Lo que necesitas saber, en 30 segundos
ISO 37001, la norma que certifica sistemas antisoborno, tiene una versión nueva. Se llama ISO 37001:2025 y reemplaza por completo a la de 2016, que ya fue retirada. Esto no es un rumor ni un borrador en discusión: ya se publicó, ya tiene reglas de transición y ya hay fecha límite.
Esa fecha límite la puso IAF, el organismo que supervisa a los certificadores en todo el mundo. En resumen: desde el 31 de agosto de 2026 ya no se puede certificar a nadie contra la norma vieja, y los certificados 2016 que sigan circulando después del 28 de febrero de 2027 simplemente dejan de ser válidos.
¿Qué tanto cambió el contenido? No es una norma distinta desde cero. Lo que sube de nivel es la cultura antisoborno, el manejo de conflictos de interés y qué tan clara debe quedar la función responsable de vigilar todo esto. La parte operativa, la que ya tenías funcionando, casi no se toca.
Cómo llegamos hasta aquí
La ruta completa, del proyecto de revisión al plazo final.
Oct 2022: ISO aprueba el proyecto para revisar la norma.
2023: primeros borradores de trabajo.
Ago 2024: versión final lista para votación.
28 feb 2025: se publica ISO 37001:2025. La versión 2016 queda retirada ese mismo día.
30 nov 2025: los organismos que acreditan certificadoras ya debían tener listo su plan de transición.
28 feb 2026: las certificadoras debían haber terminado su propia transición.
31 ago 2026: desde aquí, toda certificación nueva o renovación se hace contra la versión 2025. Se acabó la 2016.
28 feb 2027: los certificados 2016 que sigan activos pierden su validez.
¿Qué cambió de verdad?
Nada de reescribir la norma de cero. Lo que hizo ISO fue reforzar las partes que más fallan en la práctica: liderazgo con evidencia real de cultura antisoborno, conflictos de interés tratados como tema serio (antes casi ni se mencionaban), y una función antisoborno con roles más claros. La cláusula de operación, la que ya conoces si estás certificado, casi no se tocó.
| Cláusula / bloque | 2016 | 2025 | Cambio práctico |
|---|---|---|---|
| Liderazgo | 5.1.1 órgano de gobierno y 5.1.2 alta dirección | Añade 5.1.3 Cultura antisoborno | El liderazgo pasa de "tone at the top" a requisito auditable de cultura |
| Función antisoborno | "Función de cumplimiento antisoborno" | "Función antisoborno" | Se aclaran responsabilidades e independencia |
| Planificación | 6.1 y 6.2 | Añade 6.3 Planificación de cambios | Los cambios organizacionales ya no pueden tratarse informalmente |
| Formación | 7.3 como bloque conjunto | Se desagrega en conciencia, formación de personal y de socios de negocio | Mayor trazabilidad, incluye expectativa sobre terceros |
| Operación | 8.1 a 8.10 | Prácticamente sin cambios mayores | El golpe no está en operación, sino en gobernanza y evidencia |
| Auditoría interna | 9.2 compacta | 9.2.1 a 9.2.4 con programa, objetividad e imparcialidad | Mayor exigencia metodológica al programa de auditoría |
| Revisión por la dirección | 9.3.1 y 9.3.2 | 9.3.1 a 9.3.3, entradas y resultados | Revisión más estandarizada, alineada con otras normas ISO |
| Contexto y partes interesadas | Sin nota climática integrada | Incorpora la lógica de cambio climático de la enmienda 2024 | El análisis de contexto debe documentar factores externos relevantes |
¿Y qué tiene que ver con la ley mexicana?
Nada de esto te da inmunidad legal. Certificarte no te vuelve intocable ante una investigación. Pero sí ayuda, y bastante, porque la forma en que México evalúa a las empresas se parece cada vez más a lo que pide esta norma.
La LGRA te pregunta esto
Cuando investigan a una empresa, la ley revisa si tiene código de conducta, controles, canal de denuncia, capacitación y políticas de recursos humanos. Es casi la misma lista que pide un sistema antisoborno bien hecho.
Si le vendes al gobierno
Hay un formato obligatorio donde tienes que declarar tus vínculos y posibles conflictos de interés. Justo el tema que la norma nueva refuerza más.
El Código Penal Federal
Tipifica el cohecho, dentro y fuera del país. La norma no te libra de una acusación, pero sí te da forma de mostrar que hiciste lo posible por prevenirlo.
El Sistema Nacional Anticorrupción
Coordina a distintas autoridades para detectar y sancionar corrupción. No es una sola oficina; son varias piezas trabajando juntas.
¿Vas a encontrar hueco para certificarte?
En México ya hay quien acredita este tipo de certificación, así que la infraestructura existe. El problema es otro: no todas las certificadoras están al mismo ritmo. Algunas ya dan exámenes y cursos sobre la norma 2025; otras todavía tienen la 2016 en su página como si nada hubiera pasado.
| Escenario | Empresas certificadas hoy | Ya migraron | Qué puede pasar | Cuánto tardarías |
|---|---|---|---|---|
| Si todo fluye | 150 | 40% | Sin problema real de agenda | 4 a 8 semanas |
| Escenario normal | 170 | 25% | Empieza a apretarse hacia fin de 2026 | 8 a 14 semanas |
| Si te confías | 200 | 15% | Te puedes quedar sin cupo a tiempo | 3 a 6 meses |
Números estimados a partir de datos públicos de ISO y de lo que reportan las certificadoras en México. No son cifras oficiales cerradas, son la mejor lectura disponible.
Qué hacer, y quién lo hace
Si ya tienes ISO 37001:2016, la meta es simple: llegar a tu auditoría de transición antes de que acabe 2026. Nada de dejarlo para enero de 2027 y rezar.
| Hito | Responsable | Entregable |
|---|---|---|
| Confirmar transición acreditada del certificador | Compliance / Calidad | Carta o correo formal con plan y ventana de auditoría |
| Adquirir norma y matriz de diferencias | Compliance | Matriz 2016 vs 2025 aprobada |
| Reevaluar contexto, riesgo y partes interesadas | Compliance + Riesgos + Jurídico | Matriz de contexto y riesgos actualizada |
| Diseñar gestión formal de conflictos de interés | Jurídico + RH + Compliance | Política, registro y criterios de escalamiento |
| Revisar función antisoborno y delegaciones | Dirección + Compliance | Organigrama y segregación de funciones |
| Reestructurar programas de formación | RH + Compliance | Plan anual con evidencias y evaluación |
| Ajustar auditoría interna | Auditoría interna / Calidad | Programa con objetividad documentada |
| Completar auditoría de transición | Compliance + Certificador | Certificado o decisión favorable 2025 |
Preguntas frecuentes
¿ISO 37001:2025 es obligatoria en México?
No. Sigue siendo una norma voluntaria. Lo que existe es un calendario de transición para certificación acreditada y una lógica regulatoria en la LGRA que valora políticas de integridad robustas.
¿Qué pasa si mi certificado 2016 sigue vigente después de febrero de 2027?
Deja de ser válido como certificado acreditado. Para mantener reconocimiento acreditado, la transición a ISO 37001:2025 debe completarse antes de esa fecha.
¿Puedo combinar la transición con mi auditoría de vigilancia o recertificación?
Sí. IAF MD 30:2025 permite integrar la transición en auditorías programadas, lo que suele reducir el sobrecosto frente a una auditoría especial separada.
¿Qué es lo más difícil de migrar de la versión 2016 a la 2025?
No es la operación (cláusula 8, casi sin cambios), sino la evidencia de cultura antisoborno, la gestión formal de conflictos de interés y la robustez del programa de auditoría interna y revisión por la dirección.
Fuentes de referencia
En pocas palabras
Si tienes ISO 37001 y todavía no arrancas la transición, ya vas tarde. No es solo cuestión de dinero. Es que te puedes quedar sin espacio en la agenda de tu certificadora justo cuando más lo necesitas, y terminar el año con un certificado que ya no vale nada.
