En el ámbito penal, la Audiencia Nacional y el Tribunal Supremo no consideran suficiente que exista formalmente un «plan de compliance». Lo que exigen es que el modelo de prevención sea previo, real, idóneo, eficaz, implantado y probado en el caso concreto. Esa es la idea central que se desprende de la jurisprudencia y de la interpretación del artículo 31 bis del Código Penal (CP).

 

Punto de partida: el compliance no es un salvoconducto automático

La jurisprudencia rechaza un sistema de responsabilidad objetiva de la persona jurídica. La responsabilidad penal de la empresa se fundamenta en un defecto de control, en la ausencia de una verdadera cultura de cumplimiento, o en un modelo ineficaz o meramente aparente.

La Audiencia Nacional insiste en que los programas de cumplimiento «no pueden ser concebidos como salvoconductos para evitar la impunidad de las personas jurídicas» y que su mera aportación documental no basta para cerrar anticipadamente la imputación penal. En la misma línea, la Circular 1/2016 de la Fiscalía advierte que la mera adopción del modelo no puede convertirse en un blindaje automático frente a cualquier delito cometido en la empresa.

 

Requisitos estructurales mínimos del modelo

La base normativa que la jurisprudencia maneja es el artículo 31 bis del CP. De acuerdo con las resoluciones de los órganos citados, el modelo debe haber sido adoptado y ejecutado eficazmente antes de la comisión del delito y reunir una serie de requisitos concretos:

a) Adopción previa por el órgano de administración

El órgano de administración debe haber adoptado y ejecutado con eficacia, antes del delito, modelos de organización y gestión con medidas de vigilancia y control idóneas para prevenir delitos de la misma naturaleza o reducir significativamente su riesgo.

b) Órgano de supervisión autónomo

La supervisión del funcionamiento y cumplimiento del modelo debe estar confiada a un órgano de la persona jurídica con poderes autónomos de iniciativa y control; en entidades pequeñas, esas funciones pueden recaer directamente en el órgano de administración.

c) Riesgo identificado y protocolos concretos

El modelo debe identificar las actividades de riesgo y establecer protocolos o procedimientos que concreten cómo se forma la voluntad de la persona jurídica, cómo adopta decisiones y cómo las ejecuta respecto de esos riesgos.

d) Control de recursos financieros

Debe prever modelos de gestión de los recursos financieros adecuados para impedir la comisión de los delitos que deben prevenirse.

e) Canal de información y denuncias

Debe imponer la obligación de informar de riesgos e incumplimientos al órgano de control. La Circular 1/2016 considera los canales de denuncia un elemento clave del modelo y subraya la necesidad de proteger al denunciante y garantizar confidencialidad y ausencia de represalias.

f) Sistema disciplinario

Debe establecer un sistema disciplinario apto para sancionar el incumplimiento de las medidas del modelo.

g) Verificación y actualización periódica

El modelo debe someterse a verificación periódica y modificarse cuando se detecten infracciones relevantes o cambios en la organización, en la estructura de control o en la actividad.

Exigencia esencial: idoneidad y eficacia real, no solo conformidad formal

Aquí está el núcleo de la exigencia jurisprudencial. La Audiencia Nacional y el Tribunal Supremo exigen no solo que el plan «cumpla» en el papel, sino que sea adecuado para prevenir el delito concreto o reducir significativamente su riesgo.

La Circular 1/2016 lo formula con claridad: no basta con la existencia de un programa, por completo que sea; debe acreditarse su adecuación para prevenir el concreto delito cometido, mediante un juicio de idoneidad entre el contenido del programa y la infracción.

La Audiencia Nacional añade que, una vez acreditada la existencia del programa, los esfuerzos deben dirigirse a demostrar su eficacia y utilidad, es decir, su aptitud real para minimizar el riesgo de incumplimiento en términos razonables.

Factores que se valoran para apreciar esa eficacia

De las resoluciones disponibles se desprenden, entre otros, estos criterios:

    • implantación respecto de todos los integrantes de la entidad;
    • existencia de mecanismos de detección, neutralización y reacción ante la conducta infractora;
    • sanción interna o denuncia a las autoridades;
    • actualización y supervisión efectiva del modelo;
    • gravedad de la conducta delictiva;
    • extensión de la conducta dentro de la organización;
    • número de personas afectadas o implicadas;
    • intensidad del fraude empleado para eludir el modelo;
    • antecedentes de incumplimientos y reacción previa de la empresa.

La propia Audiencia Nacional afirma que un programa puede ser eficaz en una situación y no en otra; por eso la valoración es casuística.

 

El modelo debe estar implantado, no solo redactado

La Audiencia Nacional y el Tribunal Supremo distinguen claramente entre:

    1. existencia documental del programa, y 
    2. implantación efectiva y funcionamiento real.

Aporta especial relevancia a que no se pruebe solo el texto del programa, sino también que los protocolos eran respetados y funcionaban adecuadamente, lo que puede acreditarse con documental, testifical y pericial. Por eso ha rechazado en varias ocasiones pretensiones de sobreseimiento basadas en la simple aportación del programa sin prueba bastante de su aplicación efectiva.

 

Debe expresar una auténtica cultura corporativa de respeto a la ley

La jurisprudencia del Supremo, recogida por la Audiencia Nacional, conecta el fundamento de la responsabilidad penal de la persona jurídica con la ausencia de una cultura de cumplimiento y respeto al Derecho, a veces descrita como «delito corporativo» . 

La Circular 1/2016 insiste en el mismo criterio: la verdadera eficacia no radica tanto en la existencia de un programa como en la importancia real que tiene en la toma de decisiones de directivos y empleados, y en si constituye una verdadera expresión de la cultura de cumplimiento de la empresa.

En consecuencia, se rechazan los programas de mero «maquillaje» o puramente cosméticos.

 

¿Si se comete un delito el plan queda invalidado?

La comisión de un delito no invalida automáticamente el plan, pero puede ponerlo seriamente en cuestión

La Audiencia Nacional afirma expresamente que ningún modelo es infalible y que la comisión de un delito por sí sola no implica necesariamente que el modelo fuera inadecuado o que incumpliera la normativa. También la Circular 1/2016 asume que un programa nunca alcanza eficacia absoluta y que lo exigible es una reducción significativa del riesgo, no su eliminación total.

Pero esa misma jurisprudencia añade que, según la gravedad, extensión, frecuencia o bajo nivel de fraude necesario para eludir el modelo, el delito puede revelar que el plan era en realidad ineficaz o aparente.

 

La valoración suele requerir prueba en juicio oral

Otro criterio muy reiterado por la Audiencia Nacional es procesal: la eficacia del compliance suele requerir una acreditación probatoria amplia y normalmente debe ventilarse en el plenario, no mediante un sobreseimiento precipitado.

La Sala señala que los medios de prueba para acreditar existencia, implantación, eficacia y desarrollo del programa deben plasmarse en el juicio, porque la valoración ha de ser judicial y conjunta, no apoyada únicamente en un documento o en una certificación .

 

Utilidad de las certificaciones

Las certificaciones o estándares ayudan, pero no sustituyen la valoración judicial

Algunas resoluciones valoran positivamente referencias a estándares como UNE 19601 o ISO 19600/19601, por ejemplo, para evidenciar identificación y evaluación de riesgos, recursos asignados o existencia de canales de denuncia. 

Sin embargo, ni la Audiencia Nacional ni la Circular 1/2016 aceptan que una certificación baste por sí sola. La Circular es clara: esas certificaciones pueden apreciarse como un elemento adicional, pero no acreditan por sí mismas la eficacia del programa, ni sustituyen la valoración exclusiva del órgano judicial.

Carga probatoria

Si bien se dice que no hay inversión automática de la prueba, la empresa suele tener que acreditar su modelo

Sobre la carga de la prueba, la jurisprudencia rechaza entender que pese sobre la persona jurídica una obligación ineludible que invierta por completo la carga probatoria, porque ello chocaría con los principios del proceso penal y con la exclusión de una responsabilidad objetiva, pero, en la práctica, la propia persona jurídica suele apoyar su defensa en la acreditación de la existencia real y eficacia del modelo, porque se trata de datos que están singularmente en su esfera de disponibilidad.

Algunas resoluciones de la Audiencia Nacional distinguen entre la prueba de la existencia del modelo, que normalmente debe acreditar la defensa, y la prueba del incumplimiento grave de deberes de supervisión o de la falta de controles relevantes, que compete a la acusación según el caso. En todo caso, el Supremo exige que todos los elementos típicos de la responsabilidad de la persona jurídica sean objeto de debate, prueba y reflejo en los hechos probados.

 

¿Qué exigen realmente Audiencia Nacional y Tribunal Supremo?

En síntesis, exigen que el plan sea:

    • previo al delito;
    • aprobado por el órgano de administración;
    • supervisado por un órgano autónomo o equivalente legal;
    • específico y adaptado a los riesgos reales de la empresa, no copiado ni genérico;
    • escrito, claro y preciso;
    • implantado efectivamente en toda la organización;
    • con protocolos de decisión, controles financieros, canales de denuncia, sistema disciplinario y revisiones periódicas;
    • idóneo para prevenir el delito concreto o reducir significativamente su riesgo;
    • acompañado de una verdadera cultura corporativa de cumplimiento;
    • probado mediante evidencia documental, testifical y/o pericial sobre su funcionamiento real;
    • y susceptible de ser valorado de modo casuístico por el tribunal, normalmente tras actividad probatoria suficiente.

No aceptan:

    • programas puramente formales o de «maquillaje»;
    • programas genéricos no adaptados al riesgo real;
    • la idea de que la simple existencia del manual excluya automáticamente la responsabilidad penal;
    • certificaciones privadas como prueba concluyente de eficacia;
    • condenas de personas jurídicas sin acreditar y declarar probados los elementos específicos del artículo 31 bis del CP.

 

Conclusión 

La exigencia jurisprudencial puede condensarse en una fórmula: el compliance penal debe ser un sistema vivo de prevención, detección, reacción y supervisión, anterior al delito, adaptado al riesgo concreto y efectivamente integrado en la toma de decisiones de la empresa. Si es solo un documento, no basta; si existe pero no se prueba su eficacia real, tampoco; y si la sentencia no razona la ausencia o insuficiencia de esos controles, la condena de la persona jurídica no se sostiene.

 

¿Te encuentras en esta situación?

¿Eres una empresa en cuyo seno se ha cometido un delito? Si quieres proteger tu empresa, conviene analizar el caso concreto con detalle antes de decidir la estrategia a seguir.

No dude en consultarnos a través de cualquiera de las formas de contacto con #escudolegal

Contacto

Artículo de divulgación · No constituye asesoramiento jurídico
Call Now Button