ISO 9001、ISO 14001、ISO/IEC 27001、ISO 45001、ISO 37001 和 ISO/IEC 42001 采用管理体系标准的协调结构,将领导作用置于第五条款。它们具有共同核心 · 最高管理者必须展现承诺、确保资源,并对体系的有效性负责;各标准还增加其所属领域的特有要求。本解读以 2026 年 5 月为截止点,审视审核中反复出现的一种误解:将签字或任命代表等同于已展现的领导作用。Boeing、Credit Suisse 和 Post Office 的案卷并不能证明违反了某项 ISO 标准;它们使我们得以观察领导、沟通和问责缺失的后果。
第五条款究竟要求什么
ISO 9001:2015 和 ISO/IEC 42001:2023 的第 5.1 条款开篇即规定了最高管理者的一项责任: 展现 领导作用与承诺。指定运营负责人并不转移这项问责责任。下表将共同核心转化为审核问题;它既不是对各标准文本的逐字复述,也不替代这些文本。
| 动词 | 要求 | 可验证的证据 |
|---|---|---|
| 制定 | 与战略方向一致的方针和目标 | 由管理层签署、日期早于实施的方针 |
| 整合 | 将体系要求纳入业务流程 | 引用该体系的核心流程 · 将其纳入考量的业务预算 |
| 确保资源 | 人员和预算切实可用 | 可识别的预算科目和已配置的人员 |
| 沟通 | 由管理层传达有效管理的重要性 | 由管理层发出的沟通信息——注明日期、可识别发出者 |
| 确保结果 | 实现体系的预期结果 | 包含决策、责任人和期限的管理评审 |
| 指导和支持 | 为体系有效性作出贡献的人员 | 在上报处理的冲突中提供支持的书面记录 |
| 推动 | 将持续改进作为管理层决策 | 源自决策层且有后续跟踪的改进措施 |
| 支持其他岗位 | 在各责任领域同样发挥领导作用 | 记录其他管理者为其领域负责的会议记录 |
这些责任会留下审核员可以索取的痕迹。评价不止于意图;还须以证据核对决策、资源与结果。
现场反复出现的误解
这一过程反复出现,变化寥寥。管理层聘请顾问实施体系。顾问负责设计、培训和准备审核。管理层签字成立委员会,取得证书,将其挂在墙上。这种误解是结构性的。管理层将证书签署当作发挥领导作用。签字是一项行政行为。领导作用则是一种持续实践,在三个无可替代的时刻体现出来。
时刻 01 · 初始决策。 确定实施什么体系、范围多大,以及成功须满足哪些条件时。参与这项决策的管理层是在发挥领导作用。接收既定方案的管理层则是在为他人的决定签字。
时刻 02 · 运营冲突。 当技术团队需要将引发政治摩擦的关键发现上报时——无论是一起事件、一项重大不符合,还是一项连续性决策。此时,体系需要知道,确实有人签字负责。管理层的缺席会让体系被业务一线所俘获。
时刻 03 · 独立审核。 当审核员提出问题,而回答必须来自管理层时。亲自回答的管理层证明自己在运行体系。将回答转交给轮值负责人的管理层则证明了相反的情况,而且会被记录在案。
四种不符合模式
幽灵委员会
质量委员会、信息安全委员会或人工智能治理委员会列在组织架构图上。它们很少开会,或者开了会却没有留下决策记录。治理机构存在于纸面,却缺席于实践。
不存在的发起人
项目有正式的发起人——几乎总是高管。发起人缺席关键会议,不签署进展文件,遇到阻碍时也找不到人。支持与否要用日程来证明,而日程恰恰否定了这种支持。
宣称提供资源,却没有预算
方针声明管理层将确保提供充足资源。运营预算却将其遗漏。技术团队只能靠自己争取到的资源运作。已签署的方针与预算项目之间的落差,本身就是一项可审核的发现。
被委派的沟通
标准要求管理层传达体系的重要性。这项沟通却被委派给运行体系的部门。技术团队最终变成自己和自己沟通。管理层的信息只以间接引述的形式存在——而业务一线心知肚明。
这十年量出了差距
模式 04 已不再只是一项审核观察。一个根据美国国会授权召集的专家组审视了 Boeing 的安全文化,并于2024年2月发布报告 · 在进行了250次访谈后,记录了这样一种 «脱节» :管理层传达的安全信息,与业务一线听到并相信的内容之间存在脱节;专家组还将安全管理评为不充分且混乱(FAA 专家组,2024)。被委派的沟通打开了一道裂缝,250次访谈足以将其衡量出来。
瑞士的调查档案衡量了其余动词的落实情况。瑞士议会就 Credit Suisse 倒闭展开的调查委员会,将主要责任归于该行董事会和管理层:他们多年无视金融监管机构的干预——2010年至2022年间,累计亏损 CHF 33.700 百万,同期支付奖金 CHF 31.700 百万(PUK,2024)。监管机构一次又一次介入。决策层将其归档了事。任何外部监督,都无法弥补一个决定不再领导的领导层。
决策层的沉默
即使没有委派任何职责,也可能违反第5条款。沉默就是一种违反。在每一张作出决策的会议桌上,都有一个可以提出却无人提出的问题,而整个组织都知道那是什么。英国对 Horizon 系统的公开调查记录了其中的极端版本 · Post Office 及其供应商知道——或本应知道——系统存在错误,而900多名分支机构负责人却依据该系统提供的证据遭到起诉;调查将至少13起可能的自杀事件与此联系起来(Post Office Horizon IT Inquiry,第1卷,2025)。数十年的董事会会议记录。每一次会议上,都可以提出那个问题。
本系列的准则 08 为这一现象命名——决策层的沉默——并按其本质来处理 · 可审核的信息。对于阅读本文的董事会而言,这种联系是直接的。第5条款的8个动词,要通过发声来践行。回避关键问题的管理评审,完成了仪式,却违反了条款。
为何在人工智能领域更为重要
当人工智能系统进入机构范围内,有记录可查的领导作用就更显重要。变更频率可能超过每季度一次的节奏,聘用供应商并不转移责任,而有关范围、资源和边界的决策需要真正的权限。ISO/IEC 42001:2023 采用协调结构,并保留了最高管理者的这项责任。
领导作用的检验
找出过去一年中在您的管理体系下签署的3项运营决策。核实每位签署人是否仍在凭借实际权限履职。核实技术团队在该期间的某起事件或冲突中,是否获得过明确可见的政治支持。
如果这3项练习揭示了实际领导作用的缺失,那么您的组织运行的体系就不同于其声称获得认证的体系——最好在第三方将其记录下来之前知晓这一点。
第5条款须由本人践行,并留下痕迹 · 亲自主持的会议记录、纳入预算的资源、冲突中明确可见的支持。将其委派给他人的人,正是在安排自己在机构中的缺席。这10年的调查档案——Boeing、Credit Suisse、Post Office——为这种缺席标注了日期、数字和签名。