Ninguna de las dos lecturas es correcta. En este artículo explicamos qué es la norma, qué evalúa realmente una certificación, qué no puede garantizar y cómo revisar el certificado de un proveedor o socio de negocio.
Qué es ISO 37001
ISO 37001 es la norma internacional de sistemas de gestión antisoborno. Según ISO, establece requisitos y orientación para crear, implementar, mantener y mejorar un sistema diseñado para ayudar a las organizaciones a prevenir, detectar y responder al soborno. Su edición vigente es la segunda, publicada en febrero de 2025.
La norma puede aplicarla cualquier organización, sin importar su tamaño o sector: entidades públicas, empresas privadas y organizaciones sin ánimo de lucro. ISO menciona entre sus componentes clave las políticas antisoborno, los procedimientos de debida diligencia, los controles financieros y no financieros, los programas de formación y los mecanismos de seguimiento, reporte y mejora.
Dos rasgos definen su alcance. Primero, es una norma voluntaria: ninguna organización está obligada a adoptarla por el solo hecho de que exista, aunque algunos marcos nacionales o contratos pueden hacerla exigible en casos concretos. Segundo, su objeto, según ISO, es el soborno; otros riesgos, como el lavado de activos o el fraude, requieren sus propios controles.
Qué evalúa una certificación
La certificación es una evaluación que hace un organismo independiente para verificar que el sistema de gestión antisoborno de una organización cumple los requisitos de la norma. Cuando el organismo está acreditado, su trabajo ha sido evaluado a su vez por un organismo de acreditación, que verifica, entre otras cosas, la competencia de sus auditores. Para este tipo de sistemas, la especificación técnica ISO/IEC TS 17021-9 define los requisitos de competencia para auditar y certificar sistemas de gestión antisoborno.
El ciclo típico incluye una auditoría inicial, auditorías de seguimiento periódicas y una renovación. En cada visita, los auditores revisan evidencia por muestreo: documentos, registros, entrevistas y la forma en que se aplican los controles en los procesos incluidos en el alcance.
Lo que un certificado vigente permite afirmar es que, en las auditorías realizadas, un organismo independiente encontró que el sistema cumplía los requisitos de la norma dentro de un alcance definido. Es una afirmación valiosa, porque supone un sistema con políticas, controles, seguimiento y mejora, que es como ISO describe la norma. Pero tiene límites precisos.
Lo que un certificado no garantiza
No garantiza que no haya sobornos. La propia norma lo advierte: no es posible eliminar por completo el riesgo de soborno, y ningún sistema antisoborno puede prevenir y detectar todos los casos (ISO 37001:2025, 4.4, nota 1). Un sistema bien implementado está diseñado para ayudar a prevenir, detectar y responder al soborno, pero no hace inmune a la organización.
No cubre todo lo que la organización hace. Cada certificado tiene un alcance: ciertas sedes, procesos o actividades. Una empresa puede estar certificada para su operación comercial en una ciudad y no para sus contratos de obra en otra región.
No sustituye las obligaciones legales. ISO 37001 no reemplaza los programas que exija la regulación aplicable. En Colombia, por ejemplo, las normas colombianas revisadas no exigen ISO 37001, pero existen programas regulatorios propios, como el Programa de Transparencia y Ética Pública para las entidades públicas o el Sistema de Autocontrol y Gestión de Riesgos LA/FT/FP y C/ST, aplicable a los sujetos obligados según la Superintendencia de Sociedades. ISO 37001 puede ayudar a organizar componentes relacionados con la gestión del soborno, pero no cubre los riesgos LA/FT/FP ni sustituye al oficial de cumplimiento.
No es una fotografía permanente. El certificado refleja lo que se evaluó en fechas concretas. Entre una auditoría y otra, el sistema puede fortalecerse o deteriorarse.
No reemplaza la evaluación del riesgo en cada relación. Si usted contrata a un proveedor certificado, sigue necesitando entender los riesgos específicos de esa relación: dónde opera, con qué funcionarios interactúa, qué intermediarios usa.
El riesgo del sistema en papel
El límite más importante no está en la norma sino en cómo se implementa. Un sistema puede tener políticas impecables y procedimientos completos que nadie aplica, o que son copias de otra organización y no responden a sus riesgos reales.
La Superintendencia de Sociedades advierte sobre este problema en el Capítulo IX de la Circular Externa 100-000020 de 2026, al pedir que el sistema que regula no consista en procedimientos y políticas que no se ajustan a la realidad de la organización y son meras copias de otros sistemas. Aunque esa exigencia se refiere al sistema regulado por la Superintendencia y no a ISO 37001, el criterio es útil para cualquier sistema antisoborno: lo que cuenta es que los controles funcionen en los procesos donde está el riesgo.
Por eso la auditoría interna tiene tanto peso. Un auditor interno competente y objetivo puede ir más allá del muestreo de la certificación y revisar a fondo las áreas de mayor exposición, antes de que un problema se convierta en un hallazgo externo.
Cómo revisar el certificado de un proveedor o socio de negocio
Si su organización pide ISO 37001 a sus proveedores, o la considera como un elemento favorable en su debida diligencia, estas preguntas ayudan a darle el peso correcto:
- ¿Está vigente y qué edición cubre? Un certificado acreditado con la edición 2016 es válido hasta el 28 de febrero de 2027; después, solo los de la edición 2025.
- ¿Quién lo emitió y está acreditado? Verifique el organismo de certificación y su acreditación. La base de datos IAF CertSearch permite consultar muchos certificados acreditados.
- ¿Qué alcance tiene? Compare las actividades y sedes del certificado con los servicios que usted va a contratar.
- ¿Cómo gestiona los riesgos de su relación con usted? Pregunte por sus controles sobre intermediarios, regalos y hospitalidad, y por su canal de denuncias.
- ¿Qué pasó con los hallazgos? Sin pedir información confidencial, puede preguntar cómo ha evolucionado el sistema desde la última auditoría.
Un certificado no reemplaza estas preguntas; las hace más fáciles de responder. Y si la relación es de alto riesgo, por ejemplo porque el socio actuará en su nombre ante autoridades, conviene que la revisión sea más profunda, con o sin certificado. La certificación del socio es un dato relevante dentro de su evaluación, no el final de ella.
Qué aporta la norma a una organización
Nada de lo anterior le resta valor a ISO 37001. Para muchas organizaciones, la norma ofrece un marco ordenado que, según ISO, incluye políticas antisoborno, procedimientos de debida diligencia, controles financieros y no financieros, programas de formación y mecanismos de seguimiento, reporte y mejora.
Para quienes ya administran sistemas de calidad, ambiente o seguridad y salud en el trabajo, la estructura común de las normas ISO facilita integrar la gestión antisoborno y reducir duplicaciones en auditorías, documentación y revisiones por la dirección.
La certificación agrega una evaluación independiente periódica. Es útil cuando clientes, contratantes o la propia dirección necesitan una verificación externa. Pero la decisión de certificarse puede tomarse después de implementar el sistema, y no todas las organizaciones la necesitan desde el primer día.
Por dónde empezar
Si su organización evalúa ISO 37001, conviene responder primero tres preguntas: qué riesgos de soborno enfrenta, qué controles ya tiene y qué obligaciones o expectativas externas debe atender. En nuestra página de ISO 37001:2025 encontrará una guía para identificar su situación: implementar por primera vez, hacer la transición desde 2016, preparar una auditoría o integrar la norma con otros sistemas.
Hablemos de su caso
En Undernet de Colombia acompañamos a organizaciones públicas y privadas en la implementación, la auditoría interna y la formación en sistemas de gestión antisoborno. Undernet no presta asesoría jurídica ni sustituye las funciones del oficial de cumplimiento. Undernet no certifica: preparamos a su organización para la auditoría del organismo de certificación que usted elija.
Fuentes
- ISO 37001:2025, ficha oficial de la segunda edición · ISO
- ISO/IEC TS 17021-9:2016, competencia para certificar sistemas antisoborno · ISO
- IAF MD 30:2025, Transition Requirements for ISO 37001:2025 · International Accreditation Forum
- IAF CertSearch, consulta de certificaciones acreditadas · International Accreditation Forum
- Superintendencia de Sociedades, Circular Externa 100-000020 de 2026, Capítulo IX · Superintendencia de Sociedades