Por qué para las pequeñas y medianas empresas el compliance es cada vez más importante. Los siete pasos para comenzar.
Cuando hablo de compliance con una PyME, la primera reacción casi siempre es la misma: "eso es para los bancos, para las multinacionales, a mí no me toca." Es el primer mito, y también el más caro de sostener, porque no es cierto y termina costándole a la empresa negocios que podría haber ganado.
"A mí no me toca"
Hay una confusión de base que conviene desarmar antes que nada, porque una cosa es tener un Programa de Integridad y otra, muy distinta, es ser sujeto obligado.
Ser sujeto obligado es una categoría puntual que define la Ley 25.246: bancos, casas de cambio, escribanos, inmobiliarias y otros sectores específicos que deben reportar operaciones sospechosas ante la UIF. Si una PyME no figura en esa lista, en efecto no tiene esa obligación de reporte.
Pero el Programa de Integridad es otra historia, y ahí es donde el mito se sostiene sobre un malentendido. La Ley 27.401 de Responsabilidad Penal de las Personas Jurídicas lo exige como condición para contratar con el Estado Nacional, y no distingue por tamaño de empresa: alcanza a cualquier persona jurídica, sea sujeto obligado o no. Tanto es así que la propia Oficina Anticorrupción publicó una guía pensada específicamente para que las PyMEs puedan adaptar el programa a su escala. Y aunque una empresa no le deba un solo reporte a la UIF, el mercado se lo termina exigiendo por otra vía: para ser proveedor del Estado, para abrir una cuenta corriente comercial, para acceder a una línea de financiamiento, cada vez más del otro lado piden pruebas de que la casa está en orden. El compliance dejó hace tiempo de ser un tema exclusivo de la gran empresa o del sujeto obligado. Lo que ocurre es que a la PyME nadie se lo explicó en esos términos, o directamente confunde una obligación con la otra.
"Es caro"
El error de cálculo suele estar en la comparación: se mide el costo de un Programa de Integridad básico contra el de un banco internacional con oficiales de cumplimiento de tiempo completo, y con esa vara cualquier cosa parece fuera de alcance.
En 18 años armando programas a medida en la región, lo primero nunca es comprar tecnología ni sumar estructura. Es un diagnóstico: entender dónde están los riesgos reales de ese negocio puntual, para saber dónde poner el esfuerzo y dónde no hace falta. A partir de ahí se define al personal necesario sin sobredimensionar nada; muchas veces alcanza con una sola persona puertas adentro, y otras partes del programa se pueden tercerizar en lugar de armar un área propia. El resultado es un programa hecho a medida: código de ética, canal de denuncias simple, matrices de riesgo proporcionales y capacitación, que es la pieza más importante de todas, porque un programa guardado en un cajón no protege a nadie si el equipo no sabe qué hacer con él. Hoy, además, ese enfoque tiene el respaldo de la propia guía que publicó la Oficina Anticorrupción pensada para PyMEs.
Lo que sí sale caro es no tenerlo. La Ley 27.401 prevé multas de entre dos y cinco veces el beneficio indebido obtenido, suspensión para participar en licitaciones y contrataciones estatales, y en los casos más graves, la disolución de la empresa. A eso hay que sumarle el costo que ninguna multa refleja: el contrato que se cae porque no se pudo acreditar de dónde venía la plata de un socio, o la licitación en la que la empresa quedó afuera antes de competir. Comparado con eso, el Programa de Integridad no es el gasto. Es el seguro.
"Solo está para sacarme negocios"
Este es el mito que más me interesa desarmar, porque la realidad es exactamente la contraria. El compliance bien entendido no existe para excluir: existe para que el negocio pueda crecer sano desde el principio. Y "sano" no es una figura retórica. Una empresa que cumple desde el arranque es una empresa que después no tiene que salir a resolver de urgencia problemas que pudo haber evitado desde el primer día.
La Ley 27.401 lo plantea, de hecho, como algo que abre puertas: tener un Programa de Integridad es condición para participar de determinadas contrataciones con el Estado Nacional, y en el sector privado el efecto es el mismo. Es lo que permite superar la debida diligencia de un socio más grande o de un banco sin que la relación se caiga en la primera reunión.
Pero el beneficio excede largamente la posibilidad de cerrar o no un contrato. Un buen programa de cumplimiento e integridad impacta en terrenos que la PyME rara vez asocia con compliance: la protección de la marca, la seguridad patrimonial, la solidez de los procesos internos. Una cultura de cumplimiento firme es lo que previene el fraude interno y evita la pérdida de mercadería, porque obliga a verificar que lo que se diseñó en el papel se cumpla también puertas adentro. El compliance no es aquello a lo que se opone el crecimiento. Es lo que sostiene que ese crecimiento, cuando llega, se asiente sobre bases que no se van a caer.
Cómo empezar: una hoja de ruta en 7 pasos
Más allá de la teoría, esto es lo que en la práctica ordena el armado de un programa, en la secuencia en que conviene encararlo.
1. Diagnóstico de riesgo. Nadie debería arrancar comprando un software ni redactando un código de ética. Se arranca mapeando el negocio: qué se vende, a quién, por qué canales, con qué proveedores, en qué jurisdicciones. Ese mapa es el que indica dónde poner el esfuerzo y dónde no hace falta.
2. Un responsable, no necesariamente un área. Una PyME no necesita un departamento de compliance con organigrama propio. Alcanza con una persona, interna o externa, que tenga autoridad real para frenar una operación cuando algo no cierra. Sin ese peso, cualquier programa queda en el papel.
3. Buscar a quien sepa del tema, para que después no haga falta. El error más común es bajar de internet un código de ética o un manual ajeno y pegarle el logo propio; eso no protege a nadie porque no está pensado para los riesgos reales de ese negocio. Lo que corresponde es que alguien con experiencia arme los códigos, manuales y procedimientos a la medida exacta de esa PyME, y que en el proceso capacite al equipo propio. El objetivo final es que la empresa termine con independencia real, con gente propia que entiende el programa porque lo construyó junto a quien sabe.
4. Políticas simples y escritas. Código de ética, política de regalos y hospitalidad, procedimiento de debida diligencia a terceros. No hace falta un manual de doscientas páginas. Hace falta que las tres o cuatro reglas centrales estén escritas y que todos las conozcan.
5. Canal de denuncias. Simple, confidencial, y que efectivamente se revise. Es la pieza que convierte el programa de un documento en algo vivo.
6. Capacitación real, no un mail con un PDF adjunto. Charlas breves, casos concretos del propio rubro, repetidas al menos una vez al año. Es la única forma de que el programa exista en la cabeza del equipo y no solo en un cajón.
7. Revisión periódica. El riesgo cambia con el negocio, pero también cambian las herramientas para gestionarlo. Hoy existen sistemas que permiten monitorear operaciones, hacer debida diligencia de terceros y detectar alertas de forma más ágil y más económica que hace apenas una década, algo antes reservado a la gran empresa. Un programa armado hace tres años y nunca actualizado no protege a nadie hoy. Revisarlo no es solo preguntarse si cambió el negocio: es preguntarse también si existe una herramienta nueva que hace ese control más simple, más rápido y más accesible que como se hacía antes.
*Abogada (UBA), especialista en cumplimiento normativo y PLD (CAMS). CEO Ransen Group.