ISO 37001: qué es y cómo implementar un sistema de gestión antisoborno
ISO 37001 es la norma internacional que establece los requisitos de un sistema de gestión antisoborno (SGAS): el conjunto de políticas, controles y responsables con el que una organización previene, detecta y responde al soborno, tanto el que podría pagar como el que podría recibir. No promete que nunca habrá un soborno; exige que la empresa haya tomado medidas razonables y proporcionales a su riesgo, y que pueda demostrarlo con evidencia.
Esta guía explica qué pide la norma de verdad, por qué en México tiene un peso legal concreto, cómo se evalúa el riesgo de soborno, qué controles y documentos lleva un sistema que funciona, cómo implementarlo por fases y los ocho errores que lo convierten en una carpeta que nadie usa. Las cláusulas se citan por número y se parafrasean: el texto de la norma tiene derechos de autor y se compra a ISO o al organismo nacional de normalización.
Contenido de esta guía
- Qué es ISO 37001 y qué no es
- Por qué importa en México: la política de integridad
- Cuándo vale la pena y cuándo todavía no
- Cómo está armada la norma: cláusulas 4 a 10
- La evaluación del riesgo de soborno
- Los controles que hacen el trabajo
- Qué documentos lleva un SGAS
- Cómo implementarlo en 7 fases
- 8 errores que hacen fracasar un SGAS
- ISO 37001 frente a otras herramientas de integridad
- Ejemplo: un fabricante que vende a gobierno y a corporativos
- Preguntas frecuentes
- Conclusión
Qué es ISO 37001 y qué no es
Un sistema antisoborno no es un código de ética colgado en la intranet. Es un sistema de decisiones y controles: dónde puede ocurrir un soborno en tu operación, quién está expuesto, qué controles lo previenen, quién vigila que esos controles funcionen y qué pasa cuando alguien levanta la mano para denunciar.
Cuatro cosas que no son lo mismo
- Integridad: el resultado. Que la empresa gane y conserve negocios sin pagar ni aceptar ventajas indebidas.
- SGAS: el mecanismo de gestión que produce ese resultado de forma repetible. Existe aunque nunca busques certificarte.
- ISO 37001: la norma con los requisitos que ese mecanismo debe cumplir. Es el referente, no el sistema.
- Certificado ISO 37001: la constancia que emite un organismo de certificación acreditado bajo ISO/IEC 17021-1 después de auditar tu sistema. No es una garantía de que nunca habrá un caso.
La norma cubre el soborno en todas sus direcciones: en el sector público y en el privado, el que hace la organización y el que hacen otros en su nombre, el directo y el que pasa por un intermediario. Esta guía usa la numeración de la edición de 2016, que es sobre la que está montada la mayoría de los sistemas en operación; como ISO revisa sus normas periódicamente, antes de comprar tu ejemplar confirma en el catálogo de ISO cuál es la edición vigente; si hay una posterior a 2016, la numeración de algunas cláusulas puede no coincidir con la que se usa aquí.
Diseñamos tu sistema de gestión y te acompañamos hasta la certificación
Diseño, implementación, auditoría interna y acompañamiento. Quien certifica es un organismo acreditado bajo ISO/IEC 17021-1, y lo eliges tú.
Ver el servicioLo escribe tu equipo con nuestras plantillas y nuestra revisión. Te contestamos en menos de 24 horas hábiles.
Por qué importa en México: la política de integridad
En México el tema tiene un ancla legal concreta. La Ley General de Responsabilidades Administrativas prevé sanciones para las personas morales que participan en faltas administrativas graves, como el soborno a servidores públicos, y su artículo 25 establece que, al determinar esa responsabilidad, se valora si la empresa cuenta con una política de integridad. La ley enumera sus elementos mínimos, que en resumen son:
- Un manual de organización y procedimientos claro, con funciones y responsabilidades delimitadas.
- Un código de conducta publicado y difundido.
- Sistemas de control, vigilancia y auditoría que revisen de forma constante el cumplimiento.
- Sistemas de denuncia, internos y hacia las autoridades, con consecuencias para quien incumple.
- Sistemas de capacitación sobre esas medidas de integridad.
- Políticas de recursos humanos que eviten incorporar personas que representen un riesgo para la integridad de la empresa.
- Mecanismos que aseguren la transparencia y publicidad de sus intereses.
Un SGAS bien implementado cubre esos siete elementos y los convierte en algo que se puede demostrar con registros. En el plano penal, el Código Penal Federal tipifica el cohecho en su artículo 222 y el cohecho a servidores públicos extranjeros en el 222 bis. ISO 37001 no sustituye a ninguno de los dos ordenamientos ni garantiza un resultado ante una autoridad: aporta la estructura con la que una empresa puede mostrar que tomó medidas razonables.
Cuándo vale la pena y cuándo todavía no
Cinco señales de que sí lo necesitas
- Vendes a gobierno o participas en licitaciones. Cada trámite, permiso o contrato público es un punto de contacto con servidores públicos, y es donde la ley pone el foco.
- Un cliente corporativo te lo pide. Cada vez más cuestionarios de alta de proveedor preguntan por política antisoborno, debida diligencia y línea de denuncia, y algunos piden el certificado.
- Dependes de intermediarios. Agentes aduanales, gestores de permisos, distribuidores o representantes de ventas que actúan en tu nombre: lo que hagan te alcanza.
- Tu gente maneja dinero o decisiones de compra. Compradores que eligen proveedores, vendedores con margen para dar descuentos o atenciones, áreas que aprueban pagos.
- Ya tuviste un caso y se resolvió con un despido. Se fue la persona, se quedó el hueco que lo permitió.
Tres señales de que todavía no
- Lo quieres solo por el logotipo. El certificado trae auditorías de seguimiento, y un sistema que nadie opera se cae en la primera.
- La dirección no va a respaldar las consecuencias. Si un vendedor estrella incumple y no pasa nada, el sistema muere ese día.
- No tienes procesos básicos escritos. Los controles antisoborno se montan sobre compras, pagos, ventas y contratación. Si esos procesos no existen en papel, el primer paso es documentarlos.
Cómo está armada la norma: cláusulas 4 a 10
ISO 37001 sigue la estructura común a las normas de sistemas de gestión, la misma de ISO 9001 o ISO/IEC 27001. Los requisitos auditables están en las cláusulas 4 a 10:
- 4. Contexto. Qué asuntos y partes interesadas afectan a la empresa, el alcance del sistema y, lo más importante, la evaluación del riesgo de soborno (4.5).
- 5. Liderazgo. El compromiso del órgano de gobierno y de la alta dirección, la política antisoborno y la función de cumplimiento antisoborno: alguien con autoridad, independencia y acceso directo a la dirección.
- 6. Planificación. Acciones para tratar los riesgos y objetivos antisoborno medibles.
- 7. Apoyo. Recursos, competencia, controles en la contratación de personal, toma de conciencia y capacitación, comunicación e información documentada.
- 8. Operación. Donde vive el trabajo: debida diligencia, controles financieros y no financieros, controles sobre socios de negocio, regalos y hospitalidades, planteamiento de inquietudes e investigaciones.
- 9. Evaluación del desempeño. Seguimiento y medición, auditoría interna, revisión por la dirección y revisión por la función de cumplimiento.
- 10. Mejora. No conformidades, acciones correctivas y mejora continua.
La evaluación del riesgo de soborno
Todo el sistema se deduce de este documento. La pregunta no es «¿somos una empresa honesta?», sino «¿en qué puntos de nuestra operación alguien podría ofrecer, pedir o aceptar una ventaja indebida, y qué tan probable y grave sería?». Una evaluación útil recorre cuatro dimensiones:
- Procesos expuestos. Ventas a gobierno, licitaciones, permisos y licencias, aduanas, inspecciones, compras, cobranza.
- Puestos expuestos. Quién tiene contacto con servidores públicos o decide sobre dinero, precios o proveedores.
- Terceros. Qué intermediarios actúan en tu nombre y con qué grado de supervisión.
- Geografía y sector. Dónde operas y qué tan regulado está tu sector.
Cada escenario se valora con una escala definida antes de valorar —probabilidad e impacto con criterios escritos—, no ajustada después para que el mapa salga verde. El resultado decide dónde van los controles fuertes y dónde basta uno ligero: la proporcionalidad es un principio de la norma, y un control caro en un proceso de riesgo bajo es dinero tirado.
Los controles que hacen el trabajo
La cláusula 8 concentra los controles que de verdad previenen. Estos son los que más trabajo dan y más evidencia generan:
- Debida diligencia. Antes de contratar a un socio de negocio de riesgo o de poner a una persona en un puesto expuesto, averiguar quién es, quién está detrás y si tiene antecedentes. Proporcional al riesgo: no se investiga igual a un agente aduanal que a la papelería.
- Controles financieros. Segregación de funciones, doble firma por encima de ciertos montos, pagos solo contra soporte, prohibición de pagos en efectivo no justificados, revisión de comisiones fuera de mercado.
- Controles no financieros. Compras con varios cotizantes, aprobaciones escalonadas, rotación de personal en puestos expuestos, contratos con cláusula antisoborno.
- Regalos, hospitalidades, donaciones y patrocinios. Reglas claras de qué se puede dar o recibir, con qué tope y con qué registro. Las donaciones y los patrocinios pasan por debida diligencia: son un canal clásico de soborno disfrazado.
- Planteamiento de inquietudes. Un canal de denuncia que permita reportar de buena fe, incluso de forma anónima, sin represalias. Un canal que nadie usa no prueba que no pase nada; suele probar que nadie confía en él.
- Investigación. Qué se hace cuando llega una denuncia: quién investiga, con qué independencia, cómo se protege a quien denunció y cómo se documenta la decisión.
Qué documentos lleva un SGAS
Como referencia, el juego documental con el que trabajamos para un SGAS completo se organiza en una política antisoborno, un manual del sistema, 19 procedimientos y 28 formatos —15 para operar los controles y 13 para capacitación, auditoría interna, revisión por la dirección, implementación y certificación—, además de matrices de riesgo, de partes interesadas y de requisitos legales. Los procedimientos cubren, entre otros:
| Bloque | Procedimientos típicos | Evidencia que generan |
|---|---|---|
| Riesgo | Evaluación de riesgos de soborno, debida diligencia | Matriz de riesgos, fichas de debida diligencia |
| Controles | Regalos y hospitalidades, donaciones, patrocinios, contribuciones políticas, conflictos de interés, controles financieros y no financieros | Registros de regalos, declaraciones de conflicto de interés, autorizaciones |
| Denuncia | Denuncias, investigación | Registro de denuncias y de investigaciones |
| Sistema | Gestión documental, capacitación, comunicación, seguimiento, auditoría interna, revisión por la dirección, no conformidades y acciones correctivas | Listas de asistencia, informes de auditoría, actas de revisión |
La lección de esa tabla está en la tercera columna. Los auditores no se convencen con procedimientos aprobados: se convencen con registros. Un procedimiento de regalos sin un solo registro en doce meses significa que nadie lo usa, no que nadie dio un regalo.
Cómo implementarlo en 7 fases
Fase 1 — Diagnóstico
Qué existe hoy: código de conducta, controles de compras y pagos, canal de denuncia, contratos con terceros. Se compara contra las cláusulas 4 a 10 y se obtiene una lista de brechas con dueño.
Fase 2 — Alcance, política y función de cumplimiento
Qué unidades, sitios y procesos entran. La dirección aprueba la política antisoborno y nombra a la función de cumplimiento con autoridad real y acceso directo al órgano de gobierno.
Fase 3 — Evaluación del riesgo de soborno
Con la escala definida antes de valorar, recorriendo procesos, puestos, terceros y geografía. Es la fase que decide el tamaño de todo lo demás.
Fase 4 — Diseño de controles
Por cada riesgo relevante, el control proporcional: debida diligencia, controles financieros, reglas de regalos, cláusulas en contratos. Primero los procesos de riesgo alto.
Fase 5 — Documentar y capacitar
Se escriben los procedimientos y formatos, y se capacita por perfil: no necesita lo mismo el comprador que el almacenista. La capacitación de los puestos expuestos se registra y se evalúa.
Fase 6 — Operar y generar evidencia
El sistema tiene que haber funcionado para poder auditarse: registros de regalos, debidas diligencias hechas, denuncias recibidas y atendidas, indicadores medidos. Es tiempo de calendario, no de esfuerzo.
Fase 7 — Auditoría interna, revisión por la dirección y certificación
Se audita el sistema, se corrigen hallazgos y la dirección revisa resultados. La auditoría de certificación la realiza un organismo de certificación acreditado bajo ISO/IEC 17021-1, independiente de quien te ayudó a implementar, y lo eliges tú. Si quieres ensayar antes, el mecanismo es el mismo que el de la auditoría interna de ISO 9001.
8 errores que hacen fracasar un SGAS
- Empezar por los documentos y no por el riesgo. Una carpeta completa que no dice por qué cada control está donde está no resiste la primera pregunta del auditor.
- Una función de cumplimiento sin dientes. Si reporta al director comercial y no puede frenar una operación, no es independiente.
- Copiar el código de conducta de otra empresa. Con su sector, sus riesgos y a veces hasta su nombre. Describe otra operación.
- Olvidar a los intermediarios. La mayoría de los casos de soborno pasan por un tercero. Sin debida diligencia y cláusulas en el contrato, el sistema termina donde empieza el gestor.
- Un canal de denuncia que nadie conoce o en el que nadie confía. Si el canal lo atiende la misma persona que podría ser denunciada, nadie lo va a usar.
- Capacitar a todos igual, una vez. Una plática general al año no prepara al comprador que recibe una invitación a comer cada semana.
- Reglas de regalos imposibles de cumplir. Un «cero regalos» absoluto en una cultura de negocios como la mexicana produce incumplimiento silencioso. Mejor un tope razonable con registro.
- No aplicar consecuencias. El primer incumplimiento sin consecuencia le enseña a toda la empresa que el sistema es decorativo.
ISO 37001 frente a otras herramientas de integridad
- Código de ética o de conducta. Es una pieza del sistema, no el sistema. Dice qué se espera; no dice cómo se controla ni cómo se comprueba.
- Política de integridad del artículo 25 de la LGRA. Es el estándar legal mexicano para valorar a una persona moral. Un SGAS la cubre y añade la evaluación de riesgo, la debida diligencia y la mejora continua.
- ISO 37301. Es la norma de sistemas de gestión de cumplimiento en general: todas las obligaciones, no solo el soborno. Hay empresas que montan las dos juntas porque comparten estructura.
- ISO 9001 o ISO/IEC 27001. Comparten la estructura de cláusulas, así que auditoría interna, revisión por la dirección, control documental y acciones correctivas se comparten entre sistemas. Si ya tienes uno operando, como el que describe la guía de ISO 27001, arrancas con parte del trabajo hecho.
Ejemplo: un fabricante que vende a gobierno y a corporativos
Un caso ilustrativo, armado para mostrar el razonamiento y no tomado de un cliente: un fabricante mediano en el Bajío que vende equipo a dependencias estatales por licitación y a dos corporativos que le acaban de pedir política antisoborno para renovar contrato.
Lo que sale de su evaluación de riesgos
- Riesgo alto: licitaciones públicas y el gestor externo que tramita permisos de uso de suelo. Controles: debida diligencia del gestor, cláusula antisoborno, pagos solo contra factura y entregable, y aprobación de la función de cumplimiento para cualquier pago a terceros relacionado con trámites.
- Riesgo medio: compras de materia prima, donde dos compradores eligen proveedores. Controles: tres cotizaciones por encima de un monto, rotación anual de cartera y registro de regalos recibidos.
- Riesgo bajo: compras administrativas. Control: el procedimiento general de compras, sin pasos adicionales.
- Transversal: línea de denuncia atendida por alguien fuera de la cadena comercial, capacitación por perfil para ventas y compras, y declaración anual de conflictos de interés para los puestos expuestos.
El resultado no es un sistema enorme: es un sistema cargado donde está el riesgo y ligero donde no. Eso es lo que la norma llama proporcionalidad, y es también lo que hace que el sistema sobreviva al primer año.
Preguntas frecuentes
Es la norma internacional con los requisitos de un sistema de gestión antisoborno: las políticas, controles y responsables con los que una organización previene, detecta y responde al soborno en el sector público y privado, tanto el que podría pagar como el que podría recibir.
No es obligatoria por ley. Lo que la Ley General de Responsabilidades Administrativas valora, en su artículo 25, es que una persona moral cuente con una política de integridad. Un sistema ISO 37001 cubre esos elementos y los vuelve demostrables, y algunos clientes corporativos o licitaciones lo piden como requisito.
Un organismo de certificación acreditado bajo ISO/IEC 17021-1. Esa norma exige independencia entre quien da consultoría y quien certifica, así que el organismo que audita no puede ser el que implementó tu sistema. La elección del organismo es tuya.
No. La norma reconoce que ningún sistema elimina por completo el riesgo de soborno. Lo que acredita el certificado es que la organización implementó medidas razonables y proporcionales a su riesgo, y que un tercero independiente verificó que funcionan.
Es la persona o el área responsable de supervisar el diseño y la operación del sistema. Necesita autoridad, independencia y acceso directo al órgano de gobierno y a la alta dirección. En una empresa mediana puede ser una persona con otras funciones, siempre que no tenga conflicto con los procesos que vigila.
Como mínimo, la política antisoborno, el alcance, la evaluación del riesgo de soborno, los objetivos, los procedimientos de los controles y los registros que demuestran que operan: debidas diligencias, registros de regalos, denuncias, capacitación, auditorías y revisiones por la dirección. Como referencia, el juego documental con el que trabajamos tiene 19 procedimientos y 28 formatos: 15 para operar los controles y 13 para capacitación, auditoría interna, revisión por la dirección, implementación y certificación.
Sí. Las dos comparten la estructura de cláusulas 4 a 10, así que el control documental, la auditoría interna, la revisión por la dirección y las acciones correctivas pueden ser un solo proceso para ambos sistemas. Lo que no se comparte es la evaluación del riesgo de soborno y sus controles específicos.
Depende del alcance, del número de procesos de riesgo alto y de cuánto de la base —procesos escritos, controles de compras y pagos, código de conducta— ya exista. Un plazo honesto sale del diagnóstico de la fase 1, no de una cifra genérica; desconfía de quien promete una fecha sin haber visto tu operación.
Conclusión
ISO 37001 sirve cuando la empresa tiene el riesgo que resuelve: trato con gobierno, intermediarios que actúan en su nombre, personas que deciden sobre dinero o clientes que exigen pruebas de integridad. En México tiene además un ancla legal clara en la política de integridad del artículo 25 de la Ley General de Responsabilidades Administrativas.
Tres decisiones ordenan el resto: empieza por la evaluación del riesgo de soborno, dale a la función de cumplimiento autoridad e independencia reales y pon los controles fuertes solo donde está el riesgo. Un sistema proporcional se sostiene; uno desmedido se abandona.
¿Quieres saber qué tan lejos estás de un sistema antisoborno auditable?
En Softgrade hacemos el diagnóstico, la evaluación del riesgo de soborno, implementamos los controles, capacitamos a los puestos expuestos y hacemos la auditoría interna antes de que llegue el organismo. La certificación la emite un organismo acreditado bajo ISO/IEC 17021-1, que tú eliges.
Hablar con un consultor