Consultoría ISO 37001 en México: Sistema de Gestión Antisoborno

Implementamos el sistema que le permite a tu empresa demostrar, con evidencia auditable, que hizo lo razonable para prevenir el soborno. Trabajamos sobre ISO 37001:2025, la edición vigente desde febrero de 2025.

Por Mtro. Saúl Armendáriz · Auditor Líder ISO 9001 · Actualizado el 27 de agosto de 2026

Inicio › Consultoría ISO › ISO 37001 Antisoborno

Cuando un corporativo, una matriz extranjera o una dependencia te pide “política de integridad” o “sistema antisoborno”, casi nunca te explican qué significa en la práctica. Te queda una carta firmada por el director y la esperanza de que alcance. ISO 37001 convierte esa exigencia difusa en un sistema concreto, con controles verificables y con evidencia que resiste una auditoría de tercera parte.

Implementamos ISO 37001 con el mismo criterio con el que implementamos ISO 9001 desde hace más de 16 años. Primero entendemos cómo opera tu empresa de verdad, quién decide las compras, quién contrata, con qué terceros te relacionas y por dónde entra el riesgo. Después construimos el sistema sobre esa realidad y no sobre una plantilla.

La norma vigente

¿Qué es ISO 37001:2025 y qué resuelve realmente?

ISO 37001 es la norma internacional de sistemas de gestión antisoborno. Su segunda edición, ISO 37001:2025, se publicó el 28 de febrero de 2025 y la desarrolló el comité técnico ISO/TC 309, Gobernanza de las organizaciones. Reemplaza a ISO 37001:2016 y a su enmienda de 2024, ambas retiradas. Son 47 páginas y existe versión oficial en español.

Conviene decir con claridad qué es y qué no es, porque en este terreno se venden muchas ilusiones. La norma no promete que en tu empresa no vaya a haber un soborno, y ningún consultor serio te lo va a prometer. Lo que hace es otra cosa, y es la que importa el día que hay un problema: te permite demostrar que tenías controles razonables, proporcionales a tu riesgo, operando y con evidencia. Esa diferencia es la que separa a una empresa que se defiende de una que solo se disculpa.

ElementoDescripción
Norma aplicableISO 37001:2025, segunda edición, publicada el 28 de febrero de 2025
Quién certificaOrganismo certificador acreditado (no un consultor)
VigenciaLos certificados emitidos bajo ISO 37001:2016 dejan de ser válidos después del 28 de febrero de 2027
ReconocimientoInternacional: válido en todos los países miembros del IAF
Punto de partidaEvaluación documentada de riesgos de soborno. Es la base sobre la que se define todo el alcance
ResultadoCertificado ISO 37001:2025 emitido por un organismo acreditado, con el alcance que definas

Marco legal en México

Los 7 elementos que pide la ley mexicana y cómo los cubre ISO 37001

El artículo 25 de la Ley General de Responsabilidades Administrativas define qué debe contener una política de integridad para que cuente a favor de una persona moral cuando se determina su responsabilidad. Son siete elementos, y son los mismos que pide el Padrón de Integridad Empresarial del gobierno federal. Aquí está cada uno y qué exige ISO 37001 para cubrirlo con evidencia y no solo con un documento.

1. Manual de organización y procedimientos claro y completo

La ley pide funciones, responsabilidades y líneas de mando claras en toda la estructura. ISO 37001 lo aterriza en la cláusula de liderazgo: exige asignar responsabilidades antisoborno a la alta dirección y al órgano de gobierno, y establecer una función antisoborno con independencia y autoridad reales. La edición 2025 clarificó justamente ese punto, porque en la práctica muchas empresas nombraban un responsable sin darle poder para detener una operación.

2. Código de conducta publicado y aplicado de verdad

No basta con tener el código colgado en la intranet. La ley pide sistemas de aplicación real. ISO 37001 obliga a que la política antisoborno esté disponible, comunicada al personal y a los socios de negocio, y respaldada por controles concretos sobre regalos, hospitalidad, donativos, patrocinios y conflictos de interés. La versión 2025 subió el listón: pide desarrollar y sostener una cultura antisoborno en todos los niveles, no solo publicar un documento.

3. Sistemas de control, vigilancia y auditoría

La ley pide sistemas adecuados de control, vigilancia y auditoría que examinen periódicamente el cumplimiento. ISO 37001 los separa en controles financieros y controles no financieros, y les suma auditoría interna del sistema, seguimiento de indicadores y revisión por la dirección. La ventaja frente a una política casera es que aquí hay un ciclo de verificación con periodicidad definida, no una revisión cuando alguien se acuerda.

4. Canales de denuncia y procesos disciplinarios

La ley pide sistemas de denuncia internos y externos, y procedimientos disciplinarios con consecuencias concretas. ISO 37001 lo cubre con el planteamiento de inquietudes: canales accesibles, posibilidad de reporte confidencial y anónimo, y protección contra represalias para quien reporta de buena fe. Además exige un procedimiento de investigación y de tratamiento del soborno detectado, que es justo donde suelen tronar las políticas improvisadas.

5. Capacitación en integridad para quien la necesita

La ley pide sistemas de entrenamiento y capacitación sobre las medidas de integridad. ISO 37001 los quiere proporcionales al riesgo y no iguales para todos. Quien negocia con un comprador de gobierno, quien maneja caja chica y quien contrata proveedores no necesitan la misma capacitación que el resto de la plantilla. La norma también exige capacitar, cuando aplica, a los socios de negocio que actúan por cuenta de tu organización.

6. Políticas de recursos humanos que filtran el riesgo

La ley pide políticas de recursos humanos que eviten incorporar a personas que representen riesgo de integridad, y prohíbe expresamente discriminar por origen étnico, género, edad, discapacidad, condición social, salud, religión, opiniones, orientación sexual o estado civil. ISO 37001 lo traduce en debida diligencia sobre los puestos expuestos, verificación previa a la contratación, declaraciones de conflicto de interés y compromisos antisoborno en las condiciones de empleo.

7. Transparencia y publicidad de intereses

La ley pide mecanismos que aseguren transparencia y publicidad de intereses. ISO 37001 lo trabaja con el registro y la gestión de conflictos de interés, la debida diligencia sobre transacciones, proyectos y socios de negocio, y la trazabilidad de la información documentada. La edición 2025 pide una debida diligencia más granular y más dinámica: proporcional al riesgo real de cada tercero y actualizada, no una revisión que se hizo una sola vez al firmar el contrato.

Fechas clave

El calendario de transición a ISO 37001:2025

El International Accreditation Forum publicó el documento obligatorio IAF MD 30:2025 con las reglas de transición. Estas son las fechas que importan si tu empresa ya está certificada o si está por certificarse. La primera ya está encima.

Fechas clave

28 de febrero de 2025

Se publica ISO 37001:2025. Arranca el periodo de transición fijado por el IAF.

Fechas clave

31 de agosto de 2026

Último día para iniciar una certificación inicial o una recertificación contra ISO 37001:2016. A partir del 1 de septiembre, todo arranca ya en la versión 2025.

Fechas clave

Septiembre de 2026 a febrero de 2027

Ventana para hacer la auditoría de transición dentro de tu ciclo normal de vigilancia o recertificación.

Cierre del periodo

28 de febrero de 2027

Cierre del periodo de transición. Las acreditaciones y los certificados bajo la versión 2016 dejan de ser válidos.

Fechas clave

Hoy

Quedan menos de seis meses de transición. Si ya estás certificado, este es el momento de agendar con tu organismo.

Cierre del periodo

Recomendación

Las agendas de los organismos certificadores se saturan al cierre de cada periodo de transición. Llegar en enero de 2027 a buscar fecha es llegar tarde.

Si tu certificado sigue emitido bajo ISO 37001:2016, la transición no es opcional y la ventana ya se está cerrando. Te ayudamos a planear la auditoría de transición dentro de tu ciclo normal de auditorías, sin procesos extraordinarios.

Diagnóstico

¿Tu empresa necesita ISO 37001?

No toda empresa la necesita, y decirlo es parte de nuestro trabajo. Estas son las señales que en nuestra experiencia sí justifican implementarla. Si reconoces dos o más, vale la pena una conversación.

¿Ya tienes ISO 9001 y quieres sumar el sistema antisoborno?

Decisión

Implementar por dentro o con consultor

Si tienes un área de cumplimiento con experiencia en sistemas de gestión, puedes implementarla por dentro. Lo que suele complicarse no es entender la norma, es levantar el mapa real de terceros, decidir qué debida diligencia aplica a cada uno y construir evidencia que un auditor externo acepte. Esta es la comparación honesta.

FactorSin consultorCon Armendariz Consultores
Tiempo promedioMeses interpretando qué debida diligencia aplica a cada terceroAlcance y mapa de riesgo definidos en el diagnóstico
Evidencia que el auditor aceptaVariable. Suele fallar en trazabilidad de la debida diligenciaConstruida desde el inicio pensando en cómo se audita
Riesgo de no conformidades mayoresAlto en evaluación de riesgos y en controles de tercerosBajo. Preauditoría más exigente que la de certificación
Carga sobre tu personalAlta. Compliance termina haciendo trabajo de todas las áreasAcotada. Estructuramos para evitar la sobrecarga documental
Costo total a largo plazoPuede ser mayor por retrabajos y por una segunda auditoríaMayor inversión inicial y menor costo total

Si además de antisoborno quieres ordenar la operación completa, conoce nuestra consultoría ISO 9001 en Guadalajara y todo México, con garantía de certificación por contrato.

Una advertencia que damos siempre: el organismo que emite tu certificado no puede ser el mismo que implementa tu sistema. Son roles incompatibles y un auditor de acreditación lo revisa. Nosotros implementamos y te acompañamos, y tú contratas al organismo certificador de forma independiente.

Agenda tu diagnóstico de riesgo de soborno

Inversión

¿Cuánto tarda y de qué depende la inversión?

No damos precios de paquete porque no hacemos proyectos de paquete. Lo que determina el alcance de un sistema antisoborno es concreto: cuántas transacciones y proyectos de alto riesgo manejas, con cuántos terceros trabajas, si tienes operación con gobierno, cuántas sedes entran y qué tan lejos está tu política actual de lo que la norma pide. Dos empresas del mismo tamaño pueden tener proyectos muy distintos.

Si ya tienes una política de integridad

Si ya documentaste tu política conforme al artículo 25, buena parte del trabajo consiste en darle estructura de sistema de gestión: evaluación de riesgos de soborno, debida diligencia de terceros, controles financieros y no financieros, y evidencia. Suele ser el escenario más corto.

Si empiezas desde cero

Si empiezas sin nada, el proyecto arranca con la evaluación de riesgos de soborno, que es la pieza que sostiene todo lo demás. De ahí salen el alcance, la profundidad de la debida diligencia y qué controles resultan proporcionales. Implementamos el sistema completo y te acompañamos hasta la auditoría de certificación.

Sobre la duración: para una empresa de tamaño medio, con una sola operación y sin certificaciones previas, un proyecto completo se mide en meses y no en semanas. La evaluación de riesgos y la debida diligencia de terceros son las etapas que más tiempo consumen, y son también las que ningún auditor deja pasar por alto.

Para entender cómo se estructura la inversión en un proyecto de sistema de gestión, consulta nuestra guía de costos de certificación ISO.

FAQ

Preguntas frecuentes sobre ISO 37001

No es obligatorio. Puedes implementar el sistema completo, ordenar tus controles y no presentarte nunca a una auditoría de certificación. Mucha gente lo hace así porque lo que necesita es dejar de estar expuesta, no colgar un cuadro en la recepción. El certificado sirve cuando alguien de fuera te lo exige por escrito, cuando compites por un contrato donde te lo piden o cuando quieres que un tercero independiente valide lo que hiciste. Si nadie te lo exige, implementar sin certificar es una decisión perfectamente válida y te lo vamos a decir con esa franqueza.

ISO 37001:2025, la segunda edición, publicada el 28 de febrero de 2025 por el comité técnico ISO/TC 309. Reemplazó a ISO 37001:2016 y a la enmienda de 2024 sobre cambio climático, que quedaron retiradas. Si alguien te ofrece hoy una implementación contra la versión 2016, te está vendiendo algo que ya tiene fecha de caducidad.

El International Accreditation Forum fijó el cierre del periodo de transición el 28 de febrero de 2027. Después de esa fecha, las acreditaciones y los certificados bajo la versión 2016 dejan de ser válidos. Y hay una fecha anterior que suele tomar a la gente por sorpresa: a partir del 31 de agosto de 2026 los organismos ya no pueden iniciar certificaciones iniciales ni recertificaciones contra la versión 2016.

No, y desconfía de quien te diga que sí. La norma no elimina el riesgo de que una persona decida sobornar. Lo que hace es permitirte demostrar, con evidencia, que tenías controles razonables y proporcionales a tu riesgo, que estaban operando y que tu organización actuó cuando hubo señales. Esa es la protección real, y no es poca cosa.

Sirve como punto de partida, y suele acortar el proyecto. Lo que le falta a una política en Word es lo que la convierte en sistema: una evaluación documentada de riesgos de soborno, debida diligencia sobre los terceros con los que trabajas, controles financieros y no financieros conectados con esos riesgos, y evidencia de que todo eso funcionó durante un periodo. Sin eso, es una declaración de intenciones.

El Padrón de Integridad Empresarial pide los siete elementos del artículo 25 de la Ley General de Responsabilidades Administrativas, que son los mismos que ISO 37001 te obliga a construir y a evidenciar. Dicho eso, seamos precisos: los lineamientos del Padrón no mencionan ISO 37001 ni le otorgan una ventaja formal. Lo que te da la norma es tener los siete elementos ya armados y auditados en lugar de improvisarlos. Ten en cuenta también que la plataforma del Padrón ha estado suspendida por la reestructuración de la Secretaría Anticorrupción y Buen Gobierno.

Se junta, y esa es la forma inteligente de hacerlo. ISO 37001:2025 usa la estructura armonizada de ISO, la misma de ISO 9001, 14001 y 45001, así que contexto, liderazgo, planificación, auditoría interna y revisión por la dirección se comparten. Si ya tienes ISO 9001, no vas a duplicar procesos ni a mantener dos sistemas en paralelo.

Depende del alcance real, y por eso no publicamos precios de paquete. Lo que mueve la aguja es cuántos terceros y proyectos de alto riesgo entran, si operas con gobierno, cuántas sedes incluyes y qué tanto de tu política actual es aprovechable. Hacemos el diagnóstico, te decimos qué alcance necesitas de verdad y de ahí sale la propuesta.

Demuestra integridad con evidencia, no con buenas intenciones

+150
Empresas certificadas
0
Auditorías perdidas
+16
Años de experiencia

Levantamos tu mapa de riesgo de soborno, te decimos con honestidad si necesitas ISO 37001 y, si la necesitas, implementamos el sistema completo hasta la certificación.