ISO 37301:2021 认证标准解读 9.2 内部审核

本文系统解读ISO 37301:2021第9.2条,围绕合规管理体系内部审核的目标、准则、范围、审核方案、审核员独立性和结果报告要求展开,帮助组织通过内部审核验证体系符合性和有效性。

一、ISO 37301:2021 9.2 标准原文

ISO 37301:2021 9.2 内部审核
条款原文:
9.2.1 通则:组织应在策划的时间间隔内实施内部审核,为对合规管理体系进行以下判断提供信息:是否符合组织自身对合规管理体系的要求,是否符合本文件的要求,是否得到有效地实施和维护。
9.2.2 内部审核方案:组织应策划、制定、实施和维护一个或多个审核方案,包括频次、方法、职责、策划要求和报告。在制定内部审核方案时,组织应结合相关过程的重要性和以往审核的结果。组织应界定每次审核的目标、准则和范围,选择审核员并实施审核,以确保审核过程客观公正,并确保将审核结果报告给相关管理者和管理层。文件化信息应作为实施审核方案和审核结果的证据可获取。
提示:完整原文请参阅 ISO 37301:2021 正式文本
引用:9.2强调内部审核不是“例行走流程”,而是组织检验合规管理体系是否真正符合要求、有效运行的正式机制。

二、条款解读说明

2.1 内部审核是组织对合规体系的“自我验证”

合规管理体系建起来之后,如果没有独立、系统的内部审核,组织很容易陷入“制度都发了、培训都做了、所以体系应该有效”的主观判断。ISO 37301第9.2条要求组织在策划的时间间隔内实施内部审核,核心目的有两个:一是验证合规管理体系是否符合自身设定和标准要求,二是验证体系是否真的被实施和维护。换句话说,内部审核既查“有没有”,也查“是不是在用、是不是好用”。

2.2 9.2关注的不是单次审核动作,而是审核方案

很多组织一提内部审核就想到一次年度检查,但标准明确要求的是策划、制定、实施和维护一个或多个审核方案。审核方案代表组织应有持续性的审核安排,而不是临时拼凑。方案中至少应明确频次、方法、职责、策划要求和报告要求,并根据过程重要性和以往审核结果调整重点。高风险过程、问题重复出现的领域、发生过不合规的环节,审核覆盖应更密、更深。

2.3 审核目标、准则和范围决定审核有没有质量

要素标准要求实施重点常见问题
目标说明本次审核想验证什么聚焦符合性、有效性、整改验证或专项风险目标模糊,导致审核泛泛而谈
准则确定依据什么来判断引用标准条款、内部制度、法律要求、流程规则没有明确准则,只凭经验提意见
范围明确审核对象和边界限定组织单元、地点、流程、时期和事项范围过宽或过窄,结论失真

如果三者定义不清,审核报告往往只会停留在“建议加强”“建议完善”这种模糊表达,难以作为管理决策依据。

2.4 审核员的客观公正是审核公信力的底线

9.2明确要求选择审核员并实施审核,以确保审核过程客观公正。对于合规管理体系来说,这一点尤其关键。因为很多审核对象涉及管理者授权、业务激励、第三方合作、投诉调查等敏感领域,如果审核员与被审部门存在直接利益关系,审核很容易流于形式。组织至少应避免“自己审自己”“直属主管审下属长期存在的问题”“参与过同一事项设计的人再来审自己设计的控制”。必要时,应采用跨部门审核或外部支持。

2.5 审核结果必须进入管理链条,而不是停留在审核部门

内部审核的价值不在发现问题本身,而在于把问题及时送达到有责任采取措施的人。标准要求将审核结果报告给相关管理者和管理层,说明审核不是审核职能的内部材料,而是合规管理体系绩效评价的重要输入。若发现的问题没有被管理层看到,没有被纳入纠正、整改、资源调整和管理评审,审核工作再认真也很难转化为管理改进。

三、实施要点

3.1 用风险和历史结果决定审核重点

  • 按照业务重要性、合规风险高低、过去审核问题和事件记录确定审核频次。
  • 对高风险或连续出现问题的流程安排专项审核或跟踪审核。
  • 避免“一刀切”式年度轮审,导致资源平均分配而重点不突出。

3.2 审核前把目标、准则、范围写清楚

  • 每次审核都应明确要验证的条款、制度和流程边界。
  • 准备抽样计划、访谈对象、证据清单和时间安排。
  • 对专项审核应明确是查符合性、查有效性还是查整改闭环。

3.3 强化审核员能力和独立性

  • 审核员应理解ISO 37301要求,也要理解被审核业务的关键风险。
  • 建立回避原则,识别利益冲突和角色冲突。
  • 对复杂专题可采用联合审核,兼顾合规、法务、业务和内控视角。

3.4 确保审核发现可落地

  • 审核发现应对应明确事实、准则、影响和整改要求。
  • 区分一般改进建议、体系性缺陷和重大风险问题。
  • 对整改进度和效果进行后续验证,避免报告发出后无人跟踪。

3.5 让审核结果进入管理评审

  • 将内部审核结果作为9.3管理评审的重要输入。
  • 对跨部门共性问题推动体系级改进,而不是只要求局部补漏。
  • 通过审核趋势分析识别制度设计和资源配置问题。

四、常用工具与实施方法

工具/方法适用场景实施重点关键输出
年度审核方案统筹审核安排基于风险和历史结果确定频次与范围年度或滚动审核计划
审核检查表现场审核把标准条款转化为访谈点、抽样点和证据点审核工作底稿
抽样测试法验证过程运行对审批、培训、尽调、调查等记录抽样核查抽样记录
不符合分级规则发现分类区分重大、一般和观察项,明确升级要求问题分级表
整改跟踪台账后续验证记录责任人、期限、措施和验证结果整改闭环记录
注意:内部审核最怕两个极端,一是只查文件不查运行,二是只查表面现象不查根本原因。前者会把审核做成文档检查,后者会把问题做成琐碎清单。

五、典型案例

案例1:集团企业把所有部门一年审一次,结果高风险领域被平均化

  1. 背景:集团将内部审核作为年度固定动作,各单位均采用同一频次和同一模板。
  2. 问题:高风险第三方管理和低风险行政流程被同等对待,审核资源分散,重点问题长期未被穿透发现。
  3. 改进:企业依据风险等级重构审核方案,对高风险流程增加专项审核和跟踪审核,审核质量显著提升。

案例2:审核员由被审部门前负责人担任导致结论失真

  1. 背景:某部门前负责人调岗后不久,被安排审核原部门的授权和审批流程。
  2. 问题:审核中对历史设计缺陷判断偏软,未能保持充分独立。
  3. 改进:组织建立利益冲突回避要求,改由跨部门审核组实施审核,并引入法务参与评估。

案例3:审核发现很多,但整改闭环弱

  1. 背景:企业每年形成厚厚的审核报告,但次年同类问题仍重复出现。
  2. 问题:问题仅分派到基层整改,没有上升到管理层和体系层面。
  3. 改进:企业将审核结果纳入管理评审和目标调整,对共性问题启动流程重塑,重复发生率明显下降。

六、成文信息管理要求

9.2要求保留审核方案实施和审核结果的文件化信息,这意味着组织既要证明“做了审核”,也要证明“审核是有计划、有依据、有结果的”。

  1. 建议保留的成文信息
    • 审核方案、年度计划或滚动审核安排
    • 每次审核的目标、准则、范围、审核通知和审核计划
    • 审核员资格、独立性确认和回避记录
    • 检查表、抽样记录、访谈记录、证据清单和审核报告
    • 整改要求、责任分配、跟踪验证和关闭记录
  2. 管理要求
    • 审核记录应能够支撑审核结论,而不是只保留最终报告。
    • 重大审核发现应有升级和上报留痕。
    • 文件保存、版本控制和访问权限应符合7.5要求,确保可追溯和保密性。

七、常见误区及踩坑提醒

误区常见表现正确做法
把内部审核等同于资料检查只核对制度和台账,不验证实际运行结合访谈、抽样和现场验证判断有效性
所有过程一视同仁审核频次和深度不区分风险按过程重要性和历史问题制定审核方案
审核员不独立自己审自己或存在明显利益冲突建立客观公正和回避机制
审核发现写得很虚只有“建议加强管理”之类表述明确事实、依据、影响和整改要求
整改不闭环报告发出后不跟踪、不验证建立整改台账并做效果验证
警告:没有独立性、没有风险重点、没有整改闭环的内部审核,只会制造“我们已经审过了”的错觉,却不能提高体系有效性。