ISO 37301:2021是合规管理体系的国际标准,为组织建立、开发、实施、评价、维护和改进有效的合规管理体系提供要求并给出使用指南。该标准采用高阶结构,基于风险的思维和过程方法,帮助组织系统化管理合规义务。标准要求组织识别适用的法律法规、监管要求、行业准则和道德规范,评估合规风险,建立合规目标和控制措施。核心内容包括组织环境分析、领导作用和承诺、合规文化培育、合规风险评估、合规目标设定、合规资源保障、合规培训和沟通、文件化信息控制、合规运行管理、绩效监视测量、内部审核、管理评审及持续改进。该标准适用于所有类型、规模和行业的组织,通过实施可有效预防合规风险,降低违规成本,提升组织声誉和可持续发展能力。
ISO 37301:2021 合规管理体系
ISO 37301:2021是合规管理体系的国际标准,为组织建立、开发、实施、评价、维护和改进有效的合规管理体系提供要求并给出使用指南。该标准采用高阶结构,基于风险的思维和过程方法,帮助组织系统化管理合规义务。标准要求组织识别适用的法律法规、监管要求、行业准则和道德规范,评估合规风险,建立合规目标和控制措施。
标准信息
标准简介
标准目的
- 确保合规经营建立系统化的合规管理机制,确保组织的经营活动符合国家法律法规、行业规范、内部制度及社会公序良俗
- 规避合规风险识别并评估组织经营全流程中的合规风险(如法律风险、监管风险、道德风险),降低合规事故发生率及相关损失
- 提升合规意识开展合规培训与宣传,提升全员合规意识与合规素养,营造合规经营的组织文化
- 强化合规管控明确各部门合规职责,建立合规监督与考核机制,确保合规制度落地执行,提升合规管理效能
- 提升品牌信誉通过体系认证彰显组织合规管理能力,提升品牌公信力与社会认可度,增强组织市场竞争力
适用范围
- 行业覆盖适用于所有类型和规模的组织,涵盖金融、医疗、制造业、服务业、政府机构、非营利组织等全行业
- 规模覆盖适配小微企业、中小企业、大型集团、跨国企业等不同规模组织,可根据经营复杂度灵活调整合规管控措施
- 场景覆盖涵盖采购、生产、销售、人力资源、财务、研发、对外合作等组织经营全流程场景的合规管控
- 管理覆盖覆盖合规方针制定、风险评估、合规制度建设、监督检查、绩效评价、持续改进等全管理环节
- 认证覆盖支持单一站点、多站点、集团化等不同组织架构的认证模式,满足总部与分支机构合规一体化管理需求
核心要素
管理控制
核心维度覆盖占比
人工智能(AI)定义
人工智能(AI)定义
人工智能的三大核心要素
三大要素能力图
信息安全核心:CIA 三要素
核心概念定义
IT服务管理三要素
IT服务管理过程
CS能力评估等级体系
服务类型细分
部署模式细分
全等级综合对比
能力维度雷达对比
ITSS咨询设计核心说明
标准内容
- 0 引言
- 1 范围
- 2 规范性引用文件
- 3 术语和定义
-
- 4.1 理解组织及其环境
- 4.2 理解相关方的需求和期望
- 4.3 确定合规管理体系的范围
- 4.4 合规管理体系
- 4.5 合规义务
- 4.6 合规风险评估
-
- 5.1 领导作用与承诺
- 5.2 合规方针
- 5.3 组织的岗位、职责和权限
-
- 6.1 应对风险和机遇的措施
- 6.2 合规目标及其实现的策划
- 6.3 变更的策划
-
- 7.1 资源
- 7.2 能力
- 7.3 意识
- 7.4 沟通
- 7.5 形成文件的信息
-
- 8.1 运行的策划和控制
- 8.2 建立控制和程序
- 8.3 报告疑虑
- 8.4 调查过程
-
- 9.1 监视、测量、分析和评价
- 9.2 内部审核
- 9.3 管理评审
-
- 10.1 总则
- 10.2 不符合和纠正措施
- 10.3 持续改进
体系运行过程模型
| 阶段 | ISO37301中的定义 | 在标准中的核心映射 |
|---|---|---|
| P (策划) | 识别合规义务与风险点,制定合规目标和控制计划。 | 治理环境、领导承诺、风险与目标策划 |
| D (实施) | 推动制度执行、培训沟通、监督机制和职责落实。 | 支持与运行控制 |
| C (检查) | 开展监控评价、内审与管理评审,验证合规有效性。 | 绩效评价与监督机制 |
| A (处置) | 对违规和偏差实施纠正,持续完善合规管理体系。 | 不符合处置与持续改进 |
ISO37301 标准解读
- 暂无对应标准解读,欢迎联系我们获取专项方案。
信息安全运行控制
云服务信息安全控制措施
核心维度覆盖占比
个人身份信息(PII)保护控制措施
核心维度覆盖占比
个人信息安全规范控制措施
核心维度覆盖占比
公有云隐私控制措施
核心维度数量占比
隐私概念
隐私控制者 vs 隐私处理者 核心区别
| 对比维度 | 隐私控制者 | 隐私处理者 |
|---|
隐私控制措施分类
隐私控制措施分类占比
七项质量管理基本原则
领域控制措施
核心维度覆盖占比
数据安全能力成熟度等级
数据安全过程
认证咨询流程
初次获证要求
- 合规性证明需持有法律地位证明文件(如营业执照)
- 资质许可特殊认证范围,需提供必要的行政许可、资质证书、强制性认证证书
- 成立周期公司成立超过3个月
- 运行周期体系运行超过3个月
- 体系要求依据ISO37301标准建立符合的合规管理体系
- 运行要求有健全的合规管理体系运行证据
- 内审管评必须有一次完整的内审和管理评审
- 现场审核通过一二阶段现场审核,并完成不符合整改
证书维护要求
- 证书有效期合规管理体系证书是三年有效期
- 监督审核合规管理体系证书需每年一次监督审核,与上次审核间隔不超过12个月
- 再认证审核合规管理体系证书有效期3年,到期前需进行一次换证审核,审核通过后,换发新三年周期的有效证书
- 变更审核当组织的合规管理体系发生变化,比如公司业务调整、办公地址变化、组织机构调整、人员变化等,可申请证书变更,可结合监督审核 / 换证审核一起进行变更,也可以单独申请变更
- 证书暂停当证书超出监督审核周期时,证书进行暂停状态,暂停期间不可以使用证书
- 证书撤销当证书超出三年有效期而没有进行换证审核,或者在暂停截至日期前没有进行有效的监督审核,或发生重大质量安全事故或有严重违法违规行为,或被列入质量信用严重失信企业名单,证书会进行撤销处理
实施 ISO37301 的价值
- 合规体系建立合规职责、流程和问责机制。
- 违规预防降低违法违规和处罚风险。
- 治理透明提升决策过程可追溯与可审计性。
- 品牌信誉增强外部合作伙伴与客户信任。
- 内部协同强化法务、风控与业务协同。
- 持续改进基于监测和审计不断迭代优化。
与其他体系结合
常见问题及误区
Q1:只有金融、能源等监管严格的行业才需要ISO37301认证?
A:不是,任何组织的运营都涉及法律法规、行业规范的遵守,ISO37301适用于所有类型、规模的组织,核心是实现全员、全流程的合规经营。
Q2:ISO37301体系就是制定一套合规制度,让法务部门负责执行即可?
A:不是,合规管理是全员参与、全部门协同的工作,体系要求明确管理层、各部门、基层员工的合规职责,将合规要求融入业务流程,而非单一法务部门的责任。
Q3:企业没有发生过合规违规事件,就没必要建立ISO37301体系?
A:不是,体系的核心是预防合规风险,通过系统化的管理机制,识别运营中的合规隐患,提前管控,避免违规事件的发生,而非事后补救。
Q4:ISO37301的合规要求仅包括国家法律法规,行业规范和内部制度无需考虑?
A:不是,体系中的“合规要求”涵盖法律法规、监管要求、行业标准、组织内部规章制度及相关方的合规诉求,是全维度的合规管理。
Q5:通过ISO37301认证后,就不会发生合规违规事件?
A:不是,认证是对合规管理体系的有效性认可,而合规要求是动态更新的(如新法规出台),体系要求组织持续识别新的合规要求,更新管控措施,实现合规管理的持续改进。
认证及咨询费用
费用影响因素占比
一线城市或多办公场所会增加差旅与审核组织成本,偏远地区可能有额外服务费用。
人员规模影响审核人日和咨询工作量,人数越多,评估与辅导投入越高。
业务线越多、范围越广,体系边界与过程设计越复杂,实施成本会同步增加。
不同认证机构的品牌影响力、审核规则与项目组织方式不同,费用差异较明显。
资深顾问、定制化交付与全流程辅导方案,通常较基础辅导投入更高。
加急周期会带来额外资源协调成本,常规周期通常更具费用优势。