Cumplimiento
Skill marcelinero/auditoria-skills/skills/especialidades/cumplimiento
Catálogo abierto de 20 SKILLs (instrucciones modulares para agentes de IA) para auditores: 8 procesos transversales + 12 especialidades, ancladas a marcos normativos globales (IIA, COSO, NIA, COBIT, ISO, NIST, ISSB, ACFE). CC BY-SA 4.0.
npx -y skills add marcelinero/auditoria-skills --skill cumplimientoAssembled from the repository path, not quoted from the project. Check it against their README if it does not work.
2 things to look at
- no licenseNo license file was found in the repository. Code published without one is not open source by default, so using it at work is a question for whoever answers licensing questions where you are.
- 0 stars0 stars. Stars are a popularity signal and not a quality one, but at this level it is likely that nobody has read this closely except its author, and you would be relying on your own review.
What its author says it does
Copied from the file, not written here
Evaluar la adherencia de la organización a leyes, regulaciones, normativas internas y compromisos contractuales aplicables, así como la efectividad del programa de cumplimiento. Activar siempre que se hable de auditoría de cumplimiento, compliance audit, regulatory audit, programa de cumplimiento, ISO 37301, ISO 37001, antisoborno, anticorrupción, FCPA, UK Bribery Act, SAGRILAFT, SARLAFT, AML/CFT, lavado de activos, política de cumplimiento, código de ética, conflicto de interés, regaliación, sanciones, due diligence de terceros, oficial de cumplimiento.
SKILL.md
9.5 KB, ~2.5k tokens by cl100k_base, as published. Nobody here has run it
Auditoría de cumplimiento
Propósito
La auditoría de cumplimiento evalúa si la organización cumple con el marco normativo aplicable (leyes, regulaciones, normas internas, contratos, compromisos voluntarios) y si su programa de cumplimiento es adecuado, está implementado y opera efectivamente.
A diferencia de la auditoría operativa o financiera, su criterio principal es la norma aplicable, sin importar si económicamente conviene o no cumplirla.
Cuándo activar esta SKILL
- Auditoría del programa general de cumplimiento.
- Auditorías específicas: antisoborno, antilavado, protección de datos, prácticas comerciales, salud y seguridad, ambiental, laboral, sectoriales (financiero, salud, energía, etc.).
- Verificación de obligaciones contractuales clave.
- Preparación o respuesta a auditorías regulatorias externas.
- Cuando el usuario menciona regulaciones, leyes, oficial de cumplimiento, due diligence de terceros, código de ética.
Marco de referencia
Estándares de gestión de cumplimiento
- ISO 37301 — Sistemas de gestión de cumplimiento (CMS).
- ISO 37001 — Sistemas de gestión antisoborno (ABMS).
- ISO 31022 — Riesgos legales.
- OCDE Good Practice Guidance on Internal Controls, Ethics and Compliance.
- U.S. DOJ Evaluation of Corporate Compliance Programs — referencia global.
Normativa global de alto impacto
- FCPA (Foreign Corrupt Practices Act, EE. UU.) — antisoborno extraterritorial.
- UK Bribery Act.
- GDPR y leyes locales de protección de datos.
- OFAC, ONU, UE — listas de sanciones internacionales.
- GAFI / FATF — antilavado.
- Wolfsberg Principles — sector financiero.
- PCI-DSS — industria de tarjetas de pago.
- HIPAA, HITECH (salud, EE. UU.).
- SOX (financiero, EE. UU.).
Marcos sectoriales (ejemplos)
- Basilea III/IV, Solvencia II — banca y seguros.
- MiFID II — mercados financieros.
- NIS 2 Directive — ciberseguridad UE.
- EU AI Act — sistemas de IA.
- REACH, RoHS — químicos y residuos.
- Códigos sectoriales (energía, telecomunicaciones, hidrocarburos).
Componentes de un programa de cumplimiento efectivo (ISO 37301 + DOJ)
- Liderazgo y cultura: tono desde la alta dirección, recursos, autoridad del oficial de cumplimiento.
- Identificación de obligaciones: registro completo y actualizado de todas las normas aplicables.
- Evaluación de riesgos de cumplimiento: por proceso, geografía, producto, tercero.
- Políticas y procedimientos: claros, accesibles, traducidos cuando aplica.
- Capacitación y comunicación: anual, focalizada, evaluable.
- Controles: en procesos clave (compras, ventas, RR. HH., terceros, regalos y atenciones, donaciones, M&A).
- Due diligence de terceros: proporcional al riesgo.
- Línea ética / canal de denuncias: anónimo, multilingüe, protegido contra retaliación.
- Investigación: protocolos, independencia, cierre con acciones.
- Monitoreo y mejora: KPIs, revisiones, ajustes.
- Disciplina e incentivos: consecuencias por incumplimiento, reconocimiento por cumplimiento ejemplar.
- Reporte a la junta y al regulador cuando aplica.
Proceso
Fase 1 — Comprensión del entorno regulatorio
- Identificar jurisdicciones donde la organización opera.
- Identificar productos, servicios y procesos sujetos a regulación específica.
- Inventario de obligaciones (registro normativo): leyes, regulaciones, contratos, normas voluntarias.
- Identificar cambios regulatorios recientes y pendientes.
- Identificar reportes regulatorios obligatorios (frecuencia, contenido, plazo).
Fase 2 — Evaluación de la cobertura del programa
¿El programa de cumplimiento cubre todas las áreas de riesgo material?
- Mapeo de áreas de riesgo vs políticas existentes.
- Identificación de gaps (riesgo sin política).
- Identificación de overlaps innecesarios.
- Evaluación de la actualización de políticas (último cambio, vigencia).
Fase 3 — Pruebas de operación del programa
Capacitación
- Listado de empleados objetivo vs entrenados.
- Cobertura de roles de alto riesgo.
- Frecuencia y contenido de la formación.
- Pruebas de comprensión.
Línea ética
- Estadísticas de denuncias por tipo, área, gravedad.
- Tiempo de respuesta y cierre.
- Casos confirmados y acciones tomadas.
- Protección efectiva contra retaliación (entrevistas a denunciantes).
- Multilingüe, accesible 24/7, anónimo.
Due diligence de terceros
- Proceso de evaluación al onboarding.
- Cláusulas contractuales antisoborno y compliance.
- Recertificación periódica.
- Cruce con listas de sanciones (OFAC, ONU, UE, locales).
- Auditorías a terceros de alto riesgo.
Regalos, atenciones y conflictos de interés
- Registro de regalos dados y recibidos.
- Política y umbrales.
- Declaraciones anuales de conflicto de interés.
- Casos identificados y mitigación.
Donaciones y patrocinios
- Beneficiarios validados.
- Proceso de aprobación.
- Justificación de negocio.
- Sin uso para influenciar funcionarios.
Reportes regulatorios
- Listado de reportes obligatorios y responsables.
- Cumplimiento de plazos.
- Calidad de la información reportada (muestra y revisión).
Fase 4 — Auditorías específicas comunes
Antisoborno (ISO 37001 / FCPA / UK Bribery)
- Identificación de funcionarios públicos en relaciones de la organización.
- Pagos a intermediarios, agentes, distribuidores.
- Eventos, viajes, hospitalidad para clientes/funcionarios.
- Procesos de licitación con sector público.
- Filiales y joint ventures en jurisdicciones de alto riesgo.
Antilavado / AML-CFT (GAFI / leyes locales)
- Conoce a tu cliente (KYC) — perfilamiento, documentación.
- Beneficiarios reales (UBO).
- Monitoreo de transacciones (reglas + sistemas).
- Reportes de operaciones sospechosas / inusuales (ROS, ROI).
- Cliente de alto riesgo: PEPs, jurisdicciones de riesgo.
- Capacitación específica.
Protección de datos (GDPR / leyes locales)
- Inventario de tratamientos.
- Bases legales por tratamiento.
- DPIAs en procesamientos de alto riesgo.
- Derechos de titulares (acceso, rectificación, supresión, portabilidad).
- Transferencias internacionales (cláusulas, decisiones de adecuación).
- Brechas de datos y notificación.
- Encargados (procesadores) — contratos y due diligence.
Sanciones internacionales
- Screening de clientes, proveedores, transacciones.
- Bloqueo en tiempo real.
- Lista de productos de uso dual.
- Restricciones a jurisdicciones bajo embargo.
Fase 5 — Conclusión y reporte
- Hallazgos por área con criterio (la norma específica) y consecuencia (multa, sanción, reputación).
- Calificación del programa por componentes.
- Recomendaciones priorizadas por riesgo regulatorio.
- Comunicación al Comité de Auditoría y, cuando aplique, al regulador.
Outputs esperados
- Inventario de obligaciones de cumplimiento.
- Mapeo de riesgos de cumplimiento.
- Evaluación del programa contra ISO 37301 / DOJ guidance.
- Pruebas específicas por área.
- Hallazgos cuantificados (multas, sanciones potenciales, exposición).
- Plan de acción.
Banderas rojas
- Programa "papel" sin recursos, sin oficial empoderado, sin tono al más alto nivel.
- Inventario de normas desactualizado.
- Capacitación que se cumple "porque toca", sin medición de comprensión.
- Línea ética con cero o muy pocos casos reportados (no significa que no haya — significa que no se confía).
- Due diligence de terceros como mero requisito documental, sin evaluación real del riesgo.
- Regalos y atenciones sin registro o con valores siempre bajo umbral.
- Casos de cumplimiento "resueltos" sin acción disciplinaria.
- Cambios regulatorios significativos sin actualizar políticas ni controles.
- Reportes regulatorios consistentemente sobre el plazo o con calidad pobre.
- Misma persona ejerce función de cumplimiento y control de riesgo (conflicto).
Buenas prácticas
- Vincular cumplimiento con cultura y desempeño: KPIs de cumplimiento en evaluaciones.
- Adaptar al riesgo real: una norma, mil circunstancias — controles proporcionales.
- Coordinarse con segunda línea: cumplimiento, riesgo, jurídica son aliados de auditoría.
- Mantener registro normativo vivo: idealmente automatizado vía servicios regulatorios.
- Evaluar la cultura, no solo procesos: encuestas de clima ético, tono del medio, protección al denunciante.
- Revisar incentivos: si la estructura empuja a saltarse normas, los controles solos no bastarán.
Conexión con otras SKILLs
- Coordina con
auditoria-forensepara investigaciones derivadas de denuncias. auditoria-tecnologia-informacionaplica para protección de datos y sistemas regulatorios.auditoria-financierapara SOX y reportes regulatorios financieros.auditoria-esg-sostenibilidadcubre cumplimiento de revelaciones ESG.- Aplica todas las SKILLs de proceso.