Durante años, la gestión de los riesgos de corrupción en las entidades públicas se resolvió con un mapa de riesgos aparte y un plan anticorrupción anual. La versión 7 de la Guía para la Gestión Integral del Riesgo en Entidades Públicas, publicada por Función Pública en 2025 con la participación de la Secretaría de Transparencia de la Presidencia de la República y otras entidades, cambia ese enfoque: propone un sistema completo, el Sistema de Gestión de Riesgos para la Integridad Pública (SIGRIP), que integra la identificación de riesgos con la debida diligencia, una función de cumplimiento y un conjunto de políticas y procedimientos.
Este artículo explica de dónde sale el SIGRIP, qué riesgos cubre, cuáles son sus elementos y cómo puede empezar una entidad a organizarlo sin crear una estructura paralela a la que ya tiene en el Modelo Integrado de Planeación y Gestión (MIPG).
De dónde sale el SIGRIP
El punto de partida es la Ley 2195 de 2022. Su artículo 31 modificó el artículo 73 de la Ley 1474 de 2011 y estableció que cada entidad debe contar con un Programa de Transparencia y Ética Pública (PTEP). Entre los contenidos de ese programa están la prevención, gestión y administración de los riesgos de lavado de activos, financiación del terrorismo y proliferación de armas, y de los riesgos de corrupción, incluidos los reportes de operaciones sospechosas a la Unidad de Información y Análisis Financiero (UIAF) y la consulta de listas restrictivas.
El Decreto 1122 de 2024 reglamentó los PTEP. Los organizó en temáticas, la primera de las cuales es la administración del riesgo, y asignó a la Secretaría de Transparencia la expedición de un anexo técnico con los estándares mínimos. El mismo decreto dispuso que toda mención al antiguo Plan Anticorrupción y de Atención al Ciudadano se entiende referida al PTEP.
La Guía v7 desarrolla esa temática de riesgos. En su capítulo VI presenta el SIGRIP como el sistema que permite a las entidades prevenir, detectar y corregir los eventos que amenazan la integridad pública. Conviene leer bien el alcance: la ley obliga a gestionar estos riesgos dentro del PTEP; la Guía propone el SIGRIP como la forma de hacerlo y señala que su implementación plena acredita la gestión de riesgos para la integridad, de riesgos de lavado de activos, de canales de denuncia y de debida diligencia. Las demás temáticas del PTEP se desarrollan por aparte.
La Guía recoge además una regla de articulación de la Ley 2195: si la entidad ya tiene un Sistema Integral de Administración de Riesgos, ese sistema debe articularse con el PTEP y con el SIGRIP, en lugar de duplicarse.
Las cinco amenazas que gestiona
La Guía identifica cinco amenazas para la integridad pública y aclara que la lista es enunciativa, de modo que cada entidad puede agregar otras:
- Soborno. Ofrecer, prometer, dar, aceptar o solicitar una ventaja indebida para que alguien actúe o deje de actuar. La Guía toma la definición de ISO 37001:2025 y distingue el soborno entrante, dirigido a los servidores de la entidad, del saliente, ofrecido por servidores a terceros en nombre de la entidad.
- Fraude. Errores, omisiones, informes inexactos o descripciones incorrectas hechos con culpa o dolo para beneficio propio o de terceros. Puede ser interno o externo; el externo se trata como un riesgo general de gestión.
- Conflicto de intereses mal gestionado. El conflicto en sí no es una conducta reprochable; el riesgo está en no declararlo o no gestionarlo.
- Corrupción. Todo acto que desvíe la gestión administrativa o los recursos públicos o privados para obtener un beneficio propio o para un tercero.
- Lavado de activos, financiación del terrorismo y financiación de la proliferación de armas de destrucción masiva (LA/FT/FP). Aquí el riesgo es que la entidad sea usada para dar apariencia de legalidad a recursos ilícitos o para canalizar recursos hacia actividades terroristas, aunque la conducta de sus servidores no esté en cuestión.
Los cuatro elementos del sistema
La Guía es explícita en que la política de riesgos, por sí sola, no basta para gestionar estas amenazas. Por eso el SIGRIP tiene cuatro elementos que funcionan juntos:
- La Política para la Gestión Integral de Riesgos y su mapa de riesgos. Es el elemento principal. La entidad formula una sola política y aplica una sola metodología para todos sus riesgos: los generales de la gestión, los fiscales, los de seguridad de la información y los de integridad pública.
- El Manual de debida diligencia en el conocimiento de las contrapartes. Desarrolla el principio de debida diligencia del artículo 12 de la Ley 2195 en todas las relaciones expuestas a riesgos de integridad.
- La función de cumplimiento. Una persona, grupo o dependencia que vela por el funcionamiento del sistema, lo evalúa ante la alta dirección y reporta las operaciones sospechosas a las autoridades.
- Las herramientas de gestión del riesgo. Tres políticas (antilavado, antisoborno y antifraude) y tres procedimientos (conflictos de intereses, reporte de operaciones sospechosas y canal de denuncias con buzón ético).
Los tres últimos elementos, dice la Guía, son el repertorio de controles con que cuenta la entidad para tratar los riesgos que identifica en su mapa.
Cómo se estructura: del contexto a la mejora
Quien conozca un sistema de gestión ISO reconocerá la secuencia del capítulo VI, que va del contexto a la mejora:
- Contexto. Al análisis interno y externo de la política de riesgos se suman ocho análisis propios del SIGRIP: la planta y las delegaciones de autoridad, los grupos de valor y en especial las contrapartes, los lugares donde opera la entidad, la naturaleza de sus procesos y trámites, sus contratos y proveedores, las entidades que controla o que la controlan, las interacciones con otras ramas, órganos de control y particulares, y el conjunto de sus obligaciones.
- Liderazgo. A los niveles de responsabilidad de la política se suman los roles del PTEP: la línea estratégica decide sobre el sistema, el administrador del programa asume la función de cumplimiento como segunda línea, los líderes de proceso ejecutan y monitorean como primera línea, y la oficina de control interno audita como tercera.
- Planificación. El objetivo de la política debe incluir la protección de la integridad pública, y su alcance debe cubrir las contrapartes, los procesos con interacciones y los territorios donde se opera.
- Apoyo. Recursos identificados, requisitos de competencia para quien administra el sistema, toma de conciencia dentro de la acción de formación del PTEP, comunicación periódica de resultados e información documentada con protección de datos personales.
- Operación. Los cuatro elementos descritos arriba.
- Monitoreo, evaluación, auditoría y mejora. Cada uno a cargo de una línea distinta, con periodicidad y criterios definidos en la política.
Lo que el SIGRIP no es
Hay cuatro confusiones frecuentes que conviene evitar desde el inicio:
- No es un sistema paralelo. Se construye dentro de la política única de riesgos y del PTEP, y se articula con los sistemas que ya existan.
- No es un mecanismo para juzgar personas. La Guía advierte que los riesgos para la integridad no deben entenderse como tipos penales o disciplinarios y que la materialización de un riesgo no implica prejuzgamiento.
- No reemplaza al control interno. La función de cumplimiento no sustituye, elimina ni restringe las funciones de las unidades de control interno.
- No se cumple solo con una certificación. La Guía da por cumplidas algunas herramientas cuando la entidad está certificada en sistemas de gestión ISO, pero eso no cubre el manual de debida diligencia, la función de cumplimiento ni la gestión del riesgo de lavado de activos. La relación con ISO 37001 se analiza en el artículo sobre PTEP, MIPG e ISO 37001.
Por dónde empezar
En la mayoría de entidades, el SIGRIP no parte de cero. Ya hay un mapa de riesgos de corrupción, un PTEP o el antiguo plan anticorrupción, algún canal de denuncias y procedimientos de contratación con verificaciones. El trabajo consiste en ordenar lo existente frente a los cuatro elementos y cerrar las brechas. Una secuencia práctica:
- Haga un inventario de lo que ya tiene: política de riesgos, mapa, PTEP, políticas, canal de denuncias, declaraciones de conflictos de intereses y consultas que hoy se hacen a contratistas.
- Compare ese inventario con los cuatro elementos y con los análisis de contexto del capítulo VI.
- Identifique los procesos con más interacciones con contrapartes, como contratación, pagos, subsidios, recaudo, licencias o trámites, porque ahí se concentran los puntos de riesgo.
- Defina quién tendrá la función de cumplimiento y cómo se relacionará con el administrador del PTEP y con la oficina de control interno.
- Actualice la política de riesgos para que incluya los riesgos de integridad con la misma metodología que los demás.
- Programe la formación del personal y la comunicación de resultados dentro de las acciones del PTEP.
En Undernet acompañamos a entidades públicas en el diagnóstico, la implementación y la capacitación de su gestión de riesgos dentro de MIPG. No prestamos asesoría jurídica ni sustituimos la función de cumplimiento ni la oficina de control interno: ayudamos a que la entidad organice su sistema y lo mantenga funcionando.
Solicite un diagnóstico del SIGRIP
Fuentes
- Guía para la Gestión Integral del Riesgo en Entidades Públicas, versión 7 · Función Pública · 1 de agosto de 2025
- Ley 2195 de 2022 · Congreso de la República · 18 de enero de 2022
- Decreto 1122 de 2024 · Presidencia de la República · 30 de agosto de 2024