Observatorio IAC · Informe anual 2026
Informe Anual Cumplimiento 2026
La norma antisoborno se endureció (ISO 37001:2025), el reporte ESG europeo se replegó (Omnibus I) y el canal de denuncia no se movió un milímetro. Tener documento no es tener sistema: la evidencia que distingue un programa de cumplimiento operativo de uno decorativo.
Producto del Observatorio IAC. Publicamos señales, no noticias. Voz de árbitro técnico: el IAC no certifica ni acredita empresas; lee evidencia pública y la ordena para que un directorio decida con datos. Todas las cifras de la industria son de fuentes públicas citadas, con fecha de corte; ninguna es producción del Observatorio ni de un organismo de certificación. Lo no confirmado se marca como ESTIMACIÓN o queda declarado como dato abierto; no se publica como cerrado.
1 · Resumen ejecutivo
La norma antisoborno se endureció, el reporte ESG europeo se replegó y el canal de denuncia no se movió un milímetro. Tres desplazamientos en direcciones distintas — y una sola pregunta de fondo que un directorio debería poder responder antes de aprobar cualquier afirmación pública sobre su programa de cumplimiento.
Primero, la norma antisoborno cambió de versión por primera vez en nueve años. En febrero de 2025 se publicó ISO 37001:2025, primera revisión desde 2016 (DATO PÚBLICO). No es una reescritura: refuerza la cultura antisoborno (nueva subcláusula 5.1.3, compromiso visible del órgano de gobierno), reemplaza la “función de cumplimiento antisoborno” por “función antisoborno” con independencia y acceso directo a la alta dirección, endurece la debida diligencia de terceros y conflictos de interés (cl. 8.2), e incorpora la Estructura Armonizada para integrarse con el resto de las normas ISO. El IAF fijó una transición de dos años (IAF MD 30:2025): todo certificado 37001:2016 migra antes del 28-feb-2027 (DATO PÚBLICO). Toda empresa certificada entra en ventana de transición.
Segundo, la base instalada de antisoborno se contó desde IAF CertSearch. La ISO Survey 2024 —compilada desde la base IAF CertSearch y publicada en septiembre de 2025— reporta 9.952 certificados ISO 37001 válidos al 31 de diciembre de 2024, sobre 18.126 sitios (DATO PÚBLICO). El conteo precede a la revisión :2025: lo certificado al corte está bajo la edición 2016. La geografía mezcla norte y sur: lidera Italia (2.788 certificados), seguida de Perú (2.359) e Indonesia (1.124) (DATO PÚBLICO). El dato relevante para LatAm es la posición de Perú —segundo del mundo, primero de América—; Brasil aparece más abajo (186). El antisoborno certificado no se concentra donde el PIB lo haría esperar.
Tercero, la obligación regulatoria europea se replegó mientras el riesgo de claim se mantuvo. El paquete Omnibus I (Directiva UE 2026/470, en vigor 18-mar-2026) simplificó CSRD y CSDDD subiendo umbrales: CSRD pasa a empresas de +1.000 empleados y +450 M€ de facturación; CSDDD a +5.000 empleados y +1.500 M€ (DATO PÚBLICO). Menos empresas obligadas a reportar — pero la Directiva de Whistleblowing (UE 2019/1937) sigue plenamente vigente, transpuesta en los 27 Estados miembros, y obliga a canal interno de denuncia a toda entidad privada de 50+ empleados (DATO PÚBLICO). El canal no se simplificó; el reporte ESG sí.
La señal de fondo para el lector: en cumplimiento, 2026 es el año de la operacionalización, no del discurso. La afirmación dominante de riesgo no es “tenemos política antisoborno” sino el programa que no resiste preguntar “¿con qué canal, qué due diligence de terceros, qué casos cerrados, qué revisión independiente?”. Tener documento no es tener sistema.
La pregunta que el directorio debe llevar a su equipo: de cada afirmación de cumplimiento que publicamos —“tenemos canal”, “hacemos due diligence”, “somos íntegros”—, ¿podemos mostrar el procedimiento, la evidencia y la revisión? Si la respuesta no es inmediata, el claim es decorativo, no operativo.
2 · Fecha de corte y alcance
| Campo | Valor |
|---|---|
| Fecha de corte (datos de industria) | 31-dic-2024 (ISO Survey 2024, publicada sep-2025) · normas y regulación hasta jun-2026 |
| Fecha de redacción del borrador | 2026-06-19 |
| Países incluidos | Lectura transversal (mundial vía ISO Survey + marco regulatorio UE como referencia); el corte público no se desagrega por país salvo donde la fuente lo hace (ISO 37001 por país) |
| Temas | Antisoborno · cumplimiento (compliance) · canal de denuncia / whistleblowing · debida diligencia de terceros · conflictos de interés · ESG / reporte de sostenibilidad · ambiental |
| Marcos | ISO 37001:2016 → ISO 37001:2025 · ISO 37301:2021 (+ Amd 1:2024 clima) · ISO 19011 (guía de auditoría) · Directiva UE 2019/1937 (whistleblowing) · CSRD / CSDDD (Omnibus I, Directiva UE 2026/470) · enmienda climática 23-feb-2024 |
| Fuentes | ISO Survey 2024 (vía IAF CertSearch) · iso.org · Consejo y Comisión de la UE · análisis públicos de organismos y firmas legales citados §7 |
| Naturaleza | Datos anuales con fecha de corte. No es información en tiempo real. |
Lo que este informe NO es. No es asesoramiento legal individual: no dice a una empresa concreta qué obligación la alcanza. No es una auditoría de cumplimiento ni un sustituto de certificación ISO 37001 / 37301. No rankea ni señala a empresas, certificadoras o países: cuando describe brechas, las describe como patrones, no como culpables. No mezcla el cumplimiento de un miembro del Observatorio con ninguna certificación empresarial.
3 · Matriz regional
La línea contempla una matriz interactiva por país y tema para el portal (§5). Se publica sembrada únicamente con obligaciones y señales de fuente pública verificable y fechada; las filas sin fuente fechada no se publican. “Estado” indica el nivel de confirmación de cada celda contra su fuente.
| País / Región | Tema | Obligación / señal | Fuente | Estado |
|---|---|---|---|---|
| Unión Europea (27) | Canal de denuncia | Entidad privada de 50+ empleados debe tener canal interno de denuncia (250+ desde 17-dic-2021; 50–249 desde 17-dic-2023). Transpuesta en los 27 EM | Directiva UE 2019/1937 — EUR-Lex (§7) | verificado |
| Unión Europea (27) | Whistleblowing — calidad de transposición | Transposición completa, pero no conformidades en ~la mitad de los EM (alcance material, protección contra represalias) según informe de la Comisión 2024 | Comisión Europea COM(2024) 269 (§7) | verificado |
| Unión Europea | Reporte ESG (CSRD) | Umbral elevado a +1.000 empleados y +450 M€; menos empresas obligadas (Omnibus I) | Directiva UE 2026/470 · Consejo UE (§7) | verificado |
| Unión Europea | Debida diligencia (CSDDD) | Umbral elevado a +5.000 empleados y +1.500 M€; transposición CSDDD hasta 26-jul-2028 | Directiva UE 2026/470 · DLA Piper (§7) | verificado |
| Mundial | Antisoborno (norma) | ISO 37001:2025 publicada; transición IAF de 2 años (cierre 28-feb-2027) | ISO · IAF MD 30:2025 · DQS / DNV (§7) | verificado |
| Estados Unidos | Anti-corrupción (FCPA) | Pausa de enforcement (feb-2025) levantada; nuevas directrices DOJ (9-jun-2025) priorizan casos con nexo a cárteles / crimen organizado | DLA Piper · Arnold & Porter (§7) | verificado — direccional |
| Mundial | Antisoborno — geografía | Liderazgo de certificación 37001: Italia 2.788 · Perú 2.359 · Indonesia 1.124 (certificados válidos; Perú = 1.º de América, Brasil 186) | ISO Survey 2024 — infografía oficial IAF CertSearch (§7) | verificado — dato de conteo, no de obligación |
Lectura del Observatorio. La matriz ordena dos señales. La primera: el repliegue del reporte ESG (Omnibus) convive con un canal de denuncia que se mantuvo y con una norma antisoborno que se endureció — el alcance regulatorio se movió en direcciones opuestas según el instrumento. La segunda: la geografía del antisoborno certificado mezcla norte y sur — Italia primera, Perú segundo (y primero de América), Indonesia tercera. El liderazgo no sigue al PIB. El árbitro lee el mapa por evidencia de certificación, no por tamaño de economía.
4 · Señales del año (datos públicos)
4.1 · Antisoborno — ISO 37001
| Indicador | Valor | Estado |
|---|---|---|
| Certificados ISO 37001 válidos (mundo, 31-dic-2024) | 9.952 (sobre 18.126 sitios) | DATO PÚBLICO |
| País líder | Italia — 2.788 | DATO PÚBLICO |
| Segundo país | Perú — 2.359 (1.º de América) | DATO PÚBLICO |
| Tercer país | Indonesia — 1.124 | DATO PÚBLICO |
| Brasil | 186 | DATO PÚBLICO |
| Edición vigente al corte | ISO 37001:2016 (la :2025 se publicó feb-2025, después del corte) | DATO PÚBLICO |
ISO 37001:2025 — la señal central del año. Primera revisión en nueve años. Cambios principales (DATO PÚBLICO):
- Cultura antisoborno como requisito explícito (nuevo cl. 5.1.3): el órgano de gobierno y la dirección deben demostrar compromiso visible, consistente y sostenido, no solo aprobar una política.
- “Función antisoborno” (antes “función de cumplimiento antisoborno”): responsabilidades, independencia y acceso directo a la alta dirección más claros.
- Debida diligencia de terceros reforzada (cl. 8.2): identificación, prevención y control de conflictos de interés; screening proporcional al riesgo, documentado y monitoreado de forma continua, sobre todo en intermediarios, joint ventures y M&A.
- Estructura Armonizada (Annex SL) actualizada — integra con 37301, 9001, 14001, 45001.
- Transición IAF de 2 años (IAF MD 30:2025): cierre 28-feb-2027.
Pregunta de auditoría. Toda empresa con 37001:2016 está en ventana de transición. ¿El equipo sabe qué fecha de corte aplica a su certificado, y cómo demuestra hoy la “cultura antisoborno” del cl. 5.1.3 —que no se audita con un documento sino con evidencia de comportamiento del órgano de gobierno? La transición no es automática.
4.2 · Cumplimiento — ISO 37301
ISO 37301:2021 es la norma certificable de sistemas de gestión de cumplimiento (reemplazó la guía ISO 19600, que no era certificable). Aporta requisitos “shall” auditables: política de cumplimiento, identificación de obligaciones, controles, evaluación y mejora bajo ciclo PDCA.
| Indicador | Valor | Estado |
|---|---|---|
| Certificados ISO 37301 válidos (mundo, 31-dic-2024) | Sin cifra pública consolidada al corte — ISO 37301 no figura en las fichas públicas de la ISO Survey 2024 consultadas para este informe; requiere consulta directa a IAF CertSearch por norma | dato abierto — no se publica como cerrado |
| Amendment 1:2024 (acción climática) | Incorpora la consideración de cambio climático como cuestión relevante de cumplimiento (cl. 4.1/4.2) | DATO PÚBLICO |
Señal. 37301 es la norma “paraguas” del cumplimiento: donde 37001 cubre antisoborno, 37301 cubre el sistema de cumplimiento entero (obligaciones legales y voluntarias, no solo soborno). Para un árbitro, la pregunta no es “¿tienen 37301?” sino “¿pueden mostrar el inventario de obligaciones de cumplimiento y la evidencia de que se gestionan?”. La norma da el método; el certificado no sustituye la evidencia.
4.3 · Canal de denuncia — Directiva UE 2019/1937 (whistleblowing)
| Campo | Valor | Estado |
|---|---|---|
| Obligación | Canal interno de denuncia para entidad privada de 50+ empleados | DATO PÚBLICO |
| Calendario | 250+ empleados desde 17-dic-2021 · 50–249 desde 17-dic-2023 | DATO PÚBLICO |
| Transposición | Completa en los 27 Estados miembros | DATO PÚBLICO |
| Brecha | No conformidades en ~la mitad de los EM (alcance material, protección contra represalias) | DATO PÚBLICO — informe Comisión 2024 |
| Forma del canal | Escrito y/o oral (teléfono / mensajería de voz); reunión presencial a pedido | DATO PÚBLICO |
| Recursos compartidos | Entidades de 50–249 pueden compartir recursos de recepción/investigación | DATO PÚBLICO |
Por qué importa para claims. “Tenemos canal de denuncia” es el claim de cumplimiento más fácil de afirmar y más difícil de sostener: la transposición existe en los 27 EM, pero la propia Comisión documenta no conformidades en la mitad. Un canal que no garantiza confidencialidad, feedback en plazo y protección contra represalias es un buzón, no un canal. La existencia del canal no prueba su eficacia.
4.4 · Debida diligencia de terceros
No es una norma única: es un requisito transversal que aparece en 37001 (cl. 8.2), en CSDDD (debida diligencia de cadena de valor) y en la práctica anti-corrupción.
- ISO 37001:2025 — due diligence proporcional al riesgo del tercero (proveedores, agentes, socios), con controles contractuales, monitoreo y revisión continua; énfasis reforzado en intermediarios y operaciones de alto riesgo.
- CSDDD (post-Omnibus) — debida diligencia de derechos humanos y ambiental en la cadena de valor, ahora limitada a empresas de +5.000 empleados y +1.500 M€; transposición hasta 26-jul-2028.
- Tendencia 2026 — la trazabilidad de la cadena de valor hacia proveedores indirectos pasa de “buena práctica” a expectativa regulatoria; el enforcement integra antisoborno con due diligence de cadena.
Por qué importa para claims. “Hacemos due diligence de proveedores” sin declarar el criterio de riesgo, el alcance (¿solo directos? ¿indirectos?) y la evidencia de screening, es exactamente el claim que un árbitro marca como débil. Due diligence sin método documentado es una afirmación de intención, no de control.
4.5 · Conflictos de interés e integridad
La revisión 2025 de ISO 37001 sube el conflicto de interés de “buena práctica” a requisito: la organización debe establecer mecanismos para detectar, prevenir y controlar conflictos de interés (cl. 8.2). En paralelo, la “cultura antisoborno” (cl. 5.1.3) traslada la integridad del documento al comportamiento observable del órgano de gobierno.
Señal. Hasta 2024, “declaramos conflictos de interés” podía ser una política sin registro. La :2025 exige el mecanismo. Para el Observatorio, la integridad verificable es la que tiene registro de conflictos declarados y resueltos, no la que se afirma en el código de ética.
4.6 · Contexto regulatorio — ESG / reporte (CSRD · CSDDD · Omnibus I)
La Directiva (UE) 2026/470 (Omnibus I), en vigor desde el 18-mar-2026, simplificó CSRD y CSDDD: subió umbrales (CSRD a +1.000 empleados y +450 M€; CSDDD a +5.000 empleados y +1.500 M€) y redujo el efecto cascada sobre PyMEs (DATO PÚBLICO). El reporte sectorial pasa a voluntario; los requisitos cuantitativos ganan peso. Transposición CSRD prevista a marzo de 2027; CSDDD a julio de 2028.
Lectura del Observatorio. El movimiento regulatorio fue hacia menos empresas obligadas a reportar, no hacia menos exigencia de cumplimiento cuando algo se afirma. Y no tocó el canal de denuncia ni la norma antisoborno —que se endureció. La consecuencia para el árbitro: el riesgo se desplaza del incumplimiento formal de reporte (menos empresas en alcance) hacia el claim voluntario de integridad sin sistema (toda empresa que igual quiera comunicar que “cumple”). Simplificar la obligación no simplifica la verdad de la afirmación.
El cumplimiento no se demuestra con la política que se firma, sino con el caso que se cierra.
5 · Uso en portal
El informe alimenta el mapa regional interactivo y los productos para miembros de la línea de cumplimiento. No reemplaza asesoramiento legal ni certificación ISO.
- Mapa interactivo por país y tema — sembrado solo con celdas de fuente pública fechada (§3); las filas sin fuente fechada no se publican, y ninguna celda se publica como asesoramiento legal individual.
- Alertas de cambio por membresía — disparadas por hito regulatorio o normativo verificable (p. ej. cierre de transición ISO 37001:2025 el 28-feb-2027; transposición CSDDD 2028), no por noticia.
- Ficha “qué debo revisar este trimestre” — derivada de la matriz §3: ¿estoy en ventana de transición 37001? ¿mi canal de denuncia cumple confidencialidad/feedback/no represalia? ¿tengo registro de conflictos?
- Foro de cumplimiento por jurisdicción — moderado; sin asesoramiento legal individual desde el portal (línea dura §6).
Firewall del portal (línea dura). El mapa y las fichas son divulgación de señales públicas, no asesoramiento legal ni certificación. El IAC no certifica ni acredita el cumplimiento de ningún miembro. Las celdas se publican solo por decisión humana (matriz de fuentes, bloqueo de rankings). Conflictos del miembro no se mezclan con ninguna certificación empresarial.
6 · Riesgos de claims (guía de prudencia)
Derivados de la línea de investigación. Líneas duras, no recomendaciones blandas:
- No dar asesoramiento legal individual desde el portal. El mapa informa señales públicas; no dice a una empresa concreta qué obligación la alcanza.
- No publicar rankings de empresas sin derecho de réplica y metodología aprobada (línea de la matriz de fuentes).
- No mezclar el cumplimiento del miembro con certificación empresarial. El IAC no certifica ni acredita; el reconocimiento o la divulgación no son certificación ISO 37001 / 37301 y no se comunican como tal.
- No afirmar “tenemos canal de denuncia” como prueba de eficacia. Existencia ≠ confidencialidad + feedback en plazo + protección contra represalias.
- No afirmar “hacemos due diligence” sin declarar criterio de riesgo, alcance (directos/indirectos) y evidencia de screening.
- No tratar la simplificación del Omnibus como “fin de la obligación de cumplir”. Bajó el reporte ESG; no bajó el canal de denuncia ni el antisoborno.
- No presentar “somos íntegros / cumplimos” como propiedad sin sistema: inventario de obligaciones, registro de conflictos, casos cerrados, revisión independiente.
Cierre
El mapa del año parece contradictorio solo si se lo mira desde la obligación: menos empresas deben reportar sostenibilidad, más evidencia exige el antisoborno, el canal de denuncia sigue donde estaba. Mirado desde la evidencia, el mapa es coherente: cada instrumento converge en pedir menos declaración y más registro.
El programa de cumplimiento que sobrevive a 2026 no es el que acumula políticas firmadas. Es el que puede abrir el registro: conflictos declarados y resueltos, denuncias tratadas en plazo, terceros evaluados con criterio escrito, casos cerrados con causa.
La integridad que no deja registro no es integridad: es reputación esperando su primera prueba.
7 · Fuentes
Todas públicas, con fecha de consulta jun-2026. Datos de industria con corte 31-dic-2024 (ISO Survey 2024). No es información en tiempo real.
- ISO Survey 2024 — resultados (vía IAF CertSearch), publicada sep-2025; cifras ISO 37001 y geografía: infografía oficial — https://www.globalstd.com/wp-content/uploads/2025/10/Infografia-ISO-Survey-2024_EN.pdf · ISO (página de la encuesta) — https://www.iso.org/the-iso-survey.html
- ISO 37001:2025 — revisión, cambios y transición (2 años, IAF MD 30:2025, cierre 28-feb-2027): DQS — https://www.dqsglobal.com/en/explore/blog/revision-2025-of-iso-37001 · DNV — https://www.dnv.com/assurance/Management-Systems/new-iso/transition/iso-37001-anti-bribery-management-system-revision/ · BM Certification — https://bmcertification.com/iso-37001-2025-a-new-anti-bribery-management-system-standard/ · QLC — https://qlc.gr/en/iso-370012025-new-edition-official-transition-period/
- ISO 37001:2025 — debida diligencia y conflictos de interés (cl. 8.2): Global Standards — https://www.globalstd.com/en/blog/perspective-on-due-diligence-in-the-iso-37001-2025-standard · 4C Partners — https://www.4cpl.com/blog/iso-37001-transition-guide-whats-updated-from-2016-to-2025/
- ISO 37001 — geografía de certificación (Italia 2.788 · Perú 2.359 · Indonesia 1.124 · Brasil 186) y conteo de sitios: ISO Survey 2024, infografía oficial vía IAF CertSearch (ficha ISO 37001:2016) — https://www.globalstd.com/wp-content/uploads/2025/10/Infografia-ISO-Survey-2024_EN.pdf · contexto: análisis Speeki — https://www.speeki.com/en-US/blog/rise-iso-37001-numbers
- ISO 37301:2021 — norma certificable de cumplimiento + Amendment 1:2024 (acción climática): ISO — https://www.iso.org/standard/75080.html · ISO Amd 1:2024 — https://www.iso.org/standard/88422.html · ANAB Blog — https://blog.ansi.org/anab/iso-37301-certification-compliance-management/
- Directiva UE 2019/1937 (whistleblowing) — texto y obligación 50+ empleados: EUR-Lex — https://eur-lex.europa.eu/eli/dir/2019/1937/oj/eng · Comisión Europea (protección de denunciantes) — https://commission.europa.eu/topics/human-rights/your-fundamental-rights-eu/protection-whistleblowers_en · informe de transposición COM(2024) 269 — https://commission.europa.eu/document/download/7cc63350-88c9-4c0b-a46e-04fc11e673e7_en
- CSRD / CSDDD / Omnibus I (Directiva UE 2026/470) — umbrales y vigencia: Consejo de la UE — https://www.consilium.europa.eu/en/press/press-releases/2026/02/24/council-signs-off-simplification-of-sustainability-reporting-and-due-diligence-requirements-to-boost-eu-competitiveness/ · DLA Piper — https://www.dlapiper.com/en-us/insights/blogs/environment-health-safety-and-product-compliance/2026/eu-omnibus-i-directive-amending-csrd-and-csddd-will-enter-into-force-on-18-march-2026 · White & Case — https://www.whitecase.com/insight-alert/simplified-not-abandoned-eu-corporate-sustainability-after-omnibus-i-package
- Enmienda de cambio climático (23-feb-2024, cl. 4.1/4.2 en todas las normas de gestión): ISO/IAF Joint Communiqué — https://www.iso.org/files/live/sites/isoorg/files/standards/popular_standards/management_systems/ISO-IAF%20Joint%20Communique%20Feb%202024.pdf
- Tendencias regulatorias 2026 (enforcement, FCPA, ESG, due diligence de cadena): Thomson Reuters — https://www.thomsonreuters.com/en-us/posts/corporates/10-global-compliance-concerns-2026/ · Ropes & Gray — https://www.ropesgray.com/en/insights/viewpoints/102me46/risk-and-compliance-in-2026-six-key-themes-shaping-enforcement-and-regulatory-sc · DLA Piper (FCPA year in review) — https://www.dlapiper.com/en-us/insights/publications/global-anti-corruption-perspective/fcpa-year-in-review-enforcement-trends-and-whats-ahead-in-2026 · Arnold & Porter (directrices DOJ FCPA jun-2025) — https://www.arnoldporter.com/en/perspectives/blogs/enforcement-edge/2025/06/fcpa-enforcement-back-with-a-twist
Nota de método. Las cifras de la ISO Survey son conteos de certificados válidos y de sitios (no de empresas únicas; una empresa puede tener varios certificados/sitios — por eso 9.952 certificados sobre 18.126 sitios). La geografía (Italia, Perú, Indonesia, Brasil) proviene de la infografía oficial de la ISO Survey 2024 compilada vía IAF CertSearch (ficha por norma); se etiqueta como dato público de conteo, no como obligación regulatoria. La cifra de ISO 37301 no se cierra en esta edición porque la norma no aparece en las fichas públicas de la ISO Survey 2024 consultadas: obtenerla requiere consulta directa a IAF CertSearch por norma. Queda como dato abierto hasta esa consulta.