一、ISO 37301:2021 8.2 标准原文
条款原文:组织应实施控制以管理其合规义务和相关合规风险。应对这些控制措施进行维护、定期评审和测试,以确保其持续有效。注:测试控制是指实施经过设计的活动以检验控制措施是否按照既定目的运行、不能被规避、是否切实有效地降低风险的后果或可能性。
二、条款解读说明
2.1 控制和程序是合规管理体系的具体防线
合规义务和风险被识别出来之后,最终都要落实为控制和程序。控制可以是审批、复核、分权、系统限制、尽职调查、合同条款、培训、抽查、留痕等;程序则是这些控制如何按顺序、按责任运行的规则。ISO 37301第8.2条要求组织建立控制以管理义务和风险,并对控制进行维护、评审和测试,说明真正重要的不只是控制“设计得存在”,而是控制“持续有效”。
2.2 8.2强调控制管理的三个阶段
| 阶段 | 标准要求 | 治理重点 | 常见失效 |
|---|---|---|---|
| 建立 | 实施控制以管理义务和风险 | 让控制与具体风险一一对应 | 风险很多,控制笼统 |
| 维护 | 持续保持控制运行 | 控制不能只在上线时有效 | 业务变化后控制失效 |
| 评审与测试 | 定期评审和测试持续有效性 | 验证是否被绕过、是否真的降风险 | 控制长期不测试,形同虚设 |
2.3 控制设计必须针对风险机理,而不是只做表面动作
如果风险来自第三方准入不严,控制就应围绕尽职调查、审批和持续监督;如果风险来自激励扭曲,控制就应涉及绩效规则和复核;如果风险来自数据访问过宽,控制就应包括权限分级、日志和审计。很多组织的问题不在于“没有控制”,而在于控制与风险机理不匹配,最后只能增加流程负担,却不能真正减少不合规概率。
2.4 控制测试是8.2的关键要求
标准专门对“测试控制”作出解释,强调要检验控制是否按既定目的运行、不能被规避、能否实际降低风险。这意味着控制测试不是简单抽查是否留有表单,而是要检查控制是否真实发挥作用。例如,审批是否只是形式签字、系统限制是否能被管理员绕过、尽调是否真的影响准入、培训是否真的改变行为。没有测试,组织很难知道控制是否仍然有效。
2.5 维护和评审要求控制随业务变化更新
即使某项控制最初设计得很合理,随着组织战略、流程、系统和第三方环境变化,它也可能不再适用。标准要求维护、定期评审和测试,说明控制管理不是一次性工作。尤其在流程数字化、组织架构调整、并购整合和外包模式变化后,旧控制往往容易出现空档和绕行点。
三、实施要点
3.1 建立“风险-控制”对应关系
- 为每项重大风险设计具体控制措施和程序,不用泛化措施替代。
- 明确控制目标、责任人、执行频率和留痕要求。
- 区分预防性控制、发现性控制和纠正性控制。
3.2 将控制嵌入流程和系统
- 通过审批流、权限管理、自动校验、双重复核和清单管理固化控制。
- 减少纯人工提醒型控制,提升可执行性和可验证性。
- 确保程序可被一线人员理解和操作。
3.3 定期开展控制评审和测试
- 按风险高低设定测试周期,对关键控制进行更高频验证。
- 检查控制是否存在失效、规避、执行偏差和证据缺失。
- 将测试结果反馈给流程设计、培训和问责机制。
3.4 根据评审结果持续优化控制
- 业务模式变化时同步调整控制和程序。
- 对被证明无效或成本高、效果低的控制及时重构。
- 对高风险场景保留强化控制和升级机制。
四、常用工具与实施方法
| 工具/方法 | 适用场景 | 实施重点 | 关键输出 |
|---|---|---|---|
| 风险-控制矩阵 | 控制设计 | 将每项风险映射到对应控制和责任人 | 控制矩阵 |
| 标准程序文件 | 程序固化 | 明确执行顺序、责任和例外处理 | 程序文件 |
| 控制测试计划 | 有效性验证 | 设定测试频率、样本和评价标准 | 测试计划 |
| 控制执行证据清单 | 留痕管理 | 确保控制运行可被证明 | 证据清单 |
| 整改闭环台账 | 持续优化 | 跟踪测试发现问题和优化进展 | 整改记录 |
五、典型案例
案例1:审批控制长期形式化
- 背景:企业规定高风险费用需审批,但审批人长期只看金额不看实质资料。
- 问题:控制存在,但未达到原始控制目标。
- 改进:通过控制测试识别形式化问题,并补充审查要点和责任要求。
案例2:系统控制被管理员例外绕过
- 背景:业务系统设置了权限限制,但管理员可临时开放且无充分审批留痕。
- 问题:控制可被规避,风险实际未被压降。
- 改进:增加高权限操作审批、日志审计和周期复核。
案例3:第三方尽调程序有表无效
- 背景:企业要求合作方尽调,但只要表格填完就默认通过。
- 问题:程序存在,但无法有效筛除高风险对象。
- 改进:通过测试回看问题案例,重新设计评分、审批和拒绝规则。
六、成文信息管理要求
8.2要求组织能证明控制和程序已建立、被维护并经过评审测试,因此控制设计和运行证据都应纳入文件管理。
- 建议保留的成文信息
- 风险-控制矩阵和标准程序文件
- 控制责任清单、执行频率和留痕要求
- 控制维护、评审和测试计划
- 测试样本、测试结论和整改记录
- 控制优化和变更后的复核记录
- 管理要求
- 控制文件应明确控制目标和适用范围。
- 测试记录应能证明控制是否被绕过、是否有效。
- 高风险控制的缺陷应进入问责和改进闭环。
七、常见误区及踩坑提醒
| 误区 | 常见表现 | 正确做法 |
|---|---|---|
| 有程序就等于有控制 | 流程存在,但与风险并不对应 | 围绕风险机理设计控制和程序 |
| 控制建成后无需测试 | 多年不验证是否还有效 | 定期评审并测试控制效果 |
| 只看有没有表单 | 形式上留痕,实质无法防风险 | 检查控制是否按目的运行且不能被规避 |
| 控制失效说明执行人有问题 | 不反思控制设计本身 | 同时审视设计、执行和环境变化 |
| 所有控制都一样重要 | 资源平均分配,没有重点验证 | 对高风险控制设置更高频测试和监督 |