Certyfikacja ISO 37301 — Compliance Management
ISO 37301:2021 to międzynarodowa norma systemów zarządzania compliance (CMS). Zastąpiła wytyczną ISO 19600 i wprowadza możliwość certyfikacji. Standard preferowany w sektorach regulowanych: banki, ubezpieczenia, energetyka, farmacja, sektor publiczny. Realizujemy proces — certyfikat jest wystawiany przez międzynarodową jednostkę partnerską.
Czym jest ISO 37301?
ISO 37301:2021 to międzynarodowa norma systemów zarządzania compliance (Compliance Management Systems, CMS). Zastąpiła wcześniejszą wytyczną ISO 19600:2014 — tym razem jako norma „Type A" z możliwością certyfikacji przez akredytowaną jednostkę. Definiuje wymagania dla systemu zapewniającego zgodność z wymaganiami prawnymi, regulacyjnymi i dobrowolnymi zobowiązaniami organizacji.
Stosowana głównie w sektorach regulowanych — banki, ubezpieczenia, energetyka, farmacja, lotnictwo, sektor publiczny — oraz w dużych korporacjach narażonych na wysokie ryzyko regulacyjne i reputacyjne. Kluczowy element: niezależna funkcja Compliance Officer z bezpośrednim dostępem do zarządu i mechanizmy systematycznego śledzenia zmian regulacyjnych.
- Pełna nazwa
- ISO 37301:2021 — Compliance management systems — Requirements with guidance for use
- Zastąpiła
- ISO 19600:2014 (wersja "guidance" — bez certyfikacji)
- Domena
- Compliance — zgodność z wymaganiami prawnymi, regulacyjnymi, etycznymi
- Adresat
- Banki, ubezpieczenia, energetyka, farmacja, sektor publiczny, duże korporacje
Wymagania ISO 37301.
- 4
Kontekst compliance
Identyfikacja wymagań prawnych, regulacyjnych, dobrowolnych zobowiązań organizacji. Odwzorowanie zewnętrznych źródeł zgodności.
- 5
Przywództwo + Compliance Officer
Zaangażowanie najwyższego kierownictwa, polityka compliance, niezależna funkcja Compliance Officer z dostępem do zarządu.
- 6
Planowanie + ocena ryzyka compliance
Identyfikacja i ocena ryzyk compliance, działania mitygujące, cele compliance.
- 8
Działania operacyjne
Procesy compliance: identyfikacja zmian regulacyjnych, należyta staranność (due diligence) wobec partnerów, szkolenia, monitorowanie, postępowanie z naruszeniami.
- 10
Doskonalenie + raportowanie do zarządu
Cykliczne raportowanie do zarządu, analiza naruszeń, działania korygujące, doskonalenie systemu.
Proces certyfikacji w pięciu krokach.
- 01 1 dzień
Zapytanie + wycena
Rozmowa o zakresie compliance (sektor, geografia, wymagania regulacyjne). Bezpłatna wycena w 2h.
- 02 3–5 dni
Plan auditu
Ustalenie zespołu audytorskiego z kompetencjami w compliance i sektorze klienta.
- 03 1 dzień
Audyt etapu 1
Przegląd dokumentacji systemu compliance, polityk, procedur, rejestru wymagań.
- 04 2–3 dni
Audyt etapu 2
Audyt w siedzibie organizacji — weryfikacja procesów compliance, należytej staranności (due diligence), monitorowania, postępowania z naruszeniami, kompetencji Compliance Officera.
- 05 2–3 tyg.
Wystawienie certyfikatu
Decyzja certyfikacyjna i wystawienie certyfikatu przez międzynarodową jednostkę akredytowaną.
Najczęstsze pytania.
Co to jest ISO 37301?
ISO 37301:2021 to międzynarodowa norma określająca wymagania dla systemów zarządzania compliance (Compliance Management Systems, CMS). Zastąpiła ISO 19600:2014 (która była wytyczną — guidance — bez możliwości certyfikacji). ISO 37301 jest „Type A" — możliwa certyfikacja. Pomaga organizacjom systematyzować zgodność z wymaganiami prawnymi, regulacyjnymi i dobrowolnymi zobowiązaniami.
Kto powinien certyfikować ISO 37301?
Sektory regulowane: banki, ubezpieczenia, energetyka, farmacja, lotnictwo, sektor publiczny. Również duże korporacje z wymaganiami compliance grupowymi (np. przeciwdziałanie korupcji, sankcje, ochrona danych). Organizacje narażone na ryzyko reputacyjne (medycyna, edukacja, fundusze inwestycyjne). Z certyfikacją łatwiej spełnić wymogi RODO, MiFID II, AML/KYC, Sapin II.
Czy ISO 37301 obejmuje zgodność z RODO i NIS2?
ISO 37301 jest normą uniwersalną — definiuje SYSTEM zarządzania compliance, nie konkretne wymagania (jak RODO czy NIS2). System ISO 37301 może obejmować zgodność z dowolnymi wymaganiami zewnętrznymi, w tym RODO, NIS2, MiFID, AML — Compliance Officer dba o systematyczną zgodność z każdym istotnym dla organizacji wymaganiem.
Czy ISO 37301 zastępuje ISO 37001 (anti-bribery)?
Nie — to dwie komplementarne normy. ISO 37001 to specjalistyczna norma anti-bribery (przeciwdziałanie korupcji). ISO 37301 to ogólna norma compliance management — może obejmować również wymagania przeciwdziałania korupcji. Wiele organizacji certyfikuje obie: ISO 37301 jako „parasol" + ISO 37001 jako specjalistyczne potwierdzenie przeciwdziałania korupcji.
Pogłębienie wiedzy
Zarządzanie zgodnością wg ISO 37301
Jak norma porządkuje system compliance — funkcja Compliance Officer i śledzenie zmian regulacyjnych.
BlogISO 22301 a NIS2 — ciągłość działania
Komplementarny system w sektorach regulowanych — zgodność i odporność operacyjna razem.
BlogNIS2 — kto podlega dyrektywie
Compliance regulacyjny jako odpowiedź na rosnące wymagania nadzoru w sektorach kluczowych.
Ile to kosztuje.
Ceny netto. Cenę uzgadniamy przed zleceniem.
Cena certyfikacji nie jest stawką za normę — zależy od czasu audytu. Liczbę dni wyznaczają tablice IAF MD 5: efektywna liczba pracowników, liczba lokalizacji, zakres procesów. Ta sama metoda obowiązuje każdą akredytowaną jednostkę, więc różnice między ofertami biorą się ze stawki, a nie z tego, ile dni ktoś uzna za potrzebne. Kwoty poniżej odpowiadają organizacji do pięciu osób w jednej lokalizacji i jednej normie.
Audyt certyfikacyjny — etap 1 i etap 2
od 4 900 zł netto
Najpierw czytamy dokumentację systemu, potem sprawdzamy w firmie, czy działa tak, jak został opisany. To dwa etapy jednego postępowania, nie dwie usługi. Ustalenia dostają Państwo na piśmie, a decyzję o certyfikacie podejmuje osoba, która audytu nie prowadziła — tego wymaga norma i stąd bierze się wartość dokumentu. Certyfikat obowiązuje trzy lata.
Przy audycie na miejscu dochodzi dojazd i nocleg według rzeczywistego kosztu; audyt zdalny ich nie generuje.
Nadzór roczny
od 3 900 zł netto
Certyfikat nie jest dokumentem, który się odbiera i odkłada na trzy lata. Co roku sprawdzamy, czy system nadal działa — w zakresie wyznaczonym przez program, więc węziej niż za pierwszym razem. Pominięcie nadzoru unieważnia certyfikat i nie da się tego nadrobić później, dlatego budżet warto liczyć od razu na trzy lata, nie na pierwszy rok.
Recertyfikacja po trzech latach
od 4 900 zł netto
Po trzech latach certyfikat wygasa i system przechodzi ocenę od nowa — tym razem także pod kątem minionego cyklu: czy niezgodności wróciły, czy zmiany w firmie znalazły odzwierciedlenie w systemie. Organizację już znamy, więc audyt jest krótszy niż pierwszy, ale obejmuje całość wymagań.
Kilka norm w jednym postępowaniu
rabat do 20%
Normy zbudowane na wspólnej strukturze mają identyczne rozdziały o kontekście, przywództwie, planowaniu i ocenie efektów. Audytowanie ich osobno oznaczałoby sprawdzanie tego samego kilka razy. Robimy to raz, jednym zespołem, i wydajemy jeden raport. Ile zejdzie z ceny, zależy od tego, jak bardzo wymagania się pokrywają — podajemy to w ofercie wraz z wyliczeniem dni.
Czego nie robimy
Nie wdrażamy systemu, nie piszemy procedur i nie szkolimy z ich stosowania. Nie z braku kompetencji — jednostka, która najpierw zbuduje system, a potem go oceni, ocenia własną pracę. Certyfikat jest wart dokładnie tyle, ile niezależność tego, kto go wydał.
Podane kwoty są cenami wyjściowymi dla zakresu opisanego przy każdej pozycji. Nie stanowią oferty w rozumieniu art. 66 § 1 Kodeksu cywilnego, lecz zaproszenie do zawarcia umowy (art. 71 k.c.). Wiążącą cenę podajemy w pisemnej ofercie, po ustaleniu zakresu — i nie zmieniamy jej w trakcie realizacji.
Wyceń certyfikację — Certyfikacja ISO 37301 — Compliance Management.
Nasza doradczyni potwierdzi zakres i model realizacji. Audyt prowadzą niezależni specjaliści współpracujący z Multicert, a certyfikat jest wystawiany przez jednostkę akredytowaną lub notyfikowaną wskazaną w ofercie i na dokumencie.
Właściwą ścieżkę oceny zgodności oraz jednostkę wystawiającą certyfikat potwierdzamy na etapie zapytania, na podstawie wyrobu, jego przeznaczenia i dokumentu odniesienia.
Joanna Kałuża
Systemy zarządzania ISO
Inne obszary certyfikacji i zgodności