A ISO publicou a segunda edição da ISO 37001 em fevereiro de 2025. Para ler o que mudou sem acrescentar requisitos, o documento orientador da transição é o IAF MD 30:2025. Nele são enumeradas as principais mudanças e fixado o calendário que devem seguir os organismos de acreditação e de certificação abrangidos pelo acordo IAF MLA.
O que mudou segundo o documento obrigatório de transição
| Mudança enumerada pelo IAF | Leitura de auditoria |
|---|---|
| Subseções sobre mudança climática e ênfase na cultura de conformidade | Verificar pertinência, responsabilidades, conduta observada e coerência entre mensagens, incentivos e controles. |
| Tratamento de conflitos de interesse | Examinar identificação, declaração, avaliação, tratamento e acompanhamento de situações concretas. |
| Esclarecimento da função antissuborno | Distinguir independência, autoridade, acesso e responsabilidades reais de uma designação nominal. |
| Harmonização do texto com outras normas | Integrar processos comuns sem apagar os riscos e controles específicos do sistema antissuborno. |
| Adoção da estrutura harmonizada mais recente | Atualizar o sistema e suas evidências com base na edição vigente, não apenas renumerar documentos. |
O IAF MD 30 não apresenta como mudanças uma ampliação geral de categorias de terceiros nem um requisito explícito sobre suborno facilitado por inteligência artificial. Esses riscos podem ser pertinentes em uma avaliação concreta, mas não devem ser atribuídos à edição 2025 sem respaldo no texto normativo aplicável.
A transição acreditada tem datas precisas
O IAF MD 30 estabelece que a certificação inicial e a recertificação acreditadas devem ser realizadas unicamente com base na ISO 37001:2025, no máximo, a partir de 31 de agosto de 2026. A transição dos clientes certificados deve ser concluída até 28 de fevereiro de 2027, mediante auditoria programada —por exemplo, supervisão ou recertificação— ou uma auditoria especial de transição. As certificações acreditadas da edição anterior deixam de ser válidas após essa data.
O tempo adicional de auditoria não é universal. O organismo de certificação deve determiná-lo e justificá-lo de acordo com as mudanças do sistema e o modo como realiza a transição. O calendário é comum; a duração da avaliação depende de evidências e contexto.
A Lei 27.401 · três condições simultâneas para a isenção
A Lei 27.401 estabelece responsabilidade penal para pessoas jurídicas pelos crimes incluídos em seu artigo 1. O artigo 8 enumera fatores para graduar a pena, entre eles regras e procedimentos internos, supervisão, denúncia espontânea, comportamento posterior e reparação. O artigo 9 regula outra questão: a isenção de pena e de responsabilidade administrativa.
Para que essa isenção se aplique, devem ocorrer simultaneamente três circunstâncias: denúncia espontânea decorrente de uma atividade própria de detecção e investigação; um sistema adequado de controle e supervisão, implementado antes do fato e nos termos dos artigos 22 e 23; e devolução do benefício indevido. Um sistema certificado pode fornecer evidências sobre seu desenho e sua operação, mas a lei não exige a ISO 37001 nem transforma o certificado em isenção automática.
O que convém concluir agora
Se a organização está certificada com base na edição 2016, deve obter de seu organismo o plano de transição, a data da auditoria e o tempo previsto; depois, mapear os cinco grupos de mudanças do IAF em relação a controles e registros reais. Se utiliza a ISO 37001 como apoio ao seu programa de integridade, deve manter uma matriz separada entre requisitos da norma e exigências da Lei 27.401. A rastreabilidade protege mais do que a equivalência apressada.