¿Qué es la UNE 19601:2025 y para qué sirve?
La UNE 19601:2025 constituye actualmente uno de los principales marcos técnicos de referencia en España para diseñar, implantar, revisar y mejorar los sistemas de prevención de delitos penales en la empresa, también conocidos como sistemas de compliance penal.
Cuando hablamos de compliance penal nos referimos al conjunto de medidas, controles, políticas y procedimientos que una empresa implanta para prevenir, detectar y gestionar posibles delitos cometidos en su seno o en beneficio de la organización. Su finalidad no es solo evitar incumplimientos, sino también demostrar que la empresa actúa con diligencia, que identifica sus riesgos penales y que cuenta con mecanismos reales para prevenir conductas ilícitas.
La UNE 19601:2025 es una norma técnica que sirve como guía para estructurar ese sistema de prevención de delitos. No sustituye al Código Penal ni garantiza por sí sola la exoneración de responsabilidad penal, pero sí ayuda a las empresas a ordenar su modelo, documentarlo correctamente, medir su eficacia y alinearlo con las mejores prácticas actuales en materia de cumplimiento normativo.

¿Por qué actualizar tu sistema de compliance penal a la UNE 19601:2025?
Aunque su publicación no supuso una ruptura con el modelo anterior, sí incorporó cambios relevantes que muchas empresas todavía no han trasladado a sus sistemas internos.
Por eso, si una empresa implantó su sistema de compliance penal sobre la base de la UNE 19601:2017 y no lo ha revisado posteriormente, puede estar trabajando con un modelo que necesita actualización. La UNE 19601:2025 mantiene el enfoque general del compliance penal, pero lo adapta a las reformas del Código Penal, a la evolución de los estándares internacionales de cumplimiento y a la necesidad de contar con sistemas más documentados, medibles, trazables y conectados con otros mecanismos internos, especialmente el canal interno de información.
¿Cuándo un sistema de compliance penal queda desfasado?
En la práctica, un sistema puede seguir teniendo documentación formalmente correcta, pero no reflejar adecuadamente los riesgos penales actuales, las últimas reformas normativas o las exigencias de control y documentación que hoy se esperan de un modelo eficaz.
La actualización de la UNE 19601 no obliga necesariamente a empezar desde cero, pero sí invita a hacerse una pregunta clave: ¿el sistema de compliance penal de la empresa sigue siendo adecuado a su actividad, estructura, riesgos y marco normativo actual?
Mayor conexión entre compliance penal y canal interno de información
Uno de los aspectos más relevantes de la UNE 19601:2025 es el mayor peso que adquieren los canales internos de información y los procedimientos de comunicación de incumplimientos. Esta cuestión conecta directamente con la Ley 2/2023, que regula la protección de las personas que informan sobre infracciones normativas y de lucha contra la corrupción.
¿Qué debe garantizar la empresa con su canal interno?
El canal interno de información no debe verse como una herramienta aislada o meramente formal. Debe integrarse dentro del sistema de compliance penal como un mecanismo esencial para detectar riesgos, incumplimientos, debilidades del modelo y posibles conductas irregulares.
La empresa debe garantizar que estos canales sean conocidos, accesibles, confidenciales y seguros. Además, debe asegurar que las informaciones recibidas se gestionan de forma objetiva, trazable y documentada, protegiendo a la persona informante y evitando cualquier tipo de represalia.
En otras palabras: no basta con tener un canal de denuncias. La empresa debe saber gestionarlo correctamente y conectarlo con su sistema de compliance penal.

Formación y toma de conciencia en la UNE 19601:2025: dos conceptos que deben diferenciarse
La UNE 19601:2025 diferencia con mayor claridad entre formación y toma de conciencia. Esta distinción es relevante porque muchas organizaciones han tratado ambas cuestiones como si fueran lo mismo. Sin embargo, no tienen el mismo alcance ni la misma finalidad.
¿A quién va dirigida la formación en compliance penal?
La formación debe dirigirse especialmente a aquellas personas que ocupan puestos con capacidad decisoria, responsabilidad organizativa o exposición a riesgos penales relevantes. Debe abordar contenidos concretos sobre la política de compliance penal, los riesgos aplicables, los controles existentes, los canales de comunicación, las consecuencias del incumplimiento y la forma de actuar ante situaciones de riesgo.
La toma de conciencia, en cambio, tiene un enfoque más amplio. Busca que el conjunto de la organización conozca la importancia del cumplimiento, entienda las reglas básicas de comportamiento y sepa identificar cuándo debe comunicar una situación irregular.
Esto obliga a revisar los planes formativos. Una sesión general para toda la plantilla puede ser útil como punto de partida, pero puede resultar insuficiente si no se adapta a los distintos niveles de responsabilidad, exposición al riesgo y funciones dentro de la organización.
Gobernanza y función de compliance penal en la UNE 19601:2025
La UNE 19601:2025 refuerza la importancia de la gobernanza del sistema de compliance penal.
¿Qué papel tiene el órgano de gobierno en el compliance penal?
El órgano de gobierno debe asumir un papel activo: aprobar la política de compliance penal, dotar de recursos al sistema, establecer la función de compliance penal y revisar periódicamente su eficacia.
La alta dirección debe impulsar el cumplimiento en la práctica y asegurar que el sistema no se queda en una declaración formal. Por su parte, el órgano de compliance penal debe contar con independencia, autonomía, autoridad suficiente, acceso directo y capacidad para documentar, supervisar y reportar el funcionamiento del modelo.
Esta distribución de funciones resulta esencial. Un sistema de compliance penal no puede depender únicamente de la existencia de un manual o de una política aprobada. Debe existir una estructura real de responsabilidades, con personas que sepan qué deben hacer, cómo deben reportar y qué medios tienen para cumplir su función.
La versión 2025 avanza precisamente en esa dirección: menos formalismo y más gobernanza efectiva.

La documentación en el compliance penal gana peso: no basta con tener un manual
Otro de los aspectos más destacados de la UNE 19601:2025 es la mayor exigencia documental. El sistema debe contar con información documentada suficiente, actualizada, controlada y protegida. Esto incluye no solo políticas o procedimientos, sino también evidencias de que el sistema funciona en la práctica.
La empresa debe poder acreditar cómo identifica sus riesgos penales, qué metodología utiliza, qué controles aplica, qué formación imparte, qué comunicaciones recibe, cómo investiga incumplimientos, qué revisiones realiza y qué acciones correctivas adopta.
Ante una revisión, una investigación interna o un procedimiento judicial, la empresa no solo tendrá que demostrar que tenía un sistema diseñado, sino que ese sistema estaba vivo, actualizado y aplicado.
Evaluación de riesgos penales más dinámica y adaptada a la empresa
El análisis de riesgos penales sigue siendo el centro del sistema de compliance penal. La UNE 19601:2025 refuerza la necesidad de identificar, analizar y valorar los riesgos penales de forma rigurosa. Además, exige que esta evaluación se revise de manera regular y también cuando se produzcan cambios relevantes.
¿Qué puede hacer que el mapa de riesgos penales quede desactualizado?
Esto incluye modificaciones legislativas, cambios en la actividad de la empresa, nuevas líneas de negocio, operaciones relevantes, incumplimientos detectados, cambios organizativos o criterios que puedan afectar a la exposición penal de la organización.
Por tanto, el mapa de riesgos no debe entenderse como un documento estático. Debe ser una herramienta de gestión actualizada y conectada con la realidad de la empresa. Un análisis de riesgos desactualizado puede generar una falsa sensación de seguridad: la empresa cree que tiene controlado su modelo de compliance penal, pero en realidad puede estar dejando fuera riesgos relevantes o controles que ya no son eficaces.
Diligencia debida con terceros y socios de negocio en la UNE 19601:2025
La UNE 19601:2025 también presta más atención a la diligencia debida y a la relación con terceros. Esto es especialmente relevante para empresas que trabajan con proveedores, intermediarios, agentes comerciales, distribuidores, subcontratistas, filiales, entidades vinculadas o socios de negocio con exposición a riesgos penales.
El sistema de compliance penal no puede limitarse al perímetro interno de la empresa. En muchas ocasiones, los riesgos penales pueden surgir a través de terceros que actúan en nombre, por cuenta o en beneficio de la organización.
Por ello, la empresa debe analizar con quién se relaciona, qué riesgos existen, qué controles aplica y qué cláusulas contractuales o medidas preventivas resultan necesarias. La diligencia debida permite obtener y evaluar información relevante antes de iniciar o mantener determinadas relaciones de negocio. Su finalidad no es generar burocracia innecesaria, sino reducir riesgos y documentar que la empresa ha actuado con prudencia y control.

Medir, auditar y revisar: el compliance penal como sistema vivo
La UNE 19601:2025 refuerza la evaluación del desempeño del sistema. Esto significa que la empresa debe definir qué va a medir, cómo lo va a medir, quién debe hacerlo, cuándo deben revisarse los resultados y a quién deben reportarse.
Los indicadores, auditorías internas, revisiones periódicas, informes de compliance y acciones correctivas se convierten en elementos esenciales para demostrar que el modelo funciona. La lógica es clara: un sistema de compliance penal no puede limitarse a estar implantado. Debe revisarse, medirse y mejorarse.
¿La UNE 19601:2025 garantiza la exoneración de responsabilidad penal?
Es importante recordar que cumplir con la UNE 19601:2025 no implica automáticamente la exoneración o atenuación de la responsabilidad penal de la persona jurídica.
La norma proporciona un estándar técnico muy relevante y puede servir como referencia para tribunales, administraciones y operadores jurídicos, pero la verdadera eficacia del modelo dependerá de su aplicación real, su documentación y su capacidad de acreditar que el sistema era razonable, proporcionado y operativo. La clave no es «tener la UNE», sino contar con un sistema de compliance penal serio, actualizado y verificable.
¿Debe tu empresa revisar su sistema de compliance penal conforme a la UNE 19601:2025?
La UNE 19601:2025 no obliga necesariamente a empezar desde cero, pero sí debe entenderse como una referencia útil para revisar si el modelo de compliance penal sigue siendo adecuado, proporcionado y defendible, especialmente en sistemas implantados conforme a la versión anterior o que llevan tiempo sin actualizarse.
Señales de que tu sistema de compliance penal necesita revisión
Esta revisión resulta especialmente aconsejable si la empresa:
- Tiene un modelo de compliance penal implantado antes de las últimas reformas del Código Penal.
- No ha actualizado recientemente su mapa de riesgos penales.
- No ha integrado correctamente el canal interno de información conforme a la Ley 2/2023.
- No diferencia entre formación y toma de conciencia.
- No dispone de evidencias suficientes sobre controles, revisiones o acciones correctivas.
- No ha revisado su diligencia debida con terceros.
- No cuenta con indicadores de seguimiento del sistema.
En Legal ESI ayudamos a las empresas a adaptar sus modelos de compliance penal a la UNE 19601:2025
Desde Legal ESI asesoramos a empresas en la implantación, revisión y actualización de sistemas de compliance penal conforme a la UNE 19601:2025, el Código Penal y las mejores prácticas de cumplimiento normativo.
Analizamos el estado actual del modelo, revisamos mapas de riesgos penales, actualizamos políticas y procedimientos, integramos el canal interno de información, reforzamos la función de compliance penal y ayudamos a documentar adecuadamente el funcionamiento real del sistema.
Si tu empresa ya cuenta con un sistema de compliance penal o está valorando implantarlo, este es el momento de comprobar si está actualizado y si puede defenderse con garantías.


