标准实务

ISO 37301与央企合规指引有什么区别?2026年合规管理体系落地全解读

ISO 37301 vs. Central SOE Compliance Guidelines: A 2026 Guide to Building a Compliance Management System

对比ISO 37301:2021、ISO 19600与《央企合规管理指引(试行)》《中央企业合规管理办法》的差异与衔接,梳理央企国企合规管理体系的实施路径、认证流程、费用构成与机构选择要点。

A practical 2026 comparison of ISO 37301:2021, ISO 19600 and China's Central SOE compliance rules, covering implementation paths, certification process, cost composition and how to choose a compliance consulting firm.

ISO 37301合规管理体系中央企业合规管理办法GB/T 35770-2022央企合规合规认证咨询

一、2026年,为什么央企与国企都在关注ISO 37301与合规管理指引

过去几年,合规管理在国内企业治理中的位置发生了根本性变化。2022年10月1日,《中央企业合规管理办法》(国务院国资委令第42号)正式施行,2018年发布的《中央企业合规管理指引(试行)》同时废止。这一变化意味着,央企合规从“倡导性指引”走向了“规章级要求”,合规管理的组织架构、职责分工、运行机制、监督问责都被明确写入制度文本。

到2026年,合规已经不再是法务部门的“副业”,而是与经营决策、投资并购、采购招标、境外业务深度绑定的经营底线。与此同时,国际通行的ISO 37301:2021《合规管理体系 要求及使用指南》以及等同采用该标准的国家标准GB/T 35770-2022,为企业提供了一套可落地、可审核、可认证的管理体系框架。

很多企业管理者会问三个问题:ISO 37301与我以前听说的ISO 19600是什么关系?它与《中央企业合规管理办法》是不是一回事?如果企业既要满足国资监管要求,又想拿到国际通行的认证证书,应该怎么搭建一套体系?本文尝试把这三条线索一次讲清楚。

二、ISO 37301:2021是什么?从ISO 19600到可认证标准的关键跃迁

ISO 37301:2021由国际标准化组织治理与合规技术委员会制定,全称为《合规管理体系 要求及使用指南》。它的前身是2014年发布的ISO 19600《合规管理体系 指南》。两者的最大差别在于文件性质:ISO 19600是“指南”,属于建议性文件,只能用于自我评估和体系搭建参考,不能作为第三方认证依据;ISO 37301是“要求”标准,包含大量使用“应”字表述的强制性条款,可以作为认证审核的依据。

从结构上看,ISO 37301采用了管理体系协调结构,与ISO 9001、ISO 14001、ISO 45001、ISO 27001、ISO 37001等标准保持高度一致,便于企业做一体化整合。其核心条款包括:

  • 组织环境:识别内外部因素、相关方需求与合规管理体系范围;
  • 领导作用:合规方针、角色职责权限,尤其强调治理机构和最高管理者的责任;
  • 策划:合规义务识别、合规风险评估、合规目标及其实现策划;
  • 支持:资源、能力、意识、沟通、文件化信息;
  • 运行:运行策划与控制、外包与第三方管理、举报机制与调查处理;
  • 绩效评价:监视测量分析评价、内部审核、管理评审;
  • 改进:不符合与纠正措施、持续改进。

值得企业特别关注的有三点:一是标准明确要求建立合规文化,并把它作为体系有效性的重要标志;二是明确了举报渠道的建立与举报人保护;三是把商业伙伴、外包方、代理商等第三方的合规风险纳入管控范围。这些要求恰好对应了国内企业合规实践中最容易出现空档的环节。

在我国,与ISO 37301:2021等同采用的国家标准是GB/T 35770-2022,同样于2022年10月1日实施。企业做体系文件时,可以同时引用国际标准与国家标准条款号,便于对内对外沟通。

三、ISO 37301与ISO 19600的核心区别对照

对比维度ISO 19600:2014ISO 37301:2021
文件性质指南(Guidance)要求及使用指南(Requirements)
条款措辞多为“宜”“可”等建议性表述大量“应”字强制性要求
可否用于认证不可作为第三方认证依据可作为第三方认证依据
结构框架基于管理体系通用框架采用协调结构,与其他ISO管理体系标准兼容
合规文化一般性提及明确提出要求并作为有效性标志
举报机制未作明确要求明确要求建立举报渠道并保护举报人
第三方合规描述较简略明确纳入运行控制范围
标准现状已被ISO 37301取代现行有效版本

一句话总结:ISO 19600解决的是“合规管理应该包含哪些内容”,ISO 37301解决的是“合规管理体系必须做到什么程度、如何被验证”。对于希望体系能够被外部审核、被客户或监管方采信的企业,ISO 37301是更合适的选择。

四、ISO 37301与《央企合规管理指引(试行)》《中央企业合规管理办法》的区别与衔接

这是企业最容易被混淆的地方。三份文件属于不同层面的规范,不能简单互相替代。

第一,法律效力不同。 《中央企业合规管理办法》是国务院国资委发布的部门规章,对中央企业具有约束力;《央企合规管理指引(试行)》是2018年的指导性文件,已于2022年10月1日被办法取代;ISO 37301则是自愿采用的国际标准,企业可以自主决定是否建立、是否认证。

第二,适用范围不同。 办法主要适用于中央企业及其所属单位,地方国资监管机构通常会参照执行;ISO 37301面向所有类型的组织,包括民营企业、外资企业、事业单位和社会组织。

第三,关注重点不同。 办法更强调治理结构层面的硬性安排,例如合规委员会、首席合规官、合规管理部门“三道防线”职责划分、重大决策事项合规审查前置、合规报告机制以及违规责任追究;ISO 37301更强调管理体系的闭环运行,即策划、运行、检查、改进的完整链条,以及体系的可审核性、可追溯性。

第四,验证方式不同。 办法通过监管检查、考核评价、年度报告等方式推动落实,本身不设立认证机制;ISO 37301则可以通过第三方认证审核,由经国家认监委批准的认证机构颁发认证证书,作为体系符合性的外部证明。

两者并不是“二选一”的关系,而是可以互相映射。实务中比较高效的做法是:以《中央企业合规管理办法》的组织与职责要求为骨架,以ISO 37301的条款逻辑为血肉,形成“一套体系、两张清单”。例如,“首席合规官与合规委员会”对应标准的“领导作用与职责权限”;“合规审查嵌入业务流程”对应“运行策划与控制”;“合规报告与年度评价”对应“绩效评价与沟通”;“违规追责与整改”对应“改进”。这样搭建出来的体系,既能应对国资监管检查,也能顺利通过认证审核。

五、央企、国企落地合规管理体系的五步实施路径

第一步:现状诊断与差距分析。 对照ISO 37301/GB/T 35770-2022条款和监管办法要求,梳理现有制度、流程、岗位职责,输出差距清单和整改优先级。这一步决定了后续工作量,建议投入足够时间。

第二步:体系策划。 确定合规管理体系范围(覆盖哪些单位、哪些业务、哪些地域),制定合规方针与目标,明确组织架构与职责,建立合规义务清单和合规风险清单。合规义务清单需要覆盖法律法规、监管规定、行业准则、商业惯例、合同义务和自愿性承诺。

第三步:文件编制。 通常包括合规管理手册、程序文件、作业指引与记录表单四个层级。文件不宜求多求全,重点是把高风险业务场景的控制措施写实、写细。

第四步:运行与试运行。 开展分层级培训,落实合规审查前置,开通举报渠道,开展第三方合规尽职调查,组织专项检查。多数认证机构会要求体系至少运行三个月并留下完整记录,因此这一步的时间安排要提前规划。

第五步:内部审核、管理评审与认证审核。 先完成至少一次完整内部审核和一次管理评审,形成不符合项整改闭环,再向认证机构申请认证审核,通常分为第一阶段文件审核和第二阶段现场审核。

六、合规管理体系认证的流程、周期与费用构成(2026年)

从零开始建立并取得认证,整体周期通常为4—8个月,集团型、多场所、涉外业务复杂的企业可能延长到10—12个月。主要阶段包括:

  1. 前期准备与咨询辅导:1—3个月;
  2. 体系试运行:不少于3个月;
  3. 认证审核:第一阶段文件审核与第二阶段现场审核,通常合计5—15个人日;
  4. 证书有效期3年,期间每年接受一次监督审核,第3年进行再认证审核。

费用方面,企业需要预算的不只是认证费,还包括咨询辅导费、认证审核费、差旅费、培训与信息化工具费用。认证审核费一般与组织人数、场所数量、业务风险等级、合规义务复杂度相关。仅作预算参考:单一场所的中小型企业整体投入可能在3万—8万元区间;多场所、多法人的集团型企业常见在15万—50万元区间。实际报价需要以认证机构与咨询机构根据具体情况出具的方案为准,任何“固定一口价、不问规模”的报价都值得警惕。

七、企业如何选择合规管理体系咨询辅导机构

合规管理体系比一般的质量、环境体系更“软”,它高度依赖对监管语境和行业规则的理解,因此机构选择尤为关键。建议重点考察以下几点:

  • 是否有合规类项目的实操经验,尤其是央企、国企、上市公司或涉外业务企业的案例;
  • 顾问是否同时熟悉监管要求与标准条款,能否把《中央企业合规管理办法》与ISO 37301条款做清晰映射;
  • 交付物是否明确,包括诊断报告、体系文件、培训场次、内审辅导、认证陪同等;
  • 是否具备一体化整合能力,例如把合规管理体系与ISO 9001、ISO 27001、ISO 37001、ISO 22301等体系合并运行,减少重复文件与重复审核;
  • 是否坚持咨询与认证分离,咨询机构负责辅导和提升通过率,认证决定只能由具备资质的认证机构作出。

需要特别提醒的是:任何承诺“提高通过率”“显著提升通过可能性”或暗示可以简化审核流程的说法都不符合行业规范。合规管理体系的真正价值在于把风险控制嵌入业务流程,而不是拿一张纸。

八、常见误区与避坑提示

误区一:以为ISO 19600证书还有效。 ISO 19600是指南文件,从未用于认证,目前已被ISO 37301取代,市场上所谓“ISO 19600认证”本身就站不住脚。

误区二:以为做了合规管理办法要求的动作就等于符合ISO 37301。 监管动作解决“有没有做”,标准要求解决“做得是否成体系、是否可验证”。两者需要互相补充。

误区三:把体系文件做成一堆制度汇编。 文件数量不是有效性的证明,审核关注的是控制措施是否真正落到高风险岗位和关键业务流程上。

误区四:忽视第三方与境外业务的合规风险。 对于有海外业务的企业,出口管制、反商业贿赂、数据跨境、制裁合规等义务必须进入合规义务清单,否则体系覆盖范围存在明显缺口。

误区五:只看价格不看方法。 低价方案往往只提供模板文件,缺少差距诊断与内审辅导,最终在认证审核阶段反复整改,反而推高总成本。

对于正在推进合规管理体系建设的企业而言,合理的做法是先把监管要求和国际标准做一次完整的对标分析,再决定体系范围、推进节奏和资源投入。云极ISO咨询可协助企业完成差距诊断、体系搭建、文件编写、内审辅导与认证准备,帮助企业在合规底线之上建立真正可运行的治理能力。

常见问题

ISO 37301认证和《中央企业合规管理办法》的合规评价是一回事吗?

不是一回事。ISO 37301认证是第三方依据国际标准对合规管理体系符合性作出的评价,由经国家认监委批准的认证机构颁发认证证书;《中央企业合规管理办法》属于国资监管要求,通过监管检查、考核评价和年度合规报告等方式推动落实,本身不设立认证机制。两者可以互相映射,但不能相互替代。

ISO 19600现在还能用于认证吗?

不能。ISO 19600:2014是“指南”性质的文件,条款多为建议性表述,本身不作为第三方认证依据,目前已被ISO 37301:2021取代。企业如果希望体系能够被外部审核采信,应当以ISO 37301:2021或等同采用的国家标准GB/T 35770-2022作为体系建设与认证依据。

央企下属子公司需要单独做ISO 37301认证吗?

取决于业务需要和管理架构。如果集团已统一建立合规管理体系并申请多场所认证,子公司可作为场所纳入同一证书范围;如果子公司业务类型差异大、涉外风险高,或被客户、招标方单独要求,也可以独立建立体系并单独申请认证。建议先做差距分析,再确定认证范围与场所抽样方案。

企业从零开始建立合规管理体系需要多长时间?

一般情况下,从启动到取得认证证书大约需要4—8个月,其中体系试运行通常不少于3个月,认证审核分为第一阶段文件审核与第二阶段现场审核。集团型、多场所或涉外业务复杂的企业,周期可能延长至10—12个月。周期长短主要取决于现有制度基础、合规义务复杂度以及内部资源投入程度。

拿到ISO 37301证书是否意味着企业不再有合规风险?

不是。认证证书证明的是在审核时点,企业的合规管理体系符合标准要求并处于有效运行状态。合规风险随法律法规、业务模式和市场环境变化而动态变化,企业仍需通过年度监督审核、合规风险评估更新、内部审核和管理评审持续改进体系,才能真正把风险控制在可接受水平。

参考与依据

相关标准

相关地区服务

相关案例

需要梳理ISO 37301与央企合规要求的衔接方案?

云极ISO咨询提供合规管理体系差距诊断、体系搭建、文件编写、内审辅导与认证准备服务,帮助央企、国企及涉外业务企业用一套体系同时满足监管要求与国际标准。