Compliance penal y cumplimiento regulatorio: dos programas que ya son uno
Nextica Law & Tax monta el programa de cumplimiento de la empresa tecnológica en sus dos mitades, que hasta hace poco iban por separado. La penal: modelo de organización y control del art. 31 bis del Código Penal, con el mapa de riesgos de una empresa que factura por suscripción y trata datos ajenos, y el canal interno de denuncias de la Ley 2/2023. Y la regulatoria, que es la que hoy le piden sus clientes por contrato: clasificación de riesgo y documentación técnica del Reglamento (UE) 2024/1689 de inteligencia artificial si el producto integra IA, y preparación de las medidas de gestión de riesgos de ciberseguridad de la Directiva (UE) 2022/2555, NIS2, que le llegan a la pyme por la cadena de suministro de sus clientes financieros e industriales aunque ella no esté designada como entidad esencial.
Su cliente corporativo ya no le pide un certificado: le pide evidencias, y las pide en el contrato.
Qué incluye
1. Mapa de riesgos de una empresa que factura por suscripción y trata datos ajenos
fraude en la contratación, incumplimiento contractual con clientes regulados, propiedad intelectual de terceros en el código y uso indebido de información.
2. Modelo de organización y control con las medidas de vigilancia que el Código Penal exige para eximir, y órgano de cumplimiento con autonomía real en una empresa de treinta personas, que es donde suele fallar.
3. Canal interno de denuncias conforme a la Ley 2/2023
plataforma, responsable del sistema, plazos de acuse y respuesta, y garantía de confidencialidad frente al propio equipo directivo.
4. Inventario de sistemas de IA del producto y clasificación de riesgo según el Reglamento (UE) 2024/1689, distinguiendo lo que se desarrolla de lo que se integra de terceros.
5. Documentación técnica, registro de decisiones y trazabilidad de datos de entrenamiento para poder acreditar la clasificación cuando el cliente la pida.
6. Preparación de las medidas de gestión de riesgos de ciberseguridad de la Directiva (UE) 2022/2555 en el nivel que llega por la cadena de suministro: análisis de riesgo, gestión de incidentes, continuidad y seguridad de proveedores.
7. Gobierno societario que sostenga todo lo anterior
competencias del órgano de administración, actas que documenten las decisiones de cumplimiento y revisión anual del programa.
DOS CUMPLIMIENTOS QUE YA NO SE PUEDEN LLEVAR POR SEPARADO
El penal responde ante un juez; el regulatorio, ante el cliente que renueva el contrato. Los dos piden lo mismo: evidencias, no declaraciones.
Programa de cumplimiento aprobado y nunca ejecutado
la exención de responsabilidad de la persona jurídica exige un modelo con medidas de vigilancia y control eficazmente implantado, y un manual sin formación, sin registro de incidencias ni revisión periódica se acredita mal cuando hace falta.
art. 31 bis del Código PenalCanal de denuncias sin garantías reales de confidencialidad
la ley exige un responsable del sistema con autonomía, plazos de acuse y de respuesta y protección frente a represalias. En una empresa pequeña, un canal que gestiona quien puede ser denunciado no cumple, y además no se usa.
Ley 2/2023 de protección del informanteIntegrar un sistema de IA de terceros dando por hecho que las obligaciones son de quien lo desarrolló: poner la marca propia en un sistema de terceros o modificar sustancialmente su finalidad puede hacer que se le trate como proveedor, con las obligaciones de documentación y clasificación que eso arrastra.
Reglamento (UE) 2024/1689 de inteligencia artificialDELITOS MÁS FRECUENTES EN EL ÁMBITO EMPRESARIAL
| Delito | Precepto CP | Sectores con mayor exposición |
|---|---|---|
| Delitos contra la Hacienda Pública y la SS | Art. 305-310 bis | Todos los sectores |
| Blanqueo de capitales | Art. 301-304 | Servicios financieros, inmobiliario, joyería, casino |
| Corrupción entre particulares (cohecho) | Art. 286 bis | Farmacéutico, alimentación, construcción, distribución |
| Estafa y apropiación indebida | Art. 248-254 | Servicios, tecnología, finanzas |
| Delitos contra la seguridad de los trabajadores | Art. 316-317 | Construcción, industria, logística |
| Delitos medioambientales | Art. 325-331 | Industria química, alimentación, agricultura |
| Delitos informáticos | Art. 197 bis y ss. | Tecnología, servicios digitales, telecomunicaciones |
Delitos contra la Hacienda Pública y la SS
Blanqueo de capitales
Corrupción entre particulares (cohecho)
Estafa y apropiación indebida
Delitos contra la seguridad de los trabajadores
Delitos medioambientales
Delitos informáticos
Preguntas frecuentes
Somos 30 personas y no estamos en la lista de entidades esenciales de NIS2. ¿Nos afecta?
Directamente puede que no; por contrato, casi seguro que sí. La Directiva (UE) 2022/2555 obliga a las entidades esenciales e importantes a gestionar el riesgo de su cadena de suministro, y la manera práctica en que lo hacen es trasladar requisitos a sus proveedores en el clausulado: medidas técnicas mínimas, notificación de incidentes en plazos cortos, derecho de auditoría y evidencias periódicas. Si vende software a un banco, a una aseguradora o a una industria grande, esas cláusulas ya están llegando a sus contratos de renovación. Prepararlas antes es más barato que negociarlas con el contrato encima de la mesa.
Integramos un modelo de IA de un tercero. ¿Somos proveedor o responsable del despliegue?
Depende de qué hace usted con él, y la respuesta cambia por completo las obligaciones. El Reglamento (UE) 2024/1689 distingue a quien desarrolla y pone en el mercado un sistema de IA de quien lo utiliza bajo su propia autoridad, y añade que quien pone su marca en un sistema de terceros o modifica sustancialmente su finalidad puede pasar a ser tratado como proveedor. Por eso el análisis empieza por lo mismo que la ficha de producto: qué hace el sistema, para qué se comercializa y qué se ha tocado. De ahí salen la clasificación de riesgo y la documentación técnica que hay que poder enseñar.
Casos en los que hemos trabajado
- tecnologia
Pacto de socios que desbloqueó la entrada de un inversor
Hablemos de tu empresa.
Cuéntanos tu situación y te respondemos en menos de 24 h laborables.