一、2026年,为什么央企与国企都在关注ISO 37301与合规管理指引
过去几年,合规管理在国内企业治理中的位置发生了根本性变化。2022年10月1日,《中央企业合规管理办法》(国务院国资委令第42号)正式施行,2018年发布的《中央企业合规管理指引(试行)》同时废止。这一变化意味着,央企合规从“倡导性指引”走向了“规章级要求”,合规管理的组织架构、职责分工、运行机制、监督问责都被明确写入制度文本。
到2026年,合规已经不再是法务部门的“副业”,而是与经营决策、投资并购、采购招标、境外业务深度绑定的经营底线。与此同时,国际通行的ISO 37301:2021《合规管理体系 要求及使用指南》以及等同采用该标准的国家标准GB/T 35770-2022,为企业提供了一套可落地、可审核、可认证的管理体系框架。
很多企业管理者会问三个问题:ISO 37301与我以前听说的ISO 19600是什么关系?它与《中央企业合规管理办法》是不是一回事?如果企业既要满足国资监管要求,又想拿到国际通行的认证证书,应该怎么搭建一套体系?本文尝试把这三条线索一次讲清楚。
二、ISO 37301:2021是什么?从ISO 19600到可认证标准的关键跃迁
ISO 37301:2021由国际标准化组织治理与合规技术委员会制定,全称为《合规管理体系 要求及使用指南》。它的前身是2014年发布的ISO 19600《合规管理体系 指南》。两者的最大差别在于文件性质:ISO 19600是“指南”,属于建议性文件,只能用于自我评估和体系搭建参考,不能作为第三方认证依据;ISO 37301是“要求”标准,包含大量使用“应”字表述的强制性条款,可以作为认证审核的依据。
从结构上看,ISO 37301采用了管理体系协调结构,与ISO 9001、ISO 14001、ISO 45001、ISO 27001、ISO 37001等标准保持高度一致,便于企业做一体化整合。其核心条款包括:
- 组织环境:识别内外部因素、相关方需求与合规管理体系范围;
- 领导作用:合规方针、角色职责权限,尤其强调治理机构和最高管理者的责任;
- 策划:合规义务识别、合规风险评估、合规目标及其实现策划;
- 支持:资源、能力、意识、沟通、文件化信息;
- 运行:运行策划与控制、外包与第三方管理、举报机制与调查处理;
- 绩效评价:监视测量分析评价、内部审核、管理评审;
- 改进:不符 合与纠正措施、持续改进。
值得企业特别关注的有三点:一是标准明确要求建立合规文化,并把它作为体系有效性的重要标志;二是明确了举报渠道的建立与举报人保护;三是把商业伙伴、外包方、代理商等第三方的合规风险纳入管控范围。这些要求恰好对应了国内企业合规实践中最容易出现空档的环节。
在我国,与ISO 37301:2021等同采用的国家标准是GB/T 35770-2022,同样于2022年10月1日实施。企业做体系文件时,可以同时引用国际标准与国家标准条款号,便于对内对外沟通。
三、ISO 37301与ISO 19600的核心区别对照
| 对比维度 | ISO 19600:2014 | ISO 37301:2021 |
|---|---|---|
| 文件性质 | 指南(Guidance) | 要求及使用指南(Requirements) |
| 条款措辞 | 多为“宜”“可”等建议性表述 | 大量“应”字强制性要求 |
| 可否用于认证 | 不可作为第三方认证依据 | 可作为第三方认证依据 |
| 结构框架 | 基于管理体系通用框架 | 采用协调结构,与其他ISO管理体系标准兼容 |
| 合规文化 | 一般性提及 | 明确提出要求并作为有效性标志 |
| 举报机制 | 未作明确要求 | 明确要求建立举报渠道并保护举报人 |
| 第三方合规 | 描述较简略 | 明确纳入运行控制范围 |
| 标准现状 | 已被ISO 37301取代 | 现行有效版本 |
一句话总结:ISO 19600解 决的是“合规管理应该包含哪些内容”,ISO 37301解决的是“合规管理体系必须做到什么程度、如何被验证”。对于希望体系能够被外部审核、被客户或监管方采信的企业,ISO 37301是更合适的选择。
四、ISO 37301与《央企合规管理指引(试行)》《中央企业合规管理办法》的区别与衔接
这是企业最容易被混淆的地方。三份文件属于不同层面的规范,不能简单互相替代。
第一,法律效力不同。 《中央企业合规管理办法》是国务院国资委发布的部门规章,对中央企业具有约束力;《央企合规管理指引(试行)》是2018年的指导性文件,已于2022年10月1日被办法取代;ISO 37301则是自愿采用的国际标准,企业可以自主决定是否建立、是否认证。
第二,适用范围不同。 办法主要适用于中央企业及其所属单位,地方国资监管机构通常会参照执行;ISO 37301面向所有类型的组织,包括民营企业、外资企业、事业单位和社会组织。
第三,关注重点不同。 办法更强调治理结构层面的硬性安排,例如合规委员会、首席合规官、合规管理部门“三道防线”职责划分、重大决策事项合规审查前置、合规报告机制以及违规责任追究;ISO 37301更强调管理体系的闭环运行,即策划、运行、检查、改进的完整链条,以及体系的可审核性、可追溯 性。
第四,验证方式不同。 办法通过监管检查、考核评价、年度报告等方式推动落实,本身不设立认证机制;ISO 37301则可以通过第三方认证审核,由经国家认监委批准的认证机构颁发认证证书,作为体系符合性的外部证明。
两者并不是“二选一”的关系,而是可以互相映射。实务中比较高效的做法是:以《中央企业合规管理办法》的组织与职责要求为骨架,以ISO 37301的条款逻辑为血肉,形成“一套体系、两张清单”。例如,“首席合规官与合规委员会”对应标准的“领导作用与职责权限”;“合规审查嵌入业务流程”对应“运行策划与控制”;“合规报告与年度评价”对应“绩效评价与沟通”;“违规追责与整改”对应“改进”。这样搭建出来的体系,既能应对国资监管检查,也能顺利通过认证审核。
五、央企、国企落地合规管理体系的五步实施路径
第一步:现状诊断与差距分析。 对照ISO 37301/GB/T 35770-2022条款和监管办法要求,梳理现有制度、流程、岗位职责,输出差距清单和整改优先级。这一步决定了后续工作量,建议投入足够时间。
第二步:体系策划。 确定合规管理体系范围(覆盖哪些单位、哪些业务、哪些地域),制定合规方针与目标,明确组织架构与职责,建立合规义务清单和合规风险清单。合规义务清单需要覆盖法律法规、监管规定、行业准则、商业惯例、合同义务和自愿性承诺。
第三步:文件编制。 通常包括合规管理手册、程序文件、作业指引与记录表单四个层级。文件不宜求多求全,重点是把高风险业务场景的控制措施写实、写细。
第四步:运行与试运行。 开展分层级培训,落实合规审查前置,开通举报渠道,开展第三方合规尽职调查,组织专项检查。多数认证机构会要求体系至少运行三个月并留下完整记录,因此这一步的时间安排要提前规划。
第五步:内部审核、管理评审与认证审核。 先完成至少一次完整内部审核和一次管理评审,形成不符合项整改闭环,再向认证机构申请认证审核,通常分为第一阶段文件审核和第二阶段现场审核。
六、合规管理体系认证的流程、周期与费用构成(2026年)
从零开始建立并取得认证,整体周期通常为4—8个月,集团型、多场所、涉外业务复杂的企业可能延长到10—12个月。主要阶段包括:
- 前期准备与咨询辅导:1—3个月;
- 体系试运行:不少于3个月;
- 认证审核:第一阶段文件审核与第二阶段现场审核,通常合计5 —15个人日;
- 证书有效期3年,期间每年接受一次监督审核,第3年进行再认证审核。
费用方面,企业需要预算的不只是认证费,还包括咨询辅导费、认证审核费、差旅费、培训与信息化工具费用。认证审核费一般与组织人数、场所数量、业务风险等级、合规义务复杂度相关。仅作预算参考:单一场所的中小型企业整体投入可能在3万—8万元区间;多场所、多法人的集团型企业常见在15万—50万元区间。实际报价需要以认证机构与咨询机构根据具体情况出具的方案为准,任何“固定一口价、不问规模”的报价都值得警惕。
七、企业如何选择合规管理体系咨询辅导机构
合规管理体系比一般的质量、环境体系更“软”,它高度依赖对监管语境和行业规则的理解,因此机构选择尤为关键。建议重点考察以下几点:
- 是否有合规类项目的实操经验,尤其是央企、国企、上市公司或涉外业务企业的案例;
- 顾问是否同时熟悉监管要求与标准条款,能否把《中央企业合规管理办法》与ISO 37301条款做清晰映射;
- 交付物是否明确,包括诊断报告、体系文件、培训场次、内审辅导、认证陪同等;
- 是否具备一体化整合能力,例如把合规管理体系与ISO 9001、ISO 27001、ISO 37001、ISO 22301等体系合并运行,减少重复文件与重复审核;
- 是否坚持咨询与认证分离,咨询机构负责辅导和提升通过率,认证决定只能由具备资质的认证机构作出。
需要特别提醒的是:任何承诺“提高通过率”“显著提升通过可能性”或暗示可以简化审核流程的说法都不符合行业规范。合规管理体系的真正价值在于把风险控制嵌入业务流程,而不是拿一张纸。
八、常见误区与避坑提示
误区一:以为ISO 19600证书还有效。 ISO 19600是指南文件,从未用于认证,目前已被ISO 37301取代,市场上所谓“ISO 19600认证”本身就站不住脚。
误区二:以为做了合规管理办法要求的动作就等于符合ISO 37301。 监管动作解决“有没有做”,标准要求解决“做得是否成体系、是否可验证”。两者需要互相补充。
误区三:把体系文件做成一堆制度汇编。 文件数量不是有效性的证明,审核关注的是控制措施是否真正落到高风险岗位和关键业务流程上。
误区四:忽视第三方与境外业务的合规风险。 对于有海外业务的企业,出口管制、反商业贿赂、数据跨境、制裁合规等义务必须进入合规义务清单,否则体系覆盖范围存在明显缺口。
误区五:只看价格不看方法。 低价方案往往只提供模板文件,缺少差距诊断与内审辅导,最终在认证审核阶段反复整改,反而推高总成本。
对于正在推进合规管理体系建设的企业而言,合理的做法是先把监管要求和国际标准做一次完整的对标分析,再决定体系范围、推进节奏和资源投入。云极ISO咨询可协助企业完成差距诊断、体系搭建、文件编写、内审辅导与认证准备,帮助企业在合规底线之上建立真正可运行的治理能力。
常见问题
ISO 37301认证和《中央企业合规管理办法》的合规评价是一回事吗?
不是一回事。ISO 37301认证是第三方依据国际标准对合规管理体系符合性作出的评价,由经国家认监委批准的认证机构颁发认证证书;《中央企业合规管理办法》属于国资监管要求,通过监管检查、考核评价和年度合规报告等方式推动落实,本身不设立认证机制。两者可以互相映射,但不能相互替代。
ISO 19600现在还能用于认证吗?
不能。ISO 19600:2014是“指南”性质的文件,条款多为建议性表述,本身不作为第三方认证依据,目前已被ISO 37301:2021取代。企业如果希望体系能够被外部审核采信,应当以ISO 37301:2021或等同采用的国家标准GB/T 35770-2022作为体系建设与认证依据。
央企下属子公司需要单独做ISO 37301认证吗?
取决于业务需要和管理架构。如果集团已统一建立合规管理体系并申请多场所认证,子公司可作为场所纳入同一证书范围;如果子公司业务类型差异大、涉外风险高,或被客户、招标方单独要求,也可以独立建立体系并单独申请认证。建议先做差距分析,再确定认证范围与场所抽样方案。
企业从零开始建立合规管理体系需要多长时间?
一般情况下,从启动到取得认证证书大约需要4—8个月,其中体系试运行通常不少于3个月,认证审核分为第一阶段文件审核与第二阶段现场审核。集团型、多场所或涉外业务复杂的企业,周期可能延长至10—12个月。周期长短主要取决于现有制度基础、合规义务复杂度以及内部资源投入程度。
拿到ISO 37301证书是否意味着企业不再有合规风险?
不是。认证证书证明的是在审核时点,企业的合规管理体系符合标准要求并处于有效运行状态。合规风险随法律法规、业务模式和市场环境变化而动态变化,企业仍需通过年度监督审核、合规风险评估更新、内部审核和管理评审持续改进体系,才能真正把风险控制在可接受水平。
参考与依据
- ISO 37301:2021 Compliance management systems — Requirements with guidance for use(www.iso.org/standard/75080.htm...)
- 国务院国有资产监督管理委员会:《中央企业合规管理办法》(国资委令第42号)(www.sasac.gov.cn/...)
- 国家标准全文公开系统:GB/T 35770-2022《合规管理体系 要求及使用指南》(openstd.samr.gov.cn/...)
- 全国认证认可信息公共服务平台(认证证书查询)(www.cnca.gov.cn/...)