
Durante años, la discusión sobre el delito económico estuvo centrada principalmente en identificar a la persona que cometió el hecho. La Ley 21.595 de Delitos Económicos introduce un escenario mucho más amplio para las organizaciones.
El cambio de paradigma: del delito individual al riesgo organizacional
La pregunta ya no debería ser solamente: ¿Quién cometió el delito?. También debemos preguntarnos: ¿Qué hizo la organización para prevenirlo, detectarlo y gestionarlo?
Esta segunda pregunta es especialmente relevante para los Modelos de Prevención del Delito, porque la Ley 21.595 modificó el régimen de responsabilidad penal de las personas jurídicas y estableció criterios para evaluar cuándo un modelo de prevención puede considerarse efectivamente implementado y adecuado. Entre esos criterios se encuentran el objeto social, giro, tamaño, complejidad, recursos y actividades de la organización.
El cambio, por tanto, no consiste simplemente en conocer un nuevo listado de delitos. Consiste en comprender cómo la organización identifica sus riesgos, establece controles, asigna responsabilidades, capacita a sus personas y genera evidencia de que esos mecanismos funcionan.
¿Qué cambia con la Ley 21.595 de Delitos Económicos?
La Ley N.º 21.595 sobre Delitos Económicos modificó de manera relevante el régimen chileno de responsabilidad penal de las personas jurídicas. Su impacto no se limita a ampliar el catálogo de delitos: también refuerza la importancia de cómo las organizaciones identifican, gestionan y previenen sus riesgos.
Para las empresas, esto significa que el cumplimiento ya no debería entenderse solamente como una colección de políticas, procedimientos o documentos. La prevención debe estar conectada con la realidad de la organización y con las actividades en las que pueden generarse riesgos.
Ya no basta con identificar quién cometió el delito
Cuando ocurre un delito dentro del ámbito de una organización, identificar a la persona que realizó la conducta sigue siendo fundamental. Pero el análisis de responsabilidad de la persona jurídica incorpora una dimensión adicional: cómo estaban organizados, administrados y supervisados los procesos en los que ocurrió el hecho.
La Ley 20.393, modificada por la Ley 21.595, establece un régimen de responsabilidad penal de las personas jurídicas y contempla la relevancia de los deberes de dirección y supervisión. En este contexto, la existencia e implementación efectiva de un modelo de prevención puede ser jurídicamente relevante para evaluar el cumplimiento de esos deberes.
Por eso, una pregunta adecuada para una organización ya no es solamente: ¿Quién cometió el delito?. También debería preguntarse: ¿Qué condiciones organizacionales permitieron que ocurriera?. Pero especialmente: ¿Qué había hecho la organización previamente para identificar y controlar ese riesgo?
Este cambio de perspectiva lleva la prevención desde el comportamiento individual hacia los procesos, controles, responsabilidades y mecanismos de supervisión de la organización.
La organización también debe demostrar cómo gestionó el riesgo
Un sistema de prevención efectivo no consiste simplemente en declarar que determinados comportamientos están prohibidos. La organización debe ser capaz de demostrar que identificó sus principales exposiciones, estableció medidas de prevención y definió responsabilidades para gestionarlas.
La propia Ley 20.393 contempla que el modelo debe considerar la identificación de las actividades o procesos en cuyo contexto se genere o incremente el riesgo de comisión de delitos, además de protocolos, reglas y procedimientos destinados a prevenirlos. También contempla mecanismos de administración y auditoría de recursos financieros, sanciones internas y procedimientos de denuncia.
Esto introduce una diferencia fundamental: Tener un control no es lo mismo que demostrar que el control funciona. Una política puede estar aprobada. Un procedimiento puede estar firmado. Una capacitación puede haber sido realizada. Pero frente a una situación concreta, la organización debería poder demostrar:
- qué riesgo había identificado;
- qué control había definido;
- quién era responsable;
- qué procedimiento debía aplicarse;
- qué ocurrió cuando apareció una señal de alerta;
- y qué evidencia quedó de la actuación realizada.
La prevención comienza, por tanto, a relacionarse directamente con la trazabilidad y la evidencia. Desde una perspectiva de gestión, podemos entender el delito como un posible “output defectuoso” de la organización cuando existen procesos mal diseñados, controles insuficientes, responsabilidades poco claras o una supervisión inadecuada.
Esto no significa que todo delito sea necesariamente consecuencia de una falla organizacional. Significa que la organización debe ser capaz de demostrar que gestionó razonablemente los riesgos previsibles de acuerdo con su propia realidad.
El Modelo de Prevención del Delito adquiere un nuevo papel
En este nuevo escenario, el Modelo de Prevención del Delito (MPD) deja de ser simplemente un conjunto de documentos destinados a cumplir una exigencia normativa. Se transforma en una herramienta de gestión del riesgo penal y de gobierno corporativo.
La Ley 20.393 establece que el modelo debe considerar, entre otros elementos, la identificación de actividades o procesos de riesgo, protocolos y procedimientos preventivos, mecanismos de administración y auditoría de recursos financieros y mecanismos de supervisión y actualización. Además, el artículo 4 exige considerar las características propias de la organización al evaluar la adecuación del modelo.
Por eso, un MPD adecuado no debería ser idéntico para todas las empresas. Una empresa con pocos trabajadores, pocos procesos y baja utilización de terceros tendrá una realidad diferente de una organización con múltiples áreas, proveedores críticos, operaciones complejas o interacción frecuente con organismos públicos.
El modelo debería reflejar esa realidad. En términos prácticos, el desafío es pasar:
- del documento → al proceso;
- del procedimiento → al control;
- del control → a la evidencia;
- y de la evidencia → a la capacidad de demostrar una prevención efectiva.
Ese es uno de los cambios más importantes que la Ley 21.595 introduce para las organizaciones chilenas: la prevención deja de ser solamente una declaración de buenas intenciones y pasa a formar parte de la forma en que la organización administra sus riesgos.
No todas las empresas tienen el mismo riesgo.
Dos organizaciones pueden tener ingresos similares y, sin embargo, enfrentar niveles de exposición completamente diferentes. La razón está en su realidad operacional.
- Tamaño: El tamaño de una organización influye en sus recursos, estructura y capacidad de control, pero no explica por sí solo su exposición.
- Complejidad organizacional: La cantidad de procesos, niveles jerárquicos, unidades de negocio y mecanismos de delegación puede aumentar la complejidad del sistema de prevención.
- Uso de terceros: Proveedores, intermediarios, representantes, contratistas y otros terceros pueden formar parte de procesos donde exista exposición a riesgos relevantes.
- Relación con organismos públicos: Las organizaciones que interactúan regularmente con organismos públicos pueden enfrentar riesgos específicos asociados, entre otras materias, a integridad, conflictos de interés, contratación y trazabilidad.
- Delegación de funciones: Mientras más distribuida está la toma de decisiones, más importante resulta definir responsabilidades, controles y mecanismos de supervisión.
- Estructura societaria: Los grupos empresariales y las relaciones entre distintas personas jurídicas requieren un análisis específico de responsabilidades, autonomía y flujos de decisión.
Por eso, un Modelo de Prevención del Delito no debería copiarse: debería diseñarse a partir de la realidad de la organización.
¿Por qué esto es especialmente relevante para proveedores del Estado?
Las empresas que participan en contratación pública pueden enfrentar procesos donde la integridad, la trazabilidad y la gestión de terceros adquieren especial importancia.
- Relación con funcionarios públicos: La interacción con funcionarios y organismos públicos requiere controles claros sobre autorizaciones, comunicaciones, regalos, conflictos de interés y otras situaciones sensibles.
- Conflictos de interés: La organización debería contar con mecanismos para identificar, declarar y gestionar potenciales conflictos.
- Terceros y subcontratación: La utilización de terceros requiere conocer quiénes son, qué servicios prestan, qué riesgos presentan y cómo se supervisa su actuación.
- Trazabilidad documental: La capacidad de reconstruir decisiones, autorizaciones, pagos y operaciones constituye un componente importante de la evidencia de control.
- Evidencia de los controles: No basta con afirmar que existe un control. La organización debería poder demostrar que el control fue ejecutado cuando correspondía.
¿En qué nivel de madurez se encuentra tu organización?
Para evaluar la evolución de un Modelo de Prevención del Delito, en CGIE proponemos observar cinco niveles de madurez:
| Nivel | Estado |
|---|---|
| 1. Modelo documental | La organización tiene principalmente documentos, políticas y declaraciones. |
| 2. Procedimientos formales | Existen procedimientos y responsabilidades definidas, pero su integración operacional todavía es limitada. |
| 3. Controles implementados | Los controles comienzan a formar parte de los procesos cotidianos. |
| 4. Evidencia verificable | La organización puede demostrar mediante registros y evidencias que los controles efectivamente se ejecutan. |
| 5. Gobierno corporativo preventivo | La prevención forma parte de la toma de decisiones, supervisión y gestión estratégica de la organización. |
Esta escala es una herramienta metodológica de CGIE y no una clasificación establecida por la Ley 21.595. Su objetivo es facilitar el diagnóstico y priorización de brechas. La nueva legislación empuja progresivamente hacia los niveles 4 (Evidencia verificable) y 5 (Gobierno corporativo preventivo).
Fundaciones y OSFL: por qué no existe una inmunidad automática
Que una organización no tenga fines de lucro no significa automáticamente que esté fuera del análisis de responsabilidad penal de las personas jurídicas. La Ley 21.595 amplió el alcance subjetivo del régimen de responsabilidad penal de las personas jurídicas y modificó la Ley 20.393.
Por eso, una fundación u organización sin fines de lucro debería analizar su exposición considerando su actividad real, estructura, administración, recursos, relaciones con terceros y procesos críticos.
La pregunta relevante no es solamente: ¿Qué dice nuestro estatuto?. También es: ¿Cómo funciona realmente nuestra organización?. Ese contraste entre estructura formal y realidad operacional es particularmente importante para un sistema de prevención.
Pymes y grupos empresariales: una cuestión que requiere análisis
La Ley 21.595 establece una regla específica para micro y pequeñas empresas respecto de determinadas disposiciones de sus Títulos II y III. Cuando la empresa forma parte de un grupo empresarial, la propia ley dispone que deben sumarse los ingresos del grupo para determinar si mantiene esa condición.
Por eso, una Pyme que pertenece a un grupo empresarial no debería evaluar su situación únicamente observando sus propios ingresos. La estructura empresarial importa, la consecuencia práctica es clara: Antes de asumir que una organización está dentro de una determinada excepción, es necesario analizar su estructura y situación concreta.
Sanciones: cuando el riesgo afecta la continuidad del negocio
Las consecuencias asociadas a los delitos económicos pueden ir mucho más allá de una multa. El régimen contempla distintas penas y consecuencias, y la Ley 20.393 contempla, entre otras medidas, la supervisión de la persona jurídica. El reglamento vigente define esta supervisión como la sujeción de la persona jurídica a un supervisor designado por el tribunal para asegurar que elabore, implemente o mejore efectivamente un sistema adecuado de prevención de delitos.
Por eso, el objetivo de un Modelo de Prevención no debería ser simplemente: “evitar una multa”. Debería ser: reducir razonablemente la probabilidad de que la organización llegue a enfrentar un escenario de responsabilidad penal y, al mismo tiempo, demostrar que cuenta con un sistema serio de prevención.
¿Qué debería preguntarse hoy tu directorio o gerencia?
- ¿Tenemos identificados nuestros riesgos? ¿La matriz refleja realmente nuestras actividades, procesos y terceros?
- ¿Nuestros controles son proporcionales? ¿Tenemos controles adecuados al riesgo o simplemente acumulamos procedimientos?
- ¿Podemos demostrar que funcionan? ¿Existe evidencia verificable de que los controles se ejecutan?
- ¿Nuestro MPD refleja nuestra realidad? ¿El modelo corresponde a nuestra organización actual o fue diseñado para una empresa que ya no existe?
- ¿El sistema se actualiza? ¿Qué ocurre cuando cambia la legislación, la estructura, los procesos o los riesgos?
De un MPD documental a un sistema de prevención efectivo
La Ley 21.595 plantea un desafío que va más allá de actualizar documentos. Una organización debería poder responder preguntas simples:
- ¿Qué riesgos tenemos?
- ¿Dónde están?
- ¿Quién los controla?
- ¿Qué hacemos cuando aparece una señal de alerta?
- ¿Cómo sabemos que el control funciona?
- ¿Qué evidencia podemos mostrar?
Ese es el salto desde un MPD documental hacia un sistema de prevención efectivo. Y ahí es donde el compliance deja de ser solamente una obligación y comienza a convertirse en una herramienta de gobierno corporativo, gestión de riesgos y confianza empresarial.
Tu organización podría demostrar diligencia si mañana enfrentara una investigación?
Una evaluación inicial puede ayudarte a conocer dónde se encuentra actualmente tu organización. En CGIE podemos revisar:
- nivel de madurez del MPD;
- exposición a riesgos;
- dependencia de terceros;
- controles existentes;
- evidencia disponible;
- brechas prioritarias.
El objetivo no es llenar tu empresa de documentos. Es ayudarte a construir un sistema de prevención proporcional a tu realidad, comprensible para tu equipo y sostenible en el tiempo.
Si quieres conocer costos, plazos y alcance, puedes solicitar una evaluación de factibilidad o una propuesta de trabajo a través de nuestros canales de contacto.
Evaluar mi situación
Evaluamos tu realidad y las exigencias que enfrentas para proponerte solo lo que necesitas, con costos y plazos claros desde el inicio. Te ayudamos a estar preparado para competir y responder a las exigencias.
Solicita tu diagnostico a través de los siguientes medios de contacto.
Preguntas frecuentes sobre la Ley 21.595 de Delitos Económicos
¿Qué cambia con la Ley 21.595 para las empresas?
La Ley 21.595 amplió y sistematizó el régimen de los delitos económicos y modificó significativamente las reglas de responsabilidad penal de las personas jurídicas. Para las empresas, uno de los cambios más relevantes es que la prevención debe estar relacionada con sus propios riesgos, considerando factores como su objeto social, giro, tamaño, complejidad, recursos y actividades.
Por eso, el cumplimiento ya no debería entenderse solamente como la existencia de políticas y documentos. La organización debe contar con medidas de prevención adecuadas a su realidad y procurar que estas sean efectivamente implementadas.
¿Cómo afecta la Ley 21.595 al Modelo de Prevención del Delito?
La Ley 21.595 modificó el artículo 4 de la Ley 20.393 y estableció criterios para determinar cuándo un Modelo de Prevención del Delito efectivamente implementado puede considerarse adecuado. Entre otros elementos, el modelo debe identificar actividades o procesos que impliquen riesgos de conducta delictiva y establecer protocolos y procedimientos para prevenir y detectar esas conductas.
Esto significa que el MPD debería construirse a partir de la realidad de cada organización y mantenerse integrado a sus procesos, controles y mecanismos de supervisión.
¿Cómo saber si una empresa tiene un MPD adecuado?
No basta con comprobar que existen un manual, políticas o procedimientos. Para evaluar la adecuación de un MPD es necesario analizar, entre otros aspectos, si los riesgos relevantes fueron identificados, si existen controles y procedimientos adecuados, si las responsabilidades están definidas, si existen mecanismos de denuncia y sanción, y si el modelo se encuentra efectivamente implementado.
Además, la adecuación debe evaluarse considerando las características particulares de la organización: su objeto social, giro, tamaño, complejidad, recursos y actividades.
¿Qué importancia tiene la evidencia de los controles?
La evidencia permite demostrar que los controles definidos por la organización no existen solamente en el papel, sino que forman parte de la operación.
Por ejemplo, una política puede establecer que determinados terceros deben ser evaluados antes de su contratación. La evidencia permite demostrar que esa evaluación efectivamente se realizó, quién la realizó, qué antecedentes fueron revisados y qué decisión se adoptó.
Por eso, una gestión preventiva madura debería considerar no solamente qué control existe, sino también cómo se ejecuta y qué evidencia deja.
¿Las Pymes están afectadas por la Ley de Delitos Económicos?
Sí, pero es necesario analizar cada caso. La Ley 21.595 establece una regla específica respecto de las micro y pequeñas empresas para determinadas disposiciones de sus Títulos II y III. Sin embargo, esta regla no significa que todas las Pymes estén automáticamente fuera del régimen ni que no deban analizar sus riesgos penales.
Además, cuando una empresa forma parte de un grupo empresarial, la propia Ley 21.595 dispone que deben considerarse los ingresos del grupo para determinar si la empresa califica como micro o pequeña empresa para esos efectos. Por eso, una Pyme debería analizar su situación concreta antes de concluir que determinadas disposiciones no le resultan aplicables.
¿Qué ocurre con las empresas que pertenecen a un grupo empresarial?
La pertenencia a un grupo empresarial puede ser relevante para determinar la aplicación de determinadas disposiciones de la Ley 21.595. En particular, para la regla relativa a micro y pequeñas empresas, la ley establece que, si la empresa forma parte de un grupo empresarial, deben sumarse los ingresos del grupo para determinar si cumple con esa condición.
Además, la Ley 20.393 contempla determinadas reglas de responsabilidad cuando existen relaciones entre personas jurídicas y una de ellas interviene en la gestión de asuntos de otra o carece de autonomía operativa en determinadas circunstancias. Por eso, el análisis del riesgo debe considerar no solamente a la empresa individual, sino también su estructura y relaciones relevantes dentro del grupo.
¿Las fundaciones están sujetas a responsabilidad penal?
La ausencia de fines de lucro no significa automáticamente que una organización esté fuera del régimen de responsabilidad penal de las personas jurídicas. La Ley 20.393, después de las modificaciones introducidas por la Ley 21.595, contempla como sujetos de responsabilidad penal a distintas categorías de personas jurídicas, incluyendo personas jurídicas de derecho privado y otras entidades expresamente señaladas por la ley.
Por eso, una fundación u organización sin fines de lucro debe analizar su situación jurídica concreta, sus actividades, estructura, procesos y riesgos antes de asumir que está excluida del régimen. La pregunta relevante no es solamente qué dice el estatuto, sino también cómo funciona realmente la organización y qué riesgos existen en sus actividades.
¿Por qué la Ley 21.595 es importante para los proveedores del Estado?
Los proveedores del Estado pueden desarrollar actividades que implican interacción con organismos públicos, utilización de terceros, procesos de contratación, subcontratación, gestión documental y administración de recursos. Estas actividades pueden generar riesgos que deben ser identificados y gestionados de acuerdo con la realidad de cada organización.
Para un proveedor del Estado, contar con un sistema de prevención adecuado puede contribuir además a fortalecer la trazabilidad, integridad y confianza en sus procesos internos. Por eso, el desafío no debería ser implementar un MPD solamente cuando aparece una licitación o una exigencia contractual, sino construir capacidades preventivas que puedan demostrarse cuando sean necesarias.
¿Cómo evaluar la madurez de un Modelo de Prevención del Delito?
La madurez de un MPD puede analizarse observando cuánto se ha integrado la prevención a la operación real de la organización. Como herramienta metodológica, CGIE propone observar cinco niveles:
Nivel 1 — Modelo documental: existen principalmente políticas, manuales y declaraciones.
Nivel 2 — Procedimientos formales: existen procedimientos y responsabilidades definidas.
Nivel 3 — Controles implementados: los controles comienzan a integrarse efectivamente en los procesos.
Nivel 4 — Evidencia verificable: la organización puede demostrar mediante registros que los controles se ejecutan.
Nivel 5 — Gobierno corporativo preventivo: la prevención forma parte de la toma de decisiones, supervisión y gestión de riesgos de la organización.
Esta escala es una herramienta metodológica de CGIE y no constituye una clasificación establecida por la Ley 21.595. Su finalidad es facilitar el diagnóstico, identificar brechas y priorizar acciones de mejora.
El objetivo final no es tener más documentos, sino contar con un sistema de prevención proporcional a la realidad de la organización, efectivamente implementado y capaz de demostrar cómo se gestionan sus riesgos.
