Usamos cookies en nuestro sitio web para brindarte la experiencia más relevante recordando tus preferencias y visitas repetidas. Haz clic en "Aceptar todas las cookies" para disfrutar de esta web con todas las cookies, configura tus preferencias antes de aceptarlas o utiliza el botón "Rechazar todas las cookies" para continuar sin aceptar.

Gestión de Cookies
Zona Clientes
User
Password
Campus e-Learning
User
Password
Noticias  /  ISO 37001 en la PYME: lo que realmente protege y lo que no cuando hay soborno

ISO 37001 en la PYME: lo que realmente protege y lo que no cuando hay soborno

28/09/2026

Inicio › Noticias › Riesgos y Cumplimiento
Riesgos y Cumplimiento

¿Qué exposición real tiene el órgano de administración cuando hay soborno en una PYME? Análisis técnico de la ISO 37001, sus controles y sus límites legales.

📅 28 de septiembre de 2026 Riesgos y Cumplimiento
El administrador de una PYME raramente se levanta pensando que ese día podría estar incurriendo en responsabilidad penal por un pago que autorizó sin hacerse demasiadas preguntas. Pero ocurre. Y cuando ocurre, la respuesta de ’yo no lo sabía’ no suele ser suficiente ante un tribunal.

Un director financiero que aprueba un sobrecoste en un contrato porque ’así se ha hecho siempre con ese proveedor’. Un consejero delegado que delega en un intermediario comercial sin preguntar demasiado por sus métodos. Un socio que firma comisiones fuera de mercado a cambio de adjudicaciones. Ninguno de estos perfiles trabaja en una multinacional de portada. Son patrones que aparecen con una frecuencia incómoda en empresas de tamaño medio, familiares, con pocos controles formalizados y una cultura de gestión basada en la confianza personal.

La pregunta que deberían hacerse los administradores de esas empresas no es si son corruptos. La pregunta es si podrían demostrarlo ante un juez.

El error más frecuente: creer que el soborno es un riesgo corporativo, no de PYME

El imaginario colectivo sitúa la corrupción empresarial en grandes licitaciones públicas, en multinacionales con operaciones en mercados de alto riesgo, en sectores como la construcción o la defensa. Ese sesgo es peligroso. Los marcos normativos más relevantes —el UK Bribery Act, la FCPA estadounidense, la Ley Orgánica 1/2015 en España que introdujo la responsabilidad penal de la persona jurídica, o los marcos comparables en América Latina— no distinguen por tamaño de empresa. Una PYME puede ser investigada, imputada y condenada.

Los vectores de riesgo más habituales en empresas medianas no son los que aparecen en los manuales de compliance de gran corporación. Son situaciones más cotidianas: pagos a consultores externos cuya función real nadie documenta, regalos y atenciones a clientes o funcionarios sin política que los regule, conflictos de interés no declarados en órganos de gobierno, presiones comerciales que llevan a prácticas de precio irregulares, o intermediarios en mercados exteriores que operan con total opacidad. Ninguna de estas situaciones requiere de una organización criminal. Basta con ausencia de controles.

Y cuando la situación se judicializa, el órgano de administración queda en el centro del foco. No solo la empresa como entidad. Las personas físicas que la dirigen.

Qué establece la ISO 37001 y por qué importa más allá de la certificación

La ISO 37001 es la norma internacional de referencia para sistemas de gestión antisoborno. Publicada en 2016 por la Organización Internacional de Normalización, establece los requisitos que debe cumplir una organización para identificar sus riesgos de soborno, diseñar controles proporcionales a esos riesgos, implantarlos de forma real y mejorarlos con el tiempo.

La norma no es un código de ética ni un decálogo de buenas intenciones. Es un sistema de gestión con una lógica técnica concreta: contexto y evaluación de riesgos, liderazgo y compromiso del órgano de gobierno, políticas antisoborno documentadas, controles financieros y no financieros, procedimientos de diligencia debida sobre terceros, formación específica, canales de comunicación y denuncia, y mecanismos de investigación interna cuando surgen indicios de incumplimiento.

Cada uno de estos elementos tiene implicaciones operativas reales para una PYME.

Los controles que marca la norma y cómo aplican en una empresa mediana

La evaluación de riesgos de soborno no es un ejercicio académico. Implica mapear qué relaciones, transacciones, mercados y personas de la organización tienen mayor exposición. Una empresa exportadora que opera en mercados con alto índice de percepción de corrupción —medido por índices como el de Transparencia Internacional— tiene un perfil de riesgo muy distinto al de una empresa de servicios que trabaja exclusivamente con clientes privados nacionales. Los controles deben ser proporcionales a esa realidad.

La diligencia debida sobre terceros es uno de los puntos donde más fallan las PYMES. El procedimiento de due diligence antisoborno no consiste en pedir el CIF y comprobar que la empresa existe. Consiste en evaluar si un proveedor, distribuidor o agente comercial opera con transparencia, si su estructura de propiedad es identificable, si su modelo de negocio explica sus márgenes y si hay indicios de que podría actuar como canal de pagos irregulares. Para una empresa con pocos recursos, esto puede simplificarse sin eliminarse: cuestionarios estructurados, consulta de listas de sanciones internacionales, revisión de información pública disponible.

Los controles financieros son otro punto crítico. Facturas de consultoría sin contraprestación documentada, comisiones atípicas, pagos en efectivo fuera de los umbrales habituales, cuentas de gastos de representación sin política que las regule. Estos son los patrones que busca primero cualquier auditor o investigador cuando analiza una empresa con sospecha de soborno.

El canal de denuncias interno —o whistleblowing— tiene además un marco normativo propio en muchos países. En la Unión Europea, la Directiva 2019/1937 y sus transposiciones nacionales obligan a determinadas organizaciones a disponer de canales internos para la comunicación de infracciones. Aunque los umbrales de obligatoriedad varían, la ISO 37001 recomienda su implantación con independencia del tamaño.

La línea que separa el sistema antisoborno de la inmunidad legal

Aquí viene la parte que más matices requiere, y que con demasiada frecuencia se simplifica mal.

Tener implantada la ISO 37001 —incluso tener la certificación de tercera parte— no es un escudo jurídico. No elimina la responsabilidad penal de la empresa ni protege automáticamente al administrador ante un tribunal. Quien afirme lo contrario está vendiendo algo que la norma nunca prometió.

Lo que sí puede aportar un sistema antisoborno adecuadamente implantado —y este matiz es fundamental— es evidencia. Evidencia de que la organización identificó sus riesgos de forma sistemática. De que estableció controles razonables y proporcionales. De que formó a su personal. De que investigó los indicios que tuvo. De que el órgano de administración ejerció una supervisión activa y documentada.

En muchos sistemas jurídicos, esa evidencia puede ser relevante para evaluar la diligencia debida de la empresa y de sus administradores. Puede incidir en la valoración de si hubo negligencia grave o si, por el contrario, la organización hizo lo razonablemente exigible para prevenir el delito. Pero depende del caso concreto, de la legislación aplicable y de cómo se haya implantado realmente el sistema. Un sistema antisoborno que existe en papel pero no en la práctica puede resultar más perjudicial que no tener ninguno: demuestra que la empresa conocía los riesgos y eligió ignorarlos.

La diferencia entre un sistema implantado y un sistema funcional no es semántica. Es la diferencia entre un procedimiento de diligencia debida que se aplica a todos los agentes comerciales antes de firmar un contrato y un procedimiento que aparece en el manual pero que nadie consulta. Es la diferencia entre una formación antisoborno documentada con registro de asistencia y una que se menciona en la política pero nunca se imparte.

Gobernar con criterio: lo que un administrador debería poder demostrar

La responsabilidad del órgano de administración en materia de prevención del soborno tiene una lógica concreta: quien gobierna la empresa tiene el deber de conocer sus riesgos relevantes y de establecer mecanismos razonables para gestionarlos. Eso incluye los riesgos de conducta ilícita, no solo los financieros o estratégicos.

Un administrador que pudiera responder afirmativamente a estas preguntas está en una posición sustancialmente mejor que uno que no puede:

¿Conoce los vectores de riesgo de soborno específicos de su empresa —mercados, clientes, proveedores, canales comerciales? ¿Existe una política antisoborno aprobada por el órgano de gobierno, comunicada al personal y actualizada? ¿Se aplica diligencia debida real antes de contratar intermediarios, agentes o consultores? ¿Hay controles financieros que impidan pagos irregulares sin autorización documentada? ¿Dispone la empresa de un canal para reportar incidentes, y hay evidencia de que funciona? ¿Se han investigado los indicios o alertas que han surgido, y se ha documentado cómo?

Si la respuesta a la mayoría es no, o no sé, el problema no es de cumplimiento normativo en sentido estricto. Es de gobierno corporativo. Y los riesgos asociados son simultáneamente legales, económicos y reputacionales.

Las PYMES tienen una ventaja estructural que pocas aprovechan: su tamaño permite implementar sistemas de gestión más ágiles, con menos burocracia y más integrados en la operación real del negocio. La complejidad no es excusa. La ISO 37001 fue diseñada para ser escalable. Lo que no es escalable es la exposición legal de un administrador que no puede demostrar que hizo lo que debía.

La prevención del soborno no debería activarse cuando aparece un problema. Debería formar parte de la forma en que se gobierna la empresa, desde antes de que nadie haga una pregunta incómoda.


¿Tu empresa dispone de controles reales frente al soborno, o confía en que el problema nunca llegará? Si quieres analizar el nivel de exposición de tu organización y valorar qué elementos de un sistema antisoborno son prioritarios para tu contexto, los consultores especializados de INTEDYA pueden ayudarte a hacer ese diagnóstico con criterio técnico y sin compromisos previos.

Preguntas frecuentes

¿La certificación ISO 37001 protege legalmente al administrador de una PYME frente a delitos de soborno?
No directamente. La ISO 37001 no es un escudo legal ni garantiza inmunidad al órgano de administración. Lo que puede aportar es evidencia de que la organización identificó sus riesgos de soborno y estableció controles razonables y proporcionales. Esa evidencia puede ser relevante en determinados sistemas jurídicos para valorar la diligencia debida de la empresa y sus directivos, pero el efecto jurídico concreto depende de la legislación aplicable y de si el sistema ha sido implantado de forma real y funcional, no solo documentada.
¿Qué diferencia hay entre tener una política antisoborno y tener un sistema de gestión antisoborno conforme a ISO 37001?
Una política es un documento. Un sistema de gestión conforme a ISO 37001 incluye evaluación de riesgos específica, controles financieros y operativos, procedimientos de diligencia debida sobre terceros, formación documentada, canales de comunicación interna, mecanismos de investigación y revisión periódica por el órgano de gobierno. La diferencia práctica es que el sistema tiene que funcionar, no solo existir en papel. Un sistema que figura en el manual pero no se aplica puede resultar más perjudicial ante un tribunal que no tener ninguno.
¿A partir de qué tamaño tiene sentido que una PYME implante un sistema antisoborno basado en ISO 37001?
La ISO 37001 no establece un umbral de tamaño porque el riesgo de soborno no depende del número de empleados, sino del tipo de actividad, los mercados en los que opera, los canales comerciales que utiliza y la naturaleza de sus relaciones con clientes, proveedores e intermediarios. Una empresa de 30 personas que exporta a mercados de alto riesgo tiene una exposición mayor que una de 500 que opera solo en mercados domésticos con clientes finales directos. El punto de partida siempre es una evaluación de riesgos realista y proporcional.
¿Qué suele fallar en la práctica cuando una PYME dice tener controles antisoborno?
Los fallos más frecuentes son: diligencia debida sobre terceros que existe en papel pero no se aplica antes de cada relación comercial relevante; canales de denuncia configurados pero sin evidencia de uso ni seguimiento; formación antisoborno que aparece en la política pero que nunca se imparte con registro; y controles financieros que no cubren los vectores de riesgo reales de la empresa, como comisiones a intermediarios o pagos de representación. En todos estos casos, la brecha entre lo documentado y lo aplicado es el mayor problema desde el punto de vista tanto operativo como jurídico.
Intedya · Consultoría especializada · Red internacional

¿Necesitas implantar este sistema en tu empresa?

En Intedya acompañamos a organizaciones de todos los tamaños en más de 20 países. Consultoría especializada en Riesgos y Cumplimiento, con resultados medibles y evidencias ante cualquier fiscalización.

Solicitar información sin compromiso →
Firma
INTEDYA Internacional
Desarrollo Competitivo | info@intedya.com
Temas relacionadosISO 37001 PYMEsistema de gestión antisobornoresponsabilidad penal del administradorprevención de la corrupción empresarialcumplimiento normativo antisobornodiligencia debida en PYMES
Solicita más información

En cumplimiento de la normativa de protección de datos, en particular del Reglamento (UE) 2016/679, del Parlamento Europeo y del Consejo, de 27 de abril de 2016, le informamos que los datos personales que usted nos facilita a través del presente formulario, serán utilizados por International Dynamics Advisors (INTEDYA), para tramitar su solicitud de información respecto al asunto indicado. .

Los datos personales marcados con (*) son imprescindibles para tramitar su solicitud, siendo el resto opcionales, y orientados a mejorar las vías de comunicación con los solicitantes. INTEDYA únicamente comunicará sus datos a las oficinas (pertenecientes a su red de oficinas) necesarias o relacionadas con el servicio solicitado, no realizando ninguna otra comunicación, más allá de las obligaciones legales que puedan derivarse del tratamiento. Asimismo, ni INTEDYA ni las oficinas de su red implicadas, utilizará sus datos con finalidades distintas a las indicadas, salvo autorización expresa y previa del titular de los mismos. Los datos personales serán tratados únicamente durante el tiempo necesario para tramitar su solicitud, tras lo cual se procederá a su supresión. Le informamos sobre la posibilidad de ejercer los derechos de acceso, rectificación, supresión, portabilidad y limitación del tratamiento, en los términos previstos en la ley, que podrá ejercitar dirigiéndose a International Dynamics Advisors, en Calle Secundino Roces Riera, nº 5, planta 2, oficina 7, Parque Empresarial de Asipo I. C.P. 33428 Cayés, Llanera (Asturias)., o a la dirección de correo electrónico info@intedya.com.

Además, en caso de que usted nos autorice expresamente, INTEDYA podrá utilizar sus datos de contacto para el envío de Newsletter, comunicaciones, notificaciones y, en general, información sobre nuestros productos y servicios que puedan resultar de su interés.

Para obtener más información sobre el uso de los datos de carácter personal, así como sobre el cumplimiento de los principios, requisitos y derechos recogidos de la normativa de protección de datos, INTEDYA pone a disposición de los interesados, a través de su página web, su Política de Privacidad.

Trabajamos formando un banco mundial de conocimiento, sumando la experiencia y capacidades de todos nuestros profesionales y colaboradores capaces de formar el mejor equipo internacional de conocimiento.

Reconocimientos y participación

Pacto Mundial de las Naciones Unidas - ODSAcredittaSedexPacto Mundial de las Naciones UnidasINCIBEUniversidad Europea Miguel de Cervantes. Cursos de Formación Permanente.StaregisterUNE Normalización EspañolaOganización Asociada a la WORLD COMPLIANCE ASSOCIATIONStandards Boost BusinessMiembros de la Asociación Española de la CalidadAdheridos al Pacto de Luxemburgo

Inted IA

Esta conversación puede contener respuestas generadas por IA, intentamos ser precisos, aunque podría haber errores puntuales.

¡Hola! Soy Inted IA. ¿En qué puedo ayudarte hoy?

¡Hola!, ¿Puedo ayudarte?