El cumplimiento normativo es el conjunto de controles con los que una empresa respeta las leyes, reglamentos y normas que le aplican, y puede probarlo. Esa segunda parte es la que más se olvida: ante un inspector, un auditor o un juez, el cumplimiento no se declara, se demuestra. Y se demuestra con documentos.
¿Qué es el cumplimiento normativo?
El cumplimiento normativo es la obligación de una empresa de ajustar su actividad a la normativa vigente (fiscal, mercantil, laboral, de protección de datos, de seguridad o sectorial) y de mantener evidencias que lo acrediten. El RGPD lo resume en un principio que hoy vale para casi cualquier norma, la responsabilidad proactiva:
«El responsable del tratamiento será responsable del cumplimiento de lo dispuesto en el apartado 1 y capaz de demostrarlo («responsabilidad proactiva»).»
Reglamento (UE) 2016/679 (RGPD), artículo 5.2. Texto en el BOE.
Cumplir sin poder probarlo equivale casi siempre a no cumplir.
Cumplimiento normativo y compliance: ¿son lo mismo?
En el uso habitual, sí. Con un matiz: el cumplimiento normativo es la obligación legal y el compliance, el sistema que la empresa monta para cumplirla. Su norma de referencia es la ISO 37301, publicada en abril de 2021 y certificable. Y el artículo 31 bis del Código Penal puede eximir a la empresa que tuviera un modelo de prevención eficaz antes del delito.
Ejemplos de cumplimiento normativo en una empresa
- Conservar facturas, libros y justificantes en plazo.
- Mantener el registro de actividades de tratamiento de datos.
- Tener canal de denuncias y libro-registro, si la Ley 2/2023 te obliga.
- Documentar la evaluación de riesgos laborales.
- Acreditar la seguridad de la información si trabajas para la Administración.
- Controlar versiones de procedimientos ISO y registrar no conformidades.
Qué normativas obligan a tu empresa a generar y conservar documentos
Estas son las principales obligaciones documentales de una empresa española:
| Norma | A quién afecta | Documentos | Plazo | Fuente |
|---|---|---|---|---|
| Código de Comercio | Todos los empresarios | Libros, correspondencia, documentación y justificantes | 6 años | Art. 30 |
| Ley General Tributaria y RD 1619/2012 | Todos los obligados tributarios | Facturas emitidas y recibidas, justificantes fiscales | 4 años (prescripción) | LGT art. 66 · RD 1619/2012 art. 19 |
| RGPD y LOPDGDD | Quien trate datos personales | Registro de actividades, consentimientos, contratos de encargado | Lo necesario para la finalidad; después, bloqueo | LOPDGDD art. 32 |
| Esquema Nacional de Seguridad (RD 311/2022) | Sector público y sus proveedores privados | Política de seguridad, análisis de riesgos, conformidad | Mientras dure el servicio | Arts. 2 y 38 |
| Ley 2/2023 (protección del informante) | Empresas con 50 o más trabajadores y, con cualquier plantilla, las de sectores regulados | Libro-registro de comunicaciones e investigaciones | Máximo 10 años para los datos | Arts. 10 y 26 |
| Ley de Prevención de Riesgos Laborales | Empresas con trabajadores | Evaluación de riesgos, planificación preventiva, controles de salud, accidentes | A disposición de la autoridad laboral | Art. 23 |
Código de Comercio y Ley General Tributaria: 6 y 4 años
«Los empresarios conservarán los libros, correspondencia, documentación y justificantes concernientes a su negocio, debidamente ordenados, durante seis años, a partir del último asiento realizado en los libros, salvo lo que se establezca por disposiciones generales o especiales.»
Código de Comercio, artículo 30.1. Texto en el BOE.
Fiscalmente, Hacienda puede revisar los últimos 4 años (artículo 66 de la LGT). Si digitalizas facturas en papel, la Orden EHA/962/2007 fija cómo; lo explicamos en digitalización certificada de facturas.
RGPD y LOPDGDD: conservar lo justo y bloquear después
Aquí no se premia guardar, sino guardar solo lo necesario (artículo 5.1.e del RGPD) y después bloquear los datos mientras puedan exigirse responsabilidades (artículo 32 de la LOPDGDD). Las multas llegan a 20 millones de euros o al 4 % de la facturación global (artículo 83 del RGPD). La AEPD publica un listado de cumplimiento normativo para empezar.
Esquema Nacional de Seguridad: también para proveedores privados
El RD 311/2022 se aplica a las empresas privadas que prestan servicios o soluciones al sector público (artículo 2.3). En las categorías MEDIA y ALTA la conformidad exige auditoría de certificación; en la BÁSICA, autoevaluación (artículo 38). Más en gestión documental para la Administración Pública (ENS).
Ley 2/2023 y prevención de riesgos laborales
La Ley 2/2023 obliga a tener sistema interno de información a las empresas con 50 o más trabajadores y, con cualquier plantilla, a las de sectores regulados como servicios financieros, prevención del blanqueo, seguridad del transporte o medio ambiente (artículo 10). Hay que acusar recibo en 7 días naturales y responder en un máximo de 3 meses, ampliables otros 3 en casos complejos (artículo 9). Más en canal de denuncias conforme a la Ley 2/2023. En prevención, el artículo 23 de la LPRL fija qué documentación debe estar a disposición de la autoridad laboral.
¿Quieres ver neodoc en acción?
Solicita una demo personalizada de 30 minutos y te mostramos cómo se adapta a tu empresa.
Solicitar demo gratuita →Cómo se demuestra el cumplimiento normativo: la evidencia documental
El cumplimiento normativo se demuestra con evidencias: documentos y registros que prueban que una obligación se cumplió, cuándo y por quién. Un procedimiento aprobado o un acta de formación firmada son evidencias. Una afirmación en una reunión, no.
Las 5 propiedades de una evidencia válida
Partiendo de la ISO 15489-1:2016, una evidencia sirve en una auditoría si cumple cinco condiciones:
- Autenticidad: se puede probar quién la creó o aprobó.
- Integridad: no se ha alterado, o cada cambio queda registrado.
- Trazabilidad: consta quién la consultó o modificó, y cuándo.
- Disponibilidad: aparece en minutos cuando el auditor la pide.
- Conservación en plazo: se guarda el tiempo exigido, ni menos ni más.
Por qué carpetas, correo y Excel no sirven como prueba
En una carpeta compartida cualquiera sobrescribe un archivo sin dejar rastro y nadie puede probar quién leyó la versión vigente. El correo dispersa la evidencia en bandejas personales. Y un Excel de control solo prueba que alguien rellenó un Excel. Para repasar la base: qué es la gestión documental y para qué sirve.
5 síntomas de que tu sistema integrado de gestión se te queda pequeño
Si llevas calidad, medioambiente y seguridad en un sistema integrado de gestión (SIG), buena parte de tu cumplimiento normativo se juega en sus registros. Estos son los avisos de que las carpetas y las hojas de cálculo ya no lo sostienen:
- Nadie está seguro de cuál es la versión vigente. El procedimiento aprobado está en el servidor, pero en planta circula una copia impresa de hace dos revisiones. La ISO 9001 (apartado 7.5.3) exige controlar los cambios y que la versión válida esté donde se usa.
- Acciones correctivas abiertas, o cerradas sin evidencia. Se asignaron por correo y dependen de que alguien las reclame, o constan como cerradas sin prueba de qué se hizo. La ISO 9001 (apartado 10.2) pide conservar evidencia de las acciones y sus resultados.
- Las evidencias se buscan la semana antes de la auditoría. El responsable de calidad deja de mejorar el sistema para dedicarse a documentarlo.
- Requisitos legales sin revisar con la frecuencia que exige la norma. La ISO 14001 y la ISO 45001 (apartado 9.1.2) obligan a evaluar el cumplimiento legal con una frecuencia definida y a conservar evidencia. Una matriz legal que solo se toca antes de la auditoría no lo cumple.
- El sistema depende de una persona. Carpetas personales y nombres de archivo que solo entiende quien los creó. Si esa persona se va de vacaciones, o de la empresa, el sistema se queda cojo.
Si te reconoces en dos o más, el problema no está en la norma: está en la herramienta.
Cómo dar el paso sin parar el sistema: migración por fases
Cambiar de herramienta no obliga a reorganizarlo todo el primer día. Se migra por fases, empezando por lo que más duele:
- Documentación. Tu estructura de procedimientos, instrucciones y registros se importa tal como está. Cada documento pasa a tener versión, estado de aprobación y responsable, y se distribuye por el portal de empleado con evidencia de lectura.
- Registros. Las hojas de no conformidades, incidencias o formación se importan con sus mismos campos y su histórico. El papel se digitaliza con neodoc Capture y las inspecciones pasan al móvil con neodoc Forms.
- Ciclo de no conformidades y acciones. Cada no conformidad tiene responsable, plazo, avisos automáticos y verificación de eficacia antes de cerrarse.
Lo que aún no has migrado sigue funcionando como hasta ahora: el sistema no se para.
Plan de cumplimiento normativo en 6 pasos
Un plan de cumplimiento normativo asigna a cada obligación un responsable y una evidencia:
- Inventario de obligaciones: matriz de requisitos legales (el listado de la AEPD sirve de modelo para datos personales).
- Evaluación de riesgos de incumplimiento: mapa de riesgos fechado y aprobado.
- Políticas y procedimientos versionados: autor, fecha de aprobación e historial.
- Distribución con evidencia de lectura: registro de lectura y formación por persona.
- Controles, auditorías y no conformidades: informes y registro con verificación de eficacia.
- Conservación, bloqueo y destrucción: calendario de retención y actas de destrucción.
Los pasos 3 a 6 son gestión documental. Ahí es donde muchas empresas pierden la capacidad de demostrar lo que sí hacen bien.
Qué debe hacer la gestión documental para sostener el cumplimiento normativo
Un sistema documental preparado para el cumplimiento normativo genera la evidencia como efecto secundario del trabajo diario. Necesita registro inmutable de cada acción (quién accedió, modificó, descargó o borró, cuándo y desde dónde), sellado de tiempo eIDAS, versionado automático, políticas de retención por tipo de documento, firma electrónica y seguridad acreditada por terceros.
Es el enfoque de neodoc: su registro inmutable y sus políticas de retención son el núcleo de la plataforma, certificada en ISO 27001 y ENS categoría MEDIA. Para un sistema integrado ISO, el software de cumplimiento normativo EHSQ de neodoc añade aprobación con firma electrónica, evidencia de lectura y no conformidades con plazos, avisos y verificación de eficacia, en un único registro para calidad, medioambiente y seguridad.
Checklist: 8 preguntas para saber si tu sistema documental aguanta una auditoría
- ¿Enseñas en cinco minutos la versión vigente de cualquier procedimiento?
- ¿Sabes quién la aprobó y cuándo?
- ¿Puedes probar quién la ha leído?
- ¿Queda registro de quién modificó o descargó cada documento?
- ¿Cada tipo de documento tiene plazo de conservación?
- ¿Los datos personales se bloquean y destruyen cuando toca?
- ¿Las no conformidades tienen responsable, plazo y verificación de cierre?
- ¿La evidencia sigue ahí si quien la generó deja la empresa?
Si has respondido «no» a tres o más, el riesgo no está en lo que haces, sino en que no puedes demostrarlo.
Preguntas frecuentes
¿Qué es el cumplimiento normativo en una empresa?
Es la obligación de la empresa de ajustar su actividad a las normas que le aplican (fiscales, mercantiles, laborales, de protección de datos o sectoriales) y de conservar evidencias que lo prueben.
¿Qué diferencia hay entre cumplimiento normativo y compliance?
Se usan como sinónimos. El cumplimiento normativo es la obligación legal; el compliance, el sistema con el que la empresa la organiza. Su norma de referencia es la ISO 37301, publicada en 2021.
¿Cuánto tiempo hay que conservar los documentos y facturas de una empresa?
Con carácter general, 6 años para libros, correspondencia y justificantes (artículo 30 del Código de Comercio) y al menos 4 años para la documentación fiscal (artículo 66 de la Ley General Tributaria). Algunas normas sectoriales fijan plazos distintos.
¿Una empresa privada tiene que cumplir el Esquema Nacional de Seguridad?
Sí, si presta servicios o soluciones al sector público (RD 311/2022, artículo 2.3). En las categorías MEDIA y ALTA se exige auditoría de certificación; en la BÁSICA, autoevaluación.
¿Qué documentos pide un auditor para comprobar el cumplimiento normativo?
Normalmente, la matriz de requisitos legales, la evaluación de riesgos, los procedimientos vigentes con su historial, los registros de formación y lectura, las auditorías anteriores y el registro de no conformidades.
¿Un software de gestión documental garantiza el cumplimiento del RGPD?
No. La responsabilidad es de la empresa. Un buen sistema documental permite demostrarlo, como exige el artículo 5.2 del RGPD, con trazabilidad, control de accesos, retención y bloqueo de datos.
Conclusión
El cumplimiento normativo tiene dos mitades: cumplir y poder demostrarlo. La segunda depende de cómo gestionas documentos y registros. Si tu sistema integrado de gestión muestra alguno de los cinco síntomas, te enseñamos en 30 minutos cómo queda trazada una auditoría.

