NTP-ISO 37001:2025 en Perú: transición documental para el sistema antisoborno
Confirma versión, inventaría controles afectados, planifica transición y conecta auditoría con el modelo de prevención peruano.
Migrar a NTP-ISO 37001:2025 no consiste en cambiar el año de la política. La organización debe confirmar alcance, analizar cambios, actualizar documentos y probar que los controles funcionan.
La transición de certificación tiene fechas oficiales, pero el plan interno depende del estado real del sistema.
Aviso: este contenido es informativo y no sustituye asesoría legal, certificadora ni la adquisición autorizada de la NTP. Confirma el plan con INACAL y tu organismo de certificación.
Qué cambió en el contexto de la actualización
INACAL informó que la edición 2025 refuerza aspectos como cultura antisoborno e incorpora cambios asociados a clima y cultura de cumplimiento. Consulta la noticia oficial sobre la nueva ISO 37001.
No redactes requisitos desde resúmenes. Adquiere y revisa la NTP aplicable, comparación de ediciones, documentos IAF y reglas del certificador.
Diagnóstico inicial
Registra versión actual, certificado, alcance, sedes, procesos, fecha de auditoría y documentos. Identifica controles del modelo de prevención compartidos para evitar cambios contradictorios.
Separa cambio obligatorio de oportunidad de mejora. No modifiques todo el sistema si el requisito ya se cumple con evidencia.
Cómo confirmar versión y alcance aplicable
El catálogo oficial de INACAL identifica la NTP-ISO 37001:2025, segunda edición, publicada en agosto de 2025. INACAL también difundió un evento técnico sobre la NTP-ISO 37001:2025.
Confirma si la organización está certificada, implementa voluntariamente o tiene una referencia obligatoria contractual o legal. El alcance puede incluir empresas, sedes o procesos distintos.
INACAL comunicó en marzo de 2026 un periodo de transición de dos años, fechas para auditorías iniciales y fin de validez de certificados 2016. Revisa la comunicación oficial de transición antes de fijar el calendario.
Ficha de aplicabilidad
Documenta norma, edición, fuente, obligación o compromiso, certificado, certificador, fecha límite y aprobador. No uses fechas de otra jurisdicción o esquema.
Inventario de documentos y controles afectados
Lista política, contexto, riesgos, objetivos, roles, debida diligencia, controles financieros y no financieros, canal, investigación, capacitación, evaluación, auditoría y revisión.
| Documento/control | Dueño | Cambio | Evidencia | Fecha |
|---|---|---|---|---|
| Política | Dirección | Revisar cultura | Aprobación | Plan |
| Riesgos | Compliance | Actualizar contexto | Matriz | Plan |
| Terceros | Compras | Ajustar diligencia | Muestra | Plan |
| Canal | Encargado | Probar operación | Simulación | Plan |
No confundir documento con control
Una cláusula puede no requerir un archivo nuevo si el proceso existente funciona. Registra dónde se demuestra. Evita multiplicar procedimientos que nadie usa.
Revisa contratos y formatos externos; una actualización interna puede fallar si proveedores continúan con versiones antiguas.
Plan de transición, responsables y evidencia
Prioriza brechas por requisito, riesgo de soborno, auditoría y dependencia. Asigna dueño, recurso, fecha, prueba y verificador.
Capacita por función: dirección, encargado, compras, ventas, finanzas, RR. HH., auditoría y terceros. No envíes un resumen idéntico a todos.
Prueba controles con escenarios: pago urgente, intermediario, regalo, conflicto, denuncia y falla de debida diligencia. Conserva resultado y corrección.
Errores frecuentes:
- cambiar solo el año;
- usar un resumen como norma;
- copiar fechas de transición no oficiales;
- crear documentos duplicados;
- cerrar brechas al aprobar procedimientos;
- olvidar controles compartidos con Ley 30424.
Control de versiones
Mantén matriz antigua-nueva, motivo, aprobador, vigencia y retiro. Conserva la edición anterior para auditoría histórica, pero elimina copias operativas obsoletas.
Auditoría interna y relación con el modelo de prevención
La auditoría interna revisa requisitos nuevos, brechas cerradas y eficacia. Quien implementó no debe ser la única persona que verifica.
Programa de auditoría de transición
Define objetivos, alcance, criterios, muestra, auditores y fechas. Incluye cultura, riesgos, controles financieros y no financieros, terceros, canal, investigación, competencia y mejora. No audite solo documentos modificados.
Selecciona transacciones y decisiones posteriores al cambio. Confirma que los usuarios aplican el control y retiraron formatos antiguos.
Tratamiento de hallazgos
Clasifica requisito, evidencia, causa, alcance y riesgo. Asigna corrección inmediata y acción de causa. Un error en una muestra puede requerir revisar el universo.
El cierre necesita prueba independiente. No cambies la redacción del procedimiento para que coincida con una práctica deficiente.
Coordinación con certificación
Solicita al organismo plan, modalidad, alcance y evidencia esperada conforme a las reglas oficiales. Mantén una sola versión del calendario. No asumas que recertificación extiende automáticamente un certificado 2016 después del fin de transición.
Registra comunicaciones y decisiones. La organización conserva responsabilidad sobre preparación, aunque use consultor.
Control de terceros
Actualiza debida diligencia, cláusulas, comunicación y monitoreo cuando la nueva edición afecte el enfoque. Prioriza intermediarios y procesos de mayor riesgo.
No envíes solo una política. Confirma comprensión y cumplimiento mediante muestra de contrato, pago o aprobación.
Cultura y liderazgo
Define conductas observables: rechazo de pagos irregulares, escalamiento, protección de quien reporta y decisiones coherentes. Mide con evidencia, no solo encuestas de percepción.
Dirección revisa casos, recursos y consecuencias. Una declaración de tolerancia cero pierde credibilidad si las excepciones comerciales no se cuestionan.
La SMV publica la Ley 30424 actualizada y una orientación del modelo de prevención. Mapea riesgos, encargado, controles, denuncias, capacitación y monitoreo sin asumir equivalencia total.
Registra evidencia compartida y específica. Una certificación no reemplaza el análisis jurídico del modelo ni garantiza exención automática.
Expediente final
Conserva diagnóstico, comparación, plan, documentos, capacitación, pruebas, auditoría, hallazgos, cierres y decisión de dirección. Vincula cada pieza con ID y versión.
Retira copias operativas antiguas y conserva historia en archivo controlado. Así se puede demostrar qué versión regía en cada periodo.
Presenta a dirección alcance, brechas, incidentes, recursos y decisión de preparación. Programa correcciones antes de auditoría externa.
Calendario oficial y puntos de control
El cronograma es sensible al tiempo. Según el aviso oficial de transición de INACAL, las auditorías iniciales con la versión 2016 pueden realizarse hasta el 30 de agosto de 2026. Desde el 31 de agosto de 2026, las auditorías iniciales y de recertificación deben realizarse únicamente con la versión 2025. Los certificados basados en la edición 2016 pierden validez después del 28 de febrero de 2027.
Convierte esos hitos en controles internos: confirma con el organismo certificador el tipo de auditoría, versión y fecha; asigna responsables para actualizar documentos y conserva la respuesta. Revalida el calendario antes de decidir, porque una reprogramación puede cambiar la versión aplicable.
Integra la transición con evidencia de capacitación, la guía para auditar procesos y la política de acceso y retención de datos.
La transición termina cuando la organización demuestra controles actualizados y eficaces dentro del alcance, no cuando renombra sus archivos.