ISO 37301:2021 认证标准解读 7.5 形成文件的信息

本文系统解读ISO 37301:2021第7.5条,围绕合规管理体系所需文件化信息的范围、创建与更新要求、访问保护、版本控制以及外来文件控制展开,帮助组织建立既可使用又可受控的文件管理机制。

一、ISO 37301:2021 7.5 标准原文

ISO 37301:2021 7.5 文件化信息
条款原文:组织的合规管理体系应包括本文件要求的文件化信息,以及组织确定的、对体系有效性必要的文件化信息。创建和更新文件化信息时,应确保适当标示和说明,使用适当形式和载体,并对适用性和充分性进行评审和审批。应控制文件化信息,以确保在需要时易于和适于取用,并得到充分保护。适用时,应对分发、访问、检索、使用、存储、保存、变更控制以及保留和处置进行管理。对来自外部、对体系策划和运行必要的文件化信息,也应进行识别和控制。
提示:完整原文请参阅 ISO 37301:2021 正式文本
引用:7.5要解决的不是“文件越多越好”,而是“该有的文件有、该控的文件控、该留的证据留、该作废的版本及时退出”。

二、条款解读说明

2.1 文件化信息是体系运行的证据和载体

合规管理体系如果没有文件化信息支撑,很多要求就无法被稳定传达、执行和验证。方针、目标、义务清单、风险评估、培训记录、举报调查记录、审核报告、管理评审纪要、整改跟踪等,都属于7.5要管控的对象。ISO 37301强调文件化信息,不是鼓励“文山会海”,而是为了让体系要求可用、可追溯、可审计。

2.2 7.5关注三个问题:要哪些文件、如何生成、如何控制

问题标准要求管理重点常见问题
需要哪些文件包括标准要求的和组织自行确定必要的文件既不缺关键文件,也不过度堆砌只有制度,没有记录;或文件过多没人维护
如何创建和更新标识、形式、评审和审批要适当保证可识别、可理解、可适用文件版本混乱,审批不清
如何控制访问、分发、保存、变更、处置要受控保证需要时可用,同时防止泄露和误用旧版本流传、外来文件失控、记录遗失

2.3 文件化信息不只包括制度,也包括记录

实践中很多组织对7.5的理解偏向制度编写,忽视记录管理。实际上,记录同样重要,因为它们是证明体系实际运行的核心证据。例如培训签到和测试结果、风险评估记录、举报受理和调查资料、纠正措施跟踪记录等,都是审核和管理评审的重要输入。没有记录,体系往往只能证明“设计过”,不能证明“运行过”。

2.4 控制的核心在于“需要时拿得到,不该改时改不了”

标准要求文件化信息无论何时何处需要时都易于和适于取用,同时得到充分保护。这反映了文件控制的双重目标:一方面要确保相关人员能使用最新、正确的文件;另一方面要防止敏感内容泄露、未经授权修改或旧版本误用。文件管理做得差,常见后果不是缺文件,而是“大家用的不是同一版”。

2.5 外来文件控制是经常被忽视的重点

标准还要求识别和控制对体系策划和运行必要的外部文件化信息,如法律法规、客户准则、行业规范、监管通知、外部审计要求等。很多组织内部制度控制得不错,但对外来要求分散存放、更新无人跟踪,导致重要外部文件没有被及时吸收进体系。7.5要求把这些信息也纳入控制范围。

三、实施要点

3.1 建立文件化信息清单

  • 区分政策类、程序类、记录类和外来文件四大类。
  • 明确哪些是标准强制要求,哪些是组织为有效性自行确定的必要文件。
  • 避免文件范围不清,导致缺项或泛滥。

3.2 规范创建、更新和审批流程

  • 统一文件编号、版本、作者、日期和审批要求。
  • 对关键制度和模板建立变更评审流程。
  • 确保文件语言、格式和载体适合实际使用对象。

3.3 做好访问和保护控制

  • 让需要使用的人及时获取最新版本。
  • 对敏感文件和调查记录实施访问分级和保密控制。
  • 建立作废文件回收、存档和留存期限管理。

3.4 将外来文件纳入统一控制

  • 识别影响体系运行的法规、合同、行业规则和监管文件。
  • 明确谁负责更新、解读和分发。
  • 防止外来文件散落在邮箱和个人终端中无人维护。

四、常用工具与实施方法

工具/方法适用场景实施重点关键输出
文件清单台账范围管理登记制度、程序、记录和外来文件台账清单
版本控制规则更新管理统一编号、审批、作废和发布规则控制规则
电子文档平台访问控制确保最新版本可用且可追溯平台记录
记录留存矩阵记录管理明确保留期限、责任人和处置要求留存矩阵
外来文件监控表外部要求控制更新法规、客户准则和监管文件监控记录
注意:7.5真正要避免的,不是“文件少”,而是“关键文件找不到、旧版本还在用、重要记录留不住”。

五、典型案例

案例1:旧版审批模板长期流传

  1. 背景:制度已更新,但多个部门仍在使用旧版表单和旧版审批要求。
  2. 问题:版本控制和作废回收失效,导致体系执行不一致。
  3. 改进:通过统一平台发布最新版本,并回收旧文件和旧模板入口。

案例2:调查记录存放分散

  1. 背景:举报调查资料散落在邮件、个人电脑和共享盘中。
  2. 问题:敏感信息保护不足,后续查阅困难,留痕不完整。
  3. 改进:建立受控的调查记录存储和访问分级机制。

案例3:监管更新文件无人维护

  1. 背景:企业内部制度控制较好,但外部监管通知常年散落在个人邮箱。
  2. 问题:外来文件未进入统一控制,导致义务更新滞后。
  3. 改进:将监管和客户文件纳入外来文件清单,指定责任人统一维护。

六、成文信息管理要求

7.5本身就是对文件化信息管理的要求,因此组织应围绕文件范围、版本、访问、留存和外来文件建立系统化证据。

  1. 建议保留的成文信息
    • 文件化信息清单和分类规则
    • 文件创建、评审、审批、发布和作废流程
    • 版本历史、变更记录和发布记录
    • 记录留存期限和处置规则
    • 外来文件识别、更新和分发记录
  2. 管理要求
    • 关键文件应可随时检索,敏感文件应有访问控制。
    • 记录类文件应保持完整性、可读性和可追溯性。
    • 文件控制规则应与实际使用场景相匹配,而非只停留在纸面。

七、常见误区及踩坑提醒

误区常见表现正确做法
文件越多越好制度和模板大量堆积、无人维护围绕有效性保留必要文件和记录
只控制制度,不控制记录运行证据分散、缺失或无法追溯把记录同样纳入文件化信息控制
版本管理可忽略不同部门用不同版本文件统一发布、回收旧版并保留版本痕迹
外来文件不是体系文件法规和客户要求散落管理对关键外来文件实施识别和控制
访问控制会影响效率敏感调查记录任意可见在可获取和受保护之间取得平衡
警告:当7.5失效时,组织最常见的不是“没文件”,而是“文件不可信、记录不完整、关键证据拿不出来”。