Partecipare a una gara d'appalto pubblica oggi senza la certificazione ISO 37001 significa partire con un reale svantaggio. Le stazioni appaltanti italiane inseriscono sempre più spesso criteri di valutazione legati ai sistemi di gestione anticorruzione, e le aziende che ne sono prive perdono punti preziosi in fase di valutazione dell'offerta tecnica.
La certificazione ISO 37001 non è più un semplice distintivo reputazionale: è diventata uno strumento operativo che sblocca contratti pubblici, gare finanziate dal PNRR e contratti con grandi acquirenti privati che replicano i modelli del settore pubblico. In questo articolo analizziamo cosa serve concretamente per ottenerla, quali requisiti devono essere soddisfatti, come funziona il meccanismo dei punteggi premianti nelle gare e quali errori evitare per non compromettere il processo di certificazione.
Cos'è la ISO 37001 e perché è nata
La ISO 37001 è lo standard internazionale che definisce i requisiti per un Sistema di Gestione Anticorruzione (ABMS). È stata pubblicata nel 2016 dall'Organizzazione Internazionale per la Standardizzazione come risposta strutturata alla corruzione, un fenomeno che l'OCSE stima costare oltre il 5% del PIL globale.
La norma nasce con un obiettivo pratico: fornire alle organizzazioni un modello riconosciuto per prevenire, individuare e affrontare i rischi di corruzione. Non solo alla corruzione in senso stretto, ma copre anche l'estorsione, l'istigazione, i pagamenti di facilitazione e i conflitti di interesse. Si applica ad aziende di qualsiasi dimensione e settore, dalle multinazionali alle PMI che partecipano a gare d'appalto pubbliche.
La High Level Structure e l'integrazione con altri sistemi
La norma ISO 37001 segue la High Level Structure (HLS) condivisa da tutti i moderni standard ISO. Presenta quindi la stessa architettura logica delle norme ISO 9001, ISO 14001, ISO 27001 e ISO 45001: contesto dell'organizzazione, leadership, pianificazione, supporto, attività operative, valutazione delle prestazioni e miglioramento. Le aziende che già gestiscono altri sistemi di gestione partono quindi con un vantaggio.
L'integrazione è, per questo motivo, un punto strategico. Un'azienda già certificata ISO 9001 può riutilizzare le procedure per gli audit interni, il controllo dei documenti, la gestione delle non conformità e la formazione del personale. Questo riduce drasticamente il lavoro di implementazione e i costi indiretti di gestione di una documentazione parallela.
Lo stesso vale per il "Modello 231" previsto dalla normativa italiana sulla responsabilità amministrativa delle imprese: molti controlli si sovrappongono e possono essere gestiti congiuntamente.
CONSULENZA DEDICATA
Ottieni la tua certificazione ISO 37001.
La prima consulenza con un esperto è sempre gratuita.
La differenza tra ISO 37001 e il modello 231
Molte aziende confondono i due strumenti, ma questi rispondono a finalità diverse. Il Modello 231 è una misura organizzativa richiesta dalla legge italiana per esonerare l'ente dalla responsabilità amministrativa qualora vengano commessi reati da parte di amministratori o dipendenti nell'interesse della società. La ISO 37001 è una norma internazionale volontaria, focalizzata specificamente sulla prevenzione della corruzione, che viene convalidata da un organismo terzo accreditato.
Le due cose non si escludono a vicenda, anzi si rafforzano l'un l'altra. Il Modello 231 rimane necessario per la tutela dalla responsabilità penale, mentre la ISO 37001 fornisce una prova documentata e certificata dell'efficacia dei controlli anticorruzione, sempre più richiesta dalle stazioni appaltanti, dall'ANAC e dai grandi acquirenti.
Cosa garantisce la certificazione ISO 37001 a chi la ottiene
La certificazione ISO 37001 attesta che l'organizzazione ha implementato e mantiene attivo un sistema di controlli anticorruzione conforme a uno standard internazionale riconosciuto. Non rappresenta una polizza assicurativa contro la corruzione, né una licenza di immunità legale, ma costituisce una prova oggettiva di diligenza organizzativa.
Concretamente, un'organizzazione certificata dimostra di aver messo in atto:
una valutazione documentata dei rischi di corruzione trasversale a processi, controparti, aree geografiche e tipologie di transazione
controlli finanziari e non finanziari proporzionati al rischio identificato
una funzione di conformità per la prevenzione della corruzione dotata di sufficiente autorità e indipendenza
procedure di due diligence su partner commerciali, agenti, fornitori e terze parti
canali di segnalazione (whistleblowing) protetti e accessibili
programmi di formazione periodici per tutto il personale interessato
procedure di indagine interna e gestione delle non conformità
Questi elementi vengono verificati da un organismo di certificazione accreditato, che esegue audit periodici per confermare che il sistema rimanga efficace nel tempo.
Valore probatorio in fase di ispezioni e indagini
Un aspetto spesso sottovalutato è il valore probatorio della certificazione. In caso di indagini, contestazioni da parte dell'autorità anticorruzione o procedimenti penali che coinvolgono la società, il possesso di una certificazione ISO 37001 attiva rappresenta una prova oggettiva a supporto della difesa. Dimostra che l'organizzazione ha adottato diligentemente le misure ragionevolmente esigibili per prevenire la corruzione, anche laddove i controlli siano stati elusi da singoli individui.
Non si tratta di un esonero automatico dalla responsabilità, ma sposta l'equilibrio probatorio. In molti procedimenti recenti, i tribunali hanno valutato positivamente i sistemi certificati come indicatore di rigore organizzativo, riducendo le sanzioni o escludendo contestazioni di omessa vigilanza. La combinazione di ISO 37001 e di un Modello 231 aggiornato rappresenta oggi lo standard difensivo più solido per le aziende esposte al rischio di corruzione.
Perché la ISO 37001 è diventata decisiva nelle gare d'appalto pubbliche
La svolta è arrivata con il nuovo Codice dei Contratti Pubblici (D.Lgs. 36/2023) e con le linee guida dell'ANAC che hanno rafforzato il peso dei criteri reputazionali e dei sistemi di gestione certificati nelle procedure di aggiudicazione. Oggi la ISO 37001 non è quasi mai un requisito di partecipazione obbligatorio, ma è quasi sempre un criterio di valutazione premiante che attribuisce punti extra nell'offerta tecnica.
Il meccanismo è semplice e potente. In una gara d'appalto aggiudicata con il criterio dell'offerta economicamente più vantaggiosa, il punteggio tecnico può valere fino a 70 punti su 100. All'interno di questi punti, le stazioni appaltanti riservano quote crescenti ai sistemi di gestione certificati. Un'azienda in possesso delle certificazioni ISO 9001, 14001, 45001 e 37001 può accumulare un vantaggio competitivo di 8-15 punti tecnici rispetto a un concorrente privo di certificazioni, un divario che si rivela spesso decisivo.
Le gare in cui la ISO 37001 pesa di più
Alcuni settori applicano criteri di punteggio particolarmente severi in materia di anticorruzione:
gare sanitarie e farmaceutiche, dove il rischio di corruzione è storicamente elevato
grandi opere infrastrutturali e gare finanziate dal PNRR, soggette a controlli rafforzati
servizi di raccolta rifiuti e gestione ambientale
forniture di beni e servizi alla pubblica amministrazione centrale
gare d'appalto nel settore dell'energia e delle utility
contratti con grandi enti locali
In questi ambiti la ISO 37001 non è più un'opzione facoltativa ma uno strumento competitivo che separa le aziende che si aggiudicano i contratti da quelle che rimangono escluse dalla short list.
Il ruolo dell'ANAC e il rating di legalità
L'Autorità Nazionale Anticorruzione (ANAC) ha progressivamente rafforzato il ruolo dei sistemi anticorruzione certificati nei propri controlli e nelle raccomandazioni alle stazioni appaltanti. La certificazione ISO 37001 contribuisce inoltre a incrementare il rating di legalità rilasciato dall'AGCM, un altro elemento che genera punteggi premianti in molte gare e facilita l'accesso ai finanziamenti pubblici e al credito bancario.
La combinazione della ISO 37001 e di un elevato rating di legalità è diventata la configurazione standard per le aziende che considerano il settore pubblico come un canale di ricavo strategico.
Come funziona l'attribuzione dei punteggi premianti nelle gare
I criteri per l'assegnazione dei punti premianti variano da gara a gara, ma seguono schemi ricorrenti che è utile conoscere per pianificare la propria strategia di certificazione. Le stazioni appaltanti costruiscono griglie di valutazione che attribuiscono punti in base alla presenza di specifiche certificazioni, al loro scopo (a livello aziendale o di sito) e da quanto tempo vengono possedute.
Schema di punteggio tipico nelle gare d'appalto pubbliche italiane
Una griglia rappresentativa dei criteri di punteggio applicati nelle gare che valorizzano la ISO 37001 può essere così riassunta:
ISO 9001 – Qualità: da 1 a 3 punti
ISO 14001 – Ambiente: da 2 a 4 punti
ISO 45001 – Salute e sicurezza: da 2 a 4 punti
ISO 37001 – Anticorruzione: da 3 a 6 punti
ISO 27001 – Sicurezza delle informazioni: da 2 a 5 punti
Rating di legalità (2 o 3 stelle): da 2 a 5 punti
SA 8000 – Responsabilità sociale: da 1 a 3 punti
Certificazione della parità di genere UNI/PdR 125: da 2 a 5 punti
Sommando queste componenti, un'azienda con un set completo di certificazioni può portarsi a casa fino a 25-30 punti tecnici extra rispetto a un concorrente privo di sistemi di gestione certificati. Nelle gare altamente competitive, dove la differenza tra il primo e il secondo posto si misura in decimi di punto, tale vantaggio risulta spesso decisivo.
Punteggi premianti: come leggere i documenti di gara
I criteri di valutazione ambientali e anticorruzione sono descritti in una sezione specifica del disciplinare di gara, solitamente denominata criteri di valutazione dell'offerta tecnica. Per beneficiare correttamente dei punti premianti è essenziale:
leggere il disciplinare di gara completo prima di fare l'offerta, non solo il bando
verificare la presenza di clausole sui sistemi di gestione certificati
assicurarsi che il certificato sia valido alla data di scadenza della presentazione delle offerte (averlo in corso di rilascio non è sufficiente)
allegare copia del certificato accreditato Accredia alla documentazione tecnica
verificare che lo scopo della certificazione corrisponda all'oggetto dell'appalto (una ISO 37001 limitata a un solo sito produttivo potrebbe non coprire l'attività oggetto di gara)
Un errore ricorrente è pensare che sia sufficiente aver avviato l'iter di certificazione. Le stazioni appaltanti richiedono un certificato attivo e nessuna autodichiarazione sull'intenzione di certificarsi consente di ottenere punti premianti.
I requisiti operativi per ottenere la ISO 37001
L'ottenimento della certificazione ISO 37001 richiede un percorso strutturato che tocca governance, processi, controlli e cultura organizzativa. Non si tratta di un esercizio documentale: è una trasformazione operativa che deve essere visibile agli auditor sia sulla carta che sul campo.
Requisiti di governance e leadership
La norma richiede un impegno esplicito e verificabile da parte dei vertici aziendali. Non si tratta di firmare una politica generica, ma di dimostrare che la direzione comprende i rischi di corruzione, ha allocato risorse adeguate e ha nominato una funzione di conformità per la prevenzione della corruzione dotata di reale autonomia. Tale funzione deve avere accesso diretto ai vertici e poter agire senza filtri gerarchici che ne comprometterebbero l'indipendenza.
La politica anticorruzione deve essere formalizzata, comunicata a tutto il personale, ai partner e ai fornitori rilevanti, e aggiornata periodicamente. Deve vietare esplicitamente ogni forma di corruzione, indicare le conseguenze disciplinari, fornire canali di segnalazione e impegnarsi al miglioramento continuo del sistema.
Valutazione dei rischi di corruzione
Questo è il cuore del sistema. L'azienda deve mappare sistematicamente ogni processo esposto al rischio di corruzione, identificare le tipologie di possibili eventi (offerte di denaro, regali eccessivi, pagamenti di facilitazione, conflitti di interesse, favoritismi nelle assunzioni) e assegnare a ciascuno una probabilità e un impatto. La valutazione deve essere documentata, aggiornata almeno annualmente e ogni volta che si verificano cambiamenti significativi (nuovi mercati, acquisizioni, modifiche normative).
Su questa base si costruisce il piano dei controlli, che deve essere proporzionato al livello di rischio identificato. Un'azienda che lavora solo con clienti privati italiani necessiterà di controlli diversi rispetto a una che partecipa a gare internazionali in paesi ad alto rischio.
Due diligence sulle terze parti
Gran parte del rischio di corruzione transita attraverso agenti, intermediari, consulenti e partner commerciali. La ISO 37001 richiede procedure formali di due diligence su tutte le terze parti che possono creare esposizione al rischio. La profondità dell'analisi varia in base al rischio: per un fornitore di cancelleria è sufficiente una verifica anagrafica di base, mentre un agente commerciale su un mercato estero richiede verifiche reputazionali approfondite, clausole contrattuali specifiche e un monitoraggio continuo.
CONSULENZA DEDICATA
Ottieni la tua certificazione ISO 37001.
La prima consulenza con un esperto è sempre gratuita.
Le fasi concrete del percorso di certificazione
Il percorso verso la certificazione ISO 37001 si sviluppa in fasi ben definite, ciascuna con obiettivi e output specifici. Comprenderne la logica aiuta a pianificare i tempi, le risorse e il coinvolgimento delle funzioni aziendali.
Analisi iniziale e gap assessment
La prima fase consiste in una fotografia dello stato attuale. Un auditor esperto di Complaion analizza i processi, la documentazione esistente, i controlli in atto e la cultura organizzativa, confrontandoli con i requisiti dello standard. L'output è un gap assessment che elenca con precisione le distanze da colmare e le priorità d'azione.
Questo passaggio è fondamentale perché evita di perdere tempo su requisiti già soddisfatti (specialmente se l'azienda possiede altre certificazioni ISO) e concentra gli sforzi sui reali divari. Un gap assessment ben eseguito riduce sensibilmente i tempi totali di implementazione.
Progettazione e implementazione del sistema
Sulla base del gap assessment si progetta il sistema di gestione anticorruzione. Questa fase comprende:
la redazione o l'aggiornamento della politica anticorruzione
la definizione della funzione di conformità e delle sue responsabilità
la costruzione della matrice di valutazione dei rischi
la redazione delle procedure operative (due diligence, omaggi e ospitalità, donazioni, sponsorizzazioni, gestione dei conflitti d'interesse)
l'implementazione di un canale di whistleblowing conforme al D.Lgs. 24/2023
la progettazione del piano di formazione e comunicazione
l'integrazione con il Modello 231 e altri sistemi di gestione esistenti
L'implementazione richiede il coinvolgimento diretto di risorse umane, ufficio legale, acquisti, vendite, finanza e IT. Non è un lavoro che spetta al solo responsabile della conformità: è un progetto interfunzionale che tocca l'intera organizzazione.
Formazione, audit interno e riesame della direzione
Prima di affrontare l'audit di certificazione, il sistema deve essere operativo da almeno tre mesi (spesso sei) e produrre prove concrete. È necessario aver erogato la formazione a tutto il personale interessato, aver completato almeno un audit interno completo, aver documentato le eventuali non conformità e le relative azioni correttive, e aver svolto il riesame della direzione. L'organismo di certificazione verifica specificamente ciascuno di questi aspetti.
L'audit di certificazione in due fasi
L'audit di certificazione si svolge in due fasi. Lo Stage 1 è di tipo documentale: l'auditor verifica che la documentazione del sistema sia completa e coerente con la norma. Lo Stage 2 è operativo: l'auditor visita l'azienda, intervista il personale, verifica sul campo l'effettiva applicazione delle procedure e raccoglie prove oggettive. Se non emergono non conformità maggiori, l'organismo emette il certificato, valido per tre anni con audit di sorveglianza annuali.
Tempi realistici per ottenere la certificazione
I tempi complessivi per la ISO 37001 dipendono dalle dimensioni dell'azienda, dalla complessità dei processi, dalla presenza di altri sistemi di gestione certificati e dalla maturità della cultura anticorruzione. Nei percorsi tradizionali, gestiti con consulenti esterni e un approccio documentale, l'intero iter dalla decisione al certificato richiede tipicamente dagli 8 ai 14 mesi.
Con Complaion i tempi si accorciano notevolmente grazie a strumenti che automatizzano la gestione dei documenti, standardizzano le procedure ripetibili e consentono ad auditor dedicati di lavorare in parallelo con il team aziendale. Il risparmio di tempo deriva principalmente da tre fattori:
un gap assessment guidato che produce output immediatamente utilizzabili
modelli preconfigurati per politiche, procedure e registri
una piattaforma di gestione delle evidenze che riduce il carico amministrativo sul personale interno
auditor dedicati con esperienza specifica sulla ISO 37001 che velocizzano le decisioni tecniche
L'obiettivo è arrivare all'audit di certificazione con un sistema robusto, non semplicemente conforme sulla carta, in modo da superare lo Stage 2 senza non conformità maggiori e ottenere il certificato al primo colpo.
Il valore economico indiretto oltre le gare d'appalto
La certificazione offre benefici economici indiretti che, nel medio termine, superano spesso il valore dei contratti pubblici aggiudicati.
Accesso al credito e rapporti bancari
Le banche valutano sempre più il profilo ESG e di conformità delle aziende che finanziano. Un'azienda con ISO 37001 e un elevato rating di legalità ottiene migliori condizioni di finanziamento, un accesso più agevole alle linee di credito e premi assicurativi inferiori sulle polizze D&O (Directors and Officers). Il sistema anticorruzione riduce il rischio percepito dagli stakeholder finanziari.
Rapporti con i grandi acquirenti privati
Molte grandi aziende private replicano i criteri del settore pubblico nei loro processi di qualificazione dei fornitori. Multinazionali, gruppi bancari, assicurazioni e utility richiedono dichiarazioni anticorruzione, audit periodici o la stessa ISO 37001 come condizione per l'iscrizione all'albo fornitori. Le aziende prive di certificazione rischiano l'esclusione da importanti opportunità commerciali.
Espansione internazionale
La ISO 37001 è uno standard globale riconosciuto in tutti i principali mercati. Per un'azienda italiana che si espande in Europa, Nord America o Sud America, la certificazione facilita l'accreditamento presso partner e clienti esteri, che ne riconoscono immediatamente il livello di controlli implementato. Si tratta di un linguaggio comune che riduce gli attriti nell'onboarding commerciale internazionale.
Trasforma la ISO 37001 in un reale vantaggio competitivo
La certificazione ISO 37001 non è più un tema riservato alle grandi multinazionali: è diventata uno strumento operativo che decide quali aziende si aggiudicano le gare pubbliche e quali rimangono escluse. Accorciare i tempi di implementazione, evitare gli errori tipici e arrivare all'audit di certificazione con un sistema solido sono le tre condizioni per trasformare questo investimento in punti tecnici concreti e contratti vinti.
Complaion supporta le PMI lungo tutto il percorso, dalla valutazione iniziale dei rischi di corruzione all'ottenimento del certificato, riducendo sensibilmente i tempi rispetto ai percorsi tradizionali grazie a un approccio digitale e ad auditor dedicati con esperienza specifica sulla ISO 37001. Ogni progetto viene calibrato sulla reale situazione aziendale, con un preventivo personalizzato formulato dopo un'analisi preliminare. Richiedi una consulenza dedicata per capire come strutturare il tuo percorso ISO 37001 e iniziare ad accumulare punti premianti nelle tue prossime gare d'appalto.
CONSULENZA DEDICATA
Ottieni la tua certificazione ISO 37001.
La prima consulenza con un esperto è sempre gratuita.
Domande frequenti sulla certificazione ISO 37001
La ISO 37001 è obbligatoria per legge?
No, la ISO 37001 non è obbligatoria per legge in Italia. Si tratta di una certificazione volontaria. Tuttavia, in molte gare d'appalto pubbliche è di fatto necessaria per accedere ai punteggi premianti e rimanere competitivi, e alcuni grandi acquirenti privati la richiedono per l'iscrizione al proprio albo fornitori. Pur essendo formalmente volontaria, nella sostanza è sempre più indispensabile per le aziende che lavorano con la pubblica amministrazione.
Quanto dura la validità del certificato?
Il certificato ISO 37001 ha una validità di tre anni dalla data di rilascio. Durante questo triennio l'organismo di certificazione effettua audit di sorveglianza annuali per verificare che il sistema rimanga attivo ed efficace. Al termine dei tre anni si svolge un audit di rinnovo, con un riesame completo del sistema. Se durante le verifiche annuali emergono non conformità maggiori, il certificato può essere sospeso o revocato.
La ISO 37001 sostituisce il modello 231?
No, i due strumenti hanno finalità diverse e complementari. Il Modello 231 è previsto dalla legge italiana per esonerare l'ente dalla responsabilità amministrativa in caso di reati e copre un ampio catalogo di fattispecie. La ISO 37001 è uno standard internazionale focalizzato sulla corruzione, con requisiti più rigorosi su controlli specifici. La configurazione ottimale prevede la presenza di entrambi, integrati in un unico sistema di conformità.
Una piccola azienda può ottenere la ISO 37001?
Sì, lo standard è progettato per essere applicato a organizzazioni di qualsiasi dimensione. Per le PMI il sistema può essere proporzionato ai reali livelli di rischio e alla complessità operativa, senza le strutture pesanti tipiche delle grandi multinazionali. La funzione di conformità anticorruzione, ad esempio, può essere affidata a una risorsa interna già esistente, purché adeguatamente formata e indipendente, senza dover creare un reparto dedicato.
Quanto costa la certificazione ISO 37001?
Il costo dipende dalle dimensioni dell'azienda, dalla complessità dei processi, dalla presenza di altri sistemi di gestione certificati e dal livello di maturità di partenza. Non esistono listini standard applicabili a tutti i casi. Complaion elabora preventivi personalizzati dopo un'analisi preliminare della situazione specifica dell'organizzazione, affinché il percorso proposto sia realmente calibrato sulle esigenze aziendali.
La ISO 37001 è necessaria per i progetti finanziati dal PNRR?
Molti bandi legati al Piano Nazionale di Ripresa e Resilienza prevedono controlli di integrità rafforzati sui soggetti attuatori e specifici criteri di punteggio per i sistemi anticorruzione certificati. La ISO 37001 non è formalmente obbligatoria per accedere a tali fondi, ma viene fortemente valorizzata nelle procedure di aggiudicazione e nei successivi controlli. Per le aziende che intendono partecipare regolarmente alle gare del PNRR, possedere la certificazione è una scelta strategica quasi obbligata.
Cosa succede se un dipendente commette un atto di corruzione nonostante la ISO 37001?
La certificazione non impedisce in assoluto la commissione di reati da parte dei singoli, ma dimostra che l'azienda ha adottato le misure ragionevolmente esigibili per prevenirli. In sede penale o amministrativa, il possesso di un sistema ISO 37001 attivo, unito a un Modello 231 aggiornato, rappresenta una prova oggettiva a supporto della difesa e può ridurre o escludere la responsabilità dell'ente per omessa vigilanza.
Come si dimostra il possesso della certificazione in una gara d'appalto?
Si dimostra allegando copia del certificato emesso dall'organismo accreditato Accredia, in corso di validità alla data di scadenza della presentazione delle offerte. Il certificato deve riportare chiaramente lo scopo della certificazione, che deve essere coerente con l'oggetto della gara d'appalto. In alcuni casi le stazioni appaltanti richiedono anche il rapporto dell'ultimo audit svolto o ulteriori dichiarazioni sul mantenimento del sistema.











