En España una empresa puede ser condenada penalmente por delitos que cometen sus directivos o empleados. El Código Penal le ofrece una salida: haber implantado antes del delito un modelo de prevención adecuado y eficaz. Esta guía explica qué exige la ley, cómo encaja la norma UNE 19601:2025 y cómo construir un modelo que se pueda documentar y justificar ante un auditor o un juez.
6
requisitos del modelo en el art. 31 bis 5 del Código Penal
7
tipos de pena aplicables a las personas jurídicas (art. 33.7)
50
personas trabajadoras: desde esta cifra, el sistema interno de información es obligatorio (Ley 2/2023, art. 10)
Cuándo responde penalmente una empresa
La responsabilidad penal de las personas jurídicas entró en el Código Penal en 2010 y se reformó en 2015 para detallar cómo debe ser un modelo de prevención. Funciona con una lista cerrada: la empresa solo responde de los delitos en los que el Código lo prevé expresamente. Entre ellos están la estafa, las insolvencias punibles, los daños informáticos, el descubrimiento y revelación de secretos, los delitos contra la propiedad intelectual e industrial, la corrupción en los negocios, el blanqueo de capitales, los delitos contra la Hacienda Pública y la Seguridad Social, los urbanísticos y medioambientales, el cohecho y el tráfico de influencias.
El artículo 31 bis prevé dos vías de imputación, cada una con su propia exención:
Artículo 31 bis CP: cuándo responde la empresa y cuándo queda exenta
Punto de partida
Un delito de los previstos para personas jurídicas, cometido por cuenta de la empresa y en su beneficio directo o indirecto.
Vía a) · art. 31 bis 1 a
Lo comete un representante legal o quien está autorizado a decidir en nombre de la empresa o tiene en ella facultades de organización y control.
Exención: art. 31 bis 2 (las cuatro a la vez)
- 1El órgano de administración adoptó y ejecutó eficazmente, antes del delito, un modelo de organización y gestión idóneo para prevenir delitos de esa naturaleza o reducir significativamente su riesgo.
- 2La supervisión del modelo estaba confiada a un órgano con poderes autónomos de iniciativa y control, o al que tenga legalmente encomendada la supervisión de los controles internos.
- 3Los autores eludieron el modelo de forma fraudulenta.
- 4El órgano de supervisión no omitió ni ejerció de forma insuficiente sus funciones.
Vía b) · art. 31 bis 1 b
Lo comete alguien sometido a su autoridad, porque se incumplieron gravemente los deberes de supervisión, vigilancia y control.
Exención: art. 31 bis 4
- 1Antes del delito, la empresa había adoptado y ejecutado eficazmente un modelo de organización y gestión adecuado para prevenir delitos de esa naturaleza o reducir significativamente su riesgo.
El órgano que supervisa el modelo debe tener poderes autónomos de iniciativa y de control. En las empresas pequeñas, las que pueden presentar la cuenta de pérdidas y ganancias abreviada, esa función puede asumirla directamente el órgano de administración (art. 31 bis 3).
Los seis requisitos del modelo de prevención
El apartado 5 del artículo 31 bis enumera lo que debe tener un modelo de organización y gestión. Es la lista de comprobación mínima de cualquier sistema de compliance penal:
Los seis requisitos del modelo de prevención (art. 31 bis 5 CP)
Los seis requisitos se refuerzan entre sí. El mapa de riesgos (1) dice dónde poner protocolos (2) y controles financieros (3). El deber de informar (4) y el sistema disciplinario (5) hacen que el modelo funcione en la práctica. La verificación periódica (6) evita que se quede obsoleto.
Qué aporta UNE 19601:2025
El Código Penal dice qué debe tener el modelo, pero no cómo organizarlo. Para eso existe UNE 19601, la norma española de sistemas de gestión de compliance penal. Su edición vigente, UNE 19601:2025, se publicó en abril de 2025 y sustituye a la de 2017.
Sigue la estructura armonizada de las normas de sistemas de gestión (la misma de UNE-ISO 37301 o ISO 27001), lo que facilita integrarla con otros sistemas:
La estructura armonizada: capítulos 4 a 10 como un ciclo de mejora
Según AENOR, la edición de 2025 introduce, entre otros, estos cambios:
- aclara las obligaciones del órgano de gobierno;
- matiza los requisitos de formación y concienciación en función del riesgo;
- atenúa la exigencia de diligencia debida en las participaciones financieras.
UNE 19601 no es obligatoria. Es la referencia que usan las entidades de certificación y una forma ordenada de demostrar que el modelo cumple los requisitos del artículo 31 bis. Su texto está protegido por derechos de autor: para implantarla hay que adquirir la norma (en UNE o en un distribuidor autorizado).
Calendario de transición a la edición de 2025
De UNE 19601:2017 a UNE 19601:2025
Abr 2025
Se publica UNE 19601:2025
Sustituye a la edición de 2017.
Jun 2025
Plan de transición de ENAC (rev. 1)
Las entidades de certificación deben actualizar su acreditación.
- Hoy
30 oct 2026
Fin de auditorías con la edición de 2017
Las entidades acreditadas dejan de hacer auditorías iniciales y de recertificación con la edición de 2017.
30 abr 2027
Los certificados de 2017 pierden la acreditación
Hay que haber migrado a la edición de 2025.
Cómo implantar el modelo paso a paso
Compromiso del órgano de administración
Aprobar la política de compliance penal y asignar recursos. Sin un compromiso visible de la dirección, ningún modelo resulta creíble.Designar el órgano de compliance penal
Una persona o un comité con autonomía, independencia, acceso a la información y medios suficientes, que dependa del órgano de administración.Contexto y alcance
Actividades, sociedades del grupo, socios de negocio, mercados y relación con administraciones públicas: lo que define dónde puede surgir el riesgo penal.Mapa de riesgos penales
Cruzar actividades con los delitos que pueden cometerse en ellas, y puntuar el riesgo inherente y el residual (ver más abajo).Controles y protocolos
Protocolos de decisión, controles sobre recursos financieros y medidas específicas para los riesgos más altos, cada uno con su responsable y su evidencia.Canal de información y régimen disciplinario
Un canal que garantice la confidencialidad y la protección de quien informa, y sanciones conocidas y aplicadas de forma coherente.Formación y concienciación
Graduadas según la exposición de cada colectivo: no necesita lo mismo quien negocia con administraciones que quien trabaja en el almacén.Supervisión, revisión y mejora
Seguimiento de indicadores, auditoría interna, revisión por el órgano de administración y actualización tras incidentes o cambios.
El mapa de riesgos penales
El corazón del modelo es el mapa de riesgos penales. Su unidad de análisis no es «la empresa», sino la pareja actividad × delito: en qué actividad concreta podría cometerse cada delito y en beneficio de quién. Un ejemplo ficticio:
| Actividad | Delitos a considerar | Controles típicos |
|---|---|---|
| Compras y homologación de proveedores | Corrupción en los negocios, estafa | Homologación, segregación de funciones, regalos e invitaciones con límites |
| Relación con administraciones | Cohecho, tráfico de influencias | Registro de reuniones, doble presencia, protocolo de licitaciones |
| Gestión de residuos | Delitos contra los recursos naturales y el medio ambiente | Gestores autorizados, trazabilidad documental, auditorías |
| Tratamiento de datos de clientes | Descubrimiento y revelación de secretos | Control de accesos, registro de actividad, cláusulas de confidencialidad |
| Tesorería y pagos | Blanqueo de capitales, delitos contra la Hacienda Pública | Doble autorización, conciliaciones, revisión de operaciones inusuales |
Cada pareja se puntúa como en cualquier matriz: riesgo inherente, controles y riesgo residual. Si necesitas repasar el método, la guía de riesgo inherente y residual lo explica con un simulador.
Canal interno de información (Ley 2/2023)
El deber de informar del artículo 31 bis 5 enlaza con la Ley 2/2023, de protección de las personas que informan sobre infracciones. La ley obliga a tener un sistema interno de información, entre otras, a:
- las empresas privadas con 50 o más personas trabajadoras;
- las que operan en ámbitos regulados por la normativa europea (servicios financieros, prevención del blanqueo, seguridad del transporte, medio ambiente), con independencia de su tamaño;
- los partidos políticos, sindicatos, organizaciones empresariales y sus fundaciones, si reciben o gestionan fondos públicos.
El órgano de administración designa a la persona responsable del sistema y debe comunicar su nombramiento y su cese a la Autoridad Independiente de Protección del Informante o, en su caso, a la autoridad autonómica competente, en un plazo de diez días hábiles. Las infracciones muy graves pueden acarrear a una persona jurídica multas de hasta un millón de euros.
Qué está en juego
Penas a la persona jurídica: duración máxima de las temporales
e)Prohibición temporal de las actividades del delito
15 años
f)Inhabilitación para subvenciones, contratación pública y beneficios fiscales
15 años
c)Suspensión de actividades
5 años
d)Clausura de locales y establecimientos
5 años
g)Intervención judicial
5 años
A las penas se suma el daño reputacional y la posible exclusión de la contratación pública, que para muchas empresas pesa más que la propia multa. El artículo 31 quater prevé atenuantes por lo que la empresa haga después del delito, como confesarlo, colaborar con la investigación, reparar el daño o implantar medidas eficaces antes del juicio oral, pero ninguno sustituye a tener el modelo antes.
Certificación: qué demuestra y qué no
Certificar el sistema con UNE 19601 ante una entidad acreditada por ENAC aporta una evaluación externa y periódica. Pero no garantiza la exención. La Fiscalía General del Estado lo dejó claro en su Circular 1/2016:
Las certificaciones «podrán apreciarse como un elemento adicional más de la adecuación del modelo pero en modo alguno acreditan su eficacia, ni sustituyen la valoración que de manera exclusiva compete al órgano judicial».Circular 1/2016 de la Fiscalía General del Estado, conclusión 19.ª, apartado 3
Lo que de verdad protege es poder demostrar que el modelo funcionaba: que el mapa estaba al día, que los controles se ejecutaban, que las denuncias se investigaban y que las sanciones se aplicaban. Por eso la trazabilidad pesa tanto como el diseño.
Preguntas frecuentes
¿Es obligatorio tener un modelo de compliance penal?
El Código Penal no obliga a tenerlo, pero solo un modelo adoptado y ejecutado eficazmente antes del delito puede permitir que la empresa quede exenta de responsabilidad penal, si se cumplen además las demás condiciones del art. 31 bis 2 o 4. Además, la Ley 2/2023 sí obliga a muchas empresas a tener un sistema interno de información.
¿Qué edición de UNE 19601 está vigente?
UNE 19601:2025, publicada en abril de 2025, que sustituye a la edición de 2017. Según el plan de transición de ENAC, las entidades acreditadas deben dejar de hacer auditorías iniciales y de recertificación con la edición de 2017 el 30 de octubre de 2026, y esos certificados pierden la acreditación el 30 de abril de 2027.
¿La certificación UNE 19601 garantiza que la empresa quede exenta?
No. Según la Circular 1/2016 de la Fiscalía General del Estado, la certificación es un elemento adicional que puede valorarse, pero no acredita la eficacia del modelo: esa valoración corresponde en exclusiva al juez.
¿Puede el órgano de administración ser el órgano de compliance?
En las personas jurídicas de pequeñas dimensiones, las autorizadas a presentar la cuenta de pérdidas y ganancias abreviada, sí: el artículo 31 bis 3 permite que el órgano de administración asuma directamente la supervisión del modelo.
¿Qué relación hay entre UNE 19601 e ISO 37301?
ISO 37301 es una norma internacional general de sistemas de gestión de compliance (adoptada en España como UNE-ISO 37301). UNE 19601 es específica del compliance penal español y comparte con ella la estructura armonizada, lo que facilita integrar ambos sistemas.
Fuentes
- Código Penal, arts. 31 bis a 31 quinquies y 33.7 (BOE, texto consolidado) — https://www.boe.es/buscar/act.php?id=BOE-A-1995-25444
- Circular 1/2016 de la Fiscalía General del Estado (BOE) — https://www.boe.es/buscar/abrir_fiscalia.php?id=FIS-C-2016-00001.pdf
- Ley 2/2023, de protección de las personas que informen sobre infracciones (BOE) — https://www.boe.es/buscar/act.php?id=BOE-A-2023-4513
- UNE 19601:2025 — Sistemas de gestión del compliance penal (UNE) — https://www.une.org/encuentra-tu-norma/busca-tu-norma/norma?c=N0074357
- Revista AENOR: la nueva UNE 19601 de compliance penal — https://revista.aenor.com/412/nueva-une-19601-compliance-penal.html
- ENAC: plan de transición a UNE 19601:2025 (rev. 1, junio de 2025) — https://www.enac.es/documents/7020/6a50154f-4913-4c47-be25-8778d2045f77?version=1.0
Esta guía es divulgativa y no constituye asesoramiento jurídico ni sustituye la lectura de las normas oficiales. Los ejemplos y cifras marcados como ilustrativos son ficticios. Las normas citadas son propiedad de sus editores (ISO, UNE) y se describen con palabras propias; para aplicarlas, adquiere el texto oficial. Junsu no está afiliada a los organismos mencionados. Datos revisados el 6 de octubre de 2026.