ISO 37001: Como Implementar um Sistema Antissuborno na Sua Empresa
O que é a ISO 37001, para quem é obrigatória, diferença entre compliance trabalhista e programa de integridade, os 10 elementos conforme CGU e como implementar em PMEs.
O que é a ISO 37001
A ISO 37001 é a norma internacional de sistema de gestão antissuborno, desenvolvida pela International Organization for Standardization (ISO) e publicada em 2016. No Brasil, foi adotada pela Associação Brasileira de Normas Técnicas como ABNT NBR ISO 37001:2017.
A norma fornece um framework estruturado para que organizações de qualquer porte, setor ou localização possam prevenir, detectar e responder ao suborno, tanto ativo (oferecer vantagem indevida) quanto passivo (receber vantagem indevida). Ela é compatível com outras normas de gestão (ISO 9001, ISO 14001, ISO 45001) e pode ser integrada ao sistema de gestão existente da empresa.
Para Quem é Relevante a ISO 37001
Embora a certificação não seja legalmente obrigatória para empresas privadas no Brasil, ela é especialmente relevante para:
- Empresas que contratam com o setor público: a Lei Anticorrupção (Lei 12.846/2013) e o Decreto nº 11.129/2022 preveem atenuação de sanções para empresas com programa de integridade efetivo
- Multinacionais e exportadoras: parceiros internacionais e investidores frequentemente exigem conformidade com normas antissuborno como a ISO 37001, o UK Bribery Act ou o FCPA americano
- Empresas reguladas: setores como saúde, farmacêutico, financeiro e de infraestrutura têm reguladores que valorizam, e alguns exigem, programas de integridade
- PMEs em cadeias de fornecimento: grandes empresas têm transferido exigências de due diligence para seus fornecedores, tornando o programa de integridade um requisito comercial
Diferença: Compliance Trabalhista vs. Programa de Integridade
| Compliance Trabalhista | Programa de Integridade |
|---|---|
| CLT, NR-1, NR-7, eSocial | ISO 37001, Lei Anticorrupção, CGU |
| Relações de emprego e saúde no trabalho | Ética nos negócios, antissuborno |
| Fiscalização MTE/AFT | Fiscalização CGU, MPF, AGU |
| Foco no trabalhador como sujeito protegido | Foco na organização como agente ético |
A abordagem mais eficiente para empresas de médio e grande porte é implementar ambos de forma integrada, com uma política de compliance unificada que abranja tanto as relações trabalhistas quanto a ética nos negócios.
Os 10 Elementos do Programa de Integridade (CGU)
O Guia de Programas de Integridade da Controladoria-Geral da União (CGU), em sua versão mais recente, estabelece 10 elementos que um programa efetivo deve ter:
- Comprometimento da alta direção: o tom vem de cima. Sem envolvimento real do CEO e do conselho, o programa é fachada.
- Instância responsável: designação de um compliance officer ou comitê de ética com independência e recursos adequados.
- Análise de perfil e riscos: mapeamento dos riscos de corrupção e suborno específicos do negócio, setor e localização.
- Estruturação de regras: código de conduta, política antissuborno, política de brindes e hospitalidades, conflito de interesses.
- Comunicação e treinamento: disseminação da cultura de integridade em todos os níveis, com treinamentos periódicos e mensuráveis.
- Canais de denúncia: mecanismo seguro, acessível e com proteção ao denunciante para reporte de irregularidades.
- Investigações internas: procedimento estruturado para apurar denúncias com imparcialidade, confidencialidade e prazo definido.
- Due diligence em terceiros: avaliação de parceiros, fornecedores, agentes e representantes antes e durante o relacionamento.
- Monitoramento e avaliação: indicadores de desempenho do programa, auditorias internas e revisão periódica da efetividade.
- Remediação: ações corretivas quando irregularidades são identificadas, incluindo sanção disciplinar, ressarcimento e melhoria de processos.
Como Implementar em PMEs
A ISO 37001 e os programas de integridade não são exclusividade de grandes corporações. Para PMEs, o processo pode ser calibrado ao porte e aos riscos reais do negócio:
Passo 1: Avaliação de Risco de Suborno
Mapeie as situações em que sua empresa pode estar exposta a suborno: interações com agentes públicos (licenças, fiscalizações, licitações), pagamento a intermediários, hospitalidades e brindes a clientes e parceiros, operações em países de alto risco.
Passo 2: Política Antissuborno
Elabore um documento simples e claro que proíba expressamente o suborno, defina o que são brindes aceitáveis (ex.: limite de R$ 150), e estabeleça as consequências disciplinares para infrações.
Passo 3: Código de Conduta e Treinamento
O código de conduta define os valores e regras de comportamento da empresa. Para PMEs, pode ser um documento de 5 a 10 páginas, direto e prático. Treinamentos anuais devem ser documentados com lista de presença ou confirmação digital.
Passo 4: Canal de Denúncia Funcional
Um formulário web simples, gerenciado por pessoa ou empresa independente da diretoria, já atende ao requisito. O importante é ter prazo de resposta definido e proteção documentada ao denunciante.
Passo 5: Due Diligence em Parceiros Críticos
Para os parceiros que representam maior risco (agentes, representantes, distribuidores que interagem com o setor público), adote um checklist de due diligence: pesquisa de antecedentes, verificação em cadastros de sancionados (CEIS, CNEP, OFAC), e inclusão de cláusulas antissuborno nos contratos.
ROI do Compliance: Por Que Vale o Investimento
Empresas com programas de integridade robustos registram:
- Redução de até 50% no passivo jurídico relacionado a investigações e processos
- Vantagem competitiva em licitações públicas e parcerias internacionais
- Menor risco de delistagem em bolsas de valores e perda de acesso a crédito
- Atenuação de multas em até 2/3 em casos de responsabilização pela Lei Anticorrupção
- Melhoria do clima organizacional e retenção de talentos (profissionais valorizam ambientes éticos)
Perguntas Frequentes sobre ISO 37001
O que é a ISO 37001?
É a norma internacional de sistema de gestão antissuborno (ABNT NBR ISO 37001:2017 no Brasil). Ela especifica os requisitos para prevenir, detectar e responder a práticas de suborno ativo e passivo em qualquer tipo de organização.
A ISO 37001 é obrigatória para empresas brasileiras?
A certificação não é obrigatória por lei, mas é fortemente recomendada para empresas que contratam com o setor público, multinacionais e empresas em setores regulados. O Decreto nº 11.129/2022 valoriza programas de integridade na atenuação de sanções da Lei Anticorrupção.
Qual a diferença entre compliance trabalhista e programa de integridade?
Compliance trabalhista foca em CLT, NRs e relações de emprego. Programa de integridade foca em ética nos negócios, antissuborno e transparência. A abordagem mais eficiente integra os dois num sistema unificado.
Quais são os 10 elementos do programa de integridade (CGU)?
Comprometimento da alta direção, instância responsável, análise de riscos, regras e instrumentos, comunicação e treinamento, canal de denúncia, investigações internas, due diligence em terceiros, monitoramento e remediação.
Como implementar ISO 37001 em uma PME?
Com política antissuborno simples, código de conduta prático, canal de denúncia funcional, due diligence em parceiros críticos e treinamentos documentados. A certificação formal é opcional para PMEs que não contratam com o governo.
Implemente compliance de forma inteligente na sua empresa
Falar no WhatsAppSobre Compliance
O que é a ISO 37001?
A ISO 37001 é a norma internacional de sistema de gestão antissuborno, publicada pela International Organization for Standardization em 2016 e adotada no Brasil pela ABNT (ABNT NBR ISO 37001:2017). Ela especifica os requisitos para que uma organização estabeleça, implemente, mantenha e melhore um sistema de gestão capaz de prevenir, detectar e responder a práticas de suborno.
A ISO 37001 é obrigatória para empresas brasileiras?
A certificação ISO 37001 não é obrigatória por lei no Brasil. No entanto, a Lei nº 12.846/2013 (Lei Anticorrupção) e o Decreto nº 11.129/2022 incentivam fortemente programas de integridade em empresas que contratam com o governo. Empresas certificadas na ISO 37001 têm vantagem competitiva em licitações e, em caso de infração, demonstram "compliance efetivo" que pode atenuar multas e sanções.
Qual a diferença entre compliance trabalhista e programa de integridade?
Compliance trabalhista foca nas obrigações da legislação do trabalho: CLT, NR-1, NR-7, CAGED, eSocial, FGTS e relações sindicais. Programa de integridade tem escopo mais amplo: abrange anticorrupção, antissuborno, ética nos negócios, conflitos de interesse e transparência. Muitas empresas implementam ambos de forma integrada, o que é a abordagem mais eficiente.
Quais são os 10 elementos do programa de integridade conforme a CGU?
Segundo o Guia de Programas de Integridade da CGU (2015, revisado em 2023), os 10 elementos são: (1) comprometimento da alta direção; (2) instância responsável pelo programa; (3) análise de perfil e riscos; (4) estruturação de regras e instrumentos; (5) comunicação e treinamento; (6) canais de denúncia; (7) investigações internas; (8) due diligence em terceiros; (9) monitoramento e avaliação; (10) remediação de irregularidades.
Como implementar ISO 37001 em uma PME?
Para PMEs, a implementação pode ser simplificada sem perder a substância. Os passos essenciais são: (1) avaliação de risco de suborno específica para o setor; (2) política antissuborno aprovada pela direção; (3) código de conduta e treinamentos básicos; (4) canal de denúncia simples mas funcional; (5) cláusulas antissuborno em contratos com terceiros; (6) registros de due diligence em parceiros-chave. A certificação formal é opcional para PMEs que não contratam com o governo.