Artículo · Compliance y gestión de riesgo

Compliance empresarial: por dónde empieza su empresa

Gabriel Cordeiro Grisostolo · OAB/PR nº 136.464

Un cliente grande pasó a exigirlo. Una licitación lo pidió. El banco preguntó. De repente, la palabra compliance dejó de ser un asunto distante de multinacionales y llegó a la mesa de empresas de todos los tamaños, muchas veces acompañada de la sensación de que se trata de algo caro, complejo y reservado a quien tiene departamento jurídico propio. Este texto fue escrito para deshacer esa impresión y responder a la pregunta más práctica de todas: si su empresa necesita empezar a hacer compliance, por dónde empezar. El camino es más simple, y más proporcional a su tamaño, de lo que suele parecer.

Puntos clave

  • El compliance empresarial es estar en conformidad con las leyes y reglas aplicables al negocio, sostenido por un programa que previene, detecta y corrige desvíos y riesgos.
  • No hace falta un gran aparato para empezar. Un programa mínimo viable (análisis de riesgo, código de conducta, canal de denuncias, capacitación y un responsable) ya protege a la empresa y la habilita ante clientes y licitaciones.
  • La diferencia entre el compliance de una gran corporación y el de una pequeña empresa es de proporción, no de necesidad. El programa debe caber en el riesgo real del negocio.

Por qué su empresa está oyendo hablar de compliance

La presión rara vez viene de dentro. Llega cuando un cliente de mayor porte incluye, en el contrato, la exigencia de que el proveedor tenga un código de conducta y un canal de denuncias. Llega cuando una licitación, bajo la Nueva Ley de Licitaciones, condiciona la contratación de gran cuantía a la existencia de un programa de integridad. Llega cuando un banco o un inversor pide transparencia sobre la gobernanza antes de liberar crédito o aportar recursos. En esos momentos, el compliance deja de ser una elección filosófica y se vuelve condición concreta para cerrar el negocio.

La dificultad es que la palabra carga un aura de complejidad que asusta a la empresa menor. La buena noticia es que la exigencia, en la práctica, se traduce en un conjunto de medidas que pueden dimensionarse al porte de quien las adopta.

Qué es el compliance empresarial, sin jerga

El compliance empresarial significa, en esencia, estar en conformidad: cumplir las leyes, las normas del sector y las reglas internas que la propia empresa se da. Pero el término designa más que el simple cumplimiento; designa el programa que vuelve ese cumplimiento organizado y verificable, con políticas que orientan la conducta, mecanismos que detectan desvíos y rutinas que los corrigen. En una frase, compliance es transformar buenas intenciones en estructura. Para una lectura más profunda del tema como estructura de gestión de riesgo, vale el texto el compliance como estructura, no como costo; aquí, el objetivo es mostrar cómo empezar.

Los pilares del compliance

Hay cierta confusión sobre cuántos son los pilares del compliance, y la búsqueda lo refleja: se habla de tres, cinco, siete. La razón es que existen formulaciones diferentes. El modelo de referencia de la Contraloría General de Brasil organiza el programa de integridad en cinco ejes: el compromiso de la alta dirección, la existencia de una instancia responsable, el análisis periódico de riesgos, la estructuración de reglas e instrumentos, y el monitoreo continuo. La lectura más difundida en el mercado, a su vez, suele resumir el compliance en tres pilares prácticos: prevenir, detectar y corregir. Las dos visiones no se contradicen; la primera detalla lo que la segunda sintetiza. Lo que importa no es memorizar el número, sino garantizar que el programa cubra cada una de esas funciones.

Qué ley representa el compliance en Brasil

No hay una única ley del compliance, sino un conjunto de normas que lo vuelven relevante. La principal es la Ley Anticorrupción (Ley nº 12.846/2013), reglamentada por el Decreto nº 11.129/2022, que trata el programa de integridad como factor de atenuación de la responsabilidad de la empresa. La Nueva Ley de Licitaciones (Ley nº 14.133/2021) exige el programa a quien gana contrataciones públicas de gran cuantía. La Ley General de Protección de Datos (Ley nº 13.709/2018) añade la conformidad en el tratamiento de datos. Y hay normas sectoriales propias de cada actividad. Es ese conjunto lo que hace del compliance una exigencia jurídica, y no solo una buena práctica.

El programa mínimo viable: por dónde empezar

Para la empresa que está empezando, la respuesta no es copiar el manual de una multinacional, sino montar un programa mínimo viable, ligero y proporcional, con cinco elementos que ya entregan lo esencial.

Un análisis de riesgo simple

Antes de cualquier política, hay que saber qué riesgos son propios de esa actividad: con quién se relaciona la empresa, dónde hay contacto con el poder público, qué datos trata. Sin ese mapa, el programa se vuelve papel.

Un código de conducta

El documento que traduce, en lenguaje claro, lo que la empresa espera de socios, colaboradores y aliados. Es la columna vertebral del programa y, muchas veces, el primer ítem que un cliente grande pide ver.

Un canal de denuncias

Un medio seguro y, de preferencia, con garantía de anonimato, para que los desvíos se reporten internamente antes de volverse crisis. Es el mecanismo de detección más eficaz y uno de los más valorados en auditorías.

Capacitación y comunicación

De nada sirve una política que nadie conoce. Una capacitación simple y periódica transforma el documento en cultura.

Un responsable

Alguien encargado de velar por el programa y de mantenerlo vivo, aunque no sea un área entera. En empresas menores, esa función puede acumularse, siempre que con autonomía real.

Cómo implementarlo por etapas

Reunidos los elementos, la implementación sigue un orden natural: comienza por el diagnóstico y el análisis de riesgo, pasa por la redacción de las políticas y del código de conducta, instala el canal de denuncias, promueve la capacitación y se sostiene en el monitoreo continuo, que revisa el programa a medida que la empresa cambia. Ninguna etapa necesita ser grandiosa; todas necesitan ser reales. Un programa pequeño y efectivo protege más que un manual extenso que nadie aplica.

Compliance de grande y de pequeña empresa: la diferencia es la proporción

Quizá el mayor equívoco sobre el tema sea imaginar que el compliance es todo o nada. No lo es. Una empresa de diez personas no necesita, ni debería, replicar la estructura de una sociedad cotizada. Necesita un programa proporcional a su riesgo concreto, que la proteja y la habilite a contratar sin imponerle un costo que no se justifica. Calibrar esa proporción, entre el riesgo real y los mecanismos que lo abordan, es lo que distingue un programa que funciona de uno que solo ocupa espacio en el cajón.

Preguntas frecuentes

¿Qué es el compliance en una empresa?
Es estar en conformidad con las leyes, las normas del sector y las reglas internas, sostenido por un programa que previene, detecta y corrige desvíos. En términos prácticos, es transformar buenas intenciones de conducta en estructura verificable. Montar esa estructura a la medida de la empresa es un trabajo de asesoría preventiva y de consultoría en compliance prestado en Grisostolo Advocacia.
¿Cuáles son los pilares del compliance?
El modelo de la Contraloría General de Brasil organiza el programa en cinco ejes: compromiso de la alta dirección, instancia responsable, análisis de riesgos, reglas e instrumentos, y monitoreo continuo. El mercado suele resumirlo en tres funciones: prevenir, detectar y corregir. Traducir esos pilares en políticas concretas es parte del trabajo del despacho.
¿Cuáles son las fases o etapas del compliance?
En general: diagnóstico y análisis de riesgo, redacción de políticas y código de conducta, instalación del canal de denuncias, capacitación y monitoreo continuo. Conducir esas etapas en el orden correcto, sin saltar el diagnóstico, es lo que el despacho ofrece en la implantación del programa.
¿Cuál es la principal ley del compliance en Brasil?
La Ley Anticorrupción (Ley nº 12.846/2013), reglamentada por el Decreto nº 11.129/2022, es la principal, sumada a la Nueva Ley de Licitaciones (Ley nº 14.133/2021), a la LGPD (Ley nº 13.709/2018) y a las normas sectoriales. Interpretar cuáles de ellas se aplican a su negocio es una consultoría jurídica que el despacho realiza.
¿Qué hace un profesional de compliance?
Vela por el programa: mapea riesgos, elabora y actualiza políticas, cuida el canal de denuncias, promueve capacitaciones y monitorea el cumplimiento. En empresas menores, parte de esas funciones puede apoyarse externamente. El despacho actúa en ese frente jurídico, articulado con quien cuida la rutina interna.
¿Por dónde debe empezar una empresa el compliance?
Por un programa mínimo viable: análisis de riesgo simple, código de conducta, canal de denuncias, capacitación y un responsable, todo proporcional al porte. Diseñar ese programa ligero a medida, sin exceso ni laguna, es el servicio de consultoría en compliance desarrollado en Grisostolo Advocacia.

Cómo actúa el despacho en este tema

La necesidad de empezar a hacer compliance suele traducirse en los siguientes frentes de trabajo jurídico:

  • Consultoría en compliance y asesoría preventiva: diagnóstico, análisis de riesgo y diseño de un programa proporcional al porte de la empresa.
  • Producción de documentos jurídicos: código de conducta, políticas internas, reglamento del canal de denuncias y demás instrumentos del programa.
  • Asesoría consultiva: interpretación de las leyes aplicables al sector y apoyo a la alta dirección en la implantación y el monitoreo.
  • Actuación contenciosa: defensa de la empresa cuando un desvío o una responsabilización ya se presenta.

Es de ese conjunto que Grisostolo Advocacia se ocupa en materia de compliance empresarial, siempre en el dimensionamiento adecuado al riesgo de cada negocio.

¿Necesita empezar y no sabe por dónde?

Si un cliente, una licitación o un banco pasó a exigir compliance a su empresa, es posible diseñar un programa proporcional a su caso. Podemos conversar sobre el primer paso.

Este texto tiene carácter informativo y no constituye consulta jurídica. El diseño de un programa de compliance depende del análisis del riesgo propio de cada empresa.

Ver las áreas en detalle →
Preguntas Frecuentes