Cuando el compliance existe en el papel, pero no en la empresa

Hugo Valenzuela
Hay entrevistas que, más que entregar una respuesta concreta, dejan instalada una pregunta. Hace algunos meses recordé una conversación que Diario Financiero publicó con Yoab Bitran, director del área de Compliance de Albagli Zaliasnik, a propósito de los desafíos que enfrentaban las empresas chilenas tras las modificaciones introducidas por la Ley de Delitos Económicos al régimen de responsabilidad penal de las personas jurídicas.
La entrevista abordaba varios de los temas que hoy forman parte de la discusión sobre compliance en Chile: la implementación de los Modelos de Prevención de Delitos (MPD), el rol de los directorios, la responsabilidad frente a terceros y la necesidad de que estos modelos sean realmente efectivos. Pero hubo una idea que resulta especialmente interesante y que sirve como punto de partida para una reflexión más amplia. Bitran advertía sobre el riesgo de que un modelo de prevención termine siendo algo “decorativo o estético”, con poco impacto sobre la forma en que realmente funciona una organización.
La idea parece sencilla, pero obliga a cambiar la pregunta.
Ya no se trata solamente de saber si una empresa tiene un modelo de prevención, una matriz de riesgos, políticas, procedimientos o un canal de denuncias. La pregunta más difícil es otra: ¿qué ocurre con todo eso cuando la empresa tiene que tomar una decisión real?
Un modelo puede existir y, al mismo tiempo, estar ausente
La Ley N° 21.595 modificó sustancialmente el régimen establecido por la Ley N° 20.393 y elevó la importancia de contar con un Modelo de Prevención de Delitos efectivamente implementado.
El artículo 4° de la Ley N° 20.393 establece que, para estos efectos, el modelo debe considerar, en la medida exigible según el objeto social, giro, tamaño, complejidad, recursos y actividades de la organización, elementos como la identificación de actividades o procesos que impliquen riesgo de conducta delictiva, protocolos y procedimientos de prevención y detección, responsables de su aplicación, evaluaciones periódicas por terceros independientes y mecanismos de perfeccionamiento y actualización.
Esto tiene una consecuencia importante. La discusión sobre compliance deja de ser únicamente una discusión documental.
Una empresa puede tener un manual de cientos de páginas y, sin embargo, no saber identificar adecuadamente los riesgos asociados a una contratación. Puede tener un procedimiento de due diligence y aplicarlo de manera superficial. Puede contar con un canal de denuncias que formalmente existe, pero que las personas no consideran confiable. Puede haber realizado capacitaciones, pero sin que quienes toman decisiones comerciales sepan cuándo deben detener una operación o escalar una alerta.
En todos esos casos existe una estructura de compliance. Lo que está en discusión es cuánto de esa estructura realmente opera dentro de la empresa.
La propia EY Chile identificó este desafío al analizar, en 2025, las lecciones del primer año de aplicación de las modificaciones a la Ley N° 20.393. La firma señaló que uno de los principales aprendizajes ha sido que el cumplimiento no puede limitarse a contar con un modelo documentado, sino que debe integrarse operacionalmente a la cultura y a los procesos de la organización.
Esto también coincide con una tendencia internacional. En un informe publicado en 2025, la OCDE señaló que las autoridades esperan que las empresas vayan más allá de la adopción formal de programas de cumplimiento y evalúen su efectividad real para mitigar riesgos y promover una cultura de integridad.
En otras palabras, el documento es el punto de partida. No necesariamente es la prueba de que el sistema funciona.
El verdadero examen ocurre cuando compliance interfiere con el negocio
Aquí aparece una de las tensiones más interesantes del compliance moderno.
En una presentación o en una política interna, es relativamente sencillo establecer que la empresa realizará debida diligencia sobre sus terceros, que gestionará los conflictos de interés, que investigará determinadas alertas o que no mantendrá relaciones comerciales cuando exista un riesgo que no pueda ser adecuadamente mitigado.
La dificultad aparece cuando esas reglas se enfrentan con una situación concreta.
¿Qué sucede cuando el proveedor que presenta antecedentes problemáticos es precisamente aquel que tiene la capacidad técnica para ejecutar un contrato importante?
¿Qué ocurre cuando un potencial cliente representa una oportunidad comercial relevante, pero aparecen antecedentes que requieren una investigación adicional?
¿Quién decide cuando el área comercial quiere avanzar y compliance solicita detener o profundizar el análisis?
¿Qué pasa cuando una persona con una posición relevante dentro de la organización está relacionada con un tercero que se quiere contratar?
Estas situaciones muestran que el compliance no es solamente un conjunto de controles. También es una infraestructura para tomar decisiones bajo incertidumbre.
Y aquí la palabra “incertidumbre” resulta importante. Una alerta no significa necesariamente que exista un delito, una conducta irregular o que una relación comercial deba terminar. Una noticia adversa, un litigio, una sociedad relacionada, un cambio societario, una conexión política o un antecedente financiero pueden tener explicaciones completamente legítimas.
El trabajo de un buen sistema de compliance consiste precisamente en evitar dos errores opuestos: ignorar las señales relevantes o convertir cualquier señal en una conclusión.
Por eso la debida diligencia no debería entenderse como una búsqueda destinada simplemente a encontrar información negativa. Su objetivo es obtener antecedentes suficientes para comprender mejor a la contraparte, identificar dónde existe incertidumbre y determinar qué nivel de exposición está dispuesto a asumir el negocio.
El tercero también forma parte del riesgo de la empresa
En la entrevista de Diario Financiero, Bitran identifica a los terceros como uno de los riesgos transversales a prácticamente todas las industrias, precisamente porque las empresas trabajan con proveedores, intermediarios, agentes, socios comerciales y clientes.
La observación es particularmente relevante en un contexto en que las cadenas de suministro y las relaciones comerciales son cada vez más extensas.
La legislación chilena establece determinados supuestos de responsabilidad respecto de terceros que actúan en nombre o representación de la empresa. Pero el análisis del riesgo de terceros no se agota necesariamente en aquello que puede generar responsabilidad penal directa. Una contraparte puede producir exposición operacional, financiera, reputacional, regulatoria o contractual incluso cuando la situación no encaje inmediatamente en un supuesto de responsabilidad penal de la persona jurídica.
La OCDE, por ejemplo, plantea la debida diligencia como un proceso basado en riesgos que permite identificar y abordar impactos reales o potenciales vinculados a las operaciones, cadenas de suministro y relaciones comerciales de las empresas.
Esta perspectiva resulta interesante para Chile porque permite mirar el compliance más allá de la pregunta “¿estamos cumpliendo con la ley?”.
También permite preguntar:
¿Qué sabemos realmente de las personas y empresas con las que estamos haciendo negocios?
Y, quizás más importante todavía:
¿Qué información deberíamos conocer antes de asumir una exposición que después será difícil de revertir?
La proporcionalidad importa
Uno de los riesgos de la expansión del compliance es transformar la prevención en una acumulación de controles.
Más formularios, más declaraciones, más documentos, más firmas y más procedimientos no necesariamente significan una mejor gestión del riesgo.
La lógica internacional ha avanzado hacia modelos proporcionales y basados en riesgo. El ejemplo británico es particularmente ilustrativo. La guía oficial asociada al UK Bribery Act establece seis principios para las organizaciones: procedimientos proporcionales, compromiso de los niveles superiores, evaluación de riesgos, debida diligencia, comunicación y capacitación, y monitoreo y revisión. La proporcionalidad atraviesa todo el modelo.
Eso significa que no tendría mucho sentido aplicar exactamente el mismo nivel de revisión a todos los proveedores, clientes, intermediarios o socios comerciales.
No representa el mismo nivel de exposición contratar un proveedor de servicios generales de bajo impacto que incorporar a un intermediario que tendrá contacto con autoridades, participará en una licitación relevante o actuará en nombre de la empresa.
El objetivo no es investigar más. Es investigar mejor allí donde el riesgo lo justifica.
Y esto cambia también la manera en que entendemos la tecnología aplicada al compliance.
El problema no es tener más información
Una organización puede acceder hoy a una cantidad enorme de información pública y privada. Registros societarios, antecedentes judiciales, información tributaria, sanciones, noticias, datos financieros, relaciones entre personas y sociedades, cambios corporativos y múltiples fuentes adicionales pueden ser consultados en pocos minutos.
Pero la disponibilidad de información no resuelve por sí sola el problema.
De hecho, puede crear uno nuevo.
Cuando existen cientos o miles de antecedentes, el desafío deja de ser encontrar información y pasa a ser determinar cuál importa, qué relación existe entre los antecedentes y qué debería hacer la empresa con ellos.
Ese cambio es fundamental.
Un sistema que simplemente entrega una lista de hallazgos puede ser útil para comenzar una investigación, pero no necesariamente ayuda a tomar una decisión. Para eso se necesita contexto.
Un litigio puede ser irrelevante para una relación comercial o puede revelar un patrón que debería ser investigado. Una empresa puede tener una deuda importante y seguir siendo perfectamente capaz de cumplir sus obligaciones, mientras otra puede mostrar buenos indicadores financieros y presentar problemas de gobernanza que cambien completamente la evaluación.
La diferencia está en la interpretación.
Por eso, cuando hablamos de tecnología aplicada al compliance, la discusión no debería reducirse a automatizar búsquedas o generar informes más rápidamente. La cuestión más interesante es cómo utilizar tecnología para transformar información dispersa en señales que puedan ser comprendidas, contrastadas y utilizadas dentro de un proceso de decisión.
La OCDE también ha puesto atención en este punto al analizar cómo las nuevas tecnologías y el uso de datos pueden contribuir a evaluar la efectividad de los programas de cumplimiento.
¿Cómo saber si un modelo está realmente vivo?
Quizás una de las mejores maneras de evaluar un modelo de prevención no sea revisar solamente sus documentos, sino observar cómo responde frente a situaciones concretas.
Un modelo verdaderamente integrado debería poder responder preguntas bastante prácticas.
¿Los trabajadores conocen las conductas que deben reportar?
¿Los responsables del modelo tienen acceso suficiente a la información que necesitan?
¿Las alertas generan acciones verificables?
¿La debida diligencia modifica efectivamente determinadas decisiones comerciales?
¿Las excepciones quedan registradas y justificadas?
¿El directorio recibe información que le permita ejercer su función de supervisión?
¿Las evaluaciones realizadas sobre terceros se actualizan cuando cambia la relación o aparecen nuevos antecedentes?
¿La organización aprende de los incidentes y modifica sus controles?
Son preguntas menos cómodas que “¿tenemos una política de compliance?”, pero probablemente son mucho más reveladoras.
La propia entrevista de Bitran apunta en esa dirección cuando relaciona un modelo “vivo” con elementos tan concretos como las capacitaciones, la debida diligencia, el conocimiento de las contrapartes, el involucramiento del directorio, los canales de denuncia y la trazabilidad de las actividades realizadas.
No se trata, entonces, de demostrar que existe un procedimiento. Se trata de poder demostrar que la organización lo utiliza.
Del documento a la decisión
Volviendo a la idea que dio origen a este artículo, quizás el mayor riesgo de un modelo de prevención no sea que esté incompleto, sino que la organización termine acostumbrándose a considerarlo suficiente simplemente porque existe.
Un modelo puede estar correctamente redactado, haber sido aprobado por las instancias correspondientes y contener todos los elementos que exige la normativa. Sin embargo, su verdadera utilidad aparece cuando la organización enfrenta una situación que no puede resolver únicamente siguiendo una lista de instrucciones.
Es ahí donde el modelo tiene que conectarse con la operación.
Un proveedor presenta una señal que requiere mayor análisis. Un ejecutivo solicita acelerar una contratación. Aparece un conflicto de interés que no había sido considerado. Una denuncia involucra a una persona relevante dentro de la organización. Una operación se aparta de los patrones habituales. Una información nueva cambia la evaluación que se había realizado meses atrás.
En cada uno de esos escenarios, el compliance tiene que ser capaz de transformar información en una respuesta concreta. A veces esa respuesta será continuar. En otras ocasiones será solicitar antecedentes adicionales, establecer controles, escalar la situación o detener una operación. Lo importante no es que el resultado sea siempre el mismo, sino que exista un proceso razonable, trazable y proporcional para llegar a él.
Ahí aparece una diferencia fundamental entre un modelo que está documentado y un modelo que está integrado a la empresa.
El primero puede explicar cuáles son las reglas.
El segundo permite entender cómo esas reglas se aplican cuando las circunstancias cambian.
Y esa diferencia también cambia la relación entre compliance y negocio. No se trata de que una función deba imponerse permanentemente sobre la otra, ni de que cada alerta deba convertirse en una prohibición. Se trata de que las decisiones comerciales incorporen información suficiente sobre la exposición que están asumiendo y que exista una estructura capaz de cuestionar, profundizar o modificar una decisión cuando los antecedentes lo justifiquen.
Desde esa perspectiva, la efectividad del compliance no debería medirse solamente por la cantidad de políticas elaboradas, capacitaciones realizadas o controles implementados. También debería observarse en la capacidad de la organización para detectar señales, interpretarlas, documentar sus decisiones y aprender de lo ocurrido.
Ese es probablemente el punto en que el compliance deja de ser una obligación que la empresa simplemente debe acreditar y comienza a convertirse en una capacidad de gestión.
Por eso, la pregunta que queda después de revisar la entrevista de Bitran no es solamente si una empresa tiene un Modelo de Prevención de Delitos.
Es algo más exigente:
Cuando aparece una situación que pone a prueba sus propias reglas, ¿la empresa sabe qué hacer con la información que tiene delante?
Porque finalmente un modelo de prevención no demuestra que está vivo cuando se revisa su documentación.
Lo demuestra cuando llega el momento de decidir.
Bibliografía y fuentes consultadas
Biblioteca del Congreso Nacional de Chile. Ley N° 20.393, sobre responsabilidad penal de las personas jurídicas, texto actualizado con las modificaciones introducidas por la Ley N° 21.595.
Biblioteca del Congreso Nacional de Chile. Ley N° 21.595, Ley de Delitos Económicos.
Bitran, Yoab. “Compliance y prevención de delitos: la clave está en la efectividad”. La Tercera, 17 de febrero de 2025.
Bitran, Yoab. “Hay muchos casos de empresas con riesgo de que el modelo de prevención de delitos quede como algo decorativo”. Diario Financiero, 29 de agosto de 2025.
EY Chile. “Lecciones de la Ley de Delitos Económicos y Ambientales”. 2025.
OECD. Governments’ Assessments of Corporate Anti-Corruption Compliance. OECD Publishing, 2025.
OECD. OECD Guidelines for Multinational Enterprises on Responsible Business Conduct. OECD, 2023.
OECD. Due diligence for responsible business conduct. OECD.
UK Ministry of Justice. Bribery Act 2010 Guidance. Actualización 2025.
