Convirtiendo el cumplimiento en una estructura de gobierno corporativo
Este artículo analiza cómo incorporar funciones de cumplimiento a los estatutos sociales, sus efectos probatorios y de gobernanza, límites jurídicos y relación con responsabilidad penal y administrativa empresarial.

Llevar el compliance a los estatutos sociales
Durante años, muchas empresas mexicanas abordaron el cumplimiento normativo mediante códigos de ética, manuales internos y políticas aprobadas por la administración. Estos instrumentos continúan siendo indispensables, pero el desarrollo del régimen de responsabilidad de las personas jurídicas plantea una cuestión adicional: ¿conviene incorporar la arquitectura esencial del compliance directamente en los estatutos sociales?
La respuesta exige evitar dos extremos. No es necesario trasladar cada procedimiento interno al contrato social, pero tampoco resulta indiferente que la función de cumplimiento dependa exclusivamente de una política que la administración pueda modificar sin intervención de los accionistas.
Existe espacio jurídico para construir una solución intermedia. El artículo 6 de la Ley General de Sociedades Mercantiles (LGSM) dispone que la escritura constitutiva debe establecer, entre otras cuestiones, la manera en que se administrará la sociedad y las facultades de sus administradores, agregando que las reglas establecidas en la escritura sobre organización y funcionamiento integran los estatutos. Por ello, pueden incorporarse reglas de gobierno relativas a supervisión, atribuciones, líneas de reporte y controles corporativos, siempre que sean compatibles con la naturaleza de la sociedad.
El punto de partida penal: el “debido control”
La importancia práctica del tema aparece con claridad en el artículo 421 del Código Nacional de Procedimientos Penales (CNPP). Este establece la responsabilidad penal autónoma de las personas jurídicas por determinados delitos cometidos a su nombre, por su cuenta, en su beneficio o mediante los medios proporcionados por ellas, cuando además se determine que existió inobservancia del debido control en su organización. La responsabilidad de la sociedad es independiente de la que pudiera corresponder a sus representantes o administradores.
Existe aquí una precisión importante. La reducción de sanciones por contar con un órgano de control permanente no está prevista en el artículo 421 del CNPP, sino en el artículo 11 Bis del Código Penal Federal.
Ese precepto dispone que las sanciones relacionadas con el artículo 422 del CNPP podrán atenuarse hasta en una cuarta parte cuando, antes del hecho imputado, la persona jurídica contara con un órgano permanente encargado de verificar el cumplimiento de las disposiciones legales y dar seguimiento a las políticas internas de prevención delictiva. Pero la norma añade otro elemento: que la persona jurídica haya realizado, antes o después del hecho, acciones para disminuir el daño provocado. Por tanto, la mera existencia formal del órgano de cumplimiento no garantiza por sí misma la atenuación.
Esta precisión cambia la perspectiva estatutaria. Incorporar una función de compliance puede ayudar a demostrar su existencia previa y permanencia institucional; sin embargo, será necesario acreditar también su funcionamiento efectivo.
Los estatutos pueden institucionalizar el cumplimiento, pero no sustituyen al programa: la verdadera defensa de la empresa se construye demostrando que los controles existen, funcionan y dejan evidencia
La política de integridad en materia administrativa
La Ley General de Responsabilidades Administrativas (LGRA) ofrece otro componente de la arquitectura jurídica. Su artículo 24 contempla la responsabilidad de las personas morales cuando determinados actos vinculados con faltas administrativas graves sean realizados por personas físicas que actúen en su nombre o representación buscando obtener beneficios para ellas. A su vez, el artículo 25 establece expresamente que, al determinar esa responsabilidad, deberá valorarse si la persona moral cuenta con una política de integridad.
La Ley identifica siete componentes mínimos: manual de organización y procedimientos, código de conducta, sistemas de control y auditoría, mecanismos de denuncia y disciplina, capacitación, políticas de recursos humanos y mecanismos de transparencia de intereses.
La consecuencia es relevante: la LGRA no dispone que una cláusula estatutaria elimine responsabilidad, ni que constituir un comité de cumplimiento produzca inmunidad. Lo que ordena valorar es la existencia de una política de integridad que opere realmente.
Por ello, el estatuto debe funcionar como soporte de gobernanza; los manuales y procedimientos deben desarrollar la operación.
¿Por qué llevar parte del compliance a estatutos?
La principal ventaja consiste en institucionalizar determinadas reglas.
Una política de cumplimiento aprobada únicamente por la administración puede modificarse mediante los mecanismos internos correspondientes. En cambio, cuando sus principios estructurales quedan incorporados al contrato social, modificarlos supone reformar los estatutos.
En una sociedad anónima, cualquier modificación al contrato social es materia de asamblea extraordinaria conforme al artículo 182, fracción XI, de la LGSM. Además, las actas de las asambleas extraordinarias deben protocolizarse ante fedatario público e inscribirse en el Registro Público de Comercio conforme al artículo 194.
Esto aporta estabilidad y evidencia documental sobre cuándo fue creada la estructura de cumplimiento. Sin embargo, conviene evitar una afirmación excesiva: la inscripción estatutaria no demuestra automáticamente que existió debido control. Acredita sólidamente que determinada arquitectura fue formalmente adoptada; su efectividad deberá demostrarse con actas, informes, evaluaciones, investigaciones, capacitación, controles, medidas correctivas y demás evidencia de operación.
¿Qué debería contener una cláusula estatutaria?
La técnica recomendable consiste en llevar a los estatutos la arquitectura y dejar los procedimientos variables en políticas aprobadas por el órgano competente. Entre los elementos susceptibles de incorporarse se encuentran:
existencia de una función u órgano responsable del cumplimiento; atribución al consejo o administrador de aprobar y supervisar la política de integridad; independencia funcional y acceso a información; obligación de informar periódicamente al consejo y, cuando proceda, a la asamblea; mecanismos de escalamiento cuando la denuncia involucre administradores; protección institucional contra represalias; reglas de autorización para operaciones de especial riesgo; obligación de administradores, directivos y apoderados de observar las políticas; y facultad del órgano de gobierno para emitir, actualizar y supervisar manuales, matrices de riesgo y procedimientos.
La estructura debe ser proporcional. Una compañía familiar con administrador único no requiere necesariamente un comité complejo. Puede existir un responsable de cumplimiento con acceso directo a la asamblea o a un órgano de vigilancia. En un grupo empresarial de mayor dimensión, la distribución de competencias justificará estructuras más desarrolladas.
ISO 37301:2021 continúa siendo en 2026 la norma internacional vigente sobre sistemas de gestión de compliance; ISO confirmó nuevamente su vigencia en agosto de 2026. La norma proporciona un marco para establecer, implementar, evaluar, mantener y mejorar sistemas de cumplimiento, pero no convierte la incorporación estatutaria en un requisito legal mexicano ni sustituye la legislación aplicable.
Compliance en la transmisión de acciones
Los estatutos también pueden utilizarse para fortalecer el conocimiento de quienes ingresan a la sociedad. El artículo 130 de la LGSM permite pactar que la transmisión de acciones requiera autorización del consejo de administración, facultándolo para negar la autorización bajo las condiciones previstas por el propio precepto. Además, para sociedades anónimas, el artículo 91 contempla expresamente la posibilidad de incluir restricciones a la transmisión distintas de las previstas en el artículo 130.
Dentro de ese marco pueden diseñarse mecanismos para que, antes de reconocer determinados movimientos accionarios, se obtenga la información necesaria para identificar al adquirente, revisar restricciones legales, actualizar libros corporativos y determinar las consecuencias en materia de beneficiario controlador.
No obstante, estas cláusulas deben redactarse cuidadosamente. El objetivo no debería consistir en otorgar al área de compliance una potestad absoluta para impedir transmisiones legítimas, sino en integrar controles objetivos de información, autorización y documentación compatibles con la legislación societaria.
Elevar el compliance al nivel estatutario permite separar su permanencia de la voluntad cotidiana de la administración y convertirlo en una decisión formal de los socios
Estatutos fuertes, procedimientos flexibles
Uno de los mayores riesgos consiste en sobrerregular, incorporar a los estatutos cada monto de autorización, formulario, canal de denuncias, periodo de revisión o metodología de evaluación puede convertir cualquier ajuste operativo en una reforma societaria.
Una mejor técnica consiste en crear tres niveles: estatutos para la arquitectura institucional; políticas aprobadas por el órgano de administración para reglas generales; y procedimientos internos para aspectos operativos susceptibles de modificación frecuente. Esta separación permite combinar permanencia con flexibilidad.
Conclusión
Incorporar el compliance a los estatutos sociales no crea una defensa automática frente a responsabilidades penales o administrativas. Tampoco sustituye un sistema eficaz de controles. Su utilidad reside en otro punto: convierte determinadas obligaciones de cumplimiento en reglas formales de gobierno corporativo y produce evidencia de que su creación precedió a una eventual contingencia.
La legislación mexicana ofrece argumentos relevantes para hacerlo. El CNPP vincula la responsabilidad de las personas jurídicas con la inobservancia del debido control; el Código Penal Federal reconoce efectos atenuantes bajo condiciones específicas cuando existe previamente un órgano de control permanente; y la LGRA ordena valorar la política de integridad de las personas morales.
La oportunidad para abogados, contadores y asesores corporativos consiste, por tanto, en dejar de revisar los estatutos exclusivamente desde la óptica de capital, asambleas y poderes. También conviene formular una pregunta contemporánea: ¿la estructura societaria demuestra quién tiene la responsabilidad, autoridad y capacidad para prevenir, detectar y responder a incumplimientos?
Cuando la respuesta está claramente incorporada al gobierno corporativo y respaldada por evidencia de funcionamiento, el compliance deja de ser solamente un manual empresarial y comienza a formar parte de la arquitectura jurídica de la sociedad.


Sobre el autor
Mtro. Adrián Alfonso Paredes Santana
Licenciado en Contaduría Pública y Abogado por la Universidad de Guadalajara, Maestro en Impuestos por Instituto de Especialización para Ejecutivos (IEE), Socio de las firmas PVE Consultores y ASMX Solutions
Compartir este análisis
Texto listo con título, sinopsis y liga. LinkedIn no muestra la sinopsis por sí solo: pégala en el post.
Sigue leyendo


