BLOG
MERCANTIL PENAL.
RESPONSABILIDAD PENAL DEL ADMINISTRADOR Y COMPLIANCE PENAL: ¿PUEDE IR A PRISIÓN EL ADMINISTRADOR POR LOS DELITOS COMETIDOS EN LA EMPRESA?
21 de septiembre de 2026.
¿Puede un administrador responder penalmente por un delito cometido en su empresa?
Una empresa puede funcionar durante años sin que su administrador se plantee una cuestión como esta.
¿Qué ocurriría si uno de sus empleados comete un delito utilizando los medios de la empresa? ¿Y si lo comete un directivo? ¿Puede responder penalmente la sociedad? ¿Puede hacerlo también el administrador? ¿Y qué ocurre si la empresa tiene un programa de compliance penal?
No existe una respuesta única.
Desde la introducción de la responsabilidad penal de las personas jurídicas en el Código Penal, una empresa puede responder penalmente por determinados delitos cometidos en su seno cuando concurren los requisitos establecidos legalmente. Al mismo tiempo, la persona física que haya cometido, participado o intervenido en el delito puede responder personalmente por su conducta.
Esto significa que la responsabilidad penal de la empresa y la responsabilidad penal del administrador son cuestiones relacionadas, pero diferentes.
Y es precisamente en este punto donde el compliance penal adquiere relevancia.
Un modelo de prevención de delitos no convierte al administrador en inmune frente a cualquier actuación delictiva que se produzca en la empresa. Pero una organización adecuada de los riesgos penales puede tener consecuencias jurídicas importantes para la propia persona jurídica y forma parte de las obligaciones de control y gobierno que deben analizarse en determinadas estructuras empresariales.
Responsabilidad penal de la empresa y del administrador: dos cuestiones diferentes
Uno de los principales errores al hablar de compliance penal consiste en mezclar la responsabilidad de la empresa con la de las personas físicas que forman parte de ella.
El artículo 31 bis del Código Penal establece que, en los supuestos previstos legalmente, las personas jurídicas pueden responder penalmente por determinados delitos cometidos en su nombre o por su cuenta y en su beneficio directo o indirecto por representantes legales, administradores de hecho o de derecho y determinadas personas con facultades de organización y control. También contempla la responsabilidad de la persona jurídica por determinados delitos cometidos por subordinados cuando haya existido un incumplimiento grave de los deberes de supervisión, vigilancia y control.
Por tanto, pueden coexistir diferentes responsabilidades.
Por un lado, la persona física que comete el delito puede responder penalmente.
Por otro, la persona jurídica puede responder penalmente si concurren los requisitos del artículo 31 bis.
Y, además, habrá que determinar si otras personas que ocupaban posiciones de dirección o control tienen alguna responsabilidad penal propia.
La existencia de una sociedad no crea una barrera que impida investigar personalmente a sus administradores. Pero tampoco significa que el administrador responda automáticamente por cualquier delito cometido por un trabajador.
La cuestión está en qué hizo, qué debía hacer, qué podía controlar y qué ocurrió dentro de la organización.
¿Cuándo puede responder penalmente una empresa?
La responsabilidad penal de la persona jurídica no se aplica a cualquier delito ni por el simple hecho de que alguien haya cometido una conducta delictiva dentro de una empresa.
Debe tratarse de uno de los delitos para los que el Código Penal contempla responsabilidad de la persona jurídica y deben concurrir las circunstancias previstas en el artículo 31 bis.
El Código Penal contempla, esencialmente, dos grandes vías de atribución.
Delitos cometidos por administradores, representantes y personas con facultades de organización y control
La primera se refiere a delitos cometidos por determinadas personas que tienen representación, administración o facultades relevantes dentro de la organización.
Para que la persona jurídica pueda responder deben concurrir los requisitos establecidos por el artículo 31 bis, entre ellos que el delito se haya cometido en nombre o por cuenta de la persona jurídica y en su beneficio directo o indirecto.
Aquí aparece una cuestión especialmente relevante para el administrador: el delito de la persona física y la responsabilidad de la sociedad no son exactamente la misma imputación.
La persona física responde por su conducta delictiva. La sociedad puede responder por la conexión que establece el artículo 31 bis entre esa conducta y la organización empresarial.
Delitos cometidos por empleados o subordinados
La segunda vía afecta a determinados delitos cometidos por personas sometidas a la autoridad de quienes ejercen funciones de dirección, cuando los hechos hayan sido posibles porque se incumplieron gravemente los deberes de supervisión, vigilancia y control atendidas las circunstancias concretas del caso.
Aquí aparece con toda claridad la importancia del control interno.
La cuestión deja de ser únicamente quién cometió materialmente el delito y pasa a analizar también cómo estaba organizada la empresa y qué mecanismos de supervisión existían.
Y ahí es donde un modelo de compliance penal puede adquirir relevancia.
¿Qué papel tiene el compliance penal?
El compliance penal no consiste simplemente en tener un documento que enumera los delitos que podrían cometerse en una empresa. Su función jurídica está relacionada con la organización y gestión de la empresa para prevenir delitos y reducir de forma significativa el riesgo de que se produzcan.
El artículo 31 bis regula expresamente los modelos de organización y gestión y establece los requisitos que deben reunir para producir los efectos previstos legalmente. Entre ellos se encuentra la identificación de las actividades en cuyo ámbito puedan cometerse los delitos que deben prevenirse, el establecimiento de protocolos y procedimientos para la adopción y ejecución de decisiones, mecanismos adecuados de gestión de recursos financieros, obligaciones de información sobre posibles riesgos e incumplimientos y un sistema disciplinario.
Por tanto, un verdadero programa de compliance penal debe partir de la empresa real.
No debería comenzar con una plantilla de documentos, sino con una pregunta mucho más sencilla: ¿Dónde están los riesgos penales de esta empresa y cómo se están controlando?
¿Puede el compliance penal exonerar a la empresa de responsabilidad?
Sí, pero no por el mero hecho de existir. Este es probablemente uno de los puntos más importantes que debe conocer cualquier administrador.
El artículo 31 bis contempla determinados supuestos en los que la persona jurídica puede quedar exenta de responsabilidad cuando, antes de la comisión del delito, el órgano de administración ha adoptado y ejecutado eficazmente un modelo de organización y gestión que incorpore medidas de vigilancia y control idóneas para prevenir delitos de la misma naturaleza o reducir significativamente el riesgo de su comisión.
Pero no basta con aprobar formalmente el modelo.
Cuando el delito ha sido cometido por personas comprendidas en el artículo 31 bis.1.a), deben concurrir además las restantes condiciones previstas legalmente: supervisión del modelo por el órgano correspondiente, comisión del delito mediante una elusión fraudulenta de los modelos y ausencia de una omisión o ejercicio insuficiente de las funciones de supervisión, vigilancia y control. Si estas circunstancias solo pueden acreditarse parcialmente, el Código Penal contempla su valoración a efectos de atenuación.
Esto cambia completamente la perspectiva. La pregunta no es “¿tenemos compliance?”. La pregunta es: “¿Tenemos un modelo que pueda considerarse realmente adoptado, implantado y ejecutado con eficacia?”
¿Qué significa que un compliance penal sea eficaz?
Aquí está una de las principales diferencias entre un sistema de cumplimiento real y un documento meramente formal.
No basta con la existencia de un programa de prevención. Para valorar su eficacia deben analizarse cuestiones como su adecuación a los riesgos concretos de la empresa, su aplicación efectiva y el compromiso de la organización con una verdadera cultura de cumplimiento. En este sentido, una certificación externa no acredita por sí sola la eficacia del modelo ni sustituye la valoración judicial.
Por eso, un compliance penal eficaz debería poder responder a preguntas como:
- ¿Se han identificado los riesgos penales concretos de la empresa?
- ¿Se han establecido controles para esos riesgos?
- ¿Quién debe aplicar cada control?
- ¿Quién supervisa su funcionamiento?
- ¿Los trabajadores conocen las obligaciones relevantes?
- ¿Existe un sistema para comunicar incumplimientos?
- ¿Se investigan las irregularidades?
- ¿Existe un régimen disciplinario?
- ¿Se documentan las actuaciones?
- ¿Se revisa y actualiza el modelo?
Si ninguna de estas cuestiones se lleva realmente a la práctica, disponer de un manual de compliance puede tener un valor mucho más limitado.
¿Puede el administrador ser responsable aunque exista un compliance?
Sí. Y esta distinción debería quedar muy clara.
El compliance penal no es un mecanismo que permita al administrador decir:
“La empresa tiene un compliance, así que yo no respondo de nada.”
Si el administrador participa personalmente en un delito, lo ordena, lo ejecuta o interviene en él en las condiciones previstas por la legislación penal, la existencia de un modelo de prevención no elimina automáticamente su responsabilidad.
El modelo de compliance está especialmente relacionado con la responsabilidad penal de la persona jurídica y con las condiciones que permiten valorar su eventual exención o atenuación.
La responsabilidad del administrador debe analizarse de acuerdo con su propia conducta y con el delito concreto.
Por eso, la existencia de un modelo de compliance puede ser muy relevante para la empresa sin constituir una especie de “seguro penal” para el administrador.
¿Y si el administrador delega sus funciones?
Esta es una cuestión especialmente importante en empresas que han crecido y cuentan con directores generales, responsables financieros, responsables de recursos humanos, responsables de operaciones u otros cargos con funciones específicas.
Un administrador no puede controlar personalmente cada operación de una organización compleja.
La delegación es una herramienta necesaria para gestionar una empresa. Pero delegar no significa necesariamente desentenderse.
Para analizar las consecuencias jurídicas de una delegación habrá que atender a las funciones efectivamente delegadas, las facultades concedidas, los medios disponibles, la cualificación de la persona encargada y los mecanismos de supervisión existentes.
En este sentido, el compliance puede desempeñar una función relevante: permite establecer formalmente quién tiene determinadas responsabilidades, qué controles deben realizarse y cómo deben comunicarse las incidencias.
Pero también aquí debe existir correspondencia entre la estructura formal y la realidad.
No sirve de mucho atribuir una responsabilidad a una persona que carece de medios para ejercerla o establecer un protocolo que nadie conoce ni aplica.
¿Qué ocurre si el administrador conoce una irregularidad y no actúa?
Aquí el problema puede ser especialmente delicado.
No es lo mismo que un empleado cometa una conducta delictiva completamente ajena a la organización y desconocida para la dirección que que existan indicios, advertencias o comunicaciones sobre una irregularidad y quienes tienen capacidad de actuación decidan ignorarla.
Por eso, un modelo de compliance debe prever también qué sucede cuando aparece una alerta.
La empresa necesita mecanismos para recibir información, valorar las comunicaciones, investigar los hechos cuando corresponda y adoptar medidas.
La importancia está en la capacidad de detección de los delitos y de la reacción de la propia organización ante las conductas ilícitas. También ha señalado que las medidas adoptadas después de un delito pueden ser relevantes para valorar el compromiso de la persona jurídica con su programa de cumplimiento.
Para el administrador, esto tiene una consecuencia práctica: detectar un problema y no hacer nada puede ser jurídicamente muy diferente de no haber tenido conocimiento del problema.
¿Qué debe contener un modelo de compliance penal?
El artículo 31 bis establece una serie de requisitos mínimos para los modelos de organización y gestión.
Entre ellos se encuentran:
Identificación de los riesgos penales
El modelo debe identificar las actividades en cuyo ámbito puedan cometerse los delitos que deben prevenirse.
No todos los riesgos tienen la misma importancia en todas las empresas.
Una empresa industrial, una compañía dedicada a la construcción, una empresa tecnológica o una sociedad que gestiona grandes volúmenes de contratación pueden presentar riesgos diferentes.
Por eso, el mapa de riesgos debe estar vinculado a la actividad real.
Protocolos y procedimientos
El modelo debe establecer procedimientos que permitan concretar cómo se toman y ejecutan las decisiones relacionadas con los riesgos identificados.
No basta con afirmar que determinada conducta está prohibida.
Hay que establecer cómo se controla que no se produzca.
Control de los recursos financieros
El Código Penal exige modelos de gestión de los recursos financieros adecuados para impedir la comisión de los delitos que deben prevenirse.
Este elemento es especialmente relevante en ámbitos donde el movimiento de dinero puede generar riesgos penales.
Por ejemplo, controles sobre autorizaciones, pagos, proveedores, gastos, contratación o determinadas operaciones pueden formar parte del sistema dependiendo de los riesgos identificados.
Canal para comunicar riesgos e incumplimientos
Debe existir la obligación de informar sobre posibles riesgos e incumplimientos al órgano encargado de vigilar el funcionamiento y observancia del modelo.
Aquí puede conectarse el compliance penal con el canal de denuncias o sistema interno de información, aunque ambos conceptos no deben confundirse sin más.
Sistema disciplinario
El modelo debe establecer un sistema que sancione adecuadamente el incumplimiento de las medidas establecidas.
Un código de conducta que prohíbe determinadas actuaciones pero que nunca genera consecuencias cuando se incumple pierde parte importante de su función preventiva.
Supervisión y actualización
El modelo debe estar sujeto a revisión.
El artículo 31 bis contempla la verificación periódica del modelo y su eventual modificación cuando se pongan de manifiesto infracciones relevantes, se produzcan cambios en la organización, estructura de control o actividad de la empresa, o concurran otras circunstancias que aconsejen su actualización.
Por tanto, un compliance realizado hace cinco años y nunca revisado puede no responder a los riesgos actuales de la empresa.
¿Qué pasa si el compliance se incumple?
La existencia de un modelo de prevención no garantiza que nunca se vaya a cometer un delito.
Ningún sistema de control puede eliminar por completo el riesgo.
La cuestión jurídica consiste en determinar si el modelo era adecuado, si se había implantado realmente, si se aplicaba, si existían controles y si las personas encargadas de supervisarlo cumplían sus funciones.
La propia regulación del artículo 31 bis contempla el supuesto de que una persona pueda cometer un delito eludiendo fraudulentamente los modelos de organización y prevención. Esta circunstancia forma parte de las condiciones previstas para la exención de la persona jurídica en determinados supuestos.
Por tanto, que un empleado haya cometido un delito no significa automáticamente que el compliance haya fracasado.
Habrá que analizar cómo consiguió eludir los controles y si estos eran realmente adecuados y estaban funcionando.
La diferencia es fundamental.
¿Es suficiente con contratar una consultora para hacer el compliance?
Tampoco. Una empresa puede recurrir a profesionales externos para diseñar o revisar su modelo de prevención, pero la responsabilidad de la organización no desaparece por contratar a un tercero.
Las certificaciones o evaluaciones externas pueden ser un elemento adicional para valorar el modelo, pero no acreditan por sí mismas su eficacia ni sustituyen la valoración que corresponde al órgano judicial.
Por eso, contratar un servicio para “hacer el compliance” debería ser solo una parte del proceso. Después hay que:
- aprobarlo;
- implantarlo;
- comunicarlo;
- formar a las personas afectadas;
- aplicar los controles;
- investigar las incidencias;
- documentar las actuaciones;
- revisarlo y actualizarlo.
El compliance no termina cuando se entrega el documento. Ahí es cuando empieza realmente su implantación.
¿Las pymes también pueden necesitar compliance penal?
La responsabilidad penal de las personas jurídicas no está reservada a las grandes empresas.
El Código Penal contempla además una regulación específica para las personas jurídicas de pequeñas dimensiones, permitiendo que las funciones de supervisión a las que se refiere el artículo 31 bis puedan ser asumidas directamente por el órgano de administración en los términos previstos legalmente. A estos efectos, el propio Código Penal utiliza el criterio de las entidades autorizadas a presentar cuenta de pérdidas y ganancias abreviada.
Esto no significa que todas las pymes necesiten implantar un sistema idéntico.
El modelo debe guardar relación con la dimensión, estructura y riesgos de la empresa.
Precisamente por eso, copiar el compliance de una gran corporación y trasladarlo sin adaptación a una pyme puede ser contraproducente.
La finalidad no debería ser generar cientos de páginas de documentación, sino establecer controles que la empresa pueda aplicar y supervisar realmente.
Los errores más frecuentes al implantar un compliance penal
Hay determinados errores que pueden hacer que un programa de compliance tenga una utilidad mucho menor de la esperada.
Copiar un modelo genérico
Un modelo que no parte de los riesgos reales de la empresa difícilmente podrá demostrar una verdadera adecuación a su actividad.
Aprobarlo y archivarlo
Un documento que nadie conoce, aplica o revisa difícilmente puede considerarse un verdadero sistema de organización y control.
No establecer responsables
Cada control debería tener una persona o área responsable de su aplicación y seguimiento.
No investigar las irregularidades
Un canal para comunicar incumplimientos carece de sentido si las comunicaciones nunca se analizan.
No actualizar el modelo
Cambiar la actividad, adquirir otra empresa, abrir nuevos mercados, modificar la estructura interna o introducir nuevos procesos puede alterar los riesgos penales de la organización.
Pensar que el compliance sustituye al administrador
El administrador continúa teniendo sus propias obligaciones y responsabilidades. El modelo de compliance no convierte la estructura de gobierno de la empresa en irrelevante.
Compliance penal y responsabilidad del administrador: ¿qué debería preguntarse?
Un administrador debería poder responder, al menos, a estas cuestiones:
- ¿Qué delitos pueden generar responsabilidad penal para mi empresa?
- ¿Dónde están nuestros principales riesgos?
- ¿Quién controla cada uno de ellos?
- ¿Qué ocurre si alguien detecta un incumplimiento?
- ¿Quién recibe esa información?
- ¿Cómo se investiga?
- ¿Qué consecuencias tiene incumplir nuestros protocolos?
- ¿Cuándo fue la última vez que revisamos el modelo?
Y una pregunta especialmente importante: ¿Podría demostrar que el sistema funciona realmente o únicamente que existe documentación sobre él?
La diferencia entre ambas situaciones puede ser jurídicamente relevante.
Compliance penal: una cuestión de gobierno de la empresa
El compliance penal no debería entenderse como un trámite añadido a la actividad empresarial. Forma parte de una cuestión más amplia: cómo está organizada y controlada la empresa.
Para el administrador, esto implica conocer los principales riesgos jurídicos de la organización, establecer responsabilidades, implantar mecanismos de control y asegurarse de que las incidencias relevantes llegan a quienes tienen capacidad para actuar.
Para la persona jurídica, implica disponer de un modelo de organización y gestión adecuado a sus riesgos y cumplir las condiciones previstas por el Código Penal para que pueda producir los efectos jurídicos correspondientes.
Y para ambas partes existe una idea fundamental: un compliance penal no se demuestra únicamente con un documento; se demuestra también con la forma en que la empresa toma decisiones, controla sus riesgos y reacciona cuando algo no funciona.
Preguntas frecuentes sobre la responsabilidad penal del administrador y compliance penal
¿Puede responder penalmente un administrador por un delito cometido por un trabajador?
No automáticamente. La responsabilidad penal debe analizarse de forma individual y atendiendo a la conducta concreta del administrador, sus funciones, sus obligaciones y las circunstancias del delito. Además, la persona jurídica puede tener una responsabilidad propia cuando concurran los requisitos del artículo 31 bis del Código Penal.
¿Si la empresa tiene un compliance penal, el administrador queda protegido?
No. Un modelo de compliance puede tener efectos relevantes respecto de la responsabilidad penal de la persona jurídica, pero no elimina automáticamente la responsabilidad personal del administrador por los delitos en los que pueda participar o intervenir.
¿Puede una empresa ser condenada aunque no se identifique al autor físico del delito?
El artículo 31 ter del Código Penal establece que la responsabilidad penal de la persona jurídica puede exigirse aunque la concreta persona física responsable no haya sido individualizada o no haya sido posible dirigir el procedimiento contra ella, en los términos establecidos legalmente.
¿Qué es un modelo de prevención de delitos?
Es un modelo de organización y gestión destinado a identificar y controlar determinados riesgos penales de la empresa. El artículo 31 bis establece los requisitos que debe reunir para producir los efectos previstos legalmente.
¿Tener un manual de compliance es suficiente?
No. La existencia formal de un documento no equivale a la implantación efectiva de un modelo. Debe analizarse su adecuación a los riesgos de la empresa, su aplicación, supervisión, actualización y funcionamiento real.
¿Quién debe supervisar el compliance penal?
El Código Penal contempla que la supervisión del funcionamiento y cumplimiento del modelo sea confiada a un órgano de la persona jurídica con poderes autónomos de iniciativa y control o que tenga legalmente encomendada la función de supervisar la eficacia de los controles internos. Para las personas jurídicas de pequeñas dimensiones existen reglas específicas.
¿Una pyme puede tener un modelo de compliance adaptado a su tamaño?
Sí. El propio Código Penal contempla reglas específicas para las personas jurídicas de pequeñas dimensiones. El modelo debe adaptarse a la estructura y características reales de la empresa.
¿Puede un compliance penal evitar la responsabilidad penal de la empresa?
En determinados supuestos, un modelo de organización y gestión adoptado y ejecutado eficazmente antes de la comisión del delito puede permitir la exención de responsabilidad de la persona jurídica si se cumplen las condiciones establecidas en el artículo 31 bis. Si estas circunstancias solo pueden acreditarse parcialmente, pueden tener efectos atenuantes en los términos previstos legalmente.
¿Qué ocurre si el administrador conoce una irregularidad y no actúa?
Dependerá de las circunstancias y del delito concreto. El conocimiento de un riesgo o irregularidad, las funciones del administrador, su capacidad para intervenir y las medidas que adopte pueden ser relevantes para determinar las eventuales responsabilidades.
¿Es obligatorio que todas las empresas tengan un compliance penal?
No existe una obligación general de que todas las empresas españolas dispongan de un programa de compliance penal idéntico. Sin embargo, las empresas pueden estar sujetas al régimen de responsabilidad penal de las personas jurídicas y deben valorar los riesgos jurídicos asociados a su actividad y estructura.
¿Tu empresa tiene un compliance penal o simplemente un manual?
La diferencia es importante. Un verdadero sistema de compliance penal debe estar conectado con la actividad de la empresa, sus riesgos, su estructura y la forma en que realmente se toman decisiones.
Para el administrador, además, supone disponer de una estructura que permita conocer dónde están los riesgos, quién debe controlarlos y qué debe ocurrir cuando se detecta un incumplimiento.
En Nomoi Abogados asesoramos a empresas y administradores en la identificación de riesgos jurídicos, la organización de sistemas de prevención y control y la gestión de situaciones que puedan generar responsabilidad para la sociedad o para las personas que forman parte de sus órganos de administración.
Porque el objetivo del compliance penal no debería ser simplemente tener un documento que enseñar si algún día surge un problema.
El verdadero objetivo es que, cuando ese problema llegue, la empresa pueda demostrar que había identificado sus riesgos, establecido controles y actuado de forma coherente con ellos.