Sep 21, 2026
Política interna de whistleblowing: plantilla lista para aprobar por tu comité de dirección

La mayoría de PYMEs aprueba su política interna de whistleblowing plantilla copiando párrafos de internet. El resultado son políticas que el auditor rechaza y que dejan huecos legales frente a la Ley 2/2023, por la que se transpone al derecho español la eu whistleblowing directive. Esta plantilla resuelve los once apartados que un comité de dirección tiene que firmar, y nada más: solo lo que la ley exige, lo que la iso 37002 pide y lo que el auditor va a mirar primero.
Índice
- Puntos clave
- Qué debe contener una política interna de whistleblowing plantilla conforme a la Ley 2/2023
- ¿Cómo encaja la política con la ISO 37002 y con la Directiva UE 2019/1937?
- ¿Quién debe firmar y aprobar la política antes de su entrada en vigor?
- Cláusulas que parecen opcionales y nunca lo son
- Cómo adaptar la plantilla a tu sector y tamaño de empresa
- Anexo: checklist de aprobación por el comité de dirección
- Preguntas frecuentes
- Fuentes
Puntos clave
- Una política conforme a la Ley 2/2023 debe cubrir once apartados obligatorios: objeto, alcance, régimen de canales, garantías del denunciante, gestión de la denuncia, plazos, régimen sancionador, protección de datos, formación, revisión y entrada en vigor.
- El plazo de acuse de recibo es de siete días naturales y el plazo de respuesta no puede superar los tres meses desde la recepción, salvo en sectores con plazos más cortos.
- La política debe aprobarla el órgano de gobierno competente y debe ir acompañada de la prueba documental exigible ante una inspección de trabajo o ante el auditor de cumplimiento.
- La cláusula de prohibición de represalias no es opcional: cualquier represalia individualizada en los dos años posteriores a la denuncia se presume indemnizable.
- El canal interno debe ser anónimo por defecto, bidireccional y con registro de auditoría inmutable para superar una auditoría ISO 37002.
Qué debe contener una política interna de whistleblowing plantilla conforme a la Ley 2/2023
Una política interna de whistleblowing plantilla conforme a la Ley 2/2023 se articula en once apartados obligatorios, cada uno vinculado a una obligación legal concreta y a un criterio de auditoría ISO 37002 verificable. El comité de dirección no debería aprobar un texto que omita cualquiera de estos bloques. La estructura es la misma tanto para una pyme de veinticinco empleados como para una sociedad cotizada: lo que cambia son los anexos sectoriales, no los apartados comunes.
Los once apartados son los siguientes: algunos están tomados literalmente del articulado, otros son la traducción operativa que un auditor espera encontrar en la página correspondiente del documento.
- Objeto y finalidad. Declara que la política implementa el canal interno exigido por la Ley 2/2023 y la Directiva 2019/1937, y que su objetivo es detectar incumplimientos graves en materia penal, contable, laboral, de competencia, de protección de datos y de seguridad de la información. Es el apartado que el auditor lee primero para situar el ámbito material de la política.
- Ámbito de aplicación subjetivo. Identifica quién puede denunciar (empleados, autónomos, proveedores, becarios, exempleados, accionistas), a quién se aplica la protección y qué personas del entorno corporativo pueden ser denunciadas. Este apartado debe coordinarse con el registro de actividades de tratamiento del DPD.
- Régimen de canales. Distingue entre el canal interno (obligatorio) y los canales externos (autoridades independientes autonómicas, AEPD, CNMC, Banco de España, entre otras) y aclara cuándo se puede acudir a uno u otro según el artículo 6 de la Ley 2/2023. Conviene incluir aquí una referencia expresa al internal reporting channel que la organización ha habilitado.
- Principios del procedimiento. Reserva de identidad, confidencialidad, buena fe, independencia, presunción de inocencia del denunciado, derecho de defensa y contradicción. Son los principios que la ISO 37002 agrupa bajo el concepto de "cultura del sistema de denuncias".
- Garantías frente a represalias. Lista cerrada de conductas que constituyen represalia, presunción de nulidad de las decisiones adversas en los dos años siguientes y canal específico para denunciar represalias. La cláusula debe enumerar, al menos, despido, sanción, cambio de puesto, evaluación negativa y denegación de promoción.
- Sistema de gestión de casos. Recepción, acuse de recibo en siete días naturales, evaluación previa, instrucción, decisión y notificación al denunciante en el plazo máximo de tres meses. Debe identificar quién realiza cada fase y qué soporte documental se genera en cada paso.
- Régimen sancionador. Tipificación interna con multas y medidas laborales proporcionales a la gravedad, alineadas con el Estatuto de los Trabajadores y el convenio aplicable. La tipificación debe diferenciar las infracciones graves y muy graves para que la graduación no quede al arbitrio del instructor.
- Protección de datos personales. Base jurídica, responsable del tratamiento, encargo de tratamiento si el canal lo presta un proveedor, plazos de conservación y derechos ARCO-POL. Es el apartado que el DPD revisa con más detalle y donde suelen aparecer las observaciones de la AEPD.
- Formación y comunicación. Plan formativo anual para personal, directivos y administradores, con cláusula de actualización de la formación al menos cada dos años. Debe contemplar formación específica para quienes gestionan denuncias, separada de la formación general de compliance.
- Revisión y mejora continua. Métricas anuales (número de denuncias, tiempo medio de cierre, represalias detectadas, sanciones impuestas) y revisión por parte del comité de cumplimiento o del consejo. Es el apartado que convierte una política legal en una política auditable bajo ISO 37002.
- Entrada en vigor y derogación. Fecha de aprobación por el órgano competente, fecha de efectos, mecanismo de difusión y cláusula de revisión cada dos años. Sin este apartado, la política no puede acreditar ante un inspector cuándo comenzó a producir efectos.
Una política de canal de denuncias plantilla no necesita más apartados que estos. Cualquier anexo extra debe responder a una obligación legal demostrable, no a un deseo de marketing. Cuando el comité de dirección reciba el borrador, la pregunta frente a cada cláusula es directa: ¿qué norma obliga a incluir esto? Si la respuesta es ninguna, sobra.
¿Cómo encaja la política con la ISO 37002 y con la Directiva UE 2019/1937?
La política interna conecta la Ley 2/2023 con la ISO 37002: la primera fija los mínimos obligatorios en España y la segunda, publicada por ISO en 2021, ofrece el marco de gobernanza, roles y ciclo de vida que un sistema de denuncias maduro debe tener. Una política aprobada por el comité de dirección puede ser legal sin ser conforme a la ISO, pero difícilmente será conforme a la ISO si no es legal. El marco europeo de cumplimiento puede consultarse en la eu whistleblowing compliance.
La estructura de la política se explica a partir de tres niveles:
- Nivel 1 — Cumplimiento legal. Lo fija la Directiva UE 2019/1937, transpuesta por la Ley 2/2023: canal interno, anonimato, represalias, plazos de siete días y tres meses.
- Nivel 2 — Buen gobierno. Lo fija la ISO 37002: roles claros (órgano de gobierno, responsable del canal, instructor, comité de ética), separación entre denuncia y conflicto de intereses, y métricas de eficacia.
- Nivel 3 — Sistema de gestión. Auditoría interna, registro inmutable, revisión por la dirección y mejora continua.
Un delegado de protección de datos o un auditor de cumplimiento reconoce enseguida si una política respeta los tres niveles. La pista está en cómo se redacta el régimen de gestión: si la política dice "el responsable de cumplimiento recibirá las denuncias" sin aclarar quién decide la instrucción y quién resuelve el expediente, el sistema es incompleto. La ISO 37002 obliga a separar tres roles, recepción, instrucción y resolución, para evitar que una sola persona acumule poder sobre el expediente.
Una política bien diseñada incluye una cláusula de monitorización de no represalias: la empresa se compromete a supervisar decisiones laborales (despidos, sanciones, cambios de puesto, evaluaciones de desempeño) sobre denunciantes durante dos años. Esa cláusula no es obligatoria en la Directiva europea, pero marca la primera diferencia entre una política legal y una política robusta.
¿Qué apartados de la ISO 37002 añade la plantilla respecto a la Ley 2/2023?
La ISO 37002 añade, por encima de la Ley 2/2023, la estructura de roles, las métricas de eficacia, la cláusula de revisión por la dirección y la trazabilidad de cada decisión sobre una denuncia. La Ley 2/2023 exige el canal y la protección del denunciante; la ISO 37002 exige, además, que la organización demuestre que el sistema funciona.
¿Quién debe firmar y aprobar la política antes de su entrada en vigor?
La política debe aprobarla el órgano de gobierno competente antes de su entrada en vigor: en una sociedad limitada o anónima, el consejo de administración o el administrador único; en una persona física con empleados, el propio empleador como titular de la organización. No basta con que la firme el responsable de cumplimiento: la Ley 2/2023 exige que el máximo responsable de la persona jurídica apruebe la política y designe al responsable del canal.
Hay tres firmas que siempre deben aparecer en la página final del documento:
- Aprobación por el órgano de gobierno. Acta del consejo o decisión del administrador único, con fecha e identificando la versión aprobada.
- Designación del responsable del canal. Persona física, con cargo y, si es relevante, departamento. La Ley 2/2023 prohíbe que dependa jerárquicamente del denunciado.
- Visto bueno del Delegado de Protección de Datos. Aunque no es vinculante, su firma reduce el riesgo de sanción de la AEPD por una cláusula de protección de datos mal redactada.
La cláusula de aprobación no es decorativa. Cuando un inspector de trabajo o un auditor externo pide la política, lo primero que verifica es quién la firmó y cuándo entró en vigor. Una política firmada solo por el responsable de compliance, sin ratificación del consejo, es un indicio de governance débil.
En las PYMEs de menos de 50 empleados, la figura del órgano de gobierno es el administrador único, que aprueba y firma la política como máximo responsable. Aun así, conviene recoger en el propio texto una cláusula de delegación operativa: el administrador puede delegar la gestión diaria del canal en el responsable de compliance, pero conserva la responsabilidad final sobre la política.
¿Quién firma en una empresa sin consejo de administración?
En una empresa sin consejo de administración, la política la firma el administrador único, que es a la vez el órgano de gobierno y el máximo responsable de la persona jurídica. Si existe gerente o director general, conviene recoger su firma como responsable operativo del canal.
Cláusulas que parecen opcionales y nunca lo son
Las cláusulas opcionales de una política de whistleblowing no existen: lo que parece optativo suele ser un requisito legal mal entendido o una exigencia práctica que el auditor penaliza. La plantilla resuelve cinco bloques que casi todas las PYMEs dejan fuera y que siempre vuelven como observaciones en una auditoría.
Las cinco cláusulas críticas son las siguientes.
Cláusula de presunción de inocencia y derecho de defensa
El denunciado debe saber que existe una investigación sobre él antes de que se le notifique cualquier medida laboral. La política debe reservar al denunciado el derecho a presentar alegaciones, a proponer prueba y a conocer la identidad del instructor. Sin esta cláusula, cualquier despido disciplinario derivado de la denuncia es impugnable ante la jurisdicción social.
Cláusula de conflictos de interés
Cuando el denunciado es el responsable de cumplimiento, el CEO, un consejero o un familiar directo de cualquier persona con poder de decisión, la instrucción debe pasar a un tercero independiente. La forma habitual es que la instrucción la asuma un instructor externo (despacho de abogados, auditor o consultora) nombrado por el consejo. Esta cláusula no está expresamente en la Ley 2/2023, pero es indispensable para defender la independencia del sistema.
Cláusula de protección de testigos y facilitadores
No solo el denunciante está protegido: la Ley 2/2023 extiende la protección a los testigos, a los facilitadores y a las personas vinculadas al denunciante. Una política que limite la protección al denunciante directo queda por debajo del estándar legal.
Cláusula de archivo y conservación
Los datos personales de la denuncia se conservan durante el tiempo necesario para resolver el expediente y, una vez cerrado, durante el plazo de prescripción de las responsabilidades derivadas. La cláusula debe fijar plazos concretos (por ejemplo, diez años para denuncias con responsabilidad penal, dos años para denuncias archivadas sin sanción). Sin esta cláusula, el DPD no puede firmar la política.
Cláusula de evaluación periódica
La política se revisa cada dos años, o antes si hay un cambio normativo relevante. La métrica mínima es: número de denuncias recibidas, porcentaje cerradas en plazo, represalias detectadas y medidas adoptadas. Sin esta cláusula, la política no cumple la ISO 37002, que exige a la dirección revisar la eficacia del sistema.
¿La cláusula de mediación con el denunciante es obligatoria?
La cláusula de mediación con el denunciante no es obligatoria, pero su inclusión reduce litigios: permite al denunciante solicitar una reunión presencial con el instructor para ampliar información, siempre por separado del denunciado y con reserva de identidad. Un buen modelo de política de denunciantes en España reserva esta posibilidad.
Cómo adaptar la plantilla a tu sector y tamaño de empresa
La plantilla se adapta a cada sector y tamaño de empresa añadiendo cláusulas sectoriales específicas, sin alterar los once apartados obligatorios. Una pyme de 25 empleados del sector retail no necesita las mismas precisiones que una entidad financiera regulada por el Banco de España, pero ambas comparten la misma estructura base.
Adaptación por tamaño
- Menos de 50 empleados. Una sola persona (el responsable de cumplimiento o, en su defecto, el administrador) asume recepción, instrucción y resolución. Esta concentración es legal siempre que se documente y se prevea una cláusula de sustitución si el responsable está afectado por un conflicto de interés.
- De 50 a 250 empleados. Conviene separar el rol de receptor (una sola persona o un pequeño equipo) del de instructor (responsable de RR. HH., legal o compliance). La aprobación de la política sigue siendo del órgano de gobierno.
- Más de 250 empleados o entidades reguladas. Es imprescindible separar los tres roles (recepción, instrucción y resolución) y crear un comité de ética que supervise el sistema, con actas, métricas y revisión anual.
Adaptación por sector
- Servicios financieros. La plantilla añade referencia a la Circular 1/2017 de la CNMV sobre whistleblowing en entidades del mercado de valores y a las directrices de la EBA sobre governance interna. Para empresas con actividad aseguradora, también la normativa de la DGSFP.
- Sector sanitario. La plantilla añade referencias a la Ley 14/1986 General de Sanidad, a la normativa autonómica de seguridad del paciente y a las obligaciones de farmacovigilancia. Si la organización cuenta con farmacia hospitalaria, mención explícita al Real Decreto 577/2013 de farmacovigilancia.
- Sector público y empresas públicas. La plantilla añade referencias a la Ley 11/2022 de la CNMC, al régimen de incompatibilidades y a la obligación de comunicación al Defensor del Pueblo o a la IGAE cuando proceda.
- Empresas de tecnología e IA. La plantilla añade referencia al Reglamento de IA de la UE para los proveedores de sistemas de alto riesgo, y a la obligación de notificar incidentes graves.
Una política de canal de denuncias plantilla sectorial ahorra el trabajo de inventar las cláusulas: basta con integrar los párrafos sectoriales sobre la base de los once apartados comunes. El siguiente paso natural para un responsable de compliance con la política ya redactada es revisar el pricing del canal que la va a soportar, porque una política sin canal operativo no protege a nadie. Para equipos de RR. HH. y personas, la for hr leaders facilita encajar la política con los procedimientos internos de gestión de personas.
¿Cuándo conviene externalizar el canal?
Conviene externalizar el canal interno cuando la empresa no tiene personal cualificado para separar los tres roles de la ISO 37002, cuando opera en varias jurisdicciones o cuando necesita una infraestructura de anonimato, bidireccionalidad y registro de auditoría que no puede mantener internamente. La externalización no exime de firmar la política ni de designar al responsable interno.
Anexo: checklist de aprobación por el comité de dirección
Una política aprobada por el comité de dirección se distingue de un borrador por quince verificaciones que el órgano de gobierno tiene que firmar antes de la entrada en vigor. Esta checklist resume lo que un comité serio revisa y lo que un auditor externo verificará en la siguiente visita.
La checklist se estructura en tres bloques (legal, governance y operativo) y cada ítem tiene que poder responderse con un "sí" o con un documento adjunto.
Bloque legal
- ¿La política cita expresamente la Ley 2/2023 y la Directiva UE 2019/1937 con su referencia oficial?
- ¿Contiene la cláusula de protección frente a represalias con presunción de nulidad durante dos años?
- ¿Están identificados los canales externos autonómicos y estatales (AEPD, CNMC, Defensor del Pueblo, autoridad laboral)?
- ¿Se fija el plazo de acuse de recibo en siete días naturales y el plazo de respuesta en tres meses?
- ¿Hay cláusula específica para protección de testigos, facilitadores y personas vinculadas?
Bloque de governance
- ¿La política identifica los tres roles: receptor, instructor y resolutor?
- ¿Hay cláusula de sustitución para conflictos de interés del responsable del canal?
- ¿El Delegado de Protección de Datos ha emitido informe favorable?
- ¿La política prevé revisión bienal con métricas de eficacia?
- ¿El comité de cumplimiento o el consejo tiene atribuida la competencia de revisión?
Bloque operativo
- ¿El canal garantiza anonimato por defecto y comunicación bidireccional con el denunciante?
- ¿Existe registro de auditoría inmutable con exportación en formatos estándar?
- ¿Hay plan de formación anual para plantilla, directivos y administradores?
- ¿La política designa un canal secundario para represalias posteriores?
- ¿Está prevista la difusión interna y la publicación en la web corporativa?
Una política que supera los quince ítems de esta checklist es defendible ante un inspector, ante un auditor y ante un juez social. Si el comité de dirección quiere aprobar el documento en una sola sesión, conviene entregarle esta checklist junto con el borrador y, si está disponible, una for compliance officers que explique cada decisión clave. El marco general de cumplimiento puede consultarse en la eu whistleblowing compliance.
¿Qué hacer si el comité pide cambios de última hora?
Si el comité pide cambios de última hora, conviene diferenciar tres situaciones: cambios legales obligatorios (se aceptan sin debate), cambios de redacción que no alteran obligaciones (se aceptan en sesión) y cambios que relajan garantías (se documentan en acta como excepción aprobada por el máximo responsable, con motivación). Cualquier decisión que debilite el sistema de represalias o el anonimato debe volver a estudio en una sesión posterior.
Preguntas frecuentes
¿Cuántos apartados debe tener una política de whistleblowing?
Una política conforme a la Ley 2/2023 debe tener once apartados: objeto, alcance, régimen de canales, principios del procedimiento, garantías frente a represalias, gestión de casos, régimen sancionador, protección de datos, formación, revisión y entrada en vigor. Una política con menos apartados probablemente omite una obligación legal; con más apartados no obligatorios, revela una redacción inflada.
¿Quién firma la política de canal de denuncias en una pyme?
En una pyme sin consejo de administración, la política la firma el administrador único como máximo responsable de la persona jurídica. En una sociedad con consejo, la firma el consejo y se levanta acta. La firma del responsable de cumplimiento es necesaria como viso bueno operativo, pero no sustituye la del órgano de gobierno.
¿La ISO 37002 es obligatoria en España?
La ISO 37002 no es obligatoria en España: es una norma técnica de cumplimiento voluntario. La Ley 2/2023 es la norma obligatoria. La ISO 37002 sirve como guía para redactar la política interna y para superar auditorías de cumplimiento, pero su incumplimiento no genera sanción por sí mismo.
¿Cuál es el plazo legal para responder una denuncia?
El plazo legal para responder una denuncia interna es de tres meses desde la recepción, con acuse de recibo obligatorio en siete días naturales. En sectores con plazos más cortos, como el financiero, el plazo se acorta. La política debe recoger ambos plazos sin ambigüedad.
¿Una política de whistleblowing sin canal operativo sirve de algo?
Una política de whistleblowing sin canal operativo no sirve de nada frente a la Ley 2/2023: la empresa está obligada a disponer del canal y, si la denuncia entra por la vía externa, puede ser sancionada por no haber habilitado el interno. La política y el canal son las dos caras de la misma obligación.
