Evaluación de Riesgos de Soborno
Mapa completo de exposición por geografía, sector, tipo de socio comercial e importe de contrato. Base de la política antisoborno y de la debida diligencia de terceros.
La norma internacional de gestión antisoborno. Certifica formalmente tu programa de compliance penal ante cualquier auditoría externa y te acredita frente a clientes, administraciones y socios internacionales.

La consultoría ISO 37001 implanta un sistema de gestión antisoborno certificable por un tercero acreditado: evaluación de riesgos de soborno, debida diligencia de terceros, política, canal de denuncias y formación. Es una norma internacional, a diferencia de la UNE 19601, de alcance español.
El detalle operativo: lo que entregamos como parte del trabajo y lo que mantenemos vivo después.
Para profundizar: cambios y plazos de la edición 2025 de ISO 37001.
Mapa completo de exposición por geografía, sector, tipo de socio comercial e importe de contrato. Base de la política antisoborno y de la debida diligencia de terceros.
Documento de alto nivel aprobado por la dirección, con compromisos concretos sobre regalos, atenciones, donaciones, patrocinios y pagos de facilitación. Adaptado al tamaño y sector de la empresa.
Cuestionario y protocolo de revisión para socios comerciales, intermediarios, agentes y contrapartes en operaciones de M&A, con niveles de control proporcionales al riesgo detectado.
Revisión y diseño de controles sobre pagos inusuales, gastos de representación, comisiones a terceros y operaciones en efectivo. Coordinados con el área financiera y con los requisitos contables.
Configuración o revisión del canal interno: garantías de confidencialidad, plazos de acuse y resolución, protección al informante y coordinación con el tratamiento de datos (RGPD).
Formación por perfil (dirección, mandos intermedios, personal con exposición), registro de asistencia y comprensión, y auditoría interna de simulacro antes de la certificación externa.
Mapeamos el contexto de la organización: sectores en los que opera, geografías, tipos de relación con terceros (contratos públicos, intermediarios, agentes comerciales, M&A). Identificamos los riesgos de soborno inherentes y residuales, los ponderamos por probabilidad e impacto y priorizamos los controles. El resultado es la Evaluación de Riesgos de Soborno (ERS), documento nuclear de la ISO 37001.
Redactamos la política antisoborno, el manual de debida diligencia de terceros, los procedimientos de gestión de regalos y atenciones, los controles financieros antifraude y el protocolo de investigación de incidentes. Adaptamos cada documento a la realidad operativa de la empresa: sin plantillas genéricas, con los flujos y los responsables reales. Definimos la función antisoborno con la autoridad e independencia que exige la norma.
Impartimos la formación diferenciada por perfil: dirección (tono desde arriba), mando intermedio (aplicación en operaciones) y personal con exposición (comerciales, compras, administración). Configuramos o auditamos el canal de denuncias conforme a la Ley 2/2023 de protección del informante y a los requisitos de confidencialidad y no represalia de la ISO 37001. Acompañamos la puesta en marcha real del sistema durante al menos un ciclo operativo.
Realizamos una auditoría interna de simulacro siguiendo los criterios que aplicará el organismo certificador, identificamos desviaciones y cerramos acciones correctivas antes de la auditoría formal. Coordinamos la selección del organismo de certificación acreditado por ENAC (AENOR, Bureau Veritas, EQA, Lloyd's Register u otros), preparamos el expediente documental y apoyamos a la organización durante las jornadas de auditoría. Una vez emitido el certificado, planificamos el mantenimiento trianual del sistema.
ISO 37001:2025 es la norma publicada por la Organización Internacional de Normalización para sistemas de gestión antisoborno. A diferencia de UNE 19601, que es de alcance estrictamente español y se orienta a la exención de responsabilidad penal corporativa, la 37001 tiene reconocimiento internacional, es certificable por tercero acreditado (AENOR, Bureau Veritas, EQA, TÜV…) y está diseñada para organizaciones que operan en varios países o que necesitan acreditar su programa ante clientes o licitadores extranjeros. En España conviven las dos normas; muchas empresas las implantan en paralelo para cubrir tanto el frente penal interno como el reconocimiento internacional.
El estándar exige que la organización adopte un enfoque basado en riesgos: evaluar sistemáticamente dónde y con quién existe exposición a soborno (socios comerciales, intermediarios, agentes, operaciones de M&A, contratos con administraciones públicas), establecer controles proporcionales a esa exposición y mantener registros auditables que demuestren su funcionamiento.
La norma incorpora requisitos específicos sobre debida diligencia de terceros, gestión de conflictos de interés, regalos y atenciones, donaciones y patrocinios, así como controles financieros antifraude. La función antisoborno debe tener autoridad e independencia documentadas, lo que en la práctica obliga a muchas pymes a redefinir su estructura de gobierno interno.
Summum Calidad acompaña a la organización desde el diagnóstico inicial de brechas hasta la auditoría de certificación por el organismo acreditado. No certificamos nosotros: la certificación la emite un tercero acreditado por ENAC. Nuestro trabajo es construir el sistema, documentarlo con rigor, formar al equipo y preparar a la organización para superar la auditoría de primera parte.
Llevamos desde 2017 implantando sistemas de gestión en pymes castellanas y canarias; conocemos de primera mano los puntos que los auditores de certificación suelen explorar con más detalle y cómo anticiparlos.
Si buscas un marco de cumplimiento más amplio, la ISO 37301 reúne todas las obligaciones bajo un solo sistema.
Antes de la certificación hacemos una auditoría interna de simulacro con los criterios del certificador.
Atendemos a pymes de Castilla y León desde nuestra oficina de Valladolid.
ISO 37001
No. Son normas complementarias con finalidades distintas. UNE 19601 es la norma española de compliance penal, diseñada para acreditar ante la justicia española que la empresa tenía un programa de prevención de delitos eficaz (exención o atenuación de responsabilidad penal corporativa según el artículo 31 bis del Código Penal). ISO 37001 tiene foco exclusivo en el soborno y alcance internacional. Muchas organizaciones implantan ambas en un sistema integrado: la 19601 cubre el penal interno y la 37001 aporta el reconocimiento internacional y la certificación por tercero acreditado. El equipo de Summum coordina las dos implantaciones para evitar duplicidad documental.
La certificación la emite un organismo de certificación acreditado por ENAC (Entidad Nacional de Acreditación), no Summum. Los más habituales en España son AENOR, Bureau Veritas, EQA, Lloyd's Register y TÜV Rheinland. Summum Calidad prepara a la organización para superar la auditoría, pero el certificado lo firma y lo respalda el organismo de tercera parte. La acreditación ENAC es la que da validez oficial al certificado en España y en los países signatarios de los acuerdos de reconocimiento mutuo de EA/IAF.
Entre 2 y 4 meses en una pyme de 20-100 empleados, dependiendo del punto de partida (si ya existe un programa de compliance) y de la complejidad del mapa de terceros. El proceso incluye diagnóstico, diseño del sistema, formación, ciclo de operación real y auditoría interna antes de la certificación. Si la empresa ya tiene UNE 19601 implantada, los plazos se reducen porque la documentación de base y la cultura de compliance ya existen.
En España no existe aún obligación legal directa de certificar ISO 37001 para licitar. Sin embargo, la Ley 9/2017 de Contratos del Sector Público exige a los licitadores declarar que no han sido condenados por delitos de soborno (artículo 71), y muchas licitaciones de alto valor incluyen la certificación como criterio de solvencia técnica o de adjudicación. En el sector privado, grandes empresas cotizadas y multinacionales la exigen cada vez más a proveedores de primer nivel como parte de su diligencia debida de cadena de suministro.
ISO publicó la segunda edición, ISO 37001:2025, el 28 de febrero de 2025. Los cambios principales refuerzan la alineación con la estructura de alto nivel HLS (armonizada con ISO 9001, 14001, 45001…), amplían los requisitos sobre debida diligencia digital, incorporan cláusulas sobre cultura de compliance y conflictos de interés, y actualizan las referencias al marco legal internacional de anticorrupción. El IAF ha fijado el 28 de febrero de 2027 como fecha límite de transición; a partir de entonces los certificados emitidos bajo la edición 2016 dejarán de ser válidos. Summum incluye el acompañamiento a la migración dentro del mantenimiento del sistema.
Un enfoque basado en riesgos: evaluar dónde y con quién hay exposición (socios comerciales, intermediarios, agentes, M&A, contratos con administraciones públicas) y establecer controles proporcionales. Incluye debida diligencia de terceros, conflictos de interés, regalos y atenciones, donaciones y patrocinios, controles financieros antifraude y una función antisoborno con autoridad e independencia documentadas.
ISO 37001 conecta con el compliance penal de Summum Consultoría (UNE 19601), con la norma paraguas 37301 dentro de Calidad, y con la protección de datos del canal de denuncias que gestiona el DPO externo de Consultoría.
UNE 19601 en España: la parte legal del programa de compliance penal que se integra con el sistema antisoborno ISO 37001.
Ver servicio →calidadISO 37301, la norma paraguas de compliance general que puede integrar 37001, penal y otros sistemas en un único marco certificable.
Ver servicio →consultoríaEl canal de denuncias arrastra tratamiento de datos personales sensibles; el DPO externo garantiza el cumplimiento del RGPD en ese flujo.
Ver servicio →