GB∕T 35770-2022 合规管理体系 要求及使用指南.pdf
《GB∕T 35770-2022 合规管理体系 要求及使用指南.pdf》由会员分享,可在线阅读,更多相关《GB∕T 35770-2022 合规管理体系 要求及使用指南.pdf(43页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、IC S 03.100.01C C S A 02中华人民共和国国家标准GB/T 357702022/ISO 37301:2021代替 GB/T 357702017合规管理体系要求及使用指南Compliance management systemsRequirements with guidance for use(ISO 37301:2021,IDT)2022-10-12 发布2022-10-12 实施国家市场监督管理总局 国家标准化管理委员会GB/T 357702022/ISO 37301:2021目 次前言.m引言.Ki范围.i2规范性引用文件.13 术语和定义.14组织环境.44.1 理
2、解组织及其环境.44.2 理解相关方的需要和期望.54.3 确定合规管理体系的范围.54.4 合规管理体系.54.5 合规义务.54.6 合规风险评估.55领导作用.65.1 领导作用和承诺.65.2 合规方针.65.3 岗位、职责和权限.76 策划.86.1 应对风险和机会的措施.86.2 合规目标及其实现的策划.96.3 针对变更的策划.97 支持.97.1 资源.97.2 能力.107.3 意识.107.4 沟通.117.5 文件化信息.118运行.128.1 运行的策划和控制.128.2 确立控制和程序.128.3 提出疑虑.128.4 调查过程.129绩效评价.13139.1监视、测
3、量、分析和评价1GB/T 357702022/ISO 37301:20219.2 内部审核.149.3 管理评审.1410 改进.1510.1 持续改进.1510.2 不符合与纠正措施.15附录A(资料性)本文件使用指南.16附录NA(资料性)补充使用指南.32参考文献.36IIGB/T 357702022/ISO 37301:2021-XX.1刖 R本文件按照GB/T 1.12020标准化工作导则 第1部分:标准化文件的结构和起草规则的规定 起草。本文件代替GB/T 357702017合规管理体系 指南,与GB/T 357702017相比,除结构调整 和编辑性改动外,主要技术变化如下:更改了
4、文件类型,由指南类管理体系标准修改为要求类管理体系标准;修改了方针、过程、要求、合格、不合格、纠正措施、审核、测量、监视、治理机构、合规风险、合规 义务、合规、不合规、程序的术语和定义(见3.5、3.8、3.14、3.15、3.16、3.17、3.18、3.19、3.20、3.21、3.24、3.25、3.26、3.27、3.31,2017 年版的 2.8、2.10、2.13、2.32、2.33、2.35、2.31、2.30、2.29、2.4、2.12、2.16、2.17、2.18、2.25)。本文件等同采用ISO 37301:2021合规管理体系 要求及使用指南。与ISO 37301:202
5、1相比,本文件做了下列最小限度的编辑性改动:术语3.14增加了注,对要求做了进一步解释;术语3.28增加了注,对组织价值观进行了解释;考虑到本文件在我国的适用性,增加了附录NA(资料性)。请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。本文件由中国标准化研究院提出并归口。本文件起草单位:中国标准化研究院、北京大成律师事务所、中国石油天然气集团有限公司、中标合 信(北京)认证有限公司、中建科技集团有限公司、北京在礼合规信息技术有限公司、北京大成(上海)律 师事务所、中国工商银行股份有限公司、中国质量认证中心、通标标准技术服务有限公司、中国信息通信 研究院、北京康柏汉森医
6、药科技咨询有限责任公司、北京申永企业管理咨询有限公司、上海段和段律师 事务所、山东鲁源节能认证技术工程有限公司。本文件主要起草人:王益谊、杜晓燕、徐永前、吴学静、蒋汉才、李近宇、王耕杰、王超、张利宾、李铁男、胡国辉、陈立彤、樊光中、牛娜娜、张怡、王培勋、辛斌、李文宇、刘翠东、任建芝、刘红霞、卢博宇、姚竹新、吕菊萍、张波、温利峰、张大春、尹云霞、逢华。本文件所代替文件的历次版本发布情况为:2017 年首次发布为 GB/T 357702017;本次为第一次修订。IIIGB/T 357702022/ISO 37301:2021为获得长远发展,组织需基于相关方的需要和期望确立并维护合规文化。因此,合规
7、是实现组织成 功和持续发展的基石和机会。合规是一个持续的过程,也是组织履行其义务的结果。合规的可持续性体现在将合规融入组织文 化以及为组织工作的人的行为和意识。合规管理在保持独立性的同时,最好与组织的其他管理过程、运 行需求和程序相结合.-个全面有效的合规管楞夕屣忘组织承诺井致法律、监管要求、行业准则和组 织标准,以及良好治理梦建逊詈纯相显组织的领导层iy嬴少W蠢接受的良好治理藕准则来塑造组织的合规 之道。将合规勺人员的行为取决于组织各层级的於Z条&产清晰价值观以及组 织对促进合规窗措认可和实施。如果组织的各层级不能做到上蜀法,海螂临不合规的风险。在许多司法管露区/福在对违反相关法律的行为做出
8、适当处罚的决定时,焉&组 热合规管理体系考本:J牛牛标之一发号瓣只极可外化。合规)卜风卜的有效及合映实,-提升寸:-最本文件规鼠低违规行为导致的风险及相应的成本和声誉损失体系的要求,并提供了使用指南和推荐做法/文洛的要求与指南旨在具有适应性,根据组*规 复杂程度的不同,其招版氏弋巳系规模和成熟度的不同,以及可事吗乎尚所处的环境、性质及其 本文件适用于加强其他升组织对所有合规义务的统筹管理。则.图1概述了合规管理体系的常见要件。IVGB/T 357702022/ISO 37301:2021目标诚信文化符合声誉价值道循i规范原则诚信 良好治理匹配透明问责可持续管理不合规 持续改进各级承诺 确立范围
9、 合规方针 岗位和职责 义务和风险法律社会文化数字化账务结构环境相关方图1合规管理体系要件本文件使用如下能愿动词:“应”表示要求;“宜”表示推荐;“可”表示允许;“能”表示能力或可能性。本文件“注”的信息是理解或说明相关要求的指南。附录A提供了本文件的使用指南,附录NA提供了本文件的补充使用指南。VGB/T 357702022/ISO 37301:2021合规管理体系要求及使用指南1范围本文件规定了组织建立、开发、实施、评价、维护和改进有效的合规管理体系的要求,并提供了指南。本文件适用于所有类型的组织,不论其类型、规模、性质,也不论其是公共的、私营的或非营利性的。如果组织内没有设立独立的治理机
10、构,则本文件中规定的所有关于治理机构的要求都适用于最高 管理者。2规范性引用文件本文件没有规范性引用文件。3术语和定义下列术语和定义适用于本文件。3.1组织 organization为实现目标(3.6),由职责、权限和相互关系构成自身功能的一个人或一组人。注1:组织的概念包括但不限于个体经营者、公司、集团公司、商行,企事业单位、行政机构、合伙企业、慈善机构或研 究机构,或上述组织的部分或组合,无论是否具有法人资格,公有或私有。注2:如果组织是大型实体的某个组成部分,那么,术语“组织”仅指在合规管理体系(3.4)范围内的这个组成部分。3.2相关方interested party(优先术语)利益相
11、关方stakeholder(许用术语)能够影响决策或活动、受决策或活动影响或自认为受决策或活动影响的个人或组织(3.1)。3.3最高管理者 top management在最高层指挥和控制组织(3.1)的一个人或一组人。注1:最高管理者有权在组织内部授权和提供资源。注2:如果管理体系(3.4)的范围仅覆盖组织的某个组成部分,那么最高管理者是指挥和控制该部分的一个人或一 组人。注3:本文件中,“最高管理者”指最高级别的执行管理层。3.4管理体系 management system组织(3.1)为确立方针(3.5)和目标(3.6)以及实现这些目标的过程(3.8)所形成的相互关联或相互 作用的一组要件
12、。注1:一个管理体系可能针对一个或几个主题。注2:管理体系要件包括组织的结构、岗位和职责、策划和运行。GB/T 357702022/ISO 37301:20213.5方针 policy由最高管理者(3.3)正式表述的组织(3.1)的意图和方向。注:方针也可能由组织的治理机构(3.21)正式表述。3.6目标 objective要实现的结果。注1:目标可能是战略的、战术的或运行的。注2:目标可能涉及不同的主题(如财务、健康和安全、环境)。它们可能存在于不同层面,诸如组织整体层面或项 目、产品、服务或过程(3.8)层面。注3:目标能够用其他方式表述,如:预期的结果、宗旨、运行准则.合规(3.26)目
13、标或使用其他有类似含义的词(如:终点或指标)。注4:在合规管理体系(3.4)中,组织(3.1)设定的合规目标与合规方针(3.5)保持一致,以实现特定的结果。3.7风险 risk不确定性对目标(3.6)的影响。注1:影响是对预期的偏离正面的或负面的。注2:不确定性是一种状态,是指对某个事件、事件的后果或可能性缺乏甚至部分缺乏相关信息、理解或知识。注3:通常,风险以潜在事件(见ISO Guide 73的定义)和后果(见ISO Guide 73的定义)或二者的组合来描述其 特性。注4:通常,风险以某个事件的后果(包括情况的变化)及其发生的可能性(见ISO Guide 73的定义)的组合来表述。3.8
14、过程 process使用或转化输入以实现结果的一组相互关联或相互作用的活动。注:某个过程的结果是称为输出,还是称为产品或服务,取决于相关语境。3.9能力 competence应用知识和技能实现预期结果的本领。3.10文件化信息 documented information组织(3.1)需要控制和维护的信息及其载体。注1:文件化信息能够以任何形式和载体存在,且来源不限。注2:文件化信息可能涉及:管理体系(3.4),包括相关过程(3.8);为组织运行而创建的信息(文件);实现的结果的证据(记录)。3.11绩效 performance可测量的结果。注1:绩效可能涉及定量的或定性的结果。注2:绩效可能
15、与活动、过程(3.8)、产品、服务、体系或组织(3.1)的管理有关。3.12持续改进 continual improvement提高绩效(3.11)的循环活动。2GB/T 357702022/ISO 37301:20213.13有效性 effectiveness完成策划的活动和实现策划的结果的程度。3.14要求/需求 requirement规定的、不言而喻的或有义务履行的需要或期望。注1:不言而喻的或有义务履行的需要或期望是指需求。其中,“不言而喻”是指组织(3.1)和相关方(3.2)的惯例或 一般做法,不言而喻的需要或期望是不用说就明白的。注2:规定的需要或期望是指要求,也就是符合GB/T
16、1.1-2020中定义的要求,即表达声明符合该文件需要满足的 客观可证实的准则。注3:规定的需要或期望是指要求,例如文件化信息(3.10)中。3.15符合 conformity满足要求(3.14)。3.16不符合 nonconformity未满足要求(3.14)。注:不符合不一定是不合规(3.27)。3.17纠正措施 corrective action为了消除不符合(3.16)的原因并预防再次发生所采取的措施。3.18审核 audit获取审核证据并对其进行客观评价,以确定审核准则满足程度所进行的系统的、独立的过程(3.8)。注1:审核可能为内部(第一方)审核或外部第二方或第三方(3.30)审核
17、,也可能为多体系审核(合并两个或多个 主题)。注2:内部审核由组织(3.1)自行实施或代表组织的外部机构实施。注3:“审核证据”和“审核准则”的定义见ISO 19011。注4:独立性能通过对正在被审核的活动免于承担责任或无偏见和利益冲突来证实。3.19测量 measurement确定数值的过程(3.8)。3.20监视 monitoring确定体系、过程(3.8)或活动的状态。注:确定状态可能需要检查、监督或严格观察。3.21治理机构 governing body对组织(3.1)的活动、治理、方针(3.5)负有最终职责和权限的一个人或一组人,最高管理者(3.3)向 其报告并对其负责。注1:并不是
18、所有的组织,尤其是小型组织,都会有一个独立于最高管理者的治理机构。注2:治理机构可能包括但不限于董事会、董事会委员会、监事会或受托人。3GB/T 357702022/ISO 37301:20213.22人员 personnel在国家法律或实践中被确认为工作关系的个人,或依赖于组织(3.1)活动的任何合同关系中的 个人。3.23合规团队 compliance function对合规(3.26)管理体系(3.4)运行负有职责、享有权限的一个人或一组人。注:最好指定一人负责合规管理体系的监督。3.24合规风险 compliance risk因未遵守组织(3.1)合规义务(3.25)而发生不合规(3.
19、27)的可能性及其后果。3.25合规义务 compliance obligations组织(3.1)强制性地必须遵守的要求(3.14),以及组织自愿选择遵守的要求。3.26合规 compliance履行组织(3.1)的全部合规义务(3.25)。3.27不合规 noncompliance未履行合规义务(3.25)。3.28合规文化 compliance culture贯穿整个组织(3.1)的价值观、道德规范、信仰和行为(3.29),并与组织结构和控制系统相互作 用,产生有利于合规(3.26)的行为规范。注:价值观是组织所崇尚的文化的核心,是组织行为的基本原则。3.29行为 conduct影响顾客
20、、员工、供应商、市场和社区结果的举动和实践。3.30第三方 third party独立于组织(3.1)的个人或机构。注:所有业务伙伴都是第三方,但并非所有第三方都是业务伙伴。3.31程序 procedure为进行某项活动或过程(3.8)所规定的途径。来源:GB/T 190002016,3.4.514 组织环境4.1 理解组织及其环境组织应确定与其宗旨相关的,并影响其实现合规管理体系预期结果的能力的内部和外部事项。4GB/T 357702022/ISO 37301:2021为此,组织应结合诸多事项,包括但不限于:业务模式,包括组织活动和运行的战略、性质、规模、复杂性和可持续性;一与第三方业务关系
21、的性质和范围;法律和监管环境;经济状况;社会、文化、环境背景;内部结构、方针、过程、程序和资源,包括技术;自身的合规文化。4.2 理解相关方的需要和期望组织应确定:与合规管理体系有关的相关方;这些相关方的有关需求;哪些需求将通过合规管理体系予以解决。4.3 确定合规管理体系的范围组织应确定合规管理体系的边界和适用性,以确立其范围。注:合规管理体系的范围旨在理清组织面临的主要合规风险,以及合规管理体系适用的地理和/或组织边界,尤其 当组织是较大实体的一部分时。组织应根据以下内容确定合规管理体系的范围:4.1 提及的内部和外部事项;4.2.4.5和4.6提及的需求。范围应作为文件化信息可获取。4.
22、4 合规管理体系组织根据本文件的要求,应建立、实施、维护和持续改进合规管理体系,包括所需的过程及其相互 作用。合规管理体系应反映组织的价值观、目标、战略和合规风险,并且应结合组织环境(见4.1)04.5 合规义务组织应系统识别来源于组织活动、产品和服务的合规义务,并评估其对运行所产生的影响。组织应建立过程以:a)识别新增及变更的合规义务,确保持续合规;b)评价已识别的变更的义务所产生的影响,并对合规义务管理实施必要的调整。组织应维护其合规义务的文件化信息。4.6 合规风险评估组织应基于合规风险评估,识别、分析和评价其合规风险。组织应通过将其合规义务与活动、产品、服务以及运行的相关方面关联,来识
23、别合规风险。组织应评估与外包的和第三方的过程相关的合规风险。组织应定期评估合规风险,并在组织环境发生重大变化时进行评估。组织应保留有关合规风险评估和应对合规风险措施的文件化信息。5GB/T 357702022/ISO 37301:20215领导作用5.1 领导作用和承诺5.1.1 治理机构和最高管理者治理机构和最高管理者应通过以下方面证实其对合规管理体系的领导作用和承诺:确保合规方针和合规目标得以确立,并与组织的战略方向一致;确保将合规管理体系要求融入组织的业务过程;确保合规管理体系所需磐约_就有效的合规管却修屋展退性进行沟通;确保合规管却嘘季日技指导和却盘少或卷理体系的有效性作出贡献;_促进
24、-支步“位在职责范围内证实其领导作用。注:本文分提必业婚熊融泌驯期以但盥纵 5.1.2合规熏化组织应在层级建立、维护并推进合规文化。/治理机构、瀛管管理者应证实,对于整个组织所要求的共外做出了积极的、明 示的、一致且持续扁呼。/晶高替钟者应骷飘型为,应阻止孙华点?为一5.1.3 合规治理 一一治理机构和最高管理者应确保下列原则得到实施:合规团队应能直接接触治理机构;合规团队的独立性;-合规团队具有适当的权限和能力。注1:直接接触包括:向治理机构的直接汇报线、定期提交报告以及参加其会议。注2:独立性是指合规团队的运行不受任何不当干扰和/或压力。5.2 合规方针治理机构和最高管理者应确立合规方针,
25、该方针:a)适合于组织的宗旨,6GB/T 357702022/ISO 37301:2021b)为设定合规目标提供框架.c)包括满足适用需求的承诺,d)包括持续改进合规管理体系的承诺。合规方针应:与组织的价值观、目标和战略保持一致;要求遵守组织的合规义务;根据5.L3支持合规治理原则;提及并描述合规职能;概述不遵守组织的合规义务、方针、过程和程序的后果;鼓励提出疑虑,并且禁止任何形式的报复;用通俗易懂的语言书写,易于所有人员理解其原则和意图;被适当地实施和执行;-作为文件化信息可获取;在组织内予以沟通;视情况,可被相关方获取。5.3 岗位、职责和权限5.3.1 治理机构和最高管理者治理机构和最高
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GBT 35770-2022 合规管理体系 要求及使用指南 GB 35770 2022 合规 管理体系 要求 使用指南
限制150内