ISO 37001 антикоррупционная система менеджмента: зачем нужна экспортёру

Коррупция остаётся одним из наиболее значимых правовых и репутационных рисков для компаний, ведущих международную деятельность. По данным Transparency International, ежегодный объём взяток в глобальной экономике превышает $1 трлн, а санкции за нарушение антикоррупционного законодательства — прежде всего американского Foreign Corrupt Practices Act (FCPA) и британского UK Bribery Act 2010 — измеряются миллиардами долларов штрафов и уголовным преследованием физических лиц. ISO 37001:2025 «Системы менеджмента противодействия взяточничеству» (Anti-Bribery Management System, ABMS) — это международный стандарт (второе издание вышло 03.02.2025 и заменило версию 2016 года; с 2026 года все новые сертификации и ресертификации проходят уже по редакции 2025), устанавливающий требования и рекомендации по системному управлению рисками взяточничества и коррупции. Стандарт разработан с явным учётом требований FCPA, UK Bribery Act, Конвенции ОЭСР против взяточничества иностранных должностных лиц и ООН Конвенции против коррупции (UNCAC). Для российского экспортёра ISO 37001 выполняет три ключевые функции одновременно: демонстрирует иностранным партнёрам, регуляторам и кредиторам, что компания имеет системные механизмы предотвращения коррупции; создаёт документальную основу защиты («adequate procedures» defence) в случае уголовного преследования по UK Bribery Act или FCPA; открывает доступ к международным тендерам, государственным закупкам ЕС и ООН-тендерам, где антикоррупционный комплаенс является обязательным квалификационным критерием. В контексте нарастающей международной регуляторной активности в области ESG (Environmental, Social, Governance) антикоррупционный комплаенс становится обязательным компонентом «G» (Governance) для компаний, работающих с европейскими инвесторами и партнёрами.

⚖️
ISO 37001:2025
Anti-Bribery Management System (ABMS); Annex SL-структура; совместим с ISO 9001/14001/45001 в ИСМ; признаётся FCPA и UK Bribery Act
🇺🇸
FCPA / UK Bribery
Foreign Corrupt Practices Act (США) и UK Bribery Act (Великобритания) — экстерриториальные законы; штрафы до $4 млрд; уголовное преследование
🛡️
«Adequate Procedures»
доктрина UK Bribery Act: организация освобождается от ответственности при наличии «adequate procedures» (надлежащих процедур) — ISO 37001 ABMS является доказательством
🌍
антикоррупционный сертификат — обязательный критерий в тендерах ООН, ЕС, GCC; ESG-рейтинги учитывают G-компонент; требование иностранных инвесторов
Тендеры / ESG

8 причин, по которым ISO 37001 нужен экспортёру

🏛️
ООН и ЕС-тендеры
UNCAC/OECD комплаенс как квалиф. критерий
Доступ к тендерам
⚖️
FCPA / UK Bribery Act
«Adequate procedures» — защита от уголовного преследования
Правовая защита
📊
ESG-рейтинги
Governance-компонент: MSCI, Sustainalytics, EcoVadis
Инвестиции
🤝
Due Diligence партнёров
EU-компании проверяют поставщиков по ABMS
Supply Chain
🏦
Международное финансирование
ЕБРР, МФК требуют антикоррупционный комплаенс
Кредиторы
🛡️
D&O страхование
Страховщики снижают премию при наличии ABMS
Страхование
🌐
GCC / ОАЭ закупки
Антикоррупционный сертификат в тендерах GCC
Ближний Восток
📉
Снижение санкций
DOJ/SFO учитывают ABMS при расчёте штрафов
Митигация рисков

FCPA и UK Bribery Act — главные угрозы для экспортёра

🇺🇸 FCPA
Foreign Corrupt Practices Act (США)
15 USC §78dd — Принят в 1977 году, усилен в 1998
Экстерриториальное действие: FCPA распространяется на любую компанию или физическое лицо, совершающее транзакции через американскую финансовую систему (USD-транзакции), имеющее акции на американских биржах или ведущее бизнес с американскими компаниями — вне зависимости от страны регистрации
Запрет: предложение, обещание, предоставление чего-либо ценного иностранным государственным должностным лицам с целью получения или сохранения бизнеса. «Iностранное должностное лицо» трактуется широко — включает сотрудников госкомпаний, в том числе частично государственных
Санкции для организаций: штрафы до $2 000 000 за каждое нарушение (реальные штрафы: Goldman Sachs — $2,9 млрд, Airbus — $3,9 млрд); для физических лиц — до $250 000 за нарушение + тюремное заключение до 5 лет
Требование к учёту (Accounting Provisions): помимо запрета взяток, FCPA обязывает публичные компании вести точный учёт и систему внутреннего контроля — это требование охватывает широкий круг операций, включая агентские вознаграждения и подарки
Роль ISO 37001: стандарт DOJ (Department of Justice) прямо признаёт наличие эффективной ABMS как смягчающего фактора при расследовании; компании с задокументированной ABMS получают сниженные санкции и могут избежать уголовного преследования при наличии Deferred Prosecution Agreement
⚠️ Актуальный контекст правоприменения: указом президента США от 10.02.2025 расследования и новые дела по FCPA были приостановлены на 180 дней; 09.06.2025 DOJ выпустил новые, более узкие guidelines (приоритет — дела, связанные с картелями/транснациональной оргпреступностью, снижение «избыточного бремени» для бизнеса), фактически возобновив правоприменение, но с ожидаемо сниженной активностью в течение 2026 года — риск санкций сохраняется, но интенсивность расследований DOJ ниже, чем до 2025 года
🇬🇧 UK Bribery Act
UK Bribery Act 2010 (Великобритания)
Считается самым строгим антикоррупционным законом в мире
Экстерриториальное действие: распространяется на любую компанию, «ведущую бизнес» в Великобритании, вне зависимости от места совершения коррупционного деяния; даже единственная транзакция с британским банком может установить юрисдикцию
Section 7 — Корпоративная ответственность: уголовная ответственность организации наступает, если связанное лицо (сотрудник, агент, дочерняя компания, посредник) совершило взятку с целью получения или сохранения бизнеса для организации — независимо от осведомлённости руководства
«Adequate Procedures» Defence: единственная защита по Section 7 — доказательство того, что организация имела «надлежащие процедуры» предотвращения взяточничества. Ministry of Justice UK выпустил руководство с 6 принципами; ISO 37001 ABMS является наиболее убедительным документальным подтверждением соответствия этим принципам
Санкции: для организаций — неограниченные штрафы; для физических лиц — до 10 лет тюремного заключения; запрет на государственные контракты в ЕС (при нарушении EU Procurement Directive 2014/24)
Роль ISO 37001: UK Ministry of Justice прямо упоминает структуру стандарта как соответствующую принципам adequate procedures; сертификат ISO 37001 от IAF-аккредитованного CB является сильнейшим доказательством при защите по Section 7
Конвенция ОЭСР Конвенция ОЭСР по борьбе с подкупом иностранных государственных должностных лиц при осуществлении международных коммерческих сделок (1997) ратифицирована 46 странами (38 стран-членов ОЭСР и 8 присоединившихся стран, не входящих в ОЭСР: Аргентина, Бразилия, Болгария, Хорватия, Перу, Румыния, Россия, ЮАР), включая все крупные торговые партнёры России. Конвенция обязывает страны-участницы криминализировать дачу взяток иностранным чиновникам. Компании из стран-участниц, применяющих конвенцию, особенно внимательно проверяют своих поставщиков и партнёров из других стран на наличие антикоррупционного комплаенса — именно здесь ISO 37001 создаёт конкурентное преимущество
EcoVadis и ESG-рейтинги EcoVadis — платформа оценки ESG-рейтингов поставщиков, оценивающая уже более 175 000 компаний в 180+ странах (2025 год, цель — 300 000 к 2030). Категория «Ethics» в EcoVadis оценивает наличие и реализацию антикоррупционных мер. Оценка ≥65/100 по Ethics = Gold Medal. Наличие ISO 37001 сертификата и документированной ABMS существенно повышает балл Ethics. Компании с высоким EcoVadis рейтингом получают преимущество при квалификации у европейских покупателей (BMW, Airbus, Siemens, L'Oréal)
CSDDD / CSRD (ЕС) Corporate Sustainability Due Diligence Directive (CSDDD) и Corporate Sustainability Reporting Directive (CSRD) обязывают крупные европейские компании проводить due diligence своих поставщиков, в том числе по вопросам коррупции и этики — однако пакет Omnibus I (вступил в силу 18.03.2026) резко сузил охват CSDDD: порог поднят до 5000+ сотрудников и €1,5+ млрд оборота (число компаний в периметре сократилось примерно с 13 000 до 6 000), отменено обязательное требование climate transition plan и общеевропейский режим гражданской ответственности; страны-члены обязаны имплементировать директиву до 26.07.2028, а обязанность соответствия для компаний наступает с 26.07.2029 — то есть на середину 2026 года требование ещё не действует ни для одной компании. Тем не менее российский экспортёр, поставляющий в ЕС, уже сейчас может становиться объектом добровольного due diligence со стороны крупных европейских покупателей, готовящихся к будущему комплаенсу, — ISO 37001 остаётся стандартизированным ответом на такой запрос
ЕБРР и МФК требования Европейский банк реконструкции и развития (ЕБРР) и Международная финансовая корпорация (МФК/IFC, группа Всемирного банка) при рассмотрении кредитных заявок и инвестиций требуют наличия политики и процедур противодействия коррупции. Performance Standards IFC (стандарт PS1) и EBRD Environmental and Social Policy требуют корпоративного управления и контроля над коррупционными рисками. ISO 37001 ABMS является оптимальным способом продемонстрировать соответствие этим требованиям

Архитектура ABMS: ключевые элементы ISO 37001

Архитектура ABMS ISO 37001: от политики до верификации ⚖️ Политика ABMS Commitment высшего руководства «Нулевая терпимость» к взяткам 🔍 Due Diligence Оценка деловых партнёров §8.2 — KYC поставщиков/агентов 📋 Финансовый контроль §8.3 — Подарки, гостеприимство §8.4 — Контракты, оплата 📢 Whistleblowing §8.9 — Канал сообщений Анонимность + защита 🎓 Обучение §7.3 — Персонал + руководство Ситуационные тренинги 🔎 Мониторинг §9.1 — KPI антикорруп. Red Flags отслеживание ⚖️ Расследования §8.10 — Нарушения Корректирующие действия Внутренний аудит §9.2 | Анализ руководства §9.3 | Сертификационный аудит CB IAF MLA → ISO 37001 Сертификат

Маппинг ISO 37001 на требования FCPA, UK Bribery Act и OECD

Требование / элемент ABMS ISO 37001 FCPA (США) UK Bribery Act OECD Convention
Политика противодействия взяточничеству §5.1.2 ✓ DOJ обяз. ✓ Принцип 1 ✓ Art.8
Due Diligence деловых партнёров §8.2 ✓ FCPA §78dd ✓ Принцип 5 ✓ Commentary
Финансовые контроли (подарки, взносы) §8.3–8.5 ✓ Accounting §78m ✓ Принцип 4 ✓ Art.2
Канал сообщений (Whistleblowing) §8.9 ✓ SEC Whistleblower ✓ Принцип 6 ~ Recommended
Обучение персонала по коррупционным рискам §7.2–7.3 ✓ DOJ Guidance ✓ Принцип 6 ✓ Art.12
Оценка рисков взяточничества §6.1 ✓ DOJ FCPA Guide ✓ Принцип 3 ✓ Art.7
Расследование нарушений и CAPA §8.10 ✓ DPA требование ✓ Принцип 6 ✓ Art.4
Антикоррупционный комплаенс-офицер (ABC Officer) §5.3.2 ✓ DOJ рекомендация ✓ Принцип 2 ~ Advised

Ключевые требования ISO 37001 — что проверяет аудитор

📋 Обязательные элементы ABMS ISO 37001
§5.1.2 Политика ABMS: задокументированная политика «нулевой терпимости» к взяткам; принята высшим руководством; доведена до всего персонала и деловых партнёров; регулярно пересматривается
§5.3.2 ABC-офицер / ABC-комитет: назначение ответственного лица с доступом к высшему руководству и независимостью в своих функциях; AB Compliance Function; функциональная независимость
§6.1 Оценка рисков взяточничества: формализованная оценка коррупционных рисков по типам транзакций, географиям, деловым партнёрам; документированный риск-реестр ABMS; регулярный пересмотр
§8.2 Due Diligence деловых партнёров: процедура KYC (Know Your Counterparty) для агентов, посредников, дистрибьюторов, поставщиков; проверка Politically Exposed Persons (PEP); документальное подтверждение
§8.3–8.5 Финансовые контроли: политика подарков и гостеприимства (лимиты, согласование, реестр); политика политических/благотворительных взносов; требования к агентским вознаграждениям и комиссиям
§8.9 Whistleblowing канал: анонимный канал сообщений о предполагаемых нарушениях; защита «whistleblower» от репрессий; документальное подтверждение расследования каждого сообщения
🔍 Что проверяет аудитор при Stage 2
Реальность ABC-офицера: интервью с ABC-офицером — реальная ли у него независимость, имеет ли доступ к Совету директоров, ведёт ли активную деятельность или является «бумажной» должностью
Примеры due diligence: аудитор запрашивает 3–5 реальных досье due diligence деловых партнёров — как проводилась проверка, какие источники использовались, кто принимал решение о «зелёном свете»
Записи об обучении + тест знаний: аудитор проводит короткий опрос сотрудников — понимают ли они политику ABMS, знают ли канал whistleblowing, могут ли привести пример коррупционной ситуации и правильной реакции
Реестр подарков и гостеприимства: реальный реестр с записями за последние 12 месяцев; наличие случаев отказа от подарков сверх лимита; документы согласования
Записи об инцидентах и расследованиях: если за период с момента внедрения не было ни одного обращения через whistleblowing-канал, аудитор усомнится в реальности функционирования канала — отсутствие инцидентов само по себе подозрительно
Анализ финансовых транзакций: аудитор проверяет выборку платёжных транзакций агентам и посредникам — соответствуют ли они политике §8.5, есть ли обоснование рыночной ставки вознаграждения

Пошаговое внедрение ISO 37001 ABMS

1
Оценка коррупционных рисков (§6.1) + GAP-анализ
Формализованная оценка ABMS-рисков: идентификация высокорисковых транзакций (агентские схемы, государственные контракты, таможня, лицензирование), географий (страны с высоким Corruption Perception Index), деловых партнёров (посредники, агенты). GAP-анализ текущей политики и процедур vs ISO 37001. Результат: Risk Register ABMS и приоритизированный план проекта
2–3 нед.
2
Разработка политики ABMS + назначение ABC-офицера
Разработка и утверждение высшим руководством Политики ABMS («нулевая терпимость»); назначение Anti-Bribery Compliance Officer (§5.3.2) с формальной независимостью и прямым доступом к совету директоров; разработка Кодекса этики и деловых стандартов; разработка процедуры управления конфликтом интересов; одобрение Советом директоров
3–4 нед.
3
Разработка процедур Due Diligence, финансового контроля и Whistleblowing
Процедура KYC/Due Diligence деловых партнёров (§8.2) с анкетами, источниками проверки, порогами риска; Политика подарков и гостеприимства (§8.3) с лимитами (например: ≤$50/лицо, ≤2 раза в год) и реестром; Политика благотворительных и политических взносов (§8.4); Процедура агентских вознаграждений (§8.5); запуск анонимного Whistleblowing-канала (§8.9) с процедурой рассмотрения
4–6 нед.
4
Обучение персонала и деловых партнёров (§7.2–7.3)
Обязательное обучение по ABMS: дифференцированное — для руководства высшего уровня (фокус на личной ответственности, §5.1.1), для менеджеров продаж и закупок (практические сценарии высокорисковых ситуаций), для всего персонала (базовый модуль). Обучение деловых партнёров (агентов, дистрибьюторов) — введение ABMS-требований в договоры. Записи об обучении с результатами тестирования
3–5 нед.
5
Внутренний аудит ABMS + анализ со стороны руководства → сертификационный аудит
Внутренний аудит всех разделов ISO 37001; проверка реального функционирования: due diligence записи, реестр подарков, whistleblowing-журнал. Анализ со стороны высшего руководства / Совета директоров. Stage 1 (документарная проверка) + Stage 2 (интервью с ABC-офицером, выборка транзакций, проверка обучения) у IAF MLA-аккредитованного CB. Сертификат ISO 37001 на 3 года
2–3 дня

Временная шкала внедрения ISO 37001

Нед. 1–3
Risk Assessment + GAP-анализ vs ISO 37001
Нед. 3–10
Политика + ABC-офицер + все процедуры ABMS
Нед. 8–14
Обучение персонала + запуск Whistleblowing
Нед. 14–20
Пилотный период + внутренний аудит ABMS
Нед. 20–26
Stage 1 + Stage 2 → Сертификат ISO 37001 ✓

* Небольшая компания с однородной деятельностью: 4–6 месяцев. Средний холдинг с агентскими схемами и международной деятельностью: 6–10 месяцев. При интеграции в ИСМ (ISO 9001+37001): ускорение на 30–40%

Стоимость внедрения и сертификации ISO 37001

Риск-оценка + GAP-анализ (консультант)
₽150 000–400 000
Разработка ABMS-документации (полный комплект)
₽300 000–700 000
Запуск Whistleblowing-платформы (SaaS)
₽50 000–200 000/год
Обучение персонала ABMS (онлайн)
₽80 000–250 000
Сертификационный аудит ISO 37001 (малая)
₽200 000–450 000
Сертификационный аудит (средняя компания)
₽400 000–900 000
Надзорный аудит (ежегодно)
₽100 000–300 000/год
Итого «под ключ» (средняя компания)
₽800 000–2 300 000

⚠ Четыре ошибки при внедрении ISO 37001

Первая — «Бумажный» ABC-офицер без реальных полномочий: §5.3.2 ISO 37001 требует, чтобы ABC-офицер имел независимость в принятии решений и прямой доступ к высшему руководству и (при наличии) к надзорному органу (совету директоров). Компании, назначающие ABC-офицером юриста, который «заодно» занимается контрактами и отчётностью, нарушают требование функциональной независимости. Аудитор Stage 2 интервьюирует ABC-офицера лично — выясняет реальный объём его функций. Вторая — политика подарков без реального реестра: политика установлена (лимит ₽5 000 на человека, не более 1 раза в квартал), но реестр не ведётся или ведётся формально. Аудитор запрашивает реестр за последние 12 месяцев — если в большой компании реестр содержит 2–3 записи за год, это явно формальный документ. Вознаграждения в туристических поездках клиентов, корпоративные мероприятия — все должны быть отражены. Третья — Whistleblowing-канал без реального процесса рассмотрения: компания создала анонимный email или горячую линию, но нет задокументированной процедуры: кто получает, в какие сроки расследуется, кто принимает решения, как информируется заявитель. При отсутствии таких записей аудитор квалифицирует канал как неработающий. Четвёртая — Due Diligence только для новых партнёров: §8.2 требует проводить due diligence не только при первоначальном заключении договора, но и при изменении обстоятельств (смена бенефициара контрагента, изменение географии деятельности, сообщения о коррупции). Компании, проводящие KYC один раз при подписании договора и не повторяющие проверку, имеют системный разрыв.

Подробный разбор процедуры сертификации и практических кейсов внедрения ISO 37001 — в статье «ISO 37001: система антикоррупционного менеджмента, сертификация и внедрение». О том, как антикоррупционный комплаенс встраивается в более широкую ESG-повестку и требования иностранных инвесторов, — в материале «ISO и международные инвестиции: какие ESG-требования 2026 года уже отменяют».

Вопросы и ответы

Какая редакция ISO 37001 действует в 2026 году?

Актуальная редакция — ISO 37001:2025 (второе издание, опубликовано 03.02.2025), она заменила версию 2016 года. С 2026 года все новые сертификации и ресертификации проводятся уже по редакции 2025, а действующие сертификаты переводятся на новую версию в ходе плановых надзорных аудитов.

Обязателен ли due diligence поставщиков по CSDDD уже сейчас?

Нет. Пакет Omnibus I (март 2026) резко сузил охват CSDDD и отодвинул сроки: обязанность соответствия для компаний наступает только с 26.07.2029, а страны-члены ЕС должны имплементировать директиву в национальное право до 26.07.2028. На середину 2026 года требование юридически не действует ни для одной компании, но крупные европейские покупатели уже сейчас могут проводить добровольный due diligence поставщиков, готовясь к будущему комплаенсу.

Снизилась ли активность правоприменения FCPA в США?

Да, частично. Указом президента от 10.02.2025 расследования по FCPA были приостановлены на 180 дней; с 09.06.2025 DOJ работает по новым, более узким guidelines с приоритетом на дела, связанные с картелями и транснациональной оргпреступностью. Штраф для организаций (до $2 млн за нарушение положений о взятках) не изменился, но интенсивность новых расследований DOJ в 2026 году ниже, чем до 2025 года.

Достаточно ли иметь политику ABMS «на бумаге» для защиты по UK Bribery Act?

Нет. Единственная защита по Section 7 — «adequate procedures» — работает только при доказанном реальном функционировании процедур: аудитор Stage 2 и, в случае расследования, Serious Fraud Office проверяют не факт наличия документа, а реестры due diligence, реестр подарков за 12 месяцев, записи о whistleblowing-обращениях и реальную независимость ABC-офицера. «Бумажная» ABMS без функционирующих процессов не признаётся адекватной защитой.

Сколько компаний сегодня оценивает EcoVadis?

По данным 2025 года — более 175 000 компаний в 180+ странах (цель платформы — 300 000 к 2030 году). Категория «Ethics» в оценке EcoVadis учитывает наличие и реализацию антикоррупционных мер, и сертификат ISO 37001 существенно повышает балл по этой категории.

Можно ли внедрить ISO 37001 отдельно от ISO 9001 или только в составе ИСМ?

ISO 37001 можно внедрить и сертифицировать полностью самостоятельно — стандарт построен на структуре Annex SL и не требует наличия других сертификатов. Однако при интеграции в интегрированную систему менеджмента (ISO 9001+37001 или шире) сроки внедрения и стоимость сертификационного аудита снижаются примерно на 30–40% за счёт общих элементов (документооборот, внутренний аудит, анализ со стороны руководства).