什么是ISO 37301合规绩效评价
ISO 37301:2021《合规管理体系 要求及使用指南》是国际标准化组织发布的合规管理体系标准,我国已等同采用为国家标准 GB/T 35770-2022《合规管理体系 要求及使用指南》。作为ISO管理体系标准家族的成员,它沿用了高阶结构(HLS),与ISO 9001、ISO 14001、ISO 45001、ISO 27001等在框架上保持兼容,便于企业开展多体系一体化整合。
在标准语境下,“合规绩效”指的是组织合规管理体系可测量的结果,它与合规方针、合规目标、合规义务的履行程度直接相关;而“合规绩效评价”,就是围绕这些结果所开展的监视、测量、分析和评价活动的总称。
与传统的“合规检查”相比,ISO 37301要求的合规绩效评价有三个明显不同:
第一,强调准则先行。评价之前必须明确“用什么尺子去量”,即标准第9.1条所要求的评价准则,而不能凭感觉打分。
第二,强调数据与成文信息。所有测量结果需要形成可追溯的记录,而非停留在口头汇报或临时统计表格中。
第三,强调闭环。评价结果必须输入管理评审,并触发纠正措施与持续改进,才能真正形成PDCA闭环。
ISO 37301对合规绩效评价的框架要求
标准第9章“绩效评价”由三个子条款构成,2026年企业落地时建议按这一结构搭建机制。
9.1 监视、测量、分析和评价
标准要求组织确定:需要监视和测量的对象 ;适用的监视、测量、分析和评价方法;评价合规绩效所依据的准则;实施监视和测量的时机;何时对监视和测量的结果进行分析和评价。组织还应保留适当的成文信息,作为结果的证据。
9.2 内部审核
内部审核要求组织按策划的时间间隔开展审核。审核方案需考虑过程的重要性、组织的变化、以往审核结果等因素;审核准则、审核范围、审核员的选择必须保证客观公正;审核结果要报告给相关管理者。
9.3 管理评审
最高管理者应按策划的时间间隔评审合规管理体系,确保其持续的适宜性、充分性和有效性。管理评审的输入通常包括:以往管理评审措施的落实情况、合规管理体系相关的内外部变化、合规绩效信息(含不符合与纠正措施、监视测量结果、审核结果)、相关方反馈、合规风险评估结果、资源充分性等;输出则包括改进机会、体系变更需求、资源需求等方面的决定。
值得关注的是,国际标准化组织已发布ISO 37302《合规管理体系 有效性评价指南》,为组织衡量合规管理体系的有效性提供了更细化的方法论参考。2026年,越来越多的企业在开展合规绩效评价时会将其作为补充工具。
合规绩效评价的关键指标如何设计
指标是绩效评价的“刻度”。ISO 37301并不规定统一的KPI清单,但企业可以从四个维度构建自 己的指标库。
一、合规风险维度
- 重大合规风险识别覆盖率(%)
- 高风险业务领域专项合规评估完成率(%)
- 合规义务清单更新频次(次/年)
- 合规风险库与业务变更同步率(%)
二、过程运行维度
- 重大决策、重要合同、规章制度的合规审查覆盖率(%)
- 员工合规培训覆盖率与考核合格率(%)
- 举报与咨询渠道的员工知晓率(%)
- 第三方(供应商、代理商、经销商)合规尽职调查完成率(%)
- 合规审查平均响应时长(工作日)
三、结果表现维度
- 违法违规事件数量及同比变化
- 行政处罚、监管问询数量及涉及金额
- 涉合规诉讼仲裁案件数量与败诉率
- 客户投诉中涉及合规问题的占比
四、合规文化维度
- 员工合规承诺书签署率(%)
- 主动合规咨询与问题报告数量(件/季度)
- 合规文化氛围调查得分
指标设计应遵循SMART原则:具体、可测量、可达成、与业务相关、有时限。需要提醒的是,指标并不是越多越好。对多数企业而言,8—15个核心指标足以支撑一次有效的合规绩效评价,指标过散反而会稀释管理注意力,也会显著增加填报负担。
合规绩效评价的实施流程
第一步:确定评价准则与基线
明确本次评价覆盖的时间区间、业务单元与合规领域,并为每个指标确定“目标值”和“警戒值”。评价准则可以来自法律法规、监管要求、行业标准、内部制度或合同约定。
第二步:数据采集
数据来源应尽量多元,包括业务系统、合同管理系统、财务系统、培训系统、举报平台、内部审核报告、外部监管信息等。数据采集环节最容易出问题的是统计口径不一致,建议在正式评价前先完成一次数据字典的统一。
第三步:分析与对标
分析方法可以包括同比与环比分析、目标达成率分析、趋势分析、同行对标,以及成熟度分级(如初始级—可重复级—已定义级—已管理级—优化级)。
第四步:形成评价报告
评价报告应至少包含:评价范围与方法、指标结果、达标情况、发现的主要问题、根因分析、改进建议。
第五步:输入管理评审
把评价报告作为管理评审的核心输入之一,由最高管理者做出资源投入与方向调整的决策。
第六步:纠正措施与持续改进
针对评价中发现的偏差,制定纠正措施,明确责任人与完成时限,并在下一个评价周期验证其有效性。
合规绩效评价与内部审核、管理评审的关系
很多企业把这三者混为一谈,导致要么重复劳动,要么相互脱节。三者的区别可以这样理解:
- 监视测量:解决“日常看什么数据”的问题,偏常态、偏量化;
- 内部审核:解决“体系是否符合标准与自身要求”的问题,偏阶段性、偏抽样取证;
- 管理评审:解决“体系要不要调整”的问题,偏决策、偏战略。
三者应当相互衔接:监视测量的结果可以为内部审核提供线索,内部审核与监视测量的结论共同构成管理评审的输入。2026年不少企业在准备合规管理体系认证前,会先把这三条线拉通,避免出现“审核有报告、评审无输入”的空转现象。
企业开展合规绩效评价的常见误区
误区一:把合规绩效等同于“零违规”。 零违规可能是风险尚未暴露,也可能是报告渠道不够畅通。评价应同时关注过程指标。
误区二:指标越多越好。 指标泛滥会导致填报负担加重,甚至诱发数据失真。
误区三:只评价不改进。 评价结果不输入管理评审、不产生纠正措施,就失去了ISO 37301持续改进条款的意义。
误区四:数据来源单一。 只依赖法务部门单独填报,容易出现选择性呈现。
误区五:忽视第三方合规。 供应商、代理商、渠道商的合规表现,往往是重大合规风险的直接来源。
误区六:把体系文件写完就当成体系建成。 合规绩效评价恰恰是检验“体系是否真的在运行”的关键手段。
不同行业与规模企业的落地建议
中央企业与国有企业:可结合《中央企业合规管理办法》的相关要求,将合规绩效评 价纳入年度法治合规工作考核。
上市公司:可将合规绩效指标与内部控制评价、ESG信息披露中的合规议题相互衔接,减少重复采集。
涉外经营企业:建议重点关注出口管制、反商业贿赂、数据跨境、贸易制裁等领域的合规绩效指标,这类风险的外部传导性更强。
民营中小企业:不必追求指标体系的“大而全”,可先聚焦3—5个高风险领域,把评价流程跑通一轮再逐步扩展。
制造业与建筑业:可将合规绩效与项目质量、安全生产、招投标管理等现有考核体系融合,避免多套体系各自为政。
如何借助专业机构推进合规绩效评价
合规绩效评价涉及标准理解、指标设计、数据治理、报告撰写等多个专业环节,不少企业会选择引入外部咨询力量。专业咨询机构能够提供的价值通常包括:
- 合规管理现状诊断与差距分析;
- 合规绩效指标库设计与评价准则搭建;
- 合规管理体系文件(手册、程序、作业指导书)编写辅导;
- 内部审核员培训与模拟审核;
- 管理评审输入材料的梳理与预演;
- 认证前的整体准备辅导。
需要特别说明的是:合规管理体系认证由经国家认监委批准的认证机构实施并由认证机构由认证机构发证,咨询机构不参与发证环节。选择“咨询”与“认证”由不同主体承担的模式,有助于保证评价与审核的客观性,也是国际通行的做法。
2026年合规绩效评价的三个趋势
第一,数字化程度持续提升。越来越多的企业将合规绩效指标嵌入GRC(治理、风险与合规)系统或合规管理信息平台,实现数据自动抓取与偏差预警,减少人工填报。
第二,与ESG、内控、风险管理一体化。合规绩效不再孤立存在,而是与可持续发展报告、内部控制评价共享数据底座。
第三,从“合规”走向“合规有效性”。随着ISO 37302等有效性评价方法的推广,企业关注的焦点正从“有没有做”转向“做得有没有用”。
合规绩效评价不是一次性的合规动作,而是一套让合规管理体系真正“活起来”的机制。把评价准则定清楚、把数据采准确、把结果用起来,ISO 37301才能真正从纸面标准转化为企业的风险抵御能力。
常见问题
ISO 37301合规绩效评价多久做一次比较合适?
标准没有强制规定统一频次,只要求组织自行确定监视和测量的时机。实务中,多数企业采取“月度或季度采集数据、半年度分析、年度综合评价”的节奏:日常运行指标(如合规审查覆盖率、培训完成率)按月或按季度统计;合规风险变化、违规事件趋势等按季度或半年度分析;年度则形成完整的合规绩效评价报告,作为管理评审的输入。高风险行业或处于合规整改期的企业可适当提高频次。
合规绩效评价和内部审核到底有什么区别?
两者的目的和方法不同。合规绩效评价(监视、测量、分析、评价)关注的是体系运行的结果与趋势,主要依靠量化数据和指标体系,偏常态、偏过程;内部审核关注的是体系是否符合标准要求与组织自身策划的安排,主要依靠抽样、访谈、查阅记录取证,偏阶段性、偏符合性判定。两者互为支撑:绩效数据可以为内审提供线索,内审发现的问题也可以反过来验证绩效指标设置是否合理。
企业还没有合规管理信息化系统,怎么做好数据采集?
信息化不是合规绩效评价的前提。可以先从三方面入手:一是明确数据责任人,把每个指标对应到具体岗位,避免“无人认领”;二是统一统计口径和数据字典,例如“合规审查覆盖率”要明确分子分母分别包含哪些业务类型;三是利用现有系统与台账,比如合同管理系统、培训记录、举报登记表、法务案件台账等,做二次汇总。等到指标体系和采集流程稳定后,再考虑引入GRC系统或合规管理平台实现自动化。
合规绩效评价的指标是不是越多越全面?
不是。指标过多会带来两个问题:一是填报成本高,业务部门容易应付了事;二是重点被稀释,管理层难以从报表中看出真正的高风险信号。建议多数企业控制在8—15个核心指标,优先覆盖重大合规风险领域,其余指标可以作为观察项按季度或年度补充。指标一旦确定,应保持相对稳定,便于做同比和趋势分析。
通过合规管理体系认证之后,还需要继续做合规绩效评价吗?
需要。合规管理体系认证是对体系符合性与运行能力的阶段性确认,并不代表体系可以停止运转。ISO 37301本身就要求组织持续开展监视、测量、分析和评价,并通过内部审核、管理评审和持续改进保持体系有效性。认证机构在监督审核或再认证审核时,通常也会查看绩效评价记录、内审报告和管理评审记录。因此,绩效评价应当成为企业常态化的管理机制,而不是为拿证而准备的一次性材料。
参考与依据
- ISO 37301:2021 Compliance management systems — Requirements with guidance for use(www.iso.org/standard/75080.htm...)
- GB/T 35770-2022《合规管理体系 要求及使用指南》(国家标准全文公开系统)(openstd.samr.gov.cn/bzgk/gb/...)
- 国务院国资委《中央企业合规管理办法》(www.sasac.gov.cn/...)