Conocimiento que genera valor

Políticas antisoborno, antifraude y antilavado: qué exige el SIGRIP a su entidad

Las tres políticas y los tres procedimientos que la Guía v7 llama herramientas de gestión del SIGRIP, qué contiene cada uno y qué cubre una certificación ISO.

Carpeta de políticas institucionales sobre un escritorio y un buzón de denuncias en la pared del fondo

Muchas entidades públicas ya tienen un código de integridad, un procedimiento de peticiones y denuncias y algún formato para declarar conflictos de intereses. La versión 7 de la Guía para la Gestión Integral del Riesgo en Entidades Públicas pide algo más específico: seis herramientas de gestión, con contenidos mínimos definidos, que forman parte del Sistema de Gestión de Riesgos para la Integridad Pública (SIGRIP) y se desarrollan dentro del Programa de Transparencia y Ética Pública (PTEP).

Este artículo explica qué debe decir cada una y cómo se relacionan con una certificación ISO. Para el panorama del sistema, consulte el artículo sobre qué es el SIGRIP.

Por qué el SIGRIP pide políticas y procedimientos

La Guía parte de una idea práctica: la política de riesgos y el mapa identifican y valoran los riesgos, pero no bastan para tratarlos. Para eso la entidad necesita controles, y las herramientas de gestión, junto con el manual de debida diligencia y la función de cumplimiento, son el repertorio de controles con que cuenta para cada riesgo identificado.

Eso tiene una consecuencia directa en la forma de redactarlas. Una política antisoborno que no se conecta con ningún riesgo del mapa ni se refleja en ningún control es un documento de archivo. Una política que el mapa cita como control, con responsable, frecuencia y evidencia, es parte del sistema.

Las tres políticas

La Guía pide tres políticas institucionales con contenidos expresos. Comparten una estructura básica:

  • manifestar el compromiso de la alta dirección con una cultura de prevención y mitigación del riesgo correspondiente;
  • prohibir y rechazar cualquier práctica asociada a ese riesgo;
  • obligar a la entidad a cumplir la normativa correspondiente;
  • promover la denuncia de actividades asociadas a las señales de alerta definidas, sin temor a represalias;
  • informar las consecuencias de incumplir la política.

Cada una tiene, además, elementos propios.

Política antilavado y contra la financiación del terrorismo y de la proliferación

Además de la estructura común, obliga a la entidad a actuar con debida diligencia en el conocimiento de las contrapartes. Es la política que da sustento a las consultas de listas, a la segmentación y al reporte de operaciones sospechosas a la Unidad de Información y Análisis Financiero (UIAF).

Política antisoborno

Debe tipificar las prácticas de soborno, es decir, describir qué conductas se consideran soborno en la entidad, y obligar a actuar con debida diligencia frente a las contrapartes. La Guía distingue el soborno entrante, dirigido a los servidores, del saliente, ofrecido por servidores en nombre de la entidad; una buena política cubre ambos.

Política antifraude

Debe tipificar las prácticas de fraude. A diferencia de las otras dos, la Guía no le exige expresamente la obligación de debida diligencia, aunque nada impide incluirla cuando el fraude externo es relevante para la entidad.

Los tres procedimientos

Las políticas fijan el compromiso. Los procedimientos dicen cómo se actúa.

Gestión de los conflictos de intereses

Debe contener un catálogo de situaciones que podrían generar un conflicto en la entidad, con ejemplos reales; el paso a paso para que cualquier persona declare un conflicto; el paso a paso para que la entidad lo tramite; el margen de acción de la entidad para gestionarlo; y el paso a paso para hacer y controlar las declaraciones periódicas que exige la ley.

El catálogo con ejemplos reales es la parte que más suele faltar. Sin él, los servidores no saben reconocer cuándo están ante un conflicto, y el procedimiento solo se activa cuando el problema ya es evidente.

Reporte de operaciones sospechosas

Debe establecer los criterios y señales de alerta para calificar una operación como inusual, el paso a paso para que los líderes de proceso la reporten a la función de cumplimiento, el paso a paso para que esta determine si es sospechosa y el paso a paso para reportarla a las autoridades, incluso cuando fue solo intentada. Este procedimiento se explica con más detalle en el artículo sobre riesgo de lavado de activos en entidades públicas.

Canal institucional de denuncias por corrupción y buzón ético

Debe identificar los medios para recibir denuncias e inquietudes y describir el paso a paso para evaluarlas, tratarlas y concluir su trámite. El procedimiento cubre ambas cosas: denuncias e inquietudes, de modo que el canal no se limite a recibir hechos ya consumados.

Un ejemplo de conexión con el mapa

La Guía incluye entre sus ejemplos el riesgo de afectación económica por un conflicto de intereses no declarado, declarado pero no gestionado o declarado y no aceptado, en las decisiones del comité de contratación. Para ese riesgo, el procedimiento de conflictos de intereses no es un documento general: es el control. En la práctica, eso puede traducirse en que antes de cada sesión del comité sus integrantes revisen los proponentes y declaren si tienen algún interés, que un responsable verifique que las declaraciones se hicieron y que el acta deje constancia de cómo se tramitó cada conflicto. Con esos datos, el control tiene responsable, frecuencia y evidencia, que son los atributos que la Guía pide para valorarlo.

El mismo ejercicio sirve para las demás herramientas: la política antisoborno se conecta con los riesgos de soborno entrante en trámites y citas, y la política antifraude con los riesgos de fraude interno en subsidios o pagos.

Dónde viven estas herramientas

La Guía indica que todas las herramientas de gestión deben desarrollarse en el PTEP de la entidad. También forman parte integral del PTEP la Política para la Gestión Integral de Riesgos, el mapa de riesgos y el manual de debida diligencia. Además, sugiere incorporar en la política de riesgos o en el PTEP las políticas, procedimientos o códigos que se usen como controles, para asegurar la integralidad del sistema.

La Secretaría de Transparencia de la Presidencia pondrá a disposición de las entidades herramientas modelo que podrán adoptarse de forma voluntaria. Las entidades también pueden, de manera voluntaria, implementar sistemas estandarizados en las herramientas que cuentan con normas técnicas aprobadas por organismos de normalización.

¿Una certificación ISO cubre estas herramientas?

En parte. Una nota de la Guía dice que se entenderá que cuentan con política antisoborno, política antifraude y procedimiento para el canal de denuncias las entidades certificadas en sistemas de gestión estructurados según los lineamientos de la Organización Internacional de Normalización (ISO).

Conviene leer esa nota con precisión:

  • Cubre tres de las seis herramientas. No cubre la política antilavado, el procedimiento de conflictos de intereses ni el de reporte de operaciones sospechosas.
  • No cubre los otros elementos del SIGRIP: el manual de debida diligencia, la función de cumplimiento y la identificación de riesgos de integridad en la política única.
  • Habla de sistemas de gestión ISO en general. La norma que trata de forma específica el soborno es ISO 37001, que define requisitos para sistemas de gestión antisoborno. Una certificación en otra norma no necesariamente genera los documentos que la Guía describe.

Por eso, una entidad certificada debe revisar si sus documentos contienen lo que pide la Guía, en lugar de asumir que la certificación lo resuelve. La relación entre PTEP, MIPG e ISO 37001 se analiza en un artículo dedicado, y la norma se explica en la página de ISO 37001.

Cómo evitar documentos que nadie usa

Unas recomendaciones prácticas al formular estas herramientas:

  1. Parta del mapa de riesgos. Cada política y cada procedimiento debe responder a riesgos identificados y figurar como control de al menos uno de ellos.
  2. Use el lenguaje de la entidad. Las prácticas de soborno y fraude se tipifican mejor con ejemplos de los procesos propios que con definiciones copiadas.
  3. Defina responsables y plazos en los procedimientos. Un paso a paso sin responsables ni tiempos no se puede auditar.
  4. Incluya las herramientas en la formación y la comunicación del PTEP. La Guía pide que la toma de conciencia sobre el SIGRIP forme parte de la acción de formación del programa.
  5. Prevea cómo se medirá. Número de declaraciones de conflicto tramitadas, tiempos de respuesta del canal o reportes de operaciones inusuales son datos útiles para la evaluación del sistema.

En Undernet acompañamos a entidades públicas en la formulación y puesta en marcha de estas herramientas dentro del SIGRIP y de MIPG. No prestamos asesoría jurídica sobre las consecuencias disciplinarias o penales de las conductas que las políticas describen.

Consulte el acompañamiento en el SIGRIP

Fuentes

  1. Guía para la Gestión Integral del Riesgo en Entidades Públicas, versión 7 · Función Pública · 1 de agosto de 2025
  2. Ley 2195 de 2022 · Congreso de la República · 18 de enero de 2022
  3. Decreto 1122 de 2024 · Presidencia de la República · 30 de agosto de 2024
  4. ISO 37001:2025 Anti-bribery management systems · ISO

Convierta el conocimiento en resultados

¿Necesita acompañamiento especializado?

Conozca nuestros servicios o consúltenos sobre este tema.

Conozca nuestros servicios Contactar a Undernet