ISO 37301:2021 · AMD 1:2024
Compliance Management System

CONOSCERE
GLI OBBLIGHI.
GOVERNARE LA CONFORMITÀ.

ISO 37301 trasforma la compliance da insieme di adempimenti separati a sistema di gestione: obblighi, rischi, responsabilità, controlli, cultura, monitoraggio e miglioramento continuo.

La compliance non dovrebbe intervenire soltanto dopo che qualcosa è andato storto. Un sistema maturo prova a comprendere prima dove può nascere il rischio di non conformità.
Compliance Management System ISO 37301
COMPLIANCE · GOVERNANCE · TRUST Essere conformi non significa soltanto conoscere una norma. Significa sapere chi deve applicarla, come viene controllata e quale evidenza dimostra che lo è stata.
COMPLIANCE MANAGEMENT

La compliance non è un ufficio isolato.

ISO 37301 specifica requisiti e linee guida per stabilire, sviluppare, implementare, valutare, mantenere e migliorare un efficace Compliance Management System.

Il sistema consente di organizzare in modo strutturato la gestione degli obblighi che interessano l'Organizzazione, collegandoli ai processi nei quali devono essere rispettati.

01 · OBBLIGHI Cosa dobbiamo rispettare?

Identificare e mantenere aggiornati i requisiti rilevanti per l'Organizzazione.

02 · RESPONSABILITÀ Chi deve occuparsene?

Attribuire ownership, responsabilità, poteri e livelli di controllo.

03 · EVIDENZE Come dimostriamo la conformità?

Controlli, registrazioni, monitoraggi, audit e informazioni verificabili.

La conformità non dovrebbe essere la somma di tanti adempimenti: deve diventare un sistema capace di mantenere una visione unitaria dei rischi, dei controlli e delle responsabilità.
Compliance Obligations

Prima di controllare, devi sapere cosa controllare.

Il punto di partenza è l'identificazione degli obblighi e degli impegni rilevanti per attività, prodotti, servizi, contratti e contesto dell'Organizzazione.

LAW & REGULATION

Requisiti cogenti.

Normativa, regolamenti, autorizzazioni, provvedimenti e altri obblighi applicabili.

CONTRACTS

Obblighi contrattuali.

Impegni assunti con clienti, fornitori, partner, committenti e altri soggetti.

VOLUNTARY COMMITMENTS

Impegni volontari.

Standard, politiche, codici, certificazioni e altri impegni assunti volontariamente.

INTERNAL RULES

Regole interne.

Procedure, deleghe, policy, codici e decisioni che l'Organizzazione deve applicare.

Compliance Risk Assessment

Conoscere l'obbligo. Poi capire dove può essere violato.

La compliance diventa realmente gestibile quando gli obblighi vengono collegati ai processi, alle attività e ai rischi di mancato rispetto.

01

Obbligo.

Quale requisito deve essere rispettato?

02

Processo.

Dove, quando e attraverso quale attività si applica?

03

Rischio.

Come potrebbe verificarsi la non conformità?

04

Controllo.

Quale presidio riduce o intercetta il rischio?

05

Evidenza.

Come dimostriamo che il controllo è stato applicato?

La sequenza deve essere leggibile: obbligo → processo → rischio → controllo → evidenza. Se non è possibile ricostruirla, il sistema rischia di essere formalmente completo ma operativamente debole.
Compliance Management Cycle

Dalla norma alla gestione quotidiana.

Il sistema deve creare un ciclo continuo nel quale le informazioni vengono identificate, tradotte in controlli, monitorate e riesaminate.

01

Identificare.

Obblighi, stakeholder, contesto e requisiti applicabili.

02

Mappare.

Collegare gli obblighi ai processi e alle responsabilità.

03

Valutare.

Analizzare rischi, cause, conseguenze e controlli esistenti.

04

Controllare.

Definire procedure, presidi, autorizzazioni ed evidenze.

05

Monitorare.

KPI, verifiche, segnalazioni, audit e compliance review.

06

Migliorare.

Rilievi, azioni correttive, riesame e aggiornamento.

Cultura della compliance ISO 37301
Compliance Culture

Una regola è più forte quando le persone capiscono perché esiste.

ISO 37301 non riduce la compliance alla sola conoscenza degli obblighi. Leadership, valori, comportamenti, comunicazione e responsabilità contribuiscono alla costruzione di una cultura orientata alla conformità.

Leadership La conformità deve essere sostenuta dalla governance.
Tone from the Top Le aspettative devono essere coerenti con le decisioni reali.
Awareness Le persone devono conoscere ciò che riguarda il proprio ruolo.
Accountability Responsabilità e conseguenze devono essere comprensibili.
COMPLIANCE FUNCTION

La compliance deve avere una responsabilità chiara.

Il sistema deve identificare funzioni, ruoli e responsabilità necessarie per presidiare la compliance e supportare la governance nelle decisioni e nel monitoraggio.

La configurazione concreta può cambiare in funzione di dimensione, struttura e complessità dell'Organizzazione, ma responsabilità e autorità devono essere chiare.

Supportare.

Interpretare obblighi e supportare le funzioni operative.

Monitorare.

Valutare andamento, indicatori e criticità.

Riferire.

Portare alla governance informazioni rilevanti e tempestive.

RAISING CONCERNS

La compliance deve consentire anche di parlare.

Un sistema efficace deve poter intercettare dubbi, segnalazioni, possibili violazioni e comportamenti non coerenti con gli obblighi dell'Organizzazione.

L'informazione ricevuta deve essere gestita attraverso responsabilità, valutazioni e processi proporzionati alla natura del caso.

Segnalare.

Canali e modalità conosciuti e accessibili.

Valutare.

Analisi della rilevanza e gestione dell'escalation.

Indagare.

Approfondimenti, azioni, rimedio e follow-up.

Performance Evaluation

La compliance non si presume. Si monitora.

Un sistema maturo deve produrre informazioni sufficienti per comprendere se i controlli stanno funzionando e dove sia necessario intervenire.

01 · KPI

Indicatori.

Scadenze, rilievi, eventi, segnalazioni e altri dati utili alla governance.

02 · TESTING

Verifiche.

Campionamenti e controlli sull'applicazione dei presidi.

03 · AUDIT

Audit interno.

Valutare conformità, implementazione ed efficacia del sistema.

04 · REVIEW

Riesame.

Portare alla Direzione risultati, cambiamenti, criticità e opportunità.

AMD 1:2024

Compliance e Climate Action.

ISO 37301:2021 è stata integrata nel 2024 con l'Amendment 1 dedicato ai Climate action changes.

Il sistema deve quindi considerare il cambiamento climatico nell'analisi del contesto e delle esigenze delle parti interessate quando pertinente alla capacità dell'Organizzazione di conseguire i risultati attesi del Compliance Management System.

Contesto.

Valutare se il cambiamento climatico rappresenta un tema rilevante per il sistema.

Stakeholder.

Considerare eventuali requisiti ed esigenze pertinenti delle parti interessate.

Integrated Governance

ISO 37301, ISO 37001 e Modello 231. Tre strumenti. Tre funzioni diverse.

Una governance evoluta può integrare più sistemi senza confonderne finalità, perimetri e responsabilità.

ISO 37301

Compliance.

Governare l'insieme degli obblighi di compliance, dei relativi rischi e dei controlli dell'Organizzazione.

ISO 37001

Anti-Bribery.

Concentrare l'attenzione sul rischio di corruzione, sulla due diligence e sui relativi presidi preventivi.

D.LGS. 231/2001

Responsabilità dell'Ente.

Gestire il rischio dei reati presupposto attraverso Modello, protocolli, OdV e vigilanza.

CERTIFIABLE MANAGEMENT SYSTEM

Implementare e certificare sono due ruoli diversi.

ISO 37301 è uno standard di sistema di gestione contenente requisiti utilizzabili per una valutazione di conformità di terza parte.

ZeroLAB può supportare l'Organizzazione nella progettazione, implementazione, formazione, audit interno e preparazione alla certificazione.

La certificazione è invece svolta da un Organismo di Certificazione terzo e indipendente.

Una certificazione ISO 37301 non significa che l'Organizzazione non potrà mai incorrere in una non conformità. Dimostra l'esistenza di un sistema strutturato per identificare, prevenire, intercettare e gestire i rischi di compliance.
Approfondimento ISO 37301 ZeroLAB
ZEROLAB · APPROFONDIMENTO

La compliance certificabile e integrata.

Un approfondimento ZeroLAB dedicato alla ISO 37301 e al suo ruolo nella costruzione di una governance più integrata, verificabile e orientata alla cultura della conformità.

ISO 37301 · ZeroLAB

Dall'obbligo al controllo verificabile.

Possiamo supportare la progettazione di un nuovo Compliance Management System, la sua integrazione con sistemi già esistenti oppure il rafforzamento di singoli processi di compliance.

Gap Analysis ISO 37301
Analisi del contesto
Stakeholder Analysis
Compliance Policy
Compliance Obligations Register
Compliance Mapping
Compliance Risk Assessment
Compliance Function
Ruoli e responsabilità
Procedure e controlli
Deleghe e livelli autorizzativi
Due Diligence
Gestione conflitti di interesse
Raising Concerns
Investigations
Formazione Compliance
Compliance Communication
KPI e monitoraggio
Compliance Testing
Audit interno
Audit di II parte
Azioni correttive
Riesame della Direzione
Preparazione audit di III parte
Integrazione ISO 37001
Integrazione D.Lgs. 231/2001
Integrazione ISO/IEC 27001
Integrazione sistemi ESG / SGI
COMPLIANCE MANAGEMENT SYSTEM La compliance non è sapere che una regola esiste. È riuscire a dimostrare come viene applicata.

Costruiamo sistemi nei quali obblighi, rischi, responsabilità, controlli ed evidenze possano essere ricostruiti e verificati con chiarezza.

Sei interessato ai nostri servizi?

Compila il modulo per essere ricontattato!

    Sistema di Gestione per la Sostenibilità - SRG 88088:2020Ecosistema Aziendale di Sostenibilità - Modello EASIRendicontazione di SostenibilitàTools e Rating di Sostenibilità - Ecovadis - Open-es - B-Impact AssessmentLogistica e Supply Chain Sostenibile - ISO 20400:2014Gestione Spiagge - ISO 13009:2018Sostenibilità nelle strutture ricettive - ISO 21401:2019

    From Zero
    to Sustainability

    PEC

    zerolabsrlsb@pec.it