Conocimiento que genera valor

PTEP, MIPG e ISO 37001: cómo puede una entidad pública organizar su gestión del riesgo de soborno

Las entidades públicas colombianas trabajan hoy con varios instrumentos que tocan el mismo tema: el Programa de Transparencia y Ética Pública, la Política de Integridad y la Política de Transparencia, acceso a la información pública y lucha contra la corrupción del Modelo Integrado de Planeación y Gestión (MIPG), el mapa de riesgos de corrupción y, en algunos casos, un sistema de gestión antisoborno basado en ISO 37001. El riesgo no es la falta de instrumentos, sino tener varios que miden lo mismo con criterios distintos y responsables diferentes.

Mapa de riesgos y expedientes de contratación en una sala de planeación de entidad pública.

En este artículo explicamos qué piden las normas y el MIPG sobre la gestión de los riesgos de soborno, en qué puede ayudar ISO 37001 y cómo evitar que se convierta en una capa más de trabajo.

Lo que exige la ley: el PTEP

El artículo 31 de la Ley 2195 de 2022, que modificó el artículo 73 de la Ley 1474 de 2011, establece que cada entidad del orden nacional, departamental y municipal, cualquiera que sea su régimen de contratación, deberá implementar Programas de Transparencia y Ética Pública con el fin de promover la cultura de la legalidad e identificar, medir, controlar y monitorear constantemente el riesgo de corrupción en el desarrollo de su misionalidad. La misma ley encargó a la Secretaría de Transparencia de la Presidencia de la República señalar las características, estándares, elementos, requisitos, procedimientos y controles mínimos de estos programas.

El Decreto 1122 del 30 de agosto de 2024 reglamentó ese artículo. Desarrolló el procedimiento para que la Secretaría expida, mediante un anexo técnico, la metodología y estructura de los programas, y dio plazos diferenciados a las entidades nacionales y territoriales para incorporar los cambios.

Lo que dice el MIPG

El Manual Operativo del MIPG en su versión 7, publicado en agosto de 2026, desarrolla la relación entre el PTEP y el modelo. Según el manual, y con base en el anexo técnico de los programas, para gestionar los riesgos para la integridad pública, la entidad implementa un sistema de gestión que contempla, entre otros elementos:

  • una política institucional de gestión integral del riesgo, con su matriz o mapa, que reconoce los riesgos para la integridad pública, amenazada por factores como la corrupción, el soborno, el fraude, la gestión inadecuada del conflicto de intereses, el lavado de activos, la financiación del terrorismo y la financiación de la proliferación de armas de destrucción masiva;
  • una función de cumplimiento;
  • mecanismos de debida diligencia en el conocimiento de las contrapartes;
  • herramientas como políticas antifraude, antisoborno, antilavado de activos y contra la financiación del terrorismo, un procedimiento de reporte de operaciones sospechosas, canales de denuncia de corrupción, buzón ético y gestión del conflicto de intereses.

El manual también indica que el programa lo aprueba la instancia de más alto nivel directivo y que, en las entidades que tienen Comité Institucional de Gestión y Desempeño, esa es la instancia competente. Además, cada entidad obligada debe publicar su programa en su sede electrónica.

Dónde encaja ISO 37001

ISO 37001 es una norma internacional y voluntaria. Las normas colombianas revisadas no exigen ISO 37001. Su valor para una entidad está en otra parte: ofrece un método de gestión para uno de los riesgos que el PTEP y el MIPG ya piden gestionar.

Según ISO, la norma establece requisitos y orientación para un sistema diseñado para ayudar a prevenir, detectar y responder al soborno. Entre sus componentes clave menciona las políticas antisoborno, los procedimientos de debida diligencia, los controles financieros y no financieros, la formación y los mecanismos de seguimiento, reporte y mejora.

En una entidad pública, ese método puede ayudar a:

  • Darle contenido a la política antisoborno que menciona el manual, con responsables, controles y seguimiento definidos.
  • Estructurar la debida diligencia sobre contratistas, proveedores y otras contrapartes en los procesos con mayor exposición, como la contratación, los trámites y las licencias.
  • Organizar, para la parte antisoborno, la función de cumplimiento que menciona el manual.
  • Generar evidencia del seguimiento y la mejora, mediante la auditoría interna y la revisión por la dirección que son práctica común en los sistemas de gestión ISO.

ISO 37001 puede ayudar a organizar componentes del programa relacionados con el soborno, pero no lo sustituye. Según el Manual Operativo del MIPG, el PTEP comprende además componentes como la transparencia y el acceso a la información, la participación ciudadana y el Estado abierto, que van más allá de la gestión del soborno.

Cómo evitar la duplicación

La integración funciona cuando se aprovechan los instrumentos que la entidad ya tiene. Algunas decisiones prácticas:

  • Un solo mapa de riesgos. Conviene que los riesgos de soborno estén en la gestión integral del riesgo de la entidad, con la metodología institucional, y no en una matriz paralela.
  • Un solo plan de formación. La capacitación sobre el sistema antisoborno puede incorporarse al Plan Institucional de Capacitación y a las acciones de la Política de Integridad.
  • Una revisión coherente. La revisión por la dirección del sistema antisoborno puede coordinarse con las instancias que ya existen en la entidad, en lugar de crear un comité adicional.
  • Auditorías coordinadas. La auditoría interna del sistema antisoborno puede programarse junto con las de otros sistemas de gestión de la entidad, con auditores competentes en la norma y coordinación con la Oficina de Control Interno.
  • Un canal de denuncias articulado. Si la entidad ya tiene canales de denuncia de corrupción, el sistema antisoborno puede apoyarse en ellos y definir cómo se reciben, protegen y tramitan los reportes relacionados con soborno.

Un ejemplo ayuda a verlo. En el proceso de contratación, el mapa de riesgos de la entidad puede incluir el riesgo de que un servidor reciba un beneficio indebido de un oferente. Un sistema antisoborno puede aportar controles concretos para ese riesgo, por ejemplo: la declaración de conflictos de intereses de quienes evalúan las ofertas, las reglas sobre regalos, la debida diligencia sobre el contratista y el canal para reportar sospechas. Todo queda en un solo mapa, con un solo responsable del seguimiento.

La integración también tiene límites. Conviene que la gestión del soborno conserve criterios propios de evaluación del riesgo y controles específicos, y ISO 37001:2025 pide que la función antisoborno tenga independencia (5.3.2). Diluirla en procesos generales puede hacerla invisible.

Si la entidad decide certificarse

Algunas entidades optan por certificar su sistema antisoborno. Si es el caso, conviene tener en cuenta tres puntos:

  1. Separar la implementación de la certificación. Por imparcialidad, la certificación la realiza un organismo de certificación, idealmente acreditado, distinto de quien acompaña la implementación.
  2. Planear las contrataciones con tiempo. La implementación, la auditoría interna y la auditoría de certificación son servicios distintos. Definir su secuencia en el plan de adquisiciones evita que la certificación se contrate antes de que el sistema esté listo.
  3. Tener en cuenta la edición vigente. Desde el 31 de agosto de 2026 las certificaciones iniciales se hacen con ISO 37001:2025, y los certificados acreditados de la edición 2016 dejan de ser válidos después del 28 de febrero de 2027. Si su entidad está certificada con la edición anterior, revise nuestro artículo sobre la transición a ISO 37001:2025.

Si la entidad no busca certificarse

La norma también puede usarse como referencia, sin certificación. Una entidad puede tomarla como guía para fortalecer la parte de su programa que corresponde al soborno y medir su avance con auditorías internas. Esta opción puede ser útil para entidades que están consolidando su PTEP o que quieren fortalecer procesos específicos, como la contratación, antes de decidir si se certifican.

Por dónde empezar

  1. Revise su PTEP y su mapa de riesgos para identificar qué riesgos de soborno ya están gestionados y con qué controles.
  2. Verifique qué elementos del manual del MIPG sobre riesgos para la integridad pública ya están implementados: política antisoborno, función de cumplimiento, debida diligencia, canales de denuncia y conflicto de intereses.
  3. Defina si ISO 37001 se usará como referencia o si se buscará la certificación.
  4. Integre el trabajo en los instrumentos existentes antes de crear nuevos.

En nuestra página de ISO 37001:2025 encontrará cómo se relaciona la norma con el PTEP y el MIPG, y en la de MIPG explicamos cómo acompañamos la implementación del modelo.

Acompañamiento para entidades públicas

En Undernet de Colombia acompañamos a entidades públicas en la implementación del MIPG y de sistemas de gestión. Podemos apoyar la implementación o el fortalecimiento de su sistema antisoborno integrado con el MIPG, realizar la auditoría interna y capacitar a su equipo. Undernet no presta asesoría jurídica ni sustituye las funciones del oficial de cumplimiento ni de la Oficina de Control Interno. Undernet no certifica: preparamos a su entidad para la auditoría del organismo de certificación que usted elija.

Solicite acompañamiento

Fuentes

  1. Ley 2195 de 2022, artículo 31, Programa de Transparencia y Ética Pública · Congreso de Colombia
  2. Decreto 1122 de 2024, reglamentación del PTEP · Presidencia de la República de Colombia
  3. Función Pública, Manual Operativo MIPG, versión 7 (agosto de 2026) · Departamento Administrativo de la Función Pública
  4. ISO 37001:2025, ficha oficial de la segunda edición · ISO
  5. IAF MD 30:2025, Transition Requirements for ISO 37001:2025 · International Accreditation Forum

Convierta el conocimiento en resultados

¿Necesita acompañamiento especializado?

Conozca nuestros servicios o consúltenos sobre este tema.

Conozca nuestros servicios Contactar a Undernet