La ISO 37301 es la norma certificable que define cómo gestionar el cumplimiento en una organización. Publicada en 2021, sustituyó a la antigua ISO 19600, que era solo una guía y no permitía certificarse. Esa es la diferencia que explica por qué hoy aparece en pliegos, en contratos con grandes clientes y en los planes de compliance de las empresas españolas.
Lo esencial
- ISO 37301:2021 es el estándar internacional de sistemas de gestión de compliance, con requisitos auditables y orientación para su uso.
- Es certificable por tercera parte, a diferencia de la ISO 19600:2014 a la que reemplazó.
- Cubre todas las obligaciones de la organización, legales y voluntarias. Las normas sectoriales como ISO 37001 o UNE 19601 cubren un riesgo concreto.
- ISO confirmó la vigencia de la edición de 2021 en 2026, con una Enmienda 1 de 2024 sobre acción climática que añade la variable climática al análisis de contexto.
- Certificar no blinda frente a la responsabilidad penal, pero aporta prueba estructurada de que existía un sistema y de que se revisaba.
¿Qué es la norma ISO 37301 y para qué sirve?
ISO 37301 es la norma que especifica los requisitos de un sistema de gestión de compliance y da orientación para implantarlo, evaluarlo, mantenerlo y mejorarlo. Sirve para una cosa muy concreta: convertir el cumplimiento de obligaciones en un proceso con dueño, con evidencias y con revisión, en lugar de en una carpeta de políticas que nadie mira.
Su alcance es deliberadamente amplio. Donde la ISO 37001 se ocupa del soborno y la UNE 19601 del riesgo penal, la ISO 37301 se ocupa de todas las obligaciones que afectan a la organización, vengan de una ley, de un contrato, de una licencia, de un código sectorial o de un compromiso asumido de forma voluntaria. Por eso funciona bien como sistema paraguas sobre el que después se cuelgan los módulos especializados.
La norma se aplica a cualquier organización, del tamaño y el sector que sea, y usa la estructura armonizada común a todas las normas ISO de sistemas de gestión. Si tu empresa ya tiene ISO 9001 o ISO 27001 implantadas, el esqueleto te va a resultar familiar: contexto, liderazgo, planificación, apoyo, operación, evaluación del desempeño y mejora.
¿Qué requisitos exige la ISO 37301 a una empresa?
Exige siete bloques de requisitos, y en la práctica la certificación se gana o se pierde en tres de ellos: la identificación de obligaciones, la evaluación de riesgos de cumplimiento y la evidencia de que el sistema se revisa. Los demás bloques son necesarios, pero es en estos donde los auditores encuentran las no conformidades mayores.
- Contexto y partes interesadas. Identificar el entorno de la organización, incluidas las cuestiones climáticas desde la Enmienda 1 de 2024, y determinar el alcance del sistema.
- Obligaciones de cumplimiento. Construir y mantener un inventario de todo lo que la organización debe cumplir, con su fuente y su responsable. Es el requisito que más trabajo inicial consume.
- Evaluación de riesgos de cumplimiento. Analizar y valorar el riesgo de incumplir cada obligación, considerando probabilidad y consecuencias.
- Liderazgo y gobernanza. Compromiso del órgano de gobierno y de la alta dirección, y una función de compliance con independencia, autoridad y recursos.
- Cultura, formación y comunicación. Requisito expreso de la norma, no un extra. La cultura de cumplimiento se audita a través de indicadores y de entrevistas.
- Canal de denuncias y gestión de incumplimientos. Mecanismos para plantear preocupaciones sin represalias, investigar y corregir.
- Evaluación del desempeño y mejora. Auditoría interna, revisión por la dirección, no conformidades y acciones correctivas documentadas.
¿En qué se diferencia la ISO 37301 de la UNE 19601 y de la ISO 37001?
Se diferencian en el alcance del riesgo que cubren y en el efecto jurídico que tienen en España. Confundirlas es caro: hay empresas que certifican ISO 37301 pensando que con eso cubren el requisito del artículo 31 bis del Código Penal, y no es así. Esta tabla resume las cuatro que más se comparan en el mercado español.
| Norma | Alcance | Certificable | Uso típico en España |
|---|---|---|---|
| ISO 37301:2021 | Todas las obligaciones de cumplimiento de la organización | Sí | Sistema paraguas de compliance, licitaciones y contratos con grandes clientes |
| UNE 19601:2017 | Riesgo penal de la persona jurídica | Sí | Modelo de prevención de delitos alineado con el art. 31 bis del Código Penal |
| UNE 19602:2019 | Riesgo tributario | Sí | Compliance tributario y relación cooperativa con la Administración |
| ISO 37001 | Soborno y corrupción | Sí | Empresas expuestas a contratación pública o a mercados de riesgo. Nueva edición de 2025 |
La lectura práctica es que ISO 37301 y las normas sectoriales no compiten, se encajan. El sistema de gestión de compliance define el método, y los módulos penal, tributario o antisoborno aportan los controles específicos de cada riesgo. Si tu prioridad es el riesgo penal, empieza por ahí; tienes el detalle en nuestra guía de UNE 19602 y cumplimiento normativo y en la de ISO 37001 y gestión antisoborno.
¿Cómo se implementa la ISO 37301 paso a paso?
La implantación sigue seis fases y el plazo realista en una empresa mediana va de seis a doce meses hasta estar en condiciones de auditoría. El factor que más alarga el proyecto no es técnico, es de disponibilidad: el inventario de obligaciones requiere entrevistar a las áreas de negocio y eso no se delega en el departamento de compliance.
- Diagnóstico y alcance. Determinar qué unidades, procesos y geografías entran en el sistema y hacer una brecha contra los requisitos de la norma.
- Inventario de obligaciones. Recoger normativa aplicable, licencias, contratos y compromisos voluntarios, con responsable asignado a cada bloque.
- Evaluación de riesgos. Valorar probabilidad e impacto de cada incumplimiento y priorizar dónde se ponen los controles.
- Diseño de controles y documentación. Política de compliance, procedimientos, delegación de funciones, canal de denuncias, plan de formación y régimen disciplinario.
- Puesta en marcha y evidencias. Operar el sistema durante un periodo suficiente para generar registros auditables. Sin historial no hay certificación.
- Auditoría interna, revisión por la dirección y auditoría de certificación. Cerrar no conformidades internas antes de convocar a la entidad certificadora.
Dos requisitos generan más trabajo del que las empresas anticipan. El primero es el canal de denuncias, que en España además debe cumplir la Ley 2/2023 con sus propios plazos y garantías; lo desarrollamos en la guía de implantación del canal de denuncias. El segundo es la trazabilidad documental, porque la norma no pregunta si haces las cosas, pregunta si puedes demostrarlo.
¿Cómo se audita y se certifica la ISO 37301?
La certificación la emite una entidad acreditada tras una auditoría en dos fases, y tiene una vigencia de tres años con auditorías de seguimiento anuales. La fase uno revisa la documentación y el diseño del sistema. La fase dos comprueba sobre el terreno que lo documentado se aplica y deja registros.
Lo que el auditor busca en fase dos es coherencia entre tres cosas: el riesgo que la empresa dice tener, el control que dice haber puesto y la evidencia de que ese control se ejecutó. Una no conformidad mayor típica es tener un procedimiento de formación aprobado sin registros de asistencia, o un inventario de obligaciones sin revisión desde su creación.
Antes de convocar a la certificadora conviene pasar una auditoría interna real, con hallazgos y con plan de acción cerrado. Es el filtro más barato que existe y evita la situación incómoda de recibir no conformidades mayores que obligan a repetir la fase dos.
¿Sirve la ISO 37301 como eximente de responsabilidad penal?
No por sí sola. El artículo 31 bis del Código Penal exige un modelo de organización y gestión adecuado al riesgo penal concreto, y lo que valoran los tribunales es la idoneidad de los controles frente al delito cometido, no la posesión de un certificado. Un certificado ISO 37301 acredita que existe un sistema de gestión de cumplimiento, lo que es un elemento probatorio favorable, pero no es una presunción de eficacia.
La norma que se diseñó específicamente para ese encaje en España es la UNE 19601, porque estructura el modelo de prevención de delitos con la terminología del Código Penal. En la práctica, muchas empresas combinan ambas: ISO 37301 como sistema general y UNE 19601 como módulo penal. Si tu punto de partida es entender el marco completo, empieza por compliance: qué es, tipos y obligaciones en España.
¿Qué cambió con la Enmienda 1 de 2024?
La Enmienda 1 de 2024 incorporó las cuestiones de acción climática al análisis de contexto y a las expectativas de las partes interesadas. Es un cambio corto en texto y con efecto práctico concreto: al revisar el contexto de la organización hay que considerar si el cambio climático es una cuestión relevante, y si las partes interesadas tienen requisitos relacionados.
ISO aplicó esta enmienda de forma transversal a su catálogo de normas de sistemas de gestión, así que si tu empresa mantiene varias certificaciones el ajuste se hace una vez y se replica. No obliga a rehacer el sistema ni a recertificar fuera de ciclo; se resuelve en la siguiente revisión de contexto y en la siguiente revisión por la dirección. Puedes ver cómo encaja el conjunto en nuestra página de ética y cumplimiento.
Preguntas frecuentes sobre la ISO 37301
¿La ISO 37301 es obligatoria?
No, es una norma voluntaria. Lo que puede volverla exigible en la práctica es un pliego de contratación, un contrato con un cliente que la requiera a sus proveedores o una decisión propia de la organización para estructurar y acreditar su cumplimiento.
¿Cuánto cuesta certificarse en ISO 37301?
El coste tiene dos partidas independientes: el proyecto de implantación, que depende del tamaño y de la madurez previa, y la auditoría de certificación, que la entidad acreditada tarifica por jornadas de auditor según el número de empleados y de emplazamientos. Conviene pedir presupuesto de ambas por separado para poder comparar.
¿Cuánto se tarda en implantar un sistema ISO 37301?
Entre seis y doce meses en una empresa mediana que parte de cero, contando el periodo necesario para generar evidencias antes de la auditoría. Si ya existe un modelo de prevención de delitos o una certificación ISO previa, el plazo se acorta de forma apreciable.
¿Qué diferencia hay entre ISO 37301 e ISO 19600?
ISO 19600:2014 era una guía de recomendaciones, sin requisitos auditables y sin posibilidad de certificación. ISO 37301:2021 la sustituyó convirtiendo esas recomendaciones en requisitos, lo que permite la certificación por una entidad acreditada.
¿Puede una pyme certificarse en ISO 37301?
Sí. La norma es aplicable con independencia del tamaño, y el sistema se dimensiona según el perfil de riesgo y la complejidad de la organización. En una pyme el inventario de obligaciones es más corto y la estructura de gobierno más simple, lo que reduce de forma notable el esfuerzo.
¿Hace falta un compliance officer a tiempo completo?
La norma exige una función de compliance con independencia, autoridad y recursos, no una dedicación concreta. En organizaciones pequeñas la función puede asignarse a una persona con otras responsabilidades, siempre que no exista conflicto de interés y que su acceso al órgano de gobierno esté formalizado.
Fuentes
- ISO 37301:2021, Compliance management systems (ISO)
- ISO 37301:2021/Amd 1:2024, Climate action changes (ISO)
- ISO 37001, Anti-bribery management systems (ISO)
- Ley Orgánica 10/1995, del Código Penal, artículo 31 bis (BOE)