EDIH, EEN, Interreg: la plataforma de los programas europeos.Saber más

Madurez ISO 19600 · Sistemas de gestión del cumplimiento normativo (compliance corporativo)

Su gestión del cumplimiento normativo, situada en una escala de madurez y traducida en un plan de acción cuantificado.

10 ámbitos, una escala de 5 niveles. Y la acción que hace pasar cada nivel al siguiente.

Los 10 ámbitos del marco de referencia, ya redactados de N1 a N5. Una empresa, una unidad de negocio, o 300 a la vez.

Madurez ISO 19600 · Sistemas de gestión del cumplimiento normativo (compliance corporativo)

Contexto y alcance del dispositivoN1 → N5
Gobernanza y compromiso de la direcciónN1 → N5
Inventario de las obligaciones de cumplimientoN1 → N5
Evaluación de los riesgos de incumplimientoN1 → N5

10 ámbitos, escala de 5 niveles.

Nordhavn Industries

53 / 100

Contexto y alcance del dispositivo6484
Gobernanza y compromiso de la dirección5379
Inventario de las obligaciones de cumplimiento6182
Evaluación de los riesgos de incumplimiento3773
IAIndustrializado: sus notas de entrevista bastan, la IA completa el diagnóstico.

Miden su madurez con Datamensio

  • CNES
  • Docaposte
  • ANITI
  • Pôle SCS
  • Cetim
  • Cap'Tronic

Un ejemplo

Esta situación podría ser la suya.

Tomemos el ejemplo de una empresa: tres sedes, tres hojas de cálculo, ninguna respuesta común.

01

Nadie sabe consolidar.

Nordhavn Industries, 2 400 personas en Hamburgo, Lyon y Oporto. Un cliente pregunta cómo va el grupo. Cada sede responde en su hoja de cálculo, con sus propias escalas.

02

Tres semanas, una única base.

Un diagnóstico ISO 19600:2014, sustituida por ISO 37301:2021 lanzado en las tres sedes al mismo tiempo, a partir de las notas de entrevista de los responsables. El marco de referencia ya estaba escrito, los 10 ámbitos y los niveles N1 a N5 también.

03

Dos gastos evitados antes de comprometerlos.

Una puntuación de 53 sobre 100, un desfase concentrado en tres ámbitos. El asistente de IA detectó que dos acciones del plan se duplicaban con las de otro diagnóstico. El informe de resultados para el comité se preparó en una frase.

Lo que les evitó

  • 3sedes medidas sobre la misma base, en lugar de tres cuestionarios que reprocesar
  • 2acciones duplicadas detectadas antes del gasto
  • 1informe de resultados para el comité, sin reelaboración manual

Estas cifras corresponden a un ejemplo. Podrían ser las suyas.

La norma impone procesos. Datamensio le dice dónde está.

01

El marco de referencia ya está escrito

Ámbitos, preguntas y niveles N1 a N5 redactados. No parte de una hoja de cálculo vacía.

02

La puntuación llega el mismo día

En línea, mediante enlace de autoevaluación o en entrevista. Ámbito por ámbito, comparable en el tiempo.

03

El desfase se convierte en un plan con coste

Cada salto de nivel lleva su acción. La IA prioriza según el efecto esperado, no según el orden de la norma.

04

El progreso se demuestra

Campaña tras campaña, frente a su objetivo y frente a su pasado. Es lo que pide su comité de dirección.

La escala de madurez

Un nivel, el siguiente, y la acción que une ambos.

Es este mecanismo (un nivel, un nivel superior y la acción que une ambos) lo que convierte una constatación en una trayectoria.

¿El inventario de obligaciones de cumplimiento se mantiene actualizado y vinculado a propietarios identificados?

  1. N1

    No existe inventario consolidado. Las obligaciones son conocidas por los equipos que las aplican, sin un registro común.

  2. N2

    Existe un inventario en forma de archivo, elaborado durante un proyecto puntual. No tiene propietario designado ni ritmo de actualización.

  3. N3

    El inventario está estructurado, cada obligación tiene un propietario nombrado y hay una revisión periódica planificada. Algunos ámbitos siguen incompletos.

  4. N4

    El inventario cubre la totalidad del alcance, se alimenta de una vigilancia normativa formalizada y cada cambio activa una revisión de los controles asociados.

  5. N5

    El inventario está conectado con los procesos, los controles y los riesgos. Las revisiones quedan trazadas y su impacto se mide en la revisión por la dirección.

Acción para pasar de N2 a N3

Nombrar un propietario para cada familia de obligaciones, incluir la revisión del inventario en el comité de compliance trimestral y fijar la primera revisión completa antes del cierre del ejercicio.

« Gracias a Datamensio, cumplimos nuestros objetivos con mucha más eficacia. Los servicios de inspección del FEDER y de nuestro ministerio de tutela han apreciado especialmente este enfoque, que les aporta datos fiables. »
Chambre de commerce et d'industrie

Directora de la CCI 94CCI Île-de-France

« Creemos que se trata de la solución más adecuada para llevar nuestro proyecto de transformación a gran escala y medir el impacto según nuestras necesidades. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Tome su primera mediciónen ISO 19600.

De qué trata este marco de referencia

ISO 19600 estableció, en 2014, el marco de un sistema de gestión del cumplimiento normativo aplicable a cualquier organización, sea cual sea su tamaño y su sector. Exige identificar las obligaciones de cumplimiento (leyes, reglamentos, compromisos contractuales, códigos voluntarios), evaluar sus riesgos, definir una política y responsabilidades, implantar controles, formación y un canal de denuncia, y después medir el rendimiento del dispositivo. Su arquitectura sigue la estructura común de las normas de gestión, lo que permite articularla con ISO 9001, ISO 37001 o ISO 31000.

En la práctica, este dispositivo resulta difícil de pilotar porque está distribuido. El mapa de obligaciones raramente lo mantiene una única dirección: el departamento jurídico sigue la normativa, las áreas de negocio siguen sus propios compromisos, las filiales aplican reglas locales. Tres preguntas se repiten sistemáticamente. ¿Quién mantiene el inventario de obligaciones, y con qué frecuencia? ¿Los controles de segundo nivel cubren los procesos realmente expuestos, o aquellos que ya se sabe controlar? ¿Las denuncias llegan hasta un nivel capaz de decidir, o se quedan en el responsable local?

El punto de contexto que con más frecuencia se malinterpreta es el cambio de estatus de la norma. ISO 19600 era una guía de recomendaciones, no certificable. ISO 37301, publicada en 2021, la sustituye y transforma esas recomendaciones en requisitos auditables por un organismo acreditado. Muchas organizaciones construyeron su dispositivo sobre la versión de 2014 y siguen citándola, sin haber verificado la brecha con los requisitos de 2021. La directiva europea sobre protección de los denunciantes, transpuesta al derecho nacional, ha convertido además en exigible una parte de lo que la norma trataba como buena práctica.

Una auditoría de cumplimiento concluye con un constatación binaria: el requisito se cumple o no se cumple. El diagnóstico de madurez plantea una pregunta distinta: en qué nivel de control se sitúa cada componente del dispositivo, y qué acción concreta lo hace pasar al nivel siguiente. Una organización puede disponer de una política de compliance firmada y permanecer en el nivel 2 si nadie la aplica fuera de la sede central. La escala hace visible esa brecha y la cuantifica.

En Datamensio, el marco de referencia está listo para usar y es modificable. La IA ajusta los ámbitos, reformula las preguntas con el vocabulario de su sector y afina los niveles según el método CMMI. También puede construir una variante a partir de su código de conducta, de su mapa de obligaciones o de sus procedimientos de control interno existentes.

Norma de referencia: ISO 19600:2014, sustituida por ISO 37301:2021

Los ámbitos evaluados

  • Contexto y alcance del dispositivo

    Análisis de los factores internos y externos, identificación de las partes interesadas, definición del ámbito de aplicación, articulación con los demás sistemas de gestión.

  • Gobernanza y compromiso de la dirección

    Política de compliance, posicionamiento e independencia de la función de cumplimiento, dependencia jerárquica, recursos asignados, ejemplaridad de la dirección.

  • Inventario de las obligaciones de cumplimiento

    Recopilación de leyes, reglamentos, compromisos contractuales y códigos voluntarios, propietario por obligación, vigilancia normativa, frecuencia de actualización.

  • Evaluación de los riesgos de incumplimiento

    Método de evaluación, jerarquización por proceso y por entidad, distinción entre riesgo inherente y residual, articulación con el mapa de riesgos corporativo.

  • Controles y procedimientos operativos

    Diseño de los controles de primer y segundo nivel, integración en los procesos de negocio, trazabilidad de las evidencias, gestión de terceros y de la cadena de suministro.

  • Cultura, formación y sensibilización

    Código de conducta, plan de formación por colectivo expuesto, medición de la comprensión efectiva, incorporación del compliance en la evaluación de los directivos.

  • Denuncia y tratamiento de las infracciones

    Canales de denuncia, protección de los denunciantes, protocolo de investigación interna, decisión de sanción, trazabilidad y confidencialidad de los expedientes.

  • Medición del rendimiento y reporting

    Indicadores de cumplimiento, cuadro de mando, canalización al comité de auditoría y al consejo, calidad de la información transmitida a los órganos de gobierno.

  • Auditoría interna y revisión por la dirección

    Programa de auditoría del dispositivo, competencia de los auditores, seguimiento de las recomendaciones hasta su cierre, revisión periódica por la dirección.

  • Mejora continua

    Tratamiento de las no conformidades, análisis de causas raíz, aprendizaje de los incidentes, actualización del dispositivo y comparación en el tiempo.

Existe una versión corta del marco de referencia, disponible para la autoevaluación en línea.

Preguntas frecuentes

¿Sigue vigente ISO 19600?

Fue sustituida en 2021 por ISO 37301. ISO 19600 sigue siendo una referencia útil porque la estructura del dispositivo es idéntica, pero era solo una guía de recomendaciones. El marco de referencia Datamensio cubre ambas lecturas y señala los puntos que se convirtieron en requisitos en la versión de 2021.

¿Este diagnóstico otorga una certificación?

No. Datamensio mide la madurez del dispositivo y prepara la auditoría. La certificación ISO 37301 la otorga un organismo acreditado, al término de su propio proceso. El diagnóstico sirve para saber en qué punto se encuentra antes de iniciar ese proceso.

¿Qué diferencia hay con una auditoría de cumplimiento?

La auditoría verifica el cumplimiento de requisitos y concluye con una brecha o una conformidad. El diagnóstico sitúa cada práctica en una escala progresiva e indica la acción que hace subir un nivel. Ambos se complementan: el diagnóstico prepara, la auditoría valida.

¿Cuánto tiempo lleva la evaluación?

La versión corta se completa en una sola sesión por un referente de compliance. La versión completa, en modo colaborativo con el jurídico, la auditoría interna y los corresponsales de las entidades, suele extenderse de una a dos semanas, dedicando la mayor parte del tiempo a la recopilación de evidencias.

¿Se puede adaptar el marco de referencia a nuestra organización?

Sí. Los ámbitos, las preguntas y las formulaciones de niveles son modificables. La IA puede reformular todo el conjunto con el vocabulario de su sector, añadir un ámbito propio de sus obligaciones locales, o construir una variante a partir de su código de conducta y de sus procedimientos.

¿Cómo comparar varias filiales?

El mismo marco de referencia se difunde a cada entidad, con una puntuación por ámbito y un objetivo común. El benchmark compara las unidades de negocio entre sí y a cada una con sus propios resultados anteriores. Una hoja de ruta transversal consolida los planes de acción de las distintas entidades.

¿Se cruza este marco de referencia con ISO 37001 o ISO 31000?

Sí, y sin duplicar el trabajo. ISO 37001 trata específicamente la corrupción, ISO 31000 proporciona el marco de gestión de riesgos del que forma parte el riesgo de incumplimiento. Los planes de acción derivados de varios diagnósticos se consolidan en una única hoja de ruta.

¿Dónde se alojan los datos?

En Francia, en OVH, con copia de seguridad en Scaleway. Ningún dato sale de la Unión Europea. Los modelos de IA utilizados pueden seleccionarse, incluso entre soluciones europeas.

Tome su primera mediciónen ISO 19600.