NEXTICA
Tecnología

Compliance penal y cumplimiento regulatorio: dos programas que ya son uno

Nextica Law & Tax monta el programa de cumplimiento de la empresa tecnológica en sus dos mitades, que hasta hace poco iban por separado. La penal: modelo de organización y control del art. 31 bis del Código Penal, con el mapa de riesgos de una empresa que factura por suscripción y trata datos ajenos, y el canal interno de denuncias de la Ley 2/2023. Y la regulatoria, que es la que hoy le piden sus clientes por contrato: clasificación de riesgo y documentación técnica del Reglamento (UE) 2024/1689 de inteligencia artificial si el producto integra IA, y preparación de las medidas de gestión de riesgos de ciberseguridad de la Directiva (UE) 2022/2555, NIS2, que le llegan a la pyme por la cadena de suministro de sus clientes financieros e industriales aunque ella no esté designada como entidad esencial.

Su cliente corporativo ya no le pide un certificado: le pide evidencias, y las pide en el contrato.

Qué incluye

1. Mapa de riesgos de una empresa que factura por suscripción y trata datos ajenos

fraude en la contratación, incumplimiento contractual con clientes regulados, propiedad intelectual de terceros en el código y uso indebido de información.

2. Modelo de organización y control con las medidas de vigilancia que el Código Penal exige para eximir, y órgano de cumplimiento con autonomía real en una empresa de treinta personas, que es donde suele fallar.

3. Canal interno de denuncias conforme a la Ley 2/2023

plataforma, responsable del sistema, plazos de acuse y respuesta, y garantía de confidencialidad frente al propio equipo directivo.

4. Inventario de sistemas de IA del producto y clasificación de riesgo según el Reglamento (UE) 2024/1689, distinguiendo lo que se desarrolla de lo que se integra de terceros.

5. Documentación técnica, registro de decisiones y trazabilidad de datos de entrenamiento para poder acreditar la clasificación cuando el cliente la pida.

6. Preparación de las medidas de gestión de riesgos de ciberseguridad de la Directiva (UE) 2022/2555 en el nivel que llega por la cadena de suministro: análisis de riesgo, gestión de incidentes, continuidad y seguridad de proveedores.

7. Gobierno societario que sostenga todo lo anterior

competencias del órgano de administración, actas que documenten las decisiones de cumplimiento y revisión anual del programa.

DOS CUMPLIMIENTOS QUE YA NO SE PUEDEN LLEVAR POR SEPARADO

El penal responde ante un juez; el regulatorio, ante el cliente que renueva el contrato. Los dos piden lo mismo: evidencias, no declaraciones.

Programa de cumplimiento aprobado y nunca ejecutado

la exención de responsabilidad de la persona jurídica exige un modelo con medidas de vigilancia y control eficazmente implantado, y un manual sin formación, sin registro de incidencias ni revisión periódica se acredita mal cuando hace falta.

art. 31 bis del Código Penal

Canal de denuncias sin garantías reales de confidencialidad

la ley exige un responsable del sistema con autonomía, plazos de acuse y de respuesta y protección frente a represalias. En una empresa pequeña, un canal que gestiona quien puede ser denunciado no cumple, y además no se usa.

Ley 2/2023 de protección del informante

Integrar un sistema de IA de terceros dando por hecho que las obligaciones son de quien lo desarrolló: poner la marca propia en un sistema de terceros o modificar sustancialmente su finalidad puede hacer que se le trate como proveedor, con las obligaciones de documentación y clasificación que eso arrastra.

Reglamento (UE) 2024/1689 de inteligencia artificial

DELITOS MÁS FRECUENTES EN EL ÁMBITO EMPRESARIAL

DelitoPrecepto CPSectores con mayor exposición
Delitos contra la Hacienda Pública y la SSArt. 305-310 bisTodos los sectores
Blanqueo de capitalesArt. 301-304Servicios financieros, inmobiliario, joyería, casino
Corrupción entre particulares (cohecho)Art. 286 bisFarmacéutico, alimentación, construcción, distribución
Estafa y apropiación indebidaArt. 248-254Servicios, tecnología, finanzas
Delitos contra la seguridad de los trabajadoresArt. 316-317Construcción, industria, logística
Delitos medioambientalesArt. 325-331Industria química, alimentación, agricultura
Delitos informáticosArt. 197 bis y ss.Tecnología, servicios digitales, telecomunicaciones

Delitos contra la Hacienda Pública y la SS

Precepto CPArt. 305-310 bis
Sectores con mayor exposiciónTodos los sectores

Blanqueo de capitales

Precepto CPArt. 301-304
Sectores con mayor exposiciónServicios financieros, inmobiliario, joyería, casino

Corrupción entre particulares (cohecho)

Precepto CPArt. 286 bis
Sectores con mayor exposiciónFarmacéutico, alimentación, construcción, distribución

Estafa y apropiación indebida

Precepto CPArt. 248-254
Sectores con mayor exposiciónServicios, tecnología, finanzas

Delitos contra la seguridad de los trabajadores

Precepto CPArt. 316-317
Sectores con mayor exposiciónConstrucción, industria, logística

Delitos medioambientales

Precepto CPArt. 325-331
Sectores con mayor exposiciónIndustria química, alimentación, agricultura

Delitos informáticos

Precepto CPArt. 197 bis y ss.
Sectores con mayor exposiciónTecnología, servicios digitales, telecomunicaciones

Preguntas frecuentes

Somos 30 personas y no estamos en la lista de entidades esenciales de NIS2. ¿Nos afecta?

Directamente puede que no; por contrato, casi seguro que sí. La Directiva (UE) 2022/2555 obliga a las entidades esenciales e importantes a gestionar el riesgo de su cadena de suministro, y la manera práctica en que lo hacen es trasladar requisitos a sus proveedores en el clausulado: medidas técnicas mínimas, notificación de incidentes en plazos cortos, derecho de auditoría y evidencias periódicas. Si vende software a un banco, a una aseguradora o a una industria grande, esas cláusulas ya están llegando a sus contratos de renovación. Prepararlas antes es más barato que negociarlas con el contrato encima de la mesa.

Integramos un modelo de IA de un tercero. ¿Somos proveedor o responsable del despliegue?

Depende de qué hace usted con él, y la respuesta cambia por completo las obligaciones. El Reglamento (UE) 2024/1689 distingue a quien desarrolla y pone en el mercado un sistema de IA de quien lo utiliza bajo su propia autoridad, y añade que quien pone su marca en un sistema de terceros o modifica sustancialmente su finalidad puede pasar a ser tratado como proveedor. Por eso el análisis empieza por lo mismo que la ficha de producto: qué hace el sistema, para qué se comercializa y qué se ha tocado. De ahí salen la clasificación de riesgo y la documentación técnica que hay que poder enseñar.

Resultados, no nombres

Casos en los que hemos trabajado

  • tecnologia

    Pacto de socios que desbloqueó la entrada de un inversor

Equipo Nextica

Contenido supervisado por

Equipo Nextica

Dirección

Conoce al equipo

Hablemos de tu empresa.

Cuéntanos tu situación y te respondemos en menos de 24 h laborables.

Paso 1 de 2

Tus datos se tratan conforme a nuestra política de privacidad.