¿Qué es la UNE 19601?
La UNE 19601 establece los requisitos para diseñar, implantar y mantener un Sistema de Gestión de Compliance Penal (SGC) en cualquier organización. Su objetivo es prevenir la comisión de delitos en el seno de la empresa y fomentar una cultura de cumplimiento legal y comportamiento ético.
Es habitual encontrarla también citada como «ISO 19601», aunque el nombre correcto y oficial es UNE 19601: está basada en la guía internacional ISO 19600 (que no es certificable), pero es AENOR, a través de la Asociación Española de Normalización (UNE), quien la publica y quien la convierte en una norma certificable en España.
Contar con un SGC conforme a la UNE 19601 no exonera automáticamente de responsabilidad penal, pero sí constituye la prueba más sólida que una empresa puede aportar ante un juzgado o tribunal para acreditar que disponía de un modelo eficaz de prevención.
Marco legal vigente: del Código Penal a la UNE 19601:2025
La responsabilidad penal de las personas jurídicas se incorpora al ordenamiento español con la reforma del Código Penal de 2010 (LO 5/2010) y se desarrolla en 2015 (LO 1/2015), que introduce en el artículo 31 bis el «modelo de organización y gestión» como vía para atenuar o eximir la responsabilidad penal de la empresa. La Circular 1/2016 de la Fiscalía General del Estado confirma que un sistema de gestión de compliance penal eficaz puede eximir de esa responsabilidad.
En este marco nace en 2017 la primera versión de la UNE 19601, elaborada por AENOR con la participación de expertos en abogacía y compliance penal, que se convierte en el estándar de referencia en España.
Actualización vigente: UNE 19601:2025. El 24 de abril de 2025 AENOR publicó la nueva UNE 19601:2025, que anula y sustituye a la versión de 2017. Entre los cambios más relevantes: reubicación del tratamiento de riesgos penales en un enfoque más contextual, un nuevo apartado dedicado a la cultura de compliance penal, distinción explícita entre formación y toma de conciencia (con exigencia de medir la eficacia de ambas), aclaración de las obligaciones de vigilancia del órgano de gobierno, incorporación de los requisitos de la Ley 2/2023 de protección del informante en el canal de denuncias, y una atenuación de la diligencia debida en determinadas participaciones financieras.
Plazo de transición (Plan de Transición de ENAC). Si tu empresa ya está certificada conforme a la UNE 19601:2017, las entidades acreditadas solo podrán realizar auditorías iniciales o de recertificación bajo la versión 2017 hasta el 30 de octubre de 2026. A partir del 30 de abril de 2027, los certificados emitidos frente a la versión 2017 dejarán de tener la condición de acreditados. En la práctica: hay que migrar el sistema a la UNE 19601:2025 antes de esa fecha para no perder la vigencia acreditada del certificado.
Auditoría y certificación de la UNE 19601
Una vez implantado el SGC, se recomienda una auditoría interna para comprobar que el sistema funciona en la práctica y detectar áreas de mejora antes de pasar a la certificación.
La certificación la emite un organismo acreditado por ENAC — en el caso de nuestros colaboradores, AENOR, SGS, Applus o Bureau Veritas — mediante una auditoría externa que revisa la documentación y verifica su implantación real en la organización. Soluciones QES no emite certificados: te acompañamos en todo el proceso, desde el diagnóstico inicial hasta la auditoría de certificación con la entidad que elijas.
¿QUIERES CONSEGUIR EL CERTIFICADO 19601 PARA TU EMPRESA?
¿A quién afecta la UNE 19601?
Cualquier tipo de organización puede — y en la práctica cada vez más debe — implantar la UNE 19601: empresa privada, entidad pública, asociación o fundación sin ánimo de lucro. La norma no fija un umbral de tamaño ni de facturación: aplica independientemente del sector o del número de empleados.
Es especialmente relevante para:
- Empresas que licitan con la Administración Pública o dependen de contratación pública, donde disponer de un SGC certificado puede ser determinante.
- Organizaciones con filiales, socios o proveedores sobre los que necesitan ejercer un control de diligencia debida.
- Empresas que ya cuentan con otros sistemas de gestión (ISO 9001, ISO 14001, ISO 37001) y buscan integrar el compliance penal sin duplicar esfuerzos.
- Consejos de administración y directivos que quieren proteger su responsabilidad personal ante actuaciones delictivas de terceros dentro de la organización.
Antecedentes de ISO 19601 Corporate Compliance
La UNE 19601:2025 estructura sus requisitos en torno a estos bloques:
- Liderazgo y compromiso del órgano de gobierno con la cultura de ética y cumplimiento.
- Análisis del contexto y evaluación de los riesgos penales propios de la actividad.
- Un órgano o función de compliance con autoridad e independencia suficientes.
- Formación y toma de conciencia del personal, diferenciadas según su nivel de exposición al riesgo.
- Canal de denuncias y procedimientos disciplinarios ante incumplimientos.
- Controles y diligencia debida sobre filiales, socios y terceras partes.
Beneficios de implantar la UNE 19601
- Permite atenuar o incluso eximir la responsabilidad penal de la empresa ante actuaciones delictivas de empleados o directivos.
- Mejora la reputación y la imagen de la organización frente a clientes, socios e inversores.
- Facilita el acceso a contratación pública y a grandes clientes que exigen proveedores homologados.
- Es compatible e integrable con otras normas de gestión: ISO 9001, ISO 14001, ISO 37001, ISO 37301.
- Protege el patrimonio personal de administradores y directivos frente a responsabilidades derivadas de la actividad de la empresa.
Preguntas frecuentes sobre la UNE 19601
La UNE 19601 cubre el compliance penal en general: cualquier delito por el que una persona jurídica pueda responder penalmente según el artículo 31 bis del Código Penal (corrupción, blanqueo, delitos medioambientales, contra la Hacienda Pública, etc.). La ISO 37001 es más específica: se centra únicamente en la prevención del soborno. Son compatibles entre sí y comparten estructura, por lo que muchas empresas las implantan de forma conjunta e integrada en un mismo sistema de gestión.
No, son obligaciones distintas que se complementan. El canal de denuncias es un requisito legal independiente que exige la Ley 2/2023. La UNE 19601:2025 ya incorpora esos requisitos dentro de su propio sistema de gestión, por lo que implantarla te permite dar respuesta a ambas exigencias con una sola estructura, en vez de gestionarlas por separado.
La vigencia habitual es de tres años, con auditorías de seguimiento anuales que verifican que el sistema se sigue aplicando correctamente. Transcurrido ese plazo es necesaria una auditoría de renovación completa para mantener la certificación.
Puedes implantar el Sistema de Gestión de Compliance Penal sin llevarlo a certificación externa: seguirá teniendo valor como modelo de prevención interno. Sin embargo, la certificación por una entidad acreditada aporta un reconocimiento independiente que refuerza la prueba de «debida diligencia» ante fiscalía o tribunales, frente a un sistema implantado pero no verificado por un tercero.
El plazo depende del tamaño de la organización, el número de riesgos penales a analizar y el punto de partida (si ya existen políticas o controles previos). No hay un plazo único válido para todas las empresas; en la fase de diagnóstico inicial de la consultoría se define un calendario realista adaptado a cada caso.