Política del Sistema Interno de Información: qué debe incluir y cómo redactarla
Actualizado a febrero 2026 · 7 minutos de lectura
Publicado el por el equipo de EticAlert
Tener la herramienta técnica para el canal de denuncias es solo la mitad del trabajo. La Ley 2/2023 también exige que exista un documento formal —la política del Sistema Interno de Información— que regule cómo funciona ese canal, qué protecciones ofrece y cómo se tramitan las denuncias. Sin esta política, el canal está incompleto desde el punto de vista legal. Este artículo te explica qué debe contener y cómo redactarla.
¿Qué es la política del SII?
La política del Sistema Interno de Información (SII) es el documento corporativo que describe el funcionamiento del canal de denuncias de la empresa. Es equivalente a lo que en otras organizaciones se conoce como "política de compliance" o "protocolo de whistleblowing".
No es un documento de marketing ni una declaración de intenciones genérica: es un documento operativo y jurídico que debe describir con precisión cómo se reciben las denuncias, quién las gestiona, en qué plazos, con qué garantías para el informante y con qué consecuencias para quien actúe de mala fe.
La AIPI puede solicitar este documento durante una inspección. Su ausencia o su contenido deficiente puede considerarse infracción de la Ley 2/2023.
¿Quién aprueba la política del SII?
La política del Sistema Interno de Información debe ser aprobada formalmente por el órgano de administración de la empresa: el consejo de administración, el administrador único, el administrador solidario o mancomunado, o el equivalente en la estructura jurídica concreta.
Esta aprobación formal es importante porque:
- Convierte la política en una norma corporativa de obligado cumplimiento para todos los empleados.
- Demuestra el compromiso de la dirección con el sistema.
- Atribuye la responsabilidad de cumplimiento al nivel más alto de la organización.
- Es el punto de partida para la notificación del RSII a la AIPI.
Normalmente el RSII redacta la política y la somete a aprobación del órgano de administración. En empresas con asesoría jurídica, es habitual que el despacho proporcione un borrador que el RSII adapta a la realidad concreta de la organización.
Contenido mínimo obligatorio: 12 puntos esenciales
Basándonos en los requisitos de la Ley 2/2023 y en las orientaciones de la AIPI y la AEPD, la política del SII debe incluir al menos estos 12 elementos:
1. Objeto y propósito del sistema
Descripción del sistema, su objetivo (detectar y gestionar infracciones normativas) y su relación con los valores éticos de la empresa.
2. Ámbito de aplicación
A quién se aplica la política: empleados actuales, exempleados, candidatos, proveedores, contratistas, clientes, accionistas y cualquier persona con relación laboral o comercial con la empresa.
3. Canales de comunicación disponibles
URL del canal digital, número de teléfono si existe, posibilidad de denuncia presencial ante el RSII. Instrucciones claras sobre cómo acceder al canal.
4. Procedimiento de tramitación
Descripción del proceso desde que se recibe la denuncia hasta que se resuelve: acuse de recibo (7 días), análisis de admisión, instrucción (si procede), investigación, resolución y comunicación al informante.
5. Plazos
Plazos concretos: 7 días para el acuse de recibo, 3 meses para informar al denunciante sobre las medidas adoptadas, plazo de conservación de los datos (máximo 10 años).
6. El RSII: identidad del cargo y funciones
Cargo de la persona designada como RSII (no necesariamente el nombre, que puede cambiar), sus funciones, su independencia funcional y cómo contactarle de forma confidencial si es necesario.
7. Protección del informante: prohibición de represalias
Declaración expresa de que está prohibido cualquier tipo de represalia contra quien denuncia de buena fe. Descripción de las medidas de protección y del mecanismo de denuncia en caso de sufrir represalias.
8. Confidencialidad
Garantía de que la identidad del informante no será revelada sin su consentimiento, salvo en los casos previstos expresamente por la ley. Quién tiene acceso a los datos y bajo qué condiciones.
9. Tratamiento de datos conforme al RGPD
Base legal del tratamiento (obligación legal, art. 6.1.c RGPD), responsable del tratamiento, datos que se recogen, plazos de conservación y cómo ejercer los derechos de acceso, rectificación y supresión.
10. Infracciones denunciables
Lista de las categorías de infracciones que pueden comunicarse a través del canal: contratación pública, servicios financieros, seguridad laboral, medioambiente, protección de datos, fraude fiscal, infracciones penales, y cualquier otra conducta contraria al código ético de la empresa.
11. Denuncias de mala fe
Advertencia de que las denuncias realizadas con conocimiento de su falsedad o con ánimo de perjudicar a otro no están protegidas por la ley y pueden tener consecuencias disciplinarias, civiles y penales para quien las presenta.
12. Régimen disciplinario
Descripción de las consecuencias disciplinarias tanto para quien comete las infracciones denunciadas como para quien vulnera la confidencialidad del sistema o toma represalias contra un informante.
¿Cómo difundir la política?
Redactar la política no es suficiente: hay que asegurarse de que todos los grupos de interés la conocen. Las mejores prácticas incluyen:
- Publicarla en la intranet corporativa o en el área de documentos accesibles a todos los empleados.
- Incluirla en el manual de acogida de nuevas incorporaciones.
- Enviar un comunicado a todos los empleados al aprobarla, con enlace al texto completo.
- Mencionarla en el canal de denuncias accesible externamente (con enlace al texto).
- Incluir referencia a ella en los contratos con proveedores y colaboradores principales.
Revisión periódica
La política del SII no es un documento estático. Debe revisarse al menos en estos momentos:
- Anualmente, como mínimo, para verificar que sigue siendo adecuada y actualizada.
- Cuando cambie el RSII: la política debe reflejar el nuevo cargo o nombre si se hace referencia explícita.
- Cuando haya cambios normativos: nuevas instrucciones de la AIPI, resoluciones sancionadoras que establezcan nuevos estándares, o cambios en el RGPD.
- Cuando la empresa cambie significativamente: fusiones, adquisiciones, cambio de actividad, apertura de nuevos países.
Cada revisión debe quedar documentada, con la fecha de aprobación por el órgano de administración.
EticAlert te da la infraestructura. La política es el paso previo
Con EticAlert tienes el canal técnico operativo en minutos. La política del SII es el documento que lo respalda legalmente. Starter desde 9€/mes · Business 19€/mes · Company 39€/mes.
Activa tu canal con EticAlert →Recursos relacionados: