ISO 37301:2021 认证标准解读 8.2 建立控制和程序

本文系统解读ISO 37301:2021第8.2条,围绕为管理合规义务和相关风险而建立控制与程序、对控制措施进行维护、定期评审和测试以验证持续有效性展开,帮助组织把控制设计做成真正可运行的防线。

一、ISO 37301:2021 8.2 标准原文

ISO 37301:2021 8.2 建立控制和程序
条款原文:组织应实施控制以管理其合规义务和相关合规风险。应对这些控制措施进行维护、定期评审和测试,以确保其持续有效。注:测试控制是指实施经过设计的活动以检验控制措施是否按照既定目的运行、不能被规避、是否切实有效地降低风险的后果或可能性。
提示:完整原文请参阅 ISO 37301:2021 正式文本
引用:8.2要求组织不仅“有控制”,还要知道这些控制是否真的在运行、是否能防住风险、是否早已被业务绕开。

二、条款解读说明

2.1 控制和程序是合规管理体系的具体防线

合规义务和风险被识别出来之后,最终都要落实为控制和程序。控制可以是审批、复核、分权、系统限制、尽职调查、合同条款、培训、抽查、留痕等;程序则是这些控制如何按顺序、按责任运行的规则。ISO 37301第8.2条要求组织建立控制以管理义务和风险,并对控制进行维护、评审和测试,说明真正重要的不只是控制“设计得存在”,而是控制“持续有效”。

2.2 8.2强调控制管理的三个阶段

阶段标准要求治理重点常见失效
建立实施控制以管理义务和风险让控制与具体风险一一对应风险很多,控制笼统
维护持续保持控制运行控制不能只在上线时有效业务变化后控制失效
评审与测试定期评审和测试持续有效性验证是否被绕过、是否真的降风险控制长期不测试,形同虚设

2.3 控制设计必须针对风险机理,而不是只做表面动作

如果风险来自第三方准入不严,控制就应围绕尽职调查、审批和持续监督;如果风险来自激励扭曲,控制就应涉及绩效规则和复核;如果风险来自数据访问过宽,控制就应包括权限分级、日志和审计。很多组织的问题不在于“没有控制”,而在于控制与风险机理不匹配,最后只能增加流程负担,却不能真正减少不合规概率。

2.4 控制测试是8.2的关键要求

标准专门对“测试控制”作出解释,强调要检验控制是否按既定目的运行、不能被规避、能否实际降低风险。这意味着控制测试不是简单抽查是否留有表单,而是要检查控制是否真实发挥作用。例如,审批是否只是形式签字、系统限制是否能被管理员绕过、尽调是否真的影响准入、培训是否真的改变行为。没有测试,组织很难知道控制是否仍然有效。

2.5 维护和评审要求控制随业务变化更新

即使某项控制最初设计得很合理,随着组织战略、流程、系统和第三方环境变化,它也可能不再适用。标准要求维护、定期评审和测试,说明控制管理不是一次性工作。尤其在流程数字化、组织架构调整、并购整合和外包模式变化后,旧控制往往容易出现空档和绕行点。

三、实施要点

3.1 建立“风险-控制”对应关系

  • 为每项重大风险设计具体控制措施和程序,不用泛化措施替代。
  • 明确控制目标、责任人、执行频率和留痕要求。
  • 区分预防性控制、发现性控制和纠正性控制。

3.2 将控制嵌入流程和系统

  • 通过审批流、权限管理、自动校验、双重复核和清单管理固化控制。
  • 减少纯人工提醒型控制,提升可执行性和可验证性。
  • 确保程序可被一线人员理解和操作。

3.3 定期开展控制评审和测试

  • 按风险高低设定测试周期,对关键控制进行更高频验证。
  • 检查控制是否存在失效、规避、执行偏差和证据缺失。
  • 将测试结果反馈给流程设计、培训和问责机制。

3.4 根据评审结果持续优化控制

  • 业务模式变化时同步调整控制和程序。
  • 对被证明无效或成本高、效果低的控制及时重构。
  • 对高风险场景保留强化控制和升级机制。

四、常用工具与实施方法

工具/方法适用场景实施重点关键输出
风险-控制矩阵控制设计将每项风险映射到对应控制和责任人控制矩阵
标准程序文件程序固化明确执行顺序、责任和例外处理程序文件
控制测试计划有效性验证设定测试频率、样本和评价标准测试计划
控制执行证据清单留痕管理确保控制运行可被证明证据清单
整改闭环台账持续优化跟踪测试发现问题和优化进展整改记录
注意:8.2最容易出现的错觉是“控制已经写在流程里,所以一定有效”。但只要没人测试,就没人知道它是否早就被业务习惯和系统例外绕开了。

五、典型案例

案例1:审批控制长期形式化

  1. 背景:企业规定高风险费用需审批,但审批人长期只看金额不看实质资料。
  2. 问题:控制存在,但未达到原始控制目标。
  3. 改进:通过控制测试识别形式化问题,并补充审查要点和责任要求。

案例2:系统控制被管理员例外绕过

  1. 背景:业务系统设置了权限限制,但管理员可临时开放且无充分审批留痕。
  2. 问题:控制可被规避,风险实际未被压降。
  3. 改进:增加高权限操作审批、日志审计和周期复核。

案例3:第三方尽调程序有表无效

  1. 背景:企业要求合作方尽调,但只要表格填完就默认通过。
  2. 问题:程序存在,但无法有效筛除高风险对象。
  3. 改进:通过测试回看问题案例,重新设计评分、审批和拒绝规则。

六、成文信息管理要求

8.2要求组织能证明控制和程序已建立、被维护并经过评审测试,因此控制设计和运行证据都应纳入文件管理。

  1. 建议保留的成文信息
    • 风险-控制矩阵和标准程序文件
    • 控制责任清单、执行频率和留痕要求
    • 控制维护、评审和测试计划
    • 测试样本、测试结论和整改记录
    • 控制优化和变更后的复核记录
  2. 管理要求
    • 控制文件应明确控制目标和适用范围。
    • 测试记录应能证明控制是否被绕过、是否有效。
    • 高风险控制的缺陷应进入问责和改进闭环。

七、常见误区及踩坑提醒

误区常见表现正确做法
有程序就等于有控制流程存在,但与风险并不对应围绕风险机理设计控制和程序
控制建成后无需测试多年不验证是否还有效定期评审并测试控制效果
只看有没有表单形式上留痕,实质无法防风险检查控制是否按目的运行且不能被规避
控制失效说明执行人有问题不反思控制设计本身同时审视设计、执行和环境变化
所有控制都一样重要资源平均分配,没有重点验证对高风险控制设置更高频测试和监督
警告:如果8.2不做控制测试,组织很容易长时间运行在一种危险状态里:自以为控制充分,实际上关键风险早已穿透了表面程序。