Para las empresas que ya estaban obligadas por las circulares anteriores, la fecha que importa es el 31 de mayo de 2027. En este artículo explicamos qué es el nuevo sistema, qué plazos fija el capítulo y en qué puede ayudar ISO 37001, sin perder de vista lo que la norma no cubre.
Qué regula el Capítulo IX
El Capítulo IX de la Circular Externa 100-000020 de 2026 de la Superintendencia de Sociedades regula el Sistema de Autocontrol y Gestión de Riesgos LA/FT/FP y C/ST, aplicable a los sujetos obligados. Este sistema integra los riesgos de lavado de activos, financiamiento del terrorismo, financiamiento de la proliferación de armas de destrucción masiva, corrupción local y soborno transnacional.
La propia circular lo define como «un sistema de cumplimiento de carácter obligatorio para los Sujetos Obligados», cuyo objetivo es prevenir, detectar y gestionar esos riesgos. Los sujetos obligados pueden ser sociedades comerciales, empresas unipersonales, sucursales de sociedades extranjeras, cámaras de comercio y sus confederaciones, según los criterios de aplicación que fija el mismo capítulo. El capítulo también contempla un Régimen de Medidas Mínimas para ciertos supuestos.
Determinar si una organización es sujeto obligado, y bajo qué régimen, es una decisión que corresponde a la organización con su oficial de cumplimiento y sus asesores jurídicos, a partir del texto de la circular.
Los plazos
El capítulo distingue dos situaciones:
- Organizaciones ya obligadas. Quienes a la fecha de expedición de la circular estaban obligados por las Circulares Externas 100-000016 de 2020, 100-000011 de 2021 y 100-300000 de 2024 deben ajustar su sistema a más tardar el 31 de mayo del año siguiente al de la expedición. Como la circular se expidió en 2026, la fecha es el 31 de mayo de 2027. Mientras tanto, los sistemas y programas implementados se entienden válidos para efectos del cumplimiento normativo.
- Nuevos sujetos obligados. Quienes adquieran esa calidad por primera vez a partir del 31 de diciembre del año de expedición de la circular deben poner en marcha el sistema a más tardar el 31 de mayo del año siguiente a aquel en que la adquirieron.
Qué pide el sistema, en términos generales
Sin entrar en umbrales ni en los detalles de cada numeral, el capítulo pide, entre otros elementos:
- Una política y un manual de procedimientos. El sistema lo aprueba, mediante acta, la junta directiva o, cuando no existe, el máximo órgano social, y el compromiso de los altos directivos debe constar en la política.
- Un diseño propio. El sistema debe partir de una evaluación de los riesgos particulares de la organización: su sector, su actividad, las jurisdicciones donde opera, sus terceros, contratistas, intermediarios y contratos estatales.
- Políticas mínimas, como la de entrega y ofrecimiento de regalos o beneficios a terceros, con montos mínimos y máximos.
- Divulgación y capacitación al interior de la organización y a sus contrapartes, como mínimo una vez al año, con constancia de asistentes, fecha y temas.
- Un oficial de cumplimiento principal y un suplente, con las competencias, autonomía e independencia que describe la circular.
- Planes anuales de auditoría sobre la efectividad, eficiencia y cumplimiento del sistema, con independencia en la valoración. Sus resultados se comunican al representante legal, al oficial de cumplimiento y a la junta directiva o al máximo órgano social.
- Procedimientos de debida diligencia, ordinaria e intensificada, y canales de denuncia.
Un punto merece atención especial. La circular pide evitar los sistemas que consisten en procedimientos y políticas que no se ajustan a la realidad de la organización y son meras copias de otros sistemas. Pide que el sistema se materialice en los procesos, «como un sistema vivo». Este resumen no sustituye la lectura del capítulo ni el análisis de sus asesores jurídicos.
Dónde puede ayudar ISO 37001
ISO 37001 es una norma internacional y voluntaria. Las normas colombianas revisadas no la exigen. Aun así, para una empresa que necesita ajustar su sistema al Capítulo IX, la norma puede ser una herramienta útil en la parte que corresponde al soborno.
ISO 37001 puede ayudar a organizar y fortalecer componentes relacionados con la gestión del soborno, pero no cubre los riesgos LA/FT/FP ni sustituye al oficial de cumplimiento.
En la práctica, eso se traduce en aportes como estos:
- Un método de gestión. ISO describe la norma como un sistema para prevenir, detectar y responder al soborno, con políticas antisoborno y mecanismos de seguimiento, reporte y mejora. Esa lógica de sistema facilita pasar de un documento aprobado a controles que funcionan en los procesos.
- Debida diligencia y controles. ISO describe entre los componentes de la norma los procedimientos de debida diligencia y los controles financieros y no financieros, que se relacionan con lo que el capítulo pide frente a terceros, contratistas e intermediarios.
- Formación. La norma incluye programas de formación, que pueden alinearse con la capacitación anual que exige la circular.
- Evaluación y mejora. Como es práctica común en los sistemas de gestión ISO, las auditorías internas y la revisión por la dirección generan evidencia ordenada de cómo se evalúa y mejora la gestión del soborno.
- Integración. Si la empresa ya administra otros sistemas de gestión, la estructura común de las normas ISO permite apoyarse en procesos existentes en lugar de crear estructuras paralelas.
Lo que ISO 37001 no resuelve
Conviene ser igual de claro con los límites:
- No cubre el lavado de activos ni el financiamiento del terrorismo o de la proliferación. Esos riesgos, y obligaciones como el reporte de operaciones sospechosas, tienen reglas propias en el Capítulo IX.
- No sustituye al oficial de cumplimiento ni sus funciones.
- No reemplaza el diseño que exige la circular. El sistema debe responder a los riesgos y a la realidad de cada sujeto obligado. La circular no menciona ISO 37001, y una certificación no acredita por sí sola el cumplimiento del capítulo.
- No define quién está obligado. Esa determinación se hace con base en la circular.
Por eso la pregunta útil no es si ISO 37001 reemplaza el sistema del Capítulo IX, sino qué partes de la gestión del soborno puede ordenar y cómo evitar controles antisoborno duplicados.
Una ruta para llegar a mayo de 2027
- Confirmar la situación de la empresa frente al capítulo, con el oficial de cumplimiento y los asesores jurídicos.
- Comparar el sistema actual con el Capítulo IX. Este análisis corresponde a quien lidera el sistema de cumplimiento y a sus asesores.
- Identificar qué controles antisoborno ya existen en la empresa, incluidos los que forman parte de otros sistemas de gestión, y cómo se evidencian.
- Decidir si ISO 37001 se usa como referencia de gestión para el componente de soborno y cómo se articula con el resto del sistema.
- Programar la capacitación anual y el plan de auditoría con tiempo, si la empresa quiere contar con resultados de la evaluación independiente antes del plazo.
Si su empresa ya tiene ISO 37001
Una empresa certificada puede aprovechar su sistema como punto de partida, siempre que revise con sus asesores qué elementos del capítulo quedan por fuera. Tenga presente además que, si su certificado es de la edición 2016, dejará de ser válido después del 28 de febrero de 2027, tres meses antes del plazo del capítulo. Planear ambos proyectos a la vez puede reducir duplicaciones; lo explicamos en nuestro artículo sobre la transición a ISO 37001:2025.
En nuestra página de ISO 37001:2025 resumimos cómo se relaciona la norma con los programas colombianos.
Cómo puede ayudar Undernet
Undernet asesora en la implementación de ISO 37001 como sistema de gestión. Podemos identificar qué procesos y controles de su sistema de gestión pueden servir de apoyo al sistema de autocontrol de su empresa, sin sustituir el análisis de su oficial de cumplimiento ni de sus asesores jurídicos, realizar la auditoría interna del sistema antisoborno y capacitar a su equipo. Undernet no presta asesoría jurídica ni sustituye las funciones del oficial de cumplimiento. Undernet no certifica: si su empresa decide certificar su sistema antisoborno, la preparamos para la auditoría del organismo que usted elija.
Consulte sobre la articulación de su sistema
Fuentes
- Superintendencia de Sociedades, Circular Externa 100-000020 de 2026, Capítulo IX · Superintendencia de Sociedades
- ISO 37001:2025, ficha oficial de la segunda edición · ISO
- IAF MD 30:2025, Transition Requirements for ISO 37001:2025 · International Accreditation Forum