ISO 于 2025 年 2 月发布了 ISO 37001 第二版。要在不添加要求的前提下理解变更,应以 IAF MD 30:2025 为过渡指导文件。该文件列出了主要变更,并规定了 IAF MLA 协议所涵盖的认可机构和认证机构须遵循的时间表。


强制性过渡文件所列的变更

IAF 列出的变更审核视角的解读
关于气候变化的分条款及对合规文化的强调核查相关性、职责、观察到的行为,以及传达的信息、激励与控制之间的一致性。
利益冲突的处理审查具体情形的识别、申报、评估、处理和跟踪。
反贿赂职能的澄清区分实际的独立性、权限、接触渠道和职责与名义上的任命。
与其他标准的文本协调整合共同流程,同时不抹去反贿赂体系特有的风险与控制。
采用最新的协调结构依据现行版本更新体系及其证据,而不只是重新编排文件编号。

IAF MD 30 并未将第三方类别的普遍扩展或针对人工智能辅助贿赂的明确要求列为变更。这些风险可能与具体评估有关,但在缺乏适用标准文本支持的情况下,不应将其归于 2025 版。

更新体系需要理解实际变更。编造新变化也是一种合规失误。

认可认证过渡有明确日期

IAF MD 30 规定,最迟自 2026 年 8 月 31 日起,获认可的初次认证和再认证必须仅依据 ISO 37001:2025 开展。获证客户的过渡须于 2027 年 2 月 28 日完成,可通过计划内审核——例如监督审核或再认证审核——或专门的过渡审核进行。旧版的获认可认证在该日期之后失效。

额外审核时间并非一律相同。认证机构须根据体系变更及过渡实施方式确定并说明其理由。时间表是统一的;评估时长取决于证据和具体背景。

第 27.401 号法律 · 免责须同时满足的三个条件

第 27.401 号法律规定,法人须对其第 1 条所列犯罪承担刑事责任。第 8 条列举了量刑因素,包括内部规则与程序、监督、主动举报、事后行为及损害赔偿。第 9 条规定的是另一事项:免除刑罚及行政责任。

适用该免责规定,须同时具备三种情形:因自身侦查与调查活动而主动举报;在事发前依照第 22 条和第 23 条实施适当的控制与监督体系;返还不当利益。经认证的体系可以提供有关其设计和运行的证据,但法律并不要求采用 ISO 37001,也不将证书转化为自动免责。

当前宜完成的事项

如果组织已依据 2016 版获得认证,应向其认证机构取得过渡计划、审核日期及预计时长;随后,将 IAF 的五组变更与实际控制措施和记录逐一对应。如果组织使用 ISO 37001 支持其廉洁计划,应单独保留一份矩阵,对照标准要求与第 27.401 号法律的规定。可追溯性比仓促认定等同更具保护作用。