Guía · Compliance penal

Compliance penal y UNE 19601: cómo implantar un modelo de prevención de delitos

Qué exige el artículo 31 bis del Código Penal a un modelo de prevención de delitos, cómo encaja la norma UNE 19601 y los pasos para implantarlo con un mapa de riesgos penales defendible.

Revisada el 13 min de lectura

En España una empresa puede ser condenada penalmente por delitos que cometen sus directivos o empleados. El Código Penal le ofrece una salida: haber implantado antes del delito un modelo de prevención adecuado y eficaz. Esta guía explica qué exige la ley, cómo encaja la norma UNE 19601:2025 y cómo construir un modelo que se pueda documentar y justificar ante un auditor o un juez.

6

requisitos del modelo en el art. 31 bis 5 del Código Penal

7

tipos de pena aplicables a las personas jurídicas (art. 33.7)

50

personas trabajadoras: desde esta cifra, el sistema interno de información es obligatorio (Ley 2/2023, art. 10)

Cuándo responde penalmente una empresa

La responsabilidad penal de las personas jurídicas entró en el Código Penal en 2010 y se reformó en 2015 para detallar cómo debe ser un modelo de prevención. Funciona con una lista cerrada: la empresa solo responde de los delitos en los que el Código lo prevé expresamente. Entre ellos están la estafa, las insolvencias punibles, los daños informáticos, el descubrimiento y revelación de secretos, los delitos contra la propiedad intelectual e industrial, la corrupción en los negocios, el blanqueo de capitales, los delitos contra la Hacienda Pública y la Seguridad Social, los urbanísticos y medioambientales, el cohecho y el tráfico de influencias.

El artículo 31 bis prevé dos vías de imputación, cada una con su propia exención:

Artículo 31 bis CP: cuándo responde la empresa y cuándo queda exenta

Punto de partida

Un delito de los previstos para personas jurídicas, cometido por cuenta de la empresa y en su beneficio directo o indirecto.

Vía a) · art. 31 bis 1 a

Lo comete un representante legal o quien está autorizado a decidir en nombre de la empresa o tiene en ella facultades de organización y control.

Exención: art. 31 bis 2 (las cuatro a la vez)

  1. 1El órgano de administración adoptó y ejecutó eficazmente, antes del delito, un modelo de organización y gestión idóneo para prevenir delitos de esa naturaleza o reducir significativamente su riesgo.
  2. 2La supervisión del modelo estaba confiada a un órgano con poderes autónomos de iniciativa y control, o al que tenga legalmente encomendada la supervisión de los controles internos.
  3. 3Los autores eludieron el modelo de forma fraudulenta.
  4. 4El órgano de supervisión no omitió ni ejerció de forma insuficiente sus funciones.

Vía b) · art. 31 bis 1 b

Lo comete alguien sometido a su autoridad, porque se incumplieron gravemente los deberes de supervisión, vigilancia y control.

Exención: art. 31 bis 4

  1. 1Antes del delito, la empresa había adoptado y ejecutado eficazmente un modelo de organización y gestión adecuado para prevenir delitos de esa naturaleza o reducir significativamente su riesgo.
Esquema simplificado del artículo 31 bis del Código Penal (texto consolidado del BOE). Si las condiciones solo se acreditan en parte, se aplican como atenuante en ambos casos.

El órgano que supervisa el modelo debe tener poderes autónomos de iniciativa y de control. En las empresas pequeñas, las que pueden presentar la cuenta de pérdidas y ganancias abreviada, esa función puede asumirla directamente el órgano de administración (art. 31 bis 3).

Los seis requisitos del modelo de prevención

El apartado 5 del artículo 31 bis enumera lo que debe tener un modelo de organización y gestión. Es la lista de comprobación mínima de cualquier sistema de compliance penal:

Los seis requisitos del modelo de prevención (art. 31 bis 5 CP)

1234561/6Mapa de riesgos
Paráfrasis del artículo 31 bis 5 del Código Penal. Pasa el cursor o pulsa sobre cada requisito.

Los seis requisitos se refuerzan entre sí. El mapa de riesgos (1) dice dónde poner protocolos (2) y controles financieros (3). El deber de informar (4) y el sistema disciplinario (5) hacen que el modelo funcione en la práctica. La verificación periódica (6) evita que se quede obsoleto.

Qué aporta UNE 19601:2025

El Código Penal dice qué debe tener el modelo, pero no cómo organizarlo. Para eso existe UNE 19601, la norma española de sistemas de gestión de compliance penal. Su edición vigente, UNE 19601:2025, se publicó en abril de 2025 y sustituye a la de 2017.

Sigue la estructura armonizada de las normas de sistemas de gestión (la misma de UNE-ISO 37301 o ISO 27001), lo que facilita integrarla con otros sistemas:

La estructura armonizada: capítulos 4 a 10 como un ciclo de mejora

4Contexto5Liderazgo6Planificación7Apoyo8Operación9Evaluación10MejoraSistema de gestiónde compliance penalPlanificarHacerVerificarActuar
UNE 19601:2025 sigue la estructura común de las normas de sistemas de gestión. La correspondencia con el ciclo PHVA es una lectura habitual, no una división que fije la norma.

Según AENOR, la edición de 2025 introduce, entre otros, estos cambios:

  • aclara las obligaciones del órgano de gobierno;
  • matiza los requisitos de formación y concienciación en función del riesgo;
  • atenúa la exigencia de diligencia debida en las participaciones financieras.

UNE 19601 no es obligatoria. Es la referencia que usan las entidades de certificación y una forma ordenada de demostrar que el modelo cumple los requisitos del artículo 31 bis. Su texto está protegido por derechos de autor: para implantarla hay que adquirir la norma (en UNE o en un distribuidor autorizado).

Calendario de transición a la edición de 2025

De UNE 19601:2017 a UNE 19601:2025

  1. Abr 2025

    Se publica UNE 19601:2025

    Sustituye a la edición de 2017.

  2. Jun 2025

    Plan de transición de ENAC (rev. 1)

    Las entidades de certificación deben actualizar su acreditación.

  3. Hoy

    30 oct 2026

    Fin de auditorías con la edición de 2017

    Las entidades acreditadas dejan de hacer auditorías iniciales y de recertificación con la edición de 2017.

  4. 30 abr 2027

    Los certificados de 2017 pierden la acreditación

    Hay que haber migrado a la edición de 2025.

Fechas del plan de transición de ENAC (rev. 1, junio de 2025) para la certificación acreditada.

Cómo implantar el modelo paso a paso

  1. Compromiso del órgano de administración

    Aprobar la política de compliance penal y asignar recursos. Sin un compromiso visible de la dirección, ningún modelo resulta creíble.
  2. Designar el órgano de compliance penal

    Una persona o un comité con autonomía, independencia, acceso a la información y medios suficientes, que dependa del órgano de administración.
  3. Contexto y alcance

    Actividades, sociedades del grupo, socios de negocio, mercados y relación con administraciones públicas: lo que define dónde puede surgir el riesgo penal.
  4. Mapa de riesgos penales

    Cruzar actividades con los delitos que pueden cometerse en ellas, y puntuar el riesgo inherente y el residual (ver más abajo).
  5. Controles y protocolos

    Protocolos de decisión, controles sobre recursos financieros y medidas específicas para los riesgos más altos, cada uno con su responsable y su evidencia.
  6. Canal de información y régimen disciplinario

    Un canal que garantice la confidencialidad y la protección de quien informa, y sanciones conocidas y aplicadas de forma coherente.
  7. Formación y concienciación

    Graduadas según la exposición de cada colectivo: no necesita lo mismo quien negocia con administraciones que quien trabaja en el almacén.
  8. Supervisión, revisión y mejora

    Seguimiento de indicadores, auditoría interna, revisión por el órgano de administración y actualización tras incidentes o cambios.

El mapa de riesgos penales

El corazón del modelo es el mapa de riesgos penales. Su unidad de análisis no es «la empresa», sino la pareja actividad × delito: en qué actividad concreta podría cometerse cada delito y en beneficio de quién. Un ejemplo ficticio:

ActividadDelitos a considerarControles típicos
Compras y homologación de proveedoresCorrupción en los negocios, estafaHomologación, segregación de funciones, regalos e invitaciones con límites
Relación con administracionesCohecho, tráfico de influenciasRegistro de reuniones, doble presencia, protocolo de licitaciones
Gestión de residuosDelitos contra los recursos naturales y el medio ambienteGestores autorizados, trazabilidad documental, auditorías
Tratamiento de datos de clientesDescubrimiento y revelación de secretosControl de accesos, registro de actividad, cláusulas de confidencialidad
Tesorería y pagosBlanqueo de capitales, delitos contra la Hacienda PúblicaDoble autorización, conciliaciones, revisión de operaciones inusuales

Cada pareja se puntúa como en cualquier matriz: riesgo inherente, controles y riesgo residual. Si necesitas repasar el método, la guía de riesgo inherente y residual lo explica con un simulador.

Canal interno de información (Ley 2/2023)

El deber de informar del artículo 31 bis 5 enlaza con la Ley 2/2023, de protección de las personas que informan sobre infracciones. La ley obliga a tener un sistema interno de información, entre otras, a:

  • las empresas privadas con 50 o más personas trabajadoras;
  • las que operan en ámbitos regulados por la normativa europea (servicios financieros, prevención del blanqueo, seguridad del transporte, medio ambiente), con independencia de su tamaño;
  • los partidos políticos, sindicatos, organizaciones empresariales y sus fundaciones, si reciben o gestionan fondos públicos.

El órgano de administración designa a la persona responsable del sistema y debe comunicar su nombramiento y su cese a la Autoridad Independiente de Protección del Informante o, en su caso, a la autoridad autonómica competente, en un plazo de diez días hábiles. Las infracciones muy graves pueden acarrear a una persona jurídica multas de hasta un millón de euros.

Qué está en juego

Penas a la persona jurídica: duración máxima de las temporales

e)Prohibición temporal de las actividades del delito

15 años

f)Inhabilitación para subvenciones, contratación pública y beneficios fiscales

15 años

c)Suspensión de actividades

5 años

d)Clausura de locales y establecimientos

5 años

g)Intervención judicial

5 años

Art. 33.7 del Código Penal. Además de estas, la multa (por cuotas o proporcional), la disolución y la prohibición definitiva de actividades. Todas se consideran graves.

A las penas se suma el daño reputacional y la posible exclusión de la contratación pública, que para muchas empresas pesa más que la propia multa. El artículo 31 quater prevé atenuantes por lo que la empresa haga después del delito, como confesarlo, colaborar con la investigación, reparar el daño o implantar medidas eficaces antes del juicio oral, pero ninguno sustituye a tener el modelo antes.

Certificación: qué demuestra y qué no

Certificar el sistema con UNE 19601 ante una entidad acreditada por ENAC aporta una evaluación externa y periódica. Pero no garantiza la exención. La Fiscalía General del Estado lo dejó claro en su Circular 1/2016:

Las certificaciones «podrán apreciarse como un elemento adicional más de la adecuación del modelo pero en modo alguno acreditan su eficacia, ni sustituyen la valoración que de manera exclusiva compete al órgano judicial».Circular 1/2016 de la Fiscalía General del Estado, conclusión 19.ª, apartado 3

Lo que de verdad protege es poder demostrar que el modelo funcionaba: que el mapa estaba al día, que los controles se ejecutaban, que las denuncias se investigaban y que las sanciones se aplicaban. Por eso la trazabilidad pesa tanto como el diseño.

Preguntas frecuentes

¿Es obligatorio tener un modelo de compliance penal?

El Código Penal no obliga a tenerlo, pero solo un modelo adoptado y ejecutado eficazmente antes del delito puede permitir que la empresa quede exenta de responsabilidad penal, si se cumplen además las demás condiciones del art. 31 bis 2 o 4. Además, la Ley 2/2023 sí obliga a muchas empresas a tener un sistema interno de información.

¿Qué edición de UNE 19601 está vigente?

UNE 19601:2025, publicada en abril de 2025, que sustituye a la edición de 2017. Según el plan de transición de ENAC, las entidades acreditadas deben dejar de hacer auditorías iniciales y de recertificación con la edición de 2017 el 30 de octubre de 2026, y esos certificados pierden la acreditación el 30 de abril de 2027.

¿La certificación UNE 19601 garantiza que la empresa quede exenta?

No. Según la Circular 1/2016 de la Fiscalía General del Estado, la certificación es un elemento adicional que puede valorarse, pero no acredita la eficacia del modelo: esa valoración corresponde en exclusiva al juez.

¿Puede el órgano de administración ser el órgano de compliance?

En las personas jurídicas de pequeñas dimensiones, las autorizadas a presentar la cuenta de pérdidas y ganancias abreviada, sí: el artículo 31 bis 3 permite que el órgano de administración asuma directamente la supervisión del modelo.

¿Qué relación hay entre UNE 19601 e ISO 37301?

ISO 37301 es una norma internacional general de sistemas de gestión de compliance (adoptada en España como UNE-ISO 37301). UNE 19601 es específica del compliance penal español y comparte con ella la estructura armonizada, lo que facilita integrar ambos sistemas.

Fuentes

  1. Código Penal, arts. 31 bis a 31 quinquies y 33.7 (BOE, texto consolidado) — https://www.boe.es/buscar/act.php?id=BOE-A-1995-25444
  2. Circular 1/2016 de la Fiscalía General del Estado (BOE) — https://www.boe.es/buscar/abrir_fiscalia.php?id=FIS-C-2016-00001.pdf
  3. Ley 2/2023, de protección de las personas que informen sobre infracciones (BOE) — https://www.boe.es/buscar/act.php?id=BOE-A-2023-4513
  4. UNE 19601:2025 — Sistemas de gestión del compliance penal (UNE) — https://www.une.org/encuentra-tu-norma/busca-tu-norma/norma?c=N0074357
  5. Revista AENOR: la nueva UNE 19601 de compliance penal — https://revista.aenor.com/412/nueva-une-19601-compliance-penal.html
  6. ENAC: plan de transición a UNE 19601:2025 (rev. 1, junio de 2025) — https://www.enac.es/documents/7020/6a50154f-4913-4c47-be25-8778d2045f77?version=1.0

Esta guía es divulgativa y no constituye asesoramiento jurídico ni sustituye la lectura de las normas oficiales. Los ejemplos y cifras marcados como ilustrativos son ficticios. Las normas citadas son propiedad de sus editores (ISO, UNE) y se describen con palabras propias; para aplicarlas, adquiere el texto oficial. Junsu no está afiliada a los organismos mencionados. Datos revisados el 6 de octubre de 2026.

Del papel al expediente

Tu mapa de riesgos penales, ordenado y trazable para auditorías y revisiones.

Junsu convierte cada norma en un recorrido guiado: la IA propone y tu equipo decide, con cada decisión registrada para el auditor.

Guía publicada por Junsu en https://junsu.es/guias/compliance-penal-une-19601. Versión revisada el 6 de octubre de 2026.