Cuando una organización decide trabajar con ISO 37001, suele pedir «una cotización para la certificación». Las respuestas que recibe mezclan cosas muy distintas: diseñar el sistema, auditarlo por dentro y certificarlo. Compararlas como si fueran el mismo servicio lleva a contratar de más, a contratar de menos o, peor, a armar un esquema que compromete la imparcialidad de la certificación.
Este artículo explica qué entrega cada servicio, quién puede prestarlo y qué preguntar para comparar propuestas.
Tres servicios, tres preguntas distintas
- La implementación responde a cómo construir o ajustar el sistema de gestión antisoborno: evaluación del riesgo de soborno, política, controles, debida diligencia, formación y documentación. La presta un consultor o un equipo interno.
- La auditoría interna responde a si el sistema cumple la norma y funciona en la práctica. Es un requisito de la propia norma y la hace personal de la organización o un tercero, con objetividad e imparcialidad.
- La certificación responde a si un organismo independiente confirma que el sistema cumple ISO 37001 dentro de un alcance definido. La otorga un organismo de certificación, preferiblemente acreditado.
Los tres pueden contratarse con proveedores distintos, y en algunos casos deben serlo.
En qué orden se contratan
El orden habitual es este: primero un diagnóstico frente a la norma, después la implementación de lo que falte, luego la auditoría interna y la revisión por la dirección y, solo entonces, la auditoría de certificación. Saltarse la auditoría interna para llegar antes a la certificación suele salir caro, porque el organismo de certificación revisará si ese paso está planificado y en curso; algunos organismos esperan además un ciclo completo.
No todas las organizaciones necesitan los tres servicios externos. Una organización con un sistema de gestión maduro, por ejemplo en calidad, puede implementar con su propio equipo y contratar solo la auditoría interna. Otra puede tener auditores internos competentes e independientes y necesitar apoyo solo en la evaluación del riesgo de soborno. El diagnóstico sirve para decidir qué contratar y qué hacer con recursos propios.
La regla que ordena todo: la imparcialidad del certificador
La norma ISO/IEC 17021-1:2015 fija los requisitos para los organismos que auditan y certifican sistemas de gestión. En materia de imparcialidad establece, entre otras reglas, que el organismo de certificación no ofrece consultoría y, como forma reconocida de mitigar las amenazas a su imparcialidad, fija plazos y restricciones. En resumen, el organismo de certificación:
- no ofrece ni presta consultoría en sistemas de gestión;
- si hizo auditorías internas a un cliente certificado, debe tratar esa amenaza significativa a su imparcialidad; la norma fija como medida que no certifique ese sistema durante al menos dos años;
- cuando una organización vinculada con él asesoró al cliente, debe tratar esa amenaza significativa; una medida reconocida es no certificar ese sistema hasta dos años después del fin de la consultoría;
- no subcontrata sus auditorías a organizaciones de consultoría en sistemas de gestión;
- debe controlar la amenaza de usar como auditores a personas que asesoraron al cliente; la norma fija que no lo hagan durante al menos dos años desde el fin de esa consultoría;
- no promociona sus servicios como vinculados a los de un consultor.
En la práctica, desconfíe de los paquetes que ofrecen «implementación más certificación garantizada» con un mismo proveedor o con proveedores vinculados. Nadie puede garantizar de antemano el resultado de una auditoría independiente.
Undernet no certifica: preparamos a su organización para la auditoría del organismo de certificación que usted elija.
Qué pedir en una propuesta de implementación
Objeto y alcance
La propuesta debe decir qué parte de la organización cubre: sedes, procesos, filiales y actividades. Si el alcance no está claro, tampoco lo estará el del certificado. Pida que la propuesta parta de un diagnóstico, no de un número fijo de documentos.
Entregables verificables
Más que una lista de plantillas, pida resultados que se puedan revisar:
- la evaluación del riesgo de soborno, con la metodología y los criterios usados;
- la política y los procedimientos ajustados a los procesos donde está el riesgo, como compras, relación con funcionarios públicos o patrocinios;
- el procedimiento de debida diligencia de socios de negocio y personal;
- el plan de formación y la evidencia de que se hizo;
- la designación de la función de cumplimiento antisoborno y sus responsabilidades.
Competencias del equipo
Pregunte quién hará el trabajo, no solo quién firma la propuesta. Un curso de auditor líder demuestra formación en la norma; la experiencia en sistemas de gestión y en los procesos de su sector se demuestra con otros soportes. Pida perfiles concretos y verifique que el equipo conozca la edición vigente de ISO 37001.
Transferencia de capacidad
El sistema lo va a operar su organización, no el consultor. La propuesta debe incluir cómo queda capacitado el equipo interno y qué decisiones quedan en manos de la alta dirección y del órgano de gobierno. Un consultor no reemplaza la función de cumplimiento antisoborno ni asume las decisiones que la norma asigna a la dirección.
Qué pedir en una auditoría interna
ISO 37001 permite que la auditoría interna la haga una función designada, personal de un área distinta, un tercero o una combinación, siempre que nadie audite su propio trabajo. De ahí sale la primera pregunta: ¿quién diseñó los controles que se van a auditar? Si es el mismo consultor que propone auditarlos, revisaría su propio trabajo.
En la propuesta, revise:
- el programa y el plan de auditoría, basados en el riesgo de soborno y no solo en la revisión documental;
- el tamaño y el criterio de las muestras, por ejemplo cuántos procesos de compra o cuántas debidas diligencias se revisarán;
- la competencia de los auditores en ISO 37001 y en auditoría de sistemas de gestión;
- el informe: hallazgos con su evidencia, a quién se presenta y cómo se hará el seguimiento.
Si quiere profundizar en este servicio, lea nuestro artículo sobre la auditoría interna en ISO 37001.
Qué pedir al organismo de certificación
- Acreditación. Pregunte por qué organismo de acreditación está acreditado para ISO 37001 y verifique que el alcance de esa acreditación incluya la norma. En Colombia, el organismo nacional de acreditación es ONAC. Si el organismo está acreditado en otro país, verifique que su acreditador sea firmante del acuerdo de reconocimiento multilateral del Foro Internacional de Acreditación (IAF) para certificación de sistemas de gestión y que el cliente o el proceso que motiva la certificación acepte esa acreditación.
- Competencia de los auditores. La especificación técnica ISO/IEC TS 17021-9:2016 fija los requisitos de competencia para auditar y certificar sistemas de gestión antisoborno. Pregunte cómo la aplica el organismo.
- Etapas y ciclo. Según ISO/IEC 17021-1, la auditoría inicial tiene dos etapas, y el certificado se mantiene con auditorías de seguimiento dentro de un ciclo de certificación de tres años. Pida la duración y el costo de cada etapa y de cada año del ciclo, no solo de la primera auditoría.
- Requisitos previos. En la primera etapa, el organismo revisa, entre otros puntos, si las auditorías internas y la revisión por la dirección están planificadas y se están realizando. Pregunte qué evidencia espera ver.
- Calendario y transición. Las fechas de auditoría y de transición a la edición vigente las fija cada organismo dentro de las reglas de acreditación. Confírmelas por escrito con el que elija. Si su certificado es de la edición 2016, lea nuestro artículo sobre la transición a ISO 37001:2025.
Para revisar un certificado ya emitido, propio o de un proveedor, consulte nuestro artículo sobre lo que demuestra un certificado ISO 37001.
Cómo comparar propuestas
Antes de decidir, haga a todas las propuestas las mismas preguntas:
- ¿Qué servicio cotiza exactamente: implementación, auditoría interna, certificación o una combinación?
- ¿El alcance coincide con el que la organización necesita certificar?
- ¿Los entregables son resultados verificables o solo documentos?
- ¿Quién hará el trabajo y qué evidencia de competencia presenta?
- ¿Hay algún vínculo entre el consultor, el auditor interno y el certificador?
- ¿La propuesta promete un resultado o una fecha de certificado sin conocer el sistema?
Una respuesta afirmativa a la última pregunta es motivo suficiente para pedir aclaraciones.
Preguntas frecuentes
¿El mismo consultor puede implementar y hacer la auditoría interna?
Puede participar, pero no debería auditar los controles que él mismo diseñó. La norma pide que ningún auditor audite su propia área de trabajo, y ese principio se extiende razonablemente a quien diseñó los controles. Una opción es que otro equipo, interno o externo, haga la auditoría.
¿Es obligatorio certificarse en ISO 37001?
No. ISO 37001 es una norma voluntaria. Puede ser un requisito de un cliente, de un contrato o de un proceso de selección, y en ese caso conviene leer qué exige exactamente ese documento: certificación, alcance, edición y acreditación.
¿Undernet puede acompañar a mi organización?
Sí. Undernet ofrece asesoría en la implementación, auditoría interna y capacitación en ISO 37001. No certifica ni presta asesoría jurídica. Conozca el alcance en nuestra página de ISO 37001.
Hablemos sobre las necesidades de su organización
Fuentes
- ISO 37001:2025, sistemas de gestión antisoborno · ISO
- ISO/IEC 17021-1:2015, requisitos para organismos que auditan y certifican sistemas de gestión · ISO
- ISO/IEC TS 17021-9:2016, competencia para auditar y certificar sistemas de gestión antisoborno · ISO
- ISO/IEC 17021-1:2015, sección 9, material de IAS · International Accreditation Service
- EA FAQ, interpretación de imparcialidad · European Accreditation
- ONAC, Organismo Nacional de Acreditación de Colombia · ONAC
- IAF CertSearch, consulta de certificaciones acreditadas · International Accreditation Forum