ISO 37001:2025: qué cambia en el sistema de gestión antisoborno y cómo hacer la transición

La ISO 37001 es la norma internacional certificable del sistema de gestión antisoborno. Desde febrero de 2025 existe una segunda edición, ISO 37001:2025, que sustituye a la de 2016 y a su modificación de 2024, ambas retiradas del catálogo de ISO. Si tu organización está certificada o tiene la certificación en el plan de este año, el calendario de transición ya está corriendo y conviene tenerlo escrito en algún sitio que no sea la cabeza del responsable de compliance.

Lo esencial

  • ISO 37001:2025 es la edición vigente. Se publicó el 28 de febrero de 2025, tiene 47 páginas y la desarrolla el comité técnico ISO/TC 309, Governance of organizations.
  • ISO 37001:2016 y su Amd 1:2024 figuran como retiradas en el catálogo oficial de ISO.
  • Los cambios son de calado moderado. Entra el concepto de cultura antisoborno, se refuerza el papel del órgano de gobierno y se renombra la función de cumplimiento antisoborno.
  • La certificación no es obligatoria en España, pero sí es un elemento de prueba del modelo de prevención de delitos ante un tribunal.
  • Los organismos de certificación han fijado el 28 de febrero de 2027 como fecha límite para completar la transición de los certificados vigentes.

¿Qué es la ISO 37001 y para qué sirve?

La ISO 37001 especifica los requisitos de un sistema de gestión antisoborno y ofrece orientación para implantarlo. Su objetivo declarado es ayudar a las organizaciones a prevenir, detectar y responder al soborno, y a cumplir las leyes antisoborno y los compromisos voluntarios aplicables a su actividad. Cubre el soborno directo e indirecto, y se aplica al sector público, al privado y al no lucrativo, con independencia del tamaño de la organización.

Es una norma certificable, y eso la distingue de una guía de buenas prácticas. Se puede implantar como sistema independiente o integrarla en un marco de gestión ya existente, que es lo habitual en organizaciones que ya conviven con otras normas de sistemas de gestión. Los componentes centrales son reconocibles para cualquiera que venga del mundo compliance: política antisoborno, procedimientos de diligencia debida, controles financieros y no financieros, formación, y mecanismos de seguimiento, reporte y mejora.

¿Qué cambia en la ISO 37001:2025 respecto a la edición de 2016?

Los cambios existen y son relevantes en el enfoque, pero no obligan a rehacer el sistema desde cero. La propia comunidad certificadora los describe como una evolución razonable, no como una ruptura. Estos son los bloques que concentran la revisión:

Bloque Edición 2016 Edición 2025
Cultura antisoborno No aparece como concepto formal Se introduce de forma expresa y se vincula a la eficacia del sistema
Función responsable Función de cumplimiento antisoborno Función antisoborno, con responsabilidades e independencia operativa descritas con más detalle
Órgano de gobierno y alta dirección Responsabilidades definidas Mayor énfasis en su supervisión del sistema y de los resultados previstos
Conflictos de interés Tratamiento general Orientación más detallada para identificarlos, gestionarlos y mitigarlos
Cambio climático No contemplado Nuevos apartados sobre la relación con el contexto de la organización
Estructura Estructura de alto nivel anterior Estructura armonizada actualizada

El cambio con más recorrido práctico es el primero. Introducir la cultura antisoborno como concepto formal significa que la auditoría deja de conformarse con que existan los documentos y empieza a preguntar si el sistema se vive en la organización. Traducido a evidencias: registros de formación con asistencia real, canales de consulta usados, decisiones documentadas en las que un riesgo de soborno pesó de verdad, y comunicación desde la alta dirección que no sea un correo anual.

El segundo cambio con efecto directo es el refuerzo del órgano de gobierno. Si en tu organización el consejo recibía un informe antisoborno anual de dos páginas, la nueva edición empuja a que esa supervisión sea documentada, periódica y con capacidad real de pedir cuentas.

¿Qué plazo tienes para la transición a ISO 37001:2025?

ISO publica la norma, pero el calendario de transición de los certificados lo fijan los esquemas de acreditación y los organismos de certificación. La referencia que están comunicando es el 28 de febrero de 2027: a esa fecha, los certificados emitidos bajo ISO 37001:2016 deberían haber completado la migración. Conviene confirmarlo con tu organismo certificador, porque es quien te marca la ventana concreta y la encaja con tu ciclo de auditorías.

La planificación razonable es hacer coincidir la transición con una auditoría ya prevista, de seguimiento o de renovación, en lugar de contratar una auditoría extraordinaria. Para eso hay que mirar el calendario con tiempo: si tu renovación cae en 2027, la transición debería ir en la de 2026 o, como muy tarde, en la primera de 2027.

Si todavía no estás certificado y estás valorando empezar, no tiene sentido implantar contra la edición de 2016. Arranca directamente con la de 2025.

¿Es obligatoria la ISO 37001 en España?

No, es una norma voluntaria. Ninguna ley española exige certificarse en ISO 37001. Lo que sí existe es un incentivo jurídico indirecto y bastante potente: el artículo 31 bis del Código Penal permite eximir o atenuar la responsabilidad penal de la persona jurídica cuando acredita un modelo de organización y gestión idóneo para prevenir delitos, y el cohecho está entre ellos.

Ahí es donde la certificación aporta. No blinda a nadie de forma automática, y conviene decirlo sin ambages porque se vende mal con demasiada frecuencia. Lo que hace es dar a un tercero independiente la oportunidad de verificar que el modelo existe, se aplica y se revisa, y eso pesa en un procedimiento penal mucho más que un manual interno sin contraste externo. La relación entre norma y modelo de prevención la desarrollamos en nuestra guía sobre el modelo de prevención de delitos y la responsabilidad penal de la empresa.

Hay además un segundo vector, el comercial. En licitaciones públicas, en homologación de proveedores y en operaciones corporativas, la certificación antisoborno funciona como filtro. Cada vez más pliegos y cuestionarios de diligencia debida preguntan por ella, y no tenerla te deja fuera antes de que nadie mire tu propuesta.

¿Qué diferencia hay entre ISO 37001, ISO 37301 y UNE 19602?

Las tres se confunden con frecuencia porque las tres hablan de cumplimiento, pero cubren ámbitos distintos y no son intercambiables:

Norma Alcance Ámbito Certificable
ISO 37001:2025 Sistema de gestión antisoborno Internacional Sí
ISO 37301:2021 Sistema de gestión del compliance, todas las obligaciones Internacional Sí
UNE 19602:2019 Sistema de gestión de compliance tributario España Sí

La forma sencilla de elegir es mirar el riesgo dominante. Si tu exposición principal es el soborno, por sector, por geografía o por relación con el sector público, la ISO 37001 es la específica. Si lo que necesitas es gobernar el conjunto de tus obligaciones de cumplimiento, la ISO 37301 es el paraguas. Y si tu preocupación es el riesgo fiscal, la referencia española es la UNE 19602. Se pueden combinar, y de hecho ISO vende la 37001 y la 37301 empaquetadas.

¿Cómo se implanta un sistema de gestión antisoborno paso a paso?

La implantación sigue la lógica de cualquier sistema de gestión, con el matiz de que aquí el análisis de riesgo es el que sostiene todo lo demás. La secuencia habitual es esta:

  • Contexto y alcance. Determinar qué partes de la organización quedan dentro y qué factores internos y externos condicionan el riesgo de soborno.
  • Evaluación del riesgo de soborno. Por actividad, por geografía, por tipo de contraparte y por interacción con funcionarios públicos. Es el documento que un auditor mira primero.
  • Política antisoborno y función antisoborno. Aprobada por el órgano de gobierno, con una función designada que tenga independencia operativa y medios.
  • Diligencia debida. Sobre socios, proveedores, intermediarios, agentes y personal en puestos sensibles, con profundidad proporcional al riesgo detectado. Lo desarrollamos en nuestra guía de diligencia debida.
  • Controles financieros y no financieros. Aprobaciones, segregación de funciones, límites a regalos, hospitalidad, donaciones y patrocinios.
  • Formación y comunicación. Diferenciada por nivel de exposición, no un curso genérico para toda la plantilla.
  • Canal de denuncias. Con confidencialidad, posibilidad de anonimato y protección frente a represalias.
  • Seguimiento, auditoría interna y revisión por la dirección. Con indicadores y evidencia de las acciones correctivas.

El punto del canal merece un apunte, porque en España ya no es solo un requisito de la norma. Las entidades sujetas a la Ley 2/2023 están obligadas a disponer de un Sistema Interno de Información, así que el canal que exige la ISO 37001 y el que exige la ley pueden y deben ser el mismo sistema, bien montado una sola vez. Si aún no lo tienes resuelto, revisa nuestra guía de implantación del canal de denuncias de la Ley 2/2023.

¿Cuánto cuesta y cuánto tarda certificarse?

No hay una cifra única, y desconfía de quien te la dé sin preguntar nada antes. El coste depende del número de emplazamientos, de la plantilla, del perfil de riesgo y de cuánto sistema tengas ya montado. Lo que sí es estable es la estructura: implantación interna o con apoyo externo, auditoría de certificación en dos fases, auditorías de seguimiento anuales y renovación a los tres años.

En plazo, una organización que parte de un modelo de prevención razonablemente maduro suele moverse entre seis y doce meses hasta la auditoría de certificación. Partiendo de cero, la horquilla se alarga, y el cuello de botella casi nunca es documental: es reunir evidencia de funcionamiento real durante un periodo suficiente. Un sistema aprobado la semana pasada no tiene registros que auditar.

Preguntas frecuentes sobre la ISO 37001

¿Cuál es la versión vigente de la ISO 37001?

ISO 37001:2025, segunda edición, publicada el 28 de febrero de 2025. Sustituye a ISO 37001:2016 y a ISO 37001:2016/Amd 1:2024, que aparecen como retiradas en el catálogo de ISO. Tiene 47 páginas y la mantiene el comité ISO/TC 309.

¿Tengo que renovar mi certificado si estoy certificado en la edición de 2016?

Sí, hay que migrar a la edición de 2025. Los organismos de certificación están comunicando el 28 de febrero de 2027 como fecha límite para completar la transición. Confirma la ventana concreta con tu certificador y, si puedes, encájala en una auditoría de seguimiento o de renovación ya prevista.

¿La ISO 37001 me exime de responsabilidad penal?

No de forma automática. El artículo 31 bis del Código Penal exige acreditar un modelo de organización y gestión idóneo y eficazmente implantado, y esa valoración la hace el tribunal. La certificación aporta la verificación de un tercero independiente sobre la existencia y el funcionamiento del sistema, que es un elemento de prueba relevante, no un salvoconducto.

¿Sirve la ISO 37001 para una pyme?

Sí. La norma es aplicable a cualquier organización con independencia de su tamaño o sector, y los requisitos se modulan según el riesgo de soborno identificado. Una pyme con exposición alta, por ejemplo por contratación pública o por operar en mercados de riesgo, tiene más motivos para plantearla que una gran empresa con exposición baja.

¿Puedo integrar la ISO 37001 con otros sistemas de gestión que ya tengo?

Sí, y es lo recomendable. La edición de 2025 adopta la estructura armonizada actualizada, lo que facilita compartir contexto, liderazgo, planificación, evaluación del desempeño y mejora con otras normas de sistemas de gestión que ya estén implantadas.

¿En qué se diferencia el soborno del cohecho a efectos de la norma?

La norma usa un concepto amplio de soborno que cubre modalidades directas e indirectas y abarca tanto el ámbito público como el privado. El cohecho es la figura del Código Penal español, con sus propios tipos y requisitos. El sistema de gestión se diseña sobre el concepto amplio, precisamente para que el control llegue antes de que la conducta encaje en un tipo penal.

Por dónde empezar si esto te pilla a medias

Si tu organización tiene modelo de prevención de delitos pero no sistema antisoborno certificable, la distancia suele ser menor de lo que parece: buena parte del análisis de riesgo, los controles y la formación ya existen, y lo que falta es estructurarlos con los requisitos de la norma y generar evidencia de seguimiento. Si además tienes que cumplir con la Ley 2/2023, tiene todo el sentido montar el canal una sola vez y que sirva para las dos cosas.

En Laworatory ayudamos a ordenar ese mapa y a sostenerlo con tecnología, desde el canal de denuncias hasta la trazabilidad de la evidencia que después mira un auditor. Puedes ver cómo lo abordamos en nuestro software para cumplimiento normativo y en el enfoque de ética y cumplimiento, o situar la ISO 37001 dentro del cuadro general con la guía de qué es el compliance y qué obligaciones tienen las empresas en España. La norma completa se adquiere en iso.org.


Si has llegado hasta aquí,
¿quieres más información de las soluciones CompaaS?

* Laworatory tratará los datos personales facilitados a través del presente formulario con la finalidad de gestionar su solicitud de contacto para agendar una demo de la herramienta de LAWORATORY, legitimando el consentimiento mostrado mediante la remisión del mismo. Puede obtener más información en nuestra Política de Privacidad, así como contactar con nuestro Delegado de Protección de Datos a través de dpd@laworatory.com.

Los campos marcados con asterisco (*) son obligatorios. En caso de no ser facilitados no podrá atenderse correctamente su solicitud.

Recursos de Compliance:

COMPLIANCE

Guía "Proveedores de Confianza"

Verifica que tus proveedores están a la altura sin volverte loco. Una plantilla clara y directa para no dejarte nada importante en el tintero.

COMPLIANCE
codigo etico

Código Ético que Engancha

La primera piedra de tu compliance no tiene por qué ser un tostón. Crea o mejora tu código ético con esta guía práctica y demuestra que el cumplimiento mola.

COMPLIANCE
Analisis de Riesgo Compliance Penal

Kit de Supervivencia: Análisis de Riesgos Penales

La realización de un análisis de riesgos no tiene por qué ser un dolor de cabeza. Mejora tu toma de decisiones y evita sustos con esta plantilla práctica.

¿Necesitas más información?

¿Necesitas más información?