合规风险评估五步法:ISO 37301 怎么把"雷"排出来
合规风险评估五步法:ISO 37301 怎么把"雷"排出来

很多企业做合规,第一步就做风险评估,结果评出来一堆"假风险"。问题出在哪?合规义务没列清,风险评价就是无米之炊。ISO 37301 的逻辑很明确:先有合规义务清单,再做合规风险评估。两者是前后手。
一、义务与风险:先分清再说
-
合规义务:企业"该守的规矩",包括法律法规、监管规定、许可条件、合同承诺、行业准则、企业公开承诺等。
-
合规风险:"没守住会怎样",即不履行义务的发生可能和后果。
义务不清,风险评价就无从谈起。常见失败正是:义务识别不全,就仓促做风险评估,评出来的只是实际暴露的一小部分。
二、第一步:义务映射
把每项已识别的合规义务,映射到具体的组织过程、职能、场所和活动。映射不到具体业务过程的义务,是不可管理的——只会躺在清单里,不会被有效控制。比如"反贿赂"义务,要落到销售礼品招待、采购供应商利益输送这些具体场景和岗位。
三、第二步:固有风险评估
对每项义务,评估"不考虑现有控制时"的不合规可能性和影响。固有风险是上控制之前的原始风险画像。这一步逼企业回答:如果什么都不做,这件事爆雷的概率和代价有多大?
四、第三步:控制有效性评估
评估现有控制对每项合规风险的实际效果。关键是——凭证据,不凭假设。文档写了但现场没执行的控制,实际降险效果远低于"有文件"本身。控制有效性评估必须基于运行证据,而不是制度汇编。
五、第四步:剩余风险判定
扣除现有控制有效性后,剩下多少风险。剩余风险超过企业定义的合规风险承受度的,要追加控制,或上报治理机构做知情的风险接受决策。不是所有风险都"清零",但高层得知道哪些没清、为什么接受。
六、第五步:优先级与处置
按严重程度给剩余风险排优先级,制定相称的处置计划:追加控制、流程变更、培训要求、监测机制。资源优先压高风险。评价不是一次性的,业务和法规变了就要重评,台账才跟得上实际。
七、中小企业怎么轻量起步
业务杂、法规多,不必一次做全。先抓五条高风险线——安全、环保、劳动、税务、反贿赂,这五类出事代价大。每条线找对应负责人梳理强制义务,自愿性承诺单独列;建框架后滚动补全,比迟迟不动强。义务清单建立版本号和更新触发条件(新法出台、监管发文、业务拓展、新客户带来新准则、处罚案例暴露盲区),每次变更留记录。
合规管理的第一步,是把"要守哪些规矩"摊开、列清、落到岗;再用五步法把雷排出来、把资源压到真正的重点上。
数据来源:ISO 37301:2021《合规管理体系 要求及使用指南》条款 4.5(合规义务)、条款 6.1.2(合规风险评估);行业解读(Pacific Cert 等)关于五步法结构与"义务识别不全是一种常见失败"的论述。自主衍生内容(如中小企业五条高风险线、清单版本与更新触发条件)依据通用合规管理实务整理。
优卡斯(上海)认证有限公司(批准号:CNCA-R-2024-1366),专注于为企业提供 ISO 9001 质量管理体系、ISO 14001 环境管理体系、ISO 45001 职业健康安全管理体系三体系认证,ISO 37301 合规管理体系认证,以及二方验厂辅导与内审员培训服务。
📞 021-60130413 | 🌐 https://www.youkasi.com.cn/ | 🏛 CNCA-R-2024-1366
文章出处说明:本文依据 ISO 37301:2021《合规管理体系 要求及使用指南》条款 4.5(合规义务)、条款 6.1.2(合规风险评估);行业解读(Pacific Cert 等)关于五步法结构与"义务识别不全是一种常见失败"的论述。自主衍生内容(如中小企业五条高风险线、清单版本与更新触发条件)依据通用合规管理实务整理。 整理改写,原文观点与数据归原发布方所有,本文仅作行业交流与学习参考。