Tema 5.12 — Legal y Compliance
Ruta académica
Programa: Business Administration
Bloque 1: Fundamentos de administración
Unidad 2: La empresa como sistema
Tema 5: Áreas funcionales de la empresa
Subtema: Legal y Compliance
Objetivos de aprendizaje
Al finalizar este subtema deberás ser capaz de:
- Distinguir la función Legal de la función Compliance.
- Comprender su papel en contratos, gobierno, riesgo y conducta organizacional.
- Analizar un compliance management system basado en riesgo.
- Comprender legal operations, contract lifecycle y matter management.
- Relacionar políticas, controles, capacitación, investigación y monitoreo.
- Identificar cómo software empresarial puede materializar reglas y evidencia de cumplimiento.
1. Dos funciones relacionadas, pero no idénticas
Legal y Compliance trabajan estrechamente, pero sus objetivos no son exactamente iguales.
Legal
Se ocupa, entre otros asuntos, de:
- interpretación jurídica;
- contratos;
- litigios;
- gobierno corporativo;
- propiedad intelectual;
- regulación;
- transacciones;
- asesoría jurídica.
Compliance
Diseña y opera mecanismos para que la organización cumpla obligaciones aplicables y estándares internos de conducta.
Puede incluir:
- risk assessment;
- políticas;
- controles;
- capacitación;
- canales de reporte;
- investigaciones;
- monitoreo;
- remediation.
2. El objetivo no es eliminar todo riesgo jurídico
Las empresas necesitan tomar decisiones bajo incertidumbre.
Legal ayuda a comprender:
DECISIÓN
↓
OBLIGACIONES
↓
RIESGO
↓
ALTERNATIVAS
↓
DECISIÓN INFORMADA
Una organización que pretendiera eliminar todo riesgo podría paralizarse. El management necesita distinguir entre riesgo tolerable, mitigable e inaceptable.
3. Legal como función empresarial
Un departamento jurídico empresarial no opera solamente cuando existe litigio.
Participa en:
- diseño de productos;
- contratación de proveedores;
- ventas;
- marketing;
- privacidad;
- employment;
- M&A;
- financiamiento;
- gobierno;
- incident response.
Por ello, legal forma parte de múltiples procesos end-to-end.
4. Corporate Governance
Legal suele apoyar el marco formal de gobierno:
SHAREHOLDERS
↓
BOARD
↓
COMMITTEES
↓
EXECUTIVE MANAGEMENT
Actividades pueden incluir:
- actas;
- libros corporativos;
- poderes;
- resoluciones;
- delegaciones;
- conflictos de interés;
- cumplimiento societario.
La documentación ayuda a reconstruir quién tenía autoridad para una decisión.
5. Contratos
Los contratos formalizan compromisos sobre:
- objeto;
- precio;
- obligaciones;
- plazo;
- riesgos;
- propiedad intelectual;
- confidencialidad;
- datos;
- terminación;
- responsabilidad;
- solución de controversias.
Desde administración, un contrato es también un objeto operativo que debe ejecutarse y monitorearse.
6. Contract Lifecycle Management
El ciclo puede representarse así:
REQUEST
↓
DRAFT
↓
REVIEW
↓
NEGOTIATE
↓
APPROVE
↓
SIGN
↓
PERFORM
↓
RENEW / TERMINATE
↓
ARCHIVE
Un problema frecuente es concentrarse en firma y olvidar obligaciones posteriores.
7. Contract Playbooks
No todos los contratos necesitan análisis desde cero.
Un playbook puede definir:
- cláusulas estándar;
- posiciones aceptables;
- fallback positions;
- niveles de aprobación;
- cláusulas prohibidas;
- criterios de escalamiento.
Esto permite distribuir decisiones rutinarias sin perder control.
8. Legal Operations
Legal Ops aplica management a la función jurídica.
Puede incluir:
- matter management;
- presupuesto;
- proveedores jurídicos;
- tecnología;
- knowledge management;
- métricas;
- procesos.
La pregunta deja de ser únicamente “¿qué dice el derecho?” y agrega:
¿cómo prestamos servicios jurídicos de manera consistente, medible y escalable?
9. Matter Management
Un asunto jurídico puede tratarse como expediente:
MATTER
├── tipo
├── responsable
├── partes
├── documentos
├── plazos
├── riesgo
├── presupuesto
└── estado
La estructura mejora trazabilidad y reporting.
10. Compliance basado en riesgo
Un programa serio no consiste en acumular políticas.
Debe comenzar por comprender riesgos reales.
Ejemplo:
ACTIVIDAD
↓
OBLIGACIÓN / RIESGO
↓
PROBABILIDAD + IMPACTO
↓
CONTROL
↓
MONITOREO
La OECD y marcos contemporáneos de compliance enfatizan la evaluación de riesgos y adaptación a circunstancias de la empresa.
11. Compliance obligations
Las obligaciones pueden provenir de:
- leyes;
- reglamentos;
- licencias;
- contratos;
- códigos internos;
- estándares voluntariamente adoptados.
Una organización necesita inventario y ownership.
OBLIGACIÓN
→ owner
→ control
→ evidencia
→ revisión
12. Políticas
Una política define expectativas organizacionales.
Ejemplos:
- anticorrupción;
- conflicto de intereses;
- privacidad;
- seguridad;
- gifts & hospitality;
- procurement;
- records retention.
Una política que nadie conoce o puede aplicar tiene poco valor operativo.
13. Policy Management
El ciclo debería considerar:
DRAFT
↓
REVIEW
↓
APPROVE
↓
PUBLISH
↓
ACKNOWLEDGE
↓
TRAIN
↓
MONITOR
↓
REVIEW / UPDATE
El sistema debe conservar versión y vigencia.
14. Controles
Un control intenta prevenir, detectar o corregir un riesgo.
Preventive
Evita que ocurra.
Ejemplo: permiso que impide aprobar el propio gasto.
Detective
Identifica después o durante la conducta.
Ejemplo: reporte de transacciones inusuales.
Corrective
Ayuda a remediar consecuencias.
15. Control Design vs. Operating Effectiveness
Un control puede estar bien diseñado y no ejecutarse.
POLÍTICA:
Toda compra > $100k requiere doble aprobación.
REALIDAD:
El sistema permite bypass manual.
Por eso debe evaluarse:
- diseño;
- implementación;
- funcionamiento real.
Esta lógica coincide con evaluaciones modernas de programas corporativos de compliance.
16. Tone at the Top y conducta real
El apoyo de dirección importa, pero slogans no bastan.
La organización observa:
- qué conducta produce promociones;
- qué incumplimientos se toleran;
- si ventas puede saltarse controles;
- si los reportes generan represalias;
- si liderazgo cumple las mismas reglas.
La cultura de compliance se demuestra mediante decisiones.
17. Training
Capacitación debe ser proporcional al riesgo.
Ejemplo:
- todo empleado: código de conducta;
- ventas internacionales: anticorrupción;
- procurement: terceros y conflictos;
- developers: privacy/security;
- managers: reporting obligations.
Enviar el mismo curso genérico a todos puede cumplir formalidad sin desarrollar capacidad real.
18. Reporting Channels
Un sistema de reporte puede permitir comunicar:
- fraude;
- acoso;
- conflicto;
- corrupción;
- seguridad;
- otras violaciones.
Debe definir:
- confidencialidad;
- acceso;
- triage;
- no represalia;
- investigación;
- cierre.
19. Investigaciones internas
Un proceso de investigación necesita:
- alcance;
- independencia apropiada;
- preservación de evidencia;
- entrevistas;
- análisis;
- conclusiones;
- medidas;
- documentación.
La profundidad debe ser proporcional a la alegación y al riesgo.
20. Remediation
Compliance no termina al confirmar un incumplimiento.
Debe preguntar:
- ¿qué ocurrió?;
- ¿por qué?;
- ¿falló control?;
- ¿existía incentivo perverso?;
- ¿hubo supervisión deficiente?;
- ¿qué debe cambiar?
INCIDENTE
↓
ROOT CAUSE
↓
REMEDIATION
↓
VALIDATION
21. Third-Party Compliance
Los terceros pueden crear exposición mediante:
- agentes;
- distribuidores;
- proveedores;
- consultores;
- partners.
Due diligence puede considerar:
- identidad;
- beneficiarios;
- reputación;
- jurisdicción;
- servicio real;
- compensation;
- red flags.
No todos los terceros requieren la misma revisión.
22. Compliance y M&A
Una adquisición puede importar riesgos previos.
Por ello se analiza:
- due diligence;
- integración;
- políticas;
- controles;
- terceros;
- remediation.
El riesgo cambia cuando dos organizaciones combinan sistemas y culturas.
23. Privacy y Data Governance
El uso de datos requiere coordinación entre:
- legal;
- security;
- product;
- technology;
- marketing;
- operations.
Preguntas empresariales:
- ¿qué datos recopilamos?;
- ¿para qué?;
- ¿quién accede?;
- ¿cuánto tiempo se conservan?;
- ¿con quién se comparten?
24. Records Management
Las organizaciones necesitan reglas de conservación y eliminación.
Conservar todo para siempre también genera riesgos:
- costo;
- privacidad;
- discovery;
- exposición.
La retención debe conectar obligación jurídica y necesidad empresarial.
25. Legal Hold
Ante ciertos litigios o investigaciones puede ser necesario suspender destrucción ordinaria de información relevante.
Esto requiere coordinar:
- legal;
- IT;
- usuarios;
- repositorios.
Es un ejemplo claro de interdependencia entre política y arquitectura tecnológica.
26. Compliance by Design
En lugar de revisar cumplimiento al final, puede incorporarse en procesos.
Ejemplo:
Gasto > límite
↓
sistema bloquea autoaprobación
↓
segunda aprobación
↓
audit log
La regla queda materializada en workflow.
27. Continuous Monitoring
Datos empresariales permiten detectar patrones:
- pagos duplicados;
- split purchases;
- gifts elevados;
- proveedores relacionados;
- accesos anómalos;
- aprobaciones fuera de política.
La analítica no sustituye investigación, pero puede priorizar revisiones.
28. Compliance y AI
El uso de inteligencia artificial agrega preguntas sobre:
- datos;
- validación;
- transparencia;
- seguridad;
- discriminación;
- supervisión;
- third-party models.
El DOJ estadounidense incorporó en su guía de evaluación de compliance preguntas sobre gestión de riesgos asociados con tecnologías emergentes, incluida AI, en la actualización de septiembre de 2024.
29. ISO 37301
ISO 37301:2021 establece requisitos y orientación para sistemas de gestión del compliance aplicables a organizaciones de distinto tipo y tamaño.
En 2026 la edición 2021 continúa publicada y se encuentra en proceso de revisión sistemática; cuenta además con la enmienda 1:2024.
Conceptualmente, su enfoque refuerza:
- contexto;
- liderazgo;
- planificación;
- soporte;
- operación;
- evaluación;
- mejora.
30. Tres preguntas del DOJ
La metodología pública del Departamento de Justicia de EE. UU. organiza históricamente su evaluación de programas alrededor de tres preguntas generales:
- ¿está bien diseñado el programa?;
- ¿se aplica de buena fe y con recursos/autoridad adecuados?;
- ¿funciona en la práctica?
La versión de Evaluation of Corporate Compliance Programs disponible en 2026 sigue siendo la actualización de septiembre de 2024, dentro de un marco de enforcement corporativo que sí tuvo actualizaciones posteriores en 2025–2026.
31. Legal/Compliance y software empresarial
Entidades posibles:
MATTER
CONTRACT
POLICY
OBLIGATION
CONTROL
RISK
INCIDENT
INVESTIGATION
THIRD PARTY
EVIDENCE
Estas entidades pueden conectarse con workflows, permisos, documentos y auditoría.
32. Métricas frecuentes
Legal:
- contract cycle time;
- matters open;
- external legal spend;
- litigation exposure;
- contract deviations.
Compliance:
- training completion;
- reports received;
- investigation cycle time;
- control exceptions;
- third parties reviewed;
- remediation aging;
- repeat incidents.
El número de reportes no debe interpretarse automáticamente como “más corrupción” o “mejor compliance”. Necesita contexto.
33. Caso aplicado
Ventas quiere cerrar un contrato enterprise antes de fin de trimestre. El cliente exige:
- indemnización amplia;
- SLA elevado;
- tratamiento de datos sensibles;
- plazo de pago de 120 días.
Analiza conjuntamente:
- revenue;
- margen;
- liquidez;
- capacidad operativa;
- privacidad;
- contractual risk;
- autoridad de aprobación.
El objetivo es evitar que Legal sea un “sí/no” aislado y convertir la decisión en un trade-off empresarial informado.
34. Preguntas de reflexión
- ¿Qué diferencia existe entre Legal y Compliance?
- ¿Por qué un programa lleno de políticas puede ser inefectivo?
- ¿Qué diferencia existe entre control design y operating effectiveness?
- ¿Cómo se materializa una política en software?
- ¿Por qué los terceros requieren análisis proporcional al riesgo?
- ¿Qué debería ocurrir después de una investigación confirmada?
- ¿Cómo puede Legal reducir fricción sin reducir control?
35. Ejercicio aplicado
Diseña un Compliance Control Map para procurement.
Incluye:
- cinco riesgos;
- obligaciones relacionadas;
- control preventivo;
- control detective;
- owner;
- evidencia;
- frecuencia;
- sistema que lo soporta;
- mecanismo de escalamiento.
Después elige uno de esos controles y explica cómo podría automatizarse sin eliminar la posibilidad de excepción justificada.
36. Ideas clave
- Legal gestiona dimensiones jurídicas del negocio; Compliance opera mecanismos sistemáticos de cumplimiento.
- Ninguna de las dos funciones debería trabajar como silo.
- Un programa efectivo debe basarse en riesgos reales.
- Políticas necesitan controles, evidencia y seguimiento.
- Compliance by design integra reglas en procesos y sistemas.
- Contract lifecycle y legal operations convierten servicios jurídicos en procesos administrables.
- La eficacia importa más que la mera existencia documental del programa.
37. Videos recomendados en YouTube
-
U.S. Department of Justice — Corporate Compliance / White Collar Enforcement
Búsqueda directa: https://www.youtube.com/results?search_query=US+Department+of+Justice+corporate+compliance -
OECD — Business Integrity and Anti-Corruption
Búsqueda directa: https://www.youtube.com/results?search_query=OECD+business+integrity+anti+corruption
38. Bibliografía y fuentes verificables
- ISO. (2021). ISO 37301:2021 Compliance management systems — Requirements with guidance for use. International Organization for Standardization.
- OECD. Recommendation for Further Combating Bribery of Foreign Public Officials in International Business Transactions, Annex II: Good Practice Guidance on Internal Controls, Ethics, and Compliance.
- U.S. Department of Justice, Criminal Division. (2024). Evaluation of Corporate Compliance Programs (updated September 2024).
- CLOC. Core 12 Legal Operations Competencies. Corporate Legal Operations Consortium.
- DeStefano, M. (2018). Legal Upheaval: A Guide to Creativity, Collaboration, and Innovation in Law. ABA.
Verificación abierta
- ISO 37301: https://www.iso.org/standard/75080.html
- OECD Good Practice Guidance: https://legalinstruments.oecd.org/public/doc/258/body-text.en.html
- DOJ Corporate Enforcement resources: https://www.justice.gov/criminal/corporate-enforcement
- DOJ Compliance resources: https://www.justice.gov/criminal/criminal-fraud/compliance
Cierre del Tema 5
Las áreas funcionales permiten especialización, pero la empresa crea valor mediante sus interacciones.
DIRECCIÓN
↓
ESTRATEGIA Y RECURSOS
↓
MARKETING → VENTAS → OPERACIONES → CLIENTE
↕
COMPRAS / LOGÍSTICA
↕
FINANZAS / CONTABILIDAD
↕
PERSONAS / TECNOLOGÍA
↕
LEGAL / COMPLIANCE
El siguiente tema estudiará precisamente esos flujos transversales.
<!-- oone-academy-navigation -->
Navegación
← Anterior: Servicio al cliente · Índice del Tema 5 · Siguiente: Marketing — Generación de demanda →

