一、ISO 37301:2021 9.3 标准原文
条款原文:
9.3.1 通则:治理机构和最高管理者应在策划的时间间隔内组织合规管理体系的评审,以确保合规管理体系持续的适用性、充分性和有效性。
9.3.2 管理评审输入:管理评审应包括以往管理评审所采取措施的情况;与合规管理体系有关的外部和内部因素的变化;与合规管理体系有关的利益相关方需要和期望的变化;关于合规绩效的信息,包括不符合、不合规与纠正措施,监视和测量的结果,审核结果;持续改进的机会。管理评审还应结合合规方针的充分性、合规职能的独立性、合规目标的达成度、资源的充分性、合规风险评估的充分性、现有控制措施和绩效指标的有效性、与提出疑虑的人员和利益相关方的沟通及反馈和投诉、调查,以及报告机制的有效性。
9.3.3 管理评审结果:管理评审的结果应包括与持续改进机会有关的决定和任何需要对合规管理体系进行的修改。文件化信息应作为管理评审结果证据可获取。
二、条款解读说明
2.1 管理评审是合规治理责任落到实处的关键动作
ISO 37301把治理机构和最高管理者直接写入9.3,说明合规管理体系不能只靠合规部门运转。管理评审的意义在于,让组织最高层定期从治理视角判断这套体系是否还适合当前环境、资源是否足够、控制是否有效、风险是否发生变化,以及是否需要作出调整。没有管理评审,很多合规问题会长期停留在职能层和操作层,无法被真正纳入组织治理议程。
2.2 “适用性、充分性、有效性”是评审的三个基本判断维度
| 维度 | 核心问题 | 典型判断点 | 常见误区 |
|---|---|---|---|
| 适用性 | 这套体系是否仍适合当前组织环境 | 业务变化、法规变化、组织结构变化后原有安排是否仍匹配 | 环境已经变化,体系仍按旧模式运行 |
| 充分性 | 资源、机制、职责和控制是否足够 | 合规职能独立性、资源配置、控制深度、报告机制是否满足需要 | 要求很多,但人员和工具明显不足 |
| 有效性 | 体系是否产生了预期效果 | 目标达成、问题减少、风险可控、整改闭环、审核结果改善 | 只看是否存在制度,不看运行结果 |
成熟的管理评审不会停留在描述现状,而是围绕这三个问题作出判断和决策。
2.3 标准列出的评审输入很全面,目的是避免“只看一页PPT”
9.3.2列出的输入非常丰富,既包括外部和内部因素变化、利益相关方变化,也包括不符合与纠正措施、监视测量结果、审核结果、疑虑与投诉、调查、报告机制等。这意味着管理评审不能被简化成一份年度总结。它应当把合规管理体系运行的关键证据带到桌面上,让治理层看到真实情况,尤其是那些跨部门、跨周期、跨条线的问题趋势。
2.4 合规职能独立性和资源充分性被点名,说明治理层必须关注能力基础
很多组织做管理评审时喜欢讨论结果,却很少讨论体系能不能持续运转。ISO 37301特别要求评审合规职能的独立性和资源的充分性,这非常重要。因为如果合规职能没有足够权限、预算、人员、系统支持,或者在组织结构上缺乏独立性,再好的方针和目标也难以落地。管理评审的一个重要价值,就是让最高层正面回答“我们是否真的给了这套体系足够支撑”。
2.5 管理评审的输出必须形成决定和修改,而不是会议纪要式结尾
标准要求管理评审结果包括与持续改进机会有关的决定,以及任何需要对合规管理体系进行的修改。也就是说,管理评审必须有管理动作输出,例如调整目标、补充资源、修订方针、优化报告机制、加强某类控制、启动专项整改或重新界定职责。如果评审结束后只有一句“持续改进”,没有具体决策、责任和时限,那么9.3的治理价值就没有真正实现。
三、实施要点
3.1 让管理评审真正由治理层主导
- 由治理机构和最高管理者参与并主导关键议题,而不是完全下放给职能部门代开。
- 提前准备议题材料,确保评审关注趋势、风险和决策点,而不是只做工作汇报。
- 对重大事项设置充分讨论时间,避免会议被一般性通报占满。
3.2 围绕标准要求准备输入材料
- 至少覆盖环境变化、利益相关方变化、绩效数据、审核结果、调查情况、疑虑与投诉、资源和独立性评估。
- 对关键数据提供趋势分析和根因解释,而不是只给单点数字。
- 对拟提请决策的事项提前形成方案建议和影响分析。
3.3 强化问题导向和跨部门视角
- 把重复发生的问题、跨部门问题、重大趋势和新风险作为重点议题。
- 让业务、法务、审计、风险、HR等相关职能对同一问题进行联合评估。
- 避免管理评审只听合规部门单方陈述,失去全局判断。
3.4 让评审输出具备执行力
- 将每项决定明确责任人、完成时限和跟踪机制。
- 区分体系修改、资源调整、专项整改和战略性改进四类输出。
- 对上一轮评审决定逐项复核落实情况,防止年年重复讨论。
3.5 将管理评审与持续改进联动
- 把评审中确认的改进机会纳入第10章改进动作。
- 将重大调整回传至6章策划和8章运行控制。
- 使管理评审真正成为PDCA循环中的“Check”和“Act”连接点。
四、常用工具与实施方法
| 工具/方法 | 适用场景 | 实施重点 | 关键输出 |
|---|---|---|---|
| 管理评审议题清单 | 会议策划 | 逐项对照9.3.2要求准备输入 | 议题包和资料目录 |
| 趋势分析报告 | 绩效评价 | 对违规、举报、审核发现、整改、培训等数据做趋势解读 | 趋势图和分析结论 |
| 资源与独立性评估表 | 能力基础审查 | 评价合规职能权限、汇报关系、人员和预算 | 能力评估结论 |
| 决策跟踪台账 | 结果落实 | 对评审决定设责任、时限和完成状态 | 管理评审行动清单 |
| 滚动问题清单 | 跨周期改进 | 识别上一轮未闭环事项和重复性问题 | 持续改进事项库 |
五、典型案例
案例1:业务高速扩张,但管理评审仍按旧风险图作判断
- 背景:企业在一年内新增多个海外市场和大量第三方合作,但管理评审沿用旧版议题模板。
- 问题:外部环境和利益相关方变化未进入评审,导致资源配置明显滞后。
- 改进:组织重新按9.3.2整理输入,发现原有合规资源不足,随即增设区域合规岗位和专项报告机制。
案例2:管理评审只看结果,不看独立性和资源
- 背景:某公司认为近年来没有重大处罚,因此合规体系总体有效。
- 问题:进一步梳理发现合规职能兼任多项业务支持职能,独立性不足,且调查与审核资源明显短缺。
- 改进:管理评审将独立性和资源评估纳入固定议题,推动汇报关系调整和预算补充。
案例3:评审有会议、无决策
- 背景:企业每年都召开管理评审会议,会议纪要很多,但第二年问题照旧。
- 问题:评审输出缺乏明确决定、责任人和时限,导致改进事项长期悬空。
- 改进:组织建立决策跟踪台账,对每项输出进行闭环管理,管理评审开始真正驱动体系修改。
六、成文信息管理要求
9.3明确要求管理评审结果的文件化信息可获取。对于高质量管理评审来说,仅保存一份简单纪要远远不够,还应保存支持决策的输入和后续落实证据。
- 建议保留的成文信息
- 管理评审计划、议题安排和参会范围
- 外部内部变化分析、利益相关方变化、绩效数据、审核与调查信息等输入材料
- 评审会议记录、讨论要点、形成的判断和决策事项
- 体系修改、资源调整、专项整改和持续改进行动清单
- 对上一轮评审输出落实情况的跟踪记录
- 管理要求
- 记录应体现治理机构和最高管理者的真实参与及其决定。
- 输入材料和结果文件应保持一致性,便于追溯“为何作出该决策”。
- 保存和权限管理应符合7.5要求,涉及敏感治理信息时应加强访问控制。
七、常见误区及踩坑提醒
| 误区 | 常见表现 | 正确做法 |
|---|---|---|
| 把管理评审当成年度总结会 | 只回顾做了什么,不判断体系是否需要调整 | 围绕适用性、充分性、有效性作出正式判断 |
| 输入材料不完整 | 只看几项核心数据,忽视投诉、调查、独立性、资源等信息 | 按9.3.2完整准备评审输入 |
| 治理层参与流于形式 | 会议由职能部门主导,最高层只签字 | 确保治理机构和最高管理者实际参与关键判断 |
| 只有纪要没有决定 | 会议结束后没有明确责任、时限和修改动作 | 将结果固化为决定和行动清单 |
| 上一轮事项不跟踪 | 年年讨论相同问题 | 对历史评审输出建立闭环验证机制 |