Identificar y cumplir obligaciones
"ISO 37301 se centra en identificar las obligaciones que afectan a la organización y evaluar el riesgo de su incumplimiento, más allá de un enfoque puramente penal."
Asesoría jurídica integral para obtener y mantener la certificación ISO 37301:2021: diagnóstico de cumplimiento, diseño del sistema de gestión de compliance (SGC), preparación de la auditoría por entidad certificadora e integración con UNE 19601, ISO 37001 y UNE 19602.
Consulta gratuita ISO 37301
Te respondemos en menos de 24 h
Seis áreas de trabajo jurídico-técnico para diseñar, implantar y certificar un Sistema de Gestión de Compliance alineado con la norma ISO 37301:2021.
Análisis de brechas entre el estado actual de la organización y los 10 capítulos de la norma: contexto, liderazgo, planificación, soporte, operación, evaluación y mejora.
Documentación y despliegue del Sistema de Gestión de Compliance: política, procedimientos, matriz de obligaciones y riesgos, controles, formación y canal de denuncias.
Programa y ejecución de auditoría interna con objetividad, registro de hallazgos, acciones correctivas y preparación del dossier para la entidad certificadora.
Preparación y soporte durante la auditoría de certificación (fase 1 documental + fase 2 in situ) por AENOR, Bureau Veritas u otra entidad acreditada.
Alineación de ISO 37301 con UNE 19601 (compliance penal), ISO 37001 (antisoborno), UNE 19602 (tributario) e ISO 27001 en un único marco integrado.
Ciclo PDCA del SGC: revisión por la dirección, seguimiento de KPIs, actualización del mapa de obligaciones y gestión de cambios regulatorios.
La ISO 37301 es la única norma internacional certificable sobre sistemas de gestión de compliance. Sustituye a la antigua ISO 19600 (que no era certificable) y permite al órgano de gobierno demostrar con un tercero independiente que el programa de cumplimiento funciona.
"ISO 37301 se centra en identificar las obligaciones que afectan a la organización y evaluar el riesgo de su incumplimiento, más allá de un enfoque puramente penal."
"La auditoría de certificación por AENOR, Bureau Veritas u otra entidad acreditada proporciona una evidencia pública, transparente y creíble del compromiso con el cumplimiento."
"Comparte la estructura de alto nivel (HLS) de las normas de sistemas de gestión, lo que facilita su integración con calidad, seguridad de la información o antisoborno."
"Refuerza la función de compliance y dota a los máximos líderes de mecanismos de control adecuados, alineados con los estándares internacionales de buen gobierno."
No es sólo un sello en la web. Certificar el SGC reduce riesgos, protege a los administradores, mejora la reputación frente a clientes, reguladores e inversores y facilita la contratación con grandes cuentas y Administraciones Públicas que exigen estándares de cumplimiento.
Visión integral de cumplimiento: no se limita a lo penal. Cubre obligaciones legales, contractuales y voluntarias asumidas por la organización.
Cultura de cumplimiento: fomenta la formación y sensibilización del personal, reforzando la función de cumplimiento como pieza clave de sostenibilidad.
Evidencia ante reguladores: en sectores supervisados (CNMV, Banco de España, SEPBLAC), un SGC certificado es una señal tangible de madurez.
Norma internacional certificable, publicada en abril de 2021, que sustituyó a la ISO 19600:2014 (sólo orientativa).
Cada vez más licitaciones públicas y procesos de compra corporativa valoran o exigen certificaciones de compliance acreditadas.
ISO 37301 no sustituye a UNE 19601 a efectos del art. 31 bis del Código Penal: para atenuante/eximente penal se requiere un modelo completo.
Te ayudamos a construir un SGC robusto, realista y auditable, listo para superar la fase 1 y fase 2 de la certificación y, sobre todo, útil para la gestión real de tu organización.
La ISO 37301:2021 es la norma internacional que especifica los requisitos de un Sistema de Gestión de Compliance (SGC). Fue publicada por la Organización Internacional de Normalización (ISO) en abril de 2021 y adoptada en España como UNE-ISO 37301:2021.
Sustituye a la anterior ISO 19600:2014, que era sólo una guía no certificable. La ISO 37301 sí es certificable y adopta la estructura de alto nivel (HLS) común a ISO 9001, ISO 27001 e ISO 37001.
UNE 19601 es la norma española de sistemas de gestión de compliance penal, alineada con el art. 31 bis del Código Penal para construir atenuante o eximente de responsabilidad penal de la persona jurídica.
ISO 37301 tiene un alcance mucho más amplio (obligaciones legales, contractuales y voluntarias) pero no basta por sí sola para cubrir todos los requisitos del art. 31 bis CP. Ambas normas se complementan y pueden integrarse.
La norma sigue la estructura HLS de ISO: 1. Objeto y campo de aplicación, 2. Referencias normativas, 3. Términos y definiciones, 4. Contexto de la organización, 5. Liderazgo, 6. Planificación, 7. Apoyo, 8. Operación, 9. Evaluación del desempeño y 10. Mejora.
Las cláusulas 4 a 10 son las que contienen los requisitos auditables.
Cualquier organización: privada, pública, gubernamental o sin ánimo de lucro, con independencia de su tamaño, sector o actividad. La norma es especialmente útil para:
En líneas generales: diagnóstico de brechas, diseño del SGC, implantación y formación, auditoría interna, elección de entidad certificadora acreditada (AENOR, Bureau Veritas, BSI, TÜV...) y auditoría externa de certificación en dos fases (documental + in situ).
Si se superan sin no conformidades mayores, el organismo certificador emite el certificado, con validez típica de tres años y auditorías de seguimiento anuales.
El coste depende del tamaño y complejidad de la organización y debe dividirse en: honorarios de la consultoría de implantación, horas internas del equipo y tarifas de la entidad certificadora.
El plazo habitual oscila entre 6 y 12 meses desde el inicio del proyecto hasta la emisión del certificado, aunque en organizaciones con sistemas de gestión ya consolidados puede reducirse.
Principales beneficios documentados: enfoque preventivo del cumplimiento, mitigación de riesgos legales, reputacionales y sancionadores, mejora de la imagen corporativa frente a clientes, reguladores e inversores, y optimización operativa mediante procesos y controles claros.
A esto se suma la ventaja competitiva frente a licitaciones y procesos de compra corporativa que exigen certificaciones acreditadas.
Sí. Gracias a la estructura de alto nivel, ISO 37301 se integra de forma natural con ISO 9001 (calidad), ISO 14001 (medio ambiente), ISO 27001 (seguridad de la información), ISO 37001 (antisoborno) y UNE 19601 (compliance penal).
En la práctica, es habitual diseñar un sistema integrado de gestión que permita auditorías conjuntas y ahorro de documentación.
Certificarse en ISO 37301 no es "comprar un sello": es construir un sistema de gestión real, coherente con la actividad de la organización, liderado desde arriba y sostenido en el tiempo. Esta guía sintetiza cómo abordarlo sin perder tiempo ni presupuesto.
UNE-ISO 37301:2021 (requisitos), UNE 19601 (compliance penal), ISO 37001 (antisoborno), UNE 19602 (tributario), ISO 27001 (seguridad), ISO 31000 (gestión de riesgos) y art. 31 bis del Código Penal.
La norma se articula alrededor de dos ejes: identificar las obligaciones que afectan a la organización y valorar los riesgos de incumplimiento, diseñando controles proporcionados.
Un SGC certificable que sólo busca el sello suele ser frágil. El valor real está en que el sistema mida, corrija y mejore el comportamiento real de la organización.
La ISO 37301 funciona muy bien como paraguas para otras obligaciones sectoriales: por ejemplo, el cumplimiento de la lista GAFI en entidades PBC, los requisitos de SGIIC, la figura del consejero independiente en ESI, las pruebas en el sandbox financiero o el régimen de emisores de EMT MiCA. Para una validación adicional puede complementarse con un informe experto externo.
Un Sistema de Gestión de Compliance certificable bajo ISO 37301 se apoya en cuatro palancas: liderazgo, riesgos y obligaciones, controles y cultura y evaluación continua. Cada una debe quedar documentada y demostrada con evidencias.
1) LiderazgoPolítica de compliance aprobada, asignación de recursos, nombramiento de la función de cumplimiento y supervisión periódica del desempeño del SGC.
2) RiesgosInventario de obligaciones aplicables a la organización, valoración del riesgo de incumplimiento y priorización de controles con criterios objetivos.
3) ControlesProcedimientos, controles operativos, formación, canal de denuncias, gestión de conflictos de interés y comunicación interna para construir una cultura real.
4) EvaluaciónKPIs, auditorías internas, revisión por la dirección, acciones correctivas y mejora continua: es el ciclo PDCA el que sostiene un SGC auditable y defendible ante cualquier supervisor.
IntegraciónUNE 19601: cobertura del art. 31 bis CP como atenuante o eximente.
ISO 37001: prevención y detección del soborno y corrupción.
UNE 19602 (tributario), ISO 27001 (información), ISO 9001 (calidad).
Comprender factores internos/externos, partes interesadas y determinar el alcance del SGC.
Análisis DAFO, mapa de stakeholders, documento de alcance del sistema.
Compromiso del órgano de gobierno, política, roles y responsabilidades de compliance.
Acta de aprobación, política firmada, organigrama, mandato del OCC/comité.
Abordar riesgos y oportunidades del SGC, definir objetivos y acciones planificadas.
Matriz de riesgos, plan anual, objetivos medibles y KPIs asociados.
Recursos, competencias, concienciación, comunicación e información documentada.
Plan de formación, matrices de competencias, sistema documental controlado.
Controles operacionales, gestión de proveedores, canal de denuncias y respuesta a incumplimientos.
Procedimientos, registros de due diligence, canal operativo, plan de respuesta.
Seguimiento, medición, auditorías internas y revisión por la dirección del SGC.
Informes KPI, programa y actas de auditoría interna, acta de revisión por dirección.
No conformidades, acciones correctivas y mejora continua del sistema.
Registro de incidencias, análisis de causas raíz, plan de mejora y seguimiento.
Indicadores que suelen derivar en no conformidades durante la auditoría de certificación.
Si vas a abordar una certificación ISO 37301, estos términos aparecen en la norma, en los informes de auditoría y en los contratos con las entidades certificadoras.
Conjunto de elementos interrelacionados (política, procesos, recursos) para establecer y alcanzar objetivos de cumplimiento.
Estructura común de las normas ISO de sistemas de gestión. Facilita la integración con ISO 9001, 14001, 27001 y 37001.
Cumplimiento por una organización de todas sus obligaciones legales, regulatorias, contractuales y voluntarias asumidas.
Requisito que la organización debe cumplir, obligatorio o asumido voluntariamente, base del enfoque ISO 37301.
Persona o unidad responsable de supervisar el SGC, con competencia, autoridad e independencia adecuadas.
Norma española sobre sistemas de gestión de compliance penal, alineada con el art. 31 bis del Código Penal.
Norma internacional específica para la prevención, detección y respuesta al soborno.
Ciclo de mejora continua sobre el que se articulan los sistemas de gestión ISO: planificar, hacer, verificar y actuar.
Organismo acreditado (AENOR, Bureau Veritas, BSI, TÜV...) que audita el SGC y emite el certificado ISO 37301.
La certificación ISO 37301 es el reconocimiento, por una entidad certificadora acreditada e independiente, de que una organización ha implantado un Sistema de Gestión de Compliance conforme a los requisitos de la norma internacional UNE-ISO 37301:2021. Es, hoy, el referente global en gestión del cumplimiento normativo.
La ISO 37301:2021 fue publicada por la Organización Internacional de Normalización en abril de 2021 y sustituyó a la ISO 19600:2014. La diferencia clave es que ISO 19600 era sólo una guía no certificable; la ISO 37301 es una norma Tipo A, con requisitos auditables y por tanto certificable por tercero independiente.
La norma adopta la estructura de alto nivel (HLS) común a las normas de sistemas de gestión (ISO 9001, ISO 14001, ISO 27001, ISO 37001). Se compone de 10 capítulos, siendo auditables las cláusulas 4 a 10: contexto de la organización, liderazgo, planificación, apoyo, operación, evaluación del desempeño y mejora.
ISO 37301 se centra en dos ejes interrelacionados: identificar las obligaciones que afectan a la organización (legales, regulatorias, contractuales y voluntarias) y evaluar los riesgos de incumplimiento, priorizando controles proporcionados al riesgo. Este enfoque la hace aplicable a cualquier organización, con independencia de su tamaño, sector o naturaleza jurídica.
La ISO 37301 es un marco transversal que se integra con las soluciones de compliance específicas: UNE 19601 (compliance penal, para atenuante/eximente del art. 31 bis CP), ISO 37001 (antisoborno) y UNE 19602 (tributario). Un sistema integrado permite auditorías conjuntas y reduce la duplicidad documental.
La certificación se obtiene mediante auditoría externa por entidad acreditada (AENOR, Bureau Veritas, BSI, TÜV u otras). La auditoría se realiza en dos fases: fase 1 (revisión documental y preparación) y fase 2 (in situ, verificación de implantación). Superadas sin no conformidades mayores, la entidad emite el certificado, con validez típica de tres años y auditorías de seguimiento anuales.
Para el órgano de gobierno, la certificación ISO 37301 es la forma más fiable de evidenciar el compromiso con el cumplimiento frente a reguladores, inversores, clientes y licitaciones públicas. Aporta enfoque preventivo, mejora reputacional, mitigación de riesgos y eficiencia operativa, siempre que el sistema se diseñe para operar, no para decorar.