Un director de compras aprueba un contrato con el proveedor en el que su hermano es socio. Una gerente de recursos humanos decide sobre el ascenso de su pareja. Un asesor técnico vota sobre proyectos que benefician su consultora externa. Estos no son casos extremos ni invenciones: son conflictos de interés reales que erosionan la confianza y, si no se gestionan, pueden desmoronar organizaciones enteras.
Puntos clave
- La ISO 37009:2025 es una norma nueva, de aplicación universal, que propone un marco integral para identificar, evaluar, resolver y vigilar conflictos de interés en cualquier organización.
- Los conflictos de interés no son necesariamente corrupción, pero representan un riesgo para la gobernanza responsable y la toma de decisiones imparcial.
- El marco se sustenta en cuatro principios fundamentales: confianza, integridad, transparencia y rendición de cuentas.
- La norma distingue entre conflictos reales, aparentes y potenciales, cada uno con implicaciones y estrategias de resolución distintas.
- El liderazgo de la alta dirección y el órgano de gobierno es crítico; sin su compromiso explícito, ningún marco funciona.
¿Por qué la ISO 37009:2025 llega cuando más se necesita?
La nueva norma internacional ISO 37009:2025, de la serie de gobernanza de organizaciones, nace de un reconocimiento obvio pero ignorado: los conflictos de interés son omnipresentes. Afectan a empresas privadas, públicas, ONG, organismos internacionales. Trascienden culturas y sectores.
La norma reconoce que un conflicto de interés no equivale automáticamente a corrupción. Una persona puede tener intereses privados legítimos y, simultáneamente, responsabilidades organizacionales. El peligro no reside en que exista el conflicto, sino en que nadie lo vea, lo nombre o lo resuelva.
Déjame ser directo: si tu organización no tiene un proceso explícito para identificar y resolver conflictos de interés, está apostando. Cada decisión que involucrará a alguien con un interés oculto es un riesgo sin gestionar.
Los cuatro pilares del marco de la ISO 37009
La norma PNE ISO 37009:2025 estructura la gestión de conflictos alrededor de cuatro principios clave, que forman el corazón de cualquier implementación:
Confianza
La confianza es la base más importante para el éxito de cualquier organización. Los conflictos de interés no gestionados erosionan confianza a velocidad de implosión.
Integridad
Se fundamenta en el comportamiento personal y en las prácticas justas en los negocios. Exige que todos los niveles mantengan expectativas claras sobre conducta y consecuencias.
Transparencia
Desempeña un papel crucial en la gestión eficaz de conflictos y en el mantenimiento de confianza en diferentes sectores, incluyendo público, privado y sin fines de lucro.
Rendición de cuentas
Implica que las personas y la organización asuman responsabilidad por sus acciones, resultados y cumplimiento de obligaciones, incluso cuando hay conflictos.
Los tres tipos de conflictos que la norma reconoce
La ISO 37009:2025 distingue entre tres categorías de conflictos de interés. Esta taxonomía es práctica: orienta el nivel de urgencia y la estrategia de respuesta.
Conflicto de interés real
Existe cuando una parte interesada tiene un interés personal u organizacional (directo o indirecto) que puede comprometer e interferir en su capacidad para actuar de manera imparcial en el desempeño de sus funciones. El conflicto es actual, verificable. Un ejemplo: un miembro del comité de compras que negocia con su propia empresa familiar.
Conflicto de interés aparente
Es situación en la que una parte interesada tiene un interés personal u organizacional que puede ser percibido (aunque no sea real) como un compromiso para actuar de manera imparcial. Esto es crítico: la percepción es tan dañina como la realidad. Si los stakeholders creen que hay conflicto, aunque no lo haya, la confianza se daña igual. Una junta directiva cuyo presidente es hermano del CEO puede no tener un conflicto real, pero la aparición de favoritismo es inevitable.
Conflicto de interés potencial
Surge cuando alguien tiene un interés personal u organizacional que podría surgir en el futuro bajo ciertas circunstancias, pero no existe aún un conflicto de hecho. Un ejemplo: un auditor interno cuyo contrato con la firma auditora externa terminará en tres meses. El potencial para sesgo existe; la realidad no. La norma exige que también estos conflictos sean identificados y monitoreados.
El proceso de cuatro pasos que funciona
La gestión de conflictos de interés según la ISO 37009:2025 sigue un ciclo operativo que la norma desglosa en cuatro fases interconectadas:
1. Identificación
Detectar conflictos en todos los niveles de la organización, mediante declaraciones, análisis de riesgos, auditorías.
2. Evaluación
Analizar y priorizar riesgos; evaluar el nivel de exposición según la posición, funciones y el contexto organizacional.
3. Resolución
Aplicar medidas para mitigar riesgo: recusación, limitación de acceso, terceros imparciales, eliminación de la causa.
4. Seguimiento
Monitoreo continuo; revisión periódica de resoluciones y verificación de que conflictos no reaparecen.
Quién es responsable: roles y responsabilidades
Un punto en el que muchas organizaciones fallan es la claridad sobre quién hace qué. La ISO 37009:2025 es explícita en distribuir responsabilidades:
| Nivel | Responsabilidad principal |
|---|---|
| Órgano de gobierno | Aprobar política de conflictos de interés; demostrar liderazgo y compromiso con su implementación; notificar y seguir resoluciones. |
| Alta dirección | Establecer política detallada; asignar recursos; integrar el marco en procesos de negocio; asegurar formación y competencia; revisar informes periódicos. |
| Personal y partes interesadas | Declarar conflictos de interés; participar en formación; comunicar y cumplir con la política; revelar intereses cuando sea necesario. |
Aquí está el problema que vemos en auditorías: muchas organizaciones tienen una política de conflictos de interés aprobada en papel. Lo que falta es la cadena de responsabilidad operativa. Sin que alguien atenga por día a día, la política se convierte en un documento que nadie lee.
Caso práctico: cómo se vería una implementación real
Contex: empresa manufacturera mediana en Colombia
Escenario: La empresa tiene 300 empleados, un directorio de 7 miembros y una estructura de comités de adquisiciones, recursos humanos y auditoría. Actualmente no tiene proceso formalizado para gestionar conflictos de interés.
Implementación de ISO 37009:2025:
Mes 1-2: Diagnóstico y política
- El directorio aprueba una política de conflictos de interés adaptada al tamaño y sector de la empresa.
- Se define que directores, gerentes y cualquier persona en comités de decisión deben declarar conflictos anuales y cuando surjan situaciones nuevas.
- Se establece que conflictos sobre adquisiciones o recursos humanos son de alto riesgo y requieren recusación automática.
Mes 3-4: Identificación y formación
- Todos los 300 empleados reciben formación sobre qué es un conflicto de interés, cómo identificarlo, cómo declararlo.
- Se implementa un formulario de declaración anual de intereses que cada persona completa en enero.
- Se establece un canal confidencial (correo a un tercero independiente) para reportar conflictos percibidos.
Mes 5 en adelante: Evaluación y gestión continua
- Cada trimestre, el responsable de cumplimiento revisa declaraciones y reportes.
- Para cada conflicto identificado (supongamos: un comprador que tiene una consultora propia que ofrece servicios relacionados), se aplica una medida: rotación, limitación de acceso a ciertos procesos, tercero que revisa decisiones.
- La efectividad de las medidas se evalúa periódicamente.
Resultado esperado: Una organización donde los conflictos no desaparecen (porque es inevitable que existan), pero dejan de ser invisibles. La toma de decisiones mejora; la confianza se recupera.
¿Qué hace diferente a la ISO 37009:2025?
La norma es aplicable a todas las organizaciones, sin importar tamaño, naturaleza de actividad ni si operan en sector público, privado o sin fines de lucro. No es prescriptiva en la forma: permite que cada organización adapte el marco a su contexto.
Lo que sí es mandatorio es el principio: si una organización quiere operar con integridad, debe contar con un mecanismo para identificar, evaluar, resolver y vigilar conflictos de interés. Eso es innegociable.
La pregunta incómoda que toda organización debe hacerse
¿Cuántas decisiones se tomaron en tu organización el mes pasado en las que nadie preguntó si había un conflicto de interés? Mejor aún: ¿cuántas personas en posiciones de influencia saben cómo declarar un conflicto sin temor a represalias?
La ISO 37009:2025 no te dirá qué hacer con cada conflicto. Lo que te obliga es a mirar, a nombrar, a resolver. Y eso, aunque incómodo, es precisamente lo que la mayoría de organizaciones necesita.
Implementa la gestión de conflictos de interés en tu organización
La nueva ISO 37009:2025 es una oportunidad para fortalecer la gobernanza y recuperar confianza. En Prisma Consultoría, con más de 30 años de experiencia en implementación de sistemas de gestión (ISO 9001, ISO 14001, ISO 50001) y especialización en governance y gestión anti-soborno, te ayudamos a diseñar, implementar y auditar un marco de conflictos de interés que funcione.
Fuentes
- ISO 37009:2025. PNE (Proyecto de Norma Española) — Conflicto de interés en las organizaciones. Directrices. Comité Técnico ISO/TC 309, Gobernanza de las organizaciones. 2025.
- ISO 37001:2016. Sistemas de gestión anti-soborno. Requisitos con orientación para su uso. (Norma relacionada sobre integridad y compliance)
- ISO 37000:2021. Gobernanza de las organizaciones — Orientación.
- ISO 31000:2018. Gestión del riesgo — Directrices. (Marco aplicable a la evaluación de riesgos en conflictos de interés)
