一、ISO 37301:2021 10.1 标准原文
说明:当前目录沿用“10.1 总则”的文件命名方式,而标准原文在第10章下列示的是“10.1 持续改进”和“10.2 不符合与纠正措施”。本篇据此对第10章改进的总则性要求进行解读,标准原文依据第10章及第10.1条。
条款原文:组织应持续改进合规管理体系的适宜性、充分性和有效性。当组织认为有必要对合规管理体系进行变更时,应有计划地实施。组织应结合:变更的目的及其潜在后果;合规管理体系设计和运行的有效性;充足资源的可用性;职责和权限的分配或再分配。
二、条款解读说明
2.1 第10章不是附加动作,而是体系成熟度的分水岭
很多组织在实施管理体系时,注意力往往集中在前面的策划、资源、运行和审核上,认为做到“有制度、有流程、有记录”就算完成。但ISO 37301把“改进”单独设为第10章,说明标准并不接受静态合规。合规环境会变化,业务模式会变化,利益相关方期待会变化,内部暴露的问题也会变化,因此合规管理体系必须具备自我调整、自我修复和自我强化的能力。第10章就是这套能力的制度化表达。
2.2 总则性要求强调三个关键词:持续、计划、匹配
| 关键词 | 标准含义 | 管理重点 | 常见偏差 |
|---|---|---|---|
| 持续 | 改进不是一次项目,而是长期机制 | 把改进作为常态化管理动作 | 只在出问题后临时整改 |
| 计划 | 体系变更必须有计划地实施 | 评估影响、安排资源、明确步骤 | 想到哪里改到哪里,缺乏设计 |
| 匹配 | 变更应考虑目标、后果、资源和职责 | 确保改动与组织能力和风险相适应 | 措施上得很快,但资源和责任跟不上 |
这三个关键词结合起来,构成了第10章的管理逻辑:改进要持续存在,变更要有计划推进,改动后的体系要与组织实际能力和风险水平相匹配。
2.3 “适宜性、充分性、有效性”在改进阶段再次出现并非重复
9.3管理评审已经要求治理层确认体系的适宜性、充分性和有效性,而10.1再次围绕这三个维度提出持续改进要求,说明评价不是终点,改进才是目的。组织不是为了证明体系有效而评审,而是为了在评审、调查、审核、监测之后发现不足并推动体系变化。换句话说,第9章产生判断,第10章落实动作,两者缺一不可。
2.4 计划性变更要求组织关注“改了之后会怎样”
标准没有要求组织盲目增加控制,而是要求在必要变更时有计划地实施,并结合变更目的及其潜在后果。这一点非常实务化。任何对合规管理体系的调整,例如新增审批、重设报告路径、改变职责分工、上线新系统、合并流程、引入新第三方,都会带来新的协同成本、权限变化和风险暴露。如果没有事先评估后果,组织很容易把一个问题改掉,又制造出另一个问题。
2.5 改进从来不是合规部门单独完成的事
10.1特别要求考虑资源可用性以及职责和权限的分配或再分配,说明改进动作通常会触及组织结构和管理安排。真正有效的合规改进,往往需要业务、法务、HR、审计、IT、采购、风控等多个部门共同参与。合规部门可以提出问题和方案,但如果资源不投入、职责不调整、流程接口不改变,体系改进很容易停留在纸面上。
2.6 第10章总则实际上把前面各章连接成一个闭环
来自4.6合规风险评估的变化、8.3和8.4报告与调查中的教训、9.1绩效监测的数据、9.2内部审核发现、9.3管理评审的决定,最终都应汇入第10章的改进行动。没有第10章,这些信息只是堆积在各类报表和会议纪要里;有了第10章,它们才成为驱动组织升级的输入。因此,10.1总则性要求虽然文字不多,却决定整套体系是否真的形成PDCA循环。
三、实施要点
3.1 建立改进事项来源清单
- 明确改进事项来自风险评估、审核、调查、投诉、监测数据、管理评审和外部环境变化。
- 对不同来源事项设统一分类口径,避免信息散落在各部门。
- 优先识别对体系适宜性、充分性、有效性影响最大的事项。
3.2 对重大变更先做影响分析
- 说明变更目的、拟解决的问题和预期结果。
- 评估对现有流程、权限、系统、记录和人员能力的影响。
- 识别潜在副作用,防止“局部最优”伤害整体运行。
3.3 让资源和职责同步到位
- 改进项目启动前确认预算、人员、系统支持和时间窗口。
- 需要跨部门协同时,提前明确牵头部门和配合机制。
- 变更涉及职责重组时,应同步修订授权、流程和岗位要求。
3.4 将改进纳入正式治理节奏
- 建立改进台账和例会机制,对重点事项持续跟踪。
- 将重大改进动作纳入管理评审或治理层报告。
- 对已完成的改进进行效果验证,而不是以“已发文”作为结束标准。
3.5 把改进和文件化信息同步更新
- 任何重要改进都应同步反映到制度、流程、记录模板和培训内容中。
- 更新后的版本要明确生效时间和适用范围。
- 避免实际已经改变,但文件和职责仍停留在旧版本。
四、常用工具与实施方法
| 工具/方法 | 适用场景 | 实施重点 | 关键输出 |
|---|---|---|---|
| 改进事项台账 | 集中管理改进来源 | 汇总问题来源、责任人、优先级和状态 | 改进总表 |
| 变更影响评估表 | 计划性变更 | 分析目的、后果、资源、职责和控制影响 | 变更评估记录 |
| RACI职责矩阵 | 职责重分配 | 明确负责、审批、协作和知会关系 | 职责分工表 |
| 试运行与验证机制 | 重大调整上线 | 先小范围测试,再全面推广 | 验证报告 |
| 改进复盘会议 | 效果确认 | 检查改进是否真正解决问题 | 复盘纪要与后续动作 |
五、典型案例
案例1:企业发现举报处理慢,仓促上系统反而造成新堵点
- 背景:企业希望缩短举报受理时效,决定迅速上线一套审批系统。
- 问题:上线前没有梳理职责和流程,导致大量案件在节点间来回退回,时效更差。
- 改进:企业重新按照10.1要求评估变更目的、资源和职责分配,调整流程和权限后再推广,系统才真正发挥作用。
案例2:管理评审提出加强第三方管理,但没有配套资源
- 背景:治理层要求所有高风险第三方都补做尽职调查。
- 问题:业务数量大幅增加,但负责尽调的人员和工具没有同步增加,结果要求挂在文件上无法落地。
- 改进:组织补充预算、引入筛查工具并重分配职责,改进动作才真正闭环。
案例3:流程调整后文件未更新导致执行混乱
- 背景:企业重新划分了投诉处理职责,但旧流程文件和培训课件未同步修改。
- 问题:一线员工仍按旧分工执行,导致案件转派错误。
- 改进:企业将第10章改进要求与7.5文件控制联动,所有体系变更必须同步更新成文信息和培训材料。
六、成文信息管理要求
第10章虽然没有像某些条款那样逐项列出所有必留文件,但组织若想证明改进是持续且有计划的,就必须保留充分的过程证据。
- 建议保留的成文信息
- 改进事项来源清单、优先级评估和立项依据
- 变更目的、潜在后果、资源评估和职责调整记录
- 改进方案、实施计划、里程碑和验证标准
- 制度、流程、模板、授权和培训材料的更新记录
- 改进效果验证和复盘记录
- 管理要求
- 改进记录应能证明组织不是临时补救,而是有计划地进行体系优化。
- 重大变更应保留审批、讨论和决策痕迹,便于后续追溯。
- 涉及职责和权限调整时,应同步更新相关文件并控制版本。
七、常见误区及踩坑提醒
| 误区 | 常见表现 | 正确做法 |
|---|---|---|
| 把改进等同于补制度 | 出了问题就发新文件 | 先分析根因,再决定流程、职责、资源等综合改进措施 |
| 变更不做影响分析 | 措施直接上线,后果事后再看 | 按标准要求评估目的、后果、资源和职责 |
| 改进没有责任和资源 | 要求很高,但无人牵头、没有预算 | 同步落实责任部门和资源支持 |
| 只改局部不看体系 | 修复一个点,其他关联流程被忽视 | 从体系设计和运行整体角度评估改进 |
| 改完不验证 | 文件更新后就默认问题解决 | 通过监测、审核和复盘确认效果 |