ISO 37301:2021 合规管理体系

ISO 37301:2021是合规管理体系的国际标准,为组织建立、开发、实施、评价、维护和改进有效的合规管理体系提供要求并给出使用指南。该标准采用高阶结构,基于风险的思维和过程方法,帮助组织系统化管理合规义务。标准要求组织识别适用的法律法规、监管要求、行业准则和道德规范,评估合规风险,建立合规目标和控制措施。

标准信息

国际标准 ISO 37301:2021 国家标准 GB/T 35770-2022
标准名称 Compliance management systems — Requirements with guidance for use 标准名称 合规管理体系要求与使用指南
发布机构 ISO 国际标准化组织 发布机构 相关国家/行业监管与标准主管部门
发布日期 2021 年 4 月 发布日期 2022 年 10 月

标准简介

ISO 37301:2021是合规管理体系的国际标准,为组织建立、开发、实施、评价、维护和改进有效的合规管理体系提供要求并给出使用指南。该标准采用高阶结构,基于风险的思维和过程方法,帮助组织系统化管理合规义务。标准要求组织识别适用的法律法规、监管要求、行业准则和道德规范,评估合规风险,建立合规目标和控制措施。核心内容包括组织环境分析、领导作用和承诺、合规文化培育、合规风险评估、合规目标设定、合规资源保障、合规培训和沟通、文件化信息控制、合规运行管理、绩效监视测量、内部审核、管理评审及持续改进。该标准适用于所有类型、规模和行业的组织,通过实施可有效预防合规风险,降低违规成本,提升组织声誉和可持续发展能力。

标准目的

  • 确保合规经营建立系统化的合规管理机制,确保组织的经营活动符合国家法律法规、行业规范、内部制度及社会公序良俗
  • 规避合规风险识别并评估组织经营全流程中的合规风险(如法律风险、监管风险、道德风险),降低合规事故发生率及相关损失
  • 提升合规意识开展合规培训与宣传,提升全员合规意识与合规素养,营造合规经营的组织文化
  • 强化合规管控明确各部门合规职责,建立合规监督与考核机制,确保合规制度落地执行,提升合规管理效能
  • 提升品牌信誉通过体系认证彰显组织合规管理能力,提升品牌公信力与社会认可度,增强组织市场竞争力

适用范围

  • 行业覆盖适用于所有类型和规模的组织,涵盖金融、医疗、制造业、服务业、政府机构、非营利组织等全行业
  • 规模覆盖适配小微企业、中小企业、大型集团、跨国企业等不同规模组织,可根据经营复杂度灵活调整合规管控措施
  • 场景覆盖涵盖采购、生产、销售、人力资源、财务、研发、对外合作等组织经营全流程场景的合规管控
  • 管理覆盖覆盖合规方针制定、风险评估、合规制度建设、监督检查、绩效评价、持续改进等全管理环节
  • 认证覆盖支持单一站点、多站点、集团化等不同组织架构的认证模式,满足总部与分支机构合规一体化管理需求

标准内容

  • 0 引言
  • 1 范围
  • 2 规范性引用文件
  • 3 术语和定义

体系运行过程模型

阶段 ISO37301中的定义 在标准中的核心映射
P (策划)识别合规义务与风险点,制定合规目标和控制计划。治理环境、领导承诺、风险与目标策划
D (实施)推动制度执行、培训沟通、监督机制和职责落实。支持与运行控制
C (检查)开展监控评价、内审与管理评审,验证合规有效性。绩效评价与监督机制
A (处置)对违规和偏差实施纠正,持续完善合规管理体系。不符合处置与持续改进

ISO37301 标准解读

  • 暂无对应标准解读,欢迎联系我们获取专项方案。

认证咨询流程

初次获证要求

  • 合规性证明需持有法律地位证明文件(如营业执照)
  • 资质许可特殊认证范围,需提供必要的行政许可、资质证书、强制性认证证书
  • 成立周期公司成立超过3个月
  • 运行周期体系运行超过3个月
  • 体系要求依据ISO37301标准建立符合的合规管理体系
  • 运行要求有健全的合规管理体系运行证据
  • 内审管评必须有一次完整的内审和管理评审
  • 现场审核通过一二阶段现场审核,并完成不符合整改

证书维护要求

  • 证书有效期合规管理体系证书是三年有效期
  • 监督审核合规管理体系证书需每年一次监督审核,与上次审核间隔不超过12个月
  • 再认证审核合规管理体系证书有效期3年,到期前需进行一次换证审核,审核通过后,换发新三年周期的有效证书
  • 变更审核当组织的合规管理体系发生变化,比如公司业务调整、办公地址变化、组织机构调整、人员变化等,可申请证书变更,可结合监督审核 / 换证审核一起进行变更,也可以单独申请变更
  • 证书暂停当证书超出监督审核周期时,证书进行暂停状态,暂停期间不可以使用证书
  • 证书撤销当证书超出三年有效期而没有进行换证审核,或者在暂停截至日期前没有进行有效的监督审核,或发生重大质量安全事故或有严重违法违规行为,或被列入质量信用严重失信企业名单,证书会进行撤销处理

实施 ISO37301 的价值

  • 合规体系建立合规职责、流程和问责机制。
  • 违规预防降低违法违规和处罚风险。
  • 治理透明提升决策过程可追溯与可审计性。
  • 品牌信誉增强外部合作伙伴与客户信任。
  • 内部协同强化法务、风控与业务协同。
  • 持续改进基于监测和审计不断迭代优化。

与其他体系结合

常见问题及误区

  • Q1:只有金融、能源等监管严格的行业才需要ISO37301认证?

    A:不是,任何组织的运营都涉及法律法规、行业规范的遵守,ISO37301适用于所有类型、规模的组织,核心是实现全员、全流程的合规经营。

  • Q2:ISO37301体系就是制定一套合规制度,让法务部门负责执行即可?

    A:不是,合规管理是全员参与、全部门协同的工作,体系要求明确管理层、各部门、基层员工的合规职责,将合规要求融入业务流程,而非单一法务部门的责任。

  • Q3:企业没有发生过合规违规事件,就没必要建立ISO37301体系?

    A:不是,体系的核心是预防合规风险,通过系统化的管理机制,识别运营中的合规隐患,提前管控,避免违规事件的发生,而非事后补救。

  • Q4:ISO37301的合规要求仅包括国家法律法规,行业规范和内部制度无需考虑?

    A:不是,体系中的“合规要求”涵盖法律法规、监管要求、行业标准、组织内部规章制度及相关方的合规诉求,是全维度的合规管理。

  • Q5:通过ISO37301认证后,就不会发生合规违规事件?

    A:不是,认证是对合规管理体系的有效性认可,而合规要求是动态更新的(如新法规出台),体系要求组织持续识别新的合规要求,更新管控措施,实现合规管理的持续改进。

认证及咨询费用

费用影响因素占比

组织地理位置(及多个办公场所)15%

一线城市或多办公场所会增加差旅与审核组织成本,偏远地区可能有额外服务费用。

组织人员数量20%

人员规模影响审核人日和咨询工作量,人数越多,评估与辅导投入越高。

组织业务范围10%

业务线越多、范围越广,体系边界与过程设计越复杂,实施成本会同步增加。

选择认证机构25%

不同认证机构的品牌影响力、审核规则与项目组织方式不同,费用差异较明显。

咨询质量要求25%

资深顾问、定制化交付与全流程辅导方案,通常较基础辅导投入更高。

认证周期要求10%

加急周期会带来额外资源协调成本,常规周期通常更具费用优势。

最终费用,请联系我们

服务业绩