ISO 37001:2025: del documento al control antisoborno
ISO 37001:2025 representa una evolución importante para las organizaciones que buscan prevenir, detectar y responder al soborno mediante controles verificables. La edición vigente no se limita a solicitar políticas, matrices o declaraciones de integridad: refuerza la cultura de cumplimiento, la gestión de conflictos de interés, el liderazgo y la capacidad para demostrar que las medidas funcionan en la práctica. Para las empresas certificadas conforme a la edición 2016, la transición es una oportunidad para revisar la eficacia del sistema, actualizar sus riesgos y eliminar controles que solo existen en documentos, pero que no influyen en decisiones, contrataciones, pagos o relaciones comerciales.
¿Qué es ISO 37001:2025?
ISO 37001 es la norma internacional para establecer, implementar, mantener y mejorar un sistema de gestión antisoborno.
Su propósito es ayudar a organizaciones públicas, privadas y sin fines de lucro a prevenir, detectar y responder al soborno, además de cumplir las leyes y compromisos aplicables a sus actividades.
El sistema puede abarcar riesgos relacionados con:
- Personal de la organización.
- Socios comerciales.
- Proveedores y contratistas.
- Intermediarios.
- Clientes.
- Operaciones con autoridades.
- Donaciones y patrocinios.
- Regalos, hospitalidad y gastos.
- Compras y contrataciones.
- Fusiones, inversiones y proyectos conjuntos.
La norma no garantiza que nunca ocurrirá un soborno. Proporciona una estructura para implementar medidas razonables y proporcionales, detectar señales de alerta y responder cuando se identifica una irregularidad.
ISO 37001:2025 ya es la edición vigente
ISO publicó la segunda edición el 28 de febrero de 2025. En su catálogo, ISO 37001:2016 y su enmienda de acción climática de 2024 aparecen como retiradas, mientras que ISO 37001:2025 figura como la edición publicada vigente.
La nueva versión mantiene la finalidad central del sistema, pero incorpora ajustes relevantes relacionados con:
- Cultura de cumplimiento.
- Gestión de conflictos de interés.
- Consideración del cambio climático.
- Claridad sobre la función antisoborno.
- Alineación con la estructura armonizada de las normas de gestión.
- Integración con la gobernanza organizacional.
Las organizaciones certificadas deben consultar con su organismo de certificación el plazo, las condiciones y la auditoría aplicable a su transición. La publicación de una nueva edición no significa que todos los certificados anteriores cambien automáticamente ni permite asumir una fecha universal sin verificar las disposiciones correspondientes.
Del cumplimiento documental a la eficacia
Uno de los principales riesgos al implementar ISO 37001 es construir un sistema que luce completo, pero no modifica la forma en que se toman decisiones.
Una organización puede tener código de ética, política antisoborno y formatos de debida diligencia, pero continuar aprobando proveedores sin revisar beneficiarios finales, conflictos de interés o señales de alerta.
La diferencia entre documento y control puede observarse así:
| Documento existente | Evidencia de control eficaz |
|---|---|
| Política antisoborno firmada | Personal comprende cómo aplicarla y reportar inquietudes |
| Matriz de riesgos | Riesgos actualizados influyen en autorizaciones y controles |
| Formato de proveedor | Información verificada antes de contratar |
| Política de regalos | Regalos registrados, evaluados y autorizados |
| Canal de denuncias | Reportes recibidos, protegidos, analizados y atendidos |
| Programa de capacitación | Comprensión evaluada según el nivel de riesgo |
| Procedimiento de investigación | Casos tratados con independencia, competencia y trazabilidad |
El objetivo no es producir más registros, sino obtener evidencia de que los controles previenen, detectan o permiten responder oportunamente.
Cambios que merecen atención especial
1. Cultura de cumplimiento
La edición 2025 concede mayor importancia a la cultura organizacional. La integridad no puede depender exclusivamente de la oficina de cumplimiento.
La alta dirección y los órganos de gobierno deben demostrar coherencia entre lo que declaran y lo que premian. Si la organización exige resultados comerciales sin considerar cómo se obtienen, puede debilitar sus propios controles.
La cultura puede evaluarse mediante:
- Percepción del personal.
- Uso y confianza en los canales de reporte.
- Reacciones de los líderes ante malas noticias.
- Incentivos y metas comerciales.
- Tratamiento de incumplimientos.
- Coherencia disciplinaria.
- Decisiones adoptadas frente a socios de alto riesgo.
2. Conflictos de interés
Un conflicto de interés no equivale automáticamente a corrupción, pero puede alterar la objetividad de una decisión y aumentar el riesgo de soborno.
La organización necesita mecanismos para:
- Identificar los puestos expuestos.
- Solicitar declaraciones periódicas.
- Actualizarlas cuando cambien las circunstancias.
- Evaluar cada conflicto.
- Definir medidas de tratamiento.
- Documentar recusaciones, restricciones o supervisión.
- Verificar que la medida se aplique.
Pedir una declaración anual y archivarla no es suficiente si nadie analiza la información.
3. Función antisoborno
La función responsable necesita autoridad, independencia, competencia y acceso a la alta dirección. Su posición debe permitirle plantear preocupaciones sin sufrir presiones comerciales u operativas.
En organizaciones pequeñas, una misma persona puede desempeñar varias funciones. Lo importante es gestionar incompatibilidades y asegurar revisiones independientes cuando exista riesgo de autoevaluación.
4. Cambio climático en el contexto
La organización debe determinar si el cambio climático constituye una cuestión relevante para su sistema y considerar si las partes interesadas tienen requisitos relacionados.
La conexión con el soborno puede no ser inmediata, pero ciertos contextos pueden modificar la exposición al riesgo:
- Permisos ambientales.
- Acceso a agua o recursos.
- Contrataciones de emergencia.
- Fondos para adaptación.
- Créditos o incentivos verdes.
- Comercio de emisiones.
- Proyectos de infraestructura.
- Donaciones posteriores a desastres.
La respuesta no debe ser incluir «cambio climático» en una matriz sin análisis. Es necesario determinar si influye realmente en los riesgos, obligaciones o relaciones comerciales.
Controles esenciales de un sistema antisoborno
Evaluación de riesgos
Debe considerar países, sectores, transacciones, proyectos, socios comerciales y formas de interacción con funcionarios o clientes.
Una evaluación genérica para toda la organización puede ocultar diferencias entre una compra rutinaria y un proyecto de infraestructura con permisos, intermediarios y pagos elevados.
Debida diligencia
Su profundidad debe ser proporcional al riesgo. Puede incluir:
- Identidad y propiedad del tercero.
- Experiencia y reputación.
- Relación con funcionarios.
- Conflictos de interés.
- Capacidades reales para prestar el servicio.
- Forma de pago.
- Comisiones.
- Subcontratistas.
- Antecedentes relevantes.
- Justificación comercial.
La debida diligencia debe realizarse antes de asumir el compromiso y actualizarse cuando cambie el riesgo.
Controles financieros
Entre los ejemplos se encuentran:
- Separación de funciones.
- Niveles de autorización.
- Validación de cuentas bancarias.
- Conciliaciones.
- Evidencia del servicio recibido.
- Restricciones sobre efectivo.
- Revisión de pagos inusuales.
- Control de reembolsos y gastos.
Controls no financieros
Incluyen compras, contrataciones, selección de personal, administración de contratos, operaciones, ventas y relaciones institucionales.
Un pago puede estar correctamente registrado y aun así corresponder a un servicio innecesario, sobrevalorado o nunca prestado.
Reporte e investigación
El canal debe ser accesible, confidencial y protegido frente a represalias. También necesita criterios para clasificar reportes, preservar evidencia, asignar investigadores y comunicar resultados dentro de los límites legales y de confidencialidad.
Ejemplo aplicado en México
Una empresa mexicana contrata gestores externos para tramitar permisos en diferentes municipios. Su procedimiento solicita identificación y constancia fiscal, pero no analiza quién realizará las gestiones ni cómo se calcula la comisión.
Una revisión basada en riesgos podría detectar:
- Comisiones superiores al mercado.
- Pagos solicitados a cuentas personales.
- Descripción ambigua de servicios.
- Contactos cercanos con funcionarios.
- Ausencia de entregables.
- Solicitud de anticipos en efectivo.
- Resistencia a firmar compromisos antisoborno.
La empresa puede responder estableciendo debida diligencia reforzada, honorarios justificables, pagos contra evidencia, aprobación independiente y seguimiento del contrato. Así, el sistema pasa de un expediente administrativo a un control operativo.
Preparación para la transición
Una ruta ordenada puede incluir:
- Obtener la edición oficial de ISO 37001:2025.
- Confirmar con el organismo certificador las condiciones de transición.
- Capacitar a dirección, función antisoborno y auditores internos.
- Realizar un análisis de brechas.
- Actualizar el contexto y las partes interesadas.
- Revisar la evaluación de riesgos.
- Fortalecer conflictos de interés y cultura de cumplimiento.
- Evaluar la eficacia de controles financieros y no financieros.
- Actualizar la debida diligencia.
- Probar canales de reporte e investigaciones.
- Ejecutar una auditoría interna.
- Realizar la revisión por la dirección antes de la auditoría de transición.
Errores que deben evitarse
- Cambiar solamente la fecha de la norma en los documentos.
- Copiar una matriz de riesgos de otra organización.
- Aplicar la misma debida diligencia a todos los terceros.
- Confundir ausencia de denuncias con ausencia de riesgo.
- Capacitar sin evaluar comprensión.
- Investigar sin independencia ni protección de evidencia.
- Mantener conflictos declarados sin acciones de tratamiento.
- Utilizar la certificación como garantía de que nunca ocurrirá soborno.
- Prometer una transición sin confirmar alcance y condiciones.
Conclusión
ISO 37001:2025 orienta a las organizaciones hacia una prevención más integrada con la cultura, la gobernanza y las decisiones cotidianas. Una política bien redactada es importante, pero su valor depende de que se traduzca en controles proporcionales, responsables competentes y evidencia verificable.
American Big Certifications ofrece servicios de certificación de sistemas de gestión. Las organizaciones interesadas en ISO 37001 pueden solicitar información para confirmar la disponibilidad, el alcance aplicable y la ruta de certificación o transición correspondiente a su situación.
Preguntas frecuentes
1. ¿ISO 37001:2025 ya fue publicada?
Sí. ISO publicó la segunda edición el 28 de febrero de 2025.
2. ¿ISO 37001:2016 continúa vigente?
ISO la registra como retirada y presenta ISO 37001:2025 como la edición vigente.
3. ¿La certificación garantiza que no habrá sobornos?
No. Demuestra la evaluación de un sistema diseñado para prevenir, detectar y responder, pero no elimina totalmente el riesgo.
4. ¿ISO 37001 aplica solo al gobierno?
No. Puede aplicarse a organizaciones públicas, privadas y sin fines de lucro, independientemente de su tamaño.
5. ¿Cuál es el primer paso para transitar?
Obtener la norma, confirmar las reglas aplicables con el organismo certificador y realizar un análisis de brechas.