Cumplimiento en materia de denuncias para servicios financieros #
Las entidades financieras operan bajo la Directiva sobre protección del informante y normativas específicas del sector que exigen de forma independiente canales internos de denuncia. El incumplimiento expone a las empresas a sanciones tanto de las leyes nacionales de transposición como de los reguladores financieros.
Normativas que exigen canales de denuncia #
- Directiva (UE) 2019/1937 — exige canales de denuncia confidenciales, acuse de recibo en 7 días y plazos de respuesta de 3 meses. El umbral de 50 trabajadores que se aplica a la mayoría de las empresas privadas no se aplica a las entidades financieras supervisadas: conforme al artículo 8, apartado 4, las entidades incluidas en el ámbito de los actos de la Unión enumerados en las partes I.B y II del anexo deben disponer de un canal interno con independencia del número de trabajadores. La parte I.B es la lista de servicios, productos y mercados financieros y de prevención del blanqueo de capitales; la parte II recoge actos sectoriales que establecen sus propias normas de denuncia.
- MiFID II (2014/65/UE) — el artículo 73 obliga a las empresas de inversión a disponer de procedimientos para que los empleados comuniquen internamente posibles infracciones. Los reguladores nacionales lo hacen cumplir con independencia de la Directiva sobre protección del informante.
- Reglamento sobre abuso de mercado (UE 596/2014) — el artículo 32 obliga a los Estados miembros a establecer mecanismos para comunicar abusos de mercado reales o potenciales. Las empresas deben garantizar la existencia de canales internos para que los empleados puedan comunicar antes de acudir a los reguladores.
- Directivas contra el blanqueo de capitales (AMLD 4/5/6) — exigen procedimientos internos de comunicación de operaciones sospechosas. El próximo paquete AMLD (2024) refuerza la protección del informante en las comunicaciones de blanqueo de capitales.
- Solvencia II (2009/138/CE) — el artículo 71 obliga a las aseguradoras a mantener procedimientos de denuncia.
Reguladores sectoriales con potestad sancionadora #
| País | Regulador | Ámbito |
|---|---|---|
| Alemania | BaFin | Banca, seguros, valores |
| Francia | AMF / ACPR | Mercados / banca y seguros |
| Países Bajos | AFM / DNB | Mercados / supervisión prudencial |
| Italia | Consob / Banca d’Italia | Mercados / banca |
| España | CNMV | Mercados de valores |
| Polonia | KNF | Todos los sectores financieros |
| Rumanía | ASF / BNR | Mercados y seguros / banca |
| Irlanda | Banco Central de Irlanda | Todos los sectores financieros |
Estos reguladores pueden imponer multas con independencia de las autoridades nacionales de protección del informante.
Contratación conforme a DORA #
El Reglamento (UE) 2022/2554 (DORA) se aplica desde el 17 de enero de 2025. No exige un canal de denuncias, pero, para las entidades financieras incluidas en su ámbito, regula cómo se contrata. El software de denuncias es un servicio TIC, de modo que la contratación se tramita a través de su proceso de riesgo de terceros TIC y no como una compra de software ordinaria.
En la práctica:
- La contratación se inscribe en su registro de información y se comunica a su autoridad competente.
- Se aplican las cláusulas contractuales del artículo 30. Cuál de ellas — las básicas del artículo 30, apartado 2, o las ampliadas del apartado 3 — depende de si el servicio se clasifica como soporte de una función esencial o importante. Esa clasificación corresponde a la entidad financiera, no al proveedor.
- Los derechos de auditoría, acceso e inspección deben extenderse a su autoridad competente, no solo a usted.
- La subcontratación, la notificación de incidentes, los niveles de servicio y una estrategia de salida documentada deben regularse contractualmente.
La mayor parte de lo que solicita una evaluación de terceros conforme a DORA está publicada y no se entrega solo previa solicitud: la lista de subencargados , la arquitectura de seguridad , el plan de continuidad de negocio , el registro de incidentes y las condiciones de exportación y supresión del DPA .
Qué se comunica #
- Manipulación de mercado y uso de información privilegiada
- Fallos en los procedimientos de blanqueo de capitales / conocimiento del cliente (KYC)
- Comercialización engañosa de productos financieros
- Elusión de sanciones
- Operaciones no autorizadas o incumplimiento de límites de riesgo
- Conflictos de interés en funciones de asesoramiento
Por qué importa un canal específico #
Los empleados del sector financiero que comunican a través de los canales generales de RR. HH. corren el riesgo de que su revelación se redirija a la persona responsable de la infracción. El artículo 9 de la Directiva exige canales que protejan la confidencialidad y eviten conflictos de interés, algo crítico en organizaciones donde el cumplimiento, la negociación y la dirección se solapan.
Active su canal de denuncias →
Última actualización: