Auditoría de cumplimiento
Propósito
La auditoría de cumplimiento evalúa si la organización cumple con el marco normativo aplicable (leyes, regulaciones, normas internas, contratos, compromisos voluntarios) y si su programa de cumplimiento es adecuado, está implementado y opera efectivamente.
A diferencia de la auditoría operativa o financiera, su criterio principal es la norma aplicable, sin importar si económicamente conviene o no cumplirla.
Cuándo activar esta SKILL
- Auditoría del programa general de cumplimiento.
- Auditorías específicas: antisoborno, antilavado, protección de datos, prácticas comerciales, salud y seguridad, ambiental, laboral, sectoriales (financiero, salud, energía, etc.).
- Verificación de obligaciones contractuales clave.
- Preparación o respuesta a auditorías regulatorias externas.
- Cuando el usuario menciona regulaciones, leyes, oficial de cumplimiento, due diligence de terceros, código de ética.
Marco de referencia
Estándares de gestión de cumplimiento
- ISO 37301 — Sistemas de gestión de cumplimiento (CMS).
- ISO 37001 — Sistemas de gestión antisoborno (ABMS).
- ISO 31022 — Riesgos legales.
- OCDE Good Practice Guidance on Internal Controls, Ethics and Compliance.
- U.S. DOJ Evaluation of Corporate Compliance Programs — referencia global.
Normativa global de alto impacto
- FCPA (Foreign Corrupt Practices Act, EE. UU.) — antisoborno extraterritorial.
- UK Bribery Act.
- GDPR y leyes locales de protección de datos.
- OFAC, ONU, UE — listas de sanciones internacionales.
- GAFI / FATF — antilavado.
- Wolfsberg Principles — sector financiero.
- PCI-DSS — industria de tarjetas de pago.
- HIPAA, HITECH (salud, EE. UU.).
- SOX (financiero, EE. UU.).
Marcos sectoriales (ejemplos)
- Basilea III/IV, Solvencia II — banca y seguros.
- MiFID II — mercados financieros.
- NIS 2 Directive — ciberseguridad UE.
- EU AI Act — sistemas de IA.
- REACH, RoHS — químicos y residuos.
- Códigos sectoriales (energía, telecomunicaciones, hidrocarburos).
Componentes de un programa de cumplimiento efectivo (ISO 37301 + DOJ)
- Liderazgo y cultura: tono desde la alta dirección, recursos, autoridad del oficial de cumplimiento.
- Identificación de obligaciones: registro completo y actualizado de todas las normas aplicables.
- Evaluación de riesgos de cumplimiento: por proceso, geografía, producto, tercero.
- Políticas y procedimientos: claros, accesibles, traducidos cuando aplica.
- Capacitación y comunicación: anual, focalizada, evaluable.
- Controles: en procesos clave (compras, ventas, RR. HH., terceros, regalos y atenciones, donaciones, M&A).
- Due diligence de terceros: proporcional al riesgo.
- Línea ética / canal de denuncias: anónimo, multilingüe, protegido contra retaliación.
- Investigación: protocolos, independencia, cierre con acciones.
- Monitoreo y mejora: KPIs, revisiones, ajustes.
- Disciplina e incentivos: consecuencias por incumplimiento, reconocimiento por cumplimiento ejemplar.
- Reporte a la junta y al regulador cuando aplica.
Proceso
Fase 1 — Comprensión del entorno regulatorio
- Identificar jurisdicciones donde la organización opera.
- Identificar productos, servicios y procesos sujetos a regulación específica.
- Inventario de obligaciones (registro normativo): leyes, regulaciones, contratos, normas voluntarias.
- Identificar cambios regulatorios recientes y pendientes.
- Identificar reportes regulatorios obligatorios (frecuencia, contenido, plazo).
Fase 2 — Evaluación de la cobertura del programa
¿El programa de cumplimiento cubre todas las áreas de riesgo material?
- Mapeo de áreas de riesgo vs políticas existentes.
- Identificación de gaps (riesgo sin política).
- Identificación de overlaps innecesarios.
- Evaluación de la actualización de políticas (último cambio, vigencia).
Fase 3 — Pruebas de operación del programa
Capacitación
- Listado de empleados objetivo vs entrenados.
- Cobertura de roles de alto riesgo.
- Frecuencia y contenido de la formación.
- Pruebas de comprensión.
Línea ética
- Estadísticas de denuncias por tipo, área, gravedad.
- Tiempo de respuesta y cierre.
- Casos confirmados y acciones tomadas.
- Protección efectiva contra retaliación (entrevistas a denunciantes).
- Multilingüe, accesible 24/7, anónimo.
Due diligence de terceros
- Proceso de evaluación al onboarding.
- Cláusulas contractuales antisoborno y compliance.
- Recertificación periódica.
- Cruce con listas de sanciones (OFAC, ONU, UE, locales).
- Auditorías a terceros de alto riesgo.
Regalos, atenciones y conflictos de interés
- Registro de regalos dados y recibidos.
- Política y umbrales.
- Declaraciones anuales de conflicto de interés.
- Casos identificados y mitigación.
Donaciones y patrocinios
- Beneficiarios validados.
- Proceso de aprobación.
- Justificación de negocio.
- Sin uso para influenciar funcionarios.
Reportes regulatorios
- Listado de reportes obligatorios y responsables.
- Cumplimiento de plazos.
- Calidad de la información reportada (muestra y revisión).
Fase 4 — Auditorías específicas comunes
Antisoborno (ISO 37001 / FCPA / UK Bribery)
- Identificación de funcionarios públicos en relaciones de la organización.
- Pagos a intermediarios, agentes, distribuidores.
- Eventos, viajes, hospitalidad para clientes/funcionarios.
- Procesos de licitación con sector público.
- Filiales y joint ventures en jurisdicciones de alto riesgo.
Antilavado / AML-CFT (GAFI / leyes locales)
- Conoce a tu cliente (KYC) — perfilamiento, documentación.
- Beneficiarios reales (UBO).
- Monitoreo de transacciones (reglas + sistemas).
- Reportes de operaciones sospechosas / inusuales (ROS, ROI).
- Cliente de alto riesgo: PEPs, jurisdicciones de riesgo.
- Capacitación específica.
Protección de datos (GDPR / leyes locales)
- Inventario de tratamientos.
- Bases legales por tratamiento.
- DPIAs en procesamientos de alto riesgo.
- Derechos de titulares (acceso, rectificación, supresión, portabilidad).
- Transferencias internacionales (cláusulas, decisiones de adecuación).
- Brechas de datos y notificación.
- Encargados (procesadores) — contratos y due diligence.
Sanciones internacionales
- Screening de clientes, proveedores, transacciones.
- Bloqueo en tiempo real.
- Lista de productos de uso dual.
- Restricciones a jurisdicciones bajo embargo.
Fase 5 — Conclusión y reporte
- Hallazgos por área con criterio (la norma específica) y consecuencia (multa, sanción, reputación).
- Calificación del programa por componentes.
- Recomendaciones priorizadas por riesgo regulatorio.
- Comunicación al Comité de Auditoría y, cuando aplique, al regulador.
Outputs esperados
- Inventario de obligaciones de cumplimiento.
- Mapeo de riesgos de cumplimiento.
- Evaluación del programa contra ISO 37301 / DOJ guidance.
- Pruebas específicas por área.
- Hallazgos cuantificados (multas, sanciones potenciales, exposición).
- Plan de acción.
Banderas rojas
- Programa "papel" sin recursos, sin oficial empoderado, sin tono al más alto nivel.
- Inventario de normas desactualizado.
- Capacitación que se cumple "porque toca", sin medición de comprensión.
- Línea ética con cero o muy pocos casos reportados (no significa que no haya — significa que no se confía).
- Due diligence de terceros como mero requisito documental, sin evaluación real del riesgo.
- Regalos y atenciones sin registro o con valores siempre bajo umbral.
- Casos de cumplimiento "resueltos" sin acción disciplinaria.
- Cambios regulatorios significativos sin actualizar políticas ni controles.
- Reportes regulatorios consistentemente sobre el plazo o con calidad pobre.
- Misma persona ejerce función de cumplimiento y control de riesgo (conflicto).
Buenas prácticas
- Vincular cumplimiento con cultura y desempeño: KPIs de cumplimiento en evaluaciones.
- Adaptar al riesgo real: una norma, mil circunstancias — controles proporcionales.
- Coordinarse con segunda línea: cumplimiento, riesgo, jurídica son aliados de auditoría.
- Mantener registro normativo vivo: idealmente automatizado vía servicios regulatorios.
- Evaluar la cultura, no solo procesos: encuestas de clima ético, tono del medio, protección al denunciante.
- Revisar incentivos: si la estructura empuja a saltarse normas, los controles solos no bastarán.
Conexión con otras SKILLs
- Coordina con
auditoria-forensepara investigaciones derivadas de denuncias. auditoria-tecnologia-informacionaplica para protección de datos y sistemas regulatorios.auditoria-financierapara SOX y reportes regulatorios financieros.auditoria-esg-sostenibilidadcubre cumplimiento de revelaciones ESG.- Aplica todas las SKILLs de proceso.