Pixel Facebook
IL BLOG DI VEGA: GUIDA SU AMBIENTE E SICUREZZA

Norma ISO 37001: i sistemi di gestione anticorruzione

La UNI ISO 37001:2025 Sistemi di gestione per la prevenzione della corruzione (Anti-bribery management systems) identifica lo standard internazionale che definisce i requisiti e fornisce una guida per stabilire, attuare, mantenere, aggiornare e migliorare un sistema di gestione finalizzato a prevenire, individuare e affrontare i fenomeni corruttivi.

La ISO 37001 adotta un approccio basato sul rischio: non si limita alla predisposizione di una politica anticorruzione, ma richiede di analizzare concretamente le situazioni nelle quali possono manifestarsi fenomeni corruttivi, individuare controlli proporzionati, formare le persone coinvolte, valutare i partner commerciali e verificare nel tempo l’efficacia delle misure adottate.

Nel 2025 lo standard è stato aggiornato con una seconda edizione che rafforza, tra gli altri aspetti, la cultura della conformità e dell’integrità, la gestione dei conflitti di interesse e il ruolo della funzione anticorruzione, armonizzando inoltre la struttura della norma a quella degli altri moderni sistemi di gestione ISO.

COS’È LA ISO 37001?

La ISO 37001 è uno standard per i sistemi di gestione anticorruzione progettato per aiutare le organizzazioni a prevenire, rilevare e affrontare episodi di corruzione e a rispettare le disposizioni legislative anticorruzione e gli altri impegni applicabili alle proprie attività.

Lo standard riguarda fenomeni corruttivi:

  • nel settore pubblico, privato e no profit;
  • commessi dall’organizzazione;
  • commessi dal personale per conto o nell’interesse dell’organizzazione;
  • commessi dai soci in affari o altri partner che operano per conto dell’organizzazione;
  • commessi nei confronti dell’organizzazione, del suo personale o dei suoi partner;
  • realizzati direttamente oppure indirettamente, anche attraverso soggetti terzi.

La ISO 37001 è specificamente dedicata alla prevenzione del bribery, ossia delle condotte che comportano l’offerta, la promessa, la concessione, la richiesta o l’accettazione di un vantaggio indebito. Il concetto di “corruption” in senso ampio è invece più esteso e può comprendere anche altri illeciti, come appropriazione indebita, abuso di funzione, traffico di influenze o riciclaggio.

La norma, quindi, non costituisce un sistema generale di prevenzione di qualsiasi illecito aziendale, ma è focalizzata sui rischi corruttivi riconducibili al bribery.

QUALI ORGANIZZAZIONI POSSONO APPLICARE LA ISO 37001?

La ISO 37001 è applicabile a organizzazioni di qualsiasi dimensione e settore, comprese imprese private, enti pubblici e organizzazioni no profit.

Politiche, procedure e controlli devono essere ragionevoli e proporzionati agli effettivi rischi di corruzione dell’organizzazione: il rischio corruttivo di una piccola impresa che opera esclusivamente a livello locale può infatti essere molto diverso da quello di un gruppo multinazionale presente in più Paesi, che utilizza numerosi intermediari o partecipa frequentemente a gare e rapporti con soggetti pubblici.

Lo standard può inoltre riguardare l’intera organizzazione oppure solo una sua parte, una sua attività o una società appartenente a un gruppo.

QUALI SONO I PRINCIPALI REQUISITI DELLA ISO 37001?

La ISO 37001 segue la struttura armonizzata dei moderni sistemi di gestione. Tra i principali elementi richiesti dal sistema rientrano:

  • definizione di una politica anticorruzione;
  • impegno e responsabilità della leadership;
  • individuazione di ruoli, responsabilità e autorità;
  • presenza di una funzione anticorruzione adeguatamente strutturata;
  • valutazione periodica del rischio di corruzione;
  • obiettivi anticorruzione e pianificazione delle azioni necessarie;
  • disponibilità di risorse e competenze adeguate;
  • formazione, sensibilizzazione e comunicazione;
  • due diligence su operazioni, progetti, partner commerciali e, ove appropriato, personale;
  • controlli finanziari e non finanziari;
  • regole relative a regali, ospitalità, donazioni e altri benefici;
  • strumenti per la segnalazione di sospetti o violazioni;
  • procedure di indagine;
  • monitoraggio, audit, riesame e azioni correttive;
  • miglioramento continuo del sistema.

COS’È LA VALUTAZIONE DEL RISCHIO DI CORRUZIONE?

Uno degli elementi centrali della ISO 37001 è la bribery risk assessment (valutazione del rischio corruzione).

L’organizzazione deve individuare i rischi ai quali è ragionevolmente esposta e valutarne natura ed entità, così da stabilire priorità e controlli proporzionati. La valutazione non può quindi essere uguale per tutte le aziende ma deve riflettere attività, struttura, dimensioni, Paesi nei quali si opera, modalità commerciali e rapporti con terze parti. Particolare attenzione deve essere dedicata ai processi nei quali possono verificarsi interazioni con soggetti esterni o trasferimenti di denaro, beni o altri vantaggi: ad esempio acquisti, vendite, gare, autorizzazioni, intermediari, agenti, consulenti, sponsorizzazioni o altre relazioni commerciali.

La valutazione deve inoltre essere riesaminata periodicamente e quando intervengono cambiamenti significativi nell’attività o nel contesto.

Anche la letteratura scientifica ha approfondito l’applicazione operativa della valutazione del rischio. Veselovská, Závadský e Závadská (2020) hanno sviluppato un Bribery Risk Index (BRI) come possibile strumento per sintetizzare diversi fattori di rischio e individuare le aree maggiormente esposte al bribery, lasciando alla singola organizzazione il compito di definire i propri specifici fattori di rischio.

Norma 37001 requisiti sistema di gestione per prevenzione e contrasto corruzione

COS’È LA DUE DILIGENCE ANTICORRUZIONE?

Quando la valutazione individua rischi superiori a livelli contenuti, la ISO 37001 richiede di approfondire determinate operazioni, progetti, attività, partner commerciali o persone attraverso procedure di due diligence.

La due diligence consente di valutare più nel dettaglio natura ed entità del rischio e di individuare eventuali misure aggiuntive di prevenzione. Il livello di approfondimento dei controlli deve quindi essere commisurato al rischio concretamente rilevato.

COME SI OTTIENE LA CERTIFICAZIONE ANTICORRUZIONE ISO 37001?

L’adozione della norma e la certificazione ISO 37001 sono due passaggi distinti: un’organizzazione può applicare lo standard senza richiedere la certificazione. Per ottenere un’attestazione indipendente della conformità del proprio sistema deve invece rivolgersi a un organismo di certificazione.

ISO sviluppa e pubblica lo standard, ma non certifica direttamente le organizzazioni. Il percorso prevede normalmente l’implementazione del sistema, l’audit interno e il riesame, seguiti dall’audit dell’organismo di certificazione e dalle successive verifiche periodiche.

COSA SIGNIFICA ESSERE CERTIFICATI ISO 37001?

Ottenere la certificazione anticorruzione ISO 37001 significa sottoporre a verifica indipendente un sistema di gestione costruito per individuare e gestire il rischio di corruzione attraverso politiche, responsabilità, controlli, due diligence, formazione, segnalazioni, monitoraggio e miglioramento continuo.

Non significa poter escludere in assoluto il verificarsi di un illecito, né sostituisce gli obblighi previsti dal D.Lgs. 231/2001, dalla Legge 190/2012, dalla normativa sul whistleblowing o da altre disposizioni applicabili.

Il valore della ISO 37001 consiste invece nel fornire un modello strutturato, verificabile e riconosciuto a livello internazionale attraverso il quale trasformare la prevenzione della corruzione da insieme di adempimenti isolati a vero e proprio sistema di gestione. 

COSA È CAMBIATO CON LA ISO 37001:2025?

La ISO 37001:2025 rappresenta la seconda edizione dello standard internazionale sui sistemi di gestione per la prevenzione della corruzione. La sua evoluzione può essere sintetizzata in tre passaggi:

  • 2016 – pubblicazione della prima edizione dello standard ISO 37001;
  • 2024 – pubblicazione dell’Amendment 1 – Climate action changes, che ha integrato specifici riferimenti al cambiamento climatico nell’analisi del contesto organizzativo;
  • 2025 – pubblicazione della seconda edizione, che sostituisce la precedente ISO 37001:2016 e il relativo Amendment 1:2024.

In Italia, la UNI ISO 37001:2025 ha sostituito la precedente UNI ISO 37001:2016+A1:2024. Ai fini della certificazione accreditata, dal 31 agosto 2026 le nuove certificazioni iniziali devono fare riferimento alla versione 2025, mentre la transizione delle certificazioni esistenti deve essere completata entro il 28 febbraio 2027. Dal 1° marzo 2027 le certificazioni riferite alla ISO 37001:2016 dovranno essere revocate.

Tra le principali novità della revisione:

  • maggiore attenzione alla cultura della conformità e dell’integrità;
  • introduzione e rafforzamento della gestione dei conflitti di interesse;
  • chiarimenti relativi alla funzione anticorruzione;
  • integrazione nella nuova edizione delle disposizioni relative al cambiamento climatico nella valutazione del contesto;
  • maggiore armonizzazione con la struttura e la terminologia degli altri sistemi di gestione ISO.

Particolare rilievo assume inoltre il rafforzamento della cultura della conformità e dell’integrità: il sistema non deve essere ridotto a procedure formali e documenti, ma deve trovare effettiva applicazione nei comportamenti dell’organizzazione.

E LE ORGANIZZAZIONI GIÀ CERTIFICATE ISO 37001:2016?

Le organizzazioni già certificate ISO 37001:2016 non devono necessariamente riprogettare integralmente il proprio sistema, ma devono valutarne l’adeguatezza rispetto ai requisiti della nuova edizione e introdurre le modifiche necessarie. Il percorso di transizione prevede normalmente:

  • una gap analysis tra il sistema esistente e i nuovi requisiti;
  • l’aggiornamento dell’analisi del contesto, valutando la rilevanza del cambiamento climatico;
  • l’introduzione o la revisione delle regole sulla gestione dei conflitti di interesse;
  • la verifica di ruoli, autorità e indipendenza della funzione anticorruzione;
  • l’aggiornamento di documentazione, terminologia e formazione del personale;
  • audit interno e riesame della direzione sul sistema aggiornato;
  • l’audit di transizione con l’organismo di certificazione, secondo le modalità da questo indicate.

La transizione alla ISO 37001:2025 deve essere completata entro il 28 febbraio 2027.

LA CERTIFICAZIONE ISO 37001 GARANTISCE CHE NON SI VERIFICHERANNO EPISODI DI CORRUZIONE?

No. La ISO stessa precisa che la conformità allo standard non può garantire che episodi di corruzione non siano avvenuti o non possano verificarsi. Lo scopo del sistema è dimostrare che l’organizzazione ha adottato misure ragionevoli e proporzionate per prevenire, rilevare e gestire il rischio.

La certificazione deve pertanto essere interpretata come attestazione della conformità di un sistema di gestione, non come certificazione dell’assenza assoluta di comportamenti illeciti.

COME SI INTEGRA LA ISO 37001 CON GLI ALTRI STRUMENTI DI PREVENZIONE E COMPLIANCE?

La ISO 37001 non opera necessariamente come sistema isolato, in quanto può integrarsi con gli altri strumenti adottati dall’organizzazione per la prevenzione degli illeciti e la gestione della compliance.

In Italia, i suoi presidi possono coordinarsi con il Modello di Organizzazione, Gestione e Controllo previsto dal D.Lgs. 231/2001, con la disciplina sul whistleblowing di cui al D.Lgs. 24/2023 e, per le organizzazioni pubbliche interessate, con il sistema di prevenzione della corruzione previsto dalla Legge 190/2012.

La certificazione ISO 37001 non sostituisce tali obblighi né determina automaticamente l’esclusione della responsabilità dell’ente. La struttura armonizzata dello standard ne facilita inoltre l’integrazione con altri sistemi di gestione e con standard correlati, tra cui ISO 37301 per la compliance e ISO 37002 per il whistleblowing, oltre a ISO 9001, ISO 14001 e ISO/IEC 27001.

Articoli correlati
HAI UN DUBBIO SU UN TERMINE
UTILIZZATO IN QUESTO ARTICOLO?

Trova la risposta nel nostro Glossario, la prima raccolta di tutti gli acronimi e termini tecnici utilizzati in materia di Salute e Sicurezza sul Lavoro.


CONTATTACI PER ULTERIORI INFORMAZIONI

Compilando i seguenti campi sarete contattati o riceverete le informazioni richieste nel più breve tempo possibile

* Campi obbligatori

CONSENSO AL TRATTAMENTO DEI DATI PERSONALI AI SENSI DEGLI ARTT. 13 - 14 DEL REGOLAMENTO UE 2016/679
I dati personali saranno trattati come indicato nella nostra informativa sulla privacy, predisposta ai sensi del Regolamento UE 2016/679


Ti potrebbe interessare...

EVENTI GRATUITI

SICUREZZA LAVORO

Vuoi essere informato sui prossimi EVENTI GRATUITI?

CONSENSO AL TRATTAMENTO DEI DATI PERSONALI AI SENSI DEGLI ARTT. 13 - 14 DEL REGOLAMENTO UE 2016/679
Perchè iscriversi
ai nostri corsi?

12 buoni motivi per scegliere i Corsi in aula di Vega Formazione

10 buoni motivi per iscriversi ai Corsi online in elearning di Vega Formazione

FAQ: consulenza
post corso gratuita

Il percorso formativo di Vega Formazione non finisce in aula!

Per tutti i nostri corsisti è disponibile un servizio di consulenza online gratuito!

I nostri docenti ti aspettano per rispondere alle tue domande!

Glossario Salute e
Sicurezza Lavoro

Confuso dalla terminologia tecnica?
Ci pensiamo noi!


Scopri il significato di tutti gli acronimi e i suoi termini tecnici utilizzati in materia di Salute e Sicurezza sul Lavoro.

TESTO UNICO SICUREZZA SUL LAVORO

Il principale riferimento legislativo in Italia

Scarica il documento, scopri la banca dati dedicata e guarda le ultime news sempre aggiornate.

↑
↑