Gestión del cambio normativo: una guía práctica para responsables jurídicos y de cumplimiento normativo

Las normativas no esperan a que los equipos jurídicos estén preparados. La Ley de IA de la UE ya está en vigor. La DORA se aplica a todo el sector financiero. Las obligaciones de divulgación de información ESG se están endureciendo en toda Europa, Norteamérica y Asia-Pacífico. Los directores jurídicos y los responsables de cumplimiento normativo gestionan más riesgos normativos que nunca, con la misma plantilla, los mismos presupuestos y las mismas 24 horas del día.

La respuesta no es trabajar más duro, sino crear un sistema. La gestión del cambio normativo (RCM) convierte una situación caótica, impredecible y reactiva en un proceso repetible y viable. Esta guía explica en qué consiste ese proceso, dónde suele fallar y cómo llevarlo a cabo correctamente.

Puntos clave

  • La gestión de los cambios normativos es el proceso estructurado que consiste en identificar, evaluar y actuar ante los cambios en las leyes, los reglamentos y las normas que afectan a su organización.
  • Las organizaciones que carecen de un proceso formal de RCM se enfrentan a multas más elevadas, tiempos de respuesta más lentos y un mayor riesgo de auditoría.
  • El ciclo de vida del RCM consta de seis pasos fundamentales: Supervisar → Evaluar → Asignar → Implementar → Validar → Mejorar.
  • La responsabilidad interfuncional y un registro centralizado de obligaciones son los dos pilares de cualquier programa eficaz de RCM.
  • La tecnología reduce considerablemente la carga de trabajo manual. Pero solo cuando respalda un proceso bien diseñado, no cuando lo sustituye.

¿Qué es la gestión del cambio normativo?

La gestión del cambio normativo (RCM) es el proceso estructurado mediante el cual las organizaciones identifican los cambios en las leyes, reglamentos y normas aplicables; evalúan su impacto operativo y en materia de riesgos; asignan las responsabilidades en materia de cumplimiento; aplican los cambios necesarios; y documentan dichos cambios con fines de auditoría y gobernanza.

A diferencia de los proyectos puntuales de cumplimiento normativo, la RCM es un ciclo continuo. La normativa cambia constantemente, tanto a nivel local como nacional e internacional. Un equipo jurídico que opera en varias jurisdicciones se enfrenta a docenas de actualizaciones relevantes cada mes. Sin un proceso replicable para registrar esos cambios y actuar en consecuencia, el riesgo no es solo una multa. Se trata de un fallo sistemático que se va acumulando silenciosamente hasta que un regulador, un auditor o un miembro del consejo de administración plantea una pregunta que nadie puede responder.

Por qué la gestión del cambio normativo se ha convertido en una prioridad estratégica

El volumen de actividad reguladora se ha acelerado considerablemente. Según los registros normativos de acceso público, la Comisión de Valores y Bolsa de EE. UU. (SEC) impulsó más de 60 nuevas iniciativas normativas solo entre 2021 y 2024. Las diez mayores economías del mundo han anunciado o aplicado nuevos requisitos de divulgación desde 2023. Gartner prevé que la inversión en herramientas de GRC aumente aproximadamente un 50 % para 2026, a medida que las organizaciones se esfuerzan por reducir la brecha entre las expectativas normativas y la realidad operativa.

Al mismo tiempo, los departamentos jurídicos no han crecido de forma proporcional. Las encuestas del sector muestran de forma sistemática que una parte significativa y cada vez mayor de los profesionales jurídicos internos dedica ahora la mayor parte de su tiempo al cumplimiento normativo, una función que se ha ampliado mucho más allá de su ámbito tradicional. El estudio de Deloitte sobre los costes de cumplimiento normativo y la productividad regulatoria confirma esta tendencia: las funciones de cumplimiento normativo están absorbiendo más recursos, mientras que la expectativa de que aporten valor estratégico al mismo tiempo nunca ha sido tan alta. No se trata de una presión temporal, sino de un cambio estructural.

El coste de equivocarse

El incumplimiento normativo sale caro, pero el coste visible (multas y sanciones) es solo una parte del problema.

  • Sanciones económicas: Las multas impuestas por las autoridades reguladoras en sectores como los servicios financieros, la sanidad y la energía pueden ascender a decenas o cientos de millones.
  • Daño a la reputación: Una medida coercitiva pública cambia la percepción que tienen de su organización socios, clientes e inversores. Ese daño tarda en repararse.
  • Riesgo relacionado con las licencias: En sectores regulados, como la banca, los seguros y el sector farmacéutico, el incumplimiento de la normativa puede dar lugar a la suspensión o revocación de la licencia.
  • Perturbaciones internas: Las respuestas de emergencia en materia de cumplimiento normativo desvían recursos del trabajo estratégico, agotan la capacidad de los equipos y generan conflictos entre departamentos que perduran mucho tiempo después del incidente.

Las organizaciones que evitan estos costes comparten una característica: gestionan los cambios normativos como un proceso, no como una reacción.

¿Qué factores impulsan la complejidad normativa en 2025-2026?

La complejidad normativa en el periodo 2025-2026 viene determinada por varias fuerzas que convergen: las obligaciones en materia de gobernanza de la IA, los requisitos de divulgación de información ESG, los requisitos de ciberseguridad y la ampliación de la protección de datos, todo lo cual afecta simultáneamente a los equipos jurídicos y de cumplimiento normativo.

Las principales presiones normativas a las que se enfrentan actualmente los equipos jurídicos internos son:

  • Regulación de la IA: La Ley de la UE sobre la IA ya está en vigor y establece obligaciones en materia de transparencia, documentación y evaluación de impacto para las organizaciones que utilicen la IA en contextos de alto riesgo.
  • Requisitos de divulgación de información ESG: La Directiva de la UE sobre información corporativa en materia de sostenibilidad (CSRD) y los marcos normativos similares de Canadá, Australia y California establecen nuevas obligaciones de información para miles de empresas.
  • Requisitos de ciberseguridad: La DORA se aplica a todo el sector financiero y a sus proveedores externos esenciales, y establece requisitos detallados en materia de pruebas de resiliencia operativa y notificación de incidentes.
  • Protección de datos: se ha intensificado la aplicación del RGPD. Los nuevos marcos normativos en la región de Asia-Pacífico, la región del Golfo y los estados de EE. UU. añaden niveles jurisdiccionales que se acumulan rápidamente para las organizaciones internacionales.
  • Expansión en múltiples jurisdicciones: Cada nuevo mercado al que se adentra una empresa supone un nuevo entorno normativo, con sus propios plazos de presentación de documentos, requisitos de información y autoridades de supervisión.

¿Listo para DORA?

No se pierda nuestro seminario web a cargo de expertos sobre los requisitos de DORA, los riesgos operativos y cómo los equipos jurídicos están gestionando el cumplimiento normativo ahora que las obligaciones ya son de aplicación.

¿Cuáles son los seis pasos del ciclo de vida de la gestión del cambio normativo?

El ciclo de vida de la gestión de cambios normativos consta de seis pasos recurrentes: supervisión, evaluación, asignación, implementación, validación y mejora. Seguir esta secuencia proporciona a los equipos jurídicos y de cumplimiento normativo un proceso defendible y auditable para cada cambio normativo, independientemente de su envergadura o complejidad.

Secuencia de 6 pasos

PASODESCRIPCIÓN
Paso 1: Seguimiento normativoSupervisar de forma continua las actualizaciones normativas de los organismos gubernamentales, los organismos reguladores, las asociaciones sectoriales y las bases de datos jurídicas. Las herramientas de inteligencia jurídica automatizadas ayudan a filtrar los cambios relevantes en las distintas jurisdicciones y a reducir el trabajo manual.
Paso 2: Evaluación de impactoEvaluar cómo afecta cada cambio normativo a las políticas, los procesos, los contratos y las operaciones de su organización. Establecer un orden de prioridad de los cambios en función de su importancia y determinar las medidas de cumplimiento necesarias.
Paso 3: Asignación de responsabilidades y rendición de cuentasAsignar un responsable a cada tarea de cumplimiento normativo, establecer plazos claros y definir los procedimientos de escalado para garantizar la rendición de cuentas en todas las funciones de la empresa.
Paso 4: Planificación e implementaciónLlevar a cabo los cambios necesarios mediante actualizaciones de las políticas, mejoras en los procesos, modificaciones en los sistemas, formación de los empleados y modificaciones de los contratos, al tiempo que se documenta el avance de la implementación.
Paso 5: Validación y documentaciónComprobar que las medidas implantadas cumplan los requisitos normativos mediante la comprobación de los controles, la recopilación de pruebas, el mantenimiento de la documentación y la garantía de que todo esté preparado para una auditoría.
Paso 6: Mejora continuaRevisar los ciclos de cambios normativos ya completados, identificar las lecciones aprendidas, perfeccionar los procesos de cumplimiento normativo y mejorar continuamente los tiempos de respuesta y la resiliencia de la organización.

Principales retos en la gestión del cambio normativo

La razón por la que la gestión de cambios normativos (RCM) falla con tanta frecuencia no es un problema de proceso. Es un problema estructural. El departamento jurídico es la última gran función corporativa que sigue operando sin un verdadero sistema de registro. El departamento financiero creó uno hace veinte años; Recursos Humanos y Ventas le siguieron. Pero el departamento jurídico sigue funcionando a base de cadenas de correo electrónico, unidades compartidas y herramientas inconexas. En ningún otro ámbito resulta esa fragmentación más costosa que cuando cambian las normativas y todas las unidades de negocio deben avanzar en la misma dirección al mismo tiempo. Esa brecha subyacente es la que convierte las actualizaciones normativas, que en principio serían manejables, en crisis organizativas. Los tres retos que se exponen a continuación son síntomas de ello.

Incluso las organizaciones con una gran voluntad tienen dificultades. Los puntos de fallo más habituales son predecibles, lo que significa que también son evitables.

El problema del volumen

A los equipos jurídicos y de cumplimiento normativo no les falta información normativa. De hecho, se ven desbordados por ella. Un responsable de cumplimiento normativo que supervise la normativa sobre servicios financieros en tres jurisdicciones europeas puede recibir docenas de actualizaciones relevantes a la semana. Sin un sistema de clasificación, los cambios importantes quedan ocultos entre tanta información.

La solución no consiste en leer más, sino en filtrar mejor, mediante una combinación de herramientas automatizadas, un ámbito de aplicación jurisdiccional claramente definido y un umbral de importancia relativa que determine qué situaciones dan lugar a una respuesta formal.

El reto de la coordinación interfuncional

El departamento jurídico se encarga del análisis normativo. Pero la puesta en práctica recae en el ámbito empresarial. Recursos Humanos redacta la normativa. Informática actualiza el sistema. Finanzas ajusta los informes. El departamento jurídico valida el resultado. Cuando esta coordinación se lleva a cabo mediante correo electrónico y hojas de cálculo, hay cosas que se pasan por alto. El control de versiones falla. Se incumplen los plazos. El responsable de cumplimiento normativo descubre una laguna cuando es el auditor quien la señala primero.

Un flujo de trabajo estructurado, con tareas asignadas, seguimiento del estado y recordatorios automáticos, sustituye a la coordinación informal que no funciona a gran escala.

Los procesos manuales no son escalables

Las hojas de cálculo permiten realizar un seguimiento de 15 obligaciones normativas. No pueden hacer un seguimiento de 150 en 12 jurisdicciones, con múltiples responsables, plazos que coinciden y un requisito de registro de auditoría completo. En el momento en que un cambio normativo exige una acción coordinada entre más de dos o tres unidades de negocio, un proceso manual se convierte en un lastre estructural. La cuestión no es si hay que pasar a una plataforma, sino cuándo.

¿Está listo para pasar de un cumplimiento reactivo a uno proactivo? DiliTrust ofrece a su equipo jurídico una plataforma centralizada para realizar un seguimiento de las obligaciones, asignar tareas de corrección y generar informes listos para auditorías, sin el caos de las hojas de cálculo. Descubra DiliTrust Compliance →

Creación de un marco para la gestión del cambio normativo

Un marco es la arquitectura que hace que la gestión de cambios normativos (RCM) sea repetible. Sin él, cada actualización normativa se convierte en un proyecto puntual. Con él, su equipo sigue un proceso conocido. Esto se traduce en tiempos de respuesta más rápidos y menos errores. Y un programa de cumplimiento normativo capaz de resistir el escrutinio externo.

Un marco práctico de RCM consta de cinco componentes fundamentales:

  1. Inventario normativo. Lista documentada de todas las leyes, reglamentos y normas que se aplican a su organización. Organizada por jurisdicción y función empresarial.
  2. Registro de obligaciones. Registro actualizado de cada obligación específica, lo que se exige, en qué plazo, quién es el responsable y qué pruebas demuestran su cumplimiento. Se trata de la columna vertebral operativa de cualquier programa de RCM.
  3. Proceso de recepción de cambios. Mecanismo definido para recopilar y clasificar las actualizaciones normativas, quién las recibe, quién evalúa su impacto y en qué plazo.
  4. Gestión de flujos de trabajo y tareas. Plantillas estructuradas para asignar, realizar un seguimiento y documentar las tareas de cumplimiento normativo en todas las unidades de negocio. Con vías de escalación claras y seguimiento de los plazos.
  5. Frecuencia de los informes. Informes periódicos sobre el estado del cumplimiento normativo dirigidos a la alta dirección y al consejo de administración. Se elaboran de forma proactiva, y no solo cuando surge algún problema.

Una supervisión eficaz del cumplimiento normativo depende de que los cinco componentes funcionen de forma conjunta. Si falta alguno de ellos, se crea una laguna que las autoridades reguladoras detectarán antes que usted.

El papel de la tecnología en la gestión del cambio normativo

La tecnología no sustituye al criterio jurídico. Lo que hace es eliminar la carga administrativa que impide a los equipos jurídicos aplicar ese criterio cuando realmente importa. La plataforma adecuada reduce el tiempo dedicado al seguimiento, a estar al tanto de novedades y elaborar informes de situación. Y aumenta el tiempo disponible para el análisis, la comunicación con las partes interesadas y la gestión estratégica de riesgos.

Qué hay que tener en cuenta a la hora de elegir un software de gestión de cambios normativos

A la hora de evaluar herramientas, de prioridad a estas funciones:

CAPACIDADQUÉ HAY QUE TENER EN CUENTA
Seguimiento de obligacionesRegistro centralizado con seguimiento del estado, el titular, la prioridad y el plazo.
Gestión de tareas y flujos de trabajoTareas asignables, recordatorios automáticos, flujos de trabajo de aprobación y seguimiento del progreso.
Análisis de deficienciasHerramientas para comparar su situación actual en materia de cumplimiento con los requisitos normativos aplicables.
Registro de auditoríaRegistro inmutable de cada acción, incluyendo usuario, fecha y hora, y cambios realizados.
Cuadros de mando de informesCuadros de mando de cumplimiento normativo en tiempo real con informes exportables para dirección, consejos de administración y organismos reguladores.
Compatibilidad con múltiples entidadesCapacidad para gestionar las obligaciones de cumplimiento normativo en todas las filiales, entidades jurídicas y jurisdicciones.
IntegraciónConectado a su CLM, a la gestión de entidades, a la gestión de asuntos y al portal del consejo de administración a través de una única capa de datos, en lugar de un mosaico de sistemas independientes.

Una plataforma que aborde todos estos aspectos en un único entorno resulta mucho más eficiente que combinar soluciones puntuales independientes, cada una con su propio modelo de datos y sin visibilidad compartida.

Cómo DiliTrust contribuye a la gestión de los cambios normativos

A medida que aumenta la complejidad normativa —que abarca la divulgación de información ESG, la gobernanza de la IA, la privacidad de los datos y las obligaciones de presentación de información en múltiples jurisdicciones—, los equipos jurídicos necesitan una plataforma diseñada para hacer frente a esa complejidad.

La solución de DiliTrust ofrece a los directores jurídicos y a los responsables de cumplimiento normativo un entorno centralizado para gestionar las obligaciones de cumplimiento, realizar análisis de deficiencias, asignar tareas de corrección a las distintas unidades de negocio y generar informes listos para auditoría en tiempo real. En lugar de reaccionar a los cambios normativos a posteriori, podrá supervisar su situación de cumplimiento a través de paneles de control dinámicos y una única fuente de información fiable para todas las obligaciones.

Para las organizaciones que gestionan múltiples entidades jurídicas en distintas jurisdicciones, el módulo de gestión de entidades jurídicas (LEM) de DiliTrust incorpora calendarios de cumplimiento normativo con recordatorios automáticos de plazos, flujos de trabajo de presentación de documentos e informes consolidados de varias entidades. Los plazos normativos a nivel de las filiales son visibles para el departamento jurídico del grupo. Y no quedan ocultos en una hoja de cálculo local que nadie revisa hasta que un auditor lo señala.

Buenas prácticas en la gestión de los cambios normativos

Estas prácticas diferencian a las organizaciones con programas maduros de gestión de cambios normativos (RCM) de aquellas que siempre van un paso por detrás en cuanto a actualizaciones normativas.

  • Centralice su registro de obligaciones. Un único documento actualizado, al que puedan acceder los departamentos jurídico y de cumplimiento normativo, así como las unidades de negocio pertinentes, elimina el seguimiento fragmentado que genera puntos ciegos.
  • Asigne un responsable normativo por cada ámbito. La protección de datos, la normativa financiera, la legislación laboral, el cumplimiento de la normativa medioambiental… Cada ámbito necesita un responsable designado con unas responsabilidades claras, no un comité con responsabilidades difusas.
  • Establezca un umbral de relevancia. No todas las actualizaciones normativas requieren una respuesta formal. Defina qué circunstancias dan lugar a una evaluación de impacto completa y cuáles a un simple procedimiento de registro y seguimiento.
  • Integre el RCM en los informes dirigidos al consejo de administración. El consejo debería considerar el estado del cumplimiento como un punto fijo del orden del día. Esperar a que algo salga mal para informar al consejo constituye un fallo de gobernanza, no solo operativo.
  • Considere la gestión de cambios normativos (RCM) como un ciclo continuo. La normativa no se ajusta al ejercicio fiscal. Su proceso debe desarrollarse de forma continua, al igual que lo hacen las propias autoridades reguladoras.

¿Está listo para dejar de llevar un control de las obligaciones de cumplimiento en hojas de cálculo?

Preguntas frecuentes

¿Cuáles son los mayores retos en la gestión del cambio normativo?

Los tres más comunes son: el volumen de actualizaciones normativas (especialmente para organizaciones con presencia en varias jurisdicciones), la coordinación interfuncional entre el departamento jurídico y las unidades de negocio, y los límites estructurales del seguimiento manual. Cada reto se agudiza a medida que la organización crece en tamaño y presencia geográfica.

¿Cuál es un ejemplo de cambio normativo?

Un ejemplo habitual de cambio normativo es la introducción de una nueva ley de protección de datos que exige a las organizaciones actualizar sus políticas de privacidad, revisar los procesos de consentimiento de los clientes, volver a formar a los empleados e implementar controles de seguridad adicionales. Otros ejemplos incluyen nuevos requisitos contra el blanqueo de capitales (AML), cambios en las normas de declaración de impuestos, normativas medioambientales actualizadas o leyes laborales revisadas. Cada cambio normativo puede exigir a las organizaciones que evalúen su impacto, asignen responsabilidades, apliquen las actualizaciones y documenten el cumplimiento.

¿Cuál es la diferencia entre la gestión de cambios normativos y la gestión del cumplimiento normativo?

La gestión del cumplimiento normativo consiste en mantener la conformidad con la normativa vigente, realizar un seguimiento de las obligaciones, llevar a cabo auditorías y dar respuesta a los resultados de las mismas. La gestión de los cambios normativos es el proceso previo: aborda lo que ocurre cuando la propia normativa cambia. Las organizaciones que confunden ambos conceptos suelen descubrir nuevas obligaciones a través de medidas coercitivas, en lugar de mediante un seguimiento estructurado.

Foto del avatar
Autor/a

leticia