ISO 37301: claves del estándar internacional para los sistemas de gestión de compliance
La ISO 37301 es uno de los principales estándares internacionales de referencia para aquellas organizaciones que quieren establecer, desarrollar, implementar, evaluar y mejorar un sistema de gestión de compliance eficaz.
Su publicación en 2021 supuso una evolución respecto de la anterior ISO 19600:2014. Frente a una norma basada fundamentalmente en recomendaciones, la ISO 37301:2021 incorporó requisitos susceptibles de certificación y una estructura armonizada con otros sistemas de gestión ISO.
En España, esta evolución debe ponerse además en relación con la UNE 19601, referencia específica para los sistemas de gestión de compliance penal y actualmente vigente en su versión de 2025.
¿Qué aporta la ISO 37301:2021 a las empresas?
La ISO 37301 parte de una idea esencial: el compliance no debe entenderse como una obligación meramente formal ni como una suma de políticas y procedimientos aislados.
Debe funcionar como un proceso continuo integrado en la organización, en su cultura y en la forma en la que toman decisiones las personas que forman parte de ella.
Por eso, la norma pone el foco en cuestiones como el contexto de la organización, la identificación de riesgos, el liderazgo de la alta dirección, la definición de responsabilidades, la formación, los controles, los canales para plantear inquietudes, la investigación de posibles incumplimientos y la mejora continua.
Además, se trata de una norma adaptable. Su aplicación debe ajustarse al tamaño, actividad, complejidad, nivel de madurez y riesgos concretos de cada organización.
Las principales claves de la ISO 37301
La estructura de la ISO 37301 permite entender el compliance como un verdadero sistema de gestión.
Sus principales elementos pueden resumirse en:
- análisis del contexto de la organización y de sus partes interesadas;
- identificación de las obligaciones y riesgos de compliance;
- compromiso y liderazgo de la alta dirección;
- definición de políticas, roles y responsabilidades;
- planificación de objetivos y medidas de control;
- asignación de recursos, formación y comunicación;
- establecimiento de controles y procedimientos;
- canales para comunicar posibles irregularidades;
- procesos de investigación;
- seguimiento, auditoría y revisión del sistema;
- mejora continua y adopción de medidas correctoras.
La clave está en que todos estos elementos funcionen de manera coordinada.
Un sistema de compliance eficaz no consiste en acumular documentos, sino en conseguir que los controles respondan a los riesgos reales de la organización y que su funcionamiento pueda ser revisado y mejorado de forma continua.
ISO 37301 y UNE 19601: ¿cómo se relacionan?
La UNE 19601 constituye en España la referencia específica para los sistemas de gestión de compliance penal.
Aunque ambas normas tienen ámbitos diferentes, comparten buena parte de su lógica de gestión: análisis del contexto, evaluación de riesgos, liderazgo, planificación, controles, formación, seguimiento y mejora continua.
Por ello, las organizaciones que ya han trabajado con sistemas estructurados de compliance cuentan con una base relevante para adaptar sus modelos a los diferentes estándares aplicables.
La ISO 37301 aporta, además, la posibilidad de someter el sistema de gestión de compliance a un proceso de certificación conforme a un estándar internacional.
La clave no es demostrar su eficacia
En materia de cumplimiento normativo, la cuestión verdaderamente relevante no es únicamente disponer formalmente de un programa.
Lo determinante es su eficacia real.
Por ello, la profesionalidad y experiencia de quienes diseñan e implementan estos sistemas resulta fundamental. Los modelos estandarizados, las plantillas o las soluciones que no tengan en cuenta las circunstancias concretas de la organización difícilmente podrán ofrecer las mismas garantías que un sistema construido sobre un análisis real de riesgos.
Esta es precisamente una de las principales ideas que transmite la ISO 37301: no existe un modelo único válido para cualquier empresa.
El sistema debe adaptarse a su actividad, estructura, dimensión, entorno y riesgos específicos.
¿Qué valor aporta la certificación?
La adopción de estándares internacionales como la ISO 37301 permite objetivar y acreditar el funcionamiento de un sistema de compliance mediante su evaluación por un tercero independiente.
También puede aportar criterios relevantes para valorar la idoneidad del sistema ante terceros, autoridades o tribunales.
Ahora bien, la certificación no implica automáticamente la exención de responsabilidad de una persona jurídica.
Lo verdaderamente importante seguirá siendo acreditar que el sistema está correctamente diseñado, implantado y funciona de manera efectiva.
En definitiva, la ISO 37301 refuerza una idea básica en materia de compliance: no basta con tener políticas y procedimientos. Las organizaciones deben poder demostrar que su sistema responde a sus riesgos y que se revisa, corrige y mejora de manera continua.
¿Qué es la ISO 37301?
La ISO 37301 es un estándar internacional que establece los requisitos y proporciona orientación para implantar, mantener y mejorar un sistema de gestión de compliance eficaz dentro de una organización.
¿Para qué sirve la certificación?
La ISO 37301 ayuda a las organizaciones a identificar y gestionar sus riesgos de cumplimiento, establecer controles, definir responsabilidades, fomentar una cultura de compliance y revisar de forma continua la eficacia del sistema implantado.
¿La ISO 37301 se puede certificar?
Sí. Una de las principales diferencias respecto de la antigua ISO 19600 es que la ISO 37301 es certificable, lo que permite que un tercero independiente evalúe la conformidad del sistema de gestión de compliance con los requisitos del estándar.
¿Qué diferencia existe entre la ISO 37301 y la UNE 19601?
La ISO 37301 tiene un alcance general y puede aplicarse a diferentes obligaciones de compliance, mientras que la UNE 19601 está específicamente orientada a los sistemas de gestión de compliance penal en España. Ambas comparten una metodología basada en riesgos, controles, liderazgo y mejora continua.
¿Qué empresas pueden aplicar la ISO 37301?
La norma puede aplicarse a organizaciones de cualquier tamaño y sector, públicas o privadas. Su implementación debe adaptarse al contexto, actividad, estructura, riesgos y nivel de madurez de cada organización.
¿Necesita asesoramiento? Acceda a nuestras áreas relacionadas con el compliance: