La respuesta corta es que sí, y que suele reducir duplicaciones. La respuesta completa tiene un matiz: hay elementos que se integran bien y otros que necesitan conservar su propia lógica. En este artículo explicamos cuáles son unos y otros, y cómo organizar la auditoría interna de un sistema integrado.
Por qué la integración es posible
Las normas ISO de sistemas de gestión comparten una estructura común de capítulos y términos, llamada estructura armonizada, que organiza temas como el contexto, el liderazgo, la planificación, el apoyo, la operación, la evaluación del desempeño y la mejora. Según IAF MD 30:2025, uno de los cambios de ISO 37001:2025 fue precisamente incorporar la versión más reciente de esa estructura, y otro fue armonizar su redacción con otras normas cuando fue apropiado y razonable.
En la práctica, muchas organizaciones comparten entre sistemas buena parte de ese esqueleto: la forma de controlar documentos, de planear auditorías, de tratar no conformidades y de revisar el sistema con la alta dirección.
Qué suele integrarse bien
Estos elementos se benefician de un tratamiento común:
- Control de la información documentada. Un solo procedimiento y un solo repositorio para documentos y registros evitan versiones paralelas.
- Programa de auditoría interna. Una planeación común permite auditar varios sistemas en la misma visita a un proceso, con equipos que combinen las competencias necesarias.
- Acciones correctivas y mejora. Un mismo método para analizar causas y hacer seguimiento, sin importar de qué sistema provenga el hallazgo.
- Revisión por la dirección. Una sola reunión puede cubrir varios sistemas, siempre que el tema antisoborno tenga su espacio y sus propias entradas.
- Gestión del cambio. Cuando la organización cambia un proceso, una estructura o un proveedor clave, es útil evaluar en un solo análisis los efectos sobre todos los sistemas.
- Formación y toma de conciencia. Un plan de formación común puede incluir los contenidos antisoborno para cada grupo de personas, según su exposición al riesgo.
- Gestión de proveedores. La evaluación de proveedores del sistema de calidad es un punto de partida natural para la debida diligencia antisoborno, aunque no la reemplaza.
La idea de fondo es reducir duplicaciones en auditorías, documentación, seguimiento y revisión por la dirección, no crear un documento único que nadie entienda.
Qué conviene mantener con lógica propia
Algunos elementos de la gestión antisoborno conviene no diluirlos en procesos generales:
- La evaluación del riesgo de soborno. Puede usar la metodología de riesgos de la organización, pero necesita criterios propios: qué procesos interactúan con funcionarios públicos, qué intermediarios intervienen, qué pagos son sensibles. Una matriz de riesgos de calidad no los captura.
- La debida diligencia. Evaluar si un socio de negocio, un intermediario o un cargo expuesto representa un riesgo de soborno exige preguntas y fuentes que la evaluación de proveedores habitual no tiene.
- La función antisoborno. La edición 2025 clarificó el concepto de esta función. ISO 37001:2025 pide asignarla a personas con competencia, estatus, autoridad e independencia apropiados, y con acceso directo y oportuno a la alta dirección y al órgano de gobierno cuando deba plantearse un asunto relacionado con el soborno o con el sistema (5.3.2). Asignarla como una tarea más del coordinador de calidad puede restarle independencia.
- Los controles financieros y no financieros. La norma los exige (8.3 y 8.4) y pide además procedimientos para prevenir que regalos, hospitalidad, donaciones y beneficios similares constituyan o parezcan soborno (8.7). Son controles específicos, a menudo en áreas que otros sistemas apenas tocan, como tesorería o relaciones institucionales.
- Los reportes y la confidencialidad. La norma pide que los canales para plantear inquietudes traten los reportes de forma confidencial, salvo lo necesario para investigar; permitan reportes anónimos, cuando la ley lo permita; y protejan de represalias a quien reporta de buena fe o con base en una creencia razonable (8.9). Pueden compartirse con los de otros temas, pero esas reglas no siempre coinciden con las de una línea de quejas o sugerencias.
La auditoría interna integrada
La auditoría interna es donde la integración más se nota y donde más fácilmente se pierde el enfoque. Un buen programa integrado cumple algunas condiciones:
- Planea por procesos, no por normas. Cuando el equipo audita el proceso de compras, revisa en la misma visita los requisitos de calidad, los ambientales que apliquen y los controles antisoborno sobre proveedores e intermediarios.
- Asigna auditores competentes en cada norma. Un auditor experto en ISO 9001 no necesariamente sabe evaluar la debida diligencia antisoborno. Conviene que el equipo cubra todas las competencias.
- Protege la objetividad. ISO 37001:2025 pide que ningún auditor audite su propia área de trabajo (9.2.4). En organizaciones pequeñas, esto suele resolverse con personal de otras áreas o con un tercero.
- Da al tema antisoborno el tiempo que necesita. Un plan que asigna diez minutos al soborno en una auditoría de un día no permite evaluar el sistema.
- Presenta hallazgos que la dirección pueda usar. Conviene que el informe distinga los hallazgos de cada sistema, para que la alta dirección vea con claridad el estado de la gestión antisoborno.
Cómo empezar: un diagnóstico de integración
Antes de modificar documentos, conviene entender qué tiene la organización y dónde están los riesgos. Un diagnóstico de integración suele seguir cuatro pasos:
- Inventario de lo que ya existe. Qué sistemas están implementados, qué procesos, procedimientos y registros comparten y quién es responsable de cada uno.
- Mapa de riesgos de soborno por proceso. Qué procesos tienen contacto con funcionarios públicos, clientes o proveedores en situaciones sensibles, qué intermediarios intervienen y dónde se manejan pagos, regalos o donaciones. Este mapa muestra dónde conviene concentrar el trabajo antisoborno.
- Comparación entre lo existente y lo necesario. Para cada proceso de riesgo, qué controles ya existen en otros sistemas y cuáles faltan. Es frecuente encontrar controles útiles, como aprobaciones de compras o segregación de funciones en tesorería, que solo necesitan documentarse y evaluarse desde la óptica antisoborno.
- Decisión de diseño. Qué se integra, qué se mantiene separado y quién responde por cada elemento, incluida la función antisoborno.
El resultado es un plan que aprovecha lo que funciona y concentra el esfuerzo donde hay brechas reales. Esta secuencia también sirve para dimensionar el proyecto ante la alta dirección: muestra qué parte del trabajo ya está hecha y cuál falta.
El momento oportuno
Hay tres momentos en que la integración resulta especialmente conveniente:
- La transición a ISO 37001:2025. Adecuar el sistema a la nueva estructura armonizada es una buena ocasión para alinearlo con los demás; explicamos las fechas en nuestro artículo sobre la transición a ISO 37001:2025.
- Las nuevas ediciones de otras normas. ISO publicó en 2026 nuevas ediciones de ISO 9001 e ISO 14001, cuyas certificaciones acreditadas tendrán sus propios periodos de transición. Planear las transiciones juntas permite hacer un solo diagnóstico de brechas para los elementos comunes.
- Una implementación desde cero. Si su organización está empezando con ISO 37001, construirla sobre la estructura que ya tiene evita reprocesos.
En las tres situaciones, conviene preguntarle al organismo de certificación si puede coordinar las auditorías de los distintos sistemas en una misma visita.
Errores comunes
- Esconder el sistema antisoborno dentro de otro. Si nadie en la organización puede explicar dónde está la política antisoborno, quién es responsable de la función o cómo se reporta una sospecha, la integración fue excesiva.
- Copiar los controles de otro sistema. Un control de calidad sobre proveedores no es un control antisoborno, aunque ambos revisen al mismo proveedor.
- Integrar solo en el papel. Un manual integrado con procesos que siguen funcionando por separado no reduce la carga de trabajo.
- Olvidar a los responsables. Cada sistema necesita dueños que conozcan sus requisitos, incluso dentro de un equipo común.
Puede ver cómo acompañamos la integración de ISO 37001 con otros sistemas en nuestra página de ISO 37001:2025. Si su organización también está en la transición a ISO 14001:2026, le puede interesar nuestra página de ISO 14001.
Auditoría interna integrada con Undernet
En Undernet de Colombia realizamos auditorías internas integradas que incluyen ISO 37001 junto con ISO 9001, ISO 14001, ISO/IEC 27001 o ISO 45001, con auditores competentes en cada norma. También acompañamos el diseño del sistema integrado con asesoría y capacitamos a los equipos de auditoría interna. Undernet no certifica: preparamos a su organización para la auditoría del organismo de certificación que usted elija.
Solicite una auditoría interna integrada
Fuentes
- IAF MD 30:2025, cambios principales de ISO 37001:2025 · International Accreditation Forum
- ISO 37001:2025, texto de la norma y numerales 5.3.2, 8.3, 8.4, 8.7, 8.9 y 9.2.4 · ISO
- ISO 14001:2026, ficha oficial de sistemas de gestión ambiental · ISO
- ISO 9001:2026, ficha oficial de sistemas de gestión de calidad · ISO