
Di solito si arriva qui per uno di tre motivi. Un bando o un capitolato chiede la ISO 37001 e mancano poche settimane alla scadenza. La capogruppo estera l'ha messa fra i requisiti per restare fornitori. Oppure — ed è il caso più delicato — qualcuno ha detto che con la certificazione anticorruzione «il 231 è a posto», e si vuole capire se è vero.
La risposta breve alla terza domanda è no, e conviene saperlo prima di firmare un contratto. La risposta lunga è più interessante: la ISO 37001 e il modello di organizzazione, gestione e controllo del D.Lgs. 231/2001 chiedono in gran parte le stesse cose e, progettati insieme, si costruiscono una volta sola. Chi li costruisce due volte paga due volte e ottiene due impianti che si contraddicono.
Qui trovate che cosa chiede la norma, che cosa è cambiato con l'edizione 2025 e quanto tempo resta a chi è già certificato, come si incastra con il 231, con il whistleblowing e con le regole ANAC, e in quali gare serve davvero.
«Se siamo certificati ISO 37001, in caso di procedimento 231 siamo coperti.» Non è così. Nessuna disposizione di legge attribuisce alla certificazione ISO 37001 un effetto esimente automatico, né una presunzione di idoneità del modello 231. Il certificato attesta che un sistema di gestione è conforme a una norma tecnica; l'idoneità e l'efficace attuazione del modello sono valutate dal giudice penale, caso per caso, sul fatto concreto e dopo che il fatto è accaduto.
Questo non rende la certificazione inutile: la rende una cosa diversa da come ve l'hanno raccontata. Il valore vero è che obbliga a produrre e a tenere vive le prove documentali di ciò che il modello dichiara di fare.

Che cosa facciamo, in concreto
Vi portiamo dal punto in cui siete al certificato, e la prima cosa che facciamo è mettere in chiaro che cosa questo certificato non fa: non è un salvacondotto e non sostituisce il modello 231, anche se lavora sugli stessi rischi. Il lavoro utile è la valutazione del rischio corruttivo fatta sui vostri processi reali — gare, appalti, agenti, omaggi, sponsorizzazioni — e la costruzione di controlli che qualcuno applica davvero. Non certifichiamo noi: il certificato lo rilascia un organismo accreditato. E prima di cominciare cerchiamo i bandi a fondo perduto e i contributi attivi sull’intervento.
Che cos'è la ISO 37001 e che cosa certifica davvero
La ISO 37001 è la norma internazionale che fissa i requisiti di un sistema di gestione per la prevenzione della corruzione. È uno schema volontario: nessuna legge italiana impone di certificarsi. A chiederla sono committenti, stazioni appaltanti e capogruppo.
È una norma di requisiti, quindi certificabile da un organismo di parte terza accreditato. Il certificato dice una cosa precisa e limitata: alla data dell'audit, sul campione esaminato, il sistema soddisfa i requisiti della norma. Non dice che in azienda non si corrompe nessuno: un sistema conforme riduce il rischio, non lo azzera.
Il perimetro è la corruzione in senso proprio — attiva e passiva, diretta e per interposta persona, nel pubblico e fra privati. Frode, riciclaggio e violazioni ambientali restano fuori: per quelle servono altri strumenti, dal modello 231 alla ISO 37301.
Socio in affari. Chiunque agisca per conto o a beneficio dell'organizzazione: agenti, intermediari, distributori, consulenti, appaltatori, partner di joint venture. È da qui che arriva la parte più consistente del rischio.
Due diligence. La verifica proporzionata al rischio su operazioni, progetti, controparti e persone, prima di impegnarsi e poi periodicamente.
Funzione di conformità per la prevenzione della corruzione. Il ruolo interno incaricato di sorvegliare il sistema, con accesso diretto all'organo direttivo e autonomia sufficiente a non dover chiedere il permesso a chi dovrebbe controllare.
L'edizione in vigore è la 2025: che cosa cambia e quanto tempo resta
La seconda edizione, ISO 37001:2025, è stata pubblicata il 28 febbraio 2025 e sostituisce la ISO 37001:2016 e il suo emendamento del 2024; in Italia l'edizione nazionale è la UNI ISO 37001:2025. Chi parte da zero parte dalla nuova edizione; chi è già certificato ha una scadenza da segnare in agenda. Le regole della transizione sono fissate dal documento IAF MD 30:2025, valido per tutti gli organismi accreditati:
| Data | Che cosa succede |
|---|---|
| 28 febbraio 2025 | Pubblicazione della ISO 37001:2025 e avvio della transizione. |
| 31 agosto 2026 | Certificazioni iniziali e rinnovi si rilasciano solo sull'edizione 2025. |
| 28 febbraio 2027 | Fine della transizione: i certificati sull'edizione 2016 non sono più validi. |
Tradotto: chi ha un certificato sull'edizione 2016 deve avere completato la transizione entro il 28 febbraio 2027, e va pianificata molto prima, perché la verifica si incastra nel calendario delle sorveglianze e gli organismi concentrano gli ultimi mesi. Un certificato lasciato scadere non si rinnova: si riparte da una certificazione iniziale, con più giornate e più costo.
Sul merito l'edizione 2025 non ribalta l'impianto, ma sposta l'accento sui punti che negli audit facevano discutere. Il conflitto di interessi diventa un fattore di rischio esplicito. La due diligence sulle terze parti non è più una verifica iniziale ma un monitoraggio nel tempo. La funzione incaricata della conformità anticorruzione vede meglio definiti ruolo, indipendenza e rapporti con la governance. Il riesame di direzione è semplificato. Compare infine, come in tutte le norme ISO di sistema, il cambiamento climatico fra i fattori di contesto rilevanti per l'analisi del rischio.
ISO 37001 e Modello 231: che cosa si costruisce una volta sola
È il punto su cui si gioca quasi tutto. I due impianti nascono da fonti diverse e servono a cose diverse.
| Modello 231 | ISO 37001 | |
|---|---|---|
| Fonte | D.Lgs. 231/2001, legge dello Stato | Norma tecnica internazionale, volontaria |
| Perimetro | Tutti i reati presupposto previsti dal decreto | Solo la corruzione, pubblica e fra privati |
| Vigilanza interna | Organismo di vigilanza | Funzione di conformità per la prevenzione della corruzione |
| Chi giudica | Il giudice penale, sul fatto concreto | L'organismo di certificazione, sul campione |
| Che cosa produce | La possibilità di andare esenti da responsabilità, se il modello è idoneo ed efficacemente attuato | Un certificato spendibile con clienti e gare |
Da qui la regola di prudenza: la certificazione non sostituisce il modello e non ne garantisce l'idoneità. L'audit è una verifica a campione e periodica; il vaglio del giudice è successivo, totale, centrato sull'episodio contestato e non vincolato dal primo.
Detto questo, l'integrazione ha un senso concreto. Un modello 231 è efficace se è attuato, e l'attuazione si dimostra con evidenze datate e verificabili. La ISO 37001 impone il ciclo disciplinato che quelle evidenze le produce: analisi del rischio aggiornata, registrazioni della due diligence, tracce della formazione, controlli su pagamenti e spese di rappresentanza, verbali dei riesami, gestione documentata delle segnalazioni.
Si costruisce quindi una volta sola: mappatura dei processi a rischio, procedure su regali, ospitalità, sponsorizzazioni e donazioni, clausole contrattuali verso i soci in affari, formazione, canale di segnalazione, flussi informativi verso chi vigila. Restano invece distinti i ruoli: organismo di vigilanza e funzione di conformità anticorruzione si coordinano ma non si confondono, e confonderli è uno dei rilievi più frequenti. Chi parte da un modello 231 solido ha già percorso metà strada; chi parte dalla ISO 37001 ha un'ossatura ottima ma limitata alla corruzione, da estendere agli altri reati presupposto. Ne parliamo nella pagina sul modello 231 e la consulenza di direzione.
Che cosa chiede la norma, punto per punto
Al netto del linguaggio ISO, i requisiti operativi sono questi.
- Analisi del rischio corruttivo. Non un documento generico, ma l'esame dei processi, dei Paesi e delle controparti con cui si lavora, con una stima motivata e un riesame periodico. È dove si concentrano i rilievi più gravi.
- Politica anticorruzione e impegno dei vertici. Divieto esplicito, comunicato all'interno e ai soci in affari, con conseguenze disciplinari dichiarate e applicate.
- Funzione di conformità per la prevenzione della corruzione. Incarico formale, con risorse, competenza e accesso diretto all'organo direttivo.
- Due diligence su soci in affari e terze parti. Proporzionata al rischio, tracciata e ripetuta nel tempo, con clausole contrattuali e diritto di verifica.
- Controlli finanziari e non finanziari. Separazione dei compiti, doppia firma, limiti di spesa, controlli sui pagamenti, ma anche su autorizzazioni, gare e assunzioni.
- Regali, ospitalità, donazioni e sponsorizzazioni. Soglie, autorizzazioni e registro: la procedura percepita come più invasiva, e la prima che l'auditor apre.
- Segnalazioni. Un canale accessibile e riservato, che tuteli chi segnala e porti a un trattamento documentato dei casi.
- Formazione calibrata sui ruoli esposti e indagini interne con procedura definita.
Il whistleblowing: qui l'obbligo è di legge
La certificazione è volontaria; il canale di segnalazione spesso no. Il D.Lgs. 24/2023, attuativo della direttiva (UE) 2019/1937, impone il canale interno ai soggetti privati che nell'ultimo anno hanno impiegato una media di almeno 50 lavoratori subordinati; a chi opera in settori sensibili — servizi finanziari, antiriciclaggio, sicurezza dei trasporti, tutela dell'ambiente — anche sotto quella soglia; e a chi ha adottato un modello 231, anche con meno di 50 dipendenti.
Le scadenze sono passate da tempo: gli obblighi decorrono dal 15 luglio 2023 e per i soggetti privati fino a 249 lavoratori il termine per istituire il canale interno era il 17 dicembre 2023. ANAC può irrogare sanzioni amministrative pecuniarie da 10.000 a 50.000 euro, fra l'altro quando accerta che i canali non sono stati istituiti, che la segnalazione è stata ostacolata o che sono state commesse ritorsioni.
Il canale si fa una volta per tutte e tre: adempimento di legge, presidio del 231 e requisito della ISO 37001. Il problema è che moltissime imprese hanno la piattaforma ma non la procedura, non la formazione e non le registrazioni del trattamento delle segnalazioni. La ISO 37002 dà indicazioni utili, ma è una linea guida e non è certificabile.
ANAC, pubbliche amministrazioni e società a controllo pubblico
Nel perimetro pubblico la prevenzione della corruzione è obbligatoria, ma passa da un altro binario. La legge 190/2012 impone alle pubbliche amministrazioni la pianificazione delle misure anticorruttive e la nomina del responsabile della prevenzione della corruzione e della trasparenza; per le amministrazioni tenute quella pianificazione è confluita nella sezione dedicata del PIAO dopo il D.P.R. 81/2022.
Le società a controllo pubblico e gli enti di diritto privato indicati dall'articolo 1, comma 2-bis, della legge 190/2012 seguono una strada diversa: non adottano un piano autonomo, ma integrano il modello 231 con misure di prevenzione della corruzione e nominano il responsabile. Qui la ISO 37001 non è imposta da alcuna norma e non sostituisce né il modello né le misure: dà però a quelle misure un metodo, un ciclo di verifica e una prova esterna, ed è la ragione per cui molte partecipate la adottano.
Le gare pubbliche e la riduzione della garanzia
La UNI ISO 37001 figura nell'elenco dell'allegato II.13 del D.Lgs. 36/2023, fra le certificazioni rilevanti ai fini della riduzione della garanzia richiamate dall'articolo 106, comma 8, del codice dei contratti pubblici. Conviene leggere quella norma per quello che dice davvero: il beneficio non è automatico.
L'importo della garanzia è ridotto fino a un massimo del 20 per cento quando l'operatore possiede una o più delle certificazioni dell'allegato II.13, ma solo quelle individuate nei documenti di gara iniziali, che ne fissano anche la misura entro quel limite: se la stazione appaltante non le ha indicate, la riduzione non spetta. È cumulabile con il 30 per cento legato alla ISO 9001 e con il 50 per cento riservato alle PMI, e in caso di cumulo ogni riduzione successiva si calcola sull'importo già ridotto. Il possesso va dichiarato in offerta e documentato.
Il rating di legalità
Il rating è attribuito dall'Autorità garante della concorrenza e del mercato alle imprese con sede operativa in Italia, fatturato di almeno due milioni di euro nell'esercizio precedente e iscrizione al registro delle imprese da almeno due anni. Si parte da una stelletta: ogni requisito aggiuntivo previsto dal regolamento vale un «+», tre «+» valgono una stelletta, fino a tre.
Fra i requisiti aggiuntivi il regolamento considera l'adozione di un modello ai sensi del D.Lgs. 231/2001, quella di modelli organizzativi di prevenzione e contrasto della corruzione e processi certificati di responsabilità sociale d'impresa. La ISO 37001 non è nominata espressamente: conta la sostanza dei modelli adottati, che la norma aiuta a costruire e a documentare. Chi vi promette una stelletta in più «grazie al certificato» sta semplificando troppo.
Chi la chiede, e perché
La richiesta arriva quasi sempre da fuori: appalti e concessioni pubbliche, dove entra nei documenti di gara come requisito premiante o come titolo per la riduzione della garanzia; sanità; concessionari e società partecipate; gruppi multinazionali, che la impongono ai fornitori per rispondere ai propri obblighi, dal Foreign Corrupt Practices Act statunitense al UK Bribery Act 2010, la cui section 7 punisce l'organizzazione che non abbia impedito la corruzione e le riconosce come difesa l'aver adottato adequate procedures; banche e intermediari, per rischio reputazionale e controlli sulla catena di fornitura.
Gli obblighi che la certificazione non sostituisce
La ISO 37001 non sostituisce: il modello 231 e l'organismo di vigilanza; il canale di segnalazione dovuto ai sensi del D.Lgs. 24/2023; nel perimetro pubblico, la pianificazione della legge 190/2012 e le misure integrative delle società a controllo pubblico; gli obblighi antiriciclaggio, di trasparenza e di settore. Si aggiunge, ordina e documenta: non toglie nulla dal tavolo.
Come si arriva al certificato
- Ricerca di bandi e finanziamenti. Prima di ogni altra cosa verifichiamo, gratuitamente, quali bandi, contributi e forme di finanziamento a fondo perduto sono disponibili per il vostro progetto. Va fatto per primo perché può cambiare la convenienza dell'operazione, e perché molte scadenze non aspettano.
- Analisi iniziale. Perimetro, sedi, processi esposti, modello 231 già adottato, e verifica di che cosa chiede esattamente chi vi ha chiesto la certificazione.
- Valutazione del rischio corruttivo e disegno delle misure, con il vertice al tavolo: senza una sua decisione la norma non sta in piedi.
- Costruzione del sistema: politica, funzione anticorruzione, procedure su due diligence, regali e ospitalità, controlli, segnalazioni, formazione.
- Applicazione reale per il tempo necessario a produrre evidenze, poi audit interno e riesame.
- Scelta dell'organismo e verifica in due fasi, con chiusura delle non conformità. Poi sorveglianze annuali e rinnovo triennale.
Sui tempi: per un'azienda di dimensioni medie con una ISO 9001 già attiva servono dai quattro ai sei mesi. Chi ha già un modello 231 vivo sta nella parte bassa dell'intervallo; chi parte da zero, o ha molte terze parti da mappare, nella parte alta.
Come si incastra con gli altri schemi
La ISO 37001 condivide struttura, riesami e audit interni con la ISO 9001 e la ISO 27001, e si integra con la ISO 37301 sui sistemi di gestione della conformità, a sua volta certificabile, che allarga lo sguardo a tutti gli obblighi dell'organizzazione e non alla sola corruzione. Chi costruisce un impianto etico più ampio la affianca alla SA8000, alla UNI/PdR 125 per la parità di genere e alla ISO 26000, che però è una linea guida e non dà luogo a certificazione accreditata. L'elenco completo è nella pagina certificazioni.
Quanto costa la certificazione ISO 37001
Non esiste un listino, e chi vi dà una cifra al telefono senza aver visto nulla la sta indovinando. Il costo ha due voci separate: le giornate dell'organismo di certificazione, fissate da regole internazionali e non trattabili, e la consulenza, che su questa norma dipende soprattutto da quanto è solido il modello 231.
Come si forma quel numero e come si sceglie l'organismo lo abbiamo scritto per esteso: quanto costa certificarsi. Per la vostra situazione serve un numero vero: richiedete un preventivo indicando sedi, addetti, certificazioni attive e se esiste già un modello 231.
Come lavoriamo
Partiamo da una lettura onesta del punto di partenza, e se la certificazione non serve lo diciamo. Scriviamo documenti costruiti sulla vostra organizzazione, non modelli riadattati: la differenza fra un impianto vero e un raccoglitore si vede al primo audit e, se le cose vanno male, molto peggio dopo. Selezioniamo l'organismo più adatto, prepariamo le persone e restiamo accanto durante la verifica.
Gli errori che allungano i tempi
Sono sempre gli stessi quattro.
Presentarlo come una garanzia. Non lo è, e dirlo è il modo più rapido per perdere credibilità con chi valuta davvero.
Fare la valutazione del rischio a tavolino. Senza interviste a chi tratta con clienti, agenti e stazioni appaltanti, il risultato è un documento senza contenuto.
Trascurare i terzi. Agenti, procacciatori e consulenti sono il punto in cui il rischio si concretizza: le verifiche su di loro sono la parte più guardata.
Cercare i contributi a percorso avviato. I bandi hanno finestre e regole sull’avvio delle spese: chiederli dopo aver firmato significa quasi sempre perderli.
Dove operiamo
Lavoriamo dalle nostre quattro sedi — Milano, Bologna, Roma e Brescia — e seguiamo aziende e gruppi in tutta Italia. È un lavoro che si fa in gran parte da remoto, su procedure, contratti e dati, ma le interviste alle funzioni esposte — commerciale, gare, acquisti — si fanno di persona: è lì che emerge come funzionano davvero le cose.
Domande frequenti
Quanto costa la certificazione ISO 37001?
Non esiste un listino, e chi vi dà una cifra al telefono senza aver visto nulla la sta indovinando. Il costo si compone di due voci separate: quanto chiede l'organismo terzo, che segue regole proprie e non si contratta, e la consulenza, che varia secondo quanto è già in piedi in azienda. Come si forma quel numero lo abbiamo scritto per esteso in quanto costa certificarsi; per la vostra situazione serve un numero vero, quindi richiedete un preventivo.
La certificazione ISO 37001 è obbligatoria?
No. È uno schema volontario: nessuna legge italiana la impone. A chiederla sono stazioni appaltanti, capogruppo e clienti.
La ISO 37001 sostituisce il Modello 231?
No, e non ne garantisce l'idoneità: il modello risponde alla legge penale, la certificazione a una norma tecnica. Conviene però progettarli insieme.
Se siamo certificati, in caso di reato l'azienda è esente da responsabilità?
No. Nessuna norma attribuisce al certificato un effetto esimente automatico: idoneità ed efficace attuazione del modello le valuta il giudice, sul caso concreto.
Ho un certificato sull'edizione 2016: entro quando devo aggiornarmi?
Entro il 28 febbraio 2027. Dal 31 agosto 2026 certificazioni iniziali e rinnovi si rilasciano solo sull'edizione 2025.
Il canale di whistleblowing lo devo avere comunque?
Molto probabilmente sì, per legge: il D.Lgs. 24/2023 lo impone sopra i 50 lavoratori, nei settori sensibili anche sotto, e a chi ha un modello 231.
In gara quanto vale davvero?
La riduzione della garanzia arriva fino al 20 per cento, ma solo se la stazione appaltante l'ha indicata nei documenti di gara iniziali e ne ha fissato la misura.
Esistono contributi o finanziamenti per certificarsi?
Spesso sì, e in molti casi coprono una parte rilevante della spesa. La ricerca la facciamo noi, gratuitamente, prima di iniziare. L'esito dipende dal singolo bando e dalla graduatoria.
Esistono contributi per certificarsi?
Sì, e cambiano di continuo: bandi camerali, misure regionali, contributi di filiera e agevolazioni nazionali si aprono e si chiudono nell’arco di poche settimane. Li cerchiamo noi all’inizio del percorso e vi diciamo che cosa è aperto, che cosa copre e con quali scadenze. Una regola vale quasi sempre: i bandi non ammettono spese avviate prima della domanda, quindi la verifica va fatta prima di firmare, non dopo.
Vi hanno chiesto la ISO 37001 in gara o dalla capogruppo?
Diteci che cosa vi è stato chiesto, se esiste già un Modello 231 e con che tempi: bastano questi tre elementi per dirvi se il percorso è di quattro mesi o di otto. La prima analisi non ha alcun costo e non vi impegna a nulla.
Lascia il tuo numero:
ti richiamiamo subito.
Oppure chiamaci ora: 02 4975 8283
Quanto costa certificarsi: come si forma il prezzo
In sintesi
- Volontaria: nessuna legge italiana la impone.
- Edizione in vigore: ISO 37001:2025, in Italia UNI ISO 37001:2025.
- Riguarda solo la corruzione, pubblica e fra privati.
- Non ha effetto esimente sul 231 e non ne garantisce l'idoneità.
- Figura nell'allegato II.13 del codice dei contratti pubblici.
- Si integra con Modello 231, whistleblowing e ISO 37301.
- Tempi tipici: quattro-sei mesi con una ISO 9001 già attiva.
- Ciclo del certificato: tre anni, con sorveglianze annuali.
Date da segnare
- 31 agosto 2026 · certificazioni iniziali e rinnovi solo sull'edizione 2025.
- 28 febbraio 2027 · fine transizione: i certificati sull'edizione 2016 non sono più validi.
- 15 luglio 2023 e 17 dicembre 2023 · termini già scaduti per i canali di whistleblowing del D.Lgs. 24/2023.
- Sanzioni ANAC sul whistleblowing: da 10.000 a 50.000 euro.
