本文件规定了组织建立、开发、实施、评价、维护和改进有效的合规管理体系的要求,并提供了指南。 本文件适用于所有类型的组织,不论其类型、规模、性质,也不论其是公共的、私营的或非营利性的。 如果组织内没有设立独立的治理机构,则本文件中规定的所有关于治理机构的要求都适用于最高管理者。 2.1组织 为实现目标,由职责、权限和相互关系构成自身功能的一个人或一组人。 注1;组织的概念包括但不限于个体经营者、公司、集团公司、商行,企事业单位、行政机构、合伙企业、慈善机构或研究机构,或上述组织的部分或组合,无论是否具有法人资格,公有或私有。 注2;如果组织是大型实体的某个组成部分,那么,术语"组织”仅指在合规管理体系范围内的这个组成部分。 2.2相关方、利益相关方 能够影响决策或活动、受决策或活动影响或自认为受决策或活动影响的个人或组织。 2.3最高管理者 在最高层指挥和控制组织的一个人或一组人。 注1:最高管理者有权在组织内部授权和提供资源。 注2:如果管理体系的范围仅覆盖组织的某个组成部分,那么最高管理者是指挥和控制该部分的一个人或一组人。 注3:本文件中,“最高管理者”指最高级别的执行管理层。 2.4管理体系 组织为确立方针和目标以及实现这些目标的过程所形成的相互关联或相互作用的一组要件。 注1:一个管理体系可能针对一个或几个主题。 注2:管理体系要件包括组织的结构、岗位和职责、策划和运行。 2.5方针 由最高管理者正式表述的组织的意图和方向。 注:方针也可能由组织的治理机构正式表述。 2.6目标 要实现的结果。 注1:目标可能是战略的、战术的或运行的。 注2:目标可能涉及不同的主题(如财务、健康和安全、环境)。它们可能存在于不同层面,诸如组织整体层面或项目、产品、服务或过程层面。 注3:目标能够用其他方式表述,如:预期的结果、宗旨、运行准则,合规目标或使用其他有类似含义的词(如:终点或指标)。 注4:在合规管理体系中,组织设定的合规目标与合规方针保持一致,以实现特定的结果。 2.7风险 不确定性对目标的影响。 注1:影响是对预期的偏离一-正面的或负面的。 注2:不确定性是一种状态,是指对某个事件、事件的后果或可能性缺乏甚至部分缺乏相关信息、理解或知识。 注3:通常风险以潜在事件后果或二者的组合来捕述其特性。 注4:通常风险以某个事件的后果(包括情况的变化)及其发生的可能性的组合来表述。 2.8过程 使用或转化输人以实现结果的一组相互关联或相互作用的活动。 注:某个过程的结果是称为输出,还是称为产品或服务,取决于相关语境。 2.9能力 应用知识和技能实现预期结果的本领。 2.10文件化信息 组织需要控制和维护的信息及其载体。 注1:文件化信息能够以任何形式和载体存在,且来源不限。 注2:文件化信息可能涉及: -管理体系,包括相关过程; -为组织运行而创建的信息(文件); -实现的结果的证据(记录)。 2.11绩效 可测量的结果。 注1:绩效可能涉及定量的或定性的结果。 注2:绩效可能与活动、过程、产品、服务、体系或组织的管理有关。 2.12持续改进 提高绩效的循环活动。 2.13有效性 完成策划的活动和实现策划的结果的程度。 2.14要求/需求 规定的、不言而喻的或有义务履行的需要或期望。 注1:不言而喻的或有义务履行的需要或期望是指需求。其中,“不言而喻”是指组织和相关方的惯例或一般做法,不言而喻的需要或期望是不用说就明白的。 注2:规定的需要或期望是指要求,也就是符合GB/T1.1一2020中定义的要求,即表达声明符合该文件需要满足的客观可证实的准则。 注3:规定的需要或期望是指要求,例如文件化信息。 2.15符合 满足要求。 2.16不符合 未满足要求。 注:不符合不一定是不合规。 2.17纠正措施 为了消除不符合的原因并预防再次发生所采取的措施。 2.18审核 获取审核证据并对其进行客观评价,以确定审核准则满足程度所进行的系统的、独立的过程。 注1:审核可能为内部(第一方)审核或外部[第二方或第三]审核,也可能为多体系审核(合并两个或多个主题)。 注2:内部审核由组织自行实施或代表组织的外部机构实施。 注3:“审核证据"和“审核准则”的定义见ISO19011。 注4;独立性能通过对正在被审核的活动免于承担责任或无偏见和利益冲突来证实。 2.19测量 确定数值的过程。 2.20监视 确定体系、过程或活动的状态。 注:确定状态可能需要检查、监督或严格观察。 2.21理机构 对组织的活动、治理、方针负有最终职责和权限的一个人或一组人,最高管理者向其报告并对其负责。 注1:并不是所有的组织,尤其是小型组织,都会有一个独立于最高管理者的治理机构。 注2:治理机构可能包括但不限于董事会、董事会委员会、监事会或受托人。 2.22人员 在国家法律或实践中被确认为工作关系的个人,或依赖于组织活动的任何合同关系中的个人。 2.23合规团队 对合规管理体系运行负有职责、享有权限的一个人或一组人。 注:最好指定一人负责合规管理体系的监督。 2.24合规风险 因未遵守组织合规义务而发生不合规的可能性及其后果。 2.25合规义务 组织强制性地必须遵守的要求,以及组织自愿选择遵守的要求。 2.26合规 履行组织的全部合规义务。 2.27不合规 未履行合规义务。 2.28合规文化 贯穿整个组织的价值观、道德规范、信仰和行为,并与组织结构和控制系统相互作用,产生有利于合规的行为规范。注:价值观是组织所崇尚的文化的核心,是组织行为的基本原则。 2.29行为 影响顾客、员工、供应商、市场和社区结果的举动和实践。 2.30第三方 独立于组织的个人或机构。 注:所有业务伙伴都是第三方,但并非所有第三方都是业务伙伴。 2.31程序 为进行某项活动或过程所规定的途径。
Copyright 2021 © 江苏硕思信息技术有限公司 版权所有 苏ICP备2024072167号-1 网站地图