01 Auditoría y cumplimiento Investigación corporativa

Cuando el riesgo penal alcanza
a la empresa

Compliance Officer, modelo de prevención e investigación forense corporativa bajo la Ley N.° 30424.

El riesgo derivado de una conducta ilícita ya no queda necesariamente contenido en la persona que la ejecuta. Cuando el hecho se desarrolla dentro de la estructura empresarial, utiliza sus recursos, responde a sus intereses o revela una falla relevante de supervisión, la investigación puede extenderse a la propia organización. Este análisis examina cómo prevenir, detectar, investigar y acreditar una respuesta corporativa técnicamente defendible.

AutoríaDr. Micky Hio GonzalesDirector Ejecutivo de HIO ABOGADOS
Tipo de publicaciónInvestigación jurídica y forenseCumplimiento, evidencia y defensa corporativa
EdiciónJulio de 2026Lectura especializada · 35 minutos
Continuar con el análisis
02

Cambio de paradigma

La empresa dejó de ser un espectador del proceso penal

Durante años, numerosas organizaciones operaron bajo la idea de que el delito pertenecía exclusivamente a quien lo ejecutaba. Esa premisa ya no resulta suficiente. En el Perú, la Ley N.° 30424 regula la responsabilidad administrativa de las personas jurídicas en el proceso penal, una denominación legislativa que no debe ocultar su trascendencia práctica: la empresa puede ser incorporada al proceso, investigada en función de su organización y sometida a consecuencias que comprometan su patrimonio, operaciones, licencias, contratación y continuidad.

Nota del autor

Un modelo de cumplimiento no debe ser concebido como una defensa documental preparada después del incidente. Su valor se determina por la capacidad de la organización para demostrar que conocía sus riesgos, asignó responsabilidades, implementó controles, atendió alertas, preservó evidencia y corrigió las fallas antes de que la autoridad tuviera que exigirlo.

Micky Hio Gonzales — Director Ejecutivo de HIO ABOGADOS

Alcance de la publicación

Qué debe comprender y dominar una organización

01

Comprender cuándo una actuación individual puede generar exposición para la persona jurídica.

02

Evaluar si el programa de cumplimiento opera realmente o existe solo como formalidad documental.

03

Definir la autonomía, competencias y responsabilidades del Compliance Officer.

04

Conducir investigaciones internas con metodología jurídica, criminalística y forense.

05

Preservar evidencia documental, digital, financiera, testimonial y organizacional.

06

Convertir hallazgos en decisiones de contención, remediación, defensa y mejora continua.

02.1 — Precisión jurídica

Responsabilidad administrativa en el proceso penal: una categoría que exige lectura técnica

La expresión “responsabilidad penal de la empresa” resulta útil para explicar el fenómeno, pero la precisión normativa es indispensable. El legislador peruano denomina al régimen como responsabilidad administrativa de las personas jurídicas en el proceso penal. Su determinación se produce dentro de dicho proceso, bajo intervención del Ministerio Público y del órgano jurisdiccional, y puede desarrollarse con autonomía respecto de la responsabilidad de la persona natural.

La pregunta central no consiste únicamente en establecer quién ejecutó materialmente la conducta. También debe determinarse si actuó en nombre, por cuenta o en beneficio directo o indirecto de la organización; si recibió una orden o autorización; si la conducta fue posible por incumplimiento de deberes de supervisión, vigilancia y control; y si la empresa contaba con un modelo de prevención adecuado y efectivamente implementado.

Proposición central

La empresa no queda protegida porque el acto haya sido materialmente ejecutado por una sola persona. La evaluación debe reconstruir la relación entre conducta, beneficio, estructura de decisión, deber de control y funcionamiento real del modelo de prevención.

01

Conducta

Qué acto u omisión se ejecutó, mediante qué recursos y con qué finalidad.

02

Vinculación

Qué relación tenía el autor con la organización y qué facultades ejercía realmente.

03

Beneficio

Qué ventaja directa o indirecta obtuvo o esperaba obtener la persona jurídica.

04

Organización

Qué control existía, quién debía aplicarlo y por qué no evitó o detectó el hecho.

02.2 — Reglas de atribución

El vínculo entre la persona, la decisión y la estructura empresarial

El análisis debe individualizar la posición de socios, directores, administradores de hecho o de derecho, representantes legales, apoderados, trabajadores, agentes, intermediarios y terceros sometidos a autoridad o control. El cargo formal orienta la revisión, pero no reemplaza la reconstrucción de la capacidad real de decisión.

Una firma puede representar aprobación, ejecución material, constancia o simple formalización de una instrucción previa. Del mismo modo, la ausencia de firma no excluye participación cuando existen correos, mensajes, reuniones, registros de acceso, autorizaciones sistémicas o flujos financieros que revelan intervención. La investigación corporativa debe reconstruir el circuito completo de decisión y no limitarse al documento final.

SupuestoPregunta jurídicaEvidencia críticaRespuesta inicial
Alta dirección¿La conducta fue ordenada, autorizada, tolerada o conocida?Actas, correos, reportes, poderes, decisiones y flujos de aprobación.Separar intereses y preservar información.
Persona subordinada¿El hecho fue posible por incumplimiento de supervisión, vigilancia o control?Manual de funciones, alertas, auditorías, accesos y reportes omitidos.Evaluar defecto de organización.
Tercero o intermediario¿Actuó por cuenta de la empresa o para obtener un beneficio empresarial?Contrato, comisión, debida diligencia, comunicaciones y beneficiario final.Contener pagos y revisar vinculación.
Actuación personal¿El hecho se realizó exclusivamente en beneficio propio o de un tercero?Destino económico, instrucciones, ocultamiento y ausencia de interés corporativo.Diferenciar empresa víctima y empresa beneficiaria.

02.4 — Consecuencias

El impacto puede comprometer patrimonio, operación, licencias y continuidad empresarial

La exposición no se agota en el pago de una multa. El régimen contempla consecuencias que pueden afectar actividades, contratación, autorizaciones, establecimientos y existencia de la persona jurídica. A ello se añaden los costos de investigación, defensa, remediación, interrupción operativa, financiamiento y reputación.

Multa

Puede vincularse con el beneficio obtenido o esperado; cuando este no resulta determinable, la ley prevé rangos expresados en UIT.

Inhabilitación

Puede limitar actividades, operaciones o contratación con el Estado, afectando directamente la capacidad comercial.

Licencias y clausura

La cancelación de autorizaciones o el cierre de establecimientos puede comprometer la continuidad del negocio.

Disolución

En supuestos legalmente previstos, la propia existencia de la persona jurídica puede quedar comprometida.

Reputación y financiamiento

Entidades financieras, inversionistas, clientes y socios pueden revisar o terminar relaciones aun antes de una decisión definitiva.

Gobierno corporativo

La investigación puede revelar responsabilidades diferenciadas, conflictos y fallas de supervisión del directorio o gerencia.

El costo de un incumplimiento no se limita a una sanción. Puede comprometer la capacidad de contratar, operar, financiarse, reorganizarse y conservar la confianza del mercado.

02.5 — Modelo de prevención

La exención no se obtiene con un manual: depende de adecuación, implementación y funcionamiento

El modelo de prevención debe ser adecuado a la naturaleza, riesgos, necesidades y características de la persona jurídica. Entre sus elementos mínimos se encuentran un encargado de prevención con autonomía, acciones de mitigación, procedimientos de denuncia, capacitación y difusión periódica, así como evaluación y monitoreo continuo.

La organización debe poder acreditar cuándo evaluó sus riesgos, qué controles eligió, quién fue responsable, qué recursos asignó, qué alertas recibió, cómo respondió, qué medidas disciplinarias aplicó y qué mejoras introdujo. El documento es apenas una representación del sistema; la defensa se construye con evidencia de funcionamiento.

Diseño

¿El modelo responde a los riesgos reales del negocio y a su contexto regulatorio?

Implementación

¿Las políticas fueron comunicadas, entendidas, aplicadas y financiadas?

Operación

¿Los controles funcionaron, generaron alertas y produjeron decisiones verificables?

Mejora

¿Los incidentes, auditorías y cambios del negocio modificaron el sistema?

02.6 — Transformaciones empresariales

La reorganización no elimina automáticamente la exposición: la debida diligencia debe investigar el riesgo heredado

Las fusiones, escisiones, adquisiciones, reorganizaciones y cambios de control requieren una revisión específica de cumplimiento. No basta examinar estados financieros y contratos materiales. Deben identificarse investigaciones, pagos inusuales, terceros críticos, beneficiarios finales, alertas internas, contingencias tributarias y aduaneras, litigios, libros societarios, facultades y nivel real de implementación del modelo.

Una debida diligencia débil puede transferir a la entidad resultante riesgos que no fueron valorados en el precio ni contemplados en declaraciones, garantías o mecanismos de indemnidad. La integración posterior debe incorporar controles, responsables, canales y monitoreo desde el cierre de la transacción.

Antes de adquirirInvestigar

Riesgos, alertas, pagos, terceros, investigaciones, sanciones y controles.

Al contratarAsignar

Declaraciones, garantías, indemnidades, condiciones y acceso a información.

Después del cierreIntegrar

Políticas, capacitación, datos, canal, responsables, auditoría y remediación.

03

Gobierno y responsabilidad

El defecto de organización convierte una falla interna en exposición corporativa

Una empresa puede contar con políticas, organigramas y procedimientos formalmente aprobados y, aun así, presentar un defecto de organización. El problema aparece cuando la distribución de funciones, los recursos, los controles o la supervisión no guardan correspondencia con la exposición real del negocio.

03.1 — Concepto operativo

El riesgo se materializa donde existe una distancia entre la regla escrita y la conducta tolerada

El defecto de organización no debe reducirse a la inexistencia de un documento. Puede manifestarse mediante controles incompatibles con el tamaño de la operación, concentración de facultades, ausencia de segregación, supervisores sin acceso a información, alertas ignoradas, incentivos que premian resultados sin considerar la forma de obtenerlos o terceros contratados sin verificación suficiente.

Una organización técnicamente defendible debe demostrar que identificó las áreas donde podía producirse el hecho, asignó responsables con capacidad real, estableció controles proporcionales y verificó su cumplimiento. La evaluación se concentra en el funcionamiento, no en la apariencia.

Falla de diseño

El control no cubre el riesgo

La política existe, pero no contempla la forma concreta en que la operación puede ser utilizada indebidamente.

Falla de implementación

La regla no llega a la operación

No existen responsables, capacitación, sistemas, presupuesto o consecuencias para hacerla cumplir.

Falla de ejecución

El control es omitido o eludido

Las excepciones se vuelven habituales, las aprobaciones se regularizan después o el sistema permite modificaciones sin trazabilidad.

Falla de supervisión

La alerta no genera respuesta

Los reportes no llegan al órgano competente, se minimizan o no se documenta la decisión adoptada.

03.2 — Gobierno corporativo

El directorio no administra cada control, pero debe gobernar el sistema

El máximo órgano de administración debe definir el mandato de cumplimiento, aprobar la estructura, asignar recursos, recibir información suficiente y exigir que las observaciones críticas sean corregidas. La delegación operativa no elimina el deber de supervisión. El directorio debe conocer los riesgos de mayor impacto y las razones por las que la organización acepta, reduce, transfiere o evita cada exposición.

La gerencia convierte ese mandato en procesos, presupuesto, responsabilidades y decisiones cotidianas. Las áreas operativas son propietarias de sus riesgos; cumplimiento asesora, controla y cuestiona; auditoría interna evalúa con independencia. Cuando todos creen que el riesgo pertenece exclusivamente al Compliance Officer, el sistema pierde eficacia.

Línea 01

Operación y negocio

Identifica y gestiona el riesgo en cada proceso. Ejecuta controles y conserva evidencia de su aplicación.

Línea 02

Cumplimiento y riesgo

Diseña marcos, asesora, monitorea, desafía decisiones y eleva alertas con independencia.

Línea 03

Auditoría interna

Evalúa de manera independiente la adecuación y efectividad del sistema de gobierno y control.

Gobierno

Directorio y alta dirección

Aprueba, supervisa, asigna recursos, recibe reportes y exige remediación verificable.

Preguntas que el directorio debe poder responder

  1. ¿Cuáles son los cinco riesgos de cumplimiento que podrían comprometer la continuidad o reputación de la organización?
  2. ¿Qué controles reducen cada riesgo, quién los ejecuta y qué evidencia demuestra su funcionamiento?
  3. ¿Qué alertas críticas fueron recibidas durante el último periodo y qué decisión se adoptó?
  4. ¿El Compliance Officer cuenta con acceso directo, presupuesto, tecnología y protección frente a represalias?
  5. ¿Qué incumplimientos se repiten y por qué las medidas anteriores no eliminaron su causa?

03.3 — Evaluación de riesgos

El mapa debe describir escenarios verificables, no conceptos abstractos

Una matriz útil no registra simplemente “riesgo de corrupción” o “riesgo de lavado de activos”. Debe describir el escenario: quién podría ejecutar la conducta, mediante qué proceso, con qué tercero, qué control podría ser eludido, qué beneficio se buscaría y qué evidencia dejaría la operación.

La valoración debe diferenciar riesgo inherente y residual. El primero corresponde a la exposición antes de controles; el segundo, a la exposición que permanece después de considerar diseño y funcionamiento. Una calificación baja sustentada únicamente en la existencia de políticas puede generar una percepción artificial de seguridad.

ProcesoEscenario de riesgoIndicadoresControl preventivoControl detectivoEvidenciaRiesgo residual
ComprasProveedor vinculado obtiene contratación mediante información incompleta o conflicto no revelado.Precio atípico, dirección compartida, urgencia repetida, documentación genérica.Debida diligencia, declaración de conflictos y comité de aprobación.Analítica de pagos, revisión de vinculaciones y muestreo.Expediente, consultas, acta, comparación y trazabilidad.Medio
TesoreríaPago fragmentado o reembolso utilizado para ocultar una transferencia indebida.Montos bajo límite, conceptos vagos, cuentas personales, regularización posterior.Segregación, límites, doble aprobación y sustento obligatorio.Conciliación, alertas por patrón y revisión independiente.Vouchers, logs, comprobantes, aprobaciones y respaldo.Medio-alto
ComercialIntermediario ofrece una ventaja para influir en una decisión pública o privada.Comisión alta, servicio no verificable, vínculo con decisor, pago offshore.Due diligence reforzada, contrato, entregables y cláusulas de integridad.Monitoreo de comisiones, beneficiario final y validación de entregables.Contrato, informes, correos, transferencias y certificaciones.Alto
TecnologíaEliminación o alteración de registros después de una alerta o investigación.Acceso fuera de horario, borrado masivo, uso de credencial ajena.Roles, retención, respaldo y bloqueo de privilegios.Logs, alertas, revisión forense y comparación de respaldos.Imagen forense, hashes, bitácoras y cadena de intervención.Medio

03.4 — Indicadores

Las señales de alerta no prueban por sí solas una infracción, pero obligan a investigar

01

Intermediación opaca

Tercero sin experiencia comprobable, honorarios desproporcionados o resistencia a revelar beneficiario final.

02

Excepciones recurrentes

Urgencias que permiten omitir controles, aprobaciones retroactivas o fraccionamiento para evitar límites.

03

Documentación inconsistente

Facturas genéricas, entregables idénticos, fechas contradictorias, firmas cuestionadas o actas reconstruidas.

04

Canales privados

Uso deliberado de mensajería personal, eliminación automática o comunicaciones fuera de sistemas corporativos.

05

Conflicto no revelado

Vínculos familiares, societarios, económicos o profesionales con proveedores, clientes o decisores.

06

Interferencia

Presión para cerrar una revisión, limitar el acceso, uniformizar versiones o modificar documentos.

Regla de prudencia

Una alerta activa una línea de análisis; no autoriza una imputación pública ni una conclusión anticipada. La investigación debe mantener hipótesis alternativas y diferenciar hechos verificados, declaraciones, inferencias y aspectos aún controvertidos.

03.5 — Cultura e incentivos

La cultura real se observa en las decisiones difíciles, no en las declaraciones institucionales

Una organización puede comunicar tolerancia cero y, simultáneamente, premiar metas inalcanzables, ignorar resultados obtenidos mediante excepciones o sancionar a quien eleva una alerta. El sistema de incentivos, promociones, bonos y medidas disciplinarias debe ser coherente con el mensaje de integridad.

La alta dirección produce cultura mediante conducta observable. Cuando una regla se aplica a trabajadores operativos, pero se flexibiliza frente a ejecutivos o personas de alto rendimiento, la organización envía una instrucción práctica más poderosa que cualquier código: el resultado importa más que el método.

El cumplimiento se vuelve creíble cuando una organización está dispuesta a rechazar una oportunidad rentable porque no puede explicar de manera lícita cómo será obtenida.

04

Dirección del sistema

Compliance Officer: de figura formal a autoridad técnica de prevención

La legislación peruana utiliza la expresión encargado de prevención. La práctica corporativa internacional emplea ampliamente la denominación Compliance Officer. Más allá del nombre, la función exige autonomía, acceso, competencia, recursos y capacidad para cuestionar decisiones de negocio sin convertirse en administrador de la operación que luego deberá supervisar.

01

Mandato

Debe existir una designación formal, funciones definidas, alcance, facultades, línea de reporte, régimen de incompatibilidades y acceso al máximo órgano.

02

Autonomía

Debe poder investigar, solicitar información, escalar alertas y formular observaciones sin autorización de la persona cuya actuación examina.

03

Recursos

Necesita presupuesto, personal, tecnología, asesoría independiente, formación y acceso oportuno a datos relevantes.

04

Protección

La organización debe prevenir represalias, remociones arbitrarias, reducción de recursos o interferencias por investigaciones incómodas.

04.1 — Autonomía funcional

Autonomía no significa aislamiento

El Compliance Officer necesita relación constante con directorio, gerencia, legal, finanzas, recursos humanos, auditoría, seguridad de la información y unidades de negocio. Sin esa interacción no comprende la operación. Sin independencia no puede supervisarla.

La autonomía debe reflejarse en hechos: posibilidad de acceder a documentos, convocar responsables, contratar especialistas, reportar directamente, dejar constancia de desacuerdos y exigir seguimiento. Un cargo sin recursos o sujeto al filtro de la misma gerencia que debe examinar representa una estructura nominal.

04.2 — Funciones esenciales

La función debe cubrir prevención, detección, respuesta y mejora

  • Identificar obligaciones legales, regulatorias, contractuales y éticas aplicables.
  • Dirigir o coordinar la evaluación periódica de riesgos de cumplimiento.
  • Proponer políticas, controles y procedimientos proporcionales.
  • Supervisar debida diligencia de terceros, conflictos y operaciones críticas.
  • Administrar o vigilar el canal de denuncias y la protección del informante.
  • Coordinar investigaciones internas con independencia y confidencialidad.
  • Reportar al máximo órgano, registrar observaciones y controlar remediación.
  • Evaluar la efectividad del modelo mediante indicadores, pruebas y auditorías.

04.3 — Competencias

El perfil es necesariamente interdisciplinario

  • Derecho penal económico, corporativo, laboral, administrativo y protección de datos.
  • Gestión de riesgos, control interno, auditoría y gobierno corporativo.
  • Análisis financiero, contable y de operaciones empresariales.
  • Investigación, entrevista, análisis de documentos y pensamiento basado en hipótesis.
  • Evidencia digital, preservación, trazabilidad y coordinación pericial.
  • Comunicación con alta dirección, criterio independiente y manejo de crisis.
  • Conocimiento del negocio, del sector, de terceros y de mercados de operación.
  • Capacidad para documentar conclusiones diferenciando hechos e inferencias.

04.4 — Conflictos de interés

Quien investiga no debe depender de quien puede resultar investigado

Cuando la alerta involucra a la alta dirección, al área legal, al propio encargado de prevención o a una persona con capacidad para controlar recursos e información, la investigación debe ser elevada a un órgano independiente. Según la estructura, puede intervenir el directorio, un comité especial, auditoría interna o asesoría externa.

El protocolo debe prever recusación, preservación inmediata, acceso restringido, reporte alternativo y contratación de especialistas. Resolver el conflicto después de recolectar evidencia puede afectar credibilidad, confidencialidad y valor de los hallazgos.

04.5 — Información al gobierno

Los indicadores deben medir eficacia, no actividad aparente

RiesgosActualización y cobertura

Cambios, procesos sin evaluar, controles vencidos y riesgo residual.

CanalConfianza y respuesta

Accesibilidad, tiempos, represalias, recurrencia y calidad de cierre.

TercerosDebida diligencia

Rechazos, excepciones, beneficiarios finales y monitoreo posterior.

InvestigacionesCausa y remediación

Hallazgos, tiempos, reincidencia, medidas y control de implementación.

CapacitaciónComprensión

Cobertura por riesgo, evaluación, refuerzo y conducta posterior.

AutonomíaRecursos y acceso

Presupuesto, personal, reportes directos e interferencias registradas.

El Compliance Officer no es el custodio de un manual. Es la función encargada de convertir el riesgo normativo en decisiones, controles, evidencia y rendición de cuentas.

05

Arquitectura preventiva

Cómo construir un modelo de prevención capaz de resistir una evaluación real

Un modelo defendible debe estar integrado al gobierno corporativo, al presupuesto, a la contratación, a los sistemas de información, a la gestión de personas y a la toma de decisiones. No constituye un anexo del área legal. Es una arquitectura de prevención, detección, respuesta y mejora que atraviesa la organización.

05.1 — Gobierno y liderazgo

El sistema comienza con una decisión de dirección y se sostiene con rendición de cuentas

El máximo órgano debe aprobar una política de integridad, definir apetito y tolerancia al riesgo, designar al encargado de prevención, asignar recursos, establecer mecanismos de reporte y exigir seguimiento. La alta dirección debe convertir esa decisión en responsabilidades operativas y consecuencias coherentes.

01

Mandato

Acuerdo, política, alcance, responsabilidades y línea de reporte.

02

Riesgo

Escenarios, valoración, priorización, controles y propietarios.

03

Prevención

Políticas, debida diligencia, autorizaciones, segregación y formación.

04

Detección

Canal, auditoría, monitoreo, analítica y revisión de alertas.

05

Respuesta

Investigación, contención, disciplina, reparación y comunicación.

06

Mejora

Causa raíz, actualización, prueba de controles y reporte al gobierno.

05.2 — Metodología de riesgos

La evaluación debe ser específica, periódica y sensible al cambio

La organización debe considerar actividad, tamaño, zonas geográficas, interacción con autoridades, forma de comercialización, uso de intermediarios, volumen transaccional, complejidad societaria, regulaciones sectoriales, exposición tecnológica e historial de incidentes.

La matriz debe actualizarse ante nuevos mercados, productos, adquisiciones, cambios de control, digitalización, modificaciones normativas, incidentes, investigaciones o resultados de auditoría. Un mapa que permanece invariable mientras el negocio cambia deja de representar el riesgo.

1Contexto

Comprender negocio, regulación, estructura y terceros.

2Escenarios

Describir conducta, actor, proceso, beneficio y evidencia.

3Valoración

Medir probabilidad, impacto, velocidad y alcance.

4Controles

Evaluar diseño, implementación y eficacia operativa.

5Tratamiento

Evitar, reducir, transferir, aceptar o investigar.

6Monitoreo

Indicadores, pruebas, responsables y revisión periódica.

05.3 — Controles

Un control solo existe cuando puede identificarse quién lo ejecuta, cuándo y con qué evidencia

Las políticas expresan criterios, pero los controles modifican la operación. Un control preventivo busca evitar que el escenario se materialice; uno detectivo identifica desviaciones; uno correctivo limita consecuencias y remedia la causa. Para evaluarlo deben definirse objetivo, frecuencia, responsable, población, evidencia, excepciones y mecanismo de escalamiento.

Preventivo

Evitar

Segregación de funciones, límites, debida diligencia, autorización previa, listas de verificación y cláusulas de integridad.

Detectivo

Identificar

Conciliaciones, alertas, análisis de datos, revisión de excepciones, auditoría y canal de denuncias.

Correctivo

Responder

Bloqueo, recuperación, disciplina, reporte, modificación del proceso, reparación y seguimiento.

Prueba de efectividad

Seleccione una muestra de operaciones, verifique que el control se ejecutó en el momento previsto, examine la calidad de la evidencia, revise excepciones y determine si la persona responsable tenía independencia y competencia. La existencia de una firma no prueba necesariamente una revisión.

05.4 — Gestión de terceros

La empresa puede externalizar una actividad, pero no el riesgo que esa actividad genera

Agentes, distribuidores, consultores, proveedores, socios de negocio y subcontratistas pueden actuar en contextos donde la organización no posee control directo. La debida diligencia debe ser proporcional al riesgo y realizarse antes de contratar, durante la relación y ante señales de alerta.

Identidad

Existencia, representantes, propiedad, beneficiario final y vinculaciones.

Capacidad

Experiencia, recursos, personal, referencias y realidad del servicio.

Integridad

Antecedentes, sanciones, litigios, personas expuestas y reputación.

Racionalidad

Necesidad, precio, comisión, territorio, forma de pago y entregables.

Contrato

Objeto, prohibiciones, auditoría, declaraciones, terminación y cooperación.

Monitoreo

Cambios, pagos, desempeño, alertas, renovaciones y recertificación.

Señal crítica

La resistencia a revelar al beneficiario final, justificar una comisión, documentar entregables o aceptar cláusulas de integridad no debe resolverse con una excepción informal. Debe elevarse, documentarse y decidirse por el nivel competente.

05.5 — Canal, protección y formación

Un canal no funciona porque exista: funciona cuando las personas confían en que reportar no las perjudicará

El canal debe ser accesible, confidencial, seguro y conocido por trabajadores y terceros relevantes. Debe permitir seguimiento, clasificación, preservación, escalamiento y cierre. La organización debe prohibir represalias y establecer medidas concretas para detectarlas.

La capacitación debe adaptarse al riesgo del destinatario. Un director necesita comprender supervisión y decisiones; compras, conflictos y terceros; finanzas, pagos y registros; comercial, intermediación; tecnología, preservación y acceso. Una charla general no reemplaza la formación por función.

Canal eficaz

Confianza, seguridad y respuesta

  • Múltiples medios de acceso.
  • Clasificación por criticidad.
  • Protección de identidad.
  • Control de represalias.
  • Información de seguimiento.
  • Cierre documentado.

Formación eficaz

Comprensión y conducta

  • Contenido por función.
  • Casos del negocio.
  • Evaluación de aprendizaje.
  • Registro de asistencia.
  • Refuerzo ante incidentes.
  • Medición posterior.

05.6 — Evidencia de funcionamiento

La organización debe construir su capacidad probatoria antes del incidente

Ante una evaluación, no será suficiente exhibir políticas. Se requerirá explicar cómo fueron aprobadas, difundidas, aplicadas y monitoreadas; qué excepciones existieron; qué decisiones produjeron; qué recursos recibió la función; y cómo respondió la organización frente a alertas reales.

Gobierno

Actas, reportes, acuerdos, presupuesto, designación y seguimiento.

Riesgos

Metodología, entrevistas, matrices, cambios, responsables y aceptación.

Controles

Registros de ejecución, excepciones, aprobaciones, pruebas y remediación.

Terceros

Expedientes, consultas, beneficiario final, contratos y monitoreo.

Formación

Contenido, destinatarios, resultados, refuerzo y evaluación.

Canal

Recepción, clasificación, tiempos, medidas, cierre y no represalia.

Investigación

Mandato, plan, preservación, hallazgos, decisión y causa raíz.

Mejora

Plan, responsables, plazos, verificación y reporte al órgano.

05.7 — Implementación

Una ruta ejecutiva de cien días para ordenar el sistema

Días 01–15

Diagnóstico

Gobierno, procesos, normativa, documentos, entrevistas, incidentes y brechas iniciales.

Días 16–35

Riesgos

Escenarios, valoración, controles existentes, propietarios y riesgo residual.

Días 36–60

Diseño

Políticas, estructura, terceros, autorizaciones, conflictos y disciplina.

Días 61–80

Detección

Canal, monitoreo, protocolo de investigación, preservación y escalamiento.

Días 81–100

Validación

Capacitación, simulación, pruebas de control, informe y plan de mejora.

La secuencia puede adaptarse al tamaño y complejidad de la organización. Sin embargo, la implementación no debe cerrarse con la aprobación documental. El resultado esperado es un sistema operativo, probado y sujeto a monitoreo continuo.

06

Respuesta corporativa

La investigación interna: del indicio disperso a una conclusión verificable

Una investigación interna no es una conversación informal ni una búsqueda dirigida a confirmar la sospecha inicial. Es un procedimiento planificado, proporcional, independiente y documentado para establecer qué ocurrió, qué evidencia lo sostiene, qué hipótesis fueron descartadas, qué controles fallaron y qué respuesta corresponde.

06.1 — Activación

La alerta debe clasificarse antes de que la reacción altere el escenario

La recepción de una denuncia, un hallazgo de auditoría, una transacción anómala, una solicitud de autoridad o una pérdida de información obliga a realizar una evaluación preliminar. Debe determinarse urgencia, credibilidad inicial, riesgo de continuidad, posibilidad de represalia, involucramiento de alta dirección y peligro de pérdida de evidencia.

Crítico

Conducta en curso, riesgo de destrucción, alta dirección, afectación significativa o deber inmediato de reporte.

Alto

Indicios consistentes, exposición legal relevante, terceros sensibles o debilidad grave de control.

Medio

Información parcial que requiere verificación sin riesgo inmediato de pérdida o continuidad.

Bajo

Consulta, conflicto interpersonal o asunto que puede ser gestionado por un proceso ordinario, sin minimizarlo.

06.2 — Mandato y plan

El alcance debe ser suficiente para comprender el hecho, pero controlado para evitar una revisión indefinida

El mandato debe definir autoridad, objeto, hipótesis iniciales, equipo, conflictos, información accesible, confidencialidad, líneas de reporte y reglas de decisión. El plan identifica hechos a probar, fuentes, custodios, acciones de preservación, entrevistas, análisis y cronograma.

Objeto

Qué evento, periodo, proceso y personas serán examinados.

Hipótesis

Explicaciones posibles, incluida la alternativa lícita o el error operativo.

Fuentes

Documentos, sistemas, dispositivos, registros, personas y terceros.

Equipo

Dirección jurídica, investigación, peritaje, tecnología y especialidad sectorial.

Garantías

Confidencialidad, protección, licitud, proporcionalidad y derechos involucrados.

Producto

Hallazgos, limitaciones, análisis, decisiones, causa raíz y remediación.

06.3 — Preservación

La evidencia debe asegurarse antes de confrontar a las personas involucradas

Una entrevista prematura puede advertir a quien posee capacidad para borrar, modificar o coordinar información. Antes de realizar actuaciones visibles, la organización debe identificar custodios, suspender eliminaciones automáticas, preservar fuentes originales, restringir accesos cuando resulte legítimo y documentar cada intervención.

01Identificar

Personas, sistemas, cuentas, equipos, documentos y terceros custodios.

02Retener

Suspender borrado, destrucción, rotación y reasignación de fuentes relevantes.

03Capturar

Obtener archivos nativos, metadatos, registros, respaldos y soportes.

04Documentar

Registrar quién, cuándo, cómo, con qué herramienta y sobre qué fuente intervino.

05Verificar

Comprobar integridad, alcance, legibilidad, hashes y correspondencia.

06Custodiar

Separar originales y copias de trabajo, controlar acceso y conservar trazabilidad.

06.4 — Análisis integrado

La investigación debe relacionar personas, decisiones, documentos, sistemas y dinero

Los hallazgos rara vez aparecen en una sola fuente. Una factura puede parecer regular hasta que se compara con el contrato, el entregable, el correo que instruyó el pago, el registro del sistema, el beneficiario final y la ruta financiera. La metodología debe construir una cronología y una matriz de corroboración.

Capa 01

Hechos

Fechas, actos, decisiones, instrucciones, omisiones y consecuencias.

Capa 02

Personas

Rol formal, capacidad real, conocimiento, beneficio y vínculo.

Capa 03

Documentos

Origen, autenticidad, secuencia, alteraciones, firmas y consistencia.

Capa 04

Datos

Accesos, metadatos, logs, comunicaciones, cambios y eliminaciones.

Capa 05

Flujos

Pagos, cuentas, vinculaciones, fraccionamiento, retorno y destino.

Capa 06

Control

Regla aplicable, responsable, ejecución, excepción, alerta y respuesta.

06.5 — Entrevistas

La entrevista busca información verificable, no una confesión

El orden debe ser estratégico. Generalmente se inicia con personas periféricas o custodios de procesos y se avanza hacia quienes tuvieron mayor capacidad de decisión, una vez que el equipo comprende documentos y cronología. Las preguntas deben ser abiertas al inicio y de precisión después, sin inducir ni contaminar versiones.

Preparar

Objetivos, documentos, contradicciones, roles y temas sensibles.

Informar

Finalidad, reglas de confidencialidad, registro y límites aplicables.

Escuchar

Narración libre, contexto, lenguaje propio y fuentes mencionadas.

Precisar

Fechas, lugares, instrucciones, participantes, documentos y decisiones.

Contrastar

Presentar inconsistencias gradualmente y solicitar explicación.

Corroborar

Verificar cada afirmación relevante con fuentes independientes.

06.6 — Garantías y límites

La investigación corporativa no sustituye a la autoridad ni autoriza vulneraciones

La obtención y tratamiento de información debe respetar la legalidad, la intimidad, el secreto de comunicaciones, la protección de datos, los derechos laborales, la confidencialidad y el derecho de defensa según el contexto. El interés de la organización en esclarecer un hecho no habilita cualquier método.

La investigación interna no emite una sentencia privada. Debe formular conclusiones dentro de su alcance, reconocer limitaciones, diferenciar estándar corporativo y calificación penal, y evitar presentar sospechas como hechos acreditados. Cuando existe posible relevancia penal, la estrategia debe coordinar preservación, defensa, cooperación y comunicación con asesoría especializada.

Legalidad

Obtener y tratar información por medios jurídicamente permitidos.

Necesidad

Recopilar lo pertinente para el objeto definido, evitando expansión injustificada.

Proporcionalidad

Adecuar intensidad al riesgo, posición y naturaleza de la información.

Imparcialidad

Buscar evidencia favorable y desfavorable; mantener hipótesis alternativas.

06.7 — Informe, decisión y remediación

El informe debe permitir decidir, no limitarse a describir documentos

El producto final debe exponer antecedentes, mandato, metodología, fuentes, hechos acreditados, hechos no acreditados, limitaciones, análisis, riesgos y recomendaciones. Debe identificar qué control falló y por qué, quién tiene responsabilidad de remediar, qué plazo corresponde y cómo se verificará el cierre.

01

Resumen ejecutivo y decisiones requeridas.

02

Objeto, alcance, equipo y conflictos gestionados.

03

Metodología, fuentes y cadena de intervención.

04

Cronología y hechos acreditados por evidencia.

05

Hipótesis descartadas, limitaciones y asuntos pendientes.

06

Análisis jurídico, regulatorio, contractual y disciplinario.

07

Causa raíz, fallas de control y exposición residual.

08

Contención, reparación, disciplina, reporte y remediación.

La investigación termina cuando la organización comprende el hecho y corrige la estructura que permitió su ocurrencia; no cuando archiva el informe.

07

Criminalística corporativa

La evidencia como lenguaje de investigación, decisión y defensa

La criminalística corporativa integra técnicas de observación, preservación, documentación, comparación y reconstrucción para convertir información empresarial dispersa en hallazgos verificables. Su función no es adornar una conclusión jurídica, sino someter las hipótesis a evidencia.

07.1 — Principios probatorios

La evidencia vale por su contenido y por la capacidad de demostrar su procedencia

Un archivo, un mensaje o un documento puede ser relevante, pero perder fuerza si no se acredita su origen, integridad, contexto o forma de obtención. Por ello, toda intervención debe mantener identificación, autenticidad, trazabilidad, seguridad, reproducibilidad y control de acceso.

Identificación

Qué elemento es, de dónde proviene y con qué hecho se relaciona.

Integridad

Qué mecanismos permiten verificar que no fue alterado.

Autenticidad

Qué información vincula el elemento con su autor, sistema o fuente.

Trazabilidad

Quién accedió, trasladó, copió, analizó o custodió el elemento.

Reproducibilidad

Si otro especialista puede aplicar el método y revisar el resultado.

Licitud

Si la obtención y tratamiento respetan derechos y reglas aplicables.

07.2 — Documentoscopía y secuencia documental

El documento debe examinarse como objeto, contenido y parte de un circuito de decisión

Contratos, actas, órdenes, facturas, recibos, informes, poderes, sellos, manuscritos y libros societarios pueden revelar alteraciones, inconsistencias, adiciones, sustituciones, firmas cuestionadas, retrodatación o discordancias entre soporte y narrativa. El examen debe planificarse antes de marcar, grapar, fotocopiar repetidamente o manipular el original.

Además del análisis físico o gráfico cuando corresponda, debe reconstruirse la secuencia: quién elaboró, revisó, aprobó, firmó, registró, envió, modificó y archivó. Un documento formalmente correcto puede ser inconsistente con el momento en que el sistema registra su creación o con la operación que pretende sustentar.

Soporte

Papel, impresión, tintas, sellos, agregados, deterioro y características físicas.

Autoría

Firma, manuscrito, usuario, plantilla, dispositivo y responsable de emisión.

Contenido

Fechas, importes, conceptos, referencias, consistencia y lenguaje.

Secuencia

Creación, revisión, aprobación, registro, comunicación y archivo.

07.3 — Evidencia digital

Una captura orienta; la fuente original permite verificar

Correos, mensajería, archivos en nube, registros de sistemas, videovigilancia, datos biométricos y dispositivos contienen metadatos y contexto que pueden perderse al copiar únicamente la imagen visible. La preservación debe considerar formato nativo, encabezados, rutas, zona horaria, registros de acceso, versiones, respaldos y relaciones entre cuentas.

Cuando la información es crítica, el análisis debe efectuarse sobre copias controladas y conservar la fuente. El uso de funciones hash, bitácoras de adquisición y herramientas verificables permite documentar integridad. La intervención debe ser dirigida por personal competente y coordinada con la evaluación jurídica sobre acceso, privacidad y alcance.

Fuente

Dispositivo, servidor, correo, plataforma, nube, aplicación o respaldo.

Adquisición

Método, herramienta, fecha, responsable, alcance y resultado.

Integridad

Hash, control de escritura, verificación y almacenamiento seguro.

Análisis

Búsqueda, cronología, metadatos, vínculos, accesos y recuperación.

Reporte

Hallazgo, fuente, método, limitación, evidencia de soporte y reproducción.

Precaución

No debe confundirse la capacidad técnica de acceder con la autorización jurídica para hacerlo. El alcance debe considerar propiedad del dispositivo, políticas internas, expectativa de privacidad, protección de datos, secreto de comunicaciones y proporcionalidad.

07.4 — Análisis financiero

Seguir el flujo permite contrastar el propósito declarado con el beneficio real

La revisión debe conectar comprobantes, órdenes, contratos, entregables, asientos, cuentas, autorizaciones y destinatarios. Los patrones de fraccionamiento, pagos redondos, cuentas personales, retornos, intermediarios, centros de costo inusuales o servicios no verificables pueden revelar líneas de investigación.

OrigenQuién dispone

Cuenta, centro de costo, responsable y autoridad.

JustificaciónQué se declara

Contrato, factura, orden, entregable y concepto.

EjecuciónCómo se paga

Fecha, monto, fraccionamiento, moneda, canal y aprobaciones.

DestinoQuién recibe

Titular, beneficiario final, vinculaciones y transferencias posteriores.

ResultadoQué se obtuvo

Servicio real, ventaja, decisión, activo o ausencia de contraprestación.

07.5 — Evidencia testimonial y corroboración

La declaración es una fuente que debe compararse con el resto del sistema

Las personas recuerdan desde perspectivas parciales, pueden confundir fechas, interpretar intenciones o proteger intereses. Una versión no debe descartarse por una inconsistencia menor ni aceptarse por seguridad narrativa. Debe contrastarse con documentos, registros, otras declaraciones y conductas posteriores.

La investigación debe distinguir entre percepción directa, información recibida, inferencia y opinión. También debe documentar cuándo una persona modifica su versión después de conocer evidencia o coordinar con terceros. La consistencia se evalúa sobre elementos sustantivos y corroborables, no mediante apreciaciones intuitivas sobre comportamiento.

07.6 — Cadena de intervención

La investigación interna debe conservar estándares de integridad equivalentes a la futura exigencia probatoria

No toda recolección corporativa constituye formalmente una cadena de custodia penal. Sin embargo, debe operar con principios equivalentes de identificación, registro, integridad, seguridad y trazabilidad, porque la información puede ser entregada posteriormente a auditores, peritos, reguladores, Ministerio Público o tribunales.

Cinco preguntas sobre cada evidencia

01¿De dónde proviene?
02¿Quién tuvo acceso?
03¿Cómo se preservó?
04¿Puede verificarse su integridad?
05¿Puede reproducirse el análisis?
Hecho a acreditarFuente primariaCorroboraciónCustodioRiesgo de integridadAcción
Autorización de pagoRegistro nativo del sistemaCorreo, acta y perfil de usuarioFinanzas / TIModificación o pérdida de logsExportar, verificar y conservar.
Existencia del servicioEntregable originalAgenda, acceso, testigos y comunicacionesÁrea usuariaDocumento creado despuésRevisar metadatos y secuencia.
Vínculo con terceroRegistro societario y contratoDirecciones, cuentas, comunicaciones y pagosLegal / ComprasBeneficiario ocultoDue diligence ampliada.
Eliminación posteriorLogs y respaldoImagen forense y registros de accesoTI / proveedorRotación automáticaRetención inmediata y adquisición.

En una investigación corporativa, la ausencia de trazabilidad también comunica. Una autorización verbal, un control no documentado o una decisión sin respaldo pueden revelar la debilidad de la estructura.

08

Perspectiva comparada

Estándares internacionales para evaluar un sistema de cumplimiento

La normativa peruana constituye la base obligatoria. Los estándares internacionales permiten estructurar, comparar y someter el sistema a preguntas de mayor profundidad. No deben aplicarse como una lista mecánica ni reemplazan la evaluación jurídica local; ofrecen criterios para diseñar, investigar y medir eficacia.

ISO 37301:2021

Sistema de gestión de compliance

Proporciona requisitos y orientación para establecer, implementar, evaluar, mantener y mejorar un sistema de gestión de cumplimiento adaptado a la organización.

Fuente oficial ISO ↗
ISO 37001:2025

Gestión antisoborno

Orienta la prevención, detección y respuesta frente al soborno mediante políticas, debida diligencia, controles, función antisoborno y mejora.

Fuente oficial ISO ↗
ISO/TS 37008:2023

Investigaciones internas

Desarrolla principios y orientación sobre políticas, procedimientos, conducción, reporte de resultados y medidas correctivas en investigaciones internas.

Fuente oficial ISO ↗
DOJ · ECCP 2024

Evaluación práctica

Examina si el programa está bien diseñado, si se aplica de buena fe y con recursos, y si funciona en la práctica, incluyendo datos, terceros e investigaciones.

Fuente oficial DOJ ↗
OCDE

Controles, ética y gobierno

Destaca compromiso de la alta dirección, evaluación de riesgos, controles internos, ética, cumplimiento y supervisión dentro de estructuras de gobierno corporativo.

Fuente oficial OCDE ↗
UNODC

Integridad empresarial

Conecta la prevención de corrupción con integridad del sector privado, programas empresariales y responsabilidad de las personas jurídicas.

Fuente oficial UNODC ↗
GAFI

Beneficiario final

La transparencia sobre propiedad y control de personas jurídicas resulta central para la debida diligencia y la prevención del uso abusivo de estructuras corporativas.

Fuente oficial GAFI ↗
SMV · Perú

Modelo de prevención

La orientación institucional peruana enfatiza adecuación a naturaleza, riesgos, necesidades, tamaño y características de la organización.

Fuente oficial SMV ↗

Criterio internacional de evaluación

Tres preguntas que obligan a mirar más allá del documento

01

¿Está bien diseñado?

Riesgos, políticas, terceros, capacitación, canal, investigación y actualización.

02

¿Se aplica seriamente?

Autonomía, recursos, compromiso, incentivos, disciplina, datos y supervisión.

03

¿Funciona en la práctica?

Alertas, pruebas, investigaciones, remediación, evolución y resultados verificables.

09

Diagnóstico ejecutivo

La organización debe poder demostrar que su sistema funciona

09.1 — Autoevaluación

Veinticuatro preguntas para el directorio, la gerencia y el Compliance Officer

01

¿La evaluación de riesgos describe escenarios concretos y no categorías genéricas?

02

¿Se actualizó ante cambios de mercado, tecnología, regulación o estructura?

03

¿El directorio conoce los riesgos críticos y su nivel residual?

04

¿El encargado de prevención fue designado formalmente y reporta sin filtros?

05

¿Cuenta con presupuesto, personal, datos y acceso a asesoría independiente?

06

¿Existe un mecanismo alternativo cuando la alta dirección está involucrada?

07

¿Cada control tiene responsable, frecuencia, evidencia y regla de excepción?

08

¿La organización prueba la efectividad operativa de los controles?

09

¿Compras y comercial conocen al beneficiario final de terceros críticos?

10

¿Las comisiones, intermediarios y pagos sensibles reciben revisión reforzada?

11

¿Las excepciones se aprueban antes y quedan justificadas?

12

¿El canal protege confidencialidad, permite seguimiento y controla represalias?

13

¿Las denuncias se clasifican por riesgo y se escalan al órgano competente?

14

¿La capacitación está adaptada a funciones y evalúa comprensión?

15

¿Los incentivos y sanciones son coherentes con la cultura declarada?

16

¿Existe un protocolo de investigación aprobado y conocido?

17

¿La organización puede suspender eliminaciones y preservar evidencia digital?

18

¿Las entrevistas, accesos y recolecciones respetan derechos y proporcionalidad?

19

¿Los informes separan hechos, declaraciones, inferencias y limitaciones?

20

¿Cada investigación determina causa raíz y no solo responsabilidad individual?

21

¿La remediación tiene responsables, plazos y verificación independiente?

22

¿La debida diligencia de adquisiciones cubre riesgos de cumplimiento heredados?

23

¿El directorio recibe información sobre reincidencias y controles fallidos?

24

¿La empresa podría explicar ante una autoridad cómo funcionaba el modelo antes del hecho?

09.2 — Propuesta institucional

Método HIO de Integridad Probatoria

La protección corporativa exige conectar norma, decisión, control y evidencia. El Método HIO de Integridad Probatoria propone seis dimensiones para evaluar la capacidad real de una organización frente a riesgos de cumplimiento e investigaciones.

H

Gobierno

Quién decide, quién supervisa y cómo queda documentada la responsabilidad.

I

Riesgo

Qué conducta puede ocurrir, dónde, mediante quién y con qué beneficio.

O

Control

Qué mecanismo previene, detecta o limita cada escenario identificado.

01

Evidencia

Qué registro acredita que el control fue aplicado en tiempo y forma.

02

Investigación

Cómo se preserva, contrasta y reconstruye una alerta o incidente.

03

Defensa y mejora

Cómo se decide, remedia, reporta y reduce la posibilidad de repetición.

Criterio institucional

En HIO ABOGADOS abordamos el cumplimiento desde una perspectiva jurídica, corporativa, investigativa y probatoria. No evaluamos únicamente la existencia de documentos; examinamos la capacidad real de la organización para prevenir, detectar, investigar, responder y demostrar.

09.3 — Conclusión

La integridad corporativa debe traducirse en decisiones verificables

El cumplimiento normativo ha dejado de ser una función periférica. Forma parte de la arquitectura de gobierno, del sistema de control, de la estrategia de defensa y de la continuidad empresarial. Una organización preparada no es aquella que afirma desconocer la conducta de uno de sus integrantes. Es aquella que puede demostrar que identificó sus riesgos, estableció controles, supervisó su aplicación, protegió la evidencia, investigó con independencia y corrigió oportunamente las deficiencias detectadas.

Allí reside la verdadera función del Compliance Officer: convertir la integridad corporativa en decisiones verificables y el cumplimiento en evidencia. La organización que documenta cómo decide, controla e investiga no elimina todo riesgo, pero se encuentra en mejor posición para prevenirlo, contenerlo y sostener su actuación frente a accionistas, clientes, autoridades y tribunales.

La empresa no se protege demostrando que tenía un manual. Se protege acreditando que su sistema funcionaba.

Micky Hio Gonzales — Director Ejecutivo de HIO ABOGADOS
Micky Hio Gonzales, Director Ejecutivo de HIO ABOGADOS

Autoría y dirección de investigación

Dr. Micky Hio Gonzales

Director Ejecutivo de HIO ABOGADOS

Director de la firma con enfoque en investigación criminal, criminalística, gestión de riesgos, análisis probatorio y estrategia corporativa. Su línea de trabajo integra la reconstrucción técnica de los hechos con la evaluación jurídica y la toma de decisiones en asuntos de alta complejidad.

Esta investigación responde a una perspectiva institucional: el derecho corporativo y el cumplimiento alcanzan mayor eficacia cuando se articulan con metodología investigativa, preservación de evidencia y capacidad para someter cada hipótesis a verificación.

Conocer al equipo de HIO ABOGADOS

Evaluación corporativa especializada

¿Su organización cuenta con un modelo de prevención realmente operativo?

HIO ABOGADOS desarrolla evaluaciones de riesgo, auditorías de cumplimiento, modelos de prevención, protocolos de investigación interna y estrategias de respuesta corporativa, integrando análisis jurídico, investigación criminal y metodología forense.

Base documental

Marco normativo e institucional consultado

  1. 01
    Ley N.° 30424 y Ley N.° 31740.

    Régimen de responsabilidad administrativa de las personas jurídicas en el proceso penal y fortalecimiento de la normativa anticorrupción y buen gobierno corporativo.

    Consultar publicación oficial ↗
  2. 02
    Decreto Supremo N.° 002-2019-JUS y Decreto Supremo N.° 002-2025-JUS.

    Reglamento de la Ley N.° 30424 y actualización para adecuarlo a la Ley N.° 31740.

    Consultar actualización oficial ↗
  3. 03
    Superintendencia del Mercado de Valores.

    Lineamientos y orientación institucional sobre implementación y funcionamiento del modelo de prevención.

    Consultar documento ↗
  4. 04
    ISO 37301:2021.

    Sistemas de gestión de compliance: requisitos y orientación para su uso.

    Consultar referencia ISO ↗
  5. 05
    ISO 37001:2025.

    Sistemas de gestión antisoborno: prevención, detección y respuesta.

    Consultar referencia ISO ↗
  6. 06
    ISO/TS 37008:2023.

    Investigaciones internas de organizaciones: principios, procedimientos y orientación.

    Consultar referencia ISO ↗
  7. 07
    U.S. Department of Justice.

    Evaluation of Corporate Compliance Programs, actualización de septiembre de 2024.

    Consultar documento oficial ↗
  8. 08
    OCDE.

    Buenas prácticas sobre controles internos, ética, cumplimiento y principios de gobierno corporativo.

    Consultar instrumento ↗
  9. 09
    UNODC y GAFI.

    Integridad empresarial, responsabilidad de personas jurídicas, enfoque basado en riesgos y transparencia del beneficiario final.

    Consultar UNODC ↗

Este contenido tiene naturaleza informativa y académica. No constituye una calificación penal anticipada, una auditoría, un dictamen ni asesoría aplicable automáticamente a un caso concreto. Toda evaluación requiere revisar los hechos, el sector, la documentación, la estructura, los plazos, los derechos involucrados y la normativa vigente al momento de la intervención.