ISO 37301合规管理体系落地实操:从义务识别到认证审核
做合规管理体系落地这十来年真正让我觉得这套标准终于说人话了的时间点是 ISO 37301:2021 正式发布那会儿。它把过去 ISO 19600 那份技术规范升级成了可认证的要求型标准也顺手把合规管理从法务部门的抽屉文件拽回到了经营层的会议桌上。我手上前后带过七八家不同规模的企业走完整套体系搭建有制造业、有互联网平台、也有做工程总包的踩过的坑基本能凑成一本小册子。这篇就把 ISO 37301 中文版的要求和使用指南掰开揉碎讲清楚它到底要求什么、为什么这么要求、实际动手时该按什么顺序推进以及那些审核员不会明说但特别在意的细节。不管你是刚被派来做合规体系建设的新人还是想把这套东西和第 5 道防线整合起来的老手都能从里面拿到能直接抄的方案。文中涉及的条款编号参照的是 GB/T 35770 等同采用后的中文表述习惯具体行文以你手上的正式中文版为准。1. ISO 37301 到底在管什么先别急着写手册1.1 把合规两个字的歧义先掰开很多人第一次翻这套标准最大的困惑是合规不是法务的事吗怎么整出十来个章节、上百条要求问题就出在合规这个词被用窄了。ISO 37301 给合规下的定义是履行组织的全部合规义务而合规义务的来源远不止外部法规还包括监管要求、行业准则、合同约定、内部制度甚至是组织自愿签署的行为承诺。这个口子一开范围立刻就宽了——采购漏签保密协议是合规问题生产车间违反自己定的操作规程也是合规问题数据出境没有走内部审批还是合规问题。我一开始也犯过这个错把体系做成了一本外部法规汇编结果业务部门根本不看因为里面 90% 的内容和他们每天干的活对不上。后来调整思路把合规义务分成外部强制、外部自愿、内部约束三类再按业务条线做映射文件才真正有人翻。这一步想清楚了后面所有章节的落地路径都会顺很多因为组织环境、合规义务识别、风险评估这三块本质上都是围绕我们的义务到底有哪些展开的。所以我的建议是动手之前先花两周做一件事把公司近三年发生过的所有处罚、通报、客户投诉、内部审计发现的问题列成一张表逐个往上面三类义务里归。这份表比任何模板都管用它天然带着业务场景是后面写风险清单最好的素材来源。1.2 标准十个章节的骨架逻辑其实只有一条中文版标准的章节结构是适用范围、规范性引用、术语定义然后是第 4 章组织环境、第 5 章领导作用、第 6 章策划、第 7 章支持、第 8 章运行、第 9 章绩效评价、第 10 章改进。看起来像套话但它其实是最经典的 PDCA 变体4 到 6 章是 Plan7 到 8 章是 Do第 9 章是 Check第 10 章是 Act。认证审核的时候审核员基本上就是拿着这个环一环一环去对证据。我特别想提醒的是第 4 章和第 5 章的分量。很多人把精力全砸在第 8 章运行上结果一到现场审核就被问倒你们识别了哪些相关方最高管理者的承诺怎么体现的合规方针有没有在官网上公开这两个章节占了审核发现的大头因为它们决定了体系有没有根。第 4 章是往上看和往外看第 5 章是往下压责任缺了这两块后面的运行文件就是空中楼阁。附录 A 是使用指南对应每个条款给了解释和举例。我一般让团队先读正文再看附录因为附录写得很细容易陷进去。等正文脉络清楚了再把附录当疑难解答查效率最高。1.3 和旧版 ISO 19600 比多出来的那几块才是重点ISO 19600 是 2014 年的技术规范不能用来认证只能当参考。ISO 37301 把它升级成要求型标准后动了几个关键地方这些新东西恰恰是审核的重点。一是明确了合规治理机构的角色也就是董事会或者同等机构要亲自过问合规不能全甩给管理层。二是把合规文化写进了领导作用条款要求最高管理者推动形成鼓励举报、不容忍违规的氛围这意味着培训、考核、激励都得有证据。三是强化了举报和调查第 8 章专门留了两节讲合规疑虑的报告和调查过程要求组织建立可以匿名、保护举报人的通道并且调查要独立、有记录。四是增加了合规目标可测量、变更策划、持续改进这些偏经营的动作逼着合规不能只做守门员。我见过不少企业拿着 2014 版的老文件去对标新版结果一内审就发现缺了大半条。所以如果你手上是几年前的老体系别想着打补丁先把这几块新要求单独拉一个差距分析表标出完全没有、有但不合规、有且合规三档再决定补的力度。2. 体系搭建的整体设计思路顺序错了白干半年2.1 为什么必须先做合规义务识别而不是先写手册新手最容易犯的错就是拿到标准模板先写手册觉得手册是门面写完再补其他文件。我赌你没试过这么干如果你试过大概会经历这样一个循环手册写完了风险评估做不下去因为不知道该评什么风险评估卡住了培训课件也编不出来最后所有文件都是空对空内部审核全是符合两个字。正确的顺序是把合规义务识别放在最前面。具体做法是按业务活动拆比如采购、生产、销售、研发、人力、财务、IT 六大块每块列出涉及的外部要求和内部制度形成一张《合规义务清单》。这张清单是后面所有工作的底座风险评估从里面挑义务来评合规目标从高风险项里定培训从高发问题里选题内审从清单的完整性查起。我一般要求清单至少包含义务名称、来源、适用条款、对应业务流程、责任部门、违规后果、更新日期七个字段。别小看最后那个更新日期很多体系的合规义务清单三年不更新一查就废。2.2 组织环境和相关方需求别写成官话第 4 章要求理解组织及其环境、理解相关方的需求和期望很多企业写成了外部环境复杂多变监管要求日益严格这种放之四海皆准的废话。审核员看不出有任何问题但也看不出有任何价值这种文档在体系里等于没有。我用的办法是把它做成内外部因素矩阵。外部因素分监管、市场、技术、社会四类内部因素分战略、组织、资源、文化四类每类下写 3 到 5 条具体的、能落到业务上的事实。比如公司在华东有三个生产基地地方性环保要求存在差异这条就是能往下推的因为它直接决定了合规义务清单要有区域维度。相关方也一样不要只列政府、客户、员工、股东要写清楚每个相关方的核心诉求是什么、通过什么渠道传递、我们怎么回应。员工关心的是举报会不会被穿小鞋客户关心的是产品合规证明能不能按时拿到这些具体诉求才是体系要去满足的东西。写完之后你会发现第 7 章的沟通条款、第 8 章的举报条款答案其实都在这里了。2.3 把标准条款翻译成部门动作的映射表标准是写给审核员的语言业务部门听得懂的是我每月要交什么表。中间必须有一道翻译我习惯叫它条款映射表。做法是左列写标准条款号和核心要求中间列写要产出的成文信息或动作右列写责任部门和频次。举两个实际例子标准 8.2 合规疑虑和报告对应动作是维护举报邮箱和热线季度汇总台账年度向管理层报告责任是合规部加纪检口频次是季度加年度。标准 7.2 能力对应动作是关键岗位合规能力评估上岗前培训年度复训责任是人力资源部加合规部频次是年度。这张表做完整个体系的运行时就清楚了谁在什么时间交什么东西。外审的时候审核员拿着这张表顺着查记录比翻手册快得多。我后面还会把这张表直接做成内审检查表的底稿省一半工作量。3. 落地实操从零到一的关键动作拆解3.1 合规义务清单怎么建模才不散建模的核心是找到一条稳定的分类主线索。我的经验是按业务活动加义务来源二维去建而不是按部门或按时间。部门会调整时间会过期但采购这个活动不会消失。具体字段前面提过这里说两个容易做错的细节。一是适用条款不要只写法规名称要写到具体条款号或者条款要点否则三年后没人知道为什么这条义务被引用了。二是违规后果要写实的行政处罚金额区间、合同违约赔偿、商誉影响写虚了业务部门没有感觉风险评估的分也会失真。另外一个实操技巧是给每条义务打上控制现状标签分四种已有制度且执行、已有制度未执行、无制度但有惯例、完全空白。这个标签是后面风险评估的基础因为风险高低不只取决于后果严重程度还取决于你现在控没控住。3.2 合规风险评估的三要素打分法标准第 4.6 条要求做合规风险评估但没规定方法。我用得最顺手的是三要素打分发生可能性、后果严重性、控制有效性。可能性按 1 到 5 分结合历史发生频次、行业普遍情况、业务复杂度来定。后果严重性也按 1 到 5 分综合行政处罚、经济损失、声誉影响三个维度取最高值而不是简单相加。控制有效性单独打分1 到 5 分1 分代表几乎无控制5 分代表控制充分且有验证记录。最终风险值等于可能性乘后果再除以控制有效性系数。举个例子某工程企业分包商资质审查这条义务可能性 3 分后果 4 分可能被暂停投标资格控制有效性 3 分有审批流程但抽查发现漏审综合风险值是 12落在中高区间对应的措施就是加强抽查频次并把审查记录纳入考核。这样算出来业务部门能看懂为什么这条被列为重点不服也拿得出数据说话。注意打分标准一旦定下来至少两年内不要改。改标准等于历史数据全部作废风险趋势图就断了。3.3 三层文件怎么写才不重复合规管理体系的文件我建议按手册、程序文件、作业记录三层来分。手册是纲领回答我们怎么管合规程序文件是流程回答这件事按什么走记录是证据回答我们确实这么做了。三层之间最忌讳抄来抄去我见过一份手册里把风险评估的打分表也放进去了结果下面程序文件又写一遍两处不一致内审直接开不符合。正确做法是手册只写框架和原则程序文件写清楚输入、活动、输出、职责、时限记录表单单独编号归档。表单编号最好和程序文件编号挂钩比如 CX-01-01一眼能看出归属。程序文件的数量不用贪多六到八个够用合规义务识别与更新、合规风险评估、合规培训与沟通、合规咨询与举报、合规调查、合规审查与内审、管理评审、纠正措施。每个程序配 2 到 3 张表加起来二十来张表单基本能覆盖标准所有成文信息要求。写文件还有一个经验语言越接近业务越好。别写相关部门应适时开展,要写采购部每季度末最后三个工作日完成下季度供应商合规初筛。审核员喜欢这种能验证的表述业务部门也照着就能干。3.4 合规职能放哪里三道防线怎么摆组织架构是绕不过去的问题。标准要求设合规职能但没说必须独立成部门。我的建议是看企业规模500 人以下可以在法务部下设专职合规岗由法务负责人兼合规负责人500 到 3000 人建议独立设合规部向总经理或者分管副总汇报3000 人以上要考虑设首席合规官直接向董事会或合规委员会汇报。三道防线的摆法也要说清楚。第一道是业务部门自己做合规这是根本不能全推给合规部。第二道是合规部和法务部负责制度、培训、审查、评估。第三道是内部审计独立检查前两道有没有履职。最忌讳的是把三道防线全压在合规部一个部门那样既当运动员又当裁判体系一定出问题。我踩过的一个坑是合规部权限给得太虚只有建议权没有叫停权。后来在制度里明确写了几条红线业务的一票否决比如重大合同无合规审查意见不得签署合规部权力才算落地。4. 内审和管理评审怎么做出真效果而不是走过场4.1 内审检查表要自己编别抄模板内审是体系的体检检查表是体检的项目单。市面上流传的检查表大多是通用版问题问得很宽比如是否建立了合规方针答是就算过毫无意义。我编检查表的习惯是三道题一套制度有没有、执行有没有痕、效果有没有验证。举一条实际的。针对 8.2 举报条款我的检查表会这么问第一举报渠道有哪些是否在员工手册和官网可查第二近十二个月收到多少件举报台账是否完整是否保护了举报人信息第三抽查三件举报的处理记录看调查是否独立、结论是否有依据、是否向举报人反馈。这样问下来有没有真在做一目了然。检查表还要覆盖标准全部条款不能只查运行类。我一般按章节分配4 到 5 章占比 20%6 到 7 章占比 25%第 8 章占比 30%9 到 10 章占比 25%确保不留死角。每次内审之前更新一次检查表把上次的不符合项和本年新增的合规义务加进去。4.2 管理评审的输入输出照单子念也要念全管理评审最容易做成汇报会管理层听半小时签个字散会。标准对输入有明确要求我整理成一张清单每次照着准备缺一项都不行以往管理评审措施落实情况、内外部环境变化、合规义务更新情况、合规风险变化、合规目标达成度、举报和调查情况、内审结果、资源充分性、相关方反馈、改进建议。输出也要有硬东西不能只有继续加强四个字。至少要落三样体系改进决定、资源调整决定、下一年度合规目标。我一般要求输出文件里每条决定都带责任人和完成时限下次管理评审第一件事就是核这些决定的完成情况形成闭环。提示管理评审的会议记录要保留签到表和发言要点审核员特别爱查这个因为它能证明最高管理者真的参与了而不是只签了个名。4.3 不符合项和纠正措施怎么写才经得起追不符合项的描述有三个层次写得越具体越好。低层次写未按要求执行合规审查中等写2024 年 3 季度有 5 份采购合同未见合规审查记录高层次写2024 年 3 季度 5 份超 50 万元的采购合同缺少合规审查记录涉及金额 X 万元违反了《合规审查程序》第 4.2 条。审核员看第三种描述基本不会追问。纠正措施分两步走先处置消除已经发生的影响再分析原因防止再发。原因分析千万别写员工意识不足这是万能借口也是审核员最反感的答案。要往下追问三层比如为什么没审查因为流程不清晰为什么流程不清晰因为新版程序没培训为什么没培训因为培训计划里没排。追到这里措施就具体了修订流程图、补培训、下季度抽查。纠正措施完成后要有验证记录谁验证、怎么验证、结论是什么写清楚。我见过企业只写已整改审核员让它提供证据拿不出来直接升级成严重不符合。5. 常见问题与避坑速查5.1 体系文件和实际运行两张皮怎么破这是最高频的问题根源一般在两处。一是文件写得太理想化业务部门做不到只好造假记录。二是合规部自己在办公室里编文件没让业务部门参与。破法也简单写文件的时候拉业务骨干进来宁可写得笨一点也要能落地运行三个月后做一次文件符合性回看把做不到的条款改掉或者加资源而不是硬压。我还有一个偏方叫抽三份记录顺藤摸瓜。随便挑一个季度的三份业务记录从合同、审批、验收一路查到归档看合规控制点是不是真的在执行。这一查一个准比看一百份文件有用。5.2 审核高频问题速查表标准条款常见问题排查方向4.5 合规义务清单多年未更新查更新记录和触发机制4.6 风险评估评估结果与措施脱节抽查高风险项是否对应措施5.2 合规方针未对外公开或版本混乱查官网、员工手册、版本号7.2 能力培训无考核无档案查培训签到、试卷、岗位矩阵7.4 沟通无内部沟通记录查邮件、会议纪要、公告8.2 报告举报渠道不通或未保护隐私实测举报入口查台账8.3 调查调查结论无证据支撑抽查调查报告附件9.2 内审检查表通用、覆盖不全对照标准条款逐条核9.3 管理评审输入不全、无输出决定对照输入清单核查10.2 纠正措施只整改不追溯原因查原因分析和验证记录这张表我一般直接给准备认证的客户让他们先自查一遍能省下至少一轮外审整改的时间。5.3 认证前的最后自查这几件事一定要做正式审核前两周我会带着团队做一轮模拟审核重点看四件事。第一所有成文信息是不是现行有效版本作废文件有没有清出使用现场这条看着小开了不符合特别亏。第二近一年的运行记录是不是连续中间断档的补齐说明。第三现场访谈能不能对上随便找三个一线员工问合规方针和举报渠道答不上来说明培训没到位。第四管理评审和内审的时间逻辑对不对内审要在管理评审之前顺序错了是硬伤。还有一件事容易被忽略合规目标的测量数据要有来源。你写合同合规审查率 100%就得能拿出台账算出来不能是估的。我见过企业目标定得很漂亮一问数据哪来的答大概齐这就麻烦了。注意认证不是终点。拿证之后如果体系停止更新第二年监督审核一样会出问题。真正省力的做法是把体系维护嵌进日常管理让合规义务更新、风险复评、培训排期变成年度例行工作而不是等审核前突击。最后分享一个我自己的体会。这套标准最值钱的地方不是那一叠文件和一张证书而是它逼着你把我们到底要遵守什么、现在守得怎么样、下一步补哪里这三件事想清楚。我带过的企业里凡是老板真的坐下来参加过两次管理评审的体系都活了下来凡是全权交给下面人去应付审核的基本两年后就荒废了。如果你正准备启动这个项目第一件事不是找咨询公司而是先把分管领导和业务负责人找到一张桌子上把第 4 章的组织环境和合规义务过一遍这一步扎实了后面都是水到渠成的事。
上一篇/下一篇内容由系统自动关联
返回资讯列表 →