Multicert
Compliance

Certyfikacja ISO 37301 — Compliance Management

W skrócie

ISO 37301:2021 to międzynarodowa norma systemów zarządzania compliance (CMS). Zastąpiła wytyczną ISO 19600 i wprowadza możliwość certyfikacji. Standard preferowany w sektorach regulowanych: banki, ubezpieczenia, energetyka, farmacja, sektor publiczny. Realizujemy proces — certyfikat jest wystawiany przez międzynarodową jednostkę partnerską.

Definicja

Czym jest ISO 37301?

ISO 37301:2021 to międzynarodowa norma systemów zarządzania compliance (Compliance Management Systems, CMS). Zastąpiła wcześniejszą wytyczną ISO 19600:2014 — tym razem jako norma „Type A" z możliwością certyfikacji przez akredytowaną jednostkę. Definiuje wymagania dla systemu zapewniającego zgodność z wymaganiami prawnymi, regulacyjnymi i dobrowolnymi zobowiązaniami organizacji.

Stosowana głównie w sektorach regulowanych — banki, ubezpieczenia, energetyka, farmacja, lotnictwo, sektor publiczny — oraz w dużych korporacjach narażonych na wysokie ryzyko regulacyjne i reputacyjne. Kluczowy element: niezależna funkcja Compliance Officer z bezpośrednim dostępem do zarządu i mechanizmy systematycznego śledzenia zmian regulacyjnych.

Pełna nazwa
ISO 37301:2021 — Compliance management systems — Requirements with guidance for use
Zastąpiła
ISO 19600:2014 (wersja "guidance" — bez certyfikacji)
Domena
Compliance — zgodność z wymaganiami prawnymi, regulacyjnymi, etycznymi
Adresat
Banki, ubezpieczenia, energetyka, farmacja, sektor publiczny, duże korporacje
Wymagania

Wymagania ISO 37301.

  • 4

    Kontekst compliance

    Identyfikacja wymagań prawnych, regulacyjnych, dobrowolnych zobowiązań organizacji. Odwzorowanie zewnętrznych źródeł zgodności.

  • 5

    Przywództwo + Compliance Officer

    Zaangażowanie najwyższego kierownictwa, polityka compliance, niezależna funkcja Compliance Officer z dostępem do zarządu.

  • 6

    Planowanie + ocena ryzyka compliance

    Identyfikacja i ocena ryzyk compliance, działania mitygujące, cele compliance.

  • 8

    Działania operacyjne

    Procesy compliance: identyfikacja zmian regulacyjnych, należyta staranność (due diligence) wobec partnerów, szkolenia, monitorowanie, postępowanie z naruszeniami.

  • 10

    Doskonalenie + raportowanie do zarządu

    Cykliczne raportowanie do zarządu, analiza naruszeń, działania korygujące, doskonalenie systemu.

Proces

Proces certyfikacji w pięciu krokach.

  1. 01 1 dzień

    Zapytanie + wycena

    Rozmowa o zakresie compliance (sektor, geografia, wymagania regulacyjne). Bezpłatna wycena w 2h.

  2. 02 3–5 dni

    Plan auditu

    Ustalenie zespołu audytorskiego z kompetencjami w compliance i sektorze klienta.

  3. 03 1 dzień

    Audyt etapu 1

    Przegląd dokumentacji systemu compliance, polityk, procedur, rejestru wymagań.

  4. 04 2–3 dni

    Audyt etapu 2

    Audyt w siedzibie organizacji — weryfikacja procesów compliance, należytej staranności (due diligence), monitorowania, postępowania z naruszeniami, kompetencji Compliance Officera.

  5. 05 2–3 tyg.

    Wystawienie certyfikatu

    Decyzja certyfikacyjna i wystawienie certyfikatu przez międzynarodową jednostkę akredytowaną.

FAQ

Najczęstsze pytania.

Co to jest ISO 37301?

ISO 37301:2021 to międzynarodowa norma określająca wymagania dla systemów zarządzania compliance (Compliance Management Systems, CMS). Zastąpiła ISO 19600:2014 (która była wytyczną — guidance — bez możliwości certyfikacji). ISO 37301 jest „Type A" — możliwa certyfikacja. Pomaga organizacjom systematyzować zgodność z wymaganiami prawnymi, regulacyjnymi i dobrowolnymi zobowiązaniami.

Kto powinien certyfikować ISO 37301?

Sektory regulowane: banki, ubezpieczenia, energetyka, farmacja, lotnictwo, sektor publiczny. Również duże korporacje z wymaganiami compliance grupowymi (np. przeciwdziałanie korupcji, sankcje, ochrona danych). Organizacje narażone na ryzyko reputacyjne (medycyna, edukacja, fundusze inwestycyjne). Z certyfikacją łatwiej spełnić wymogi RODO, MiFID II, AML/KYC, Sapin II.

Czy ISO 37301 obejmuje zgodność z RODO i NIS2?

ISO 37301 jest normą uniwersalną — definiuje SYSTEM zarządzania compliance, nie konkretne wymagania (jak RODO czy NIS2). System ISO 37301 może obejmować zgodność z dowolnymi wymaganiami zewnętrznymi, w tym RODO, NIS2, MiFID, AML — Compliance Officer dba o systematyczną zgodność z każdym istotnym dla organizacji wymaganiem.

Czy ISO 37301 zastępuje ISO 37001 (anti-bribery)?

Nie — to dwie komplementarne normy. ISO 37001 to specjalistyczna norma anti-bribery (przeciwdziałanie korupcji). ISO 37301 to ogólna norma compliance management — może obejmować również wymagania przeciwdziałania korupcji. Wiele organizacji certyfikuje obie: ISO 37301 jako „parasol" + ISO 37001 jako specjalistyczne potwierdzenie przeciwdziałania korupcji.

Cena

Ile to kosztuje.

Ceny netto. Cenę uzgadniamy przed zleceniem.

Cena certyfikacji nie jest stawką za normę — zależy od czasu audytu. Liczbę dni wyznaczają tablice IAF MD 5: efektywna liczba pracowników, liczba lokalizacji, zakres procesów. Ta sama metoda obowiązuje każdą akredytowaną jednostkę, więc różnice między ofertami biorą się ze stawki, a nie z tego, ile dni ktoś uzna za potrzebne. Kwoty poniżej odpowiadają organizacji do pięciu osób w jednej lokalizacji i jednej normie.

Audyt certyfikacyjny — etap 1 i etap 2

od 4 900 zł netto

Najpierw czytamy dokumentację systemu, potem sprawdzamy w firmie, czy działa tak, jak został opisany. To dwa etapy jednego postępowania, nie dwie usługi. Ustalenia dostają Państwo na piśmie, a decyzję o certyfikacie podejmuje osoba, która audytu nie prowadziła — tego wymaga norma i stąd bierze się wartość dokumentu. Certyfikat obowiązuje trzy lata.

Przy audycie na miejscu dochodzi dojazd i nocleg według rzeczywistego kosztu; audyt zdalny ich nie generuje.

Nadzór roczny

od 3 900 zł netto

Certyfikat nie jest dokumentem, który się odbiera i odkłada na trzy lata. Co roku sprawdzamy, czy system nadal działa — w zakresie wyznaczonym przez program, więc węziej niż za pierwszym razem. Pominięcie nadzoru unieważnia certyfikat i nie da się tego nadrobić później, dlatego budżet warto liczyć od razu na trzy lata, nie na pierwszy rok.

Recertyfikacja po trzech latach

od 4 900 zł netto

Po trzech latach certyfikat wygasa i system przechodzi ocenę od nowa — tym razem także pod kątem minionego cyklu: czy niezgodności wróciły, czy zmiany w firmie znalazły odzwierciedlenie w systemie. Organizację już znamy, więc audyt jest krótszy niż pierwszy, ale obejmuje całość wymagań.

Kilka norm w jednym postępowaniu

rabat do 20%

Normy zbudowane na wspólnej strukturze mają identyczne rozdziały o kontekście, przywództwie, planowaniu i ocenie efektów. Audytowanie ich osobno oznaczałoby sprawdzanie tego samego kilka razy. Robimy to raz, jednym zespołem, i wydajemy jeden raport. Ile zejdzie z ceny, zależy od tego, jak bardzo wymagania się pokrywają — podajemy to w ofercie wraz z wyliczeniem dni.

Czego nie robimy

Nie wdrażamy systemu, nie piszemy procedur i nie szkolimy z ich stosowania. Nie z braku kompetencji — jednostka, która najpierw zbuduje system, a potem go oceni, ocenia własną pracę. Certyfikat jest wart dokładnie tyle, ile niezależność tego, kto go wydał.

Podane kwoty są cenami wyjściowymi dla zakresu opisanego przy każdej pozycji. Nie stanowią oferty w rozumieniu art. 66 § 1 Kodeksu cywilnego, lecz zaproszenie do zawarcia umowy (art. 71 k.c.). Wiążącą cenę podajemy w pisemnej ofercie, po ustaleniu zakresu — i nie zmieniamy jej w trakcie realizacji.

Kwalifikacja zakresu i wycena

Wyceń certyfikację — Certyfikacja ISO 37301 — Compliance Management.

Nasza doradczyni potwierdzi zakres i model realizacji. Audyt prowadzą niezależni specjaliści współpracujący z Multicert, a certyfikat jest wystawiany przez jednostkę akredytowaną lub notyfikowaną wskazaną w ofercie i na dokumencie.

Właściwą ścieżkę oceny zgodności oraz jednostkę wystawiającą certyfikat potwierdzamy na etapie zapytania, na podstawie wyrobu, jego przeznaczenia i dokumentu odniesienia.

Pełnomocnik Klienta

Joanna Kałuża

Systemy zarządzania ISO

Zadzwoń
Wyceń certyfikację