Saltar al contenido principal

funcion de cumplimiento

ISO 37301 – Apartado 5.3.2 La función de cumplimiento a tu alcance

Inicio / ISO 37301 – Apartado 5.3.2 La función de cumplimiento a tu alcance

El apartado 5.3.2 de la norma ISO 37301 es, sin exagerar, el más importante del estándar, ya que define la función de cumplimiento: el engranaje encargado de que todo el sistema de gestión de compliance funcione correctamente. Esta función abarca ocho responsabilidades clave —identificar las obligaciones de cumplimiento, documentar la evaluación de riesgos, alinear el sistema con los objetivos, monitorear y medir el desempeño, analizar la necesidad de acciones correctivas, establecer un sistema de documentación e informes, garantizar revisiones periódicas y crear un canal para plantear inquietudes—, además de supervisar que estas obligaciones se integren correctamente en políticas, procesos y procedimientos de toda la organización. La norma recomienda que esta carga recaiga en un equipo y no en una sola persona, dotado de conocimientos sólidos y actualizados sobre leyes y normativas, ya sea con personal propio o mediante servicios externos, y siempre con los recursos necesarios. Como recomendación final, ISO 37301 exige que la función de compliance cuente con tres atributos esenciales: autoridad (poderes suficientes concedidos por la dirección), respaldo (que su opinión sea escuchada y respetada) e independencia (mantenerse alejada de las actividades expuestas a riesgo).

ISO 37301 5.3.2

En ocasiones, las normas no son tan específicas como deseamos y, si queremos implementarlas de forma eficaz, necesitamos encontrar el sentido de cada frase para saber de qué forma el estándar se relaciona con nosotros, nuestra organización y la forma en que asumimos los quehaceres, objetivos, operaciones, finanzas, administración, calidad y, por supuesto, compliance.

Tal como un engranaje, cada elemento del sistema de gestión de cumplimiento cumple un rol vital para que el desempeño de este sea óptimo. La función de cumplimiento se encarga de que el CMS marche correctamente. Es decir, este apartado, que corresponde al número 5.3.2 de la norma ISO 37301 – Sistemas de gestión de compliance, es el más importante del estándar. ¿Por qué? Porque, aunque todos los puntos describen responsabilidades, lo que debemos hacer y lo que es deseable, la función de compliance abarca la mayor cantidad de obligaciones. A continuación, extraemos cada uno de los aspectos que atañen a la función de compliance según la norma:

  • facilitar la identificación de las obligaciones de cumplimiento;
  • documentar la evaluación del riesgo de cumplimiento;
  • alinear el sistema de gestión del cumplimiento con los objetivos de cumplimiento;
  • monitorear y medir el desempeño del cumplimiento;
  • analizar y evaluar el desempeño del sistema de gestión del cumplimiento para identificar cualquier necesidad de acción correctiva;
  • establecer un sistema de documentación y presentación de informes sobre el cumplimiento;
  • asegurarse de que el sistema de gestión del cumplimiento se revise a intervalos planificados;
  • establecer un sistema para plantear inquietudes y garantizar que estas se aborden.

¡Pero esto no es todo! La función de compliance debe supervisar que las obligaciones de cumplimiento se asignen correctamente en toda la organización y que estén integradas en políticas, procesos y procedimientos. Y como las responsabilidades no terminan, recomendamos que todo el peso del compliance recaiga en un equipo y no en una persona. En vista de que se requieren conocimientos sólidos y actuales sobre leyes, reglamentos, códigos y normas organizativas pertinentes, es viable la posibilidad de contratar un servicio externo que se encargue de estas tareas. Independientemente de que los quehaceres sean asumidos por miembros propios o ajenos a la organización, se les deben asignar los recursos necesarios, así como el personal, la información documentada y los datos pertinentes.

Responsabilidades de la función de cumplimiento

Si la organización en la que se implementará el SGC es muy pequeña o no existe la posibilidad de tercerizar algunas responsabilidades de compliance, podemos definir el alcance del sistema de gestión e instruir a los encargados de compliance en cuanto a las mejores prácticas de compliance, leyes aplicables, reglamentos vigentes, acuerdos y normas. Es importante que los encargados del cumplimiento estén versados en estos temas para que puedan impulsar operativamente el SGC mediante las actividades puntuales que la ISO 37301 detalla. ¿A qué te suena este perfil? ¡A nosotros se nos parece a un superhéroe del compliance! Y sus superpoderes tendrían que ser:

  • La capacidad de definir el alcance del sistema de gestión.
  • El poder de definir funciones y riesgos.
  • La habilidad de crear la estructura de la función de compliance (es decir, qué tareas se llevarán a cabo y quiénes las ejecutarán).

Para que los villanos no ganen, cuando los puntos anteriores estén precisados, sería conveniente crear documentos que contengan los perfiles requeridos y quiénes asumirán cada labor, de modo que esté clara la forma en que se llevará a cabo –y por quiénes– la función de compliance.

¿Y cómo quedará nuestro superhéroe? Pues creemos que un exceso de responsabilidades podría convertirse en una especie de kriptonita para este ejecutivo con capa. Por esto es importante que en cada área de la organización asuman roles puntuales que no debiliten a un encargado único. Recordemos que este personaje cuenta con buena fe e interés en la planificación, organización y construcción del sistema. Tan loables metas ameritan acompañamiento de un equipo de trabajo capaz de poner en práctica:

  • Comportamiento ético.
  • Control de la eficacia de las prácticas ejecutadas por y para el SGC y la introducción de los cambios necesarios.
  • Garantizar la integridad, independencia y disponibilidad de los informes que den cuenta sobre cumplimiento.
  • Asegurar una base eficaz para el compliance (coherente con el Estado de Derecho, promover la transparencia y eficacia, repartir claramente responsabilidades y definir autoridades supervisoras, reglamentarias y ejecutivas).
  • Actuar entendiendo que la labor desempeñada influye en la reputación de la empresa, en los clientes internos y externos, en la economía nacional, en la integridad de los mercados y en el fomento de la transparencia.

Instrumentos básicos de la función de cumplimiento según ISO 37301

  • Código de ética
  • Programa de cumplimiento
  • Canal de denuncias
  • Proceso de investigación
  • Revisión por la función de compliance.

Para instrumentarlos, contar con herramientas de digitalización potenciaría la eficacia de la función de compliance. ISOTools cuenta con una Digital Compliance Office que sirve para gestionar desde un SaaS todas sus responsabilidades y autoridades y una interacción intuitiva con las partes interesadas que contribuye activamente con la mejora continua del sistema de gestión de compliance.

Atributos de la función de Compliance

Cómo organizar la función de cumplimiento en la empresa

No existe un único modelo válido para organizar la función de cumplimiento: la ISO 37301 no impone una estructura cerrada, sino que ofrece un marco flexible que cada organización debe adaptar a su tamaño, su sector y su nivel de exposición al riesgo. Sin embargo, la norma sí marca algunas pautas claras a la hora de decidir cómo articular esta función dentro de la empresa.

  • Apostar por un equipo, no por una única persona: Aunque muchas organizaciones tienden a concentrar la responsabilidad en la figura del compliance officer, la norma recomienda que la función de cumplimiento se apoye en un equipo con conocimientos diversos y actualizados en materia legal y normativa, capaz de repartir la carga de trabajo y de aportar distintas perspectivas ante un mismo riesgo.
  • Valorar entre recursos internos, externos o un modelo mixto: No todas las organizaciones tienen el tamaño o el presupuesto necesario para contar con un departamento de compliance propio. La norma contempla la posibilidad de externalizar total o parcialmente esta función, contratando servicios especializados, o de combinar personal interno con asesoramiento externo puntual para materias muy específicas.
  • Garantizar los recursos necesarios: Con independencia del modelo elegido, la organización debe asegurar que la función de cumplimiento dispone del presupuesto, el tiempo y las herramientas suficientes para ejercer sus responsabilidades con solvencia; una función de compliance infradotada de recursos difícilmente podrá cumplir con lo que exige el apartado 5.3.2.
  • Dotarla de autoridad, respaldo e independencia: Con independencia de si la función recae en un equipo interno o en un proveedor externo, deben quedar garantizados sus tres atributos esenciales: que cuente con poderes suficientes concedidos por la dirección, que su criterio sea escuchado y respetado en la toma de decisiones, y que se mantenga al margen de las áreas de negocio cuya actividad debe supervisar, evitando así conflictos de interés.
  • Definir líneas claras de reporte: La estructura elegida debe permitir que la función de cumplimiento pueda comunicar hallazgos, riesgos e incumplimientos directamente al órgano de gobierno o a la alta dirección, sin intermediarios que puedan filtrar o suavizar la información antes de que llegue a quien debe tomar decisiones.

En definitiva, organizar correctamente la función de cumplimiento no consiste en elegir el organigrama «perfecto», sino en construir una estructura —propia, externa o mixta— capaz de sostener con garantías las ocho responsabilidades que marca la norma, dotada de los recursos, la autoridad y la independencia necesarias para que el sistema de gestión de compliance funcione de manera real y no solo sobre el papel.

Atributos de la función de compliance según ISO 37301

Como recomendación final que hace la ISO 37301 en su anexo A: la función de compliance debería tener autoridad, respaldo e independencia.

Autoridad

Significa que el órgano de gobierno y la alta dirección conceden poderes suficientes a la función de compliance.

Respaldo

Significa que es probable que otros empleados escuchen y respeten su opinión.

Independencia

Significa que el involucramiento personal de la función de compliance se encuentra lo más alejado posible de las actividades expuestas a riesgos de compliance.

Software Compliance ISOTools

Implementar un sistema de gestión compliance y aplicar una lista de verificación para un sistema de compliance como este resulta mucho más fácil si se cuenta con una herramienta tecnológica avanzada que estructura el sistema y facilita cada tarea.

Así lo hace el software ISOTools, específicamente diseñado para abordar cada componente de un sistema Compliance con éxito. Esta solución ofrece funcionalidades apropiadas, por ejemplo, para una gestión óptima de los ciclos de tareas y flujos de documentación, para la aplicación ágil de la debida diligencia o para alentar la denuncia a través de canales que protegen el anonimato y facilitan las investigaciones.

Conozca más sobre esta solución preguntando a uno de nuestros asesores.

Descargar E-Book gratis

¿Desea saber más?

Entradas relacionadas

Consultoria ENS
Consultoría ENS: cuándo es necesaria y qué debe incluir un servicio especializado

La consultoría ENS permite acelerar el cumplimiento del Esquema Nacional de Seguridad, reducir riesgos de ciberseguridad y priorizar…

Ver más
Niveles ENS
Niveles de seguridad ENS: básico, medio y alto, diferencias y criterios de aplicación

Aplicar correctamente los niveles ENS te permite equilibrar seguridad, coste y agilidad en tus servicios digitales, garantizando la…

Ver más
Declaracion De Aplicabilidad ENS
Declaración de aplicabilidad del ENS: qué es y cómo prepararla

La Declaración de Aplicabilidad ENS te permite demostrar qué medidas de seguridad aplicas, por qué las eliges y…

Ver más
ENS Medidas De Seguridad
Medidas de seguridad del ENS

Las organizaciones que tratan información pública necesitan alinear sus procesos tecnológicos con las ENS medidas de seguridad para…

Ver más

Volver arriba