Resposta rápida

Programa de integridade é a exigência legal; a ISO 37001 é uma forma organizada de construí-lo e comprová-lo. Os parâmetros de avaliação do art. 57 do Decreto 11.129/2022, que regulamenta a Lei 12.846/2013, se sobrepõem quase item a item aos requisitos da norma. Na Lei 14.133/2021, o programa é obrigatório em contratações de grande vulto (art. 25, §4º), vale como critério de desempate (art. 60, IV) e é condição de reabilitação de empresa sancionada (art. 163) — com metodologia de avaliação definida pelo Decreto 12.304/2024 e pela Portaria Normativa SE/CGU nº 226/2025. A certificação não substitui essas avaliações, mas entrega a estrutura e a evidência que elas cobram.

Há uma confusão que custa dinheiro: tratar "programa de integridade" e "ISO 37001" como sinônimos, ou como alternativas. Não são nem uma coisa nem outra.

Programa de integridade é a exigência — vem da lei brasileira, com parâmetros de avaliação definidos pela CGU. A ISO 37001 é um método — uma norma internacional certificável que organiza, implanta e comprova esse conjunto de controles. Dá para ter programa de integridade sem ISO 37001, e dá para ter certificado que não resolve tudo o que a lei cobra. O que este artigo mostra é onde exatamente eles se encontram.

O que a Lei Anticorrupção exige

A Lei 12.846/2013 criou a responsabilidade objetiva da pessoa jurídica por atos lesivos à administração pública: a empresa responde independentemente de culpa de dirigente, e as sanções chegam a 20% do faturamento bruto do exercício anterior — ou até R$ 60 milhões quando o faturamento não pode ser estimado —, além de publicação extraordinária da decisão condenatória e, na esfera judicial, dissolução compulsória e proibição de contratar com o poder público.

Nesse desenho, o programa de integridade aparece de duas formas: como atenuante na dosimetria da multa e como requisito prático em acordo de leniência. Quem tem programa efetivo paga menos e negocia melhor.

O Decreto 11.129/2022 — que revogou o Decreto 8.420/2015 e regulamenta a lei desde julho de 2022 — é onde a régua fica concreta. Ele define o que a autoridade avalia quando decide se um programa existe e se é aplicado, nos parâmetros do art. 57, e endureceu pontos que a versão anterior tratava com mais folga: comprometimento da alta direção comprovado por alocação de recursos, análise periódica de riscos, due diligence de terceiros com menção expressa a despachantes, consultores e representantes comerciais, atenção a pessoas expostas politicamente e a familiares, e diligência em doações e patrocínios.

Onde a ISO 37001 responde a cada parâmetro

A sobreposição é grande — e é por isso que empresas que já operam a norma chegam bem posicionadas numa avaliação da CGU:

Parâmetro do Decreto 11.129/2022 (art. 57)Onde está na ISO 37001
Comprometimento da alta direção, com apoio visível e recursos adequados5.1 (liderança e comprometimento do corpo diretivo e da alta direção) e 5.1.3 (cultura antissuborno)
Padrões de conduta, código de ética e políticas aplicáveis a todos5.2 (política antissuborno)
Padrões estendidos a terceiros — fornecedores, prestadores, agentes intermediários8.5 e 8.6 (controles em controladas e parceiros; compromissos antissuborno)
Treinamentos periódicos7.3 (conscientização e treinamento, com 7.3.3 para parceiros de negócio)
Análise periódica de riscos4.5 (avaliação de risco de suborno) e 6.1
Registros contábeis que reflitam as transações8.3 (controles financeiros)
Controles internos que assegurem a confiabilidade dos relatórios8.3 e 8.4 (controles financeiros e não financeiros)
Procedimentos para prevenir fraude e ilícitos em licitações e contratos8.4 (controles não financeiros aplicados a compras e contratações)
Independência e autoridade da instância responsável5.3.2 (função de compliance antissuborno com independência e acesso ao corpo diretivo)
Canais de denúncia abertos e proteção a denunciantes de boa-fé8.9 (levantamento de preocupações, com proteção contra retaliação)
Procedimentos de apuração e medidas disciplinares8.10 (investigação e tratamento) e 10.2 (não conformidade e ação corretiva)
Diligências para contratação de terceiros e em fusões e aquisições8.2 (due diligence) e 8.4, que na versão 2025 explicitou fusões e aquisições
Monitoramento contínuo e aperfeiçoamento do programa9.1, 9.2, 9.3, 9.4 (monitoramento, auditoria interna e as três análises) e 10.1
Transparência em doações a candidatos e partidos8.7 (doações, patrocínios e benefícios similares)

Duas ressalvas honestas. Primeira: o decreto avalia o programa contra atos lesivos à administração pública em sentido amplo — fraude a licitação, embaraço à fiscalização, uso de interposta pessoa —, enquanto a ISO 37001 é focada em suborno. Empresas que querem cobertura completa ampliam o escopo do sistema de gestão para fraude e demais ilícitos, o que a própria norma permite, ou combinam a 37001 com a ISO 37301, de gestão de compliance.

Segunda: certificado não é decisão de mérito da CGU. A avaliação da autoridade é própria, olha o caso concreto e considera porte e especificidades da empresa. Ter ISO 37001 não gera enquadramento automático — entrega a estrutura, o histórico e a evidência que a avaliação pede.

A Lei de Licitações mudou o jogo

Para quem vende ao poder público, a exigência saiu do campo da mitigação de sanção e virou requisito de participação. A Lei 14.133/2021 trata o programa de integridade em três momentos:

  • Obrigatório em contratações de grande vulto (art. 25, §4º). Em contratos de obras, serviços e fornecimentos acima do patamar de grande vulto, o edital deve exigir a implantação de programa de integridade pelo licitante vencedor, no prazo de seis meses contados da celebração do contrato.
  • Critério de desempate (art. 60, IV). Empatadas as propostas, desenvolver programa de integridade conforme orientações dos órgãos de controle é fator de desempate. Na prática a declaração opera o critério na sessão, mas ela precisa ser confirmada por comprovação da implantação efetiva — declaração falsa aqui é infração.
  • Condição de reabilitação (art. 163). Empresa sancionada com impedimento de licitar ou declaração de inidoneidade só volta a contratar cumprindo requisitos que, nas infrações mais graves — inclusive as que configuram atos lesivos da Lei Anticorrupção —, incluem a implantação ou o aperfeiçoamento de programa de integridade.

Faltava dizer como se comprova isso. O Decreto 12.304/2024 regulamentou esses dispositivos e a Portaria Normativa SE/CGU nº 226/2025 definiu parâmetros, metodologia, procedimentos e prazos de avaliação. O efeito foi elevar a régua: não basta anexar o código de ética, é preciso demonstrar grau de implementação. Quem trabalha com contrato público já sente a diferença nas exigências de habilitação e nas cláusulas de integridade.

Certificar ou só implantar?

A pergunta certa não é essa, é: o que você precisa provar, e para quem?

  • Só implantar resolve quando o objetivo é reduzir risco e atender a exigência contratual que aceita autodeclaração acompanhada de evidência. Custa menos e já muda o patamar de controle.
  • Certificar passa a valer quando existe terceiro exigindo prova independente: edital, homologação de fornecedor de grande grupo, matriz estrangeira, cliente internacional. A auditoria de um organismo acreditado é o que torna a evidência verificável por quem não confia na sua palavra — e, de quebra, impõe o ritmo anual que impede o programa de virar pasta parada.

Vale registrar o risco do meio do caminho: o programa de fachada. É o desenho que a Portaria CGU 226/2025 atacou de frente ao tratar integridade como obrigação de resultado, e é o mesmo que a auditoria da ISO 37001 reprova quando sai da sala de reunião e vai conversar com o comprador. Documento sem operação não sobrevive a nenhuma das duas avaliações.

Por onde começar, na ordem que economiza retrabalho

  1. Mapeie a exigência real. Leia o que os seus editais e contratos pedem hoje, incluindo cláusulas de integridade e exigências de habilitação. É comum descobrir que já se assumiu obrigação de implantar programa em contrato vigente.
  2. Faça a avaliação de risco de suborno (4.5 da norma, e o parâmetro de análise periódica de riscos do decreto). Um único trabalho atende às duas réguas — veja como estruturar a avaliação de risco de suborno.
  3. Estruture o núcleo: política antissuborno, função de compliance com independência, canal para levantar preocupações com processo de investigação atrás.
  4. Implante os controles onde o risco apontoudue diligence de terceiros, controles financeiros e não financeiros, regra de presentes e hospitalidade.
  5. Rode o ciclo — treinamento, monitoramento, auditoria interna, análise pela direção. É o ciclo que produz a evidência de "aplicação" que tanto a CGU quanto o auditor procuram.
  6. Decida sobre certificação com a casa em ordem. Chamar organismo certificador antes disso só antecipa custo.

Leia mais

Perguntas frequentes

Programa de integridade e ISO 37001 são a mesma coisa?
Não. Programa de integridade é a exigência da legislação brasileira, com parâmetros de avaliação definidos no art. 57 do Decreto 11.129/2022. A ISO 37001 é uma norma internacional certificável que organiza e comprova um sistema de gestão antissuborno. Os requisitos da norma cobrem quase todos os parâmetros do decreto, mas a norma é focada em suborno, enquanto o decreto avalia o programa contra atos lesivos à administração pública em sentido mais amplo.
A certificação ISO 37001 garante redução de multa na Lei Anticorrupção?
Não automaticamente. O programa de integridade é atenuante na dosimetria da multa, mas quem avalia se ele existe e é aplicado é a autoridade competente, no caso concreto, seguindo os parâmetros do Decreto 11.129/2022 e considerando porte e especificidades da empresa. Ter a certificação significa chegar nessa avaliação com estrutura, histórico e evidência auditada por terceiro independente.
Quando o programa de integridade é obrigatório em licitação?
A Lei 14.133/2021 exige a implantação de programa de integridade pelo licitante vencedor em contratações de obras, serviços e fornecimentos de grande vulto, no prazo de seis meses após a celebração do contrato (art. 25, §4º). Além disso, o programa funciona como critério de desempate (art. 60, IV) e como condição para reabilitação de empresa sancionada (art. 163).
ISO 37001 serve como comprovação de programa de integridade em licitação?
Serve como evidência robusta, não como substituto da avaliação oficial. O Decreto 12.304/2024 e a Portaria Normativa SE/CGU nº 226/2025 definiram os parâmetros e a metodologia para verificar o grau de implementação do programa nos casos de grande vulto, desempate e reabilitação. Um sistema de gestão certificado gera exatamente o tipo de registro que essa verificação pede, mas a análise é feita pelo órgão conforme a sua metodologia.
Qual a diferença entre a ISO 37001 e a ISO 37301 para atender à Lei Anticorrupção?
A ISO 37001 cobre suborno com controles específicos — due diligence de terceiros, controles financeiros, presentes e hospitalidade. A ISO 37301 organiza o compliance de todas as obrigações da empresa, sem controle específico para nenhuma. Como o Decreto 11.129/2022 avalia o programa contra atos lesivos mais amplos que o suborno, empresas com exposição maior costumam ampliar o escopo do sistema da 37001 ou combinar as duas normas.
Empresa pequena precisa de programa de integridade?
A obrigatoriedade legal direta atinge situações específicas, como contratações de grande vulto. Mas a avaliação do programa considera expressamente porte e especificidades da pessoa jurídica — número de colaboradores, faturamento, estrutura de governança e complexidade —, o que significa que se espera de uma empresa pequena um programa proporcional, não a estrutura de uma multinacional. A ISO 37001 segue a mesma lógica de proporcionalidade.

Pronto para certificar sua empresa?

Fale com um especialista da Templum e receba um diagnóstico gratuito — com garantia de 200%.

Falar com um especialista