¿Sabrías demostrar que tu plantilla conoce las políticas laborales de la empresa? ¿Quién comprueba que se aplican? ¿Dónde quedan registradas las incidencias y las medidas adoptadas?
Muchas organizaciones cuentan con protocolos, políticas y procedimientos. La dificultad aparece después: mantenerlos actualizados, comunicar los cambios, asignar responsables y comprobar su aplicación.
Una política puede estar aprobada y ser desconocida para buena parte de la plantilla. Una formación puede haberse impartido sin que exista un registro fiable. Un control puede figurar en un documento sin que nadie sepa cuándo debe ejecutarlo.
El compliance sociolaboral necesita continuidad: personas responsables, procesos definidos y evidencias de lo que se hace. La UNE 19604 ofrece un marco para organizar ese trabajo.
Qué es la UNE 19604 y para qué sirve
La UNE 19604:2023, Sistemas de gestión de compliance sociolaboral. Requisitos con orientación para su uso, es una norma española que establece requisitos y orientaciones para desarrollar, mantener y mejorar un sistema de gestión del cumplimiento sociolaboral.
Su finalidad es ayudar a prevenir y gestionar los riesgos de incumplimiento y fomentar una cultura de cumplimiento dentro de la organización.
En la práctica, ayuda a responder cuatro preguntas:
- ¿Qué obligaciones y compromisos tiene la empresa?
- ¿Dónde puede producirse un incumplimiento?
- ¿Qué medidas existen para prevenirlo?
- ¿Cómo se comprueba que esas medidas funcionan?
Conviene distinguir tres cuestiones:
- Cumplir la normativa laboral y de Seguridad Social: es obligatorio, se adopte o no la norma.
- Implantar un sistema basado en la UNE 19604: con carácter general, es voluntario y permite organizar la gestión del cumplimiento.
- Certificar el sistema: es una evaluación independiente y opcional de su conformidad con los requisitos de la norma.
La empresa puede utilizar este marco para mejorar su gestión interna sin buscar una certificación. También puede decidir certificar el sistema cuando quiera aportar una evaluación externa de su funcionamiento.
La UNE 19604 puede coordinarse con otros sistemas de compliance, como los basados en ISO 37301 o UNE 19601. Esto permite compartir procesos de gestión y seguimiento, manteniendo el alcance específico de cada uno.
Qué riesgos sociolaborales debe considerar una empresa
El primer paso es identificar las obligaciones aplicables y las situaciones que pueden dificultar su cumplimiento. Para un diagnóstico inicial, estos son algunos ámbitos que conviene revisar:
- Contratación: modalidades contractuales, periodos de prueba, subcontratación y posibles situaciones de cesión ilegal.
- Jornada y descansos: registro de jornada, horas extraordinarias, descansos y desconexión digital.
- Retribución: cálculo y abono de salarios, conceptos retributivos y registro retributivo.
- Igualdad y no discriminación: selección, promoción, condiciones de trabajo y planes de igualdad cuando sean exigibles.
- Prevención del acoso: medidas preventivas, procedimientos de actuación y formación de las personas responsables.
- Derechos colectivos: información y consulta a la representación legal de las personas trabajadoras.
- Seguridad Social: altas, bajas y cotizaciones.
- Vías de comunicación: recepción y gestión de posibles incumplimientos, con procedimientos y garantías adecuados.
- Terceros: contratistas y subcontratistas cuyas prácticas laborales puedan generar riesgos o responsabilidades para la empresa principal.
Los umbrales legales deben revisarse por separado. Por ejemplo, el registro retributivo se exige a todas las empresas, mientras que los planes de igualdad son obligatorios, con carácter general, desde 50 personas trabajadoras, además de otros supuestos legalmente previstos.
En materia LGTBI, el RD 1026/2024 desarrolla las medidas planificadas de igualdad y no discriminación para empresas de más de 50 personas trabajadoras, incluyendo un protocolo frente al acoso y la violencia.
La exposición varía según la actividad, el tamaño, el convenio aplicable, los centros de trabajo y la organización de los servicios. Una empresa con varios turnos y centros tendrá riesgos diferentes de otra con una plantilla pequeña en un único establecimiento.
El mapa de riesgos debe reflejar cómo funciona realmente la empresa.
Una precisión sobre el alcance: la UNE 19604 excluye la prevención de riesgos laborales. Esta materia cuenta con su propio marco legal y estándares de gestión, como ISO 45001, aunque ambos ámbitos pueden coordinarse.
Cómo pasar de los riesgos a un sistema de gestión
Para llevar el enfoque a la práctica, conecta seis elementos:
- Identificar las obligaciones. Determinar qué leyes, convenios y compromisos asumidos afectan a la organización y cómo se mantiene esa información actualizada.
- Evaluar los riesgos. Analizar dónde puede producirse un incumplimiento, sus posibles consecuencias y las medidas que ya existen.
- Establecer controles. Definir actuaciones concretas: revisiones, autorizaciones, comprobaciones, comunicaciones o formación.
- Asignar responsables. Aclarar quién ejecuta cada actuación, con qué frecuencia y quién supervisa el resultado.
- Conservar evidencias. Registrar qué se hizo, cuándo, quién intervino y con qué resultado.
- Revisar y mejorar. Comprobar la eficacia de las medidas y ajustarlas ante incidencias o cambios.

La UNE 19604 incorpora un enfoque basado en riesgos y controles asociados a ellos. Esta secuencia permite trasladarlo al trabajo cotidiano.
Por ejemplo, si una revisión detecta que el registro de jornada de un centro está incompleto, el hallazgo debe generar una actuación con responsable y plazo. Después habrá que verificar su ejecución y valorar si el procedimiento necesita cambios.
Cerrar la tarea es solo una parte del proceso. También hay que entender por qué se produjo el problema y qué medidas pueden evitar su repetición.
Un ejemplo práctico: el protocolo de acoso
Imaginemos una empresa con un protocolo de prevención y actuación frente al acoso. Está aprobado y guardado en una carpeta compartida.
Sin embargo, nadie puede confirmar qué versión recibió cada persona, si las nuevas incorporaciones lo conocen o si quienes deben intervenir saben cómo actuar.
Así puede convertirse ese documento en un proceso operativo:
| Paso | Aplicado al protocolo de acoso |
|---|---|
| Obligaciones | Identificar la normativa, el convenio aplicable y los requisitos del procedimiento. |
| Riesgos | Desconocimiento del protocolo, dificultades para comunicar situaciones o gestión de casos sin las garantías necesarias. |
| Controles | Comunicar el protocolo, incorporarlo al proceso de bienvenida, formar a quienes intervienen y comprobar que las vías de comunicación están disponibles. |
| Responsables | Asignar la comunicación y la formación; designar las personas u órgano instructor conforme al protocolo; definir la supervisión. |
| Evidencias | Versión aprobada, registros de comunicación, formación impartida y revisiones realizadas. |
| Revisión | Evaluar la aplicación del procedimiento y mejorar las medidas preventivas a partir de los resultados. |
Las comunicaciones recibidas deben gestionarse con confidencialidad, garantías para todas las partes y reglas estrictas de acceso. La información de cada caso debe limitarse a las personas autorizadas según sus funciones.
Además, conviene separar las evidencias generales de cumplimiento —como la comunicación del protocolo o la formación— de la documentación confidencial de los expedientes.
El resultado: la empresa puede acreditar que el protocolo está aprobado, se ha comunicado y las personas responsables han recibido formación. También dispone de información para evaluar su aplicación y eficacia.
Conservar evidencias debe ayudar a comprobar el proceso y proteger a las personas.
Quién participa: RR. HH., compliance y dirección
La gestión sociolaboral exige coordinación entre funciones:
- RR. HH. conoce y gestiona los procesos de contratación, incorporación, jornada, retribución y relaciones laborales.
- La función de compliance supervisa el sistema y realiza el seguimiento que le corresponda, con la autonomía y los recursos adecuados.
- La dirección fija prioridades, respalda las políticas y asigna recursos.
- Los mandos intermedios toman decisiones diarias con impacto laboral: turnos, horas extraordinarias, permisos o distribución del trabajo.
El reparto concreto dependerá de cada organización. Cada proceso necesita un responsable, un mecanismo de supervisión y una vía de escalado. También debe respetarse la participación de la representación de las personas trabajadoras cuando corresponda.
Una prueba sencilla permite detectar vacíos: si mañana aparece una incidencia, ¿está claro quién debe actuar, a quién debe informar y quién comprobará su resolución?
Cómo puede ayudar la tecnología
Cuando las políticas, los controles y las evidencias se gestionan mediante carpetas, correos y hojas de cálculo, el seguimiento puede depender demasiado de personas concretas.
Con el crecimiento aparecen versiones duplicadas, tareas pendientes que pasan inadvertidas y dificultades para reconstruir lo que se hizo.
Una herramienta adecuada facilita:
- Centralizar políticas y conservar su historial de versiones.
- Registrar su comunicación y las aceptaciones cuando procedan.
- Asignar controles y seguir su ejecución.
- Vincular las actuaciones con sus evidencias.
- Gestionar comunicaciones con permisos de acceso y trazabilidad.
- Consultar las tareas pendientes y detectar retrasos.
En Ithikios entendemos el compliance operacional como la conexión entre las obligaciones de la empresa y las actuaciones que permiten gestionarlas.
La gestión de políticas, controles y evidencias y el canal de denuncias pueden apoyar distintos procesos de un sistema sociolaboral, facilitando su organización y seguimiento.
El software aporta trazabilidad. Su utilidad depende de que existan criterios claros, responsabilidades asignadas y personas que ejecuten y supervisen los procesos.
Por dónde empezar: un diagnóstico en cuatro preguntas
Puedes comenzar por un ámbito relevante, como jornada, igualdad o prevención del acoso, y responder:
- ¿Qué obligaciones y compromisos aplican?
- ¿Qué riesgos hemos identificado?
- ¿Qué controles se ejecutan y quién es responsable?
- ¿Qué evidencias permiten comprobarlo?
Las carencias suelen adoptar tres formas: falta una medida preventiva; el control existe, pero nadie tiene asignada su ejecución; o el trabajo se hace sin dejar un registro suficiente.
Priorízalas según su importancia y convierte el diagnóstico en un plan con responsables, plazos y seguimiento. Empezar por un ámbito permite avanzar, aunque la implantación completa requerirá abordar el alcance definido para el sistema.
El objetivo es que la empresa sepa qué debe hacer, lo haga y pueda demostrarlo.
En Ithikios te ayudamos a organizar políticas, controles y evidencias para dar continuidad a tu gestión de compliance. Solicita una demo para conocer cómo apoyar estos procesos con una gestión centralizada y trazable.
Preguntas frecuentes sobre la UNE 19604
¿Es obligatorio implantar la UNE 19604?
Con carácter general, su adopción es voluntaria. Lo obligatorio es cumplir la normativa laboral y de Seguridad Social aplicable. También conviene revisar si existen exigencias contractuales específicas para la organización.
¿La UNE 19604 es certificable?
Sí. El sistema puede someterse a una auditoría y certificación independiente. La certificación es opcional: la norma también puede utilizarse para mejorar la gestión interna.
¿Qué diferencia hay entre la UNE 19604 y la UNE 19601?
La UNE 19601 aborda el compliance penal. La UNE 19604 se centra en el compliance sociolaboral, incluyendo obligaciones que no tienen necesariamente relevancia penal. Ambos sistemas pueden coordinarse, conservando su alcance específico.
¿Incluye la prevención de riesgos laborales?
No. La norma excluye esta materia, que dispone de su propio marco legal y estándares de gestión.
¿Qué relación tiene con el canal de denuncias?
La UNE 19604 incorpora requisitos relacionados con el canal de denuncias. Este puede contribuir a detectar posibles incumplimientos sociolaborales.
Debe distinguirse ese uso del ámbito de protección de la Ley 2/2023: no toda queja laboral queda comprendida en ella. La ley incluye, entre otros supuestos, posibles infracciones penales o administrativas graves o muy graves. Por eso es necesario coordinar el canal con los procedimientos laborales específicos.
¿Tiene sentido para una pyme?
Sí, adaptando el sistema a su tamaño, actividad y riesgos. La norma se diseñó para poder aplicarse en organizaciones de distintas dimensiones.
¿Cuánto se tarda en implantarla?
Depende del alcance y del punto de partida. Para estimarlo, conviene revisar las obligaciones, los riesgos, los controles existentes y las evidencias disponibles. Tener políticas aprobadas ayuda, pero también hay que comprobar su aplicación y la eficacia del sistema.
*Articulo mejorado con ayuda de IA.