什么是ISO 37301合规管理体系
ISO 37301《合规管理体系 要求及使用指南》由国际标准化组织发布,是当前全球范围内应用最广泛的合规管理通用标准。截至2026年,ISO 37301:2021仍是现行有效版本,我国等同采用的国家标准为GB/T 35770-2022《合规管理体系 要求及使用指南》,两者在核心条款上一一对应。这意味着企业按照GB/T 35770搭建的体系,在结构和内容上可以直接对接国际标准要求。
需要先厘清一个概念:这里的“合规”并非仅指“合法经营”或“不打官司”。ISO 37301给出的定义是——组织履行其全部合规义务。合规义务的来源至少包括五类:
- 法律法规与监管规定(含行政许可、备案、报告义务)
- 行业准则与自律规则
- 与客户、供应商、员工签订的合同义务
- 组织自身制定的内部规章制度
- 组织自愿承诺的社会责任与道德规范
也就是说,一家企业即使没有违法,但如果违反了自身制度或对客户的承诺,同样构成“不合规”。这正是ISO 37301与单纯法务管理的本质差异。
ISO 37301采用ISO统一的高层结构(HLS),由七大要素构成:组织环境、领导作用、策划、支持、运行、绩 效评价、改进。这一结构让合规管理体系可以与ISO 9001质量管理体系、ISO 14001环境管理体系、ISO 27001信息安全管理体系实现整合运行,减少企业重复建文件的负担。对于已经持有三体系认证的企业而言,叠加ISO 37301的边际成本通常明显低于从零开始。
ISO 37301合规管理体系的申请条件
ISO 37301属于自愿性管理体系认证,不是行政许可,也不是强制准入门槛。企业只要满足以下基础条件,就可以向经国家认监委批准的认证机构提出认证申请:
一、主体资格合法。 申请方应为依法注册的独立法人或其他组织,营业执照或登记证书在有效期内,认证范围内的业务活动真实开展。
二、体系已建立并有效运行。 合规管理体系文件(方针、手册、程序文件、作业文件、记录表单)已发布实施,且实际运行时间一般不少于3个月,多数认证机构建议达到6个月,以便积累足够的运行记录。
三、已完成内部审核与管理评审。 至少完成一次覆盖全条款、全部门的内部审核,并由最高管理者主持完成一次管理评审,形成完整记录。这是认证审核必查的内容,也是许多企业容易忽略的环节。
四、具备合规管理组织架构。 应明确合规 管理委员会(或类似议事机构)、合规负责人的职责与权限,设立或指定合规管理部门,并在各业务单元设置合规联络人。
五、合规义务与合规风险已完成系统识别。 形成合规义务清单、合规风险清单及对应的控制措施,并留存评价记录。
六、认证范围界定清晰。 企业需明确申请认证的产品、服务、场所与业务流程边界,范围描述应与实际经营活动一致,避免出现“范围过大、证据不足”的情况。
值得注意的是,部分行业对合规管理有额外监管要求,例如金融、医药、出口贸易、上市公司等。此类企业在申请认证前,建议先梳理行业监管规定,将监管要求完整映射进合规义务清单,避免出现体系与监管“两张皮”。
ISO 37301合规管理体系建设流程(八步法)
这是本文的核心部分。合规管理体系建设不是“写文件”,而是一次组织管理机制的再造。按照实操经验,完整流程可拆解为八个步骤。
第一步:现状调研与差距分析。 咨询团队进场后,首先通过访谈、文件查阅、问卷等方式,全面了解企业现有治理结构、制度体系、风险管控现状与合规事件历史,对照ISO 37301条款形成差距分析报告。这一步决定了后续工作的重点方向。
第二步:确定体系范围与合规方针。 由最高管理者明确合规管理体系的覆盖范围、合规方针与合规目标。合规方针应体现“零容忍”的底线要求,同时与企业的经营战略相匹配,避免写成空洞口号。
第三步:合规义务识别与合规风险评价。 这是ISO 37301最关键的技术环节。企业需按业务活动、部门、地域逐项梳理适用的合规义务,建立合规义务清单;再结合发生可能性与影响程度,对合规风险进行分级评价,输出合规风险清单与风险地图。评价方法应保持逻辑一致,可追溯、可复现。
第四步:体系文件化。 依据识别结果编制体系文件,通常包括合规管理手册、合规风险管理程序、合规培训程序、举报与调查程序、合规审查程序、违规处理程序等,并配套记录表单。文件数量不必求多,关键是覆盖标准条款且与实际流程吻合。
第五步:组织架构与职责落地。 明确决策层、管理层、执行层三级合规职责,落实合规负责人任命,建立合规绩效与考核挂钩机制。同时将合规要求嵌入采购、销售、投资、招投标等关键业务流程节点,设置合规审查前置环节。
第六步:体系运行与合规文化培育。 开展分层分类合规培训(高管、业务骨干、普通员工、新 员工),建立合规咨询与举报渠道,对重要合作伙伴开展合规尽职调查,形成常态化运行机制。合规文化是体系能否落地的分水岭,仅有制度没有文化,体系必然流于形式。
第七步:绩效评价、内部审核与管理评审。 定期监测合规目标达成情况,开展内部审核,识别不符合项并实施纠正措施;由最高管理者主持管理评审,评价体系的适宜性、充分性与有效性,输出改进决策。
第八步:认证审核与持续改进。 向认证机构提交申请,接受第一阶段(文件与准备情况审核)和第二阶段(现场审核),对不符合项完成整改后由认证机构由认证机构发证。取证后进入持续运行阶段,每年接受监督审核,证书有效期3年,到期前需完成再认证。
ISO 37301认证的费用与周期
费用与周期是企业最关心的两个问题,但答案并不固定,取决于组织规模与复杂程度。
费用构成通常包括四部分:
- 咨询辅导费用:体系搭建、文件编制、培训、内审辅导等
- 认证审核费用:认证机构按审核人天数计费
- 差旅与杂费:现场审核产生的交通、住宿费用
- 后续维护费用:每年的监督审核费与再认证费
从行业经验看,中小型企业(员工100人以内、单一场所)的认证费用通常在3万至8万元区间,中大型企业或多场所、多业态集团的费用可能达到10万至20万元以上。咨询服务费用一般与认证费用相当或略高。需要提醒的是,明显低于市场区间的报价往往意味着审核人天数被压缩,最终影响体系落地效果。
周期方面,可参考以下时间轴:
- 体系建设阶段:3至6个月(基础较好的企业可压缩至2至3个月)
- 体系运行与记录积累:至少3个月
- 认证审核与整改:1至3个月
- 整体周期:通常为6至9个月
如果企业已有ISO 9001、ISO 27001等体系运行基础,且在咨询辅导下同步推进,整体周期有望缩短至4至6个月。
企业如何选择合规管理体系咨询与认证机构
这一步直接决定项目成败,建议从五个维度评估:
一看认证资质。 认证机构须经国家认监委批准设立,企业可通过全国认证认可信息公共服务平台查询其批准业务范围,确认其是否具备合规管理体系认证资格。
二看咨询与认证是否分离。 管理体系认证要求咨询与认证由不同主体承担,这是国际通行的利益冲突回避原则。企业在选择时应确保辅导方与发证方相互独立。
三看行业经验。 合规风险的行业差异极大。制造业关注环保、安全生产、供应链合规;外贸企业关注出口管制、反商业贿赂、数据跨境;金融与上市公司关注监管报送与信息披露。选择有同类行业案例的辅导团队,能显著提升体系贴合度。
四看交付方式。 优质咨询不是交付一套模板文件,而是驻场调研、共同研讨、带着企业团队一起完成风险识别与文件编制。可以要求对方提供项目计划、交付清单与人员配置。
五看长期服务能力。 体系取证只是起点,后续的内审、管理评审、法规更新跟踪、监督审核应对都需要持续支持。
ISO 37301与ISO 37001如何协同
很多企业会同时接触到ISO 37301与ISO 37001反贿赂管理体系。两者的关系可以这样理解:ISO 37301是合规管理的顶层框架,覆盖全部合规义务;ISO 37001则聚焦贿赂与腐败这一特定风险领域,要求更为具体。
实践中常见的做法是:以ISO 37301为骨架搭建整体合规体系,将ISO 37001的反贿赂要求作为专项模块嵌入其中,共享组织架构、培训机制、举报渠道与内部审核流程。这样既能满足两个标准的要求,又能避 免重复建设。对于有跨境业务、参与国际招投标的企业,这一组合尤其具有现实意义。
2026年企业合规体系建设的常见误区
误区一:把合规等同于法务。 法务侧重事后救济与合同审查,合规侧重事前预防与流程嵌入,两者职责互补但不能互相替代。
误区二:体系文件写完就等着审核。 认证审核重点看运行记录——培训签到、风险评价记录、举报处理记录、内审报告、管理评审决议,缺少这些记录,文件再漂亮也无法通过。
误区三:取证之后体系就束之高阁。 证书有效期为3年,期间每年需接受监督审核。若企业无法提供持续运行的证据,证书可能被暂停或撤销。
误区四:追求“快速拿证”而简化流程。 通过正规流程建立管理体系、真实运行、留下记录,才是唯一可持续的路径。任何跳过实质运行的做法,都会在监督审核或后续客户审核中暴露。
误区五:认为合规只是大企业的事。 事实上,中小企业在招投标、客户准入、供应链审核中面临的合规问询正逐年增加,提前建立体系反而能形成差异化竞争力。
常见问题
ISO 37301合规管理体系认证一般需要多长时间?
整体周期通常为6至9个月。其中体系建设3至6个月,体系实际运行并积累记录至少3个月,认证审核与不符合项整改1至3个月。若企业已有ISO 9001或ISO 27001等体系运行基础,各环节可适度压缩,最快约4至6个月完成。具体时长取决于组织规模、场所数量和原有管理基础。
ISO 37301和GB/T 35770-2022有什么区别?
GB/T 35770-2022是我国等同采用ISO 37301:2021的国家标准,两者在条款结构与核心要求上一一对应。企业依据GB/T 35770搭建体系,即可同时满足国际标准要求。若企业面向海外客户或参与国际招投标,通常会按ISO 37301申请国际认可的认证机构审核发证;若主要面向国内市场,按国家标准申请亦可。
企业没有专职合规人员,可以申请ISO 37301认证吗?
可以,但需要明确合规管理职责的承担方式。标准并未强制要求必须设立独立的合规部门,中小企业可以由法务、风控或综合管理部门兼任合规职能,并指定一名合规负责人。关键是要有清晰的职责文件、可追溯的履职记录,以及覆盖各业务单元的合规联络机制。实践中,多数中小企业会借助外部咨询团队完成体系建设的前期工作。
ISO 37301证书的有效期是多久?到期后怎么办?
证书有效期为3年。有效期内需接受每年一次的监 督审核,确认体系持续有效运行;证书到期前需完成再认证审核,通过后换发新证书。若企业在有效期内发生重大合规事件、组织机构重大变更或未按期接受监督审核,认证机构可能暂停或撤销证书。
合规管理体系建设必须找咨询机构吗?
标准并未强制要求。但对于首次建立合规管理体系的企业,外部辅导能够帮助准确理解条款要求、系统性识别合规义务与风险、合理设计文件层级,从而减少返工。需要特别注意的是,管理体系的咨询辅导与认证审核必须由不同主体承担,这是国际通行的利益冲突回避要求,企业应确保辅导方与发证方相互独立。
参考与依据
- ISO 37301:2021 Compliance management systems — Requirements with guidance for use(www.iso.org/standard/75080.htm...)
- GB/T 35770-2022《合规管理体系 要求及使用指南》国家标准全文公开系统(openstd.samr.gov.cn/...)
- 国家认证认可监督管理委员会 全国认证认可信息公共服务平台(cx.cnca.cn/...)
- 国务院国资委《中央企业合规管理办法》(www.sasac.gov.cn/...)