Conocimiento que genera valor

Transición a ISO 37001:2025: qué fechas importan y cómo preparar su sistema antisoborno

Si su organización tiene un sistema de gestión antisoborno certificado con ISO 37001:2016, el calendario ya no da mucho margen. Desde el 31 de agosto de 2026, las certificaciones iniciales y las renovaciones solo se hacen con la edición 2025, y después del 28 de febrero de 2027 los certificados acreditados con la edición 2016 dejan de ser válidos.

Mano organiza un plan de transición entre manuales y agenda para ISO 37001:2025.

Cuatro meses parecen suficientes hasta que se cuentan las tareas: conseguir la norma, identificar las brechas, ajustar el sistema, formar a las personas clave, hacer una auditoría interna y coordinar con el organismo de certificación una visita que llegue a tiempo. En este artículo ordenamos las fechas oficiales, explicamos cómo funciona la auditoría de transición y proponemos una ruta de trabajo realista.

Las fechas que fija el calendario internacional

ISO publicó la segunda edición de ISO 37001 en febrero de 2025. Las reglas de transición para las certificaciones acreditadas están en el documento obligatorio IAF MD 30:2025, que aplica a los organismos de acreditación firmantes del acuerdo de reconocimiento multilateral de IAF y a los organismos de certificación acreditados por ellos. Sus fechas principales son estas:

  • 28 de febrero de 2025: publicación de ISO 37001:2025. En Colombia, ONAC recoge este calendario en su documento NTE-3.3-95.
  • 31 de agosto de 2026: desde esta fecha, las auditorías de certificación inicial y de renovación se hacen con la edición 2025.
  • 28 de febrero de 2027: fin del periodo de transición. Los certificados acreditados con la edición 2016 dejan de ser válidos después de esta fecha.

Estas fechas son el límite máximo. Es posible que su organismo de certificación programe las auditorías con anticipación para evaluar la evidencia y emitir los certificados a tiempo. Por eso, la primera tarea es pedirle a su certificador su plan de transición por escrito y anotar la fecha límite que le aplica a su organización, no una fecha genérica.

Cómo se hace la auditoría de transición

Según IAF MD 30:2025, el organismo de certificación puede hacer la auditoría de transición junto con una auditoría de seguimiento, con la de renovación o en una auditoría separada. También puede hacerla de forma remota, siempre que se cumplan sus objetivos.

Sobre la duración, el documento no fija un número de días adicionales. Indica que puede necesitarse más tiempo y que la cantidad dependerá de los cambios que haya tenido el sistema de gestión del cliente. El organismo de certificación determina ese tiempo y justifica el cálculo. En la práctica, esto significa que una organización que llega con los ajustes hechos, documentados y ya evaluados internamente facilita una visita más ordenada.

Antes de acordar la fecha, conviene pedir al certificador que confirme tres datos: en qué auditoría hará la transición, cuánto tiempo calculó y qué evidencia espera revisar de los cambios. Con esa información puede planear el trabajo interno sin sorpresas.

Qué cambió en la edición 2025, en términos generales

IAF MD 30:2025 resume los cambios principales de la nueva edición en seis temas:

  • Cultura de cumplimiento: la nueva edición destaca su importancia.
  • Cambio climático: la nueva edición incorpora este tema.
  • Conflictos de intereses: la nueva edición los aborda.
  • Función antisoborno: se clarificó su concepto.
  • Armonización: la redacción se armonizó con otras normas cuando fue apropiado y razonable.
  • Estructura armonizada: se incorporó la versión más reciente de la estructura común de las normas ISO de sistemas de gestión.

Este resumen sirve para dimensionar el trabajo, pero no reemplaza la lectura de la norma. Conviene hacer el diagnóstico de brechas contra el texto oficial de ISO 37001:2025, no contra resúmenes, listas de verificación de terceros ni presentaciones. Si su organización aún no tiene la norma, adquirirla es el paso que habilita todos los demás.

Una ruta de trabajo para los próximos meses

Cada organización parte de un punto distinto, pero la secuencia suele ser parecida:

  1. Confirmar la fecha límite con el certificador y decidir en qué auditoría se hará la transición.
  2. Conseguir la norma y designar a las personas que liderarán el ajuste: la función antisoborno, los dueños de los procesos con mayor exposición al riesgo de soborno y quien coordine la documentación.
  3. Hacer un diagnóstico de brechas entre el sistema actual y la edición 2025, con un plan de ajuste priorizado, responsables y fechas.
  4. Ajustar el sistema donde el diagnóstico lo indique. El alcance de los ajustes dependerá de las brechas que encuentre el diagnóstico.
  5. Actualizar la formación de la alta dirección, de la función antisoborno y de los auditores internos, que necesitan conocer la nueva edición para evaluarla.
  6. Realizar una auditoría interna con criterios de la edición 2025 y cerrar sus hallazgos antes de la visita del certificador.
  7. Llevar los resultados a la revisión por la dirección, para que la alta dirección conozca el estado del sistema y tome las decisiones pendientes.

El orden importa. Una auditoría interna hecha antes de ajustar el sistema solo confirma lo que ya se sabía; una hecha demasiado cerca de la visita del certificador no deja tiempo para cerrar hallazgos.

Errores frecuentes al planear la transición

Algunos errores se repiten en las transiciones de cualquier norma de sistemas de gestión:

  • Tomar como límite la fecha equivocada. El 28 de febrero de 2027 es el máximo internacional. Su certificador puede necesitar hacer la auditoría con anticipación para evaluar la evidencia y emitir el certificado.
  • Dejar la transición para el último momento. Si en la auditoría de transición aparece una no conformidad mayor, hará falta tiempo para cerrarla antes de que venza el certificado. Cuanto más cerca de la fecha límite, menos margen.
  • Trabajar con fuentes secundarias. Resúmenes y comparativos circulan con interpretaciones propias. Solo el texto oficial permite saber qué cambió realmente.
  • Convertir la transición en un proyecto documental. Actualizar procedimientos sin revisar cómo se gestionan en la práctica los riesgos de soborno produce un sistema en papel, que el auditor detectará al revisar los procesos.
  • Olvidar a los auditores internos. Si su equipo sigue auditando con la lista de verificación de 2016, no detectará las brechas antes que el certificador.

Si todavía no está certificada

Si su organización está implementando ISO 37001 o piensa hacerlo, la decisión es sencilla: trabaje directamente con la edición 2025. Desde el 31 de agosto de 2026 no hay otra opción para una certificación inicial acreditada, y un sistema construido sobre la edición anterior tendría que ajustarse de inmediato.

Tampoco es necesario certificarse para aprovechar la norma. Algunas organizaciones la usan como referencia para ordenar su gestión del riesgo de soborno y deciden más adelante si buscan la certificación. En ambos casos, el punto de partida es el mismo: un diagnóstico honesto de lo que ya existe.

Si tiene otros sistemas de gestión

Muchas organizaciones con ISO 37001 también administran sistemas de calidad, ambiente, seguridad de la información o seguridad y salud en el trabajo. Como la edición 2025 incorporó la estructura armonizada más reciente, la transición es una buena oportunidad para alinear elementos comunes, como el programa de auditoría interna y la revisión por la dirección, sin perder lo que es propio de la gestión antisoborno. Si su certificador audita varios sistemas, pregúntele si puede coordinar las visitas.

Puede ver cómo abordamos la transición y la integración con otros sistemas en nuestra página de ISO 37001:2025.

Qué hacer esta semana

  1. Pida a su certificador el plan de transición por escrito y anote su fecha límite real.
  2. Verifique que su organización tenga el texto oficial de ISO 37001:2025.
  3. Programe el diagnóstico de brechas y la auditoría interna en el calendario, con fechas que dejen margen antes de la visita.
  4. Informe a la alta dirección del plan y de los recursos que necesita.

Prepare su transición con tiempo

En Undernet de Colombia acompañamos a organizaciones públicas y privadas en la transición de sus sistemas de gestión. Podemos hacer el diagnóstico de brechas frente a ISO 37001:2025, apoyar los ajustes con asesoría, realizar la auditoría interna con criterios de la nueva edición y capacitar a su equipo. Trabajamos con organizaciones en Colombia. Atendemos organizaciones en otros países de Latinoamérica mediante una modalidad mixta, con acompañamiento remoto y actividades presenciales según las necesidades y el alcance del proyecto. Undernet no certifica: preparamos a su organización para la auditoría del organismo de certificación que usted elija.

Solicite un diagnóstico de transición

Fuentes

  1. IAF MD 30:2025, Transition Requirements for ISO 37001:2025 · International Accreditation Forum
  2. ISO 37001:2025, ficha oficial de la segunda edición · ISO
  3. ONAC NTE-3.3-95, transición a ISO 37001:2025 · ONAC

Convierta el conocimiento en resultados

¿Necesita acompañamiento especializado?

Conozca nuestros servicios o consúltenos sobre este tema.

Conozca nuestros servicios Contactar a Undernet