La compliance es el sistema con el que una organización identifica las obligaciones aplicables, las convierte en procedimientos, comprueba que se cumplan y conserva pruebas. Las reglas dependen de quién actúa, qué actividad realiza, sobre qué producto, para qué cliente y en qué jurisdicción.
En palabras sencillas — Primero averiguas qué regla se aplica; después construyes un control; por último conservas la prueba de que el control ha funcionado.
Tres niveles que no deben confundirse
Obligaciones legales y reglamentarias. Pueden afectar a la autorización, la organización, los conflictos, las comunicaciones, la idoneidad o la conveniencia, los registros, la protección de activos, la integridad del mercado y la resiliencia. No son idénticas para todas las empresas o clientes.
Obligaciones contractuales y controles internos. Los contratos, las políticas y los procedimientos definen quién aprueba una actividad, qué excepciones se admiten, qué datos se conservan y cómo se gestiona un problema. Deben ser coherentes con las normas superiores aplicables.
Disciplina personal del trader. Respetar un playbook, un límite de riesgo o un diario es importante, pero no convierte esas reglas privadas en «cumplimiento normativo». La documentación operativa y la auditoría personal tratan este nivel.
El ciclo de control
Perímetro
Identifica entidad, rol, actividad, instrumentos, clientes y países involucrados. Una norma europea para una empresa de inversión no debe aplicarse automáticamente a cualquier trader o servicio del mundo.
Regla
Utiliza el texto vigente y las indicaciones de la autoridad competente. Una página de síntesis ayuda a orientarse, pero prevalece el texto auténtico y actualizado.
Procedimiento y control
Asigna responsabilidades y construye un control observable: aprobación, bloqueo, conciliación, muestreo, vigilancia o revisión. Un documento que no se ejecuta no demuestra cumplimiento.
Prueba y excepción
Conserva la versión de la regla, los datos de entrada, el resultado, el responsable, la fecha y cualquier excepción. Esa prueba permite reconstruir qué ocurrió y corregir el proceso.
Revisión
Actualiza el sistema cuando cambien las normas o los productos, y tras incidentes, reclamaciones o resultados de los controles. La compliance no es una certificación que se obtiene una vez para siempre.
Un ejemplo: comunicaciones al cliente
En la Unión Europea, MiFID II exige a las empresas actuar de forma honesta, imparcial y profesional en el mejor interés de los clientes, y que la información sea imparcial, clara y no engañosa. Un control no se limita a la frase «rendimiento no garantizado»: comprueba el público, el producto, los riesgos, los costes, los conflictos y el canal en la versión que realmente se publicó.
Este ejemplo describe un principio para empresas incluidas en el ámbito de MiFID II; no atribuye la misma obligación a cualquier autor, trader o plataforma. Para evaluar a un intermediario como usuario, aplica la due diligence.
Error típico — Llamar «compliance» a cualquier regla del plan personal, o copiar una lista de control de otra jurisdicción sin comprobar el sujeto, el servicio y la fecha.
Lectura profesional
Un programa maduro conecta cada obligación con un riesgo, un control, un responsable, una frecuencia y una prueba. También mide la eficacia: un control ejecutado puede no detectar el riesgo para el que fue diseñado. Los conflictos, la continuidad, la externalización, la seguridad de los sistemas y la protección de los activos de clientes exigen responsabilidades claras en toda la cadena operativa.
Fuentes
- ESMA — MiFID II, artículo 16: requisitos organizativos — políticas, conflictos, continuidad, registros y salvaguarda de activos.
- ESMA — MiFID II, artículo 24: principios generales e información a clientes — interés del cliente y comunicaciones imparciales, claras y no engañosas.
- ESMA — MiFID II, artículo 25: idoneidad y conveniencia — evaluaciones relacionadas con el servicio y el cliente.
- ESMA — MiCA, artículo 14 — obligaciones de conducta, conflictos y sistemas para los oferentes incluidos en su ámbito.
- IOSCO — Objectives and Principles of Securities Regulation — protección del inversor, mercados justos y eficientes, y reducción del riesgo sistémico.
- EUR-Lex — Reglamento (UE) 2022/2554, DORA — resiliencia operativa digital para las entidades financieras incluidas en su ámbito.
Esta voz es educativa y no determina las obligaciones de un caso concreto. La norma vigente, la jurisdicción y la autoridad competente prevalecen.