Compliance penal: modelo de prevención de delitos y responsabilidad de la empresa (2026)

El compliance penal previene delitos en la empresa y limita su responsabilidad penal. No es un manual guardado en un cajón: es un conjunto de controles vivos que, si funcionan de verdad, pueden dejar a la sociedad fuera del proceso penal. En esta guía tienes lo que exige el artículo 31 bis del Código Penal, cómo se construye el modelo de prevención de delitos, qué penas evita y por qué la mayoría de los modelos que llegan a juicio no sirven.

Lo esencial

  • El compliance penal gestiona el riesgo de que se cometan delitos en la empresa y de que esta responda penalmente como persona jurídica.
  • La norma de referencia es el artículo 31 bis del Código Penal, que fija cuándo responde la sociedad y en qué condiciones queda exenta.
  • El modelo de prevención de delitos debe cumplir seis requisitos tasados (art. 31 bis.5) y haberse adoptado y ejecutado con eficacia antes del delito.
  • Un modelo eficaz puede operar como eximente completa; uno acreditado después del delito solo sirve como atenuante (art. 31 quater).
  • El canal de denuncias no es opcional: es requisito del modelo penal y obligación autónoma por la Ley 2/2023 para empresas de 50 o más trabajadores.
  • Las penas van de la multa a la disolución de la sociedad, pasando por la prohibición de contratar con el sector público hasta 15 años.

¿Qué es el compliance penal?

El compliance penal es el conjunto de políticas, controles y procedimientos que una empresa implanta para prevenir la comisión de delitos en su seno y para acreditar ante un juez que hizo lo exigible. Su función es doble: reducir el riesgo real de delito y construir la prueba de diligencia que permite aplicar la exención del artículo 31 bis del Código Penal.

La diferencia con el compliance general es el alcance. Un programa de cumplimiento normativo cubre protección de datos, laboral, competencia o medio ambiente. El compliance penal se concentra en el catálogo cerrado de delitos por los que una persona jurídica puede ser condenada en España, y su estándar de calidad no lo fija una consultora sino la jurisprudencia.

¿Cuándo responde penalmente una empresa?

Una empresa responde penalmente cuando el delito se comete en su nombre o por su cuenta y en su beneficio directo o indirecto. El artículo 31 bis.1 distingue dos vías: los delitos cometidos por representantes y directivos con capacidad de decisión, y los cometidos por empleados sometidos a su autoridad cuando ha existido un incumplimiento grave de los deberes de supervisión.

Conviene aclarar dos cosas. La primera es que la responsabilidad de la empresa es autónoma: puede condenarse a la sociedad aunque no se identifique a la persona física concreta que delinquió. La segunda es que el beneficio no tiene que materializarse; basta con que la conducta se dirigiera a obtenerlo, aunque el resultado fuera una pérdida.

Las dos vías de imputación del artículo 31 bis.1

Vía Quién comete el delito Qué hay que probar Cómo se exonera la empresa
Letra a) Representantes legales, administradores de hecho o de derecho, y quienes tienen facultades de organización y control Que actuaron en nombre o por cuenta de la sociedad y en su beneficio Las cuatro condiciones del art. 31 bis.2, incluida la elusión fraudulenta del modelo
Letra b) Empleados sometidos a la autoridad de los anteriores Lo mismo, más que se haya incumplido gravemente el deber de supervisión, vigilancia y control Modelo adecuado adoptado y ejecutado con eficacia antes del delito (art. 31 bis.4)

¿Qué requisitos exige el modelo de prevención de delitos?

El artículo 31 bis.5 del Código Penal enumera seis requisitos que el modelo debe cumplir para tener valor jurídico. No son recomendaciones de buenas prácticas: son condiciones de validez. Si falta uno, el modelo es atacable en juicio y la defensa de la empresa se debilita de forma sustancial.

# Requisito legal (art. 31 bis.5) Qué significa en la práctica
1 Identificar las actividades en cuyo ámbito puedan cometerse los delitos a prevenir Mapa de riesgos penales por proceso, área y puesto, no una lista genérica de tipos penales
2 Establecer protocolos de formación de la voluntad, adopción y ejecución de decisiones Poderes, umbrales de aprobación, segregación de funciones y trazabilidad documental
3 Disponer de modelos de gestión de los recursos financieros adecuados Control del gasto, pagos, caja, regalos, patrocinios y relación con terceros
4 Imponer la obligación de informar de riesgos e incumplimientos al órgano de vigilancia Canal de denuncias operativo y obligación interna expresa de comunicar
5 Establecer un sistema disciplinario que sancione el incumplimiento Régimen disciplinario aplicado de verdad y coordinado con el convenio colectivo
6 Verificar periódicamente el modelo y modificarlo ante infracciones relevantes Revisión programada, auditoría y evidencia de que los hallazgos se corrigieron

El requisito que más modelos suspende es el sexto. Muchas empresas encargan un mapa de riesgos, aprueban un manual y no vuelven a tocarlo. Un modelo de 2019 sin revisión ni evidencia de aplicación es, ante un tribunal, un indicio de que el papel nunca llegó a la operación.

¿Cuándo exime de responsabilidad y cuándo solo atenúa?

La exención completa exige cuatro condiciones acumulativas del artículo 31 bis.2: modelo adoptado y ejecutado con eficacia antes del delito, supervisión confiada a un órgano con poderes autónomos de iniciativa y control, elusión fraudulenta del modelo por los autores, y ausencia de omisión o ejercicio insuficiente de la función de supervisión. Si solo se acredita parcialmente, el tribunal aplica una atenuación de la pena.

Escenario Efecto jurídico Base legal
Modelo eficaz previo al delito y eludido fraudulentamente Exención completa de responsabilidad penal Art. 31 bis.2 y 31 bis.4
Las cuatro condiciones se acreditan solo parcialmente Atenuación de la pena Art. 31 bis.2, párrafo final
Modelo implantado tras el delito, antes del juicio oral Circunstancia atenuante Art. 31 quater.1 d)
Confesión, colaboración con la investigación o reparación del daño Circunstancias atenuantes Art. 31 quater.1 a), b) y c)
Sin modelo o con modelo puramente formal Responsabilidad plena Art. 31 bis.1

En empresas de pequeñas dimensiones, entendiendo por tales las autorizadas a presentar cuenta de pérdidas y ganancias abreviada, el artículo 31 bis.3 permite que la función de supervisión la asuma directamente el órgano de administración. Es una simplificación de estructura, no una rebaja del contenido exigible al modelo.

¿Qué penas se arriesga una empresa sin modelo?

El catálogo del artículo 33.7 del Código Penal va mucho más allá de la multa. Las penas interdictivas afectan a la capacidad de operar y, en contratación pública, pueden ser más lesivas que cualquier sanción económica. La disolución es la pena máxima y supone la pérdida definitiva de la personalidad jurídica.

Pena (art. 33.7 CP) Duración máxima
Multa por cuotas o proporcional Según el tipo penal aplicable
Disolución de la persona jurídica Definitiva
Suspensión de actividades 5 años
Clausura de locales y establecimientos 5 años
Prohibición de realizar las actividades ligadas al delito 15 años (o definitiva)
Inhabilitación para subvenciones, ayudas y beneficios fiscales, y para contratar con el sector público 15 años
Intervención judicial 5 años

¿Cómo se implanta un programa de compliance penal paso a paso?

La implantación sigue una secuencia razonablemente estable. Lo que cambia entre empresas es la profundidad de cada fase, no el orden. Un proyecto realista en una compañía mediana ocupa entre tres y seis meses hasta tener el modelo aprobado y operativo.

  1. Contexto y alcance. Actividad, sectores, filiales, países, terceros y relación con la Administración. Aquí se decide qué entra en el perímetro.
  2. Mapa de riesgos penales. Identificación de los tipos penales posibles por proceso, evaluación de probabilidad e impacto, y asignación de responsable.
  3. Análisis de brecha. Qué controles existen ya, cuáles funcionan y cuáles son papel. Es la fase que más ahorra presupuesto si se hace bien.
  4. Diseño de controles y políticas. Código ético, política antifraude, regalos y hospitalidad, conflicto de intereses, due diligence de terceros y régimen disciplinario.
  5. Canal de denuncias y órgano de cumplimiento. Implantación del canal de denuncias y designación del responsable del sistema con poderes autónomos.
  6. Formación y comunicación. Con registro de asistencia y evaluación. Sin evidencia de formación, el modelo no se considera ejecutado.
  7. Verificación y mejora. Auditoría interna, indicadores, informe periódico al órgano de administración y actualización documentada.

¿Qué papel juegan el canal de denuncias y el órgano de cumplimiento?

El canal de denuncias es el requisito cuarto del artículo 31 bis.5 y, desde la Ley 2/2023, una obligación autónoma para las empresas de 50 o más trabajadores. El órgano de cumplimiento es la pieza que el artículo 31 bis.2 exige para la exención: debe tener poderes autónomos de iniciativa y control, y capacidad real de escalar al órgano de administración.

La Ley 2/2023, de 20 de febrero, reguladora de la protección de las personas que informen sobre infracciones normativas, exige un Sistema Interno de Información con responsable designado, procedimiento escrito, confidencialidad, posibilidad de denuncia anónima y plazo máximo de respuesta de tres meses. Su régimen sancionador prevé multas de 600.001 a 1.000.000 de euros para personas jurídicas en las infracciones muy graves, además de prohibición de contratar con el sector público y de acceder a subvenciones.

La lectura práctica es que las dos obligaciones se solapan. Una empresa que implante el canal solo para cumplir la Ley 2/2023 y no lo conecte con el modelo penal está pagando dos veces por la misma infraestructura. Si quieres el detalle operativo, lo desarrollamos en la guía de canal de denuncias y Ley 2/2023.

Compliance penal, UNE 19601, ISO 37001 e ISO 37301: ¿en qué se diferencian?

Son marcos distintos que se apoyan entre sí. La UNE 19601 es la norma española específica de compliance penal y está redactada sobre el artículo 31 bis. La ISO 37001 se centra solo en el soborno. La ISO 37301 es el marco general de gestión del cumplimiento. Ninguna certificación exime por sí sola, pero todas aportan evidencia de diligencia.

Marco Alcance Certificable Relación con el art. 31 bis
Art. 31 bis CP Todos los delitos imputables a la persona jurídica No, es norma legal Es el estándar de referencia
UNE 19601 Sistema de gestión de compliance penal Sí Diseñada expresamente sobre sus seis requisitos
ISO 37001 Soborno y corrupción Sí Cubre una familia de delitos, no todo el catálogo
ISO 37301 Cumplimiento normativo en sentido amplio Sí Marco paraguas, no específico penal

¿Qué errores tumban un modelo de prevención ante un tribunal?

Los modelos rara vez fallan por falta de documentos. Fallan porque no hay rastro de que se aplicaran. Estos son los defectos que con más frecuencia convierten un modelo en papel mojado durante la instrucción.

  • Mapa de riesgos genérico. Copiado de plantilla, sin relación con los procesos reales de la empresa ni con su sector.
  • Órgano de cumplimiento sin autonomía. Un responsable que depende jerárquicamente de quien controla y que no puede escalar al consejo.
  • Cero evidencia de ejecución. Ni actas, ni registros de formación, ni informes de seguimiento, ni expedientes disciplinarios.
  • Canal de denuncias inoperante. Publicado en la intranet, sin responsable, sin plazos y sin ninguna comunicación recibida en años.
  • Modelo congelado. Aprobado una vez y nunca revisado, pese a cambios de actividad, adquisiciones o incidentes previos.
  • Régimen disciplinario decorativo. Previsto en el manual y jamás aplicado ante incumplimientos conocidos.

La supervisión de todo esto recae normalmente en la figura del chief compliance officer, y encaja dentro del programa global descrito en nuestra guía de compliance en España.

Preguntas frecuentes sobre compliance penal

¿Es obligatorio tener un modelo de prevención de delitos?

No existe una obligación legal general de implantarlo. Sin embargo, sin modelo eficaz la empresa pierde la única vía de exención del artículo 31 bis, por lo que en la práctica funciona como una obligación de facto para cualquier sociedad con exposición penal relevante.

¿Sirve una certificación UNE 19601 para quedar exento?

No de forma automática. La certificación acredita que el sistema está diseñado conforme a la norma y aporta un elemento de prueba valioso, pero el tribunal valora la eficacia real del modelo en el caso concreto, no el certificado en sí.

¿Puede condenarse a la empresa si no se identifica al autor del delito?

Sí. La responsabilidad de la persona jurídica es autónoma respecto de la de la persona física. Basta con acreditar que el delito se cometió en el ámbito de la empresa, en su beneficio, y que concurren los presupuestos del artículo 31 bis.

¿Qué pasa si implanto el modelo después de que se cometa el delito?

No exime, pero atenúa. El artículo 31 quater.1 d) recoge como atenuante haber establecido, antes del comienzo del juicio oral, medidas eficaces para prevenir y descubrir delitos futuros. Es una reducción de pena, no una absolución.

¿Vale el mismo modelo para todas las empresas de un grupo?

No. Cada sociedad responde de forma independiente y tiene su propio perfil de riesgo. Puede existir un marco común de grupo, pero el mapa de riesgos, los controles y el órgano de supervisión deben adaptarse a la actividad concreta de cada filial.

¿Cada cuánto hay que revisar el modelo de prevención?

La ley no fija un plazo. La práctica consolidada es una revisión anual del mapa de riesgos y una actualización inmediata ante cambios relevantes: nueva actividad, adquisición, apertura de mercado, incidente interno o reforma legal que afecte al catálogo de delitos.

Convierte el modelo en una defensa real

Un modelo de prevención de delitos vale lo que valga su evidencia. Si el tuyo no genera registros, actas, formación medida y comunicaciones tratadas en plazo, no está protegiendo a la empresa. En Laworatory ayudamos a diseñar, digitalizar y mantener modelos de compliance penal que dejan rastro auditable, con el canal de denuncias integrado y conforme a la Ley 2/2023.

Si has llegado hasta aquí,
¿quieres más información de las soluciones CompaaS?

* Laworatory tratará los datos personales facilitados a través del presente formulario con la finalidad de gestionar su solicitud de contacto para agendar una demo de la herramienta de LAWORATORY, legitimando el consentimiento mostrado mediante la remisión del mismo. Puede obtener más información en nuestra Política de Privacidad, así como contactar con nuestro Delegado de Protección de Datos a través de dpd@laworatory.com.

Los campos marcados con asterisco (*) son obligatorios. En caso de no ser facilitados no podrá atenderse correctamente su solicitud.

Recursos de Compliance:

COMPLIANCE

Guía "Proveedores de Confianza"

Verifica que tus proveedores están a la altura sin volverte loco. Una plantilla clara y directa para no dejarte nada importante en el tintero.

COMPLIANCE
codigo etico

Código Ético que Engancha

La primera piedra de tu compliance no tiene por qué ser un tostón. Crea o mejora tu código ético con esta guía práctica y demuestra que el cumplimiento mola.

COMPLIANCE
Analisis de Riesgo Compliance Penal

Kit de Supervivencia: Análisis de Riesgos Penales

La realización de un análisis de riesgos no tiene por qué ser un dolor de cabeza. Mejora tu toma de decisiones y evita sustos con esta plantilla práctica.

¿Necesitas más información?

¿Necesitas más información?