. Para lograrlo, la norma recomienda definir objetivos claros de compliance, establecer criterios de comunicación y reconocimiento, y desarrollar sistemas que premien las conductas correctas y desalienten las indebidas. En definitiva, sin una cultura de compliance bien afianzada, cualquier sistema de gestión —por muy bien documentado que esté— corre el riesgo de quedar en papel mojado.
¿Qué es la cultura de compliance según ISO 37301?
La cultura organizacional es un concepto que aún no asimilan en todas las organizaciones, pese a que toda empresa tiene una cultura, aunque sea inconsciente de ello, porque ella engloba las normas, las expectativas y los estándares de desempeño de la compañía, y no hay ninguna que funcione sin estos elementos. Si miramos más profundo dentro de la empresa y hacemos una radiografía a la cultura de compliance, nos daremos cuenta de que también existe.
- ¿Pero disponemos del tipo de cultura de compliance que verdaderamente necesitamos?
- ¿Cumplimos con las leyes?
- ¿Qué percepción tenemos sobre el cumplimiento?
- ¿Qué haríamos en caso de incumplir? ¿Qué visión ofrecen los gerentes y directivos al respecto?
Para que la cultura de compliance no se encuentre a la deriva y se forme sin que haya una noción de su existencia, es menester dar pasos firmes hacia la concientización y comunicación de un aspecto crucial: todos los miembros de la empresa necesitan saber y entender que el incumplimiento atenta contra la supervivencia y continuidad del negocio. Y, por tanto, del sustento de todos. Más aún, es muy deseable que exista la idea concreta de que lo que se hace en la organización es fundamental para la sociedad y para la economía del país donde se desarrollan las operaciones. Pero ese país y esa economía cambian, y la cultura de compliance bien afianzada hará que la adaptación a esas transformaciones sea adecuada y definirá con qué valor de la cultura se gestionará cada cambio.
Valores clave para construir una cultura de compliance
Los valores de la organización son relevantes porque confieren atributos claros con los cuales identificarse, por los cuales trabajar y otorgan sentido de pertenencia al equipo laboral. Con valores descritos y comunicados, es ideal detectar la puesta en práctica de estos para premiar (de manera simbólica o con algún reconocimiento público) a quienes incluyan los valores de compliance en su día a día. Estos valores pueden ser:
Honestidad
La honestidad es la base sobre la que se construye cualquier relación de confianza, tanto dentro como fuera de la organización. En el contexto de la ISO 37301, actuar con honestidad significa decir la verdad y actuar de buena fe en cada interacción: en los informes que se elevan a la dirección, en la relación con clientes y proveedores y en la comunicación de resultados, riesgos o incidencias, por incómodos que resulten. Una cultura honesta no oculta los errores ni maquilla los datos para quedar bien ante una auditoría; los reconoce, los comunica y los utiliza como punto de partida para mejorar. Cuando la honestidad forma parte del día a día, los empleados dejan de percibir el compliance como un ejercicio de imagen y empiezan a entenderlo como una forma coherente de trabajar.
Integridad
La integridad va un paso más allá de la honestidad: implica actuar conforme a un conjunto de principios éticos de forma consistente, incluso cuando nadie está observando y cuando hacerlo tiene un coste. Una organización íntegra no cambia de criterio según la situación ni aplica las normas de forma selectiva en función de quién las incumple. La ISO 37301 espera que este valor se traduzca en coherencia entre lo que la organización dice que hace y lo que realmente hace: si la política de compliance promete tolerancia cero ante el soborno, la integridad exige que esa promesa se cumpla igual con un pequeño proveedor que con un socio estratégico. Sin esta coherencia, cualquier código de conducta pierde credibilidad ante la plantilla.
Transparencia
La transparencia implica que la información relevante sobre el sistema de gestión de compliance —políticas, riesgos, resultados de auditorías, incidencias detectadas— fluya de manera clara y accesible hacia quienes deben conocerla, tanto internamente como, cuando corresponda, hacia terceros. No se trata de exponer públicamente cualquier dato sensible, sino de evitar la opacidad como estrategia: los canales de denuncia deben ser conocidos por todos, los criterios de actuación deben estar documentados y disponibles, y la alta dirección debe rendir cuentas sobre el desempeño del sistema. Una cultura transparente reduce la desconfianza interna y facilita que los propios empleados detecten y comuniquen desviaciones antes de que se conviertan en problemas graves.
Debido cuidado profesional
El debido cuidado profesional se refiere a la diligencia, el rigor y la atención razonable que cada persona debe aplicar en el desempeño de sus funciones para prevenir, detectar y gestionar los riesgos de incumplimiento. No basta con tener buena intención: la norma espera que los empleados actúen con el nivel de cuidado que sería razonable esperar de alguien con su formación, experiencia y responsabilidad dentro de la organización. Esto implica, por ejemplo, verificar la información antes de actuar sobre ella, consultar cuando existan dudas razonables sobre la legalidad de una operación y no ampararse en la ignorancia o en la presión de resultados para justificar una actuación negligente. El debido cuidado profesional convierte el compliance en una responsabilidad activa de cada individuo, no solo del departamento encargado de supervisarlo.
Cómo promover la cultura de cumplimiento en todos los niveles de la organización
Podemos hablar de que una cultura de compliance deseable existe cuando la totalidad de trabajadores tiene conocimientos sobre cumplir e incumplir y cuentan con creencias en común al respecto. Y cuando, entre todos, descubren o desarrollan formas de afrontar las nuevas leyes, regulaciones y dilemas éticos. Pero ¿cómo abordar aspectos tan amplios? Recomendamos:
- Identificar el objetivo principal del compliance en la organización y elegir las estrategias para alcanzarlo.
- Establecer las metas específicas de compliance que se deben conseguir.
- Determinar el camino para perseguir las metas, entre ellos elegir una estructura de organización y un sistema de recompensas.
- Precisar los criterios para determinar qué tan bien están logrando sus metas de compliance las personas, los equipos y los departamentos.
- Identificar los métodos para la comunicación y desarrollar un significado compartido en cuanto a los valores centrales.
- Establecer criterios para la pertenencia a grupos y equipos.
- Fijar las reglas para adquirir, mantener y perder poder y estatus.
- Desarrollar sistemas que propicien las conductas de compliance deseables y desalienten las indeseables.
Compromiso de la alta dirección con la cultura de compliance según ISO 37301
La norma ISO 37301 – Sistema de gestión de compliance cuenta con el apartado 6.1.1, referido a la cultura de cumplimiento. El estándar enfatiza que la organización debe desarrollar, mantener y promover una cultura de cumplimiento en todos los niveles dentro de la organización y apunta dos requisitos más:
- El órgano de gobierno, la alta dirección y la dirección deben demostrar un compromiso activo, visible, coherente y sostenido con un estándar común de comportamiento y conducta que se requiere en toda la organización.
- La alta dirección debe fomentar un comportamiento que cree y respalde el cumplimiento. Deberá prevenir y no tolerar comportamientos que comprometan el cumplimiento.
Estas recomendaciones que aportamos y los deberes que incluye la norma no bastan por sí solos. Necesitan el impulso que los líderes logran con ejemplo y comportamiento ético para con sus colaboradores, clientes y partes interesadas. Una cultura de compliance sólida motiva a que las autoridades de las organizaciones sean incapaces de aceptar sobornos, contaminar el ambiente, practicar el tráfico de influencias, incumplir contratos laborales, pagar los sueldos con retraso, ignorar imposiciones legales, acumular multas sin pagar o pedir prestados artículos que no devuelven.
Software para la gestión compliance
La norma ISO 19600 ha sido reemplazada por la norma ISO 37301, la cual, al ser certificable, precisará de seguimientos, auditorías, medidas, gestión de riesgos, etc., de los que dependerá la futura certificación.
Ser protecnología y apostar por herramientas tecnológicas como el software ISOTools para compliance es una apuesta segura, ya que la automatización es el siguiente paso hacia la excelencia empresarial.
Nunca ha sido tan fácil alinearse con los requisitos de las normas y conseguir la conformidad; contáctanos, y uno de nuestros asesores contactará con usted.
- Consultoría ENS: cuándo es necesaria y qué debe incluir un servicio especializado
- Niveles de seguridad ENS: básico, medio y alto, diferencias y criterios de aplicación
- Declaración de aplicabilidad del ENS: qué es y cómo prepararla
- Medidas de seguridad del ENS
- Controles del ENS: cuáles son, cómo se organizan y cómo se aplican
¿Desea saber más?
Entradas relacionadas
La consultoría ENS permite acelerar el cumplimiento del Esquema Nacional de Seguridad, reducir riesgos de ciberseguridad y priorizar…
Aplicar correctamente los niveles ENS te permite equilibrar seguridad, coste y agilidad en tus servicios digitales, garantizando la…
La Declaración de Aplicabilidad ENS te permite demostrar qué medidas de seguridad aplicas, por qué las eliges y…
Las organizaciones que tratan información pública necesitan alinear sus procesos tecnológicos con las ENS medidas de seguridad para…






