Usamos cookies en nuestro sitio web para brindarte la experiencia más relevante recordando tus preferencias y visitas repetidas. Haz clic en "Aceptar todas las cookies" para disfrutar de esta web con todas las cookies, configura tus preferencias antes de aceptarlas, o utiliza el botón "Rechazar todas las cookies" para continuar sin aceptar.

Gestión de Cookies
Zona Privada Asociados   |   Boletines Compliance
 
FORMULARIO DE CONTACTO
He leído/acepto la Política de Privacidad
Deseo suscribirme al Newsletter de la WCA
 

18/09/2026

¿Qué ocurre cuando el Compliance llega tarde? Entrevista a Enrique Muñoz, de Ontier

Ontier es patrocinador plata de la jornada Compliance 360º Andalucía: Personas, tecnología y decisiones críticas

En el marco de la jornada Compliance 360º Andalucía: Personas, tecnología y decisiones críticas organizada por World Compliance Association, entrevistamos a Enrique Muñoz, Manager Penal & Compliance de Ontier, patrocinador plata del encuentro y participante en la mesa «¿Qué ocurre cuando el Compliance falla o llega tarde?», que tendrá lugar el 22 de octubre.

En esta conversación, abordamos la evolución del compliance penal, los retos que afrontan las empresas cuando sus modelos de cumplimiento no funcionan de manera eficaz y la importancia de actuar con rapidez ante las primeras señales de una posible irregularidad. También hablamos del papel de las investigaciones internas, las sanciones internacionales y la Inteligencia Artificial, así como de la relación entre el Derecho Penal y la función de Compliance Officer.

1. Usted ha desarrollado toda su carrera profesional en el ámbito del Derecho Penal Económico y el Compliance. Mirando hacia atrás, ¿cómo ha evolucionado esta materia desde que comenzó a ejercer hasta la actualidad y qué cambios considera que han sido más relevantes para las empresas y para los abogados penalistas?

La evolución ha sido enorme. Cuando comencé mi carrera profesional, la responsabilidad penal de las personas jurídicas todavía era una materia relativamente nueva y el compliance era percibido por muchas empresas como una obligación regulatoria más. En muchos casos, el objetivo era simplemente cumplir con el requisito y contar con la documentación necesaria.

Con el tiempo, esa visión ha cambiado radicalmente. Hoy las organizaciones son mucho más conscientes de que el compliance no consiste en tener políticas o procedimientos archivados en una carpeta, sino en crear una cultura de cumplimiento que forme parte de la manera de hacer negocio.

También ha cambiado la forma de analizar las responsabilidades. Antes, cuando se producía una conducta irregular, toda la atención se centraba en la persona que la había cometido. Ahora la pregunta es mucho más amplia: ¿qué hizo la organización para intentar evitarlo?, ¿existían controles adecuados?, ¿funcionaban realmente? Esa perspectiva ha situado al compliance en el centro del debate.

Para los abogados penalistas, esta evolución ha supuesto un cambio muy significativo. Hoy ya no basta con conocer el Derecho Penal; es necesario entender cómo funcionan las empresas, cómo gestionan sus riesgos y cómo responden ante una incidencia. Del mismo modo, los profesionales de compliance necesitan comprender las consecuencias que un incumplimiento puede tener desde el punto de vista penal.

Hemos pasado de una visión fundamentalmente reactiva, en la que se actuaba cuando el problema ya había aparecido, a un enfoque mucho más preventivo. Y creo que ese es, precisamente, el gran cambio de los últimos años: entender que la mejor defensa para una organización es anticiparse a los riesgos antes de que se conviertan en un problema.

2. Desde su experiencia, ¿cómo se complementan el Compliance y el Derecho Penal en la práctica profesional y qué conocimientos debería reunir hoy un abogado que quiera especializarse en Derecho Penal Económico?

Creo que una de las principales evoluciones que hemos vivido en los últimos años es la convergencia entre el compliance y el Derecho Penal. Hoy resulta difícil entender una disciplina sin la otra.

Tradicionalmente, el abogado penalista intervenía cuando el problema ya se había producido y la organización se enfrentaba a un procedimiento penal. Sin embargo, la consolidación de los sistemas de compliance ha desplazado el foco hacia la prevención, la identificación temprana de riesgos y la implantación de controles eficaces. Esto ha provocado que el penalista ya no solo deba analizar qué ha ocurrido, sino también por qué ha ocurrido y si la empresa contaba con mecanismos adecuados para prevenirlo.

Por ello, un abogado especializado en Derecho Penal Económico necesita una visión mucho más amplia de la que tradicionalmente se asociaba a la práctica penal. Sigue siendo imprescindible contar con una sólida formación en Derecho Penal y Procesal Penal para comprender cómo se desarrollan los procedimientos penales y cómo se atribuyen las responsabilidades. Pero, además, es fundamental entender cómo funcionan los sistemas de compliance, la gestión de riesgos, las investigaciones internas y los mecanismos de control de las organizaciones.

A ello se suma que las empresas se enfrentan hoy a riesgos cada vez más complejos. La Inteligencia Artificial, la ciberseguridad, la protección de datos o las sanciones internacionales forman ya parte del día a día de muchas organizaciones y, por tanto, también de los abogados que las asesoran.

En definitiva, creo que el abogado especializado en Derecho Penal Económico debe combinar una sólida formación jurídica con un profundo conocimiento de la realidad empresarial. Cuanto mejor comprenda cómo funcionan las organizaciones y los riesgos a los que están expuestas, más valor podrá aportar tanto en la prevención como en la gestión de una eventual crisis o procedimiento penal.

3. Cuando una empresa se ve inmersa en un procedimiento penal pese a contar con un modelo de compliance, ¿cuáles suelen ser las causas más habituales de ese fracaso y qué aspectos analizan la Fiscalía y los Tribunales para determinar si existía una verdadera cultura de cumplimiento?

La realidad es que, en muchas ocasiones, el problema no es la ausencia de un modelo de compliance, sino su falta de eficacia. Existe una gran diferencia entre tener un programa de cumplimiento sobre el papel y contar con un sistema que funcione realmente en el día a día de la organización.

Cuando una empresa se ve afectada por un procedimiento penal, lo primero que suele analizarse es si los controles implantados eran adecuados para los riesgos a los que estaba expuesta. Ya no basta con disponer de políticas o procedimientos; es necesario demostrar que eran conocidos, se aplicaban de forma efectiva y contaban con una supervisión real.

En este análisis, la Fiscalía y los tribunales prestan especial atención al compromiso de la alta dirección. Resulta difícil defender la existencia de una verdadera cultura de cumplimiento si quienes dirigen la organización no impulsan activamente el compliance o transmiten mensajes contradictorios con los controles implantados.

También se examina la calidad de la identificación y gestión de riesgos, la actualización de los controles y la capacidad de la empresa para detectar y reaccionar ante posibles incidencias. La existencia de canales internos de información, investigaciones internas eficaces y medidas correctoras adecuadas suele ser un buen indicador de la madurez del sistema.

En mi experiencia, los problemas suelen aparecer cuando coinciden varios factores: controles insuficientes, falta de supervisión, una formación deficiente o una escasa implicación de la dirección. En esos casos, el compliance corre el riesgo de convertirse en un mero requisito formal.

Por eso, la pregunta que deben hacerse las organizaciones no es si tienen un modelo de compliance, sino si ese modelo sería capaz de superar el escrutinio de un procedimiento penal. Al final, lo que realmente se analiza es si la empresa hizo todo lo razonablemente posible para prevenir la comisión de conductas ilícitas.

4. En su experiencia, ¿qué errores suelen cometer las empresas cuando se enfrentan a sus primeras investigaciones internas o a los primeros indicios de una posible contingencia penal?

En mi experiencia, uno de los errores más habituales es subestimar las primeras señales de alerta. En ocasiones, una incidencia se percibe inicialmente como un problema laboral, reputacional o de negocio, sin valorar que puede acabar teniendo implicaciones mucho más relevantes para la organización.

También es frecuente encontrar dos reacciones opuestas, pero igualmente problemáticas: no hacer nada o actuar con precipitación. Cuando surge una denuncia o se detecta una posible irregularidad, lo importante es disponer de información fiable antes de tomar decisiones. Comprender qué ha ocurrido, preservar la evidencia disponible y analizar adecuadamente los hechos suele ser el mejor punto de partida.

Otro aspecto fundamental es la capacidad de la organización para investigar internamente lo sucedido. Una investigación interna bien dirigida no solo permite conocer el alcance de los hechos, sino también adoptar medidas correctoras tempranas y reducir la posibilidad de que la situación escale.

Además, la gestión de estas situaciones no debería recaer en una única función de la empresa. La coordinación entre compliance, asesoría jurídica, auditoría interna y, cuando proceda, asesores externos suele ser clave para evaluar adecuadamente los riesgos y tomar decisiones informadas.

Por último, creo que las organizaciones deben evitar centrarse exclusivamente en resolver el incidente concreto. Tan importante como gestionar la incidencia es entender por qué se produjo, qué factores la hicieron posible y qué mejoras pueden implantarse para que no vuelva a repetirse.

En definitiva, cuando surge una señal de alerta, la diferencia no suele estar tanto en el problema inicial como en la forma en que la organización decide gestionarlo. Una reacción diligente, ordenada y basada en criterios técnicos puede resultar determinante para limitar las consecuencias y proteger a la compañía.

5. Las sanciones internacionales están adquiriendo una relevancia creciente y el Proyecto de Ley en tramitación prevé la incorporación de nuevos delitos vinculados a su incumplimiento. ¿Qué impacto tendrán estos cambios para las empresas y cómo deberían prepararse desde la función de compliance?

Creo que estamos ante uno de los cambios regulatorios más relevantes de los últimos años en materia de compliance penal. Tradicionalmente, los programas de cumplimiento se centraban en riesgos como la corrupción, el fraude o el blanqueo de capitales. Sin embargo, el actual contexto geopolítico ha situado las sanciones internacionales en el centro de la agenda de muchas organizaciones.

La futura incorporación al Código Penal de delitos relacionados con el incumplimiento de sanciones y medidas restrictivas europeas supone un cambio especialmente relevante porque conductas que hasta ahora tenían una respuesta principalmente administrativa podrán generar responsabilidad penal para empresas y directivos.

Además, es un riesgo que ya no afecta únicamente a grandes multinacionales o entidades financieras. Cualquier empresa que opere con proveedores, clientes o socios en distintos países puede verse expuesta a este tipo de contingencias. Por ello, cada vez será más importante conocer con quién se realizan negocios y verificar adecuadamente a los terceros con los que se opera.

Desde la función de compliance, esto obligará a reforzar los procesos de diligencia debida y a revisar los mapas de riesgos para incorporar estos nuevos riesgos penales. Las organizaciones tendrán que mirar no solo hacia dentro, sino también hacia fuera, prestando atención a factores regulatorios y geopolíticos que pueden afectar directamente a su actividad.

En definitiva, esta reforma es una buena muestra de cómo está evolucionando el compliance. Los riesgos empresariales son cada vez más globales y complejos, y las compañías que sean capaces de anticiparse y adaptar sus controles a esta nueva realidad estarán mucho mejor preparadas para afrontar el futuro.

6. La Inteligencia Artificial está transformando profundamente la actividad empresarial y jurídica. Desde su punto de vista, ¿qué oportunidades ofrece para reforzar los sistemas de compliance, qué nuevos riesgos legales o penales plantea su utilización y cómo cree que evolucionará el papel de los abogados en este nuevo entorno?

Creo que la Inteligencia Artificial representa, al mismo tiempo, una enorme oportunidad y un importante desafío para las organizaciones.

Desde la perspectiva del compliance, su potencial es indudable. Permite analizar grandes volúmenes de información, detectar anomalías con mayor rapidez y reforzar los sistemas de supervisión, lo que facilita una identificación más temprana de posibles incumplimientos y una gestión más eficiente de los riesgos.

Sin embargo, su utilización también plantea nuevos interrogantes. Cuestiones como la protección de datos, la confidencialidad de la información, los sesgos en decisiones automatizadas o la falta de transparencia de determinados algoritmos forman ya parte de las preocupaciones de muchas compañías. Además, como sucede con toda nueva tecnología, existe el riesgo de que su adopción avance más rápido que los mecanismos de control necesarios para supervisarla adecuadamente.

Por ello, uno de los grandes retos de los próximos años será desarrollar modelos de gobernanza que permitan aprovechar las ventajas de la Inteligencia Artificial sin perder el control sobre los riesgos que puede generar.

En cuanto al papel de los abogados, no creo que la Inteligencia Artificial vaya a sustituirlos, pero sí transformará profundamente su forma de trabajar. Muchas tareas rutinarias podrán realizarse de manera mucho más eficiente, permitiendo a los profesionales dedicar más tiempo a actividades de mayor valor añadido.

Porque, al final, el verdadero valor del abogado seguirá residiendo en aspectos difícilmente automatizables: el criterio jurídico, la interpretación de situaciones complejas, la definición de estrategias o la gestión de escenarios de crisis e incertidumbre. En ámbitos como el Derecho Penal Económico y el compliance, donde cada situación exige comprender tanto el marco legal como la realidad empresarial, el factor humano seguirá siendo determinante.

Por eso, más que competir con la Inteligencia Artificial, los abogados tendremos que aprender a integrarla en nuestro trabajo. Quienes sean capaces de combinar conocimiento jurídico, visión estratégica y comprensión tecnológica estarán mejor preparados para afrontar los retos del futuro.

7. ¿Considera que un Compliance Officer debe contar con una sólida formación en Derecho Penal para desempeñar eficazmente sus funciones? ¿Qué conocimientos mínimos considera indispensables?

No creo que todo Compliance Officer deba ser necesariamente un abogado penalista, pero sí considero que debe contar con una base sólida de Derecho Penal. Al fin y al cabo, una parte importante de su trabajo consiste en identificar situaciones que podrían generar responsabilidad para la organización y ayudar a prevenirlas antes de que se materialicen.

Ahora bien, el compliance actual exige mucho más que conocimientos jurídicos. El profesional de cumplimiento debe entender cómo funciona el negocio, cuáles son los procesos críticos de la compañía y dónde se encuentran los principales puntos de exposición. Solo así podrá diseñar medidas que sean realmente eficaces y compatibles con la operativa de la organización.

Por eso, el perfil que más valor aporta suele ser el que combina conocimientos legales con una visión práctica del negocio. Además del Derecho Penal, resulta especialmente útil conocer ámbitos como las investigaciones internas, los canales de información, la protección de datos, la prevención del blanqueo de capitales, las sanciones internacionales o, cada vez más, la regulación tecnológica y la Inteligencia Artificial.

En definitiva, el Compliance Officer no tiene por qué actuar como un abogado defensor, pero sí debe comprender suficientemente los riesgos legales a los que se enfrenta la organización. Cuanto mejor entienda esos riesgos y la realidad de la empresa, mayor será su capacidad para anticiparse a los problemas y contribuir a una toma de decisiones más segura y responsable.

8. Para finalizar, si tuviera que dar tres recomendaciones a un Compliance Officer para evitar que una incidencia termine convirtiéndose en un procedimiento penal, ¿cuáles serían?

Si tuviera que dar tres recomendaciones, la primera sería mantener una actitud crítica y revisar periódicamente si el modelo de compliance sigue siendo adecuado para la realidad de la organización. Los riesgos cambian constantemente y los sistemas de cumplimiento deben evolucionar al mismo ritmo.

La segunda sería dedicar tiempo a conocer el negocio. Cuanto mejor comprenda el Compliance Officer cómo opera la compañía, cuáles son sus procesos clave y dónde se toman las decisiones más sensibles, mayor será su capacidad para anticipar problemas y aportar soluciones útiles.

Y la tercera sería actuar con rapidez y criterio cuando aparezcan señales de alerta. Una incidencia mal gestionada suele generar más problemas que la propia incidencia. Por eso es fundamental analizar los hechos con rigor, coordinar adecuadamente a las áreas implicadas y adoptar las medidas necesarias desde el primer momento.

Como reflexión final, diría que el éxito de un Compliance Officer no se mide por la ausencia total de incidentes, sino por la capacidad de la organización para detectarlos, gestionarlos y aprender de ellos. Ninguna empresa es inmune a los riesgos, pero sí puede estar preparada para responder de forma adecuada cuando estos se materializan.

En definitiva, un buen sistema de compliance no es el que promete riesgos cero, sino el que ayuda a tomar mejores decisiones y refuerza la capacidad de la organización para afrontar situaciones complejas con seguridad y confianza.

Quiénes Somos


 
Patrocinadores
Colaboradores
Entidades Asociadas