La UNI ISO 37001:2025 Sistemi di gestione per la prevenzione della corruzione (Anti-bribery management systems) identifica lo standard internazionale che definisce i requisiti e fornisce una guida per stabilire, attuare, mantenere, aggiornare e migliorare un sistema di gestione finalizzato a prevenire, individuare e affrontare i fenomeni corruttivi.
La ISO 37001 adotta un approccio basato sul rischio: non si limita alla predisposizione di una politica anticorruzione, ma richiede di analizzare concretamente le situazioni nelle quali possono manifestarsi fenomeni corruttivi, individuare controlli proporzionati, formare le persone coinvolte, valutare i partner commerciali e verificare nel tempo l’efficacia delle misure adottate.
Nel 2025 lo standard è stato aggiornato con una seconda edizione che rafforza, tra gli altri aspetti, la cultura della conformità e dell’integrità, la gestione dei conflitti di interesse e il ruolo della funzione anticorruzione, armonizzando inoltre la struttura della norma a quella degli altri moderni sistemi di gestione ISO.
La ISO 37001 è uno standard per i sistemi di gestione anticorruzione progettato per aiutare le organizzazioni a prevenire, rilevare e affrontare episodi di corruzione e a rispettare le disposizioni legislative anticorruzione e gli altri impegni applicabili alle proprie attività.
Lo standard riguarda fenomeni corruttivi:
La ISO 37001 è specificamente dedicata alla prevenzione del bribery, ossia delle condotte che comportano l’offerta, la promessa, la concessione, la richiesta o l’accettazione di un vantaggio indebito. Il concetto di “corruption” in senso ampio è invece più esteso e può comprendere anche altri illeciti, come appropriazione indebita, abuso di funzione, traffico di influenze o riciclaggio.
La norma, quindi, non costituisce un sistema generale di prevenzione di qualsiasi illecito aziendale, ma è focalizzata sui rischi corruttivi riconducibili al bribery.
La ISO 37001 è applicabile a organizzazioni di qualsiasi dimensione e settore, comprese imprese private, enti pubblici e organizzazioni no profit.
Politiche, procedure e controlli devono essere ragionevoli e proporzionati agli effettivi rischi di corruzione dell’organizzazione: il rischio corruttivo di una piccola impresa che opera esclusivamente a livello locale può infatti essere molto diverso da quello di un gruppo multinazionale presente in più Paesi, che utilizza numerosi intermediari o partecipa frequentemente a gare e rapporti con soggetti pubblici.
Lo standard può inoltre riguardare l’intera organizzazione oppure solo una sua parte, una sua attività o una società appartenente a un gruppo.
La ISO 37001 segue la struttura armonizzata dei moderni sistemi di gestione. Tra i principali elementi richiesti dal sistema rientrano:
Uno degli elementi centrali della ISO 37001 è la bribery risk assessment (valutazione del rischio corruzione).
L’organizzazione deve individuare i rischi ai quali è ragionevolmente esposta e valutarne natura ed entità, così da stabilire priorità e controlli proporzionati. La valutazione non può quindi essere uguale per tutte le aziende ma deve riflettere attività, struttura, dimensioni, Paesi nei quali si opera, modalità commerciali e rapporti con terze parti. Particolare attenzione deve essere dedicata ai processi nei quali possono verificarsi interazioni con soggetti esterni o trasferimenti di denaro, beni o altri vantaggi: ad esempio acquisti, vendite, gare, autorizzazioni, intermediari, agenti, consulenti, sponsorizzazioni o altre relazioni commerciali.
La valutazione deve inoltre essere riesaminata periodicamente e quando intervengono cambiamenti significativi nell’attività o nel contesto.
Anche la letteratura scientifica ha approfondito l’applicazione operativa della valutazione del rischio. Veselovská, Závadský e Závadská (2020) hanno sviluppato un Bribery Risk Index (BRI) come possibile strumento per sintetizzare diversi fattori di rischio e individuare le aree maggiormente esposte al bribery, lasciando alla singola organizzazione il compito di definire i propri specifici fattori di rischio.

Quando la valutazione individua rischi superiori a livelli contenuti, la ISO 37001 richiede di approfondire determinate operazioni, progetti, attività, partner commerciali o persone attraverso procedure di due diligence.
La due diligence consente di valutare più nel dettaglio natura ed entità del rischio e di individuare eventuali misure aggiuntive di prevenzione. Il livello di approfondimento dei controlli deve quindi essere commisurato al rischio concretamente rilevato.
L’adozione della norma e la certificazione ISO 37001 sono due passaggi distinti: un’organizzazione può applicare lo standard senza richiedere la certificazione. Per ottenere un’attestazione indipendente della conformità del proprio sistema deve invece rivolgersi a un organismo di certificazione.
ISO sviluppa e pubblica lo standard, ma non certifica direttamente le organizzazioni. Il percorso prevede normalmente l’implementazione del sistema, l’audit interno e il riesame, seguiti dall’audit dell’organismo di certificazione e dalle successive verifiche periodiche.
Ottenere la certificazione anticorruzione ISO 37001 significa sottoporre a verifica indipendente un sistema di gestione costruito per individuare e gestire il rischio di corruzione attraverso politiche, responsabilità, controlli, due diligence, formazione, segnalazioni, monitoraggio e miglioramento continuo.
Non significa poter escludere in assoluto il verificarsi di un illecito, né sostituisce gli obblighi previsti dal D.Lgs. 231/2001, dalla Legge 190/2012, dalla normativa sul whistleblowing o da altre disposizioni applicabili.
Il valore della ISO 37001 consiste invece nel fornire un modello strutturato, verificabile e riconosciuto a livello internazionale attraverso il quale trasformare la prevenzione della corruzione da insieme di adempimenti isolati a vero e proprio sistema di gestione.
La ISO 37001:2025 rappresenta la seconda edizione dello standard internazionale sui sistemi di gestione per la prevenzione della corruzione. La sua evoluzione può essere sintetizzata in tre passaggi:
In Italia, la UNI ISO 37001:2025 ha sostituito la precedente UNI ISO 37001:2016+A1:2024. Ai fini della certificazione accreditata, dal 31 agosto 2026 le nuove certificazioni iniziali devono fare riferimento alla versione 2025, mentre la transizione delle certificazioni esistenti deve essere completata entro il 28 febbraio 2027. Dal 1° marzo 2027 le certificazioni riferite alla ISO 37001:2016 dovranno essere revocate.
Tra le principali novità della revisione:
Particolare rilievo assume inoltre il rafforzamento della cultura della conformità e dell’integrità: il sistema non deve essere ridotto a procedure formali e documenti, ma deve trovare effettiva applicazione nei comportamenti dell’organizzazione.
Le organizzazioni già certificate ISO 37001:2016 non devono necessariamente riprogettare integralmente il proprio sistema, ma devono valutarne l’adeguatezza rispetto ai requisiti della nuova edizione e introdurre le modifiche necessarie. Il percorso di transizione prevede normalmente:
La transizione alla ISO 37001:2025 deve essere completata entro il 28 febbraio 2027.
No. La ISO stessa precisa che la conformità allo standard non può garantire che episodi di corruzione non siano avvenuti o non possano verificarsi. Lo scopo del sistema è dimostrare che l’organizzazione ha adottato misure ragionevoli e proporzionate per prevenire, rilevare e gestire il rischio.
La certificazione deve pertanto essere interpretata come attestazione della conformità di un sistema di gestione, non come certificazione dell’assenza assoluta di comportamenti illeciti.
La ISO 37001 non opera necessariamente come sistema isolato, in quanto può integrarsi con gli altri strumenti adottati dall’organizzazione per la prevenzione degli illeciti e la gestione della compliance.
In Italia, i suoi presidi possono coordinarsi con il Modello di Organizzazione, Gestione e Controllo previsto dal D.Lgs. 231/2001, con la disciplina sul whistleblowing di cui al D.Lgs. 24/2023 e, per le organizzazioni pubbliche interessate, con il sistema di prevenzione della corruzione previsto dalla Legge 190/2012.
La certificazione ISO 37001 non sostituisce tali obblighi né determina automaticamente l’esclusione della responsabilità dell’ente. La struttura armonizzata dello standard ne facilita inoltre l’integrazione con altri sistemi di gestione e con standard correlati, tra cui ISO 37301 per la compliance e ISO 37002 per il whistleblowing, oltre a ISO 9001, ISO 14001 e ISO/IEC 27001.
Trova la risposta nel nostro Glossario, la prima raccolta di tutti gli acronimi e termini tecnici utilizzati in materia di Salute e Sicurezza sul Lavoro.
12 buoni motivi per scegliere i Corsi in aula di Vega Formazione
10 buoni motivi per iscriversi ai Corsi online in elearning di Vega Formazione
Il percorso formativo di Vega Formazione non finisce in aula!
Per tutti i nostri corsisti è disponibile un servizio di consulenza online gratuito!
I nostri docenti ti aspettano per rispondere alle tue domande!
Confuso dalla terminologia tecnica?
Ci pensiamo noi!
Scopri il significato di tutti gli acronimi e i suoi termini tecnici utilizzati in materia di Salute e Sicurezza sul Lavoro.
Il principale riferimento legislativo in Italia
Scarica il documento, scopri la banca dati dedicata e guarda le ultime news sempre aggiornate.