¿Qué exposición real tiene el órgano de administración cuando hay soborno en una PYME? Análisis técnico de la ISO 37001, sus controles y sus límites legales.
Un director financiero que aprueba un sobrecoste en un contrato porque ’así se ha hecho siempre con ese proveedor’. Un consejero delegado que delega en un intermediario comercial sin preguntar demasiado por sus métodos. Un socio que firma comisiones fuera de mercado a cambio de adjudicaciones. Ninguno de estos perfiles trabaja en una multinacional de portada. Son patrones que aparecen con una frecuencia incómoda en empresas de tamaño medio, familiares, con pocos controles formalizados y una cultura de gestión basada en la confianza personal.
La pregunta que deberían hacerse los administradores de esas empresas no es si son corruptos. La pregunta es si podrían demostrarlo ante un juez.
El imaginario colectivo sitúa la corrupción empresarial en grandes licitaciones públicas, en multinacionales con operaciones en mercados de alto riesgo, en sectores como la construcción o la defensa. Ese sesgo es peligroso. Los marcos normativos más relevantes —el UK Bribery Act, la FCPA estadounidense, la Ley Orgánica 1/2015 en España que introdujo la responsabilidad penal de la persona jurídica, o los marcos comparables en América Latina— no distinguen por tamaño de empresa. Una PYME puede ser investigada, imputada y condenada.
Los vectores de riesgo más habituales en empresas medianas no son los que aparecen en los manuales de compliance de gran corporación. Son situaciones más cotidianas: pagos a consultores externos cuya función real nadie documenta, regalos y atenciones a clientes o funcionarios sin política que los regule, conflictos de interés no declarados en órganos de gobierno, presiones comerciales que llevan a prácticas de precio irregulares, o intermediarios en mercados exteriores que operan con total opacidad. Ninguna de estas situaciones requiere de una organización criminal. Basta con ausencia de controles.
Y cuando la situación se judicializa, el órgano de administración queda en el centro del foco. No solo la empresa como entidad. Las personas físicas que la dirigen.
La ISO 37001 es la norma internacional de referencia para sistemas de gestión antisoborno. Publicada en 2016 por la Organización Internacional de Normalización, establece los requisitos que debe cumplir una organización para identificar sus riesgos de soborno, diseñar controles proporcionales a esos riesgos, implantarlos de forma real y mejorarlos con el tiempo.
La norma no es un código de ética ni un decálogo de buenas intenciones. Es un sistema de gestión con una lógica técnica concreta: contexto y evaluación de riesgos, liderazgo y compromiso del órgano de gobierno, políticas antisoborno documentadas, controles financieros y no financieros, procedimientos de diligencia debida sobre terceros, formación específica, canales de comunicación y denuncia, y mecanismos de investigación interna cuando surgen indicios de incumplimiento.
Cada uno de estos elementos tiene implicaciones operativas reales para una PYME.
Los controles que marca la norma y cómo aplican en una empresa mediana
La evaluación de riesgos de soborno no es un ejercicio académico. Implica mapear qué relaciones, transacciones, mercados y personas de la organización tienen mayor exposición. Una empresa exportadora que opera en mercados con alto índice de percepción de corrupción —medido por índices como el de Transparencia Internacional— tiene un perfil de riesgo muy distinto al de una empresa de servicios que trabaja exclusivamente con clientes privados nacionales. Los controles deben ser proporcionales a esa realidad.
La diligencia debida sobre terceros es uno de los puntos donde más fallan las PYMES. El procedimiento de due diligence antisoborno no consiste en pedir el CIF y comprobar que la empresa existe. Consiste en evaluar si un proveedor, distribuidor o agente comercial opera con transparencia, si su estructura de propiedad es identificable, si su modelo de negocio explica sus márgenes y si hay indicios de que podría actuar como canal de pagos irregulares. Para una empresa con pocos recursos, esto puede simplificarse sin eliminarse: cuestionarios estructurados, consulta de listas de sanciones internacionales, revisión de información pública disponible.
Los controles financieros son otro punto crítico. Facturas de consultoría sin contraprestación documentada, comisiones atípicas, pagos en efectivo fuera de los umbrales habituales, cuentas de gastos de representación sin política que las regule. Estos son los patrones que busca primero cualquier auditor o investigador cuando analiza una empresa con sospecha de soborno.
El canal de denuncias interno —o whistleblowing— tiene además un marco normativo propio en muchos países. En la Unión Europea, la Directiva 2019/1937 y sus transposiciones nacionales obligan a determinadas organizaciones a disponer de canales internos para la comunicación de infracciones. Aunque los umbrales de obligatoriedad varían, la ISO 37001 recomienda su implantación con independencia del tamaño.
Aquí viene la parte que más matices requiere, y que con demasiada frecuencia se simplifica mal.
Tener implantada la ISO 37001 —incluso tener la certificación de tercera parte— no es un escudo jurídico. No elimina la responsabilidad penal de la empresa ni protege automáticamente al administrador ante un tribunal. Quien afirme lo contrario está vendiendo algo que la norma nunca prometió.
Lo que sí puede aportar un sistema antisoborno adecuadamente implantado —y este matiz es fundamental— es evidencia. Evidencia de que la organización identificó sus riesgos de forma sistemática. De que estableció controles razonables y proporcionales. De que formó a su personal. De que investigó los indicios que tuvo. De que el órgano de administración ejerció una supervisión activa y documentada.
En muchos sistemas jurídicos, esa evidencia puede ser relevante para evaluar la diligencia debida de la empresa y de sus administradores. Puede incidir en la valoración de si hubo negligencia grave o si, por el contrario, la organización hizo lo razonablemente exigible para prevenir el delito. Pero depende del caso concreto, de la legislación aplicable y de cómo se haya implantado realmente el sistema. Un sistema antisoborno que existe en papel pero no en la práctica puede resultar más perjudicial que no tener ninguno: demuestra que la empresa conocía los riesgos y eligió ignorarlos.
La diferencia entre un sistema implantado y un sistema funcional no es semántica. Es la diferencia entre un procedimiento de diligencia debida que se aplica a todos los agentes comerciales antes de firmar un contrato y un procedimiento que aparece en el manual pero que nadie consulta. Es la diferencia entre una formación antisoborno documentada con registro de asistencia y una que se menciona en la política pero nunca se imparte.
La responsabilidad del órgano de administración en materia de prevención del soborno tiene una lógica concreta: quien gobierna la empresa tiene el deber de conocer sus riesgos relevantes y de establecer mecanismos razonables para gestionarlos. Eso incluye los riesgos de conducta ilícita, no solo los financieros o estratégicos.
Un administrador que pudiera responder afirmativamente a estas preguntas está en una posición sustancialmente mejor que uno que no puede:
¿Conoce los vectores de riesgo de soborno específicos de su empresa —mercados, clientes, proveedores, canales comerciales? ¿Existe una política antisoborno aprobada por el órgano de gobierno, comunicada al personal y actualizada? ¿Se aplica diligencia debida real antes de contratar intermediarios, agentes o consultores? ¿Hay controles financieros que impidan pagos irregulares sin autorización documentada? ¿Dispone la empresa de un canal para reportar incidentes, y hay evidencia de que funciona? ¿Se han investigado los indicios o alertas que han surgido, y se ha documentado cómo?
Si la respuesta a la mayoría es no, o no sé, el problema no es de cumplimiento normativo en sentido estricto. Es de gobierno corporativo. Y los riesgos asociados son simultáneamente legales, económicos y reputacionales.
Las PYMES tienen una ventaja estructural que pocas aprovechan: su tamaño permite implementar sistemas de gestión más ágiles, con menos burocracia y más integrados en la operación real del negocio. La complejidad no es excusa. La ISO 37001 fue diseñada para ser escalable. Lo que no es escalable es la exposición legal de un administrador que no puede demostrar que hizo lo que debía.
La prevención del soborno no debería activarse cuando aparece un problema. Debería formar parte de la forma en que se gobierna la empresa, desde antes de que nadie haga una pregunta incómoda.
¿Tu empresa dispone de controles reales frente al soborno, o confía en que el problema nunca llegará? Si quieres analizar el nivel de exposición de tu organización y valorar qué elementos de un sistema antisoborno son prioritarios para tu contexto, los consultores especializados de INTEDYA pueden ayudarte a hacer ese diagnóstico con criterio técnico y sin compromisos previos.
En Intedya acompañamos a organizaciones de todos los tamaños en más de 20 países. Consultoría especializada en Riesgos y Cumplimiento, con resultados medibles y evidencias ante cualquier fiscalización.
Solicitar información sin compromiso →