Registro de obligaciones de compliance con NTP-ISO 37301: cómo empezar en Perú
Crea un registro de obligaciones legales, contractuales y voluntarias con responsables, evidencia, cambios e incumplimientos.
Un registro de obligaciones no es una biblioteca de leyes ni una hoja con “cumple”. Debe traducir cada fuente en acciones, responsables, evidencia y revisión.
La NTP-ISO 37301 aporta un marco de sistema; no decide por la organización qué norma le aplica.
Aviso: este contenido es informativo y no sustituye asesoría legal ni la adquisición autorizada de la norma. Confirma vigencia, aplicabilidad y obligatoriedad de cada fuente.
Qué es y qué no es un registro de obligaciones
Es un inventario controlado de requisitos que la organización debe o decide cumplir. Incluye obligación, fuente, alcance, proceso, responsable, control, evidencia, frecuencia y estado.
INACAL informó la aprobación de la NTP-ISO 37301 para sistemas de gestión de compliance.
No es:
- copiar artículos completos;
- mezclar consejos con mandatos;
- marcar “sí” sin evidencia;
- asumir que certificación cubre toda ley;
- delegar toda actualización a una alerta automática.
Unidad del registro
Divide una norma en obligaciones accionables. Una fila demasiado amplia no tiene dueño; una fila por cada palabra vuelve inmanejable. Agrupa por conducta, evidencia y frecuencia.
Fuentes legales, contractuales y voluntarias
Incluye leyes, reglamentos, resoluciones, licencias, contratos, compromisos, códigos y normas voluntarias adoptadas. Etiqueta tipo y jerarquía.
INACAL publica el listado de NTP referidas en dispositivos obligatorios. La referencia obligatoria debe comprobarse; no generalices que toda NTP es ley.
Registra fuente oficial, artículo, versión, vigencia, territorio, entidad y criterio de aplicabilidad. No uses resúmenes comerciales como sustento.
Árbol de fuentes
Relaciona norma principal, modificatorias, reglamento, guía y criterio. Mantén el texto oficial como enlace y una interpretación interna revisada.
Los contratos requieren dueño y fecha de término. Los compromisos voluntarios deben identificar quién los aprobó y qué consecuencia genera incumplir.
Responsable, control, evidencia y frecuencia
Asigna dueño del requisito y dueño del control. Legal interpreta; operación ejecuta; compliance monitorea; auditoría evalúa independientemente.
| Campo | Ejemplo de pregunta |
|---|---|
| Obligación | ¿Qué debe ocurrir? |
| Control | ¿Cómo se previene o detecta? |
| Evidencia | ¿Qué prueba ejecución? |
| Frecuencia | ¿Cuándo se realiza? |
| Responsable | ¿Quién responde? |
Prueba de una fila
Selecciona una obligación y reconstruye desde fuente hasta evidencia. Confirma que la versión sigue vigente, el control existe y la evidencia corresponde al periodo. Si depende de una persona, define suplente.
Evita guardar evidencia dentro del registro. Usa enlaces controlados para no duplicar datos.
Evaluación de cambios e incumplimientos
Define fuentes de vigilancia y frecuencia según riesgo. Un cambio inicia triage: fecha, alcance, procesos, brecha, responsable y plazo de implementación.
No marques “actualizado” al recibir una alerta. Confirma publicación oficial, entrada en vigor, disposiciones transitorias y derogaciones.
Cuando existe incumplimiento, registra hecho, impacto, contención, causa, corrección y verificación. Escala según gravedad sin borrar el estado anterior.
La SMV mantiene recursos del modelo de prevención que pueden ser una fuente sectorial para el registro cuando aplique.
Errores frecuentes:
- copiar texto sin acción;
- asumir que toda NTP es obligatoria;
- asignar todo a Legal;
- enlazar evidencia inexistente;
- cerrar cambios al leer la norma;
- ocultar incumplimientos cambiando el estado.
Revisión por dirección y mejora del sistema
Dirección necesita riesgos, cambios, incumplimientos, controles débiles y recursos; no una lista de cientos de filas. Presenta tendencias y decisiones.
La síntesis debe mostrar también responsables vencidos y decisiones pendientes.
Taxonomía y búsqueda
Etiqueta entidad, proceso, tema, jurisdicción, criticidad, tipo de fuente y estado. Usa identificadores estables para que un cambio de título no rompa enlaces. Evita categorías creadas libremente por cada área.
Prueba búsquedas habituales: obligaciones de una sede, controles vencidos, normas modificadas y evidencias del trimestre. Si el registro no responde, simplifica estructura.
Calendario de cumplimiento
Vincula obligaciones periódicas con un calendario, responsable y recordatorios. El evento crea una tarea; no marca cumplimiento automáticamente. La evidencia y revisión cierran.
Incluye fechas móviles, umbrales y disparadores. Una obligación por incidente o nueva contratación no debe esperar la revisión mensual.
Gestión de interpretaciones
Registra pregunta, conclusión, asesor, fecha, supuestos y fuente. Si existe incertidumbre, identifica medida conservadora y revisión. No escondas desacuerdo en una celda de comentario.
Cuando cambia un criterio, conserva la versión anterior y evalúa periodos afectados. Comunica a los dueños de control.
Control de proveedores
Las obligaciones delegadas continúan bajo gobierno. Relaciona contrato, responsable interno, reporte, auditoría y salida. No marque “cumple proveedor” sin evidencia del periodo.
Si el contrato no permite obtener prueba, abre una brecha y corrige en renovación.
Auditoría del registro
Selecciona requisitos legales, contractuales y voluntarios. Verifica fuente oficial, aplicabilidad, control, evidencia y estado. Incluye filas “no aplicables” para comprobar fundamento.
Corrige duplicados y fuentes derogadas sin borrar historial. Registra responsable y fecha de la depuración.
Audita una muestra por proceso y criticidad. Revisa fuentes sin dueño, evidencias vencidas y obligaciones duplicadas.
Entrada y salida de obligaciones
Establece criterios para crear, modificar, suspender y cerrar una fila. La baja requiere identificar la norma derogatoria, el fin contractual o el cambio de aplicabilidad, además de evaluar periodos y evidencias pendientes. No borres una obligación porque dejó de aplicar: conserva su historial y el fundamento del cierre.
La incorporación también necesita revisión. Una noticia, alerta comercial o resumen jurídico puede activar el análisis, pero la fuente definitiva debe ser oficial o contractual. Registra quién confirmó texto, vigencia, alcance y controles afectados. Así el registro evita tanto omisiones como duplicados creados por alertas que describen el mismo requisito con palabras diferentes.
La Ley de Inspección del Trabajo publicada oficialmente permite comprender la necesidad de evidencia ante actuaciones inspectivas.
Prueba de un cambio normativo
Selecciona una publicación oficial reciente y simula su recorrido: detección, análisis de aplicabilidad, asignación, cambio de control, comunicación y evidencia. El ejercicio debe mostrar cuánto tarda cada etapa interna y dónde se pierde la trazabilidad. No marques cumplimiento por haber agregado una fila.
Incluye un caso que finalmente no aplique. El registro debe conservar la fuente, el razonamiento y la aprobación para evitar que otra área repita el análisis. Si el cambio afecta contratos, sistemas o capacitación, crea relaciones verificables y revisa su cierre. La prueba confirma que el registro gobierna decisiones, no que funciona como biblioteca de normas.
Conecta el registro con evidencia de capacitación, la guía para auditar reclutamiento y el Reglamento Interno de Trabajo.
Un registro maduro permite saber qué cambió, quién debe actuar y qué evidencia demuestra cumplimiento sin confundir estándar con ley.