一、ISO 37301:2021 9.2 标准原文
条款原文:
9.2.1 通则:组织应在策划的时间间隔内实施内部审核,为对合规管理体系进行以下判断提供信息:是否符合组织自身对合规管理体系的要求,是否符合本文件的要求,是否得到有效地实施和维护。
9.2.2 内部审核方案:组织应策划、制定、实施和维护一个或多个审核方案,包括频次、方法、职责、策划要求和报告。在制定内部审核方案时,组织应结合相关过程的重要性和以往审核的结果。组织应界定每次审核的目标、准则和范围,选择审核员并实施审核,以确保审核过程客观公正,并确保将审核结果报告给相关管理者和管理层。文件化信息应作为实施审核方案和审核结果的证据可获取。
二、条款解读说明
2.1 内部审核是组织对合规体系的“自我验证”
合规管理体系建起来之后,如果没有独立、系统的内部审核,组织很容易陷入“制度都发了、培训都做了、所以体系应该有效”的主观判断。ISO 37301第9.2条要求组织在策划的时间间隔内实施内部审核,核心目的有两个:一是验证合规管理体系是否符合自身设定和标准要求,二是验证体系是否真的被实施和维护。换句话说,内部审核既查“有没有”,也查“是不是在用、是不是好用”。
2.2 9.2关注的不是单次审核动作,而是审核方案
很多组织一提内部审核就想到一次年度检查,但标准明确要求的是策划、制定、实施和维护一个或多个审核方案。审核方案代表组织应有持续性的审核安排,而不是临时拼凑。方案中至少应明确频次、方法、职责、策划要求和报告要求,并根据过程重要性和以往审核结果调整重点。高风险过程、问题重复出现的领域、发生过不合规的环节,审核覆盖应更密、更深。
2.3 审核目标、准则和范围决定审核有没有质量
| 要素 | 标准要求 | 实施重点 | 常见问题 |
|---|---|---|---|
| 目标 | 说明本次审核想验证什么 | 聚焦符合性、有效性、整改验证或专项风险 | 目标模糊,导致审核泛泛而谈 |
| 准则 | 确定依据什么来判断 | 引用标准条款、内部制度、法律要求、流程规则 | 没有明确准则,只凭经验提意见 |
| 范围 | 明确审核对象和边界 | 限定组织单元、地点、流程、时期和事项 | 范围过宽或过窄,结论失真 |
如果三者定义不清,审核报告往往只会停留在“建议加强”“建议完善”这种模糊表达,难以作为管理决策依据。
2.4 审核员的客观公正是审核公信力的底线
9.2明确要求选择审核员并实施审核,以确保审核过程客观公正。对于合规管理体系来说,这一点尤其关键。因为很多审核对象涉及管理者授权、业务激励、第三方合作、投诉调查等敏感领域,如果审核员与被审部门存在直接利益关系,审核很容易流于形式。组织至少应避免“自己审自己”“直属主管审下属长期存在的问题”“参与过同一事项设计的人再来审自己设计的控制”。必要时,应采用跨部门审核或外部支持。
2.5 审核结果必须进入管理链条,而不是停留在审核部门
内部审核的价值不在发现问题本身,而在于把问题及时送达到有责任采取措施的人。标准要求将审核结果报告给相关管理者和管理层,说明审核不是审核职能的内部材料,而是合规管理体系绩效评价的重要输入。若发现的问题没有被管理层看到,没有被纳入纠正、整改、资源调整和管理评审,审核工作再认真也很难转化为管理改进。
三、实施要点
3.1 用风险和历史结果决定审核重点
- 按照业务重要性、合规风险高低、过去审核问题和事件记录确定审核频次。
- 对高风险或连续出现问题的流程安排专项审核或跟踪审核。
- 避免“一刀切”式年度轮审,导致资源平均分配而重点不突出。
3.2 审核前把目标、准则、范围写清楚
- 每次审核都应明确要验证的条款、制度和流程边界。
- 准备抽样计划、访谈对象、证据清单和时间安排。
- 对专项审核应明确是查符合性、查有效性还是查整改闭环。
3.3 强化审核员能力和独立性
- 审核员应理解ISO 37301要求,也要理解被审核业务的关键风险。
- 建立回避原则,识别利益冲突和角色冲突。
- 对复杂专题可采用联合审核,兼顾合规、法务、业务和内控视角。
3.4 确保审核发现可落地
- 审核发现应对应明确事实、准则、影响和整改要求。
- 区分一般改进建议、体系性缺陷和重大风险问题。
- 对整改进度和效果进行后续验证,避免报告发出后无人跟踪。
3.5 让审核结果进入管理评审
- 将内部审核结果作为9.3管理评审的重要输入。
- 对跨部门共性问题推动体系级改进,而不是只要求局部补漏。
- 通过审核趋势分析识别制度设计和资源配置问题。
四、常用工具与实施方法
| 工具/方法 | 适用场景 | 实施重点 | 关键输出 |
|---|---|---|---|
| 年度审核方案 | 统筹审核安排 | 基于风险和历史结果确定频次与范围 | 年度或滚动审核计划 |
| 审核检查表 | 现场审核 | 把标准条款转化为访谈点、抽样点和证据点 | 审核工作底稿 |
| 抽样测试法 | 验证过程运行 | 对审批、培训、尽调、调查等记录抽样核查 | 抽样记录 |
| 不符合分级规则 | 发现分类 | 区分重大、一般和观察项,明确升级要求 | 问题分级表 |
| 整改跟踪台账 | 后续验证 | 记录责任人、期限、措施和验证结果 | 整改闭环记录 |
五、典型案例
案例1:集团企业把所有部门一年审一次,结果高风险领域被平均化
- 背景:集团将内部审核作为年度固定动作,各单位均采用同一频次和同一模板。
- 问题:高风险第三方管理和低风险行政流程被同等对待,审核资源分散,重点问题长期未被穿透发现。
- 改进:企业依据风险等级重构审核方案,对高风险流程增加专项审核和跟踪审核,审核质量显著提升。
案例2:审核员由被审部门前负责人担任导致结论失真
- 背景:某部门前负责人调岗后不久,被安排审核原部门的授权和审批流程。
- 问题:审核中对历史设计缺陷判断偏软,未能保持充分独立。
- 改进:组织建立利益冲突回避要求,改由跨部门审核组实施审核,并引入法务参与评估。
案例3:审核发现很多,但整改闭环弱
- 背景:企业每年形成厚厚的审核报告,但次年同类问题仍重复出现。
- 问题:问题仅分派到基层整改,没有上升到管理层和体系层面。
- 改进:企业将审核结果纳入管理评审和目标调整,对共性问题启动流程重塑,重复发生率明显下降。
六、成文信息管理要求
9.2要求保留审核方案实施和审核结果的文件化信息,这意味着组织既要证明“做了审核”,也要证明“审核是有计划、有依据、有结果的”。
- 建议保留的成文信息
- 审核方案、年度计划或滚动审核安排
- 每次审核的目标、准则、范围、审核通知和审核计划
- 审核员资格、独立性确认和回避记录
- 检查表、抽样记录、访谈记录、证据清单和审核报告
- 整改要求、责任分配、跟踪验证和关闭记录
- 管理要求
- 审核记录应能够支撑审核结论,而不是只保留最终报告。
- 重大审核发现应有升级和上报留痕。
- 文件保存、版本控制和访问权限应符合7.5要求,确保可追溯和保密性。
七、常见误区及踩坑提醒
| 误区 | 常见表现 | 正确做法 |
|---|---|---|
| 把内部审核等同于资料检查 | 只核对制度和台账,不验证实际运行 | 结合访谈、抽样和现场验证判断有效性 |
| 所有过程一视同仁 | 审核频次和深度不区分风险 | 按过程重要性和历史问题制定审核方案 |
| 审核员不独立 | 自己审自己或存在明显利益冲突 | 建立客观公正和回避机制 |
| 审核发现写得很虚 | 只有“建议加强管理”之类表述 | 明确事实、依据、影响和整改要求 |
| 整改不闭环 | 报告发出后不跟踪、不验证 | 建立整改台账并做效果验证 |