EDIH, EEN, Interreg: a plataforma dos programas europeus.Saber mais

Maturidade ISO 37001 · Sistemas de gestão anticorrupção

O seu dispositivo anticorrupção, situado face à ISO 37001 e traduzido num plano de ação quantificado.

10 domínios, uma escala de 5 níveis. E a ação que faz passar de um nível para o seguinte.

Os 10 domínios do referencial, já redigidos de N1 a N5. Uma empresa, uma unidade de negócio, ou 300 de uma vez.

Maturidade ISO 37001 · Sistemas de gestão anticorrupção

Compromisso da direção e governaçãoN1 → N5
Função de conformidade anticorrupçãoN1 → N5
Avaliação dos riscos de corrupçãoN1 → N5
Política, código de conduta e procedimentosN1 → N5

10 domínios, escala de 5 níveis.

Nordhavn Industries

53 / 100

Compromisso da direção e governação6484
Função de conformidade anticorrupção5379
Avaliação dos riscos de corrupção6182
Política, código de conduta e procedimentos3773
IAIndustrializado: as suas notas de entrevista bastam, a IA preenche o diagnóstico.

Medem a sua maturidade com a Datamensio

  • CNES
  • Docaposte
  • ANITI
  • Pôle SCS
  • Cetim
  • Cap'Tronic

Um exemplo

Esta situação podia ser a sua.

Vejamos o exemplo de uma empresa: três instalações, três folhas de cálculo, nenhuma resposta comum.

01

Ninguém sabe consolidar.

Nordhavn Industries, 2 400 pessoas em Hamburgo, Lyon e Porto. Um cliente pergunta em que ponto está o grupo. Cada instalação responde na sua folha de cálculo, com as suas próprias escalas.

02

Três semanas, uma única base.

Um diagnóstico ISO 37001:2016 lançado nas três instalações ao mesmo tempo, a partir das notas de entrevista dos responsáveis. O referencial já estava escrito, os 10 domínios e os níveis N1 a N5 também.

03

Duas despesas evitadas antes de serem assumidas.

Uma pontuação de 53 em 100, um desvio concentrado em três domínios. O assistente de IA detetou que duas ações do plano duplicavam as de outro diagnóstico. O relatório de resultados para a comissão foi pedido numa frase.

O que isto lhes evitou

  • 3instalações medidas na mesma base, em vez de três questionários a retrabalhar
  • 2ações duplicadas detetadas antes da despesa
  • 1relatório de resultados para a comissão, sem retrabalho manual

Estes números são os de um exemplo. Podiam ser os seus.

A norma impõe processos. A Datamensio diz onde está.

01

O referencial já está escrito

Domínios, perguntas e níveis N1 a N5 redigidos. Não parte de uma folha de cálculo em branco.

02

A pontuação sai no próprio dia

Online, por link de autoavaliação ou em entrevista. Domínio a domínio, comparável ao longo do tempo.

03

O desvio transforma-se num plano com custos

Cada passagem de nível tem a sua ação. A IA prioriza pelo efeito esperado, não pela ordem da norma.

04

A progressão demonstra-se

Campanha após campanha, face ao seu objetivo e ao seu histórico. É isso que a sua comissão executiva pede.

A escala de maturidade

Um nível, o seguinte, e a ação que liga os dois.

É este mecanismo (um nível, um nível superior e a ação que liga os dois) que transforma uma constatação numa trajetória.

A diligência devida sobre os parceiros comerciais é proporcional ao nível de risco ?

  1. N1

    Nenhuma verificação estruturada antes do início da relação. Os terceiros são referenciados com base nas necessidades operacionais.

  2. N2

    Existem verificações para alguns contratos importantes, por iniciativa das equipas, sem critério comum de acionamento.

  3. N3

    Os terceiros são segmentados por nível de risco e é definido um nível de verificação para cada segmento. O procedimento é aplicado de forma geral, com desvios pontuais.

  4. N4

    A diligência é sistemática, registada num dossier por terceiro, com cláusulas contratuais anticorrupção e validação formal dos casos sensíveis pela função de conformidade.

  5. N5

    Os terceiros de risco são objeto de revisão periódica e de acompanhamento durante a relação. Os critérios de segmentação são reexaminados com base nos incidentes e na evolução do portefólio.

Ação para passar de N2 a N3

Definir três níveis de risco de terceiros com os respetivos critérios de acionamento, integrá-los no formulário de criação de fornecedor na ferramenta de compras, e verificar a sua aplicação nas novas relações durante o comité de conformidade trimestral.

« Graças à Datamensio, cumprimos os nossos objetivos com muito mais eficácia. Os serviços de inspeção do FEDER e do nosso ministério de tutela apreciaram particularmente esta abordagem, que lhes fornece dados fiáveis. »
Chambre de commerce et d'industrie

Diretora da CCI 94CCI Île-de-France

« Consideramos que é a solução mais adequada para levar o nosso projeto de transformação à escala e medir o impacto de acordo com as nossas necessidades. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Faça a sua primeira mediçãoem ISO 37001.

Sobre o que trata este referencial

A ISO 37001 é uma norma de sistema de gestão certificável, publicada em 2016, dedicada à prevenção, deteção e tratamento da corrupção. Cobre a corrupção ativa e passiva, direta e indireta, incluindo a cometida por parceiros comerciais em nome da organização. Impõe uma base precisa : política anticorrupção aprovada pelo órgão de governação, função de conformidade anticorrupção dotada de autoridade e independência, avaliação de riscos de corrupção documentada, diligência devida proporcional sobre terceiros, controlos financeiros e não financeiros, formação, procedimento de denúncia e de investigação, revisão pela direção.

Na prática, o dispositivo é difícil de gerir porque as suas componentes vivem em direções diferentes. O mapeamento dos riscos de corrupção pertence à conformidade, os controlos às finanças, a diligência devida às compras, a formação aos recursos humanos. Três questões surgem sistematicamente. O mapeamento é realmente utilizado para calibrar os controlos, ou continua a ser um documento anual ? A diligência devida sobre terceiros é proporcional ao risco, ou aplicada de forma uniforme por falta de critérios ? As denúncias são tratadas de forma rastreável, com uma decisão e uma resposta, ou ficam presas na caixa de entrada ?

Em França, a ISO 37001 cruza-se com a lei Sapin II, cujo artigo 17 enumera oito pilares, e com as recomendações da Agência Francesa Anticorrupção. Os dois quadros sobrepõem-se largamente mas não coincidem : a Sapin II é vinculativa e fiscalizada pela AFA, a ISO 37001 é voluntária e certificável por um organismo acreditado. Uma confusão frequente consiste em pensar que a certificação ISO 37001 equivale a uma presunção de conformidade com a Sapin II. Não equivale. Constitui um elemento de organização e de prova, útil mas distinto.

O diagnóstico de maturidade responde a uma questão diferente da auditoria de certificação. A auditoria verifica a presença e a eficácia dos requisitos e conclui com uma conformidade ou um desvio. O diagnóstico situa cada prática numa escala progressiva e indica a ação precisa que permite passar ao nível seguinte. Realiza-se a montante, sem enjeu de veredito, e produz uma trajetória em vez de uma constatação. No Datamensio, o desvio entre a pontuação e o objetivo gera diretamente o plano de ação, que a IA agrupa num roteiro priorizado.

O referencial está pronto a usar e é adaptável. A equipa altera os domínios, as perguntas e os níveis, ou pede à IA que construa uma versão derivada a partir do seu código de conduta, do seu mapeamento de riscos e dos seus procedimentos existentes. As entidades de um mesmo grupo podem ser avaliadas na mesma grelha e depois comparadas entre si e ao longo do tempo.

Norma de referência: ISO 37001:2016

Os domínios avaliados

  • Compromisso da direção e governação

    Aprovação da política pelo órgão de governação, exemplaridade e comunicação do dirigente, recursos alocados, revisão pela direção, reporte ao conselho.

  • Função de conformidade anticorrupção

    Nomeação, âmbito, autoridade e independência, acesso direto ao órgão de governação, competências e meios, articulação com as filiais.

  • Avaliação dos riscos de corrupção

    Mapeamento por atividade, geografia e tipologia de terceiros, método de classificação, frequência de atualização, uso efetivo para calibrar os controlos.

  • Política, código de conduta e procedimentos

    Regras sobre presentes e convites, patrocínio, pagamentos de facilitação, conflitos de interesses, contribuições políticas, aplicação local.

  • Diligência devida sobre terceiros

    Segmentação dos parceiros comerciais, níveis de verificação, cláusulas contratuais anticorrupção, direito de auditoria, rastreabilidade das decisões e revisão periódica.

  • Controlos financeiros e não financeiros

    Separação de funções, limites de autorização, controlo de pagamentos e despesas, concursos e seleção de fornecedores, recrutamento para funções expostas.

  • Formação e sensibilização

    Direcionamento segundo a exposição, conteúdos adaptados a situações reais, periodicidade, acompanhamento das taxas de realização, sensibilização dos parceiros comerciais.

  • Denúncia e investigação

    Dispositivo de alerta acessível, proteção do denunciante, confidencialidade, prazos e rastreabilidade do tratamento, condução das investigações, seguimentos disciplinares e corretivos.

  • Supervisão, indicadores e auditoria interna

    Indicadores de funcionamento do dispositivo, plano de auditoria interna dedicado, controlos de segundo nível, comunicação de anomalias, acompanhamento das ações corretivas.

  • Melhoria contínua

    Lições aprendidas de incidentes e denúncias, atualização dos procedimentos, comparação entre entidades e evolução ao longo do tempo, maturidade do próprio dispositivo.

Está disponível uma versão curta do referencial para a auto-avaliação online.

Perguntas frequentes

A ISO 37001 é certificável ?

Sim, por um organismo de certificação acreditado. O diagnóstico Datamensio não é uma certificação nem a substitui : mede a maturidade do seu dispositivo, identifica os desvios e prepara a auditoria. A decisão de certificação pertence exclusivamente ao organismo.

Qual a diferença entre este diagnóstico e uma auditoria de certificação ?

A auditoria verifica os requisitos um a um e conclui com uma conformidade ou um desvio. O diagnóstico situa cada prática numa escala de maturidade e indica a ação que permite passar ao nível seguinte. Os dois complementam-se : o diagnóstico prepara, a auditoria valida.

A ISO 37001 basta para responder à lei Sapin II ?

Não. Os dois quadros sobrepõem-se largamente, nomeadamente no mapeamento de riscos, no código de conduta, no dispositivo de alerta e nos controlos contabilísticos, mas a Sapin II é vinculativa e fiscalizada pela AFA. A certificação é um elemento de organização e de prova, não uma presunção de conformidade.

Quanto tempo demora a avaliação ?

A versão curta é preenchida numa sessão de trabalho. A versão completa, em modo colaborativo com a conformidade, as compras, as finanças e os recursos humanos, estende-se geralmente por uma a duas semanas, sendo a maior parte do tempo dedicada à recolha de elementos junto das direções.

É possível adaptar o referencial à nossa organização ?

Sim. A equipa altera as perguntas, os níveis e os domínios, ou parte de uma base vazia. A IA constrói também uma versão derivada a partir do seu código de conduta e dos seus procedimentos. O referencial é seu.

Como comparar várias filiais no mesmo dispositivo ?

O mesmo referencial é distribuído a cada unidade de negócio, e depois as pontuações são comparadas por domínio e ao longo do tempo. Um roteiro transversal consolida as auditorias para distinguir o que corresponde a uma correção local do que exige uma decisão de grupo.

É necessária formação jurídica para responder ?

As perguntas incidem sobre práticas de gestão, não sobre a qualificação penal. Um responsável de conformidade ou um auditor interno pode responder. Algumas perguntas cabem às compras ou às finanças : o modo colaborativo permite atribuí-las ao contribuidor certo.

Onde estão hospedados os dados ?

Em França, na OVH, com cópia de segurança na Scaleway. Nenhuma transferência fora da União Europeia. Os modelos de IA utilizados podem ser selecionados, incluindo entre soluções europeias.

Faça a sua primeira mediçãoem ISO 37001.