EDIH, EEN, Interreg: la plataforma de los programas europeos.Saber más

Madurez ISO 37001 · Sistemas de gestión antisoborno

Su dispositivo antisoborno, situado sobre ISO 37001 y traducido en plan de acción cuantificado.

10 ámbitos, una escala de 5 niveles. Y la acción que hace pasar cada nivel al siguiente.

Los 10 ámbitos del marco de referencia, ya redactados de N1 a N5. Una empresa, una unidad de negocio, o 300 a la vez.

Madurez ISO 37001 · Sistemas de gestión antisoborno

Compromiso de la dirección y gobernanzaN1 → N5
Función de cumplimiento antisobornoN1 → N5
Evaluación de riesgos de sobornoN1 → N5
Política, código de conducta y procedimientosN1 → N5

10 ámbitos, escala de 5 niveles.

Nordhavn Industries

53 / 100

Compromiso de la dirección y gobernanza6484
Función de cumplimiento antisoborno5379
Evaluación de riesgos de soborno6182
Política, código de conducta y procedimientos3773
IAIndustrializado: sus notas de entrevista bastan, la IA completa el diagnóstico.

Miden su madurez con Datamensio

  • CNES
  • Docaposte
  • ANITI
  • Pôle SCS
  • Cetim
  • Cap'Tronic

Un ejemplo

Esta situación podría ser la suya.

Tomemos el ejemplo de una empresa: tres sedes, tres hojas de cálculo, ninguna respuesta común.

01

Nadie sabe consolidar.

Nordhavn Industries, 2 400 personas en Hamburgo, Lyon y Oporto. Un cliente pregunta cómo va el grupo. Cada sede responde en su hoja de cálculo, con sus propias escalas.

02

Tres semanas, una única base.

Un diagnóstico ISO 37001:2016 lanzado en las tres sedes al mismo tiempo, a partir de las notas de entrevista de los responsables. El marco de referencia ya estaba escrito, los 10 ámbitos y los niveles N1 a N5 también.

03

Dos gastos evitados antes de comprometerlos.

Una puntuación de 53 sobre 100, un desfase concentrado en tres ámbitos. El asistente de IA detectó que dos acciones del plan se duplicaban con las de otro diagnóstico. El informe de resultados para el comité se preparó en una frase.

Lo que les evitó

  • 3sedes medidas sobre la misma base, en lugar de tres cuestionarios que reprocesar
  • 2acciones duplicadas detectadas antes del gasto
  • 1informe de resultados para el comité, sin reelaboración manual

Estas cifras corresponden a un ejemplo. Podrían ser las suyas.

La norma impone procesos. Datamensio le dice dónde está.

01

El marco de referencia ya está escrito

Ámbitos, preguntas y niveles N1 a N5 redactados. No parte de una hoja de cálculo vacía.

02

La puntuación llega el mismo día

En línea, mediante enlace de autoevaluación o en entrevista. Ámbito por ámbito, comparable en el tiempo.

03

El desfase se convierte en un plan con coste

Cada salto de nivel lleva su acción. La IA prioriza según el efecto esperado, no según el orden de la norma.

04

El progreso se demuestra

Campaña tras campaña, frente a su objetivo y frente a su pasado. Es lo que pide su comité de dirección.

La escala de madurez

Un nivel, el siguiente, y la acción que une ambos.

Es este mecanismo (un nivel, un nivel superior y la acción que une ambos) el que transforma una constatación en trayectoria.

¿La diligencia debida sobre los socios comerciales es proporcionada al nivel de riesgo?

  1. N1

    Ninguna verificación estructurada antes del inicio de la relación. Los terceros se dan de alta según las necesidades operativas.

  2. N2

    Existen verificaciones para algunos contratos importantes, por iniciativa de los equipos, sin criterio común de activación.

  3. N3

    Los terceros están segmentados por nivel de riesgo y se define un nivel de verificación para cada segmento. El procedimiento se aplica de manera general, con desviaciones puntuales.

  4. N4

    La diligencia es sistemática, trazada en un expediente por tercero, con cláusulas contractuales antisoborno y validación formal de los casos sensibles por la función de cumplimiento.

  5. N5

    Los terceros de riesgo son objeto de una revisión periódica y una supervisión durante la relación. Los criterios de segmentación se reexaminan a partir de los incidentes y de la evolución de la cartera.

Acción para pasar de N2 a N3

Definir tres niveles de riesgo de terceros con sus criterios de activación, integrarlos en el formulario de alta de proveedores en la herramienta de compras, y verificar su aplicación en las nuevas relaciones durante el comité de cumplimiento trimestral.

« Gracias a Datamensio, cumplimos nuestros objetivos con mucha más eficacia. Los servicios de inspección del FEDER y de nuestro ministerio de tutela han apreciado especialmente este enfoque, que les aporta datos fiables. »
Chambre de commerce et d'industrie

Directora de la CCI 94CCI Île-de-France

« Creemos que se trata de la solución más adecuada para llevar nuestro proyecto de transformación a gran escala y medir el impacto según nuestras necesidades. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Tome su primera mediciónen ISO 37001.

De qué trata este marco de referencia

ISO 37001 es una norma de sistema de gestión certificable, publicada en 2016, dedicada a la prevención, detección y tratamiento del soborno. Cubre el soborno activo y pasivo, directo e indirecto, incluido el cometido por socios comerciales en nombre de la organización. Impone una base precisa: política antisoborno aprobada por el órgano de gobierno, función de cumplimiento antisoborno dotada de autoridad e independencia, evaluación de riesgos de soborno documentada, diligencia debida proporcionada sobre terceros, controles financieros y no financieros, formación, procedimiento de denuncia e investigación, revisión por la dirección.

En la práctica, el dispositivo es difícil de pilotar porque sus componentes viven en direcciones distintas. El mapa de riesgos de soborno pertenece a cumplimiento, los controles a finanzas, la diligencia debida a compras, la formación a recursos humanos. Tres preguntas se repiten sistemáticamente. ¿Se utiliza realmente el mapa de riesgos para calibrar los controles, o sigue siendo un documento anual? ¿La diligencia debida sobre terceros es proporcionada al riesgo, o se aplica de manera uniforme por falta de criterios? ¿Las denuncias reciben un tratamiento trazado, con una decisión y una respuesta, o se quedan en la bandeja de entrada?

En España, ISO 37001 se cruza con la normativa penal en materia de responsabilidad de las personas jurídicas, en particular el artículo 31 bis del Código Penal, y con las recomendaciones de organismos como el Consejo General del Poder Judicial en materia de programas de cumplimiento. Los dos marcos se solapan ampliamente pero no coinciden: la normativa penal es de obligado cumplimiento y su valoración corresponde a los tribunales, ISO 37001 es voluntaria y certificable por un organismo acreditado. Un error frecuente consiste en creer que la certificación ISO 37001 equivale a una presunción de exención de responsabilidad penal. No es así. Constituye un elemento de organización y de prueba, útil pero distinto.

El diagnóstico de madurez responde a una pregunta diferente de la que resuelve la auditoría de certificación. La auditoría verifica la presencia y la eficacia de los requisitos, y concluye con una conformidad o una desviación. El diagnóstico sitúa cada práctica en una escala progresiva e indica la acción precisa que permite pasar al nivel superior. Se lleva a cabo antes, sin ánimo de veredicto, y produce una trayectoria en lugar de una constatación. En Datamensio, la brecha entre la puntuación y el objetivo genera directamente el plan de acción, que la IA agrupa en una hoja de ruta priorizada.

El marco de referencia está listo para usar y es adaptable. Puede modificar los ámbitos, las preguntas y los niveles, o pedir a la IA que construya una variante a partir de su código de conducta, su mapa de riesgos y sus procedimientos existentes. Las entidades de un mismo grupo pueden evaluarse con la misma plantilla, y luego compararse entre sí y a lo largo del tiempo.

Norma de referencia: ISO 37001:2016

Los ámbitos evaluados

  • Compromiso de la dirección y gobernanza

    Aprobación de la política por el órgano de gobierno, ejemplaridad y comunicación del directivo, recursos asignados, revisión por la dirección, reporte al consejo.

  • Función de cumplimiento antisoborno

    Designación, alcance, autoridad e independencia, acceso directo al órgano de gobierno, competencias y medios, articulación con las filiales.

  • Evaluación de riesgos de soborno

    Mapa por actividad, geografía y tipología de terceros, método de puntuación, frecuencia de actualización, uso efectivo para calibrar los controles.

  • Política, código de conducta y procedimientos

    Reglas sobre regalos e invitaciones, mecenazgo y patrocinio, pagos de facilitación, conflictos de interés, contribuciones políticas, adaptación local.

  • Diligencia debida sobre terceros

    Segmentación de socios comerciales, niveles de verificación, cláusulas contractuales antisoborno, derecho de auditoría, trazabilidad de las decisiones y revisión periódica.

  • Controles financieros y no financieros

    Separación de funciones, umbrales de autorización, control de pagos y gastos, licitaciones y selección de proveedores, contratación de puestos expuestos.

  • Formación y sensibilización

    Segmentación según la exposición, contenidos adaptados a situaciones reales, periodicidad, seguimiento de las tasas de realización, sensibilización de los socios comerciales.

  • Denuncia e investigación

    Dispositivo de denuncia accesible, protección del denunciante, confidencialidad, plazos y trazabilidad del tratamiento, conducción de investigaciones, medidas disciplinarias y correctivas.

  • Supervisión, indicadores y auditoría interna

    Indicadores de funcionamiento del dispositivo, plan de auditoría interna dedicado, controles de segundo nivel, escalado de anomalías, seguimiento de las acciones correctivas.

  • Mejora continua

    Lecciones aprendidas de incidentes y denuncias, actualización de procedimientos, comparación de entidades y evolución en el tiempo, madurez del propio dispositivo.

Existe una versión corta del marco de referencia, disponible para la autoevaluación en línea.

Preguntas frecuentes

¿Es certificable ISO 37001?

Sí, por un organismo de certificación acreditado. El diagnóstico Datamensio no es una certificación ni la sustituye: mide la madurez de su dispositivo, identifica las brechas y prepara la auditoría. La decisión de certificación corresponde exclusivamente al organismo.

¿Qué diferencia hay entre este diagnóstico y una auditoría de certificación?

La auditoría verifica los requisitos uno a uno y concluye con una conformidad o una desviación. El diagnóstico sitúa cada práctica en una escala de madurez e indica la acción que permite pasar al siguiente nivel. Ambos se complementan: el diagnóstico prepara, la auditoría valida.

¿Basta ISO 37001 para cumplir con la normativa penal de responsabilidad de personas jurídicas?

No. Los dos marcos se solapan ampliamente, en particular en el mapa de riesgos, el código de conducta, el canal de denuncias y los controles contables, pero la normativa penal es de obligado cumplimiento y su valoración corresponde a los tribunales. La certificación es un elemento de organización y de prueba, no una presunción de exención de responsabilidad.

¿Cuánto tiempo lleva la evaluación?

La versión corta se completa en una sesión de trabajo. La versión completa, en modo colaborativo con cumplimiento, compras, finanzas y recursos humanos, suele extenderse entre una y dos semanas, dedicándose la mayor parte del tiempo a recabar la información de las distintas direcciones.

¿Se puede adaptar el marco de referencia a nuestra organización?

Sí. Puede modificar las preguntas, los niveles y los ámbitos, o partir de una base en blanco. La IA también construye una variante a partir de su código de conducta y sus procedimientos. El marco de referencia le pertenece.

¿Cómo comparar varias filiales sobre el mismo dispositivo?

El mismo marco de referencia se difunde a cada unidad de negocio, y luego las puntuaciones se comparan por ámbito y en el tiempo. Una hoja de ruta transversal consolida las auditorías para distinguir lo que corresponde a una corrección local de lo que requiere una decisión de grupo.

¿Hace falta experiencia jurídica para responder?

Las preguntas versan sobre prácticas de gestión, no sobre la calificación penal. Un responsable de cumplimiento o un auditor interno puede responderlas. Algunas preguntas corresponden a compras o finanzas: el modo colaborativo permite asignarlas al contribuyente adecuado.

¿Dónde se alojan los datos?

En Francia, en OVH, con copia de seguridad en Scaleway. Ningún dato sale de la Unión Europea. Los modelos de IA utilizados pueden seleccionarse, incluso entre soluciones europeas.

Tome su primera mediciónen ISO 37001.