合规管理体系认证一般包含两个阶段:第一阶段,评价企业合规管理体系的整体规划构建情况;第二阶段,评价企业合规管理体系的实施情况。从流程上来看,包括认证的申请、初审、复审、认证。
审核方式包括文件审查与现场审查,文件审查是合规管理体系认证的基础。认证活动大部分需要通过对企业文件内容的审核完成,如企业管理的基本情况、报告、清单等,也包括企业近期的合规舆情。整体来说,合规管理体系认证过程中,与其他管理体系的认证相比,文件评审过程还是有所差异的。其中,最大的差异来自数据收集方面。
现场审查则主要关注以下三个方面:
第一,验证审核范围,组织合规管理专业性和实际管理过程的覆盖程度都需要在这部分进行关注,如其包括的具体专业知识范畴,全面合规抑或部分合规,有时企业可能对于其合规工作的具体范围并不清晰,需要以现场问答、访谈的形式进行确定。
第二,现场审查中,对业务管理的“三道防线”的审核侧重点有所不同。三道防线分别为业务部门、管理部门、监督部门;业务部门应当保证业务平稳合规运行,管理部门应保证企业对合规要求的完整识别,监督部门应当确保相关方的沟通及外部公权力机关的要求。
第三,现场审查也应当关注企业内部控制的有效性,区分内部控制与内部审计,通过现场查看文件进行评审,组织进行现场的证据收集。
合规审查的两个阶段均包括文件审核与现场审查,第一阶段中,审核员通过文件审核的方式,对合规管理体系的规划进行审核,判断管理体系是否符合GB/T 35770-2022/ISO 37301: 2021的文件要求,除此之外,该阶段还包含人员访谈,现场调查等,不仅在正面提出符合之处,也会对不符合之处提出建议,促进企业改善。
第一阶段的审查也包含对是否开展第二阶段的必要性的判断,如有必要,则会开展第二阶段的审查,该阶段目的是评价合规管理体系的有效性、持续性,即该合规管理体系落地后是否能够有效实施,是否可以持续地在企业运行过程中发挥作用。
在上述审查过程结束后,如果企业合规管理体系符合认证标准,则会颁发合规管理体系认证证书,该认证的周期主要取决于企业的业务类型、认证范围、成熟度和进行认证的审核员能力等不同的因素,一般周期大概需要2—4个月。





