Conocimiento que genera valor

Auditoría interna del sistema antisoborno: qué pide ISO 37001:2025 y cómo hacer que aporte

En muchos sistemas de gestión, la auditoría interna se hace unas semanas antes de la visita del certificador, con una lista de verificación genérica, y es frecuente que el informe no se vuelva a consultar. En un sistema antisoborno esa práctica es especialmente costosa. El soborno suele ocultarse, y la auditoría interna es una de las pocas herramientas que permiten mirar, con independencia, cómo funcionan los controles donde el riesgo es mayor.

Auditora interna entrevista a responsable de compras y revisa expedientes basados en riesgo.

Además de los requisitos comunes de auditoría interna, ISO 37001:2025 agrega requisitos propios sobre qué deben revisar las auditorías y quién puede hacerlas. En este artículo explicamos qué pide, quién puede auditar y cómo diseñar un programa que le sirva a la dirección. Las referencias entre paréntesis son a los numerales de la norma.

Qué debe evaluar la auditoría

La norma pide auditorías internas a intervalos planificados que informen si el sistema antisoborno cumple los requisitos de la propia organización y los de la norma, y si está implementado y mantenido de manera efectiva (9.2.1). Remite a ISO 19011 como guía para auditar sistemas de gestión y reconoce que el alcance y la escala de la auditoría dependen del tamaño, la estructura, la madurez y las ubicaciones de la organización.

Lo particular de ISO 37001 está en el contenido (9.2.3). Las auditorías deben ser razonables, proporcionadas y basadas en el riesgo, y revisar los procedimientos, controles y sistemas relacionados con el riesgo de soborno.

En síntesis, la revisión se orienta a detectar soborno o sospechas de soborno, incumplimientos de la política o del sistema, fallas de los socios de negocio frente a los requisitos que les aplica la organización, y debilidades u oportunidades de mejora del sistema.

Es decir, no basta con verificar que existan documentos. Por eso la auditoría necesita mirar si los controles están diseñados y funcionando para los riesgos reales.

El programa de auditoría

La organización debe planificar y mantener un programa de auditoría con su frecuencia, métodos, responsabilidades, requisitos de planificación y forma de informar (9.2.2). Al diseñarlo, debe considerar la importancia de los procesos y los resultados de auditorías anteriores. Para cada auditoría se definen objetivos, criterios y alcance.

El anexo de orientación (A.16) da ideas prácticas para el programa:

  • Muestras basadas en el riesgo. Cada año pueden seleccionarse algunos proyectos, contratos, procedimientos o controles. La selección de la muestra puede basarse en el riesgo, de modo que un proyecto de alto riesgo se audite antes que uno de bajo riesgo.
  • Auditorías no anunciadas. Normalmente se planifican con anticipación, pero en algunos casos puede ser útil una auditoría que el área auditada no espera.
  • Participación del órgano de gobierno. Cuando existe un órgano de gobierno, como una junta directiva, puede orientar la selección y la frecuencia de las auditorías y pedir que se le informen los hallazgos de mayor riesgo.
  • Un efecto disuasivo. Saber que cualquier proyecto o área puede ser auditado también puede contribuir a prevenir conductas indebidas.

Quién puede auditar: objetividad e imparcialidad

Este es uno de los puntos más exigentes de la norma (9.2.4). Para asegurar la objetividad y la imparcialidad, admite varias opciones de auditor: una función o personas independientes designadas para ese fin, personal apropiado de un área distinta de la auditada, un tercero apropiado o un grupo que combine esas opciones. La función antisoborno también puede auditar, pero no cuando el alcance incluye evaluar el propio sistema antisoborno o trabajos de los que ella es responsable.

Y una regla sin excepciones: ningún auditor audita su propia área de trabajo.

La consecuencia práctica es importante. La función antisoborno, que conoce el sistema mejor que nadie, no puede ser quien audite el diseño y la implementación del sistema que ella supervisa. El anexo (A.16) aclara además que la norma no obliga a tener un área propia de auditoría interna, pero sí a designar una función o persona idónea, competente e independiente. También puede contratarse a un tercero para todo el programa o para una parte.

En organizaciones pequeñas, donde casi todos participan en los procesos, las opciones suelen ser personal de otra área, un tercero o un equipo mixto.

Un ejemplo: auditar el proceso de compras

Para ver cómo se traduce lo anterior, tome el proceso de compras, que en muchas organizaciones concentra buena parte del riesgo de soborno. Una auditoría basada en el riesgo podría seleccionar una muestra de contratos del último año, empezando por los de mayor valor, los adjudicados por contratación directa y los que tuvieron cambios después de firmados. Para cada uno, el auditor puede revisar:

  • si se hizo la debida diligencia sobre el proveedor y si su alcance fue proporcional al riesgo (8.2);
  • si quienes evaluaron las ofertas y aprobaron el contrato declararon sus conflictos de intereses (7.2.2.1 e; A.8.3) y, si la decisión estaba delegada y tenía un riesgo mayor que bajo, si el proceso estuvo libre de conflictos (5.3.3);
  • si los pagos siguieron los controles financieros definidos, como aprobaciones y segregación de funciones (8.3);
  • si hubo regalos, invitaciones o beneficios relacionados con el proveedor y cómo se trataron (8.7);
  • si el contrato incluye los compromisos antisoborno que la organización definió para ese tipo de socio de negocio (8.6).

El resultado no es solo un listado de hallazgos, sino una conclusión sobre si los controles están diseñados y se aplican de forma coherente con el riesgo que la organización identificó.

A quién se informa

Los resultados deben comunicarse a los directivos pertinentes, a la función antisoborno, a la alta dirección y, cuando corresponda, al órgano de gobierno (9.2.2). La auditoría también alimenta la revisión por la dirección, que debe considerar, entre otros insumos, los resultados de las auditorías, los reportes de soborno, las investigaciones y la naturaleza y extensión de los riesgos de soborno (9.3.2).

Por eso, un buen informe de auditoría interna no es una lista de no conformidades. Explica qué se auditó y con qué muestra, qué controles funcionan, cuáles no, qué riesgo representan las fallas y qué decisiones se necesitan. Si la dirección no puede usarlo para decidir, el informe no cumplió su propósito.

Auditoría interna y revisión de la función antisoborno

La norma distingue la auditoría interna de otra actividad: la revisión continua que hace la función antisoborno (9.4), que evalúa si el sistema es adecuado para gestionar los riesgos y si se aplica de manera efectiva, e informa a la dirección. Son complementarias. La función antisoborno ve el sistema a diario; la auditoría interna aporta una mirada independiente y periódica. Confundirlas lleva a que la función se audite a sí misma, que es justamente lo que la norma quiere evitar.

Auditorías integradas y requisitos regulatorios

Si su organización tiene otros sistemas de gestión, la auditoría del sistema antisoborno puede integrarse en un programa común, siempre que el equipo tenga competencia en ISO 37001 y respete las reglas de imparcialidad. Explicamos cómo hacerlo en nuestro artículo sobre la integración de ISO 37001 con otros sistemas de gestión.

En Colombia, el Capítulo IX de la Circular Externa 100-000020 de 2026 de la Superintendencia de Sociedades, que regula el Sistema de Autocontrol y Gestión de Riesgos LA/FT/FP y C/ST, prevé (numeral 9.12) que los sujetos obligados incluyan planes anuales de auditoría, interna o externa, sobre la efectividad, eficiencia y cumplimiento de ese sistema, con independencia en la valoración. Son requisitos distintos, y ISO 37001 no cubre los riesgos LA/FT/FP ni sustituye al oficial de cumplimiento, pero coordinar ambos programas puede reducir duplicaciones. Lo explicamos en nuestro artículo sobre el Capítulo IX y la norma.

Errores frecuentes

  • Auditar solo documentos. La norma pide revisar controles y sistemas frente al soborno, no solo la existencia de procedimientos.
  • Dejar que la función antisoborno audite el sistema que supervisa. Es una de las situaciones que la norma excluye de forma expresa.
  • Muestras sin criterio de riesgo. Auditar los procesos de menor exposición porque son más fáciles de revisar no da información útil.
  • Informes sin destinatario. Si los resultados no llegan a la alta dirección y, cuando corresponda, al órgano de gobierno, el ciclo de mejora se interrumpe.
  • Auditar sin seguimiento. Si los hallazgos de la auditoría anterior no se revisan en la siguiente, el programa pierde su principal insumo de planificación (9.2.2).

Puede ver nuestros servicios de auditoría para sistemas antisoborno en nuestra página de ISO 37001:2025.

Auditoría interna con independencia

En Undernet de Colombia realizamos auditorías internas de sistemas antisoborno con auditores que no participan en los procesos auditados, muestras basadas en el riesgo e informes pensados para las decisiones de la dirección. También capacitamos a equipos de auditores internos en ISO 37001:2025. Undernet no sustituye las funciones del oficial de cumplimiento. Undernet no certifica: preparamos a su organización para la auditoría del organismo de certificación que usted elija.

Solicite una auditoría interna

Fuentes

  1. ISO 37001:2025, texto de la norma: auditoría interna y función antisoborno · ISO
  2. ISO 19011:2026, Guidelines for auditing management systems · ISO
  3. Superintendencia de Sociedades, Circular Externa 100-000020 de 2026, numeral 9.12 · Superintendencia de Sociedades

Convierta el conocimiento en resultados

¿Necesita acompañamiento especializado?

Conozca nuestros servicios o consúltenos sobre este tema.

Conozca nuestros servicios Contactar a Undernet