Международный стандарт
ISO 37301:2021
Compliance management systems — Requirements with guidance for use
Системы менеджмента комплаенса — Требования с руководством по применению
Издание 1 Апрель 2021 38 страниц Действующий

ИСО 37301 (ISO 37301:2021) — Менеджмент комплаенса

Стандарт ИСО 37301 (ISO 37301) — первый международный документ, устанавливающий сертифицируемые требования к системе менеджмента комплаенса (СМК). Разработан техническим комитетом ISO/TC 309 «Governance of organizations» и опубликован в апреле 2021 года.

ИСО 37301 заменил руководство ISO 19600:2014, которое содержало только рекомендации (should) и не предусматривало сертификацию. Принципиальное отличие ISO 37301 — наличие обязательных требований (shall), что делает стандарт пригодным для сертификации третьей стороной.

В России стандарт введён как ГОСТ Р ИСО 37301-2022, утверждённый Росстандартом. Комплаенс-менеджмент по ИСО 37301 охватывает все виды обязательств организации: законодательные, нормативные, этические, договорные и корпоративного управления.

Почему ИСО 37301 важен для российских организаций

Потребность в формализованных комплаенс-системах в России резко выросла с 2022 года на фоне санкционного давления, ужесточения антикоррупционного законодательства и требований ESG-отчётности. ИСО 37301 даёт организациям проверенный международный фреймворк для управления всеми этими рисками.

  • Банки и финансовые организации — ЦБ РФ требует комплаенс-программы (395-1-ФЗ «О банках и банковской деятельности»), положения 242-П и 3223-У
  • Антикоррупционный комплаенс — 273-ФЗ «О противодействии коррупции» обязывает организации принимать меры по предупреждению коррупции
  • Публичные компании (MOEX) — Московская биржа требует раскрытие информации о комплаенс-системах в корпоративном управлении
  • AML/ПОД/ФТ — Росфинмониторинг обязывает вести программы внутреннего контроля (115-ФЗ)
  • Санкционный комплаенс — критически важен с 2022 года для компаний с международными операциями
  • ESG-отчётность — инвесторы и рейтинговые агентства оценивают наличие формализованных комплаенс-систем
  • Дочерние структуры международных компаний — материнская компания требует единый стандарт комплаенс по всей группе

Отличие ИСО 37301 от ISO 19600 — почему это важно

ISO 19600:2014 был первой попыткой стандартизировать комплаенс-менеджмент на международном уровне. Однако он содержал только рекомендации (формулировки «следует» / should) и не позволял провести сертификацию. Организации могли лишь заявлять о «соответствии духу» ISO 19600.

ХарактеристикаISO 19600:2014ISO 37301:2021
Тип документаРуководство (guidance)Требования (requirements)
Формулировки«should» (следует)«shall» (должен)
СертификацияНевозможнаВозможна
СтруктураAnnex SL (частично)Annex SL (полностью)
СтатусОтозван (withdrawn)Действующий
Каналы сообщений о нарушенияхУпоминаютсяОбязательное требование
Подотчётность руководстваРекомендованаОбязательна

Переход от руководства к требованиям означает, что организации теперь могут получить независимое подтверждение эффективности своей комплаенс-системы — сертификат ИСО 37301.

Структура стандарта ИСО 37301 — 10 разделов

ИСО 37301 построен по структуре высокого уровня (HLS, Annex SL), что обеспечивает совместимость с другими системами менеджмента — ИСО 9001, ИСО 14001, ИСО 27001, ИСО 37001. Разделы 1–3 носят вводный характер, разделы 4–10 содержат обязательные требования:

РазделНазваниеКлючевые требования
4Контекст организацииАнализ внутренней и внешней среды, определение заинтересованных сторон, идентификация комплаенс-обязательств, область применения системы
5ЛидерствоПриверженность высшего руководства, комплаенс-политика, роли и ответственность, назначение комплаенс-функции
6ПланированиеОценка комплаенс-рисков, определение целей комплаенса, планирование действий по достижению целей
7ПоддержкаРесурсы, компетентность персонала, осведомлённость, коммуникации, документированная информация, формирование культуры комплаенса
8ДеятельностьОперационное планирование и контроль, управление комплаенс-обязательствами, каналы сообщений о нарушениях (whistleblowing)
9Оценка результатовМониторинг и измерение, внутренний аудит комплаенса, анализ со стороны руководства, отчётность
10УлучшениеНесоответствия и корректирующие действия, расследование нарушений, постоянное улучшение

Ключевые области ИСО 37301

Стандарт ИСО 37301 выделяет несколько критических областей, которые отличают комплаенс-менеджмент от других систем управления:

1
Оценка комплаенс-рисков
Идентификация всех применимых комплаенс-обязательств (законы, регуляторные требования, этические кодексы, договорные условия). Оценка вероятности несоблюдения и его последствий. Приоритизация рисков и разработка мер контроля.
2
Культура комплаенса
Лидерство «сверху» — высшее руководство задаёт тон. Нулевая толерантность к нарушениям. Вознаграждение за этичное поведение. Комплаенс интегрирован в повседневные решения, а не существует как отдельная функция «для галочки».
3
Каналы сообщений о нарушениях (Whistleblowing)
Организация обязана создать доступные и конфиденциальные каналы для сообщений о нарушениях. Защита информаторов от преследования. Расследование каждого обращения. Это одно из обязательных требований стандарта.
4
Подотчётность высшего руководства
Руководство несёт персональную ответственность за работоспособность комплаенс-системы. Регулярный анализ со стороны руководства. Выделение достаточных ресурсов для комплаенс-функции.

Жизненный цикл стандарта

2014 ISO 19600:2014 Руководство по комплаенс-менеджменту (guidance only). Не сертифицируемый.
2021 ISO 37301:2021 Действующая версия. Первый сертифицируемый стандарт комплаенса. Заменил ISO 19600.
2022 ГОСТ Р ИСО 37301-2022 Российский национальный стандарт, идентичный ISO 37301:2021. Утверждён Росстандартом.

Этапы внедрения ИСО 37301

Внедрение системы комплаенс-менеджмента по ИСО 37301 занимает от 4 до 12 месяцев в зависимости от размера организации, количества регуляторных требований и зрелости существующих процессов.

1
Инвентаризация обязательств (Compliance Obligations)
Составление реестра всех применимых законов, нормативных актов, отраслевых стандартов, этических кодексов и договорных обязательств. Для банков это 395-1-ФЗ, положения ЦБ, AML-требования; для публичных компаний — корпоративное право, правила листинга MOEX.
2
Оценка комплаенс-рисков
Анализ вероятности нарушения каждого обязательства и его последствий (штрафы, отзыв лицензии, репутационный ущерб). Построение карты рисков, определение приоритетов, разработка мер контроля.
3
Разработка комплаенс-политики и процедур
Политика комплаенса, утверждённая высшим руководством. Процедуры управления рисками, расследования нарушений, эскалации. Каналы сообщений о нарушениях (горячая линия, электронная почта, анонимный портал).
4
Назначение комплаенс-функции
Определение структуры: комплаенс-офицер, комитет по комплаенсу, линии отчётности. Обеспечение независимости функции от операционного менеджмента. Прямой доступ к совету директоров.
5
Обучение и формирование культуры
Обучение всех сотрудников основам комплаенса. Углублённое обучение для подразделений с высокими рисками. Регулярные коммуникации от руководства. Интеграция комплаенса в KPI.
6
Внутренний аудит и сертификация
Проведение внутреннего аудита системы комплаенса. Устранение несоответствий. Сертификационный аудит третьей стороной: этап 1 (анализ документации) и этап 2 (аудит на месте). Выдача сертификата ИСО 37301.

Типичные ошибки при внедрении

ОшибкаПоследствиеПравильный подход
Комплаенс «для галочки»Система существует на бумаге, реальные нарушения не выявляютсяИнтеграция в бизнес-процессы, регулярное тестирование
Отсутствие каналов whistleblowingНарушение обязательного требования стандарта, несоответствие на аудитеСоздать минимум 2 канала (горячая линия + электронный)
Комплаенс-офицер подчинён операционному менеджментуКонфликт интересов, невозможность независимого контроляПрямая отчётность перед советом директоров
Неполный реестр обязательствПропуск критических регуляторных требованийСистемный подход: законы, подзаконные акты, отраслевые правила, договоры
Разовое обучение персоналаСотрудники забывают требования, культура не формируетсяЕжегодное обучение + регулярные коммуникации

Интеграция с ИСО 37001 (антикоррупция)

ИСО 37301 и ИСО 37001 (система менеджмента противодействия коррупции) — комплементарные стандарты, разработанные одним техническим комитетом ISO/TC 309. Они используют одну структуру HLS и легко интегрируются:

  • ИСО 37001 — специализированный стандарт, фокусируется исключительно на противодействии взяточничеству
  • ИСО 37301 — охватывает все виды комплаенс-обязательств, включая антикоррупцию
  • При наличии обоих сертификатов можно выстроить единую интегрированную систему
  • Общие элементы: оценка рисков, обучение, каналы сообщений, внутренний аудит
  • Интеграция экономит ресурсы: единая документация, совмещённые аудиты

Дополнительно ИСО 37301 совместим с ИСО 9001 (качество), ИСО 14001 (экология), ИСО 27001 (информационная безопасность) благодаря единой структуре HLS.

ИСО 37301 в России

В России стандарт введён как ГОСТ Р ИСО 37301-2022, идентичный международному ISO 37301:2021. Принят Росстандартом и вступил в действие с 2022 года.

Регуляторные требования

Хотя сертификация по ИСО 37301 формально добровольная, для ряда организаций комплаенс-программы обязательны:

  • Банки — 395-1-ФЗ «О банках и банковской деятельности», положения ЦБ РФ о внутреннем контроле
  • Все организации — ст. 13.3 273-ФЗ «О противодействии коррупции» обязывает принимать антикоррупционные меры
  • Финансовые организации — 115-ФЗ «О противодействии легализации доходов» (AML/ПОД/ФТ)
  • Публичные компании — Кодекс корпоративного управления ЦБ (рекомендуемый для листинга на MOEX)

Сроки и стоимость сертификации

Средний срок внедрения и сертификации: 4–8 месяцев. Стоимость: от 80 000 руб. для средних организаций, от 150 000 руб. для крупных с разветвлённой структурой. Подробный расчёт стоимости.

Выбор органа по сертификации

Для международного признания сертификата необходимо выбирать орган по сертификации с аккредитацией в IAF MLA. Мы сотрудничаем только с аккредитованными органами, чьи сертификаты признаются в 100+ странах.

Преимущества сертификации ИСО 37301

Снижение регуляторных рисков

Структурированное управление всеми комплаенс-обязательствами уменьшает вероятность штрафов и санкций

Доверие регуляторов

ЦБ РФ, Росфинмониторинг, антимонопольные органы оценивают наличие сертифицированной системы

Защита руководства

Документированная система комплаенса — аргумент при расследованиях и судебных разбирательствах

Инвестиционная привлекательность

ESG-инвесторы и рейтинговые агентства учитывают наличие комплаенс-программ

Интеграция с ИСО 37001

Единая система антикоррупционного и общего комплаенса экономит ресурсы

Международное признание

Сертификат признаётся партнёрами и регуляторами в 100+ странах

Часто задаваемые вопросы

Что такое ИСО 37301 и зачем он нужен?

ИСО 37301 (ISO 37301:2021) — международный стандарт, устанавливающий требования к системе менеджмента комплаенса. Он помогает организациям системно управлять соблюдением всех применимых требований: законодательных, нормативных, этических и договорных. Сертификат нужен банкам, финансовым организациям, публичным компаниям и предприятиям в регулируемых отраслях.

Чем ИСО 37301 отличается от ISO 19600?

ISO 19600:2014 содержал только рекомендации (should) и не предусматривал сертификацию. ИСО 37301 содержит обязательные требования (shall) и является первым сертифицируемым стандартом комплаенс-менеджмента. Также ИСО 37301 усиливает требования к каналам сообщений о нарушениях (whistleblowing) и подотчётности высшего руководства.

Чем ИСО 37301 отличается от ИСО 37001?

ИСО 37001 специализируется исключительно на противодействии взяточничеству (anti-bribery). ИСО 37301 охватывает все виды комплаенс-обязательств: законодательство, регуляторные требования, этику, договорные условия, внутренние политики. Стандарты комплементарны и легко интегрируются в единую систему благодаря общей структуре HLS.

Сколько стоит сертификат ИСО 37301?

Стоимость сертификации по ИСО 37301 начинается от 80 000 руб. для организаций среднего размера. Для крупных компаний с разветвлённой структурой и множеством регуляторных требований стоимость может составлять от 150 000 руб. Цена зависит от численности персонала, количества площадок и сложности регуляторной среды.

Обязателен ли сертификат ИСО 37301 по закону?

Сертификация по ИСО 37301 добровольная. Однако для банков и финансовых организаций комплаенс-программы обязательны по закону (395-1-ФЗ, 115-ФЗ). Для всех организаций обязательны антикоррупционные меры (273-ФЗ). Сертификат ИСО 37301 подтверждает соответствие этим требованиям международно признанным способом.

Как долго действует сертификат ИСО 37301?

Сертификат выдаётся на 3 года. Ежегодно проводятся надзорные аудиты для подтверждения работоспособности системы. По истечении 3 лет проводится ресертификационный аудит. Если система поддерживается и улучшается, сертификат продлевается на следующий трёхлетний цикл.

Можно ли интегрировать ИСО 37301 с другими стандартами?

Да, ИСО 37301 построен по структуре высокого уровня (HLS, Annex SL) — той же, что ИСО 9001, ИСО 14001, ИСО 27001, ИСО 37001 и ИСО 45001. Это позволяет создать единую интегрированную систему менеджмента с общей документацией, общими аудитами и единым циклом улучшений, что существенно экономит ресурсы.

Что такое ГОСТ Р ИСО 37301-2022?

ГОСТ Р ИСО 37301-2022 — российский национальный стандарт, идентичный перевод международного ISO 37301:2021. Утверждён Росстандартом. Требования полностью совпадают с оригиналом. ГОСТ используется для сертификации в российской системе стандартизации и является юридическим основанием для применения требований стандарта на территории РФ.

Получить сертификат ИСО 37301

Инвентаризация обязательств, разработка политик, обучение персонала, сопровождение аудита — под ключ

Заказать сертификацию

Скачать стандарт

ГОСТ Р ИСО 37301-2022 — официальный российский перевод ISO 37301:2021

Общая информация

Статус Действующий
Дата публикацииАпрель 2021
Издание1
Страниц38
ЗаменяетISO 19600:2014
Технический комитетISO/TC 309
ICS03.100.01, 03.100.02
СтруктураHLS (Annex SL)

Российский эквивалент

ГОСТГОСТ Р ИСО 37301-2022
СтатусДействующий
УтверждёнРосстандарт
СоответствиеIDT (идентичный)

Стоимость сертификации

от 80 000 ₽

для организаций среднего размера

Рассчитать стоимость

Бесплатная консультация по ИСО 37301

Перезвоним в течение 30 минут, ответим на вопросы и рассчитаем стоимость сертификации

Нажимая кнопку, вы соглашаетесь с политикой конфиденциальности