Tres Líneas de Defensa

Diseñamos e implementamos el modelo de las tres líneas de defensa en tu organización: gestión operativa del riesgo, función de compliance y supervisión, y auditoría interna independiente. Un marco de gobierno corporativo que protege el valor y cumple con las mejores prácticas del IIA.

Consulta gratuita

Te respondemos en menos de 24 h

Cada organización configura sus tres líneas de forma distinta

Entidad financiera, empresa industrial, startup regulada o grupo multinacional: el modelo se adapta al tamaño, sector y perfil de riesgo de cada organización.

Entidad financiera

Bancos, ESI y gestoras

"En entidades financieras, las tres líneas de defensa son una exigencia regulatoria. La primera línea gestiona el riesgo operativo, la segunda incluye compliance, control interno y gestión de riesgos, y la tercera es auditoría interna con reporte directo al comité de auditoría."

Empresa industrial

Corporaciones y grupos empresariales

"En empresas no financieras, el modelo se adapta: la primera línea son los responsables de área, la segunda puede ser un compliance officer único o compartido con legal y riesgos, y la tercera puede externalizarse parcialmente si no existe auditoría interna."

Fintech / Startup

Empresas de base tecnológica reguladas

"Las fintech deben implementar las tres líneas desde el inicio. Con equipos pequeños, los roles de primera y segunda línea pueden combinarse, pero la independencia de la tercera línea es irrenunciable frente al regulador."

Multinacional

Grupos con presencia multijurisdiccional

"En grupos multinacionales, las tres líneas se replican a nivel local y global. La coordinación entre la función de compliance corporativa y las unidades locales es clave para evitar brechas de cobertura y duplicidades."

¿Qué pasa sin un modelo de tres líneas de defensa?

Sin un marco estructurado de gestión de riesgos, la organización queda expuesta a brechas de control, duplicidades y falta de supervisión independiente.

Brechas en la cobertura de riesgos: sin roles definidos, algunos riesgos quedan sin propietario. Nadie identifica, evalúa ni mitiga los riesgos que caen entre áreas funcionales.

Duplicidad de funciones: sin coordinación entre líneas, varias áreas pueden estar controlando lo mismo mientras otros riesgos críticos quedan desatendidos. Ineficiencia y falsa sensación de seguridad.

Falta de independencia en la supervisión: si la auditoría interna depende jerárquicamente de la dirección operativa, pierde la objetividad necesaria para cuestionar las decisiones de gestión.

Regulador Exigencia supervisora

Para entidades financieras, la implementación de las tres líneas de defensa es una exigencia regulatoria explícita. Su ausencia o deficiencia puede derivar en requerimientos del supervisor e incluso sanciones.

Penal Responsabilidad penal

El artículo 31 bis del Código Penal español exige un modelo de organización y gestión con medidas de vigilancia y control. Las tres líneas de defensa son la estructura natural para cumplir este requisito.

Gobierno Confianza de stakeholders

Inversores, socios, reguladores y clientes esperan un gobierno corporativo robusto. Las tres líneas de defensa son el estándar internacional para demostrar madurez en la gestión de riesgos.

¿Necesitas implementar las tres líneas de defensa?

Diseñamos, revisamos o auditamos tu modelo de tres líneas de defensa: roles, responsabilidades, coordinación entre líneas, apetito de riesgo y alineación con el IIA 2020. Un marco que protege y que genera confianza.

Tres líneas de defensa: dudas habituales

¿Qué es el modelo de las tres líneas de defensa?

El modelo de las tres líneas de defensa (3LoD) es un marco de gobernanza y gestión de riesgos que estructura la organización en tres niveles de protección: la primera línea (gestión operativa, propietaria de los riesgos), la segunda línea (funciones de supervisión, compliance y control de riesgos) y la tercera línea (auditoría interna independiente).

Fue popularizado por el Instituto de Auditores Internos (IIA) y actualizado en julio de 2020 con el "Modelo de las Tres Líneas", que pone mayor énfasis en la creación de valor, la coordinación y la alineación con los objetivos de la organización.

¿Qué hace cada línea de defensa?

Roles y responsabilidades

  • 1ª Línea — Gestión operativa: las áreas de negocio son propietarias de los riesgos. Identifican, evalúan, controlan y mitigan los riesgos en el día a día. Implementan los controles internos.
  • 2ª Línea — Compliance y control de riesgos: supervisa, asesora y cuestiona a la primera línea. Incluye compliance, gestión de riesgos, control interno, seguridad de la información y otras funciones de supervisión.
  • 3ª Línea — Auditoría interna: proporciona aseguramiento independiente sobre la eficacia de la gestión de riesgos y los controles internos. Reporta directamente al órgano de gobierno (consejo, comité de auditoría).
¿Es obligatorio implementar las tres líneas de defensa?

Depende del sector y la jurisdicción. Para entidades financieras (bancos, ESI, gestoras, aseguradoras), la implementación de las tres líneas es una exigencia regulatoria implícita o explícita derivada de MiFID II, Solvencia II, Basilea III y las directrices de EBA y EIOPA.

Para empresas no financieras, no es legalmente obligatorio, pero es el estándar de buenas prácticas en gobierno corporativo. Además, el artículo 31 bis del Código Penal español exige un modelo de organización y gestión con medidas de vigilancia y control, que las tres líneas de defensa satisfacen de forma natural.

¿Qué cambió con la actualización del IIA en 2020?

El IIA publicó en julio de 2020 el "Modelo de las Tres Líneas" (eliminando "de defensa" del nombre), con cambios significativos respecto al modelo de 2013:

  • Se pasa de un enfoque puramente defensivo a uno orientado a la creación y protección del valor.
  • Se introduce el papel explícito del órgano de gobierno como supervisor de todo el modelo.
  • Los roles de primera y segunda línea pueden combinarse o separarse según las necesidades de la organización.
  • Se refuerza la independencia de la auditoría interna respecto de la dirección.
  • Se enfatiza la coordinación y colaboración entre las tres líneas, no su aislamiento.
¿Dónde se ubica compliance en las tres líneas?

La función de compliance se sitúa en la segunda línea de defensa. Su rol es supervisar el cumplimiento normativo, asesorar a la primera línea sobre los riesgos regulatorios, definir políticas y estándares, y reportar a la alta dirección y al órgano de gobierno.

En algunas organizaciones, compliance puede coexistir con otras funciones de segunda línea como gestión de riesgos, control interno, seguridad de la información o prevención de blanqueo. La clave es que cada función tenga un mandato claro y no haya brechas ni duplicidades.

¿Se puede externalizar alguna de las tres líneas?

Sí, con matices. La primera línea es inherentemente interna (es la gestión operativa). La segunda línea puede apoyarse en asesores externos, pero la responsabilidad sigue siendo de la dirección. La tercera línea (auditoría interna) puede externalizarse total o parcialmente, aunque en entidades reguladas se exige un mínimo de función interna.

También existe una "cuarta línea" informal: auditores externos, reguladores y supervisores que proporcionan aseguramiento adicional desde fuera de la organización.

¿Cómo se relacionan las tres líneas con la responsabilidad penal?

El artículo 31 bis del Código Penal español establece que la persona jurídica puede quedar exenta de responsabilidad penal si dispone de un modelo de organización y gestión que incluya medidas de vigilancia y control para prevenir delitos. Las tres líneas de defensa son la estructura natural para satisfacer este requisito.

La primera línea implementa los controles operativos, la segunda línea (compliance) supervisa el cumplimiento y la prevención penal, y la tercera línea (auditoría interna) verifica la eficacia del modelo. La norma UNE 19601 sobre sistemas de gestión de compliance penal se alinea con este enfoque.

¿Qué papel juega el órgano de gobierno?

En el modelo actualizado del IIA (2020), el órgano de gobierno (consejo de administración, comité de auditoría) tiene un rol explícito y central: establece los objetivos de la organización, define el apetito de riesgo, delega responsabilidades a la dirección y supervisa el funcionamiento de las tres líneas.

El órgano de gobierno recibe informes de las tres líneas y, especialmente, de la auditoría interna, que debe rendirle cuentas directamente para garantizar su independencia respecto de la dirección.

Guía práctica para implementar las tres líneas de defensa

Un modelo de tres líneas eficaz requiere roles claros, coordinación real entre líneas e independencia efectiva de la auditoría interna.

1ª Línea

Gestión operativa: propietarios del riesgo

Las áreas de negocio son las primeras en identificar y gestionar los riesgos. Deben implementar controles internos, ejecutar planes de mitigación y reportar incidencias. Sin una primera línea eficaz, el modelo entero falla.

2ª Línea

Compliance y supervisión de riesgos

Compliance, gestión de riesgos y control interno supervisan a la primera línea: definen políticas, monitorizan el cumplimiento, cuestionan las decisiones de riesgo y reportan a la alta dirección. Son el paraguas de la organización.

3ª Línea

Auditoría interna independiente

La auditoría interna proporciona aseguramiento independiente y objetivo sobre la eficacia de las dos primeras líneas. Debe reportar al órgano de gobierno (comité de auditoría) y ser independiente de la dirección operativa.

Checklist: 10 claves para un modelo de tres líneas robusto

  1. Definición clara de roles y responsabilidades para cada línea, sin brechas ni duplicidades.
  2. Apetito de riesgo aprobado por el órgano de gobierno y comunicado a toda la organización.
  3. Mapa de riesgos actualizado con propietarios asignados en la primera línea.
  4. Función de compliance con mandato, recursos y acceso directo a la alta dirección.
  5. Políticas y procedimientos documentados para la gestión de riesgos y el control interno.
  6. Sistema de reporte e indicadores clave de riesgo (KRI) compartido entre las tres líneas.
  7. Independencia de la auditoría interna: reporte directo al comité de auditoría o consejo.
  8. Plan de auditoría basado en riesgos, alineado con el mapa de riesgos de la organización.
  9. Coordinación formalizada entre las tres líneas: comités, reuniones periódicas y protocolos de escalado.
  10. Evaluación periódica del modelo: madurez, eficacia, alineación con los principios del IIA 2020.

Si necesitas ayuda con tu modelo de tres líneas de defensa, consulta nuestros servicios de compliance o solicita una consulta gratuita.

Tres líneas en detalle

Anatomía de un modelo de tres líneas que funciona

Un modelo de tres líneas de defensa eficaz no es un organigrama decorativo: es un sistema vivo de gestión de riesgos con roles definidos, coordinación real y aseguramiento independiente.

Primera línea de defensa: gestión operativa1ª Línea

Gestión operativa del riesgo

Las áreas de negocio son las propietarias de los riesgos: los identifican, evalúan, controlan y mitigan en su actividad diaria.

  • Implementación de controles internos
  • Autogestión y autoevaluación de riesgos
  • Reporte de incidencias y escalado a 2ª línea
Segunda línea de defensa: compliance y supervisión2ª Línea

Compliance, control de riesgos y supervisión

Funciones especializadas que supervisan, asesoran y cuestionan a la primera línea. Definen políticas, monitorizan el cumplimiento y reportan a la dirección.

  • Compliance normativo y regulatorio
  • Gestión de riesgos corporativos (ERM)
  • Control interno, PBC/FT, seguridad
Tercera línea de defensa: auditoría interna3ª Línea

Auditoría interna independiente

Proporciona aseguramiento objetivo e independiente sobre la eficacia de la gestión de riesgos y los controles internos de la primera y segunda línea.

  • Independencia de la dirección operativa
  • Reporte directo al comité de auditoría
  • Plan de auditoría basado en riesgos
Tres líneas por sectorPor sector

Configuración de las tres líneas por sector

Financiero

Exigencia regulatoria. Tres líneas formales con funciones especializadas y reporte al supervisor.

Industrial

Adaptación al tamaño. 2ª línea puede ser compliance + legal. 3ª línea puede externalizarse.

Startup

Roles combinados en 1ª y 2ª línea. 3ª línea externalizada. Escala progresiva con el crecimiento.

Corporate Compliance PBC/FT
Playbook Tres Líneas

Tres líneas de defensa: responsabilidades comparadas

Función
1ª Línea: Operaciones
2ª Línea: Compliance

Gestión de riesgos

Identifica, evalúa y gestiona los riesgos propios de su actividad. Implementa controles y planes de mitigación.

Define marcos de riesgo, políticas y estándares. Supervisa y cuestiona la gestión de riesgos de la 1ª línea.

Control interno

Ejecuta los controles diseñados para su área. Realiza autoevaluaciones y reporta incidencias.

Diseña el marco de control interno, monitoriza su cumplimiento y propone mejoras a la dirección.

Cumplimiento normativo

Cumple las políticas y procedimientos internos. Aplica los requisitos regulatorios en su operativa diaria.

Interpreta la normativa, define las obligaciones, forma a la 1ª línea y reporta al regulador cuando es necesario.

Reporte

Reporta incidencias y KRIs a la 2ª línea y a la dirección de su área funcional.

Reporta la visión global de riesgos a la alta dirección y, en su caso, al órgano de gobierno.

Red flags: señales de un modelo de tres líneas deficiente

Si detectas alguna de estas señales, el modelo necesita revisión urgente.

  • La auditoría interna reporta a la dirección financiera en lugar de al comité de auditoría o al consejo.
  • La función de compliance no tiene acceso directo a la alta dirección ni al órgano de gobierno.
  • No existe un mapa de riesgos actualizado con propietarios asignados en la primera línea.
  • Las tres líneas trabajan en silos sin protocolos de coordinación, reuniones periódicas ni reporting compartido.
  • La segunda línea no tiene mandato ni recursos suficientes para cuestionar las decisiones de la primera línea.
Glosario

Conceptos clave de las tres líneas de defensa

Si estás diseñando o revisando un modelo de tres líneas de defensa, estos son los términos que debes dominar.

3LoDModelo

Three Lines of Defence

Marco de gobernanza que estructura la gestión de riesgos en tres niveles: gestión operativa, supervisión de compliance/riesgos y auditoría interna independiente. Estándar del IIA.

Actualizado en julio 2020 como "Modelo de las Tres Líneas".
IIAInstitución

Instituto de Auditores Internos

Organización internacional que establece estándares y directrices para la auditoría interna. Autor del modelo de las tres líneas de defensa y de sus actualizaciones.

The Institute of Internal Auditors (IIA Global).
Apetito de riesgoGobierno

Risk Appetite

Nivel de riesgo que la organización está dispuesta a asumir para alcanzar sus objetivos. Lo define el órgano de gobierno y lo gestiona la primera línea dentro de los límites establecidos.

Clave: la 2ª línea supervisa que se respete.
Compliance2ª Línea

Función de cumplimiento normativo

Área responsable de supervisar el cumplimiento de la normativa aplicable, las políticas internas y los estándares éticos. Se ubica en la segunda línea de defensa y reporta a la alta dirección.

En entidades reguladas, exigida por normativa sectorial.
Auditoría interna3ª Línea

Aseguramiento independiente

Función que proporciona aseguramiento objetivo e independiente sobre la eficacia de la gestión de riesgos, el control interno y el gobierno de la organización. Reporta al órgano de gobierno.

Independencia de la dirección: principio irrenunciable.
ERMRiesgos

Enterprise Risk Management

Marco de gestión integral de riesgos corporativos. La segunda línea puede incluir una función de ERM que coordine la visión global de los riesgos transversales a la organización.

Marco de referencia: COSO ERM 2017.
UNE 19601Penal

Compliance penal certificable

Norma española de sistemas de gestión de compliance penal. Exige medidas de vigilancia y control (tres líneas de defensa) para prevenir delitos y exonerar a la persona jurídica bajo el art. 31 bis CP.

Certificable por entidad independiente.
KRIIndicadores

Key Risk Indicators

Indicadores clave de riesgo que permiten monitorizar la exposición de la organización a sus riesgos principales. La primera línea los genera, la segunda los supervisa y la tercera los audita.

Deben ser medibles, oportunos y accionables.
4ª LíneaExterno

Supervisión y auditoría externa

Aunque no forma parte del modelo interno, los reguladores, supervisores y auditores externos actúan como una cuarta línea de aseguramiento para los stakeholders y la sociedad en general.

CNMV, Banco de España, SEPBLAC, auditores.

THREE LINES GOVERNANCE CONSOLE

Panel de madurez del modelo de tres líneas de defensa

La madurez de las tres líneas de defensa se mide en tres ejes: definición de roles (¿están claros?), coordinación (¿trabajan juntas?) e independencia (¿la 3ª línea es realmente independiente?). Este panel resume el nivel de exigencia según el sector.

Nivel de exigencia del modelo por sector

La complejidad y formalización de las tres líneas varía según la regulación aplicable al sector.

Requisito
Financiero
Industrial
Startup
3 Líneas
ObligatorioRegulador exige
RecomendadoBuenas prácticas
AdaptableRoles combinados
Auditoría interna
InternaComité auditoría
Interna/ext.Según tamaño
ExternalizadaViable al inicio
Compliance penal
31 bis CP + sector
31 bis CP
RecomendadoDesde el inicio

Reserva una llamada

Cuéntanos tu situación y te explicamos cómo podemos ayudarte con el diseño, revisión o auditoría de tu modelo de tres líneas de defensa.

Tres líneas de defensa: marco conceptual y normativo

El modelo de las tres líneas de defensa es un marco de gobernanza y gestión de riesgos reconocido internacionalmente. Su origen se encuentra en una declaración de posición conjunta del ECIIA y FERMA en 2013, y fue formalizado y difundido globalmente por el Instituto de Auditores Internos (IIA). En julio de 2020, el IIA publicó una actualización significativa bajo el nombre de "Modelo de las Tres Líneas", eliminando la referencia a "defensa" para reflejar un enfoque más orientado a la creación y protección del valor.

Primera línea: gestión operativa

La primera línea de defensa está formada por las áreas de negocio y las funciones operativas de la organización. Son las propietarias de los riesgos: identifican, evalúan, controlan y mitigan los riesgos asociados a su actividad diaria. Implementan los controles internos y ejecutan los planes de mitigación. Sin una primera línea eficaz, el modelo entero pierde su base.

Segunda línea: compliance y supervisión de riesgos

La segunda línea incluye funciones especializadas como compliance, gestión de riesgos corporativos (ERM), control interno, seguridad de la información, prevención de blanqueo y otras funciones de supervisión. Su misión es supervisar, asesorar y cuestionar a la primera línea, definir políticas y estándares, y reportar a la alta dirección sobre el estado de los riesgos y el cumplimiento normativo.

Tercera línea: auditoría interna

La tercera línea es la auditoría interna, cuya característica definitoria es la independencia respecto de la dirección operativa. Proporciona aseguramiento objetivo sobre la eficacia de la gestión de riesgos y los controles internos de las dos primeras líneas. Debe reportar directamente al órgano de gobierno (consejo de administración o comité de auditoría) para garantizar su independencia.

Relevancia en España: compliance penal y regulación financiera

En España, el artículo 31 bis del Código Penal exige un modelo de organización y gestión con medidas de vigilancia y control para prevenir delitos. Las tres líneas de defensa son la estructura natural para satisfacer este requisito. La norma UNE 19601 sobre compliance penal se alinea con este enfoque. Para entidades financieras, la implementación de las tres líneas es una exigencia regulatoria derivada de la normativa sectorial (MiFID II, Solvencia II, directrices EBA) y de la supervisión del Banco de España y la CNMV.

Tres Líneas de Defensa 3LoD IIA 2020 Compliance Auditoría Interna Art. 31 bis CP UNE 19601 ERM