Clase 16 · Programa de cumplimiento integrado
← 15 · Auditoría externa y control interno · Índice de la parte · Proyecto de la parte →
Parte 12 — Regulación, cumplimiento y auditoría · Nivel: Profesional — perfil bancario · Duración: 90 minutos
🎯 Propósito
Cerrar la parte convirtiendo quince obligaciones separadas en un solo programa. Un banco no tiene un cumplimiento de lavado, otro de conducta, otro de datos y otro prudencial: tiene un conjunto de obligaciones sobre los mismos procesos, y gestionarlas por separado duplica costo y deja huecos entre ellas.
Esta clase cierra la parte reuniendo las quince anteriores en un solo programa. Y su exigencia central es la que distingue un programa real de uno de papel: la efectividad se mide con pruebas, no se declara. Un programa que nadie ha probado no se sabe si funciona.
📚 Objetivos
Al finalizar podrás:
- Construir un inventario de obligaciones normativas mapeado a procesos y controles.
- Diseñar la función de cumplimiento y su relación con las tres líneas.
- Medir la efectividad del programa con indicadores verificables.
- Integrar los ciclos de riesgo, cumplimiento y auditoría.
- Evaluar un programa de cumplimiento como lo haría un supervisor.
Agenda de 90 minutos
La clase dura noventa minutos y se recorre en cinco tramos. No es un horario rígido: es el orden en que los bloques de esta página se sostienen unos a otros, y por eso conviene respetarlo aunque cambien los tiempos.
Los diez primeros minutos se dedican a recuperar la clase anterior, porque casi todo lo que aquí se explica supone algo que ya se vio. Los veinticinco siguientes desarrollan los conceptos con la fuente oficial a la vista: las referencias del final de la página no son un adorno bibliográfico, se consultan mientras se estudia. Del minuto 35 al 55 se resuelve el ejemplo guiado paso a paso, sin saltarse ninguno, porque el error típico vive precisamente en el paso que parece obvio. Los veinticinco minutos siguientes son de práctica con datos propios o sintéticos —nunca reales de terceros—, que es cuando se comprueba si se entendió. Los diez últimos cierran con las preguntas de comprobación y el registro del entregable.
Si el tiempo aprieta, lo que se recorta es la práctica y se traslada al laboratorio de la parte; lo que no se recorta nunca es el ejemplo guiado.
🧩 Conceptos centrales
Los cuatro primeros términos son la construcción del programa; los cuatro siguientes, sus mecanismos y su medición. El tono desde arriba es el factor que más explica la efectividad y el que menos se puede auditar: los incentivos y el ejemplo de la dirección pesan más que cualquier política escrita.
| Concepto | Comprensión verificable |
|---|---|
programa de cumplimiento |
Conjunto estructurado de políticas, controles y verificaciones. |
inventario de obligaciones |
Registro de toda norma aplicable, con su responsable. |
mapeo |
Vínculo entre obligación, proceso, control y evidencia. |
prueba de cumplimiento |
Verificación de que el control opera para esa obligación. |
canal de denuncia |
Vía protegida para reportar irregularidades. |
formación |
Capacitación diferenciada por rol y riesgo. |
efectividad |
Que el programa prevenga y detecte, no solo que exista. |
tono desde arriba |
Comportamiento del directorio y la alta gerencia. |
🧠 Modelo mental
El modelo mental es un inventario que se mapea: cada obligación se identifica, se asigna a un responsable, se traduce en un control y se prueba. Lo que no está en el inventario no tiene dueño, y lo que no se prueba no se sabe si funciona.
UN PROGRAMA DE CUMPLIMIENTO SE EVALÚA POR TRES PREGUNTAS
1. ¿ESTÁ BIEN DISEÑADO?
cubre las obligaciones aplicables, con controles adecuados
2. ¿SE APLICA SERIAMENTE?
recursos, autonomía, formación, consecuencias reales
3. ¿FUNCIONA EN LA PRÁCTICA?
previene, detecta, corrige y aprende
estas tres preguntas son las que usan los supervisores
y las autoridades para evaluar un programa,
y las tres exigen EVIDENCIA, no documentación
La diferencia entre documentación y evidencia es todo el contenido de la clase. Una política es documentación; un registro de que la política se aplicó a un caso concreto, con su resultado, es evidencia.
📖 Desarrollo
1. Inventario de obligaciones
El inventario es la base y su construcción es laboriosa. El procedimiento siguiente lo estructura.
ESTRUCTURA DE CADA REGISTRO
· norma y artículo aplicable
· obligación concreta, en lenguaje operativo
· proceso del banco donde se cumple
· control que la asegura
· responsable de primera línea
· evidencia que demuestra el cumplimiento
· frecuencia de verificación
· última prueba y su resultado
| Sin inventario | Con inventario |
|---|---|
| Se descubre la obligación en la inspección | Se conoce y se controla |
| Un cambio normativo no se rastrea | Se identifica qué procesos toca |
| Nadie responde por una obligación | Cada una tiene dueño |
| Los controles se duplican | Un control cubre varias obligaciones |
Del inventario surge un beneficio que no aparece en la tabla y que suele justificar por si solo el esfuerzo de construirlo.
EL BENEFICIO MENOS EVIDENTE: LA DESDUPLICACIÓN
un mismo control —verificación de identidad al abrir cuenta—
puede cubrir obligaciones de prevención de lavado,
de protección al consumidor y de protección de datos
mapear revela que tres áreas estaban probando
el mismo control por separado
2. La función de cumplimiento
La función tiene un mandato, una posición y unos recursos que determinan su eficacia. La tabla los recoge.
UBICACIÓN: SEGUNDA LÍNEA
define el marco, asesora, vigila y reporta
NO ejecuta los controles de primera línea
NO audita (eso es tercera línea)
CONDICIONES DE EFECTIVIDAD
· responsable con acceso directo al directorio
· independencia de las áreas de negocio
· recursos proporcionales al perfil de riesgo
· autoridad para detener una operación o un producto
· participación obligatoria en el comité de productos
· presupuesto no controlado por las áreas que vigila
| Actividad de cumplimiento | Frecuencia |
|---|---|
| Asesoría a las áreas | Continua |
| Revisión de productos nuevos | Por producto |
| Pruebas de cumplimiento | Según plan basado en riesgo |
| Vigilancia normativa | Continua |
| Formación | Anual y por incorporación |
| Reporte al comité y al directorio | Trimestral |
| Evaluación de riesgo de cumplimiento | Anual |
3. Formación y canal de denuncia
La formación y el canal son los dos mecanismos con mayor efecto por su costo. La tabla los recoge.
FORMACIÓN QUE FUNCIONA
· diferenciada por rol y por riesgo del puesto
· con casos reales del propio banco (anonimizados)
· con evaluación que se debe aprobar
· con registro de asistencia y resultado
· reforzada tras un incidente
FORMACIÓN QUE NO FUNCIONA
· un curso anual idéntico para todos
· sin evaluación o con evaluación trivial
· sin relación con el trabajo concreto de quien la recibe
CANAL DE DENUNCIA — condiciones de credibilidad
· anonimato garantizado técnicamente, no solo prometido
· gestionado con independencia de la línea denunciada
· prohibición efectiva de represalia, con sanción
· seguimiento y comunicación del resultado al denunciante
· estadística reportada al comité
INDICADOR DE SALUD
un canal SIN denuncias no indica ausencia de problemas:
indica que el canal no se usa
la pregunta correcta es: ¿alguien confía en él?
4. Medición de efectividad
La efectividad se mide con indicadores y con pruebas, no con horas de formación. La tabla los recoge.
| Indicador | Qué mide | Señal de alerta |
|---|---|---|
| Obligaciones con control mapeado | Cobertura del inventario | < 90 % |
| Pruebas de cumplimiento ejecutadas vs. plan | Capacidad real | < 85 % |
| Hallazgos de cumplimiento abiertos | Corrección efectiva | Antigüedad creciente |
| Productos revisados antes del lanzamiento | Prevención | < 100 % |
| Formación aprobada por rol de riesgo | Alcance | < 95 % |
| Denuncias recibidas y resueltas | Confianza en el canal | Cero denuncias |
| Sanciones y hallazgos supervisores | Resultado externo | Reincidencia |
| Casos de aplicación de consecuencias | Seriedad | Cero |
Por encima de todos esos indicadores hay una pregunta unica que revela si el programa tiene autoridad real.
EL INDICADOR DEFINITIVO
¿alguna vez el programa detuvo un negocio rentable?
si nunca ocurrió, o el programa no tiene autoridad,
o el banco nunca intentó nada que debiera detenerse
5. Integración de los tres ciclos
Cumplimiento, auditoría interna y supervisión producen hallazgos que hay que gestionar en un único ciclo. El esquema lo integra.
TRES CICLOS QUE SUELEN CORRER SEPARADOS
RIESGO evaluación anual de riesgos → apetito → límites
CUMPLIMIENTO evaluación de riesgo de cumplimiento → plan de pruebas
AUDITORÍA universo auditable → plan basado en riesgo
INTEGRARLOS SIGNIFICA
· una sola taxonomía de procesos y riesgos
· una sola base de hallazgos, con origen identificado
· un solo calendario que evite superponer revisiones
· que auditoría pueda apoyarse en las pruebas de cumplimiento
cuando sean confiables
· un solo reporte integrado al comité
BENEFICIO
menos carga sobre las áreas, más cobertura,
y ningún proceso revisado tres veces mientras otro no se revisa nunca
🧮 Ejemplo guiado
El ejemplo construye el mapeo de una obligación hasta su prueba de cumplimiento. Conviene llegar hasta la prueba: es el paso que casi ningún programa completa.
Situación. El directorio encarga una evaluación del programa de cumplimiento.
SITUACIÓN DEL BANCO
640 000 clientes, 4 200 empleados
función de cumplimiento: 22 personas
presupuesto: 1 840 anuales
INDICADORES DEL AÑO
obligaciones en el inventario 412
con control mapeado 286 (69,4 %)
pruebas de cumplimiento planificadas 96
ejecutadas 61 (63,5 %)
hallazgos abiertos 47
antigüedad media de los hallazgos 8,4 meses
productos lanzados 14
revisados por cumplimiento antes del lanzamiento 9 (64,3 %)
formación: aprobación en roles de alto riesgo 91,2 %
denuncias recibidas 3
hallazgos supervisores del período 11
de ellos, reincidentes 4
casos de aplicación de consecuencias 0
Paso 1 — evalúa el diseño.
COBERTURA DEL INVENTARIO: 69,4 %
126 obligaciones sin control mapeado
¿son irrelevantes? revisión de una muestra de 20:
· 6 están efectivamente cubiertas, sin documentar el mapeo
· 9 se cumplen por práctica, sin control formal
· 5 NO se cumplen
extrapolando: ~31 obligaciones podrían no cumplirse
DISEÑO: DEFICIENTE
Paso 2 — evalúa la aplicación.
PRUEBAS: 63,5 % de ejecución
causa: 22 personas para 412 obligaciones y 96 pruebas
→ 4,4 pruebas por persona al año, más asesoría,
vigilancia normativa, formación y reportes
comparación con pares del mismo tamaño: 34 a 41 personas
el banco está entre un 35 % y un 46 % por debajo
PRODUCTOS: 64,3 % revisados antes del lanzamiento
5 productos se lanzaron sin revisión
→ cumplimiento no tiene poder de veto efectivo
CONSECUENCIAS: 0 casos
en un banco de 4 200 personas, con 11 hallazgos supervisores,
cero aplicaciones de consecuencia es una señal por sí misma
Paso 3 — evalúa el funcionamiento.
HALLAZGOS SUPERVISORES REINCIDENTES: 4 de 11 (36 %)
una reincidencia significa que la corrección anterior
no funcionó, o no se implantó, o no se verificó
ANTIGÜEDAD DE HALLAZGOS: 8,4 meses
con plazos comprometidos de 90 a 180 días,
la antigüedad media supera el plazo
DENUNCIAS: 3 en un banco de 4 200 personas
referencia sectorial: entre 5 y 15 por cada 1 000 empleados
esperado: 21 a 63
recibidas: 3
el canal no se usa
Paso 4 — investiga el canal de denuncia.
REVISIÓN DEL CANAL
· gestionado por el área de recursos humanos
· el formulario solicita datos de contacto obligatorios
· la política no menciona protección contra represalia
· de las 3 denuncias, ninguna recibió respuesta al denunciante
· no hay estadística reportada al comité
el canal existe y no cumple ninguna condición de credibilidad
Paso 5 — cuantifica el costo de la insuficiencia.
COSTO ACTUAL DEL PROGRAMA: 1 840 anuales
COSTO DE LO QUE NO PREVIENE (últimos 3 años)
sanciones supervisoras 2 400
compensaciones a clientes por conducta 4 620
remediación de procesos 1 980
provisión por contingencias 3 100
TOTAL 3 AÑOS 12 100
MEDIA ANUAL 4 033
el programa cuesta 1 840 y lo que no previene cuesta 4 033
Paso 6 — dimensiona el refuerzo.
PROPUESTA
· llevar la dotación de 22 a 34 personas +1 010 anuales
· sistema de gestión del inventario y pruebas +180 anuales
+120 inicial
· canal de denuncia externo e independiente +90 anuales
COSTO ADICIONAL ANUAL +1 280
COSTO TOTAL DEL PROGRAMA 3 120
REDUCCIÓN ESPERADA DE PÉRDIDAS
cobertura del inventario: 69 % → 95 %
pruebas ejecutadas: 63 % → 95 %
productos revisados: 64 % → 100 %
reducción estimada de eventos: 55 %
4 033 × 55 % = 2 218 anuales
BENEFICIO NETO: 2 218 − 1 280 = 938 anuales
Paso 7 — identifica lo que no cuesta dinero.
MEDIDAS DE COSTO CERO Y ALTO EFECTO
1. PODER DE VETO
ningún producto se lanza sin revisión de cumplimiento
→ decisión de gobierno, costo cero
→ habría evitado 5 de los 14 lanzamientos sin revisión
2. CONSECUENCIAS
política de consecuencias por incumplimiento, aplicada
→ cero casos en tres años no es un logro
3. REPORTE AL DIRECTORIO
el responsable de cumplimiento reporta trimestralmente
al directorio, sin filtro de la gerencia general
→ costo cero, efecto estructural
4. CANAL DE DENUNCIA
sacarlo de recursos humanos, permitir anonimato,
añadir protección explícita contra represalia
→ el costo del proveedor externo es marginal
frente al cambio de credibilidad
5. HALLAZGOS
escalamiento automático al comité de todo hallazgo
que supere su plazo comprometido
→ costo cero, ataca la antigüedad de 8,4 meses
Paso 8 — construye la conclusión para el directorio.
DIAGNÓSTICO SEGÚN LAS TRES PREGUNTAS
1. ¿BIEN DISEÑADO? NO — 31 % de obligaciones sin control mapeado
2. ¿SE APLICA? PARCIALMENTE — recursos 40 % bajo el estándar,
sin poder de veto, sin consecuencias
3. ¿FUNCIONA? NO — 36 % de hallazgos reincidentes,
canal de denuncia sin credibilidad
RECOMENDACIÓN
· ejecutar de inmediato las cinco medidas de costo cero
· aprobar el refuerzo de 1 280 anuales, con beneficio neto de 938
· completar el mapeo del inventario en 6 meses,
priorizando las 5 obligaciones identificadas como incumplidas
· reportar trimestralmente los ocho indicadores de efectividad
Interpreta: el programa tenía políticas para todo y no funcionaba en ninguna de las tres dimensiones. Y lo que más lo mejoraba no era el presupuesto: era darle autoridad de veto, consecuencias reales y una línea directa al directorio, tres cosas que no cuestan nada y que no existían. Esa es la conclusión de la parte completa: el cumplimiento no se compra con recursos, se construye con estructura, y los recursos hacen posible lo que la estructura permite.
🏦 Del cliente al banco
El cliente ve requisitos y el banco sostiene un programa que los traduce en controles probados. La tabla enfrenta las dos lecturas.
| Vista del cliente | Vista del banco | Parte |
|---|---|---|
| «El banco cometió el mismo error otra vez» | Hallazgos reincidentes | 12, clase 16 |
| «Lanzaron un producto que no se entiende» | Producto sin revisión de cumplimiento | 12, clase 8 |
| «Nadie asume responsabilidad» | Cero aplicación de consecuencias | 12, clase 16 |
| «El banco cumple todas las normas» | Documentación no es evidencia | 12, clase 16 |
| «Un empleado denunció y lo despidieron» | Canal sin protección contra represalia | 12, clase 16 |
🧪 Práctica
El laboratorio pide mapear cinco obligaciones hasta su prueba y medir la efectividad. Dos obligaciones no tienen control asignado, y detectarlo es el objetivo.
En labs/lab-06.md, sección de programa integrado:
- Construye un inventario de 20 obligaciones mapeadas a procesos, controles y evidencia.
- Identifica los controles que cubren más de una obligación y desduplica las pruebas.
- Evalúa un programa con las tres preguntas y sus ocho indicadores.
- Diseña la integración de los ciclos de riesgo, cumplimiento y auditoría.
⚠️ Errores frecuentes
Los síntomas de la tabla describen programas que fallan pese a existir. Las causas son obligaciones sin dueño y controles sin prueba.
| Síntoma | Causa probable | Corrección |
|---|---|---|
| Se presenta documentación como evidencia | Confusión de conceptos | La evidencia es el registro de aplicación. |
| Sin inventario de obligaciones | No se sabe qué se debe cumplir | Constrúyelo y asigna dueños. |
| Cumplimiento sin poder de veto | Función consultiva | Autoridad para detener. |
| Cero denuncias se lee como buena señal | Canal sin credibilidad | Verifica sus condiciones. |
| Cero consecuencias aplicadas | Programa nominal | Aplica la política de consecuencias. |
| Tres ciclos separados | Duplicación y huecos | Integra taxonomía, calendario y hallazgos. |
❓ Preguntas de comprobación
- ¿Cuáles son las tres preguntas con que se evalúa un programa de cumplimiento?
- ¿Qué diferencia hay entre documentación y evidencia de cumplimiento?
- ¿Por qué un canal de denuncia sin denuncias es una señal de alerta?
- ¿Qué revela que un programa nunca haya detenido un negocio rentable?
- ¿Qué se gana al integrar los ciclos de riesgo, cumplimiento y auditoría?
📥 Entregable
Guarda en portfolio/parte-12/clase-16/:
- el inventario de 20 obligaciones mapeadas con su evidencia;
- la desduplicación de controles y pruebas;
- la evaluación del programa con las tres preguntas y los ocho indicadores;
- el diseño de integración de los tres ciclos.
🔐 Seguridad, ética y límites
Trabaja siempre con datos sintéticos o propios: nunca uses datos reales de terceros, números de cuenta, documentos de identidad ni antecedentes crediticios ajenos. Este material es formativo y no constituye asesoría financiera, tributaria ni legal; las tasas, comisiones, límites y normas citados cambian y deben verificarse en la fuente oficial vigente del país donde se aplique. Cuando un cálculo alimente una decisión que afecte a otra persona, registra los supuestos y quién los aprobó.
📗 Fuentes y verificación
- Basel Committee on Banking Supervision (2005). Compliance and the compliance function in banks. BIS. Independencia, alcance y reporte de la función de cumplimiento. https://www.bis.org/publ/bcbs113.htm
- Basel Committee on Banking Supervision (2015). Corporate governance principles for banks. BIS. Responsabilidad del directorio sobre el programa.
- United States Department of Justice (2023). Evaluation of Corporate Compliance Programs. DOJ. Las tres preguntas de evaluación. https://www.justice.gov/criminal-fraud/page/file/937501/download
- OECD (2010). Good Practice Guidance on Internal Controls, Ethics, and Compliance. OECD. Elementos de un programa de ética y cumplimiento efectivo.
- ISO (2021). ISO 37301: Compliance management systems. ISO. Requisitos del sistema de gestión de cumplimiento.
- Institute of Internal Auditors (2020). The IIA's Three Lines Model. IIA. Encaje del cumplimiento en el modelo de tres líneas.
- Verificación local: revisa las exigencias sobre la función de cumplimiento, el canal de denuncia y la responsabilidad de la alta administración en tu jurisdicción.
| Anterior | Índice | Siguiente |
|---|---|---|
| ← 15 · Auditoría externa y control interno | Parte 12 · Programa | Proyecto de la parte → |