Mostrando las entradas con la etiqueta ISO37301. Mostrar todas las entradas
Mostrando las entradas con la etiqueta ISO37301. Mostrar todas las entradas

miércoles, 28 de junio de 2023

ESTRATEGIAS DE GOBIERNO, RIESGO Y CUMPLIMIENTO. LA IMPORTANCIA DEL COMPLIANCE

En el entorno empresarial actual, las organizaciones se enfrentan a una creciente presión para cumplir con leyes, regulaciones, acuerdos contractuales y estándares cada vez más estrictos.
 

En este contexto, el Gobierno, Riesgo y Cumplimiento (GRC, por sus siglas en inglés) se ha convertido en un aspecto clave para garantizar el éxito, la competitividad y la sostenibilidad de las empresas. Dentro de este marco, el Compliance, o cumplimiento normativo, desempeña un papel fundamental.

El cumplimiento normativo es una de las principales preocupaciones de las empresas a nivel global. La implementación de una política de Compliance sólida y eficiente ayuda a minimizar riesgos legales y financieros, así como a proteger la reputación y la marca de la compañía.

Según un estudio de Thomson Reuters Compliance 2020, el 73% de los ejecutivos de cumplimiento encuestados indicaron que el riesgo de responsabilidad personal era la preocupación más importante para sus equipos de cumplimiento normativo.

En este artículo, exploraremos las estrategias de GRC y destacaremos la importancia del Compliance en el logro de los objetivos empresariales.

El GRC y su relevancia estratégica

El Gobierno, Riesgo y Cumplimiento es un enfoque integral que busca establecer políticas, procesos y controles para asegurar que las organizaciones operen de manera ética, eficiente y en cumplimiento de las leyes, regulaciones y otras obligaciones de cumplimiento. Recordemos GRC se basa en tres pilares interconectados:

1. Gobierno: Se refiere al establecimiento de estructuras y procesos de toma de decisiones efectivos que aseguren la dirección estratégica y el cumplimiento de los objetivos de la organización. Esto implica la definición de roles y responsabilidades claras, así como la implementación de políticas de gobernanza corporativa.

2. Riesgo: Se centra en la identificación, evaluación y mitigación de los riesgos a los que está expuesta una organización. Esto implica la implementación de políticas y procedimientos para gestionar riesgos operativos, financieros, legales y reputacionales.

3. Cumplimiento: Hace referencia al cumplimiento de leyes, regulaciones y estándares internos y externos aplicables a la organización. Esto incluye la implementación de controles y mecanismos de supervisión para asegurar que se cumplan los requisitos legales y éticos.

El mismo estudio mencionado antes reveló que el 57% de los encuestados informaron que mayores multas y sanciones eran una preocupación clave.

Por lo tanto, para lograr una estrategia de Compliance eficiente las organizaciones comúnmente inician con una evaluación de riesgos de compliance como: incumplimiento de regulaciones, riesgo reputacional, confidencialidad intereses y falta de competencias respecto a las obligaciones de compliance y con ello diseñar un programa proporcional a sus necesidades.

La importancia del Compliance

Dentro del marco del GRC, se debería considerar una estrategia que consta:

  1. Marco de GRC
  2. Gestión de riesgos
  3. Políticas y procedimientos
  4. Comunicación y capacitación
  5. Monitoreo y seguimiento
  6. Gestión de incidentes y remediación
  7. Mejora continua
  8. Responsabilidad y liderazgo

En cada uno de estos componentes el pilar de compliance es transversal, además que forma parte de un principio. A continuación, se presentan algunas estadísticas que resaltan la importancia del Compliance en el entorno empresarial:

1. Costos de incumplimiento: Según un estudio realizado por el Instituto Ponemon, el costo promedio de una violación de datos en una organización puede ascender a millones de dólares. Estos costos incluyen sanciones regulatorias, multas, litigios, pérdida de reputación y costos de recuperación.

2. Reputación empresarial: Según la encuesta de Edelman Trust Barometer, el 78% de los consumidores considera que es importante que las empresas sean éticas y transparentes en sus operaciones. El incumplimiento normativo puede dañar seriamente la reputación de una organización y afectar la confianza de los clientes y el público en general.

3. Responsabilidad legal: Las organizaciones que no cumplen con las regulaciones pueden enfrentar acciones legales y sanciones civiles o penales. La implementación de un programa de Compliance robusto puede ayudar a prevenir y mitigar el riesgo legal (ver la ISO 31022), protegiendo así los intereses de la organización y sus partes interesadas.

4. Ventaja competitiva: Un enfoque proactivo en el cumplimiento normativo puede brindar una ventaja competitiva a las organizaciones. Aquellas que se adhieren a estándares éticos y legales más altos pueden ganar la confianza de los clientes, atraer inversiones y colaborar con socios comerciales confiables.

Estrategias para fortalecer el Compliance en el marco de GRC

Para fortalecer el Compliance en una organización, es importante implementar una serie de acciones clave en su estrategia:

1. Políticas y procedimientos claros: Establecer políticas y procedimientos claros que definan las expectativas de conducta y las obligaciones de cumplimiento de los empleados basándose en la cultura organizacional. Estas políticas deben ser comunicadas de manera eficaz y estar respaldadas por un plan de comunicación y programa de capacitación continua.

2. Evaluación y gestión de riesgos: Realizar evaluaciones periódicas de riesgos para identificar las áreas de mayor riesgo y diseñar controles y medidas de mitigación adecuadas. Esto implica mantener un monitoreo constante de los cambios en el entorno regulatorio y adaptar los controles en consecuencia. Para ello es vital contar con un método revisado y aprobado por las autoridades de la organización.

3. Cultura de Compliance: Fomentar una cultura de Compliance en toda la organización, donde el cumplimiento de las leyes y regulaciones sea valorado y promovido. Esto incluye la creación de canales de denuncia seguros y confidenciales, así como la implementación de medidas disciplinarias para aquellos que violen las políticas de Compliance.

4. Auditoría y supervisión: Realizar auditorías internas periódicas para evaluar la eficacia de los controles y garantizar el cumplimiento de las políticas establecidas. También es recomendable contar con una función de supervisión independiente que revise y monitoree el cumplimiento normativo.

Hay que considerar que las herramientas y soluciones de tecnología pueden automatizar y simplificar la gestión de Compliance, como el uso de plataformas de gestión de políticas y procedimientos y herramientas de seguimiento y monitoreo capaz de detectar y prevenir violaciones normativas.

Tomado de: https://www.isotools.us/

lunes, 26 de diciembre de 2022

ISO 37301 – APARTADO 4.4 DESPOJADO DE TODA DIFICULTAD

Los artículos, seminarios web, cursos y diplomados sobre la norma ISO 37301 que ofrecemos casi a diario en ISOTools te deben haber dado una idea muy clara: el estándar llegó para posicionarse como uno de los más importantes.

Incluso podríamos plantearnos una pregunta que nos llevaría a reflexiones considerables: ¿será posible que la ISO 9001, piedra angular de las normas, ceda su trono a la 37001? Y es que sin compliance no puede haber calidad por garantizar porque, de hecho, sin compliance no hay nada.

Los más puristas podrían contraargumentar que no cederán el sitial que ocupa la madre de todas las normas porque, de haber comprendido el leitmotiv de esta, no se habrían creado más normas. Seamos honestos: ¿tan corrompidos estamos como para necesitar que la Organización Internacional de Estandarización elabore pautas constantemente que nos ayuden a:
  • No arrasar con el medio ambiente debido a la actividad organizacional (ISO 14001).
  • Intentar que los colaboradores no mueran o se enfermen mientras hacen sus labores (ISO 45001).
  • Garantizar que los alimentos sean aptos para el consumo y no nos enfermen (ISO 22000).
  • Cumplir con las leyes, requisitos, disposiciones y reglamentos que atañen a la organización (ISO 37301), entre otros estándares sobres los que podríamos discurrir en decenas de párrafos.
Cumplir para seguir

¿Cuál estándar es más importante? Descubrirlo no es la pretensión de estas líneas. Lo que sí nos interesa precisar es que cumplir es un punto de partida para operar de manera adecuada, y que el compliance contribuye en el éxito y sostenibilidad de la organización. Y, ¿qué implica el compliance en concreto? Se trata de cumplir con las obligaciones de forma sistemática y continua. Para esto la cultura de cumplimiento tendría que:
  • Estar integrada en la cultura empresarial y
  • Ser parte del comportamiento y actitudes de directivos, líderes y colaboradores.
Sobre los puntos antes mencionados hace referencia puntual la norma ISO 37301 – Sistema de gestión de cumplimiento (SGC) en su apartado 4.4:

Sistema de gestión de cumplimiento

La organización debe establecer, implementar, mantener y mejorar continuamente un sistema de gestión del cumplimiento, incluidos los procesos necesarios y sus interacciones, de acuerdo con los requisitos de este documento.

El sistema de gestión del cumplimiento debe reflejar los valores, objetivos, estrategia y riesgos de cumplimiento de la organización, teniendo en cuenta el contexto de la organización (ver 4.1), el compliance de las leyes pertinentes, las normas de la organización, las mejores prácticas generalmente aceptadas, y las expectativas de la comunidad (además de la propia ISO 37301).

¡No desesperes! Hay una traducción muy fácil de entender sobre el estándar: el apartado nos conmina a integrar estructuras, políticas, procesos y procedimientos esenciales para lograr los resultados deseados en cuanto a compliance, y a actuar para prevenir, detectar y dar respuesta a los incumplimientos.

ISO 37301 no es una lista de chequeo

Si el punto 4.4 te da la impresión de que la norma se trata de una lista de chequeo que contiene con qué organismo y ley se debe cumplir y solo necesitas verificar si ya lo hiciste, no estás en lo cierto. Tal vez lo que esperabas era esa tabla que se puede resolver con un sí o un no (o varios de ellos), y es bueno que sepas cuanto antes que no, y que te enteres por nosotros: expertos que te diremos de qué sí se trata el punto 4.4. Empezaremos por aclarar que:
  • La norma está basada en la estructura de alto nivel de las normas ISO. Es decir, si implementamos un SGC no solo requerimos cumplir con los requisitos que la ISO 37301 plantea, sino que necesitamos demostrarlo mediante evidencias. ¿Ya está hecho? ¡Excelente! Ahora falta mantener el SGC, revisarlo y mejorarlo continuamente.
  • El apartado 4.1 hace necesario el equilibrio entre tomar acciones y medidas que no sean tan simples e ineficaces, pero que tampoco sean tan complejas, burocráticas y caras como para entorpecer su ejecución.
  • La practicidad es fundamental. Por eso los objetivos del SGC han de ser proporcionales y razonables con respecto a los riesgos de compliance a los que se enfrenta la empresa.
  • ¿Qué debe aportar la alta dirección? Entre otras cosas, un compromiso verdadero en cuanto a prevenir, detectar y enfrentar el incumplimiento en relación con negocios o actividades de la organización.
  • Es recomendable que, si existen riesgos de incumplimiento en varias transacciones o actividades, la evaluación del riesgo, procedimientos y controles implementados por una organización involucrada en negocios de alto valor, sean más amplios que los implementados por una empresa que, por ejemplo, venda artículos de poco valor a muchos clientes o haga transacciones pequeñas con un solo grupo.
  • Una de las claves de la eficacia y prevención del SGC es la evaluación de riesgos de compliance. ¿Qué debemos tomar en cuenta? Podríamos empezar con las personas y puestos potencialmente expuestos, y en función de eso, establecer controles, formación, documentos y demás medidas alineadas con los niveles de riesgo analizados.
Tomado de: https://www.isotools.org/

miércoles, 11 de noviembre de 2020

ISO 37301 LA ALTERNATIVA CERTIFICABLE DE NORMA ISO 19600

En su labor de revisión y mejora, la Organización Internacional de Normalización (ISO) trabaja de manera continua en la revisión de todos los estándares normativos, con el objetivo de mejorarlos y adaptarlos a los nuevos tiempos. 
Algo así va a ocurrir con la que parece ser que será la nueva ISO 37301.

Normas como ISO 9001, 45001 O 27001 han sido revisadas y modificadas a lo largo de la última década con el objetivo de adaptarlas a nuevos aspectos relacionados con el ámbito de actuación. Un claro ejemplo lo tenemos en ISO 9001, que, hasta su última versión de 2015, no contemplaba los servicios como productos de una compañía. En la nueva versión de 2015 ya se incluyó este aspecto.

Se acerca la renovación de ISO 19600

Como ha ocurrido con otras normas, a la ISO 19600 de Sistemas de Gestión de Cumplimiento Normativo parece ser que le ha llegado la hora de ser revisada.

El Comité Técnico de ISO responsable de esta Norma, el TC309, solicitó el pasado año 2018 a un grupo de trabajo que analizara las opciones para llevar a cabo una posible revisión. Tras ese primer análisis previo, en septiembre de 2018 se decidió finalmente revisar la norma ISO 19600. Dicho trabajo se encargó al grupo cuatro (GT4) del comité técnico TC309. La primera reunión de trabajo se realizó en Sídney, Australia, del 5 al 8 de noviembre de 2018. La norma está programada para completarse a fines de 2020, cinco años después de su última publicación.

Tras esa primera reunión ya se sabe que la norma cambiará de numeración, pasando a denominarse ISO 37301.
ISO 37301 permitirá, la existencia de una norma internacional de referencia y certificable capaz de adaptarse a cualquier marco legislativo.
Alcance de la nueva norma ISO 37301

La nueva norma ISO 37301 proporcionará una guía de uso para el establecimiento, desarrollo, implementación, evaluación, mantenimiento y mejora de un sistema de gestión de cumplimiento legal efectivo y apropiado dentro de una organización, así como los requisitos del mismo.

Los requisitos de la nueva norma serán genéricos, estando adaptados y destinados a ser aplicables a cualquier tipo de organización o compañía, independientemente de su tipo, tamaño y naturaleza de la actividad, y ya sea en el sector público, privado o sin fines de lucro. Esta norma internacional se basa en los principios de buen gobierno, proporcionalidad, transparencia y sostenibilidad.

Una novedad muy importante de la que será la nueva ISO 37301 con respecto a la actual ISO 19600 es que será certificable por cualquier organización, un requisito que actualmente no cumple.

Esta renovación y cambio de enfoque va a suponer una importante evolución en los sistemas de cumplimiento ya que ISO 37301 permitirá, la existencia de una norma internacional de referencia y certificable capaz de adaptarse a cualquier marco legislativo.

Los sistemas de gestión compliance cada vez alcanzan más importancia en las organizaciones

Las autoridades e instituciones regulatorias cada vez dotan de una mayor importancia a aspectos relacionados con el cumplimiento legal en las personas jurídicas. Un ejemplo de esto se puede ver en la gran cantidad de noticias a nivel mundial que están surgiendo sobre la creación de normativas nacionales para normalizar este aspecto. También se percibe este aspecto en la gran cantidad de eventos y conferencias relacionadas con este aspecto en el ámbito profesional

Debido a los recientes escándalos político y empresariales que han surgido en numerosos países y el importante incremento de la sensibilidad social respecto a este tema, una importante cantidad de organizaciones y compañías han comenzado a poner funcionamiento estándares éticos y legales como protocolos de buen gobierno de obligado cumplimiento.

¿Por qué contar con un Sistema de Gestión Compliance?

El daño reputacional es uno de los mayores peligros que perciben las compañías que no cuentan con un Sistema de Gestión Compliance, así como una mala imagen de marca. No contar con una herramienta que ayude a la organización a evitar situaciones corruptas puede provocar que estas se desencadenen, ya que no habrá un control al respecto. Por otro lado, dentro de otros posibles peligros destacan: la imposición de importantes multas y sanciones, las pérdidas de negocio por contratos no ejecutables o la exclusión de licitaciones o subvenciones públicas.

Por otro lado, son cada vez más las entidades públicas que exigen que las compañías privadas cuenten con un sistema de cumplimiento legal para poder optar a un contrato con la administración pública. Esto hace que independiente de que la próxima norma ISO 37301 sea certificable, las compañías deberían de comenzar a preocuparse por contar con un sistema de gestión de cumplimiento legal lo antes posible.

Contar con un software que ayude a automatizar la gestión de dichos sistemas no cabe duda de que aportará una gran cantidad de beneficios a la hora de trabajar este tipo de aspectos.

Tomado de: https://www.isotools.org