合规认证实务
ISO 37301合规管理体系认证实务指南
从标准解读到认证落地的全流程指引
2026年开年,中国电建集团同时获得ISO 37301:2021和GB/T 35770-2022双认证。紧接着,许继集团获电气装备行业首家认证,洛阳钼业以"零不符合项"通过BSI审核,腾讯在互联网行业率先完成ISO 37301和ISO 37001双认证——完全自主搭建体系,未依赖外部咨询机构。这一系列事件指向一个趋势:合规管理体系认证正在从"加分项"变成"必选项"。
Part 01
一、ISO 37301是什么?
Scene 01
1.1 标准背景
ISO 37301:2021《合规管理体系 要求及使用指南》是国际标准化组织(ISO)于2021年4月发布的合规管理体系标准,取代了此前的ISO 19600:2014(指南类标准)。2022年10月12日,该标准等同转化为中国国家标准GB/T 35770-2022,代替GB/T 35770-2017,从指南类标准升级为可认证的要求类标准。
Scene 02
1.2 与其他管理体系标准的关系
实务中,ISO 37301 + ISO 37001双认证是越来越多企业的选择。腾讯、洛阳钼业、中建集团等都采取了这一模式。
Part 02
二、为什么需要ISO 37301认证?
Scene 01
2.1 外部驱动力
监管推动。国资委自2018年起持续推进央企合规管理体系建设,2022年发布《中央企业合规管理办法》。2025-2026年,越来越多的央企将ISO 37301认证纳入考核体系。
国际化经营需求。对于有出海业务的企业,ISO 37301认证是向境外合作伙伴、客户、监管机构证明合规管理能力的通行证。洛阳钼业作为全球化的矿业集团,其认证直接服务于海外业务拓展。
供应链要求。大型跨国企业、央国企在供应链筛选过程中,越来越倾向于选择通过合规管理体系认证的供应商。
Scene 02
2.2 内部驱动力
风险防控体系化。ISO 37301的PDCA框架帮助企业建立“识别合规义务→评估合规风险→确立控制措施→监督绩效→持续改进”的完整闭环,而不是零散的制度拼凑。标准第4.5条要求系统识别合规义务,第4.6条要求基于合规义务评估风险。
事后责任减免。在行政处罚或刑事调查中,已建立并有效运行合规管理体系,可以作为企业已尽到合规管理义务的有利证据(参见合规不起诉制度的相关实践)。
企业治理水平提升。合规管理体系与公司治理、内部控制、风险管理相互支撑,认证过程本身就是治理水平的一次系统升级。
Part 03
三、ISO 37301的核心框架
Scene 01
3.1 PDCA循环
ISO 37301采用PDCA(策划-实施-检查-改进)循环作为体系运行的基本逻辑。这一框架贯穿标准的第4章至第10章,构成合规管理体系的核心骨架。
P — 策划(第4-6章):了解组织及其环境(4.1)、识别相关方需求和期望(4.2)、确定合规管理体系范围(4.3)、建立合规管理体系(4.4)、识别合规义务(4.5)、评估合规风险(4.6)。领导作用(第5章)——合规方针(5.2)、岗位职责和权限(5.3)。策划(第6章)——应对风险和机会的措施(6.1)、合规目标(6.2)。
D — 实施(第7-8章):支持(第7章)——资源配置(7.1)、人员能力(7.2)、合规意识(7.3)、沟通(7.4)、文件化信息(7.5)。运行(第8章)——运行策划和控制(8.1)、建立控制程序(8.2)、举报程序(8.3)、调查过程(8.4)。
C — 检查(第9章):监视、测量、分析和评价(9.1)、内部审核(9.2)、管理评审(9.3)。
A — 改进(第10章):不符合与纠正措施(10.1)、持续改进(10.2)。
Scene 02
3.2 标准七要素——按PDCA展开
ISO 37301:2021共分10章,其中核心要求部分从第4章至第10章,按PDCA循环分为七个要素。
P阶段:策划(第4-6章)
D阶段:实施(第7-8章)
C阶段:检查(第9章)
A阶段:改进(第10章)
Part 04
四、认证流程与实操要点
Scene 01
4.1 认证流程全览
Scene 02
4.2 第一阶段审核(文件审核)
审核内容:
-
合规管理体系文件的完整性(合规方针、合规管理制度、操作规程等) -
合规风险评估的充分性 -
合规义务识别的全面性 -
体系设计和策划的合理性
审核方式:通常在办公室进行,审核员审阅体系文件、访谈管理层和合规负责人。
常见不符合项:合规风险评估未覆盖全部业务领域、合规义务清单不完整、方针文件未经最高管理者签署。
Scene 03
4.3 第二阶段审核(现场审核)
审核内容:
-
体系是否在实际运行中有效实施 -
控制措施是否嵌入业务流程 -
员工对合规管理的理解和参与程度 -
合规监督和举报机制是否有效 -
不合规事件的发现和纠正情况
审核方式:到企业现场,访谈各级管理人员和员工、查阅运行记录、抽查业务流程。
关键要求:
-
体系已实际运行满3个月以上(认监委新规要求) -
最高管理者须参加首末次会议并接受访谈 -
两阶段审核间隔最短不少于5日、最长不超过6个月
Scene 04
4.4 2026年最新实操要求
根据国家认监委2025年8月发布的新版认证规则,2026年起企业申请认证需特别注意:
Scene 05
4.5 认证机构选择
目前国内可提供ISO 37301认证服务的机构包括:
选择认证机构时需要考虑:行业经验、国际认可度、审核员配置、费用标准。
Part 05
五、2026年典型获证案例分析
Scene 01
案例一:腾讯
获证时间:2026年2月
认证范围:微信、QQ、腾讯云等核心业务
认证机构:SGS通标
亮点:完全自主搭建合规管理体系,未依赖外部咨询机构;审核覆盖香港、深圳、北京三地;同时获得ISO 37301和ISO 37001:2025双认证。
Scene 02
案例二:洛阳钼业
获证时间:2026年1月
认证机构:BSI
亮点:以“零不符合项”通过审核;矿业行业首批;同时获得ISO 37301和ISO 37001双认证。
Scene 03
案例三:中国电建
获证时间:2026年1月
认证范围:集团公司及股份公司
亮点:央企体系内率先完成双认证;同时获得ISO 37301:2021和GB/T 35770-2022双认证。
Part 06
六、企业初次认证实操建议
Scene 01
6.1 认证前的准备工作
体系搭建:至少提前6个月启动体系建设工作。不要为了认证而临时拼凑文件——审核员访谈环节能看出来体系是真实运行还是纸面合规。
差距分析:对照ISO 37301标准条款,逐项评估企业现有管理体系的差距,制定整改计划。
合规风险评估:全面识别合规义务、评估合规风险,这是整个体系的基础。风险评估做不好,后面的控制措施都是无的放矢。
人员培训:对合规管理部门、业务部门、管理层进行分层培训,确保不同角色理解自己的合规职责。
运行记录:体系运行期间保留完整的运行记录、会议记录、审批记录,这些是第二阶段审核时的重要证据。
Scene 02
6.2 认证中的配合要点
管理层承诺:最高管理者必须亲自参与。不光是出席首末次会议,还要在访谈中展示对合规管理的理解和承诺。
证据准备:每个标准条款对应的制度和运行证据要准备齐全,按条款编号整理档案。
正确认识不符合项:初次认证很少有一家过的。被开出不符合项不丢人,关键是整改态度和整改方案的合理性。
Scene 03
6.3 认证后的维护
年度监督审核:获证后每年一次监督审核,审核范围通常覆盖部分条款,三年内覆盖全部条款。
体系持续更新:法律法规变化、业务范围调整、组织架构变动时,及时更新合规风险评估和制度文件。
合规文化建设:认证不应该是终点,而是合规体系持续运行的起点。定期组织合规培训、发布合规通讯、建立合规奖惩机制。
ISO 37301认证的价值,不在于那张证书本身,而在于企业通过认证过程建立起来的合规管理能力。2026年一个明显的信号是:合规认证正在从央企向民企扩展、从传统行业向互联网行业扩展、从国内标准向国际标准升级。对于计划出海的企业来说,ISO 37301认证可能很快就不再是选择题,而是必答题。
Part 07
七、法务/律师如何搭建ISO 37301合规体系——实操八步法
ISO 37301标准的合规体系建设,法务和律师是核心推动者。以下是按标准条款体系拆解的八步操作方案:
Scene 01
第一步:了解组织环境(对标第4章)
实务动作:完成合规环境扫描。
-
梳理公司所处的行业监管环境、法律法规框架、公司治理结构、业务模式。 -
制作《合规环境分析报告》,识别影响合规管理体系的内外部因素。
Scene 02
第二步:识别合规义务(对标4.5)
实务动作:建立合规义务清单。
-
法务部牵头,按业务板块逐一识别适用的法律法规、监管要求、行业标准、合同承诺。 -
将合规义务分类为“必守义务”(法律法规、行政许可)和“宜守义务”(行业标准、内部制度)。 -
输出:《合规义务清单》(Excel形式,含法规名称、生效日期、适用部门、更新频次)。
Scene 03
第三步:合规风险评估(对标4.6)
实务动作:完成合规风险评估。
-
针对每一项合规义务,评估违反的可能性。 -
评估违反后果的严重性(行政处罚金额、声誉损失、业务受限等)。 -
计算风险等级(可能性×严重性),确定高风险合规领域。 -
输出:《合规风险评估报告》《合规风险矩阵图》。
Scene 04
第四步:体系文件建设(对标5.2、7.5)
实务动作:搭建合规制度文件体系。
- 一级文件: 合规管理手册(总纲,含合规方针、目标、组织架构)。
- 二级文件: 专项合规管理制度(反贿赂、数据合规、反垄断、劳动用工、环境保护等)。
- 三级文件: 操作规程、SOP、表单模板。
- 四级文件: 运行记录、台账、日志。
这一阶段法务的核心价值在于:把法律合规要求翻译成业务部门看得懂、做得到的操作规范,而不是堆砌法条。
Scene 05
第五步:搭建合规组织架构(对标5.3)
实务动作:设计合规治理架构。
Scene 06
第六步:运行控制与举报机制(对标第8章)
实务动作:
-
将合规控制节点嵌入业务流程(如合同审批中加入合规审查节点、采购流程中加入供应商合规尽调)。 -
建立举报渠道(举报热线、举报邮箱、匿名举报平台)。 -
制定《举报人保护制度》,明确禁止打击报复。 -
制定《调查程序SOP》,确保调查独立、客观、保密。
Scene 07
第七步:绩效评价与审计(对标第9章)
实务动作:
-
建立合规绩效考核指标(培训完成率、举报处理时效、不合规整改率等)。 -
每半年开展一次合规内部审计。 -
每年由最高管理者主持管理评审。 -
输出:《合规审计报告》《管理评审纪要》。
Scene 08
第八步:改进与更新(对标第10章)
实务动作:
-
建立不合规整改台账,跟踪纠正措施的完成情况。 -
法律法规变化时及时更新合规义务清单和风险评估。 -
每年评估合规管理体系的适宜性、充分性和有效性。
Scene 09
📥 附赠:ISO 37301:2021《合规管理体系 要求及使用指南》条款原文
本文配套了GB/T 35770-2022/ISO 37301:2021《合规管理体系 要求及使用指南》完整标准原文PDF(43页,国家标准公开版),与ISO 37301:2021技术内容完全一致。
获取方式:回复关键词 「ISO37301」 获取上述条款原文的完整电子版。
Part 08
📚 参考文献
-
ISO 37301:2021《合规管理体系 要求及使用指南》 -
GB/T 35770-2022《合规管理体系 要求及使用指南》 -
国家认监委《质量管理体系认证规则》(CNCA-QMS-01:2025) -
国务院国资委《中央企业合规管理办法》(2022) -
国枫律师事务所《合规管理体系认证新规解读:企业初次认证的实操指引》
文章内容如涉及作品内容、版权和其它问题,请在30日内与本公众号联系,我们将在第一时间删除内容。文章只提供参考并不构成任何投资及应用建议。
📚 往期回顾
🌐 平台合规
向下滑动查看所有内容
🤖 AI / 直播 / 短视频
向下滑动查看所有内容
📢 广告营销
向下滑动查看所有内容
🔐 数据合规
向下滑动查看所有内容
⚖️ 民商事纠纷
向下滑动查看所有内容
📝 律师实务
向下滑动查看所有内容

