Maturidade ISO 37001 · Sistemas de gestão anticorrupção
O seu dispositivo anticorrupção, situado face à ISO 37001 e traduzido num plano de ação quantificado.
10 domínios, uma escala de 5 níveis. E a ação que faz passar de um nível para o seguinte.
Os 10 domínios do referencial, já redigidos de N1 a N5. Uma empresa, uma unidade de negócio, ou 300 de uma vez.
Maturidade ISO 37001 · Sistemas de gestão anticorrupção
10 domínios, escala de 5 níveis.
Nordhavn Industries
53 / 100
Medem a sua maturidade com a Datamensio
Um exemplo
Esta situação podia ser a sua.
Vejamos o exemplo de uma empresa: três instalações, três folhas de cálculo, nenhuma resposta comum.
Ninguém sabe consolidar.
Nordhavn Industries, 2 400 pessoas em Hamburgo, Lyon e Porto. Um cliente pergunta em que ponto está o grupo. Cada instalação responde na sua folha de cálculo, com as suas próprias escalas.
Três semanas, uma única base.
Um diagnóstico ISO 37001:2016 lançado nas três instalações ao mesmo tempo, a partir das notas de entrevista dos responsáveis. O referencial já estava escrito, os 10 domínios e os níveis N1 a N5 também.
Duas despesas evitadas antes de serem assumidas.
Uma pontuação de 53 em 100, um desvio concentrado em três domínios. O assistente de IA detetou que duas ações do plano duplicavam as de outro diagnóstico. O relatório de resultados para a comissão foi pedido numa frase.
O que isto lhes evitou
- 3instalações medidas na mesma base, em vez de três questionários a retrabalhar
- 2ações duplicadas detetadas antes da despesa
- 1relatório de resultados para a comissão, sem retrabalho manual
Estes números são os de um exemplo. Podiam ser os seus.
A norma impõe processos. A Datamensio diz onde está.
01
O referencial já está escrito
Domínios, perguntas e níveis N1 a N5 redigidos. Não parte de uma folha de cálculo em branco.
02
A pontuação sai no próprio dia
Online, por link de autoavaliação ou em entrevista. Domínio a domínio, comparável ao longo do tempo.
03
O desvio transforma-se num plano com custos
Cada passagem de nível tem a sua ação. A IA prioriza pelo efeito esperado, não pela ordem da norma.
04
A progressão demonstra-se
Campanha após campanha, face ao seu objetivo e ao seu histórico. É isso que a sua comissão executiva pede.
A escala de maturidade
Um nível, o seguinte, e a ação que liga os dois.
É este mecanismo (um nível, um nível superior e a ação que liga os dois) que transforma uma constatação numa trajetória.
A diligência devida sobre os parceiros comerciais é proporcional ao nível de risco ?
- N1
Nenhuma verificação estruturada antes do início da relação. Os terceiros são referenciados com base nas necessidades operacionais.
- N2
Existem verificações para alguns contratos importantes, por iniciativa das equipas, sem critério comum de acionamento.
- N3
Os terceiros são segmentados por nível de risco e é definido um nível de verificação para cada segmento. O procedimento é aplicado de forma geral, com desvios pontuais.
- N4
A diligência é sistemática, registada num dossier por terceiro, com cláusulas contratuais anticorrupção e validação formal dos casos sensíveis pela função de conformidade.
- N5
Os terceiros de risco são objeto de revisão periódica e de acompanhamento durante a relação. Os critérios de segmentação são reexaminados com base nos incidentes e na evolução do portefólio.
Ação para passar de N2 a N3
Definir três níveis de risco de terceiros com os respetivos critérios de acionamento, integrá-los no formulário de criação de fornecedor na ferramenta de compras, e verificar a sua aplicação nas novas relações durante o comité de conformidade trimestral.
« Graças à Datamensio, cumprimos os nossos objetivos com muito mais eficácia. Os serviços de inspeção do FEDER e do nosso ministério de tutela apreciaram particularmente esta abordagem, que lhes fornece dados fiáveis. »

Diretora da CCI 94CCI Île-de-France
« Consideramos que é a solução mais adequada para levar o nosso projeto de transformação à escala e medir o impacto de acordo com as nossas necessidades. »

Maja SucekChief Operating Officer, Interreg Danube
Raramente sozinho
Um referencial combina-se. Associe vários para cobrir a sua atividade, ou peça à IA para escrever o seu.
Faça a sua primeira mediçãoem ISO 37001.
Sobre o que trata este referencial
A ISO 37001 é uma norma de sistema de gestão certificável, publicada em 2016, dedicada à prevenção, deteção e tratamento da corrupção. Cobre a corrupção ativa e passiva, direta e indireta, incluindo a cometida por parceiros comerciais em nome da organização. Impõe uma base precisa : política anticorrupção aprovada pelo órgão de governação, função de conformidade anticorrupção dotada de autoridade e independência, avaliação de riscos de corrupção documentada, diligência devida proporcional sobre terceiros, controlos financeiros e não financeiros, formação, procedimento de denúncia e de investigação, revisão pela direção.
Na prática, o dispositivo é difícil de gerir porque as suas componentes vivem em direções diferentes. O mapeamento dos riscos de corrupção pertence à conformidade, os controlos às finanças, a diligência devida às compras, a formação aos recursos humanos. Três questões surgem sistematicamente. O mapeamento é realmente utilizado para calibrar os controlos, ou continua a ser um documento anual ? A diligência devida sobre terceiros é proporcional ao risco, ou aplicada de forma uniforme por falta de critérios ? As denúncias são tratadas de forma rastreável, com uma decisão e uma resposta, ou ficam presas na caixa de entrada ?
Em França, a ISO 37001 cruza-se com a lei Sapin II, cujo artigo 17 enumera oito pilares, e com as recomendações da Agência Francesa Anticorrupção. Os dois quadros sobrepõem-se largamente mas não coincidem : a Sapin II é vinculativa e fiscalizada pela AFA, a ISO 37001 é voluntária e certificável por um organismo acreditado. Uma confusão frequente consiste em pensar que a certificação ISO 37001 equivale a uma presunção de conformidade com a Sapin II. Não equivale. Constitui um elemento de organização e de prova, útil mas distinto.
O diagnóstico de maturidade responde a uma questão diferente da auditoria de certificação. A auditoria verifica a presença e a eficácia dos requisitos e conclui com uma conformidade ou um desvio. O diagnóstico situa cada prática numa escala progressiva e indica a ação precisa que permite passar ao nível seguinte. Realiza-se a montante, sem enjeu de veredito, e produz uma trajetória em vez de uma constatação. No Datamensio, o desvio entre a pontuação e o objetivo gera diretamente o plano de ação, que a IA agrupa num roteiro priorizado.
O referencial está pronto a usar e é adaptável. A equipa altera os domínios, as perguntas e os níveis, ou pede à IA que construa uma versão derivada a partir do seu código de conduta, do seu mapeamento de riscos e dos seus procedimentos existentes. As entidades de um mesmo grupo podem ser avaliadas na mesma grelha e depois comparadas entre si e ao longo do tempo.
Norma de referência: ISO 37001:2016
Os domínios avaliados
Compromisso da direção e governação
Aprovação da política pelo órgão de governação, exemplaridade e comunicação do dirigente, recursos alocados, revisão pela direção, reporte ao conselho.
Função de conformidade anticorrupção
Nomeação, âmbito, autoridade e independência, acesso direto ao órgão de governação, competências e meios, articulação com as filiais.
Avaliação dos riscos de corrupção
Mapeamento por atividade, geografia e tipologia de terceiros, método de classificação, frequência de atualização, uso efetivo para calibrar os controlos.
Política, código de conduta e procedimentos
Regras sobre presentes e convites, patrocínio, pagamentos de facilitação, conflitos de interesses, contribuições políticas, aplicação local.
Diligência devida sobre terceiros
Segmentação dos parceiros comerciais, níveis de verificação, cláusulas contratuais anticorrupção, direito de auditoria, rastreabilidade das decisões e revisão periódica.
Controlos financeiros e não financeiros
Separação de funções, limites de autorização, controlo de pagamentos e despesas, concursos e seleção de fornecedores, recrutamento para funções expostas.
Formação e sensibilização
Direcionamento segundo a exposição, conteúdos adaptados a situações reais, periodicidade, acompanhamento das taxas de realização, sensibilização dos parceiros comerciais.
Denúncia e investigação
Dispositivo de alerta acessível, proteção do denunciante, confidencialidade, prazos e rastreabilidade do tratamento, condução das investigações, seguimentos disciplinares e corretivos.
Supervisão, indicadores e auditoria interna
Indicadores de funcionamento do dispositivo, plano de auditoria interna dedicado, controlos de segundo nível, comunicação de anomalias, acompanhamento das ações corretivas.
Melhoria contínua
Lições aprendidas de incidentes e denúncias, atualização dos procedimentos, comparação entre entidades e evolução ao longo do tempo, maturidade do próprio dispositivo.
Está disponível uma versão curta do referencial para a auto-avaliação online.
Perguntas frequentes
A ISO 37001 é certificável ?
Sim, por um organismo de certificação acreditado. O diagnóstico Datamensio não é uma certificação nem a substitui : mede a maturidade do seu dispositivo, identifica os desvios e prepara a auditoria. A decisão de certificação pertence exclusivamente ao organismo.
Qual a diferença entre este diagnóstico e uma auditoria de certificação ?
A auditoria verifica os requisitos um a um e conclui com uma conformidade ou um desvio. O diagnóstico situa cada prática numa escala de maturidade e indica a ação que permite passar ao nível seguinte. Os dois complementam-se : o diagnóstico prepara, a auditoria valida.
A ISO 37001 basta para responder à lei Sapin II ?
Não. Os dois quadros sobrepõem-se largamente, nomeadamente no mapeamento de riscos, no código de conduta, no dispositivo de alerta e nos controlos contabilísticos, mas a Sapin II é vinculativa e fiscalizada pela AFA. A certificação é um elemento de organização e de prova, não uma presunção de conformidade.
Quanto tempo demora a avaliação ?
A versão curta é preenchida numa sessão de trabalho. A versão completa, em modo colaborativo com a conformidade, as compras, as finanças e os recursos humanos, estende-se geralmente por uma a duas semanas, sendo a maior parte do tempo dedicada à recolha de elementos junto das direções.
É possível adaptar o referencial à nossa organização ?
Sim. A equipa altera as perguntas, os níveis e os domínios, ou parte de uma base vazia. A IA constrói também uma versão derivada a partir do seu código de conduta e dos seus procedimentos. O referencial é seu.
Como comparar várias filiais no mesmo dispositivo ?
O mesmo referencial é distribuído a cada unidade de negócio, e depois as pontuações são comparadas por domínio e ao longo do tempo. Um roteiro transversal consolida as auditorias para distinguir o que corresponde a uma correção local do que exige uma decisão de grupo.
É necessária formação jurídica para responder ?
As perguntas incidem sobre práticas de gestão, não sobre a qualificação penal. Um responsável de conformidade ou um auditor interno pode responder. Algumas perguntas cabem às compras ou às finanças : o modo colaborativo permite atribuí-las ao contribuidor certo.
Onde estão hospedados os dados ?
Em França, na OVH, com cópia de segurança na Scaleway. Nenhuma transferência fora da União Europeia. Os modelos de IA utilizados podem ser selecionados, incluindo entre soluções europeias.





