Conocimiento que genera valor

ISO 37001:2025 frente a la edición 2016: qué cambió y qué evidencia preparar

Quien abre ISO 37001:2025 esperando una norma nueva se lleva una sorpresa: la mayor parte de los requisitos sigue igual. La evaluación del riesgo de soborno, la debida diligencia, los controles financieros y no financieros, los regalos y la hospitalidad, los canales para plantear inquietudes y las investigaciones conservan su lugar. Lo que cambia es más puntual, y por eso es fácil pasarlo por alto en un diagnóstico apresurado.

Mano compara dos ediciones de un manual y una lista de brechas de ISO 37001.

El prólogo de la norma resume los cambios principales en cinco frases: se agregaron subcláusulas sobre cambio climático y sobre la importancia de la cultura de cumplimiento; se abordaron los conflictos de intereses; se clarificó el concepto de función antisoborno; se armonizó la redacción con otras normas cuando fue apropiado y razonable; y se introdujo la estructura armonizada más reciente. IAF MD 30:2025 agrupa esos mismos cambios en seis temas. El prólogo indica además que la edición 2025 incorpora la enmienda de 2024 a la edición 2016.

En este artículo explicamos dónde aparece cada tema en el texto de 2025 y qué evidencia conviene tener lista para la auditoría de transición. Las referencias entre paréntesis son a los numerales de ISO 37001:2025. El calendario de la transición lo explicamos en nuestro artículo sobre la transición a ISO 37001:2025.

Cultura de cumplimiento: ahora con subcláusula propia

La cultura de cumplimiento, que la norma desarrolla como cultura antisoborno, tiene en la edición 2025 una subcláusula propia (5.1.3). En ella, la organización se compromete a desarrollar, mantener y promover esa cultura en todos sus niveles, y la dirección, a mostrar un compromiso visible y sostenido con un estándar común de conducta. El anexo de orientación (A.5.2) propone factores que la favorecen y formas de verificar si existe.

Evidencia que conviene preparar: cómo se comunica la cultura (inducción, comunicaciones, mensajes de la dirección), cómo se tratan las conductas que la comprometen y algún mecanismo para conocer la percepción del personal. Desarrollamos cómo llevar este tema a la práctica en un artículo específico sobre cultura, conflictos de intereses y formación.

Conflictos de intereses: dónde aparecen en el texto

El prólogo indica que la edición 2025 aborda los conflictos de intereses. En el texto vigente, el tema aparece en varios lugares:

  • una definición del término (3.28), que cubre intereses personales u organizacionales, directos o indirectos, que pueden comprometer o interferir con la capacidad de actuar con imparcialidad;
  • las decisiones delegadas con riesgo de soborno «mayor que bajo» (expresión de la norma para los riesgos que no son bajos), cuyo proceso debe estar libre de conflictos reales o potenciales (5.3.3);
  • el deber del personal de conocer la necesidad de reportar sus conflictos (7.2.2.1 e);
  • una orientación en el anexo (A.8.3) sobre la evaluación de estos riesgos, el registro de declaraciones y su revisión periódica.

Evidencia que conviene preparar: el formato o mecanismo de declaración, el registro de declaraciones y de medidas adoptadas, y cómo se controlan los conflictos en las decisiones delegadas de mayor riesgo.

Función antisoborno: un concepto clarificado

Según el prólogo, la edición 2025 clarificó el concepto de función antisoborno. Sus responsabilidades se describen en 5.3.2: en síntesis, asegurar la conformidad del sistema, supervisar su diseño e implementación, asesorar al personal e informar a la dirección. La norma pide que la función tenga recursos adecuados y esté a cargo de personas con competencia, estatus, autoridad e independencia apropiados, con acceso directo y oportuno al órgano de gobierno (por ejemplo, la junta directiva, cuando existe) y a la alta dirección cuando deba plantearse cualquier asunto relacionado con el soborno o con el sistema. El anexo (A.6) explica cada uno de esos atributos y cómo aplicarlos en organizaciones pequeñas.

La norma también asigna a esta función una revisión continua del sistema (9.4), con informes periódicos a la dirección.

Evidencia que conviene preparar: el acto de designación, la descripción de responsabilidades y autoridad, los recursos asignados, la línea de reporte y los informes presentados a la dirección.

Cambio climático en el contexto

La edición 2025, que incorpora la enmienda de 2024, pide que la organización determine si el cambio climático es una cuestión relevante para su sistema antisoborno (4.1) y señala que las partes interesadas pueden tener requisitos relacionados con él (4.2, nota 1). No se trata de convertir el sistema antisoborno en un sistema ambiental, sino de hacer la reflexión con criterio.

Evidencia que conviene preparar: aunque la norma pide determinarlo y no exige documentarlo, dejar constancia de la conclusión y de su justificación es una buena práctica que facilita la auditoría.

Estructura armonizada y redacción

La adopción de la estructura armonizada más reciente alinea los capítulos, términos y requisitos comunes de ISO 37001 con los de otras normas ISO de sistemas de gestión, como ISO 9001 e ISO 14001. Esa estructura incluye requisitos comunes, como la planificación de los cambios al sistema (6.3), con orientación en el anexo (A.20); conviene verificar cómo los atiende su sistema. La armonización de la redacción también puede haber movido o renombrado algunos elementos.

Evidencia que conviene preparar: referencias cruzadas actualizadas en manuales, procedimientos y listas de verificación de auditoría, para que coincidan con la numeración y los títulos de la edición 2025.

Lo que no aparece entre los cambios principales

El prólogo no menciona entre los cambios principales la evaluación del riesgo de soborno (4.5), la debida diligencia (8.2), los controles financieros (8.3) y no financieros (8.4), los controles sobre organizaciones controladas y socios de negocio (8.5), los compromisos antisoborno (8.6), los regalos, la hospitalidad y las donaciones (8.7), los canales para plantear inquietudes (8.9) ni las investigaciones (8.10). Aun así, la edición fue revisada técnicamente, por lo que conviene comparar su redacción con la de sus procedimientos. La norma recuerda, además, en una nota a 4.4 que no es posible eliminar por completo el riesgo de soborno y que ningún sistema puede prevenir y detectar todos los casos.

Esto importa para dimensionar la transición. Si esos elementos funcionan bien en su sistema, el trabajo se concentrará en los temas anteriores. Si hay debilidades, la transición es una buena oportunidad para atenderlas.

Cómo organizar el diagnóstico

Un diagnóstico de brechas útil no recorre la norma de principio a fin con la misma intensidad. Empieza por los temas de cambio, con el texto oficial de la edición 2025 como criterio, y deja para una revisión más ligera los elementos que el prólogo no menciona. Para cada tema, conviene registrar qué existe hoy, qué falta, quién es responsable del ajuste y qué evidencia se presentará al certificador. Ese mismo registro sirve después como insumo para la auditoría interna de transición.

Un ejemplo ayuda a verlo. Para la función antisoborno, la fila del diagnóstico podría decir: existe una designación de 2019 firmada por la gerencia; la persona designada también dirige el área de compras, lo que puede comprometer su independencia; no hay informes periódicos a la junta directiva. El ajuste sería revisar la asignación de la función, definir su línea de reporte y programar los informes. La evidencia para el certificador serían la nueva designación, la descripción de responsabilidades y los primeros informes presentados. Con ese nivel de detalle, el plan de transición deja de ser una lista de temas y se convierte en tareas con responsables y fechas.

Puede ver cómo abordamos el diagnóstico de transición en nuestra página de ISO 37001:2025.

Un diagnóstico por tema de cambio

En Undernet de Colombia hacemos diagnósticos de brechas frente a ISO 37001:2025 organizados por tema de cambio, con la evidencia que cada uno requiere y un plan de ajuste priorizado. También apoyamos los ajustes con asesoría y realizamos la auditoría interna con criterios de la nueva edición. Trabajamos con organizaciones en Colombia. Atendemos organizaciones en otros países de Latinoamérica mediante una modalidad mixta, con acompañamiento remoto y actividades presenciales según las necesidades y el alcance del proyecto. Undernet no certifica: preparamos a su organización para la auditoría del organismo de certificación que usted elija.

Solicite un diagnóstico de brechas

Fuentes

  1. ISO 37001:2025, texto de la norma: prólogo, numerales y anexos citados · ISO
  2. IAF MD 30:2025, cambios y transición de ISO 37001:2025 · International Accreditation Forum

Convierta el conocimiento en resultados

¿Necesita acompañamiento especializado?

Conozca nuestros servicios o consúltenos sobre este tema.

Conozca nuestros servicios Contactar a Undernet