La matriz de riesgos en un programa de integridad: cómo mapear el riesgo penal
La matriz de riesgos es el cimiento del compliance: ordena qué riesgo de corrupción enfrenta tu empresa. Cómo se arma y por qué la Ley 27.401 la valora.
Por Grimaldi & Briganti · Revisado por Dr. Nicolás Grimaldi y Dr. Tomás Briganti · Actualizado el 11 de junio de 2026
La matriz de riesgos es el cimiento de todo programa de integridad: ordena dónde, con qué probabilidad y con qué impacto puede aparecer un delito de corrupción en tu empresa. Es la versión concreta del análisis de riesgos que la Ley 27.401 menciona como elemento del compliance. Sin ella, los controles se reparten al azar; con ella, se concentran donde realmente hacen falta.
Qué es y para qué sirve
La matriz cruza dos variables: la probabilidad de que ocurra una conducta riesgosa y el impacto que tendría si ocurriera. El resultado es un mapa que distingue los riesgos críticos de los menores y permite priorizar. No es un ejercicio teórico: define en qué áreas la empresa invierte controles, capacitación y supervisión. Un programa sin matriz es como blindar todas las puertas por igual sin saber por cuál entran los problemas.
La lógica de fondo es la de cualquier buena gestión de recursos: nadie tiene tiempo ni dinero infinitos para controlar todo con la misma intensidad. La matriz permite decidir, con criterio, dónde poner el esfuerzo. Un riesgo de alta probabilidad y alto impacto exige controles estrictos y seguimiento cercano; uno de baja probabilidad e impacto menor puede manejarse con una pauta general. Esa graduación es lo que vuelve sostenible al programa: en lugar de un control asfixiante e imposible de cumplir, ofrece una respuesta proporcionada a cada riesgo.
Cómo se arma
El armado suele seguir tres movimientos:
- Identificar los procesos y puntos de contacto donde puede surgir corrupción: contrataciones con el Estado, manejo de fondos, regalos, intermediarios, vínculos con funcionarios.
- Evaluar cada riesgo según probabilidad e impacto, con criterios consistentes.
- Priorizar y asignar controles proporcionales a cada nivel de riesgo.
El producto se vuelca en un documento vivo, que se revisa y ajusta con el tiempo.
A medida, no de plantilla
El error más común es copiar la matriz de otra empresa. Una constructora que licita obra pública, una farmacéutica y un comercio minorista enfrentan riesgos muy distintos. Una matriz prestada suele tapar los riesgos propios y ofrecer una falsa sensación de cobertura. La ley valora un análisis adecuado a la actividad real: por eso la matriz debe nacer del negocio concreto, sus proveedores, sus clientes y su relación con el Estado.
Tampoco se trata de un documento que se hace una vez y se archiva. La matriz tiene que vivir con la empresa: si la compañía entra en un nuevo negocio, suma proveedores que tratan con el Estado, abre una sucursal o cambia su forma de contratar, los riesgos cambian y el mapa debe reflejarlo. Conviene revisarla con regularidad y, sobre todo, cada vez que ocurre algo relevante en el negocio o en la normativa. Una matriz desactualizada es casi peor que no tenerla, porque da seguridad sobre riesgos que ya no son los reales.
Por qué la valora la Ley 27.401
La matriz es la prueba de que la empresa pensó su riesgo antes de que pasara algo. Frente a la responsabilidad penal de las personas jurídicas, demuestra que el programa no es genérico sino diseñado a medida, lo que refuerza su valor como defensa para atenuar o eximir de pena. En causas del fuero penal económico y federal, poder mostrar una matriz seria, actualizada y conectada con los controles efectivos distingue a la empresa diligente de la que improvisó.
En resumen: la matriz de riesgos mapea probabilidad e impacto de las conductas de corrupción para concentrar los controles donde importan; debe armarse a medida de cada empresa y revisarse en el tiempo, y es la base que da seriedad a todo el programa de integridad.
Contenido informativo sobre derecho penal económico y federal; no es asesoramiento legal y su aplicación a un caso concreto debe confirmarla un abogado. Las escalas y los montos dependen de la normativa vigente.
Preguntas frecuentes
- ¿Qué es una matriz de riesgos en compliance?
- Es la herramienta que identifica, ordena y prioriza los riesgos de corrupción que enfrenta una empresa según su actividad. Cruza la probabilidad de que ocurra una conducta con el impacto que tendría, para concentrar los controles donde más hacen falta. Es el análisis de riesgos que la Ley 27.401 menciona como elemento del programa.
- ¿Toda empresa tiene los mismos riesgos?
- No. Una constructora que contrata con el Estado, una farmacéutica y un comercio minorista enfrentan riesgos distintos. Por eso la matriz se arma a medida: copiar la de otra compañía suele dejar fuera lo que de verdad importa y ofrecer una falsa sensación de cobertura.
- ¿Cada cuánto se revisa la matriz de riesgos?
- No tiene una periodicidad fija universal, pero conviene revisarla con regularidad y, sobre todo, cuando cambian la actividad, la normativa o la estructura de la empresa. Una matriz desactualizada deja de reflejar el riesgo real y pierde valor como defensa.
Seguí leyendo
- El compliance officer en las PyMEs: cómo designar al responsable de cumplimiento En una PyME el compliance officer no siempre es full time, pero su rol es clave. Qué hace el responsable de cumplimiento (Ley 27.401) y cómo designarlo. →
- El compliance y la protección de datos personales en la empresa El programa de integridad y la protección de datos se cruzan: canal de denuncias, investigaciones y KYC manejan datos sensibles. Cómo articular ambos mundos. →
- El monitoreo y la mejora continua del compliance: mantener vivo el programa Un programa de integridad no se termina: se monitorea y se mejora. Por qué la Ley 27.401 valora un compliance vivo y cómo revisarlo para que siga sirviendo. →
- El programa de integridad paso a paso: cómo implementar compliance en tu empresa Implementar un programa de integridad no es copiar un manual. Los pasos, del análisis de riesgos al monitoreo, que la Ley 27.401 valora como defensa. →
Esta guía es de carácter informativo y general; no constituye asesoramiento legal ni reemplaza la consulta con un abogado sobre tu caso concreto.