Skip to main content

1_9788491199632

Page 1

abogacía práctica

abogacía práctica abogacía práctica


COMPLIANCE PARA PYMES

RAFAEL CARRAU CRIADO

Valencia, 2016


Copyright ® 2016 Todos los derechos reservados. Ni la totalidad ni parte de este libro puede reproducirse o transmitirse por ningún procedimiento electrónico o mecánico, incluyendo fotocopia, grabación magnética, o cualquier almacenamiento de información y sistema de recuperación sin permiso escrito del autor y del editor. En caso de erratas y actualizaciones, la Editorial Tirant lo Blanch publicará la pertinente corrección en la página web www.tirant.com.

© RAFAEL CARRAU CRIADO

© TIRANT LO BLANCH EDITA: TIRANT LO BLANCH C/ Artes Gráficas, 14 - 46010 - Valencia TELFS.: 96/361 00 48 - 50 FAX: 96/369 41 51 Email:tlb@tirant.com www.tirant.com Librería virtual: www.tirant.es ISBN: 978-84-9119-963-2 MAQUETA: Tink Factoría de Color Si tiene alguna queja o sugerencia, envíenos un mail a: atencioncliente@tirant.com. En caso de no ser atendida su sugerencia, por favor, lea en www.tirant.net/index.php/empresa/politicas-de-empresa nuestro Procedimiento de quejas.


GLOSARIO DE CONCEPTOS Creemos conveniente comenzar este trabajo con un pequeño glosario de algunos de los conceptos que van a ir apareciendo, a fin de partir los lectores y el autor desde un punto común. Compliance. Entenderemos en este trabajo por Compliance como el sistema de prevención de incumplimientos normativos que se establece en una organización con la finalidad de determinar los eventos de riesgo de que se produzcan, sistematizar su detección, procurar su control, y arbitrar las medidas a adoptar ante su ocurrencia. Política de cumplimiento. Se trata de los principios, criterios y marco de actuación que fija un órgano de administración de una persona jurídica, enfocados a la recta aceptación de las normas imperativas y a asegurarse que la actuación de la organización se ajusta a las mismas. Oficial de Cumplimiento. Es la persona integrada en la organización que asume la responsabilidad de dirigir la función de Compliance, desarrollando las tareas de ésta por sí mismo o por terceros, pudiendo estos últimos ser internos o externos de la organización. Riesgo de cumplimiento. O riesgo normativo, es aquella posibilidad de que se produzca en una organización una acción o una omisión que implica una infracción de una norma imperativa o prohibitiva. Estructura organizativa. Se trata de un documento escrito en el que se refieren cada una de las funciones o puestos de responsabilidad o de ejecución que existen en una organización. Debe indicar la identificación de quienes asumen cada una de las funciones, así como las cadenas de mando y de delegación de responsabilidades. Debería indicar también las tareas asignadas a cada puesto. Mapa de actividades. Se trata de un documento escrito en el que se recojan todas las actuaciones que se realizan en una organización en todos y cada uno de los procesos de la actividad de la empresa, agrupados sistemáticamente en función de la complejidad de la organización. El Mapa de actividades debe ponerse en relación con la estructura organizativa para poder identificar los sujetos de cada una de las acciones o actividades.


Rafael Carrau Criado

Mapa de riesgos. Es un documento escrito en el que a partir del mapa de actividades y de la estructura organizativa, se identifican los concretos riesgos de producción de eventos de incumplimiento normativo. El mapa debe determinar la frecuencia e intensidad de cada uno de los riesgos, entendiendo por frecuencia la habitualidad con la que se encuentra el riesgo de producir el incumplimiento, y por intensidad la gravedad de las consecuencias que el evento de riesgo puede llegar a producir. Riesgo reputacional. Es el riesgo derivado de actuaciones u omisiones realizadas o consentidas por las personas jurídicas que inciden en su reputación ante los mercados, ante los consumidores, ante los clientes, ante los proveedores o ante las administraciones públicas, generando en consecuencia perjuicios económicos derivados de la afección a las relaciones con ellos. Gestión de riesgos. Se entiende por gestión de riesgos los criterios de recta administración de una organización basados en la detección de eventos que puedan afectar al funcionamiento normal, previniéndolos e intentando controlar sus consecuencias.


INTRODUCCIÓN La implantación de sistemas de Compliance en las empresas se ha convertido en un reto que ocupa a la mayor parte de los dirigentes empresariales y de organizaciones societarias o asociativas. La reforma operada en 2015 en el Código Penal ha puesto de moda una cuestión que, con anterioridad, ya era enfocada con acierto en algunos sectores de la actividad económica (sociedades cotizadas, banca y seguros, fundamentalmente). La reforma de 2015 ha aportado un plus añadido respecto de la reforma de 2010, que ya introdujo la responsabilidad penal de las personas jurídicas, consistente en la concreción de una metodología para la excusa absolutoria. En este trabajo nos planteamos en qué medida una sistemática diseñada para grandes y medianas empresas con cierta complejidad organizativa, puede tener calado en el conjunto de las pymes, que aspirarán a la misma cobertura de riesgo que las más grandes. Un enfoque para pymes se enfrenta a cuestiones relacionadas tanto con la eficiencia como con la responsabilidad. No se trata solo de la teóricamente simplista reflexión que se achaca indebidamente a algunos empresarios acerca de por qué meterse en este gasto. Sino de la razón sensata que se encuentra detrás de esa reflexión, ¿por qué meterse en un gasto si, al fin y al cabo, uno controla lo que pueda pasar en su empresa? O lo mismo afirmado de forma no tan radical: ¿Qué puede suceder en la empresa que uno no pueda llegar a controlar? Realmente hay que agradecer al legislador que, frente a las primeras versiones del proyecto de ley, optase por una forma no obligatoria del Compliance. La concepción final de la norma opta por una fórmula en la que, sin ser obligatoria, se convierte en la única forma de disponer de una excusa absolutoria ante determinados delitos. Ello fuerza al empresario y al dirigente de cualquier persona jurídica a hacer una reflexión inicial importante: ¿necesito o no necesito el Compliance? ¿Puedo o no puedo disponer de él? Esta reflexión, no obligatoria pero muy trascendente, se convierte en el “leit motiv” de este trabajo. Seamos prácticos: ¿podemos necesitar el Compliance? Para decidirlo es necesario en primer lugar comprenderlo. Sin duda que hay empresarios que


Rafael Carrau Criado

en modo alguno necesitan el Compliance y la lealtad de un asesor se manifestará en detectar y justificar aquellos casos en los que el Compliance, al menos en su versión más formal, no pueda aportar mucho a la empresa. En nuestra opinión, la decisión debería guiarse por unos conceptos básicos: 1. Entender bien qué es el Compliance, sus ventajas y sus costes. Obsérvese que no decimos “inconvenientes”, pues entendemos que no pueden existir inconvenientes en el conocimiento, pero costes debe tener. 2. Determinar si el administrador controla efectivamente todo lo que se decide y se ejecuta en la empresa. 3. Valorar hasta dónde el empresario es plenamente responsable de las delegaciones de facultades que haya podido realizar. Pero la cuestión no debe quedarse en la mera reflexión acerca del alcance real que para la organización propia pueda tener esta norma, lo que en pymes (especialmente en pequeñas empresas) parece suscitar dudas, sino que puede constituir una oportunidad de reflexión en torno a lo que se ha venido configurando como un patrón adecuado de gestión de las empresas y de las organizaciones en general: el enfoque de gestión integral de riesgos. En un entorno económico en el que el factor reputacional está cada vez más imbricado en la cuenta de resultados de una empresa o en el éxito o fracaso de cualquier movimiento asociativo o corporativo, la reputación de cumplimiento no puede ser obviada como algo distante de la realidad económica de cualquier actividad. El Compliance, por tanto, puede ser un valor añadido con consecuencias económicas efectivas a tener en cuenta. Ejemplos de ello tenemos muchos en los medios de comunicación. También hay que considerar que frente a la situación que se daba en los Tribunales hace no muchos años, en los que algunos de los llamados “delitos de guante blanco”, particularmente los delitos empresariales, eran considerados por la propia judicatura y fiscalía algo “apenas penal”, de modo que constantemente se invitaba al arreglo del trasfondo económico para sobreseer muchas causas, últimamente, en gran parte por las reformas legislativas, estamos asistiendo a una cada vez mayor judicialización penal de la economía, por lo que parece corresponder a una gestión prudente adoptar los medios adecuados para prevenir los delitos en el entorno empresarial y asociativo, y evitar así las trascendentes consecuencias que se derivan del otorgamiento a la persona jurídica de la categoría de potencial autora de delitos.


Compliance para PYMES

El presente trabajo se enfoca desde dos aspectos muy diferentes, pero que comprenden el abanico de cuestiones que se plantean ante el cambio normativo producido. Por un lado, el análisis de los aspectos organizativos empresariales que se derivan de una adecuada implantación de sistemas de prevención o sistemas de Compliance. Por otro lado, el análisis técnico jurídico de las principales cuestiones que se suscitan ante la aplicación de la reforma de la norma penal. Debemos manifestar que, aunque este trabajo toma como punto de partida el enfoque de la cuestión de Compliance penal, derivado de la norma, se debe considerar que la implantación del Compliance en una organización sería bueno optimizarla, enfocándola no sólo al ámbito de la norma penal, sino a todos los ámbitos normativos, e incluso a los ámbitos normativos internos de una empresa (el cumplimiento de las normas de funcionamiento de la misma), pues una verdadera gestión integral de los riesgos invitaría a adoptar sistemas de prevención de cualquier incumplimiento normativo del que se puedan derivar no sólo penas, sino también sanciones administrativas o sanciones internas en la organización. De hecho, en algunos sectores empresariales ese es el amplio enfoque que adopta la implantación de estos sistemas. De este modo, el Compliance pasa de ser un mero requisito preventivo derivado de una norma, a convertirse en un modo de gestión que, al generar beneficios, justifica sobradamente su coste (aunque éste no tenga por qué ser elevado). Acertadamente el Comité de Basilea (las referencias a este comité que hagamos en este documento se refieren al Comité de Supervisión Bancaria de Basilea, que viene efectuando recomendaciones sobre la gestión de las entidades financieras que acaban incorporándose a las normas o a las buenas prácticas de gestión), enfocado sólo a la actividad de las entidades financieras, describía el riesgo de cumplimiento como “el riesgo de sanciones legales o reguladoras, pérdidas económicas, o la pérdida de la reputación que puede sufrir un banco como consecuencia de su incapacidad para lograr el cumplimiento de todas las leyes aplicables, las regulaciones, los códigos de conducta y las normas de la buena práctica (juntos, “leyes, reglas y normas”). El riesgo de cumplimiento se refiere también a veces al llamado riesgo de integridad, porque la reputación de un banco viene estrechamente ligada con su adhesión a los principios de integridad y el trato justo”. Pero quitemos el término “banco” de ese concepto y concluyamos algo que es predicable en todos los sectores empresariales.


Rafael Carrau Criado

En efecto, el incumplimiento tiene un coste para toda persona jurídica y la gestión de su riesgo es una función propia de toda administración eficaz, por lo que parece pacato limitarse al cumplimiento penal cuando al establecer la función se pueden controlar otros riesgos. Precisamente, en cuanto a la tesis de que el Compliance no debería enfocarse únicamente hacia el cumplimiento normativo penal, la propia Fiscalía General de Estado, en su Circular 1/2016, critica que se haya enfocado el Compliance como una cuestión meramente relacionada con el ámbito penal: “Naturalmente, promover que las personas jurídicas se estructuren dotándose de sistemas organizativos y de control que, entre otras cosas, tiendan a evitar la comisión de delitos en su seno o, al menos, lograr su descubrimiento constituye un objetivo loable y merece una valoración positiva”. Y continúa: “En este sentido, la OCDE y la Unión Europea han mostrado especial preocupación por el establecimiento de un adecuado control y una eficiente y prudente gestión de los riesgos societarios. Lo que no resulta tan plausible es que sea el Legislador penal quien, mediante una regulación necesariamente insuficiente de los requisitos que han de cumplir los programas normativos, haya asumido una tarea más propia del ámbito administrativo”. Compartimos especialmente esta reflexión. Aunque debamos pensar en esta cuestión por razones penales, no nos equivoquemos, hay que ir más lejos. Hay que pensar como empresarios y solucionar problemas a los que nos vamos a enfrentar. Ningún empresario sensato solucionará sólo un problema con una herramienta que puede solucionar otros problemas con la misma eficiencia y coste. Como afirma la Fiscalía en la citada Circular: “Los programas comportan exigencias de naturaleza societaria, propia estructura orgánica corporativa, requieren un alto grado de desarrollo y tienen una evidente finalidad preventiva, razones que deberían haber llevado esta regulación a la correspondiente legislación mercantil, a la que el juez pudiera acudir para valorar la existencia en la empresa de una organización adecuada para prevenir delitos, de modo similar a como ocurre con la normativa de prevención del blanqueo de capitales y de la financiación del terrorismo (Ley 10/2010 y Real Decreto 304/2014)”. Entendemos que el Compliance debe ir más allá del ámbito penal. Y, como afirma incluso la propia Fiscalía General del Estado: “En puridad, los modelos de organización y gestión o corporate compliance programs no tienen por


Compliance para PYMES

objeto evitar la sanción penal de la empresa sino promover una verdadera cultura ética empresarial. La empresa debe contar con un modelo para cumplir con la legalidad en general y, por supuesto, con la legalidad penal pero no solo con ella, único contenido que el Legislador de 2015 expresamente impone a los modelos de organización y gestión, que todavía restringe más al limitar esa suerte de compliance penal a los delitos de la misma naturaleza. Sin duda, muchas empresas se han dotado y se dotarán de completos y costosos programas con la única finalidad de eludir el reproche penal pero, más allá de su adecuación formal a los requisitos que establece el Código Penal, tales programas no pueden enfocarse a conseguir este propósito sino a reafirmar una cultura corporativa de respeto a la Ley, donde la comisión de un delito constituya un acontecimiento accidental y la exención de pena, una consecuencia natural de dicha cultura. De otra manera, se corre el riesgo de que en el seno de la entidad los programas se perciban como una suerte de seguro frente a la acción penal”. Y esto, aunque no lo diga la Fiscalía General del Estado, tiene un sentido económico. ¿Cuál es el porcentaje de posibilidades de sufrir las consecuencias de una sanción penal en una persona jurídica? Pero ¿Cuál es el porcentaje de posibilidades de sufrir, por ejemplo, una sanción administrativa o fiscal? Ciertamente somos partidarios de extender la función de cumplimiento a todos los ámbitos normativos pues, alcanzando el objetivo establecido en la norma penal, se consigue a un tiempo la prevención de diversos riesgos sancionadores y riesgos reputacionales de claro contenido económico. A título de ejemplo, una norma técnica de calidad como es la UNE-ISO 19600 2014 de AENOR, sobre “Sistemas de gestión de Compliance” distingue incluso dos ámbitos a los que se debe extender el Compliance: a las “obligaciones de Compliance” y a los “compromisos de Compliance”; éstos últimos serían aquellos que una organización elige cumplir, por lo tanto se trata de normativa no imperativa a la que voluntariamente una organización se ha sometido. Por último no queremos dejar de señalar en esta introducción una cuestión que puede ir extendiéndose en el futuro. La existencia en una empresa de una función de Compliance es una garantía para ella misma fundamentalmente, pero también es una garantía para quien con ella contrata. Es previsible que con el tiempo las administraciones públicas empiecen a exigir la acreditación del establecimiento de la función de Compliance para la contratación con las mismas; sería un modo práctico de luchar contra la corrupción. Absolutamente lógico sería que toda persona jurídica que acceda a una sub-


Rafael Carrau Criado

vención de cualquier tipo, deba acreditar la implantación de estos sistemas. Pero también es probable que grandes empresas especialmente sensibles a los riesgos reputacionales, exijan a sus contratistas este requisito. El Compliance como sistema de autocontrol puede ir convirtiéndose no ya en un paso conveniente, sino necesario para competir en determinados ámbitos de los negocios o de las actividades en general. Permítasenos presentar una excusa inicial. Hemos optado por utilizar el término anglosajón “Compliance” como forma genérica de referirnos al sistema de cumplimiento, por economía gramatical, muy a nuestro pesar pues la utilización de nuevos anglicismos nunca ha sido de nuestro agrado disponiendo de una lengua tan rica en términos como la nuestra. Pero el uso habitual que se le está dando a este término ayuda a sustantivar mejor el concepto.


Primera parte

CUESTIONES QUE SE PLANTEAN EN TORNO AL COMPLIANCE, ASPECTOS ORGANIZATIVOS El Compliance consiste en la implantación en la empresa de modelos organizativos que se dirijan a la prevención de incumplimientos normativos. En este trabajo vamos a utilizar como fuentes del modelo, por un lado el artículo 31, bis, 2 del Código Penal, por tratarse de una norma que debe cumplirse necesariamente si buscamos las consecuencias eximentes o atenuantes que esta norma prescribe, pero también otros textos que aportarán cualificación al modelo que se implante. Acudimos para ello a las recomendaciones que efectuó en su día el Comité de Supervisión Bancaria de Basilea (aunque dirigidas sólo a las Entidades Financieras, constituyen una interesante fuente de sistemática; advirtamos al lector que no le condicione esta referencia pensando que estas exigencias son solamente lógicas para bancos, hemos partido de sus conceptos, pero adecuándolos a la realidad de las pymes) y al análisis que de la reforma del Código Penal realiza la Circular 1/2016 de la Fiscalía General del Estado, adobada con consideraciones de la Circular 1/2011 de la misma Fiscalía que se publicó con motivo de la introducción en 2010 de la responsabilidad penal de las personas jurídicas. Recomendamos también examinar normas técnicas de calidad, como puede ser la UNE-ISO 19600 2014 de AENOR sobre “Sistemas de gestión de Compliance” que, por su tecnicismo, plantea interesantes y detallados requerimientos. Esta heterogeneidad de fuentes pretende sumar tanto las exigencias normativas debidamente interpretadas (Código Penal y Circular de la Fiscalía), como la experiencia del sector bancario en la materia, y la practicidad de una Norma Técnica de calidad. Con este fin, no haremos un análisis de lo que cada uno de estos documentos aporta, sino que intentaremos sistematizar de forma práctica el proceso que una empresa u organización debe seguir en la implantación del Compliance. Y nos iremos refiriendo a menciones que se realizan en los citados textos acerca de cada uno de los procesos o requisitos, en los casos en los que consideremos especialmente interesante su cita.


Rafael Carrau Criado

1. La decisión de implantación de un sistema de Compliance. La cultura de cumplimiento La condición 1ª que establece el artículo 31, bis, 2 del Código Penal para que la persona jurídica quede exenta de responsabilidad consiste en que “el órgano de administración ha adoptado y ejecutado con eficacia, antes de la comisión del delito, modelos de organización y gestión que incluyen las medidas de vigilancia y control idóneas para prevenir delitos de la misma naturaleza o para reducir de forma significativa el riesgo de su comisión”. El primer paso de todo sistema de Compliance se centra en la decisión consciente, deliberada y firme, de implantar un sistema de cumplimiento normativo. Hemos de afirmar que la eficacia protectora frente a responsabilidades penales difícilmente se alcanzará con modelos incorporados sin convencimiento pleno. Los jueces, en la interpretación de la norma, es presumible que no otorguen la circunstancia eximente como un mero cumplimiento formal de la existencia de un modelo. Eso iría contra la propia dicción de la norma, que exige que los modelos sean eficaces y adecuados, y contra el espíritu de la misma, que busca el compromiso por parte de los administradores de las personas jurídicas con la implantación de una cultura del cumplimiento. Pero desde luego recurrir al “copia y pega” de modelos lo que nunca aportará es eficacia en la gestión. Es necesario que los administradores sean conscientes de la trascendencia de la gestión de los riesgos de incumplimiento y que lideren en su empresa la implantación de estos sistemas de gestión. La recomendación del Comité de Basilea afirmaba que “El Consejo de Administración y la Dirección deberán promover una cultura de organización que establezca a través de acciones y palabras la expectativa de cumplimiento por todos los empleados (incluyendo la dirección) con leyes, reglas y normas que rijan el negocio…. apoyará la dirección en la construcción de una robusta cultura de cumplimiento basada en normas éticas de comportamiento, contribuyendo así a un gobierno corporativo eficaz”. Debo subrayar esta última palabra. Eficacia es la causa verdadera por la que merece la pena hacer el esfuerzo. Eficacia para la prevención del delito pero, sobre todo, para el negocio eficaz. Aquí nos encontramos con una cuestión básica: el convencimiento de los administradores en la implantación del sistema, lo que no es posible si se efectúa meramente para eludir responsabilidades.


Compliance para PYMES

De hecho, el Principio 1 de las recomendaciones de Basilea se dirige al propio órgano de administración: “El Consejo de Administración del banco tiene la responsabilidad de supervisar la dirección del riesgo de cumplimiento del banco. El Consejo de Administración deberá aprobar la política de cumplimiento del banco, lo que incluye una carta u otro documento formal que establezca una función de cumplimiento permanente. Al menos una vez al año, el Consejo o un comité del Consejo, repasarán la política de cumplimiento del banco y su puesta en práctica para evaluar la extensión en la cual el banco maneja su riesgo de cumplimiento”. Y a continuación explicaba: “La política de cumplimiento de un banco no será eficaz a no ser que haya un compromiso claro por parte del Consejo de Administración en la promoción de los valores de honestidad e integridad en toda la organización. El cumplimiento con las leyes, reglas y normas aplicables será un medio esencial para lograr este fin. El Consejo es responsable de asegurar el establecimiento de una política apropiada para manejar el riesgo de cumplimiento del banco”. Hemos visto entidades bancarias que, aun implantando formalmente el modelo, desde la propia cúpula no han asumido realmente el compromiso, y eso ha traído consecuencias económicas graves para la propia entidad. No solamente desde el punto de vista sancionador, sino desde la perspectiva reputacional que, en una sociedad de consumidores como la que tenemos hoy en día, se convierte en causa de consecuencias económicas difícilmente controlables. Estos términos, dirigidos específicamente a entidades de crédito, son extensibles a todo tipo de persona jurídica. Se busca que la aprobación inicial por el órgano de administración de la implantación de modelos de Compliance constituya una declaración programática escrita que vaya dirigida a todos los niveles de la organización logrando transmitir esa voluntad firme de implantar políticas de cumplimiento normativo. Por su parte, la UNE-ISO 19600 2014 de AENOR insiste claramente en que la alta dirección debe demostrar liderazgo y compromiso con respecto al sistema de gestión del Compliance, enumera toda una serie de acciones que la alta dirección debería acometer para conseguir este objetivo y concreta el rol y la responsabilidad que los órganos de gobierno y la alta dirección deben asumir en cuanto al Compliance. La Norma considera con gran acierto que para la implantación de la cultura de cumplimiento es exigible a los órganos de gobierno y dirección un compromiso que resulte visible en la empresa, lo


Rafael Carrau Criado

que implica su publicación, que sea sólido y que se mantenga en el tiempo y en la actuación de aquellos. El primer paso, por tanto, es la toma de posición del órgano de administración de la persona jurídica decidiendo la implantación de un sistema de gestión de Compliance, con pleno convencimiento de lo que con él se pretende, que no debe ser sólo alcanzar las posibles exenciones o atenuaciones ante eventuales delitos, sino la incorporación a la recta administración de la persona jurídica de la gestión del riesgo de incumplimiento, como una herramienta más, imprescindible para conseguir los objetivos societarios o empresariales que se establezcan. Esta decisión del órgano de administración debe delimitar el alcance inicial que el Compliance va a tener, esto es, si se va a limitar al ámbito de la prevención de la responsabilidad penal de la persona jurídica o va a comprender también otros ámbitos de cumplimiento normativo. Una posibilidad nada desdeñable para las pymes sería una implantación por fases, empezando por este requerimiento normativo penal para, a continuación, ir implantando los demás ámbitos.

2. El análisis de la organización previa Tomada la decisión se impone realizar un análisis de toda la organización de la persona jurídica. Una eficaz gestión del riesgo (de cualquier riesgo) pasa por la detección de aquellos procesos y eventos en los que el mismo se puede producir. Cuando se trata de implantar un modelo de gestión de riesgos el primer paso se centra en la detección de su oportunidad. Las personas jurídicas operan cada vez más mediante manuales de procedimientos, normas de calidad e instrucciones técnicas que regulan el día a día de la organización. La implantación de un nuevo sistema de gestión añadido debe partir de un análisis de todo lo establecido, tanto para evitar interferencias y duplicidades que resten eficacia a la gestión, como para poder detectar las oportunidades de ocurrencia del riesgo que se dan en la persona jurídica. Si estamos ante una empresa que no ha implantado modelos escritos de gestión, se impone la oportunidad de reflexionar sobre lo que se hace en la empresa. Y estamos hablando de “cualquier acción”, desde cada una de las necesarias para fabricar algo o para prestar un servicio, como todas aquellas


Compliance para PYMES

“acciones” que en la empresa se realizan para adquirir “inputs”, cumplir obligaciones administrativas, reportar a los socios, gestionar desechos, o elaborar y poner a disposición del mercado “outputs”, por ejemplo.

2.1. Normativa previa Se impone por tanto una revisión de los manuales de procedimiento que puedan estar aprobados en la persona jurídica y, si no los hay, reflexionar por escrito sobre todo lo que se actúa. Particularmente es importante lo que se haya podido establecer en prevención de riesgos laborales, en prevención de blanqueo de capitales y en cualquier norma de calidad que la persona jurídica haya podido aplicar. Su análisis debe realizarse tanto para empezar a detectar posibles fuentes de riesgo, como para tenerlo presente en el diseño del sistema de gestión, de modo que se optimicen procesos que, en más de un caso, pueden ser coincidentes.

2.2. Estructura organizativa Debe quedar claramente definida la estructura organizativa de la persona jurídica, las delegaciones de responsabilidades que puedan haberse establecido. La UNE-ISO 19600 2014 de AENOR habla de detectar las “partes interesadas”, lo que entendemos como todas aquellas partes que pueden tener una afección, protagonismo, actuación o interés en los riesgos de cumplimiento. Tengamos en cuenta que el artículo 31, bis 1 del Código Penal atribuye a la persona jurídica los delitos cometidos en nombre o por cuenta de las mismas, y en su beneficio directo o indirecto, por sus representantes legales o por aquellos que actuando individualmente o como integrantes de un órgano de la persona jurídica, están autorizados para tomar decisiones en nombre de la persona jurídica u ostentan facultades de organización y control dentro de la misma”, y también los cometidos, en el ejercicio de actividades sociales y por cuenta y en beneficio directo o indirecto de las mismas, “por quienes, estando sometidos a la autoridad de las personas físicas mencionadas en el párrafo anterior”, han podido realizar los hechos por haberse incumplido gravemente por aquéllos los deberes de supervisión, vigilancia y control de su actividad atendidas las concretas circunstancias del caso.


Rafael Carrau Criado

La detección de los riesgos se deberá efectuar desde estas dos perspectivas personales de autoría directa. Por tanto ha de analizarse toda la estructura organizativa, toda la delegación de facultades y todos los sistemas de supervisión que existan en la empresa para diseñar un eficaz sistema de gestión del riesgo de incumplimiento. Y esta detección será una detección activa, a realizar por el Oficial de Cumplimiento, una vez establecida la función, pues las organizaciones tienen vida propia y son cambiantes en su estructura, por lo que una de las tareas del Oficial de Cumplimiento será el permanente análisis de las consecuencias que para la gestión del Riesgo de Cumplimiento se derivan de los cambios en la organización. Tengamos en cuenta que el artículo 31 bis, apartado 5, del Código Penal exige que los modelos de organización y gestión de Compliance, entre otros requisitos, establezcan “los protocolos o procedimientos que concreten el proceso de formación de la voluntad de la persona jurídica, de adopción de decisiones y de ejecución de las mismas con relación a aquéllos”. Por tanto, la adecuada documentación de estos procesos, reflejados en un documento de Estructura Organizativa, son uno de los requisitos exigidos por el Código Penal para poder habilitar la exención, lo que resulta lógico porque esa adecuada documentación permitirá identificar las responsabilidades personales y facilitará una adecuada prevención. La Circular 1/2016 de la Fiscalía General, pone en tela de juicio la exención a los delitos cometidos por los dirigentes: “Sin embargo, respecto de los administradores y dirigentes la exención resulta menos justificada, porque la transferencia de responsabilidad a la persona jurídica, que en este supuesto es automática y no precisa de un deficiente control, no debe quedar anulada mediante la invocación de una correcta organización que, en definitiva, tales personas encarnan. Por eso, el régimen de exención habrá de interpretarse de modo que el título de imputación de la letra a) del apartado primero no quede desnaturalizado y la responsabilidad penal de las personas jurídicas vacía de contenido. Lo sugería el Consejo de Estado en su dictamen al Anteproyecto al advertir que “la designación de representantes legales y la decisión de confiar poderes de representación debe responder, por sí misma, a una reflexión organizativa sobre el modo en que tales representantes y apoderados han de actuar”, lo que genera “una cierta tautología entre la actuación de unos representantes y apoderados y la existencia de una clara organización y estructura de funcionamiento””.


Compliance para PYMES

Pero si este cuestionamiento que plantea la Fiscalía no puede pasar de ahí, por cuanto la norma ha optado por establecer esa posibilidad de exención de responsabilidad a la persona jurídica, lo que sí que es necesario es determinar claramente en la estructura organizativa las facultades que se han delegado, tanto para poder determinar las responsabilidades (e incluso la aplicación de la letra a) o b) del citado artículo del Código Penal, con las diferencias de tratamiento que conlleva), como para detectar claramente los sujetos de riesgo y, en consecuencia, orientar adecuadamente su selección y formación.

2.3. Mapa de actividades externas e internas A continuación es necesario diseñar el mapa de actividades externas e internas. El mismo artículo del Código Penal antes mencionado exige que se identifiquen “las actividades en cuyo ámbito puedan ser cometidos los delitos que deben ser prevenidos”. Toda acción que se realiza o se puede realizar en una empresa es susceptible de constituir un riesgo. Una gestión de calidad del Compliance no puede perder la perspectiva que ofrece ese mapa. En este sentido la UNE-ISO 19600 2014 de AENOR plantea la necesidad de identificar los riesgos de Compliance relacionando sus obligaciones de Compliance con sus actividades, productos, servicios y aspectos relevantes de sus operaciones. Debemos diseñar el mapa de actividades como paso previo al mapa de riesgos, pues sobre él se podrán identificar claramente los delitos en los que hay riesgo de incurrir. Si el Compliance se extiende más allá del ámbito penal, el mapa de actividades nos servirá para detectar todos los riesgos de incumplimiento normativo que estemos intentando prevenir, dado que los incumplimientos siempre consisten en acciones o inacciones en un ámbito operativo determinado. Nosotros hablamos de actividades externas e internas como método de diseñar un mapa sobre el que luego identificar los riesgos. Serían actividades externas todas aquellas relacionadas con los inputs que recibe una persona jurídica y los outputs que transmite, incluyendo los procesos de elaboración: compras, ventas, fabricación, embalaje, transporte, prestación de servicios, residuos, etc… Serían actividades internas aquellas propias de la organización intrínseca de la persona jurídica: seguridad en el trabajo, relaciones


Rafael Carrau Criado

laborales, gestión de datos de carácter personal, mantenimiento de stocks, obligaciones administrativas y tributarias, seguros, etc… Un completo diseño de un mapa de actividades permitirá un ordenado razonamiento en la detección de los riesgos propios derivados de cada una de esas actividades.

3. El mapa de riesgos La tarea de elaborar un adecuado mapa de riesgos es fundamental para cumplir con el requisito de un sistema de Compliance eficaz. Si en el mapa de riesgos que elabore una empresa no se hace mención de algún delito concreto que luego se comete, vemos difícil que por bueno que sea el sistema se pueda aceptar la aplicación de la circunstancia atenuante o eximente, pues para ese delito no había sistema de prevención, evidentemente. De hecho, el artículo 31 bis, 2 del Código Penal lo deja claro al exigir que los modelos de organización y gestión incluyan “las medidas de vigilancia y control idóneas para prevenir delitos de la misma naturaleza”, expresión que se refiere claramente al caso del delito enjuiciado. De modo que si respecto del delito cometido no hay medidas de prevención, por no haberse detectado su riesgo a la hora de elaborar el mapa de riesgos, difícilmente será aplicable la exención. Además, el mapa de riesgos debe ser un documento vivo, está constituido por una relación de los delitos que resultan imputables a las personas jurídicas, si hablamos de un mapa de riesgos penales, o por una relación de las infracciones que se pueden cometer en cada una de las actividades, si diseñamos un Compliance general. Debe identificar sobre el mapa de actividades los concretos riesgos que se producen en ellas, determinando también los sujetos intervinientes en las decisiones y actos que están afectados por el riesgo. Cada riesgo, a su vez, debería ser evaluado y medido, si fuera posible, en términos de frecuencia e intensidad, esto es, la cantidad de ocasiones en que puede producirse y la gravedad de las consecuencias de su acaecimiento. En términos de UNE-ISO 19600 2014 de AENOR el mapa de riesgos debería determinar las causas de incumplimientos, la gravedad de sus consecuencias, la probabilidad de ocurrencia y las consecuencias asociadas.


Compliance para PYMES

Finalmente, el Oficial de Cumplimiento deberá ir complementando el Mapa de Riesgos a partir de las incidencias que se produzcan en relación con los riesgos, elaborando una estadística de seguimiento que permita documentar los oportunos informes a los órganos rectores de la persona jurídica.

4. El Reglamento de Compliance Es necesario redactar el Compliance en un Reglamento, entre otros motivos, por cuanto la implantación de este sistema de gestión exige definir las funciones y responsabilidades que debe asumir cada uno de los intervinientes, definir las medidas de prevención de los riesgos, establecer un canal de información, regular la necesaria formación, y normativizar un procedimiento sancionador. El Reglamento de Compliance convierte así la declaración de intenciones en una parte más del funcionamiento normado de la persona jurídica. Es muy importante que el Reglamento de Compliance no sea un modelo copiado de otras empresas. El Reglamento debe adecuarse a la particularidad de cada empresa, a su organigrama, a sus actividades, al modo en que éstas se ejecutan, a las delegaciones de funciones que en ella se hayan podido acordar e incluso a la cualificación de las personas que en cada puesto de la empresa tengamos. Por poner un ejemplo claro, el Reglamento será distinto en una empresa que cuenta con un Oficial de Cumplimiento cualificado profesionalmente de forma especial, frente a otra empresa en la que el Oficial de Cumplimiento sea una persona que, con una formación mínima en la materia, tiene que recurrir a asesoramiento externo para la ejecución de su tarea. En este sentido la Circular 1/2016 de la Fiscalía General del Estado afirma con rotundidad: “No basta la existencia de un programa, por completo que sea, sino que deberá acreditarse su adecuación para prevenir el concreto delito que se ha cometido, debiendo realizarse a tal fin un juicio de idoneidad entre el contenido del programa y la infracción. Por ello, los modelos de organización y gestión deben estar perfectamente adaptados a la empresa y a sus concretos riesgos. No es infrecuente en la práctica de otros países que, para reducir costes y evitar que el programa se aleje de los estándares de la industria de los Compliance, las compañías se limiten a copiar los programas ela-


Turn static files into dynamic content formats.

Create a flipbook
1_9788491199632 by Editorial Tirant Lo Blanch - Issuu