Lunes a viernes · 9:00 – 18:00 [email protected] Colonia Roma Norte, CDMX
Ejecutivo revisando programa de compliance empresarial en México
Inicio / Blog / Compliance empresarial en Mexico: programa de cump...
Derecho Corporativo · · 20 min de lectura

Compliance empresarial en Mexico: programa de cumplimiento normativo para empresas

IM
Lic. Ian Montiel Abogados en CDMX

De acuerdo con la Encuesta Nacional de Calidad Regulatoria e Impacto Gubernamental en Empresas (ENCRIGE) del INEGI, el 14.6 por ciento de las empresas mexicanas reportaron haber sido victimas de actos de corrupcion durante tramites gubernamentales, y las multas administrativas impuestas por diversas autoridades federales superaron los veinte mil millones de pesos anuales en ejercicios recientes. El compliance empresarial, entendido como el sistema integral que garantiza que una organizacion opere conforme al marco juridico aplicable, ha dejado de ser una herramienta exclusiva de corporaciones multinacionales para convertirse en una necesidad estrategica de toda empresa que busque operar de manera sostenible, proteger a sus directivos de responsabilidades personales y acceder a mercados nacionales e internacionales con estrictos estandares de gobernanza. En esta guia, el Lic. Ian Montiel presenta los fundamentos, la metodologia y las herramientas practicas para disenar e implementar un programa de cumplimiento normativo efectivo en Mexico durante 2026.

Que es el compliance empresarial y por que su empresa lo necesita

El termino compliance proviene del ingles to comply, que significa cumplir. En el ambito corporativo mexicano, el compliance o cumplimiento normativo se define como el conjunto sistematico de politicas, procedimientos, controles internos y mecanismos de supervision que una organizacion implementa para asegurar que su operacion, la conducta de sus empleados y las actividades de sus socios comerciales se ajusten a las leyes, reglamentos, normas oficiales mexicanas, estandares eticos y compromisos contractuales aplicables.

Un programa de compliance efectivo no se limita a evitar sanciones economicas. Cumple funciones estrategicas que impactan directamente en la viabilidad del negocio: protege a los administradores y directivos de responsabilidades civiles, administrativas y penales derivadas de la operacion de la empresa; fortalece la reputacion corporativa ante clientes, proveedores y socios comerciales; facilita el acceso a financiamiento bancario y a cadenas de valor globales que exigen estandares de cumplimiento; y genera una cultura organizacional de integridad que reduce costos operativos asociados a fraudes internos, litigios y perdidas reputacionales.

La necesidad del compliance en Mexico se intensifico con la entrada en vigor de la Ley General de Responsabilidades Administrativas (LGRA) en 2017, que por primera vez establecio la responsabilidad administrativa de las personas morales por actos de corrupcion vinculados a contrataciones publicas. El articulo 25 de la LGRA senala que las personas morales seran sancionadas cuando los actos vinculados con faltas administrativas graves sean realizados por personas fisicas que actuen a nombre, representacion o en beneficio de la persona moral. Para evaluar si su empresa necesita un programa formal de compliance, agende una asesoria inicial con nuestro equipo.

Marco regulatorio del compliance en Mexico

El cumplimiento normativo empresarial en Mexico abarca un universo regulatorio amplio y multisectorial. A diferencia de jurisdicciones como Estados Unidos (con el Foreign Corrupt Practices Act) o el Reino Unido (con el UK Bribery Act), Mexico no cuenta con una ley unica de compliance. El marco regulatorio esta disperso en multiples ordenamientos que inciden en distintos aspectos de la operacion empresarial.

Area regulatoriaLegislacion principalAutoridad supervisoraSancion maxima
AnticorrupcionLey General de Responsabilidades Administrativas (LGRA)Secretaria de la Funcion Publica, Tribunales AdministrativosInhabilitacion y multa hasta 150,000 UMAs ($16.2 millones MXN aprox.)
FiscalCodigo Fiscal de la Federacion, LISR, LIVASATCancelacion de sellos digitales, multas hasta 3 veces la contribucion omitida, prision de 3 meses a 9 anos
LaboralLey Federal del Trabajo, NOM-035-STPSSTPS, PROFEDETMulta de 250 a 5,000 UMAs por infraccion
Proteccion de datosLFPDPPPINAIMulta hasta 320,000 UMAs ($34.5 millones MXN aprox.)
Competencia economicaLey Federal de Competencia EconomicaCOFECEMulta hasta 10% de ingresos anuales
Antilavado de dineroLFPIORPIUIF, SATMulta hasta 70,000 UMAs, prision de 2 a 8 anos
AmbientalLGEEPAPROFEPA, SEMARNATClausura, multa hasta 50,000 UMAs
ConsumidorLey Federal de Proteccion al ConsumidorPROFECOMulta hasta $6.3 millones MXN
Propiedad intelectualLPI, LFDAIMPI, INDAUTORMulta hasta 20,000 UMAs, danos y perjuicios
Sector financieroCNBV, Ley de Instituciones de CreditoCNBVMulta hasta 100,000 UMAs por infraccion

El Sistema Nacional Anticorrupcion (SNA), creado mediante reforma constitucional publicada en el DOF el 27 de mayo de 2015, establecio un marco institucional coordinado que comprende: la Secretaria de la Funcion Publica, la Auditoria Superior de la Federacion, el Tribunal Federal de Justicia Administrativa (Tercera Seccion especializada), la Fiscalia Especializada en Combate a la Corrupcion, el INAI, el Consejo de la Judicatura Federal y el Comite de Participacion Ciudadana.

La Ley General de Responsabilidades Administrativas y su impacto empresarial

La LGRA, publicada en el DOF el 18 de julio de 2016 y en vigor desde el 19 de julio de 2017, represento un parteaguas en el compliance mexicano al establecer la responsabilidad directa de las personas morales por faltas administrativas graves vinculadas a contrataciones publicas y negocios con el gobierno.

El articulo 66 de la LGRA define las faltas de los particulares en situacion especial, que incluyen: el soborno a servidores publicos nacionales e internacionales (articulo 66, fraccion I), la participacion ilicita en procedimientos administrativos (fraccion II), el trafico de influencias (fraccion III), la utilizacion de informacion falsa (fraccion IV), la obstruccion de facultades de investigacion (fraccion V), la colusion en contrataciones publicas (fraccion VI) y el uso indebido de recursos publicos (fraccion VII).

Las sanciones aplicables a personas morales por faltas administrativas graves son significativas. El articulo 81 de la LGRA preve: sancion economica que podra alcanzar hasta la cantidad equivalente a la de ciento cincuenta mil veces el valor diario de la UMA; inhabilitacion para participar en adquisiciones, arrendamientos, servicios u obras publicas por un periodo de tres meses hasta diez anos; suspension de actividades por un periodo de tres meses hasta tres anos; disolucion de la sociedad respectiva; e indemnizacion por los danos y perjuicios causados a la hacienda publica o al patrimonio de los entes publicos.

Sancion LGRA para personas moralesDescripcionPlazo / Monto
Sancion economicaMulta calculada en UMAsHasta 150,000 UMAs
Inhabilitacion para contratar con gobiernoProhibicion de participar en licitaciones y contratos publicos3 meses a 10 anos
Suspension de actividadesCese parcial o total de operaciones por orden judicial3 meses a 3 anos
Disolucion de la sociedadExtincion de la persona moral por resolucion judicialDefinitiva
IndemnizacionPago de danos y perjuicios a la hacienda publicaSegun dano causado

Crucialmente, el articulo 25 de la LGRA establece que para la determinacion de la responsabilidad de las personas morales, los tribunales podran considerar como atenuante la existencia de un programa de integridad. Este es el fundamento juridico central de los programas de compliance anticorrupcion en Mexico.

Politica de integridad empresarial segun la LGRA

El articulo 25 de la LGRA establece los elementos que debe contener una politica de integridad para ser considerada como atenuante en caso de sancion. Estos elementos constituyen la columna vertebral de un programa de compliance anticorrupcion en Mexico.

Elemento de la politica de integridad (Art. 25 LGRA)DescripcionDocumento / Mecanismo
Manual de organizacion y procedimientosDelimitar funciones y cadena de mandoOrganigrama, descripciones de puesto, manual operativo
Codigo de conductaEstablecer principios eticos de la organizacionCodigo de etica y conducta, compromiso de integridad
Sistemas de control y auditoriaSupervisar operaciones y detectar irregularidadesAuditoria interna, controles financieros, monitoreo
Sistemas de denunciaCanales confidenciales para reportar irregularidadesLinea etica, buzon de denuncia, protocolo de proteccion
CapacitacionEntrenar al personal en temas de integridadPrograma anual de capacitacion, registros de asistencia
Politicas de recursos humanosEvitar la incorporacion de personas sancionadasDue diligence de contratacion, verificacion de antecedentes
Mecanismos de transparenciaHacer publicos los intereses de directivosDeclaracion de conflictos de interes, politica de regalos

La existencia de estos elementos no garantiza automaticamente la exencion de responsabilidad, pero constituye un atenuante que puede reducir significativamente las sanciones. Para que la politica de integridad sea considerada efectiva, los tribunales evaluan que sea genuina, que haya sido implementada de manera consistente y que no se trate de un documento meramente formal o cosmetic.

Matriz de riesgos de compliance: metodologia de evaluacion

La matriz de riesgos es la herramienta fundamental para identificar, evaluar y priorizar los riesgos de cumplimiento normativo a los que esta expuesta una organizacion. Su elaboracion requiere un analisis sistematico de la operacion de la empresa, el sector en el que participa, su relacion con el gobierno y su exposicion a jurisdicciones con altos indices de corrupcion.

La metodologia recomendada para construir una matriz de riesgos de compliance comprende cinco etapas: identificacion de riesgos (analisis de procesos, transacciones y relaciones comerciales); evaluacion de probabilidad (frecuencia historica, exposicion sectorial, factores geopoliticos); evaluacion de impacto (consecuencias economicas, legales, reputacionales y operativas); priorizacion (clasificacion por nivel de riesgo residual); y definicion de controles (medidas preventivas, detectivas y correctivas para cada riesgo).

Nivel de riesgoProbabilidadImpactoAccion requeridaFrecuencia de revision
CriticoAltaAltoControles inmediatos, reporte a alta direccion, plan de accion correctivaMensual
AltoMedia-AltaAltoControles reforzados, monitoreo continuoTrimestral
MedioMediaMedioControles estandar, auditorias periodicasSemestral
BajoBajaBajoControles basicos, revision anualAnual
MinimoMuy bajaMinimoMonitoreo generalAnual

Los riesgos mas frecuentes que deben evaluarse en el contexto empresarial mexicano incluyen: soborno a funcionarios publicos (tramites, permisos, licitaciones), incumplimiento fiscal (omision de declaraciones, deduccion de operaciones simuladas), violaciones laborales (subcontratacion irregular, incumplimiento de NOM-035), proteccion de datos personales (tratamiento indebido, transferencias no autorizadas), lavado de dinero (operaciones con efectivo superiores a umbrales, transacciones sospechosas) y competencia economica (practicas monopolicas, acuerdos colusivos).

Pasos para implementar un programa de compliance efectivo

La implementacion de un programa de compliance requiere un enfoque metodico y el compromiso genuino de la alta direccion. El denominado tone from the top es el factor determinante del exito o fracaso del programa: si los directivos y accionistas no demuestran con acciones concretas su compromiso con el cumplimiento normativo, ningun programa sera efectivo.

Paso 1: Compromiso de la alta direccion

El consejo de administracion o el administrador unico deben emitir una declaracion formal de compromiso con el cumplimiento normativo, aprobar la asignacion de recursos humanos y financieros para el programa, y designar a un responsable de compliance (Chief Compliance Officer o su equivalente) con reporte directo a la maxima autoridad corporativa. Este compromiso debe documentarse en acta de asamblea o de consejo y comunicarse a toda la organizacion.

Paso 2: Diagnostico y evaluacion de riesgos

Elaborar la matriz de riesgos mediante un analisis exhaustivo de la operacion de la empresa, incluyendo: mapeo de procesos criticos (ventas, compras, contrataciones, relacion con gobierno), revision de contratos con terceros, analisis de operaciones historicas, entrevistas con personal clave de cada area y benchmarking sectorial. El diagnostico debe identificar las areas de mayor exposicion y las brechas entre la situacion actual y el cumplimiento requerido.

Paso 3: Diseno de politicas y procedimientos

Con base en los riesgos identificados, disenar el cuerpo normativo interno que incluya como minimo: codigo de etica y conducta, politica anticorrupcion, politica de conflicto de intereses, politica de regalos y hospitalidad, politica de proteccion de datos personales, politica de prevencion de lavado de dinero, procedimiento de debida diligencia para terceros, procedimiento de denuncia interna y protocolo de investigacion de irregularidades.

Paso 4: Implementacion de canales de denuncia

Establecer mecanismos confidenciales y accesibles para que empleados, proveedores y terceros puedan reportar conductas irregulares sin temor a represalias. La NOM-035-STPS-2018, que aborda factores de riesgo psicosocial en el trabajo, tambien exige que las empresas cuenten con mecanismos para recibir quejas por practicas contrarias al entorno organizacional. Los canales pueden incluir linea telefonica dedicada, correo electronico confidencial, plataforma digital o buzon fisico, siempre con garantia de anonimato y no represalia.

Paso 5: Capacitacion y comunicacion

Disenar e implementar un programa anual de capacitacion que cubra a todo el personal, con contenido diferenciado por nivel de riesgo del puesto. Las areas de mayor exposicion (compras, ventas, relacion con gobierno, finanzas) deben recibir capacitacion especializada y mas frecuente. Los registros de capacitacion (listas de asistencia, evaluaciones) constituyen evidencia fundamental para demostrar la efectividad del programa ante autoridades.

Paso 6: Monitoreo, auditoria y mejora continua

Establecer indicadores de desempe del programa (numero de denuncias recibidas y resueltas, hallazgos de auditoria, resultados de evaluaciones de riesgo), realizar auditorias periodicas de cumplimiento, actualizar la matriz de riesgos al menos anualmente y reportar resultados al consejo de administracion. El programa de compliance debe ser un sistema vivo que se adapte a cambios regulatorios, crecimiento del negocio y nuevos riesgos emergentes.

Compliance fiscal ante el SAT

El cumplimiento fiscal es el area de compliance que mayor impacto directo tiene en la operacion cotidiana de las empresas mexicanas. El Servicio de Administracion Tributaria (SAT) ha intensificado significativamente sus capacidades de fiscalizacion mediante tecnologia, cruces masivos de informacion y mecanismos de restriccion operativa como la cancelacion de sellos digitales.

Obligacion fiscalPeriodicidadFundamentoSancion principal
Declaracion provisional ISRMensual (dia 17)Art. 14 LISRMulta $1,810 a $22,400 por declaracion
Declaracion anual ISRAnual (marzo personas morales)Art. 9 LISRMulta $1,810 a $22,400
Declaracion mensual IVAMensual (dia 17)Art. 5-D LIVAMulta $1,810 a $22,400 por declaracion
Emision de CFDIPor operacionArt. 29 CFFMulta $17,020 a $97,330 por comprobante
Contabilidad electronicaMensual (dia 3/5)Art. 28 CFFMulta $1,810 a $53,680
DIOTMensual (dia 17)Art. 32 LIVAMulta $11,070 a $22,160
Retenciones ISR (salarios, honorarios)MensualArts. 96, 106 LISRResponsabilidad solidaria del retenedor
Declaracion informativa anualFebreroArt. 76 LISRMulta $1,810 a $22,400

El articulo 69-B del Codigo Fiscal de la Federacion, que regula el procedimiento para combatir la emision de comprobantes que amparan operaciones simuladas (EFOS y EDOS), representa uno de los mayores riesgos fiscales para las empresas. La inclusion en las listas definitivas del SAT como empresa que emite o deduce operaciones inexistentes tiene consecuencias devastadoras: presuncion de defraudacion fiscal, querellas penales, cancelacion de sellos digitales y la imposibilidad de deducir las operaciones cuestionadas.

Para una comprension integral de las obligaciones fiscales empresariales y la estructura de gobierno corporativo que facilite su cumplimiento, consulte nuestras guias especializadas en la materia.

Compliance laboral y NOM-035

El cumplimiento de la normativa laboral es un area critica del compliance que afecta a todas las empresas independientemente de su tamano o sector. La Secretaria del Trabajo y Prevision Social (STPS) realiza inspecciones ordinarias y extraordinarias mediante las cuales verifica el cumplimiento de la Ley Federal del Trabajo y de las Normas Oficiales Mexicanas aplicables.

La NOM-035-STPS-2018, que entro en vigor de manera escalonada entre 2019 y 2020, obliga a las empresas a identificar, analizar y prevenir los factores de riesgo psicosocial en el entorno laboral, promover un entorno organizacional favorable y atender posibles victimas de acontecimientos traumaticos severos. Las obligaciones varian segun el tamano del centro de trabajo.

Obligacion NOM-035Centros con 1-15 trabajadoresCentros con 16-50 trabajadoresCentros con mas de 50 trabajadores
Politica de prevencion de riesgos psicosocialesObligatoriaObligatoriaObligatoria
Identificacion de trabajadores expuestos a ATSObligatoriaObligatoriaObligatoria
Aplicacion de cuestionarios de evaluacionNo requeridaObligatoria (Guia de Referencia II)Obligatoria (Guias II y III)
Medidas de prevencion y controlObligatoriaObligatoriaObligatoria
Evaluacion del entorno organizacionalNo requeridaNo requeridaObligatoria
Examenes medicos y registrosSegun exposicionSegun exposicionObligatoria

Tras la reforma de outsourcing de 2021, las empresas deben cumplir estrictamente con las disposiciones del articulo 15 de la LFT en materia de subcontratacion de servicios especializados, incluyendo el registro ante la STPS (REPSE), la retencion de IVA e ISR, y la verificacion periodica del cumplimiento de obligaciones laborales por parte de los contratistas. Para profundizar en estas obligaciones, consulte nuestra guia sobre outsourcing y subcontratacion en Mexico.

Compliance en proteccion de datos personales

La Ley Federal de Proteccion de Datos Personales en Posesion de los Particulares (LFPDPPP) y su Reglamento establecen obligaciones especificas para todas las empresas que recaben, almacenen, usen o transfieran datos personales. El Instituto Nacional de Transparencia, Acceso a la Informacion y Proteccion de Datos Personales (INAI) es la autoridad encargada de supervisar el cumplimiento y puede imponer multas de hasta 320,000 UMAs (aproximadamente treinta y cuatro millones de pesos en 2026).

Las obligaciones principales incluyen: designar a un responsable del tratamiento de datos personales, elaborar y publicar el aviso de privacidad (integral, simplificado y corto segun el canal), obtener el consentimiento de los titulares, implementar medidas de seguridad administrativas, fisicas y tecnicas para proteger los datos, atender los derechos ARCO (Acceso, Rectificacion, Cancelacion y Oposicion) dentro de los plazos legales, y notificar vulneraciones de seguridad. Para una guia completa sobre este tema, consulte nuestro articulo sobre proteccion de datos personales en empresas.

Compliance antilavado de dinero (LFPIORPI)

La Ley Federal para la Prevencion e Identificacion de Operaciones con Recursos de Procedencia Ilicita (LFPIORPI), conocida como Ley Antilavado, establece obligaciones especificas para las actividades vulnerables definidas en su articulo 17. Empresas que realizan compraventa de inmuebles, vehiculos, joyas, obras de arte, tarjetas prepago, blindaje, juegos de azar, servicios profesionales independientes (abogados, contadores, notarios), entre otras, estan obligadas a identificar a sus clientes, conservar documentacion y presentar avisos ante la Unidad de Inteligencia Financiera (UIF) del SAT.

Actividad vulnerableUmbral de identificacionUmbral de aviso a UIFFundamento
Compraventa de inmueblesCualquier montoA partir de 16,000 UMAs ($1.73 millones MXN aprox.)Art. 17, fracc. XI
Servicios profesionales (abogados, contadores)Cualquier montoA partir de 6,410 UMAs ($692,000 MXN aprox.)Art. 17, fracc. XII
Compraventa de vehiculosCualquier montoA partir de 6,410 UMAsArt. 17, fracc. III
Blindaje de vehiculosCualquier montoA partir de 4,815 UMAsArt. 17, fracc. IV
Compraventa de joyas, metales preciososCualquier montoA partir de 805 UMAsArt. 17, fracc. VI

El incumplimiento de las obligaciones de la LFPIORPI puede generar multas de hasta setenta mil UMAs y constituir delitos de encubrimiento u operaciones con recursos de procedencia ilicita tipificados en el Codigo Penal Federal, con penas de prision de dos a ocho anos.

Preguntas frecuentes sobre compliance empresarial en Mexico

Que empresas estan obligadas a tener un programa de compliance

En sentido estricto, la legislacion mexicana no establece una obligacion generalizada de implementar un programa de compliance para todas las empresas. Sin embargo, la LGRA previene que la existencia de una politica de integridad se considera atenuante en caso de sanciones por faltas administrativas graves. Adicionalmente, sectores regulados como el financiero (CNBV), telecomunicaciones (IFT), energetico (CRE, CNH) y de salud (COFEPRIS) tienen obligaciones especificas de cumplimiento normativo. En la practica, cualquier empresa que contrate con el gobierno, maneje datos personales sensibles, realice actividades vulnerables bajo la LFPIORPI o participe en cadenas de valor internacionales se beneficia significativamente de un programa formal de compliance.

Cuanto cuesta implementar un programa de compliance

El costo varia significativamente segun el tamano de la empresa, el sector y el nivel de madurez de sus controles internos. Para una empresa mediana (50-250 empleados), la implementacion inicial puede requerir una inversion de $150,000 a $500,000 MXN en consultoria, tecnologia y capacitacion, con costos anuales de mantenimiento de $80,000 a $250,000 MXN. Para empresas grandes, los costos pueden ser considerablemente mayores. Sin embargo, estos costos son marginales comparados con las multas potenciales: una sola sancion de la LGRA puede alcanzar los dieciseis millones de pesos, y una multa del INAI puede superar los treinta y cuatro millones.

Que es un Chief Compliance Officer y es obligatorio tenerlo

El Chief Compliance Officer (CCO) o Director de Cumplimiento Normativo es la persona encargada de disenar, implementar, supervisar y actualizar el programa de compliance de la organizacion. Aunque la legislacion mexicana no exige expresamente la designacion de un CCO para todas las empresas, es una practica recomendada y constituye un elemento central de la politica de integridad del articulo 25 de la LGRA. El CCO debe tener independencia funcional, acceso directo a la alta direccion y recursos suficientes para desempenar su funcion. En empresas mas pequenas, esta funcion puede ser ejercida por el director juridico o un consultor externo.

Como protege el compliance a los directores y administradores de la empresa

Los directores, administradores y representantes legales enfrentan responsabilidades personales significativas en Mexico. El articulo 26 del Codigo Fiscal de la Federacion establece la responsabilidad solidaria de los representantes legales por contribuciones causadas o no retenidas. El articulo 24 de la LGRA preve sanciones personales para los directivos involucrados en faltas administrativas graves. La Ley General de Sociedades Mercantiles, en sus articulos 157 a 160, establece la responsabilidad de los administradores por actos contrarios a los estatutos o a la ley. Un programa de compliance bien implementado constituye evidencia de que los directivos actuaron con la debida diligencia en la supervision de la operacion empresarial.

Cada cuanto se debe actualizar el programa de compliance

La mejor practica indica que el programa debe revisarse y actualizarse al menos anualmente, o de manera extraordinaria cuando ocurran cambios significativos: reformas legales relevantes, expansion de operaciones a nuevos mercados o sectores, adquisicion de otras empresas, deteccion de irregularidades o hallazgos de auditoria, cambios en la estructura organizacional o en la alta direccion. La matriz de riesgos debe reevaluarse con la misma periodicidad para incorporar nuevos riesgos y actualizar la calificacion de riesgos existentes.

Un programa de compliance puede eximir totalmente de responsabilidad a la empresa

No. La legislacion mexicana no contempla una exencion total de responsabilidad por la mera existencia de un programa de compliance. Lo que el articulo 25 de la LGRA establece es que la politica de integridad se considera como atenuante al momento de determinar la sancion. Esto significa que una empresa con un programa robusto y efectivamente implementado puede recibir sanciones significativamente menores que una empresa sin controles de cumplimiento. La clave esta en demostrar que el programa es genuino, que fue implementado antes del acto de corrupcion y que la empresa actuo con debida diligencia.

Tambien le puede interesar

Consulta inicial sin costo

¿Su caso necesita atención legal?

Hable directamente con un abogado especialista. Evaluamos su situación, le explicamos sus opciones y le damos un presupuesto transparente — todo en una sola llamada.