義務來源先分類
企業的合規義務可能來自法律、牌照、合約、客戶守則、供應商要求、集團政策或內部制度。準備 ISO 37301 前,要先分清來源、責任部門和更新方式。

合規管理體系顧問服務


ISO 37301 是合規管理體系標準,用來檢查企業如何識別合規義務、分配責任、監察遵守情況、處理違規風險,並向管理層匯報和改善。
它不取代法律意見;用途是把監管、牌照、合約、客戶、集團政策和內部要求轉成管理流程和可查閱紀錄,讓合規不是只靠某一位同事記住。
企業的合規義務可能來自法律、牌照、合約、客戶守則、供應商要求、集團政策或內部制度。準備 ISO 37301 前,要先分清來源、責任部門和更新方式。
審核員會看合規義務清單、責任矩陣、監察計劃、匯報紀錄、變更評估、舉報和整改是否互相對得上,不能只交一份法規清單。
合規管理最容易亂在「誰說了算」。我們會先把法規、牌照、客戶合約、集團政策、供應商條款和內部制度分開,讓企業知道哪些義務必須跟、由誰跟、多久覆核一次。
很多公司有合規清單,但沒有責任人。我們會把義務對應到銷售、採購、財務、人力資源、營運或管理層流程,並寫清監察、匯報、例外處理和紀錄保存方式。
若企業已有 ISO 37001、ISO 27001、ISO 27701 或 ISO 9001,可先判斷哪些政策、培訓、風險評估、內審和整改紀錄可共用,避免為每個標準重做一套文件。
專屬項目窗口會按資料清單、培訓、內審、管理評審和第三方審核節點跟進。費用、時間、認證機構和證書用途先說清,不做臨時海鮮價,減少後面反覆補件或臨時加項。
ISO 37301 的價值在於把分散在法務、風險、營運、財務和部門主管手上的合規責任,整理成管理層看得見、部門跟得到的制度。
將監管、牌照、客戶、供應商、合約和內部要求整理成責任清單,避免部門各自理解。
讓部門知道誰負責更新、執行、監察、報告、升級和整改,減少出事後才追責。
當法規、牌照、業務、產品、供應商或市場改變時,能追蹤對流程、文件和人員培訓的影響。
可把合規要求接入品質、環境、資訊安全、反賄賂、私隱和供應鏈管理制度。
ISO 37301 適合需要把多來源合規要求整理成制度的企業。我們會按行業、牌照、合約、客戶要求、地點和現有管理體系界定準備範圍。
適合需要管理牌照、法規更新、監管報告、合規檢查和內部責任分工的企業。
適合香港總部、內地或海外團隊需要統一政策、例外處理、匯報和責任邊界的企業。
常見於客戶要求提交反貪腐、私隱、資安、環境、勞工或供應商守則證據的企業。
適合已有 ISO 9001、37001、27001、27701 或 ESG 管理要求,需要把合規義務集中管理的企業。
正式審核會看企業是否能識別合規義務、分配責任、監察執行、處理不符合,並把結果向管理層匯報。
確認法規、牌照、合約、客戶要求、內部政策和集團要求是否被識別,並有責任人和更新來源。
檢查管理層、法務、風險、營運、財務、HR、IT 和部門主管的合規責任是否清楚傳達。
檢查合規評估、監察計劃、抽查、指標、匯報和例外事項是否有定期跟進紀錄。
檢查法規或業務變更後,企業是否更新流程、培訓、文件和整改措施。
CertiSafe 會按企業現有狀態安排 ISO 37301 認證準備:
CertiSafe 負責前期顧問、培訓、內審、整改及審核協調;正式審核、認證決定及證書簽發由具備相關資格的獨立第三方機構負責。
先確認標書、客戶要求、公司主體、地點、業務範圍、牌照、合約和需要納入的部門。
顧問按現有合規義務、責任分工、監察、匯報、變更和整改紀錄,列出與 ISO 37301 要求之間的差距。
按企業實際運作建立合規政策、義務清單、責任矩陣、監察表、匯報紀錄和整改跟進表。
安排管理層、法務、風險、營運、部門主管及內部審核員培訓,並讓相關部門先試行監察和匯報流程。
完成內部審核、管理評審和不符合事項整改,整理義務清單、責任矩陣、監察、匯報和整改證據。
協調第三方認證機構安排正式審核,跟進審核後的整改及補件,並建立年度監督審核和合規更新安排。
合規管理文件要先對準法律義務和內部責任。實際清單會按行業、監管要求、部門和第三方風險調整,常見包括:
包括合規政策、義務登記冊、法規和牌照清單、合約要求、客戶要求、責任矩陣和更新紀錄。
包括監察計劃、抽查紀錄、管理層匯報、部門溝通、培訓紀錄和合規指標。
包括舉報渠道、調查紀錄、例外批准、違規處理、升級匯報和保密安排。
包括法規變更、業務變更、合約變更、流程更新、不符合事項、糾正措施和效果確認。
不等同。ISO 37301 管理企業識別、分配、監察和匯報合規義務的方式;個別法律意見、牌照或訴訟問題仍應交由相關專業人士處理。
可從公司營運地區、牌照、行業法規、合約、客戶要求和內部政策開始整理。清單還要寫明責任人、更新來源和覆核頻率;如果涉及跨境業務,還要分清哪些義務適用於香港主體,哪些適用於海外營運或客戶合約。
責任可分配給管理層、法務、風險、營運或部門主管,但不能只寫一個部門名稱。每項義務要有負責人、處理期限和匯報方式。
可以共用風險評估、培訓、舉報、內審和管理評審安排。ISO 37301 的範圍較廣,反賄賂控制則要另列交易、第三方和禮品招待要求。
要看業務活動、公司角色和適用法律。若同一政策在不同地區有例外或額外申報責任,應在合規義務清單中分開標示。
可以納入合規來源。供應商守則、資料保護承諾、反貪腐條款或報告期限,都可能影響部門工作和證據保存。
先紀錄事項、影響、責任部門和臨時措施,再決定糾正、通報、培訓或流程修訂。管理層要能看到跟進狀態,也不能只保存一封通知電郵。
按職務和風險安排較實際。採購、銷售、牌照管理、資料處理和前線營運人員,通常需要不同情境的培訓內容。
可以評估,但要先看客戶、投標、監管或集團要求。小型企業可把責任集中處理,文件數量不必多,重點是義務有人跟進。
CertiSafe 可協助整理義務、責任、監察、內審和整改資料。正式審核及證書簽發由獨立第三方認證機構負責。
提交公司行業、牌照、合約、客戶要求、集團政策或現有合規資料,可先判斷認證範圍、文件缺口、培訓安排及下一步審核路線。