一、ISO 37301:2021 7.5 标准原文
ISO 37301:2021 7.5 文件化信息
条款原文:组织的合规管理体系应包括本文件要求的文件化信息,以及组织确定的、对体系有效性必要的文件化信息。创建和更新文件化信息时,应确保适当标示和说明,使用适当形式和载体,并对适用性和充分性进行评审和审批。应控制文件化信息,以确保在需要时易于和适于取用,并得到充分保护。适用时,应对分发、访问、检索、使用、存储、保存、变更控制以及保留和处置进行管理。对来自外部、对体系策划和运行必要的文件化信息,也应进行识别和控制。
条款原文:组织的合规管理体系应包括本文件要求的文件化信息,以及组织确定的、对体系有效性必要的文件化信息。创建和更新文件化信息时,应确保适当标示和说明,使用适当形式和载体,并对适用性和充分性进行评审和审批。应控制文件化信息,以确保在需要时易于和适于取用,并得到充分保护。适用时,应对分发、访问、检索、使用、存储、保存、变更控制以及保留和处置进行管理。对来自外部、对体系策划和运行必要的文件化信息,也应进行识别和控制。
提示:完整原文请参阅 ISO 37301:2021 正式文本
引用:7.5要解决的不是“文件越多越好”,而是“该有的文件有、该控的文件控、该留的证据留、该作废的版本及时退出”。
二、条款解读说明
2.1 文件化信息是体系运行的证据和载体
合规管理体系如果没有文件化信息支撑,很多要求就无法被稳定传达、执行和验证。方针、目标、义务清单、风险评估、培训记录、举报调查记录、审核报告、管理评审纪要、整改跟踪等,都属于7.5要管控的对象。ISO 37301强调文件化信息,不是鼓励“文山会海”,而是为了让体系要求可用、可追溯、可审计。
2.2 7.5关注三个问题:要哪些文件、如何生成、如何控制
| 问题 | 标准要求 | 管理重点 | 常见问题 |
|---|---|---|---|
| 需要哪些文件 | 包括标准要求的和组织自行确定必要的文件 | 既不缺关键文件,也不过度堆砌 | 只有制度,没有记录;或文件过多没人维护 |
| 如何创建和更新 | 标识、形式、评审和审批要适当 | 保证可识别、可理解、可适用 | 文件版本混乱,审批不清 |
| 如何控制 | 访问、分发、保存、变更、处置要受控 | 保证需要时可用,同时防止泄露和误用 | 旧版本流传、外来文件失控、记录遗失 |
2.3 文件化信息不只包括制度,也包括记录
实践中很多组织对7.5的理解偏向制度编写,忽视记录管理。实际上,记录同样重要,因为它们是证明体系实际运行的核心证据。例如培训签到和测试结果、风险评估记录、举报受理和调查资料、纠正措施跟踪记录等,都是审核和管理评审的重要输入。没有记录,体系往往只能证明“设计过”,不能证明“运行过”。
2.4 控制的核心在于“需要时拿得到,不该改时改不了”
标准要求文件化信息无论何时何处需要时都易于和适于取用,同时得到充分保护。这反映了文件控制的双重目标:一方面要确保相关人员能使用最新、正确的文件;另一方面要防止敏感内容泄露、未经授权修改或旧版本误用。文件管理做得差,常见后果不是缺文件,而是“大家用的不是同一版”。
2.5 外来文件控制是经常被忽视的重点
标准还要求识别和控制对体系策划和运行必要的外部文件化信息,如法律法规、客户准则、行业规范、监管通知、外部审计要求等。很多组织内部制度控制得不错,但对外来要求分散存放、更新无人跟踪,导致重要外部文件没有被及时吸收进体系。7.5要求把这些信息也纳入控制范围。
三、实施要点
3.1 建立文件化信息清单
- 区分政策类、程序类、记录类和外来文件四大类。
- 明确哪些是标准强制要求,哪些是组织为有效性自行确定的必要文件。
- 避免文件范围不清,导致缺项或泛滥。
3.2 规范创建、更新和审批流程
- 统一文件编号、版本、作者、日期和审批要求。
- 对关键制度和模板建立变更评审流程。
- 确保文件语言、格式和载体适合实际使用对象。
3.3 做好访问和保护控制
- 让需要使用的人及时获取最新版本。
- 对敏感文件和调查记录实施访问分级和保密控制。
- 建立作废文件回收、存档和留存期限管理。
3.4 将外来文件纳入统一控制
- 识别影响体系运行的法规、合同、行业规则和监管文件。
- 明确谁负责更新、解读和分发。
- 防止外来文件散落在邮箱和个人终端中无人维护。
四、常用工具与实施方法
| 工具/方法 | 适用场景 | 实施重点 | 关键输出 |
|---|---|---|---|
| 文件清单台账 | 范围管理 | 登记制度、程序、记录和外来文件 | 台账清单 |
| 版本控制规则 | 更新管理 | 统一编号、审批、作废和发布规则 | 控制规则 |
| 电子文档平台 | 访问控制 | 确保最新版本可用且可追溯 | 平台记录 |
| 记录留存矩阵 | 记录管理 | 明确保留期限、责任人和处置要求 | 留存矩阵 |
| 外来文件监控表 | 外部要求控制 | 更新法规、客户准则和监管文件 | 监控记录 |
注意:7.5真正要避免的,不是“文件少”,而是“关键文件找不到、旧版本还在用、重要记录留不住”。
五、典型案例
案例1:旧版审批模板长期流传
- 背景:制度已更新,但多个部门仍在使用旧版表单和旧版审批要求。
- 问题:版本控制和作废回收失效,导致体系执行不一致。
- 改进:通过统一平台发布最新版本,并回收旧文件和旧模板入口。
案例2:调查记录存放分散
- 背景:举报调查资料散落在邮件、个人电脑和共享盘中。
- 问题:敏感信息保护不足,后续查阅困难,留痕不完整。
- 改进:建立受控的调查记录存储和访问分级机制。
案例3:监管更新文件无人维护
- 背景:企业内部制度控制较好,但外部监管通知常年散落在个人邮箱。
- 问题:外来文件未进入统一控制,导致义务更新滞后。
- 改进:将监管和客户文件纳入外来文件清单,指定责任人统一维护。
六、成文信息管理要求
7.5本身就是对文件化信息管理的要求,因此组织应围绕文件范围、版本、访问、留存和外来文件建立系统化证据。
- 建议保留的成文信息
- 文件化信息清单和分类规则
- 文件创建、评审、审批、发布和作废流程
- 版本历史、变更记录和发布记录
- 记录留存期限和处置规则
- 外来文件识别、更新和分发记录
- 管理要求
- 关键文件应可随时检索,敏感文件应有访问控制。
- 记录类文件应保持完整性、可读性和可追溯性。
- 文件控制规则应与实际使用场景相匹配,而非只停留在纸面。
七、常见误区及踩坑提醒
| 误区 | 常见表现 | 正确做法 |
|---|---|---|
| 文件越多越好 | 制度和模板大量堆积、无人维护 | 围绕有效性保留必要文件和记录 |
| 只控制制度,不控制记录 | 运行证据分散、缺失或无法追溯 | 把记录同样纳入文件化信息控制 |
| 版本管理可忽略 | 不同部门用不同版本文件 | 统一发布、回收旧版并保留版本痕迹 |
| 外来文件不是体系文件 | 法规和客户要求散落管理 | 对关键外来文件实施识别和控制 |
| 访问控制会影响效率 | 敏感调查记录任意可见 | 在可获取和受保护之间取得平衡 |
警告:当7.5失效时,组织最常见的不是“没文件”,而是“文件不可信、记录不完整、关键证据拿不出来”。