artículo·  

Del cumplimiento formal a una verdadera cultura de prevención: ¿Qué exige hoy un Modelo de Prevención de Delitos (MPD) bajo la Ley 21.595?

Hugo Valenzuela

Hugo Valenzuela

Durante años, muchas empresas chilenas entendieron el Modelo de Prevención de Delitos (en adelante MPD) como una obligación documental derivada de la Ley N.º 20.393. Solo era necesario disponer de un manual, designar un “encargado de prevención” y acreditar algunas capacitaciones para considerar que la organización había cumplido con la normativa. Sin embargo, la entrada en vigencia de la Ley Nº 21.595 sobre Delitos Económicos, publicada en agosto de 2023, modificó profundamente ese paradigma. Hoy el desafío ya no consiste únicamente en demostrar que existe un modelo, sino en acreditar que este es eficaz, proporcional a los riesgos del negocio y capaz de prevenir razonablemente la comisión de delitos.

Este cambio no responde únicamente a una modificación legislativa, sino que también es la consecuencia de un contexto en el que la confianza pública hacia las organizaciones se ha visto seriamente afectada por diversos casos de corrupción, fraude y conflictos de interés ocurridos tanto en el sector público como privado. De alguna manera el contexto de corta data, empuja los umbrales que las instituciones y sociedad requiere ajustar. Las Investigaciones como el “caso convenios”, que evidenció graves deficiencias en los mecanismos de control sobre el uso de recursos públicos, o el denominado caso “Audio-Hermosilla”, el bullado caso “Muñeca Bielorrusa” o caso en los que se terminaba con multas menores a lo recaudado por lo defraudado o con las caricaturescas “clases de ética”  puso nuevamente sobre la mesa la importancia de la transparencia, la gestión de conflictos de interés y la integridad empresarial, han reforzado una idea que hoy resulta difícil discutir: muchas organizaciones contaban con normas internas, pero pocas disponían de sistemas capaces de detectar oportunamente comportamientos irregulares.

En esa línea, la Organización para la Cooperación y el Desarrollo Económicos (OCDE) sostiene que un programa de cumplimiento efectivo no puede reducirse a un conjunto de documentos, sino que debe integrarse en la estrategia y en la cultura organizacional, generando incentivos reales para actuar conforme a la ley y mecanismos eficaces para identificar desviaciones antes de que estas se conviertan en delitos (OCDE, Corporate Anti-Corruption Compliance Drivers, Mechanisms and Ideas for Change, 2024). La Ley 21.595 recoge precisamente esa visión y eleva el estándar exigido a las empresas chilenas y los desafíos propios de un nuevo contexto.

Un cambio de paradigma: del "tener un modelo" al "hacer que funcione"

Uno de los errores más frecuentes al analizar la Ley 21.595 consiste en pensar que simplemente amplió el catálogo de delitos por los cuales una persona jurídica puede responder penalmente. Si bien aquello es cierto (la nueva ley incorpora más de doscientas figuras delictivas, incluyendo delitos tributarios, medioambientales, económicos y de administración desleal, entre otros), el verdadero cambio es mucho más profundo.

La legislación instala una expectativa distinta respecto del comportamiento empresarial. Ya no basta con acreditar que existía un documento denominado "MPD", que comúnmente lo podemos encontrar en las políticas de gobierno corporativo o en la gestión documental de la empresa (al menos debería estar). La organización deberá ser capaz de demostrar que dicho modelo era adecuado para su realidad (tamaño de empresa), que fue implementado de manera efectiva y que existían controles razonables para evitar la ocurrencia de los riesgos identificados.

Al leer la sistematización de la historia de la Ley 21.595 encontrada en el repositorio digital de la Biblioteca del Congreso Nacional, explica que uno de sus objetivos fue fortalecer la responsabilidad penal de las personas jurídicas mediante estándares más exigentes de organización y supervisión, promoviendo una gestión preventiva de los riesgos en lugar de respuestas meramente reactivas (Biblioteca del Congreso Nacional, Historia de la Ley N.º 21.595, 2023).

Esta lógica es consistente con las tendencias internacionales en materia de compliance. La norma ISO 37301, que establece requisitos para los Sistemas de Gestión de Compliance, señala que un programa de cumplimiento debe basarse en la mejora continua, el liderazgo de la alta dirección y una evaluación permanente de riesgos, evitando modelos estáticos que rápidamente pierdan efectividad (ISO 37301:2021). En otras palabras, el cumplimiento normativo deja de ser un ejercicio jurídico para convertirse en una disciplina de gestión.

La identificación de riesgos: el punto de partida de todo Modelo de Prevención de Delitos

Cuando una empresa decide implementar un MPD, suele comenzar redactando políticas internas o elaborando un código de ética a partir de las indicaciones que el directorio o su símil promueven. Sin embargo, entendemos que esa aproximación invierte el orden lógico del proceso. Antes de establecer controles, es indispensable comprender cuáles son los riesgos concretos que enfrenta la organización.

La gestión moderna de riesgos parte de una pregunta aparentemente sencilla: ¿qué situaciones podrían permitir la comisión de un delito dentro de nuestra empresa? La respuesta, sin embargo, depende completamente del modelo de negocios, es decir, de la lógica de cómo una empresa crea, entrega y captura valor, a quién le vende, qué ofrece, qué recursos necesita y cómo genera ingresos. 

Por ejemplo, una empresa constructora que participa en licitaciones públicas probablemente deberá concentrar buena parte de su análisis en riesgos asociados a corrupción, cohecho, fraude en contratos públicos, subcontratación o conflictos de interés. En cambio, una empresa tecnológica que administra grandes volúmenes de información personal tendrá una exposición distinta, vinculada a delitos informáticos, tratamiento indebido de datos o vulneraciones a la confidencialidad. Del mismo modo, una empresa que opera con una extensa red de proveedores enfrentará riesgos asociados a terceros, facturación falsa, lavado de activos o evasión tributaria.

Por ello, utilizar matrices de riesgos genéricas o copiar modelos desarrollados para otras industrias constituye uno de los principales errores que todavía se observan en la práctica. La ISO 31000, norma internacional sobre gestión del riesgo, enfatiza precisamente que el análisis debe construirse considerando el contexto específico de cada organización y los objetivos que esta persigue (ISO 31000:2018).

Un ejemplo que resulta ilustrativo, es el denominado Caso convenios, diversas investigaciones evidenciaron que varios de los problemas detectados no obedecían únicamente a actuaciones individuales, sino también a la inexistencia de controles suficientes sobre la selección de entidades receptoras de recursos, la validación de antecedentes y el monitoreo posterior de los convenios. Si esos riesgos hubiesen sido adecuadamente identificados desde un inicio, probablemente muchas de las alertas habrían surgido antes de que el daño reputacional y patrimonial alcanzara la magnitud conocida.

Por esa razón, un mapa de riesgos efectivo no puede limitarse a identificar delitos contemplados en la ley. Debe analizar procesos críticos, responsables, probabilidades de ocurrencia, impacto potencial y controles existentes, permitiendo priorizar los esfuerzos de prevención donde realmente se concentran las amenazas.

En este punto, marcos como COSO Enterprise Risk Management (es un sistema creado por el Committee of Sponsoring Organizations of the Treadway Commission para ayudar a las empresas a identificar, evaluar y gestionar los riesgos que pueden afectar el cumplimiento de sus metas de negocio), resultan especialmente útiles, pues proponen integrar la gestión de riesgos con la estrategia corporativa y la toma de decisiones, evitando que el compliance opere como una función aislada del negocio (COSO, Enterprise Risk Management-Integrating with Strategy and Performance, 2017).

El Encargado de Prevención de Delitos: de un rol formal a un actor estratégico

Una vez identificados los riesgos, la eficacia del sistema dependerá en gran medida de la persona encargada de administrarlo. Tradicionalmente, el Encargado de Prevención de Delitos u oficial de cumplimiento fue concebido como un requisito legal más. En muchas empresas esa función recaía en el abogado interno, el gerente de administración o incluso el contralor, quienes compatibilizaban esta responsabilidad con múltiples tareas operativas, hoy esa visión resulta insuficiente.

La Ley 21.595 exige, en los hechos, un responsable con capacidad real para supervisar el funcionamiento del modelo, promover mejoras y reportar oportunamente a la alta administración cuando detecte incumplimientos relevantes. Para ello necesita independencia, acceso a información y recursos suficientes, reportando directamente al directorio o los dueños.

La OCDE ha señalado reiteradamente que uno de los principales factores de fracaso de los programas de compliance es precisamente la falta de autonomía de quienes deben administrarlos. Cuando el responsable depende jerárquicamente de las mismas áreas que debe supervisar o carece de respaldo del directorio, las posibilidades de detectar y corregir irregularidades disminuyen considerablemente (OCDE, 2024), lo que afecta directamente el principio de transparencia, principio y normas  anticorrupción.

La experiencia comparada internacional muestra que las organizaciones más maduras han evolucionado desde un modelo centrado exclusivamente en el cumplimiento legal hacia figuras más estratégicas, como los Chief Compliance Officers, quienes participan activamente en la planificación del negocio, el diseño de controles, la evaluación de terceros y la supervisión de investigaciones internas. No se trata simplemente de reaccionar frente a un problema, sino de anticiparlo. 

Este cambio también responde a una realidad práctica, en el que las organizaciones hoy enfrentan riesgos mucho más dinámicos que hace una década. Las cadenas de suministro son globales, los delitos económicos utilizan herramientas tecnológicas cada vez más sofisticadas y las exigencias regulatorias evolucionan constantemente. En ese contexto, el encargado de prevención deja de ser un custodio de documentos apilados para convertirse en un verdadero gestor de riesgos organizacionales, posicionándose como un agente transversal y estratégico para las empresas.

De la prevención documental a la gestión permanente del riesgo

Si la identificación de riesgos constituye el punto de partida de un MPD, los controles internos representan el mecanismo mediante el cual esos riesgos son gestionados en la práctica. La experiencia demuestra que la mayoría de los delitos económicos no ocurre por la ausencia de normas, sino porque los controles existentes fueron insuficientes, se encontraban desactualizados o simplemente nunca se aplicaron.

En este sentido, uno de los mayores aportes de la Ley 21.595 es desplazar la discusión desde el cumplimiento formal hacia la efectividad de los mecanismos implementados. Los cuestionamientos repetidos  que probablemente enfrentará una empresa ante una investigación ya no será "¿tenían un procedimiento?", sino "¿ese procedimiento era capaz de prevenir razonablemente la comisión del delito?".

Esta diferencia parece sutil, pero modifica completamente la forma en que deben diseñarse los controles.

Pensemos, por ejemplo, en una empresa que contrata habitualmente proveedores para ejecutar obras o prestar servicios especializados. Si el único requisito para incorporarlos consiste en presentar una cotización, los antecedentes tributarios básicos y preguntar si ha cometido algún delito difícilmente podrá afirmarse que la organización ejerció una debida diligencia. Hoy resulta esperable que las empresas conozcan con quién están haciendo negocios, verifiquen la existencia de litigios relevantes, revisen sanciones administrativas, evalúen su comportamiento financiero, detecten eventuales conflictos de interés e incluso monitoreen cambios posteriores en la situación de esos terceros cuando la relación comercial sea permanente. Todo lo anterior bajo los principios que regulan la relación, lo debidamente permitido por la ley y siempre resguardando los principios fundamentales de las personas.

Este enfoque responde a una tendencia internacional conocida como Third Party Risk Management, ampliamente desarrollada por la OCDE y por estándares como la ISO 37301, que reconocen que una parte importante de los riesgos de corrupción, fraude y lavado de activos proviene precisamente de terceros vinculados a la organización (OCDE, 2024; ISO 37301:2021). No se trata de desconfiar de cada cliente o proveedor, sino de comprender que las empresas pueden ser responsabilizadas por no haber adoptado medidas razonables para conocer los riesgos asociados a quienes forman parte de su cadena de valor.

Otro ejemplo ilustrativo puede encontrarse en el caso La Polar. Aunque los hechos ocurrieron con anterioridad a la Ley 21.595, el caso evidenció cómo las debilidades en los controles internos, la falta de supervisión efectiva y la ausencia de información oportuna hacia los órganos de gobierno corporativo permitieron que prácticas irregulares se mantuvieran durante años antes de ser detectadas. Más allá de las responsabilidades individuales, la principal lección fue que un sistema de control incapaz de alertar oportunamente deja de cumplir su propósito.

Precisamente por ello, los controles deben diseñarse considerando el riesgo específico que buscan mitigar. Si una empresa identifica como riesgo la emisión de facturas ideológicamente falsas, probablemente requerirá mecanismos distintos a los necesarios para prevenir delitos ambientales o administración desleal. El verdadero desafío consiste en que cada control tenga una finalidad clara, un responsable definido y evidencia que permita demostrar su aplicación efectiva.

El canal de denuncias: la importancia de escuchar antes de investigar

Si bien, el abordaje a la problemática de la MPD es multidimensional podemos establecer que uno de los pilares fundamentales de un Modelo de Prevención de Delito moderno es el canal de denuncias. Sin embargo, existe una diferencia considerable entre disponer de un canal y lograr que las personas realmente confíen en él.

Diversos estudios internacionales muestran que una proporción significativa de los fraudes corporativos se detecta gracias a denuncias internas y no mediante auditorías tradicionales. El informe Occupational Fraud 2024 de la Association of Certified Fraud Examiners (ACFE) concluye que los mecanismos de denuncia continúan siendo la principal fuente de detección de fraudes organizacionales, superando incluso a las auditorías internas y externas (ACFE, 2024). Informe:https://www.acfe.com/-/media/files/acfe/pdfs/rttn/2024/2024-report-to-the-nations.pdf 

El porqué ocurre esto puede ser obvio, pero quienes trabajan diariamente dentro de una organización suelen advertir cambios de comportamiento, conflictos de interés o irregularidades mucho antes de que estos aparezcan reflejados en un informe financiero. No obstante, la existencia de un formulario en la página web o una dirección de correo electrónico resulta insuficiente si las personas perciben que denunciar puede afectar su estabilidad laboral o generar represalias.

La ISO 37002, dedicada específicamente a los sistemas de gestión de denuncias, sostiene que un canal solo cumple adecuadamente su función cuando garantiza confidencialidad, imparcialidad en las investigaciones, protección del denunciante y seguimiento efectivo de cada caso (ISO 37002:2021).

En Chile, esta materia también ha adquirido creciente relevancia con la entrada en vigor de la Ley N.º 21.643, conocida como Ley Karin, que reforzó la obligación de contar con procedimientos claros para recibir, investigar y gestionar denuncias relacionadas con acoso laboral, sexual y violencia en el trabajo. Aunque persigue objetivos distintos a la Ley 21.595, ambas normas reflejan una misma tendencia: las organizaciones deben ser capaces de detectar tempranamente situaciones de riesgo antes de que escalen hacia conflictos mayores, que le pueden pegar de manera legal y/o reputacional afectando al negocio.

El monitoreo continuo: un modelo que no evoluciona termina siendo ineficaz

Uno de los errores más frecuentes en la implementación de programas de cumplimiento consiste en asumir que el trabajo concluye una vez aprobado el MPD. En realidad, ese momento marca apenas el inicio de un proceso que requiere actualización permanente, es decir es un ciclo continuo. 

Las empresas están en constante cambio, incorporan nuevos productos, ingresan a otros mercados, modifican proveedores, adquieren nuevos clientes, adquieren sociedades, se instalan en nuevos territorios o implementan nuevas tecnologías. Cada uno de estos cambios genera riesgos distintos que deben ser evaluados oportunamente. La ISO 37301, anteriormente citada, plantea que los sistemas de compliance deben operar bajo el principio de mejora continua, evaluando periódicamente su desempeño mediante indicadores, auditorías internas y revisiones por parte de la alta dirección (ISO 37301:2021).

En la práctica, ello significa que la matriz de riesgos no puede permanecer intacta durante años. Tampoco resulta razonable realizar evaluaciones de terceros únicamente al inicio de una relación comercial. Los riesgos evolucionan y, con ellos, también debe evolucionar el sistema de prevención. En este contexto, la tecnología ha comenzado a desempeñar un papel decisivo. Herramientas de análisis automatizado, monitoreo de cambios societarios, revisión de antecedentes judiciales, evaluación tributaria y seguimiento de noticias adversas permiten detectar señales de alerta con mucha mayor rapidez que los procesos manuales tradicionales. La inteligencia artificial, correctamente utilizada, no reemplaza el juicio profesional, pero sí amplía considerablemente la capacidad de supervisión y reduce tiempos de respuesta.

Esta transformación responde a un fenómeno evidente que es la cantidad de información pública disponible crece a un ritmo imposible de gestionar únicamente mediante revisiones humanas. Por ello, los sistemas de cumplimiento más maduros combinan criterios técnicos, análisis jurídico y herramientas tecnológicas capaces de generar alertas tempranas frente a cambios relevantes en el perfil de riesgo de clientes, proveedores o socios comerciales.

Una responsabilidad que trasciende al área de cumplimiento

Existe una percepción equivocada según la cual el Modelo de Prevención de Delitos constituye una responsabilidad exclusiva del Encargado de Prevención o del área legal. En realidad, ningún sistema de cumplimiento será eficaz si no forma parte de la cultura organizacional.

El denominado "tone from the top" (o "tono desde la cúpula" de acuerdo a su traducción es el clima ético y la cultura corporativa establecidos por el liderazgo de una empresa (CEO, directores y ejecutivos), ampliamente desarrollado por COSO y la OCDE, sostiene que el comportamiento ético comienza con las decisiones de la alta dirección. Cuando los directorios y gerencias priorizan exclusivamente los resultados financieros por sobre la integridad, los controles terminan perdiendo efectividad, pues el mensaje implícito para la organización es que el cumplimiento constituye un obstáculo y no un elemento estratégico (COSO, 2017; OCDE, 2024).

Por el contrario, las empresas que integran el compliance en su planificación, incorporan criterios de riesgo en la toma de decisiones y promueven una cultura de transparencia tienden a responder de mejor manera frente a crisis reputacionales, investigaciones regulatorias o conflictos con terceros.

La prevención de delitos, en consecuencia, no depende únicamente de la existencia de controles, sino del comportamiento cotidiano de las personas que conforman la organización.

A modo de síntesis

La Ley 21.595 representa mucho más que una ampliación del catálogo de delitos económicos. En realidad, marca el tránsito hacia un nuevo estándar de gobernanza corporativa en el que la prevención deja de ser un requisito documental para convertirse en un proceso permanente de gestión del riesgo.

Un Modelo de Prevención de Delitos (MPD) efectivo no se mide por el número de políticas que contiene ni por la extensión de sus manuales. Su verdadero valor reside en la capacidad de la organización para comprender sus riesgos, diseñar controles proporcionales, supervisar su funcionamiento y generar evidencia de que actuó con la diligencia esperable antes de que ocurriera un ilícito.

En un entorno regulatorio cada vez más exigente, donde clientes, inversionistas, entidades financieras y organismos fiscalizadores demandan mayores estándares de integridad, contar con un modelo robusto deja de ser únicamente una herramienta de defensa penal. Se transforma en un activo estratégico que fortalece la reputación, mejora la confianza de los distintos grupos de interés y contribuye a la sostenibilidad del negocio.

En definitiva, la pregunta que deberían hacerse hoy las organizaciones no es si cuentan con un Modelo de Prevención de Delitos, sino si ese modelo sería capaz de resistir el escrutinio de un tribunal, de una autoridad reguladora o de un inversionista que exige evidencias concretas de una cultura de cumplimiento. La diferencia entre ambos escenarios puede determinar no solo el resultado de una investigación, sino también la continuidad y credibilidad de la empresa en el largo plazo.


Referencias