对 ISO37302 : 2025 中 23 个二级评价指标的实务评价(5)

发布时间:2025-09-02

作者: 陶光辉


ISO 37302:2025《合规管理体系 有效性评价指南》所设计的合规体系有效性评价指标框架,分为3个一级,23个二级评价指标。

指标1:组织环境分析,包括相关方的需求

指标2:识别和更新合规义务

指标3:确定合规管理体系范围并评估合规风险

指标4:治理机构和最高管理者的领导作用和承诺

指标5:合规治理原则的实施

指标6:合规文化的维护和促进

指标7:为不同层级的人员分配岗位、职责和权限

指标8:合规方针和目标设定

指标9:应对风险和机会以及所需资源的行动策划

指标10:应对风险和机会的实施行动

指标11:资源配置

指标12:能力、能力建设和提高意识

指标13:聘用过程、奖励和纪律处分

指标14:培训

指标15:内部和外部沟通

指标16:提出疑虑机制的建立

接上文:

陶光辉:对 ISO37302 : 2025 中 23 个二级评价指标的实务评价(4)

陶光辉:对 ISO37302 : 2025 中 23 个二级评价指标的实务评价(3)

陶光辉:对 ISO37302 : 2025 中 23 个二级评价指标的实务评价(2)

陶光辉:对 ISO37302 : 2025 中 23 个二级评价指标的实务评价(1)

指标17. 调查过程的实施

这个指标与第16个指标——合规疑虑机制的提出正好是相互呼应的。有合规疑虑(举报),就应当有调查。

对于合规调查,实务中应关注调查程序的建立,包括调查范围的确定规则,调查人员的独立性和能力要求,调查过程自身的合规性、合理性,以及调查报告的编制及报送。

实践中,国企内部的合规调查,往往与其他的监督形式协同进行。如纪检、监察调查。企业法务合规人员对于开展调查,相对谨慎。当然,如涉及舞弊、欺诈、贿赂等违规情形,需要法律人员的专业判断,法务合规人员经常也参与其中。

从合规体系有效性来说,更应关注的是调查自身程序的合规性以及调查结果的运用。通过调查,确定合规管理的漏洞,并采取改进措施加强预防。

指标18. 文件化信息管理

实务中,合规体系评价,大部分是需要借助于书面文件来判断的。

将合规管理体系的各要素各信息,从合规风险评估,到合规文化塑造等,在实施之前、中、后,都同时“固定”于某类文档文件之中,是一件非常重要的事情。

合规管理也是某种管理,如果没有相关的文档文件,是不容易看出其运行效果的。虽然我们反对“纸面合规”,但如没有相关“纸面文档文件”,也很难开展合规相关工作。

因此,我们其实真正反对的是不执行的纸面合规,对于将合规相关要求和动作,都通过“文件化”呈现且遵循执行,反而是鼓励的,也是必要的。

ISO 37302对于有效合规体系应当具备哪些文件化信息,是没有规定的。这与《中央企业合规管理办法》等规定的各类合规制度、合规机制、合规报告,是不一样的逻辑。从实务操作看,当然是后者给出了更清晰的指导意见。

例如,现在央国企合规管理体系建设普遍推行的“三张清单”、“专项合规指引”等,规定更为明确,指导性也更强。

指标19. 绩效监视、测量、分析和评价

从这个指标开始,进入第三类评价指标——合规管理体系绩效评价和改进。

第三类评价指标,是有关体系绩效评价和改进的。这一类指标,放到ISO 37302中,看上去有一点奇怪。

这相当于是对“评价的评价”。因为第三类指标本身就是对体系运行效果的评价,然后再对这个评价进行再评价。一个完整的合规管理体系,是由“设计-建立-实施-评价”闭环组成的。评价,本身是合规管理体系的一部分。

如要对合规管理体系的整体有效性进行评价,必须对“评价”进行再评价。这个“再评价”,与体系内的评价,对比ISO 37302与ISO 37301的描述,方法是基本一致的。

其内容包括对合规管理体系的实施效果进行监视、测量和分析,以得出评价结论。

在这个环节要关注监视、测量、分析人员的资格要求,对应的程序,反映绩效目标实现的指标,“监测析”结果的使用和报告等内容。

指标20. 内部审核

内部审核是ISO管理体系评价的一项基本要求。它主要是由各部门的内审员(或审核组)发起的对本部门本领域的风险评估程序、风险管控职责分配、风险管控措施设计与实施等进行的自我评价。

其主要目的就是通过体检、自查,找到薄弱环节和差距,提出纠正措施,并向高级管理层报告。

内部审核同样也关注内部审核的计划、内部审核的实施、内部审核的文件化信息等内容。

指标21. 管理评审

管理评审与上面的“内部审核”,正好是相对的。管理评审,顾名思义,是由管理者,主要指最高管理者主导的评价工作。

如果说内部审核是战术性评价,那么管理评审应当就是战略性评价。其由管理者发起,更多的侧重于战略和综合的评价,不限于用ISO体系内容,可以基于外部利益相关者等进行评价。

管理评审,一般是在内部审核之后进行,将内部审核作为输入,主要关注合规体系的整体有效性。

内审的输出主要是不符合项报告、纠正措施要求和内部审核报告,关注具体问题的整改。

管理评审的输出则是关于体系改进、产品改进和资源需求的决策和措施,可能涉及文件修改、机构调整、资源增加等更高层次的变革。

指标22. 处理不符合和或不合规以及纠正措施

这个指标考察的是一个组织是否能有效识别、处理不符合项及不合规情况,并采取纠正措施从根本上解决问题,防止再次发生的能力。

这个要求其实是很高,其要求企业能够举一反三,从整体思考不合规的成因是什么,不合规的预防措施是什么以及如何实施这些措施?

当然,其前提是要观察企业内是否明确建立了这样一个闭环的程序,这个程序的文件化信息体现在哪?

如历史上出现过不合规的情况,企业是怎样应对的,这个应对措施应当是组合性质的,也是面向未来的系列做法。

指标23. 有计划地持续改进

这个指标首先是关注“程序”。这个持续改进程序,是否将前面的监测析、内审、管理评审、调查报告,纠正措施等都包含在内。

持续改进,是一个未来的动作,要对其进行评价,只能先看其是否有这个计划(方案),然后这个方案涉及内容的完整性、可执行性。

这个评价指标,也是大量依赖文件化信息。要从结果或影响上来判断,其难度是比较大的。除非是发生了具体的违规情况,然后通过改进,并对业务流程和人员意识都产生了较大改变(触动),否则是很难说一个企业正在持续改进其合规管理的有效性。

全文完。