ISO 37001 — Sistemas de Gestão Antissuborno
O que é a ISO 37001, quanto custa certificar, quanto tempo leva e como implantar um sistema antissuborno — e onde ela difere da ISO 37301.

O que é
A ISO 37001 é a norma internacional de sistemas de gestão antissuborno. Ela é mais estreita e mais funda que a ISO 37301: em vez de tratar de todas as obrigações da empresa, trata de um risco específico — suborno — e exige controles proporcionais a ele, tanto do lado de quem pode oferecer quanto do lado de quem pode receber.
Onde ela difere da 37301, na prática: a 37301 organiza o cumprimento de obrigações em geral; a 37001 desce ao detalhe de um crime específico e cobra mecanismos que a outra não cobra com essa profundidade — devida diligência sobre terceiros, controle sobre brindes e hospitalidades, doações, patrocínios e pagamentos de facilitação. As duas convivem bem: quem tem a 37301 estruturada implanta a 37001 sobre a mesma base de governança.
As exigências que definem o sistema:
- Avaliação de risco de suborno por atividade, região, parceiro e tipo de transação. É ela que diz onde apertar — e onde não faz sentido criar controle.
- Devida diligência sobre terceiros. Representantes, distribuidores, despachantes e intermediários. É por onde o risco entra na maioria dos casos reais, e é a parte mais trabalhosa da implantação.
- Controles financeiros e não financeiros. Alçadas, segregação de funções, evidência de contrapartida em pagamento — e as regras sobre brinde, hospitalidade e doação.
- Função de compliance antissuborno com autoridade e independência, com acesso direto à direção ou ao conselho.
- Canal de denúncia com proteção a quem denuncia, e apuração que chega a uma decisão.
Para quem ela serve. Empresas que lidam com poder público — direta ou indiretamente —, que operam por representantes ou intermediários, que exportam para mercados com legislação extraterritorial, ou que precisam demonstrar programa de integridade em contrato, licitação ou processo de diligência de um comprador.
Quanto custa
O custo tem duas partes, e a segunda depende de quantos terceiros a empresa tem.
1. O organismo certificador
Dias de auditoria calculados por régua pública, a partir do efetivo, do escopo e da exposição ao risco — setor, geografia e uso de intermediários pesam na classificação.
2. A preparação interna
- Avaliação de risco de suborno. Ponto de partida, e o que dimensiona todo o resto.
- Devida diligência sobre terceiros. O item que mais consome tempo: levantar a base de parceiros, classificar por risco, verificar os de risco maior e manter isso vivo. Empresa com muitos intermediários faz disso um projeto por si só.
- Ajuste de contratos. Cláusulas antissuborno, direito de auditoria e consequência por descumprimento precisam entrar nos instrumentos — e isso passa pelo jurídico e pelo parceiro.
- Controles financeiros. Alçadas e evidência de contrapartida — o que costuma tocar processos que já existem e mexer com rotina de gente.
- Formação com casos reais. Dilema de venda, de compra e de relacionamento com agente público. Vídeo genérico não muda decisão sob pressão.
👉 O erro que mais custa caro é implantar a norma só dentro de casa e deixar os terceiros de fora. O risco de suborno raramente mora no organograma.
Quanto tempo leva
O prazo depende de quantos terceiros existem e de quão organizada está essa base.
O que faz andar:
- Base de parceiros e intermediários já cadastrada e classificável.
- Jurídico envolvido desde o começo, para a revisão contratual não virar gargalo no fim.
- Direção decidindo cedo as regras de brinde, hospitalidade e doação.
O que faz parar, em ordem de frequência:
- Base de terceiros desorganizada. Sem saber quem são os intermediários, não há diligência possível — e a lista costuma estar espalhada entre áreas.
- Revisão contratual. Depende do jurídico e da concordância do outro lado; não se resolve internamente.
- Regras de brinde e hospitalidade sem decisão. Enquanto a direção não define limite, cada área faz o que entende, e não há o que auditar.
- Denúncia sem apuração. Como na 37301: canal que recebe e não trata é risco, não controle.
Marco que não se antecipa: auditoria interna e análise crítica pela direção, com a diligência de terceiros já rodando como rotina — não como levantamento feito uma vez para a certificação.
Como implantar
A Target-Q conduz por um método de fases com gate: a fase não fecha porque o prazo chegou, e sim porque a evidência existe.
- Diagnóstico e escopo. Unidades, atividades e exposição.
- Avaliação de risco de suborno. Por atividade, geografia, parceiro e transação.
- Governança. Função antissuborno, autoridade, independência e reporte.
- Terceiros. Base levantada, classificada por risco e submetida a diligência proporcional.
- Controles. Financeiros e não financeiros; brindes, hospitalidades, doações e patrocínios.
- Contratos e formação. Cláusulas nos instrumentos e treinamento com casos reais.
- Rodar e medir. Monitoramento, canal, investigação, auditoria interna, análise crítica. 🔴 O gate desta fase é o mais duro: ela não fecha enquanto a rotina ainda depender do consultor — e, aqui, enquanto a diligência de terceiros não estiver acontecendo sozinha.
- Certificação. Acompanhamento na auditoria e tratamento do que aparecer.
O que a casa entrega. Método, condução, estruturação do sistema, formação e a auditoria interna que antecede a certificação. O que não entrega: investigação de casos concretos, parecer jurídico, nem a função antissuborno terceirizada — autoridade não se aluga.