name: auditoria-cumplimiento
description: Evaluar la adherencia de la organización a leyes, regulaciones, normativas internas y compromisos contractuales aplicables, así como la efectividad del programa de cumplimiento. Activar siempre que se hable de auditoría de cumplimiento, compliance audit, regulatory audit, programa de cumplimiento, ISO 37301, ISO 37001, antisoborno, anticorrupción, FCPA, UK Bribery Act, SAGRILAFT, SARLAFT, AML/CFT, lavado de activos, política de cumplimiento, código de ética, conflicto de interés, regaliación, sanciones, due diligence de terceros, oficial de cumplimiento.
Auditoría de cumplimiento
Propósito
La auditoría de cumplimiento evalúa si la organización cumple con el marco normativo aplicable (leyes, regulaciones, normas internas, contratos, compromisos voluntarios) y si su programa de cumplimiento es adecuado, está implementado y opera efectivamente.
A diferencia de la auditoría operativa o financiera, su criterio principal es la norma aplicable, sin importar si económicamente conviene o no cumplirla.
Cuándo activar esta SKILL
- Auditoría del programa general de cumplimiento.
- Auditorías específicas: antisoborno, antilavado, protección de datos, prácticas comerciales, salud y seguridad, ambiental, laboral, sectoriales (financiero, salud, energía, etc.).
- Verificación de obligaciones contractuales clave.
- Preparación o respuesta a auditorías regulatorias externas.
- Cuando el usuario menciona regulaciones, leyes, oficial de cumplimiento, due diligence de terceros, código de ética.
Marco de referencia
Estándares de gestión de cumplimiento
- ISO 37301 — Sistemas de gestión de cumplimiento (CMS).
- ISO 37001 — Sistemas de gestión antisoborno (ABMS).
- ISO 31022 — Riesgos legales.
- OCDE Good Practice Guidance on Internal Controls, Ethics and Compliance.
- U.S. DOJ Evaluation of Corporate Compliance Programs — referencia global.
Normativa global de alto impacto
- FCPA (Foreign Corrupt Practices Act, EE. UU.) — antisoborno extraterritorial.
- UK Bribery Act.
- GDPR y leyes locales de protección de datos.
- OFAC, ONU, UE — listas de sanciones internacionales.
- GAFI / FATF — antilavado.
- Wolfsberg Principles — sector financiero.
- PCI-DSS — industria de tarjetas de pago.
- HIPAA, HITECH (salud, EE. UU.).
- SOX (financiero, EE. UU.).
Marcos sectoriales (ejemplos)
- Basilea III/IV, Solvencia II — banca y seguros.
- MiFID II — mercados financieros.
- NIS 2 Directive — ciberseguridad UE.
- EU AI Act — sistemas de IA.
- REACH, RoHS — químicos y residuos.
- Códigos sectoriales (energía, telecomunicaciones, hidrocarburos).
Componentes de un programa de cumplimiento efectivo (ISO 37301 + DOJ)
- Liderazgo y cultura: tono desde la alta dirección, recursos, autoridad del oficial de cumplimiento.
- Identificación de obligaciones: registro completo y actualizado de todas las normas aplicables.
- Evaluación de riesgos de cumplimiento: por proceso, geografía, producto, tercero.
- Políticas y procedimientos: claros, accesibles, traducidos cuando aplica.
- Capacitación y comunicación: anual, focalizada, evaluable.
- Controles: en procesos clave (compras, ventas, RR. HH., terceros, regalos y atenciones, donaciones, M&A).
- Due diligence de terceros: proporcional al riesgo.
- Línea ética / canal de denuncias: anónimo, multilingüe, protegido contra retaliación.
- Investigación: protocolos, independencia, cierre con acciones.
- Monitoreo y mejora: KPIs, revisiones, ajustes.
- Disciplina e incentivos: consecuencias por incumplimiento, reconocimiento por cumplimiento ejemplar.
- Reporte a la junta y al regulador cuando aplica.
Proceso
Fase 1 — Comprensión del entorno regulatorio
- Identificar jurisdicciones donde la organización opera.
- Identificar productos, servicios y procesos sujetos a regulación específica.
- Inventario de obligaciones (registro normativo): leyes, regulaciones, contratos, normas voluntarias.
- Identificar cambios regulatorios recientes y pendientes.
- Identificar reportes regulatorios obligatorios (frecuencia, contenido, plazo).
Fase 2 — Evaluación de la cobertura del programa
¿El programa de cumplimiento cubre todas las áreas de riesgo material?
- Mapeo de áreas de riesgo vs políticas existentes.
- Identificación de gaps (riesgo sin política).
- Identificación de overlaps innecesarios.
- Evaluación de la actualización de políticas (último cambio, vigencia).
Fase 3 — Pruebas de operación del programa
#### Capacitación
- Listado de empleados objetivo vs entrenados.
- Cobertura de roles de alto riesgo.
- Frecuencia y contenido de la formación.
- Pruebas de comprensión.
#### Línea ética
- Estadísticas de denuncias por tipo, área, gravedad.
- Tiempo de respuesta y cierre.
- Casos confirmados y acciones tomadas.
- Protección efectiva contra retaliación (entrevistas a denunciantes).
- Multilingüe, accesible 24/7, anónimo.
#### Due diligence de terceros
- Proceso de evaluación al onboarding.
- Cláusulas contractuales antisoborno y compliance.
- Recertificación periódica.
- Cruce con listas de sanciones (OFAC, ONU, UE, locales).
- Auditorías a terceros de alto riesgo.
#### Regalos, atenciones y conflictos de interés
- Registro de regalos dados y recibidos.
- Política y umbrales.
- Declaraciones anuales de conflicto de interés.
- Casos identificados y mitigación.
#### Donaciones y patrocinios
- Beneficiarios validados.
- Proceso de aprobación.
- Justificación de negocio.
- Sin uso para influenciar funcionarios.
#### Reportes regulatorios
- Listado de reportes obligatorios y responsables.
- Cumplimiento de plazos.
- Calidad de la información reportada (muestra y revisión).
Fase 4 — Auditorías específicas comunes
#### Antisoborno (ISO 37001 / FCPA / UK Bribery)
- Identificación de funcionarios públicos en relaciones de la organización.
- Pagos a intermediarios, agentes, distribuidores.
- Eventos, viajes, hospitalidad para clientes/funcionarios.
- Procesos de licitación con sector público.
- Filiales y joint ventures en jurisdicciones de alto riesgo.
#### Antilavado / AML-CFT (GAFI / leyes locales)
- Conoce a tu cliente (KYC) — perfilamiento, documentación.
- Beneficiarios reales (UBO).
- Monitoreo de transacciones (reglas + sistemas).
- Reportes de operaciones sospechosas / inusuales (ROS, ROI).
- Cliente de alto riesgo: PEPs, jurisdicciones de riesgo.
- Capacitación específica.
#### Protección de datos (GDPR / leyes locales)
- Inventario de tratamientos.
- Bases legales por tratamiento.
- DPIAs en procesamientos de alto riesgo.
- Derechos de titulares (acceso, rectificación, supresión, portabilidad).
- Transferencias internacionales (cláusulas, decisiones de adecuación).
- Brechas de datos y notificación.
- Encargados (procesadores) — contratos y due diligence.
#### Sanciones internacionales
- Screening de clientes, proveedores, transacciones.
- Bloqueo en tiempo real.
- Lista de productos de uso dual.
- Restricciones a jurisdicciones bajo embargo.
Fase 5 — Conclusión y reporte
- Hallazgos por área con criterio (la norma específica) y consecuencia (multa, sanción, reputación).
- Calificación del programa por componentes.
- Recomendaciones priorizadas por riesgo regulatorio.
- Comunicación al Comité de Auditoría y, cuando aplique, al regulador.
Outputs esperados
- Inventario de obligaciones de cumplimiento.
- Mapeo de riesgos de cumplimiento.
- Evaluación del programa contra ISO 37301 / DOJ guidance.
- Pruebas específicas por área.
- Hallazgos cuantificados (multas, sanciones potenciales, exposición).
- Plan de acción.
Banderas rojas
- Programa "papel" sin recursos, sin oficial empoderado, sin tono al más alto nivel.
- Inventario de normas desactualizado.
- Capacitación que se cumple "porque toca", sin medición de comprensión.
- Línea ética con cero o muy pocos casos reportados (no significa que no haya — significa que no se confía).
- Due diligence de terceros como mero requisito documental, sin evaluación real del riesgo.
- Regalos y atenciones sin registro o con valores siempre bajo umbral.
- Casos de cumplimiento "resueltos" sin acción disciplinaria.
- Cambios regulatorios significativos sin actualizar políticas ni controles.
- Reportes regulatorios consistentemente sobre el plazo o con calidad pobre.
- Misma persona ejerce función de cumplimiento y control de riesgo (conflicto).
Buenas prácticas
- Vincular cumplimiento con cultura y desempeño: KPIs de cumplimiento en evaluaciones.
- Adaptar al riesgo real: una norma, mil circunstancias — controles proporcionales.
- Coordinarse con segunda línea: cumplimiento, riesgo, jurídica son aliados de auditoría.
- Mantener registro normativo vivo: idealmente automatizado vía servicios regulatorios.
- Evaluar la cultura, no solo procesos: encuestas de clima ético, tono del medio, protección al denunciante.
- Revisar incentivos: si la estructura empuja a saltarse normas, los controles solos no bastarán.
Conexión con otras SKILLs
- Coordina con
auditoria-forense para investigaciones derivadas de denuncias. auditoria-tecnologia-informacion aplica para protección de datos y sistemas regulatorios.auditoria-financiera para SOX y reportes regulatorios financieros.auditoria-esg-sostenibilidad cubre cumplimiento de revelaciones ESG.- Aplica todas las SKILLs de proceso.