Compliance 2026: El año decisivo para adaptar tu certificación UNE 19601 e ISO 37001
Si echamos la vista atrás, 2025 fue un año de grandes titulares para el mundo del Compliance. Vimos la renovación de los dos pilares fundamentales de la integridad corporativa: la UNE 19601 (Compliance Penal) y la ISO 37001 (Antisoborno).
Ahora que estamos en enero de 2026, el «efecto novedad» ha pasado y entramos en la fase crítica de ejecución.
Muchas organizaciones certificadas bajo las versiones de 2017 respiraron tranquilas al saber que existía un periodo de transición (usualmente de 2 a 3 años). Sin embargo, dejar la adaptación para el último momento es un riesgo que un Compliance Officer o el Comité de Cumplimiento no debería correr.
2026 es el año «puente»: el momento ideal para ajustar procedimientos sin la presión de una auditoría inminente de caducidad.
Para facilitarte esta tarea, hemos desglosado las novedades técnicas clave que debes integrar en tu Sistema de Gestión este año.
UNE 19601:2025 – Más allá del "Papel", hacia la Cultura Real
La norma española de referencia para la prevención de delitos ha madurado. La gran diferencia de la versión 2025 respecto a su predecesora de 2017 es que ya no se conforma con tener controles; exige demostrar que el sistema vive dentro de la organización.
Las 3 novedades que impactarán en tu sistema:
1. El Análisis de Riesgos cambia de lugar (y de lógica): Quizás el cambio técnico más importante. La evaluación de riesgos penales se ha movido del capítulo de Planificación al Capítulo 4 (Contexto de la Organización).
-
- ¿Qué implica esto? Que el riesgo penal ya no es una tarea operativa más; ahora es el punto de partida estratégico. Antes de diseñar nada, debes evaluar el riesgo. Si tu mapa de riesgos no está alineado con el propósito estratégico de la empresa, tendrás una «no conformidad».
2. Formación vs. Toma de Conciencia: Se acabaron las sesiones de formación genéricas para «cumplir expediente». La norma 2025 separa claramente:
-
- Formación: Debe ser técnica y medible para empleados expuestos a riesgos.
- Toma de Conciencia: Enfocada en la cultura, aplicable también a socios de negocio externos a los que no puedes «formar» pero sí «sensibilizar».
3. Alineación total con la Ley de Protección al Informante: Los requisitos del canal de denuncias se han endurecido para ser un espejo de la Ley 2/2023. Se auditarán con lupa las garantías de anonimato, confidencialidad y, sobre todo, la protección efectiva contra represalias.
ISO 37001:2025 – Antisoborno en un mundo cambiante
La norma internacional también se ha renovado. La versión 2025 introduce matices modernos derivados de las nuevas tendencias ESG (Ambiental, Social y Gobernanza).
Las 3 novedades que debes revisar:
1. El factor «Cambio Climático»: Debes evaluar si el cambio climático afecta a tu sistema (por ejemplo, presiones por obtener licencias ambientales rápidas o corrupción en proyectos «verdes»). Si concluyes que no afecta, debes justificarlo documentalmente.
2. Cultura de Integridad como requisito auditable: Al igual que en la UNE, la «cultura» deja de ser una recomendación blanda. Deberás mostrar evidencias: encuestas de clima ético, campañas de comunicación interna y métricas que demuestren que la dirección promueve activamente un entorno libre de sobornos.
3. Conflictos de Interés: La nueva versión es mucho más exigente con la detección y gestión de conflictos de interés (reales o potenciales), entendiéndolos como la antesala del soborno. Revisa tus políticas de contratación y relaciones con proveedores.
¿Por qué empezar ahora (Enero 2026)?
Aunque los certificados antiguos tienen validez hasta principios de 2027 (febrero para ISO, abril para UNE), es mejor ir haciendo los cambios poco a poco.
Las auditorías de seguimiento que recibas durante este 2026 son la oportunidad perfecta para testear los nuevos requisitos de forma gradual. Si intentas hacer el cambio brusco en la auditoría de recertificación de 2027, el riesgo de hallazgos graves se dispara.
Tu hoja de ruta para este trimestre:
- Realizar un GAP Analysis (Análisis de brechas) entre tu sistema actual y las versiones 2025.
- Actualizar el Mapa de Riesgos bajo el enfoque de «Contexto».
- Revisar si tus indicadores (KPIs) miden eficacia real o solo actividad.
En ACATIA COMPLIANCE, ya estamos trabajando con nuestros clientes en la transición hacia las normas 2025. Si quieres asegurar tu certificación y, más importante aún, la robustez ética de tu empresa, contáctanos.