Post

Speak up: Denunciar un problema también es Human Risk Management

Speak up: Denunciar un problema también es Human Risk Management

Source: Deutsche Nachrichten
El dato que no encaja con la intuición

Frente a un caso de fraude, malversación o cohecho dentro de una empresa, la primera pregunta que suele hacerse un área de Compliance o de Auditoría es qué falló en los controles automáticos: qué sistema no detectó la anomalía, qué reporte no se generó a tiempo. El informe Occupational Fraud 2024: A Report to the Nations, de la Association of Certified Fraud Examiners (ACFE) —que analizó 1.921 casos reales de fraude ocupacional investigados por examinadores certificados en 138 países entre enero de 2022 y septiembre de 2023—, encontró algo distinto: el 43% de esos casos se detectó, en primer término, a partir de una denuncia. Ningún otro mecanismo de detección —auditoría interna, revisión gerencial, controles de sistemas, auditoría externa— se acercó a ese porcentaje. El mismo estudio encontró que el 71% de los casos analizados ocurrió en organizaciones que contaban con una línea o canal de denuncias, y que las pérdidas por fraude fueron, en promedio, la mitad en esas organizaciones respecto de las que no tenían ningún canal.

Es un estudio internacional, no un relevamiento argentino, y conviene decirlo así de entrada: no corresponde asumir que esas proporciones se repiten de manera idéntica en el mercado local, donde no se identificó un estudio equivalente con metodología y muestra propias. Pero el hallazgo —que la denuncia de una persona dentro de la organización suele detectar lo que ningún sistema detecta solo— no depende de la jurisdicción, y es exactamente el fenómeno que buena parte del debate sobre integridad corporativa en Argentina discute bajo otro nombre: canales de denuncia, cultura de reporte, protección del denunciante.

Lo que la ley argentina prevé, y con qué alcance

La Ley 27.401, de Responsabilidad Penal de las Personas Jurídicas, sancionada en 2017, establece en su artículo 22 que las personas jurídicas pueden implementar programas de integridad consistentes en el conjunto de acciones, mecanismos y procedimientos internos de promoción de la integridad, supervisión y control, orientados a prevenir, detectar y corregir irregularidades y actos ilícitos. El artículo 23 enumera los elementos que ese programa puede contener. Entre los que la propia ley describe como componentes centrales —código de ética o de conducta, procedimientos específicos para prevenir ilícitos en la relación con el sector público, capacitaciones periódicas— figuran también, de manera explícita, “los canales internos de denuncia de irregularidades, abiertos a terceros y adecuadamente difundidos” y “una política de protección de denunciantes contra represalias.” El mismo artículo prevé, además, el análisis periódico de riesgos y la consecuente adaptación del programa, así como la investigación interna y la debida diligencia en procesos de fusión o reorganización societaria.

Conviene ser precisos sobre qué tipo de obligación es esta. La Ley 27.401 no impone, para la generalidad de las empresas privadas, la obligación legal de tener un programa de integridad ni, dentro de él, un canal de denuncias: lo prevé como un atenuante de responsabilidad penal y, en algunos casos, como requisito para contratar con el Estado en determinados contratos de magnitud, pero no como un mandato general. Es, en ese sentido, un incentivo normativo antes que una obligación universal: una empresa puede optar por no tener canal de denuncias sin cometer, por eso solo, ninguna infracción. Lo que sí cambia, si opta por tenerlo, es que la ley le exige que ese canal esté “adecuadamente difundido” y que exista una política de protección contra represalias, no que el canal sea meramente decorativo.

El canal que existe pero nadie usa

Ahí aparece la brecha que separa tener un canal de que ese canal funcione. En no pocas organizaciones argentinas existe, en los hechos, una dirección de correo o un formulario de denuncias que casi nadie usa, y las razones que circulan informalmente en cualquier pasillo de oficina suelen ser bastante consistentes entre sí: “para qué voy a denunciar si no va a pasar nada”, “lo conoce el director, no me van a creer a mí”, “si denuncio, después el que queda mal parado soy yo”, “acá siempre se resolvió puertas adentro, no hace falta escalarlo”. Ninguna de esas frases refleja necesariamente mala fe de la empresa: reflejan, con frecuencia, la ausencia de una señal creíble de que el canal efectivamente protege a quien lo usa y de que la denuncia tiene una consecuencia. Un canal de denuncias que nunca deriva en ninguna acción visible, o que expone —aunque sea de manera indirecta, por el tamaño del equipo o por cómo se gestiona el caso— la identidad de quien denunció, termina funcionando como una formalidad de papel: cumple con el requisito de existir, pero no cumple la función que el artículo 23 de la Ley 27.401 le asigna.

La protección contra represalias que prevé la ley no equivale, en el derecho argentino, a una garantía absoluta de estabilidad para quien denuncia: no existe, para el ámbito privado general, una norma equivalente a la que protege a los denunciantes de operaciones sospechosas de lavado de activos bajo la Ley 25.246, cuyo artículo 21, inciso c) impone a los sujetos obligados y a los funcionarios de la Unidad de Información Financiera (UIF) el deber de guardar estricta reserva sobre las operaciones reportadas, y cuyo artículo 22 tipifica como delito —con pena de prisión de seis meses a tres años— la divulgación de esa información a personas no autorizadas. Ese régimen, específico del sistema antilavado, muestra que cuando el legislador argentino quiso garantizar confidencialidad con una sanción penal concreta detrás, lo hizo de manera explícita y acotada a un sector determinado. Para la generalidad de las empresas privadas que implementan un canal de denuncias bajo la Ley 27.401, la protección del denunciante depende, en gran medida, del diseño interno del propio programa de integridad —cómo se garantiza la confidencialidad, cómo se evita la identificación indirecta, qué consecuencias disciplinarias existen para quien tome represalias— y no de una norma que imponga, por sí sola, esa garantía con la misma fuerza que el régimen antilavado.

Cultura de reporte, no vigilancia generalizada

Human Risk Management, entendido como la gestión estructurada del riesgo asociado a personas, funciones, accesos y decisiones, suele asociarse casi automáticamente con la etapa de ingreso: verificar antecedentes, validar estudios, confirmar referencias antes de contratar. Pero el riesgo de una persona dentro de una organización no es estático: una verificación rigurosa al momento de la contratación no dice nada sobre lo que esa persona observa, tolera o decide reportar cinco años después, cuando ya conoce los procesos internos, las relaciones de poder y los puntos ciegos de los controles. Una organización puede tener el proceso de screening más sofisticado del mercado y, al mismo tiempo, carecer de cualquier mecanismo para que alguien que detecta una irregularidad durante la relación laboral —un proveedor que factura de más, un superior que presiona para saltear un control, un compañero que accede a información que no debería tocar— se sienta en condiciones de decirlo. En ese sentido, un canal de denuncias que funciona es tan parte de la gestión de riesgo humano como cualquier verificación de antecedentes: es el mecanismo que permite que el riesgo detectado por una persona —no por un sistema— llegue a quien puede actuar sobre él. Esto no equivale a promover que todos vigilen a todos ni a instalar la idea de que cualquier comportamiento debe reportarse: se trata, en cambio, de que la información que una persona ya tiene, y que de otro modo se pierde, tenga un canal creíble para circular. Validato, compañía especializada en Background Screening y Human Risk Management con operación en Argentina, describe su enfoque como una gestión de riesgo estructurada a lo largo de toda la relación con la persona, no limitada al momento de la contratación; ese principio —el riesgo no termina el día del ingreso— es aplicable, en términos generales, a cualquier discusión sobre canales de denuncia y cultura de reporte, sin que ello implique que la compañía opere o audite los programas de integridad de ninguna organización en particular.

La pregunta que el canal, por sí solo, no resuelve

Que una empresa argentina tenga, formalmente, un canal de denuncias no dice demasiado sobre si ese canal cumple la función que el artículo 23 de la Ley 27.401 le asigna. El dato del estudio internacional de ACFE —que el tip es, con amplio margen, el mecanismo que más fraude detecta, y que las organizaciones con canal pierden, en promedio, la mitad que las que no lo tienen— no se traduce automáticamente en un canal que funcione: se traduce en un canal que la gente usa, porque confía en que la denuncia no la va a perjudicar más de lo que la haría callarse. Para Recursos Humanos, Compliance, Legal y Seguridad, la pregunta que este panorama deja no es si existe, en el organigrama, un canal de denuncias, sino si alguien en la organización, hoy, elegiría usarlo antes que quedarse callado.

Fuentes y marco normativo consultado

[*]Association of Certified Fraud Examiners (ACFE), Occupational Fraud 2024: A Report to the Nations (14ª edición), estudio internacional sobre 1.921 casos de fraude ocupacional en 138 países (enero 2022–septiembre 2023): https://www.acfe.com/fraud-resources/report-to-the-nations
[*]Ley 27.401, de Responsabilidad Penal de las Personas Jurídicas (2017), art. 22 (definición de programa de integridad) y art. 23 (elementos del programa: canales de denuncia, protección de denunciantes, análisis de riesgo): https://www.argentina.gob.ar/normativa/nacional/ley-27401-296846/texto
[*]Ley 25.246, de Encubrimiento y Lavado de Activos de Origen Delictivo, art. 21 inc. c) (deber de reserva sobre operaciones reportadas) y art. 22 (sanción penal por divulgación no autorizada): https://www.argentina.gob.ar/uif/normativa/leyes
[*]Validato, descripción de servicios de Background Screening y Human Risk Management con enfoque continuo (no limitado al ingreso) en Argentina: https://validato.ch/ar-en/human-risk

MIL OSI