聚合·有序·专业·赋能

以前合规是“事后补台账”,现在GB/T 35770-2022是能当证据的“责任隔离带


2022年10月12日施行的 GB/T 35770—2022《合规管理体系 要求及使用指南》(等同采用ISO 37301:2021),就是这一切的底层规则。在当今强监管、重合规的商业环境下,企业面临的反商业贿赂、反垄断、数据保护、合规已从“可选动作”转变为“生存刚需”。一套科学、有效、可落地的合规管理体系,既是企业防范风险的“防火墙”,也是赢得市场信任、实现高质量发展的“通行证”。

一、为什么合规管理体系不可或缺

近年来,国内外监管环境持续趋严。从《中央企业合规管理办法》到 ISO 37301 合规管理体系国际标准,从数据安全法、个人信息保护法到反不正当竞争法,合规要求正从“原则倡导”走向“刚性约束”。企业一旦合规失守,不仅可能面临高额罚款、业务受限,更会损害品牌信誉与市场信心。与此同时,合规也是企业“走出去”的标配。跨国经营中,海外反腐败法(如美国FCPA)、欧盟 GDPR 等域外法规,要求企业具备可追溯、可验证的合规管理能力。可以说,合规管理体系已成为企业参与现代市场竞争的“基础设施”。

二、读懂 GB/T 35770-2022:用盖别墅看懂整套合规体系,搭建企业风险防火墙

GB/T 35770-2022 标准全文共十章,条款繁杂不易理解,整套体系逻辑可以类比建造一座抵御风险、杜绝经营爆雷的安全别墅,每一章对应建房的完整流程,拆解如下:

表格

标准章节

建房类比

通俗释义

企业高频踩坑点

第 4 章 组织环境

勘测宅基地、核查周边管线与地块约束

梳理企业全部约束边界:明确监管部门、股东要求、适用法律法规、对外公开承诺,梳理员工、客户、供应商等所有利益相关方

跳过前期摸排直接起草制度,如同未勘测地基就开工,后期发现触碰监管红线、业务合规漏洞,全部返工

第 5 章 领导作用

房屋产权人定方案、承担全部责任

企业最高管理者为合规第一责任人,公开表态承担合规主体责任,确立合规方针,自上而下打造全员合规文化

企业负责人完全缺位,仅交由法务、行政代签文件,从未学习、宣导过合规方针,无任何实质性合规部署动作

第 6 章 策划

绘制施工图纸、识别承重与高危区域

全面识别分级经营风险,区分高风险核心业务板块,预判政策变动、监管稽查等突发风险,设立清晰合规管控目标

风险清单流于形式,只罗列浅显通用风险(如禁止偷税),遗漏第三方贿赂、跨境数据传输、分包商违规等高频重大隐患

第 7 章 支持

采购建材、配备专职监理团队

配齐合规管理所需资源:专职合规岗位、专项合规预算、全流程查阅权限、常态化合规培训

合规工作由行政、前台兼职代管,无独立权限,核查业务资料、费用单据时被业务部门推诿阻拦

第 8 章 运行

墙体施工、铺设水电、预留检修通道

将合规管控嵌入全业务流程:超标报销强制拦截、投标项目前置合规审查、搭建独立可落地的员工举报渠道

举报渠道由业务部门管控,举报人信息极易泄露,员工不敢反馈违规问题,举报机制形同虚设

第 9 章 绩效评价

竣工验收、定期渗水检测、留存验收资料

三层核查机制:日常业务动态监测、内部合规审计、最高管理者牵头年度合规评审

内审报告常年照搬往年模板,内容无更新、无真实问题排查,未形成有效核查记录

第 10 章 改进

修补墙体裂缝、加固薄弱环节、迭代优化方案

针对核查、事故中暴露的合规漏洞优化流程,形成长效整改机制

发生重大合规问题仅处罚基层员工,不对业务流程、管控制度优化,同类风险反复出现

贯穿整套合规别墅的唯一核心承重柱:文件化留痕

整套体系所有工作落地,全部依靠完整书面、线上记录作为支撑,行业铁则:无留存记录 = 未开展工作。声称开展合规培训:需提供签到表、现场影像、员工考核试卷完整佐证;

声称拦截违规款项支付:需留存 OA 审批流程截图、合规驳回意见、沟通记录;这条规则看似严苛,却是认证审核、监管核查、纠纷举证中唯一公平有效的判定依据,也是企业规避合规追责的核心凭证。三、五大认证一票否决项(审核现场直接判定严重不符合)

结合数十家企业合规认证陪跑实操经验,90% 企业出具的不符合项均集中在以下五大核心问题,企业可逐条自查,存在问题需立即整改,避免认证直接不通过:

否决项一:企业最高管理者履职缺位(一把手隐身)

对应合规标准 5.1、5.2 条款,条款对最高管理者合规主体责任要求严苛,明确规定企业负责人需制定并长期落实合规方针、保障合规部门独立履职、向全体员工传递合规管理承诺。

反面典型问题

企业实际控制人 / 老板全年未组织、宣导任何合规相关工作,仅在认证审核前临时签署合规相关文件,无任何实质性合规管理动作。标准落地正确做法

1. 每年 1 月组织全员合规专题大会,全程录制视频归档留存作为佐证材料;

2. 由企业一把手亲自签发《企业合规承诺书》,并在办公区、企业官网进行长期公示;

3. 每季度固定召开合规专项工作汇报会,完整留存会议通知、会议纪要、签到表等资料;

4. 将合规管理绩效纳入各分公司、事业部负责人薪酬考核体系,明确发生合规风险事故最高可扣除 30% 绩效奖金。

否决项二:合规部门无独立处置权限(合规管理无约束力)

依据标准 5.3.2 条款要求:合规管理团队拥有无障碍对接企业各层级人员、调取全部经营数据、直达治理决策层的法定权限。

反面典型问题

合规负责人核查销售业务招待费用时,以商业机密为由被相关业务负责人拒绝;合规部门识别疑似利益输送款项并申请暂停支付,被财务负责人直接压制,无法落地管控。

标准落地正确做法

1. 在 OA 办公系统、ERP 业务系统中,为合规岗位开通全业务、全数据全局查看权限;

2. 在内部合规管理制度中明文约定:合规部门拥有业务付款、合作立项、项目开展一票否决权;业务被合规否决后,必须提交总经理办公会集体审议,严禁业务条线私下协商撤销合规否决意见。

否决项三:员工举报渠道形同虚设(举报信箱沦为摆设)

标准 8.3、8.4 条款专门针对举报人保护、线索处置作出强制约束,核心是搭建独立保密举报机制,保障吹哨人权益。

硬性合规要求

1. 搭建独立、保密的外部举报渠道,优先选用第三方举报平台,禁止仅依靠企业内部邮箱受理线索;

2. 所有举报线索必须启动完整调查流程、按时限向举报人反馈处置结果,全套流程单独建档留存;

3. 严格禁止任何形式打击报复举报人,一经查实对相关责任人先行免职处理。

反面典型问题

员工实名举报采购人员收受回扣,合规人员私自泄露举报人信息给涉事采购负责人,举报人后续以绩效不达标为由被公司辞退。

标准落地正确做法

启用企业专属匿名举报二维码,线索统一归集至第三方独立后台;合规工作人员仅可查看举报内容,无法获取举报人任何身份信息;线索核查属实后,依规发放举报奖励;在公司内部发布匿名通报,公示问题处置结果,全程隐去举报人全部信息。

否决项四:企业对外公开承诺未落地(对外承诺不履约)

极易被企业忽视的关键条款:企业所有对外自愿公开承诺,均等同于法定合规义务,未兑现将直接判定不合规。

纳入合规管控的对外承诺范围

1. ESG 可持续发展报告中披露内容,例如 2030 年实现碳中和、零童工用工等承诺;

2. 招投标投标文件中书面承诺,例如项目全程杜绝商业贿赂、所有分包商完成合规审计;

3. 企业公开对外宣讲内容,如年会、发布会承诺绝不拖欠员工薪酬等。

落地管理建议

单独编制《企业对外自愿承诺管控清单》,与《适用法律法规清单》并列归档;每季度逐项核对承诺落地进度,形成跟踪台账,提前预判、化解履约风险。

否决项五:供应商、代理商等第三方风险失控(第三方合规管理黑洞)

标准 8.8 条款专门规范第三方合作方合规管理:企业不能仅管控内部员工,若代理商、渠道商、供应商出现合规风险,相关责任仍由本企业承担。

标准化实操管控流程

1. 所有渠道商、代理商、供应商正式签约前,必须完整填报《第三方合规尽职调查表》,合规部门完成尽调审核后方可立项合作;

2. 年度合作金额超 100 万元的第三方合作方,强制签署专项《反商业贿赂合规承诺书》;

3. 出现付款账户与合同签约主体不一致的情况,必须经合规部门介入问询核查,核实资金流向无风险后方可走付款流程。

四、分规模企业合规落地速通路线图

不用照搬大型企业数十人专职合规团队的重资产模式,结合企业人员规模、业务需求匹配轻量化落地方案,按需推进、高效达标:

1、小微企业(员工 100 人以内):聚焦核心三件事,3 个月快速落地

核心目标:满足客户合规尽调要求,优先搭建基础合规框架,暂不体系认证

(1)梳理两份核心清单 《法定合规义务清单》,覆盖税务、劳动用工、行业专项监管要求;《企业内部合规红线准则》,由企业最高管理者明确禁令,例如禁止业务宴请送礼、严禁商业回扣等。

(2)严控两大关键风险关口 费用报销管控:单笔支出超 5000 元需企业负责人与股东双人审批; 合同管控:统一标准化合同模板,条款修改必须经最高管理者确认后方可签署。

留存两类合规佐证材料 全员合规培训留存现场合影、人员签到表;搭建微信匿名反馈群作为简易员工举报渠道,全程留存沟通记录。

2、中型企业(员工 100-1000 人):搭建完整管理闭环,6 个月取得 GB/T 35770-2022 合规认证

核心目标:完成合规体系认证,满足大客户、招投标资质门槛

表格

周期

核心落地工作

需留存归档佐证材料

第 1 个月

划定合规管理范围,全面排查经营风险

合规义务总清单、红黄绿三色分级风险评估矩阵

第 2-3 个月

搭建合规管理组织架构,完善全套内控制度

正式红头文件任命合规负责人;OA 系统增设合同、付款合规强制审查节点

第 4 个月

落地第三方管控与独立举报渠道

第三方合作合规尽调表单、第三方独立线上举报平台正式启用

第 5 个月

分层全员合规培训 + 内部模拟考核

分岗位专项合规测试(销售反商业贿赂、采购利益冲突管控等);组织首次内部模拟审核

第 6 个月

最高管理者主持管理评审,提交认证申请

总经理牵头合规评审会议纪要、全部问题整改闭环资料、认证申报全套材料

3、集团 / 上市企业:落地深度实质性管控,联动 ESG 信息披露

在中型企业全套体系基础上,重点推进三项深度管控工作:

合规风险全域穿透管控 统一制定集团通用合规红线标准,下属子公司不得自行放宽底线;各子公司结合自身业务补充行业专属风险库,实现全层级风险统一管控。

法务、内审、纪检、合规四部门联合协同 打破各部门独立核查壁垒,每年组织联合全域合规专项排查,统一汇总风险、合并整改,减少重复工作。

合规数据专项纳入 ESG 报告披露 在年度 ESG 报告中单设合规管理板块,量化披露核心运行指标:合规培训全员覆盖率、举报线索查实处置比例、违规人员问责处理数量等,为投融资、机构尽调提供核心支撑。

4、出海经营企业:叠加跨境合规专项管控

在通用合规体系基础上增设跨境合规专项模块:

扩充合规义务清单:纳入经营目标国监管法规,含美国 FCPA、英国反贿赂法 UKBA、欧盟 GDPR 数据法规、各国进出口管制条例;完善第三方与数据管控流程:新增跨境数据传输审批流程,海外代理商合作合同强制嵌入 FCPA 合规约束条款;建立长效应急机制:制定海外长臂管辖风险专项应急预案,提前做好涉外法律风险应对方案。

五、GB/T 35770 合规体系三大常见认知误区,一次性厘清

很多企业在搭建合规体系前容易产生片面理解,以下 3 个高频误区务必避开:

误区 1:已经做了 ISO 认证,不用再落地 GB/T 35770

观点错误 ISO9001 聚焦产品与服务质量管理,ISO27001 仅管控信息数据安全,两类体系均未覆盖合规管理核心模块:反商业贿赂、反垄断、企业合规承诺、举报人保护、第三方风险管控等。 打个通俗比方:ISO 系列如同个人健康体检证明,只能证明基础状态达标;而 GB/T 35770 合规体系是一套完整防身避险方案,专门应对经营中的法律、廉政、刑事风险,二者无法互相替代。

误区 2:合规标准要求太高,会束缚业务、限制销售开展

认知完全相反 实务中无合规约束、销售随意踩红线的企业,最容易爆发重大违法案件。这套标准并非一刀切禁止商务往来,而是规范商务行为边界:所有往来有据可查、流程闭环、全程留痕,做到合法合规开展业务。 一旦出现监管稽查、司法调查,完善的合规体系能划分责任、为业务人员和企业隔绝刑事风险;若缺少合规管控,一旦发生行贿、利益输送等问题,企业负责人与销售人员都将承担连带责任。

误区 3:合规体系不用提前建,等出现风险问题再补救也来得及

绝对行不通 从司法办案、企业合规不起诉相关实践来看,具备法律效力、可作为从轻处罚依据的合规体系,必须在风险发生前、或事件处置过程中真实落地、长期运行。如若案发后临时补制度、造培训记录、伪造流程台账,会被认定为伪造、隐匿证据,反而加重企业及负责人法律责任,得不偿失。

六、写在最后:合规的最终境界,是全员发自内心的自觉

推行 GB/T 35770-2022 合规管理体系,核心目标从来不是一纸认证证书。 这套标准真正的价值,是完成三层底层转变: 从依靠老板时刻盯防、人工兜底管控,过渡到完善制度自动运转、风险自主拦截; 从遇事提心吊胆、害怕突发合规事故,转变为风险有据可查、处置有章可循,遇事从容有底气; 从被动应付审核、被动遵守规则的 “要我合规”,升华为全体员工明白合规是企业生存根基、主动守规避险的 “我要合规、好好经营”。

一家企业能走多远、存续多久,取决于自身合规体系的抗风险韧性。筑牢合规底线,才是企业长久发展最稳固的护城河。