基于规则模型的合规管理数智化系统(上)

发布时间:2026-04-20

作者: 陶光辉


合规管理体系的建设,从2018年印发国资委《中央企业合规管理指引(试行)》起,至今已走过了近八年的时间。期间,2022年《中央企业合规管理办法》(国资委令第42号)以部门规章的形式将合规管理提升到前所未有的高度,此后央国企普遍建立了合规委员会、首席合规官、合规管理“三道防线”等组织架构,完成了合规管理体系的基本“搭建”。

但是,根据笔者得到的企业反馈,一个不容回避的普遍问题是:合规管理体系,主要还是停留在“清单”和“制度”层面,始终难以真正落地。为什么会这样?为什么始终难于“落地”?

这个问题困扰着无数国资国企管理者、合规从业者和咨询顾问。合规制度汇编了一本又一本,合规培训组织了一场又一场,合规评价开展了一轮又一轮,但合规风险依然存在,合规价值仍难以体现。

同时,已上线的合规管理信息系统,大多也停留在流程审批线上化、合规文档电子化的层面,远未实现真正的智能化监控。

本文承接笔者所作文章《规则模型与风险预警指标的区别与联系》提及的“一个极其有意义的延申——规则模型与合规管理的关系”,试图从规则模型这一视角出发,重新审视合规管理体系建设的根本逻辑。个人认为,规则模型的本质,恰恰是合规规范的自动执行——而这是合规管理从“文本”走向“现实”、从“人防”走向“技防”的核心路径。

一、规则模型的本质:合规规范的自动执行

在我们前期的系列研究中,已经对规则模型的概念、内涵、组成要素和构建方法进行了系统阐述。

规则模型是将法律法规、监管要求、内部控制制度等规范性文本,通过结构化解析、逻辑化表达、算法化封装,形成的可被计算机系统自动识别、执行和迭代的决策逻辑体系。

规则模型的核心逻辑是“制度文本→可执行代码”的转化,将制度中的“禁止”“必须”“不得”转化为“如果AB”的逻辑表达式。

然而,仅仅停留在技术层面的定义是不够的。需要更进一步追问:规则模型的本质究竟是什么?如前述,本文认为规则模型的本质,是合规规范的自动执行。

回顾合规管理的核心任务,是将外部法律法规和内部规章制度等所规定的合规要求/义务/规范(在不同的场景,有“合规要求”、“合规义务”、“合规规范”等不同的说法,涵义基本一致,本文将其等同),转化为企业经营管理行为和员工履职行为的实际约束。

但长期以来,这个转化过程一直存在着一个断裂:合规规范以文本形式存在,依赖人的阅读、理解和执行。

但文本是静态的、被动的,而执行是动态的、主动的。从文本到执行,中间隔着不同人的理解偏差、记忆遗忘、主观判断、利益考量等多重障碍。

这正是合规管理“落地难”的根源所在。规则模型,打破或填补了这一断裂。

它将合规规范从文本形态转化为代码形态,从“应然”转化为“实然”,从“软约束”转化为“硬约束”。当一条合规规范被编码为规则模型之后,它就不再是文字上的原则性要求,而是嵌入业务系统、在交易发生的时可自动执行的判断逻辑。

在规则模型命中的那一刻,系统可以自动拦截违规交易、自动生成核查工单、自动推送相关责任人。

从这个意义上说,规则模型是合规管理从“文本规范”走向“业务执行”的桥梁,是合规义务从“纸面”走向“现实”的载体。

没有规则模型,合规规范就只能停留在制度汇编和培训课件中;有了规则模型,合规规范才能真正成为业务系统中不可绕过的“红绿灯”。

二、当前合规管理体系建设的困境

要深入理解规则模型对合规管理体系的价值,可以回过头看看当前合规管理体系建设的状况及其困境。

合规管理体系建设框架基本完成

2022年的《中央企业合规管理办法》明确了合规管理的组织职责、制度建设、运行机制、合规文化、信息化建设、监督问责等方面的要求,在这一政策框架的推动下,央国企普遍建立了合规委员会、首席合规官、合规管理部门等组织架构,构建了业务部门、合规管理部门、审计监督部门“三道防线”的职责体系,制定了合规管理基本制度、专项合规指引等制度文件,形成了合规风险识别评估、合规审查、合规培训、合规报告等运行机制。从架构上来看,央国企合规管理体系的顶层设计和组织架构已经完备。

“落地难”的症结所在

合规管理“骨架”的完备,并不意味着“血肉”的丰满。一个普遍存在的现象是合规制度依然是“挂在墙上、写在纸上”的摆设,难以真正融入业务流程,合规与业务“两张皮”问题突出。

这种状态的形成,是有深层次原因的。个人在《陶光辉:被风险管理框架耽误的合规有效性》中提出,企业合规管理其实是缺乏自有基础理论的,这导致合规管理不得不借助于风险管理框架,从而又导致风险管理框架所包含的核心手段,例如风险评估、风险等级、风险策略、风险预警等,都用到了合规管理体系建设上了。

然而,这种“借用”存在根本性的错位。合规管理的任务是“遵守规范”,而风险管理的任务是“管理不确定性”。

两者的逻辑起点完全不同。这种错位的后果是:合规管理体系在很大程度上变成了一个“风险评估+制度建设+流程审批”的静态框架,而非“规范执行+行为监控+违规识别”的动态机制。

这样,合规管理的核心——确保每一笔业务、每一个行为都符合规范——反而被边缘化了。

企业可以拿出一套完整的合规风险评估报告,可以展示完善的合规制度汇编,可以证明合规审查流程已经嵌入审批节点,但面对“这笔交易是否真的合规”的问题,却往往无法给出确定的答案。

“纸面合规”的更深层原因

进一步深入分析合规管理体系“落地难”的根源,本文认为在于整个体系缺少了一个至关重要的层次——执行层。

如果我们把合规管理体系比作一座建筑,那么制度体系是“地基”,组织架构是“框架”,运行机制是“墙体”,合规文化是“装修”。

但这座建筑缺少了最关键的部分:自动执行的监控系统。没有这个系统,制度就只能是“纸面上的规范”,而无法成为“业务中的约束”。

传统合规管理体系的核心逻辑是“事后检查”——制度制定好了,合规培训做了,业务部门自己去执行,合规部门定期进行检查,发现问题再整改。

这种模式存在三个根本缺陷:

第一,检查的滞后性。合规检查通常是定期进行的(如年度、季度),检查时违规行为可能已经发生数月甚至更久,损失已经造成。即便发现问题,也只能“亡羊补牢”。

第二,检查的抽样性。合规检查不可能覆盖所有业务单据,只能抽样检查。这意味着大量的违规行为可能从未被发现,从而形成了“违法成本低、被发现概率小”的逆向激励。

第三,检查的主观性。合规检查依赖检查人员的经验和判断,不同的人可能得出不同的结论。这种主观性不仅影响检查的公正性,也使得合规管理的效果难以量化和评估。这三个缺陷的根源,都在于合规管理体系缺少了一个自动化的执行层。

制度、组织、流程、文化,都是“规定动作”,但规定动作的执行效果如何,却没有一个实时、全量、客观的监控机制。合规管理体系因此始终停留在“人治”阶段,无法真正走向“法治”。

三、合规管理信息系统同样存在的局限

与合规管理体系建设同步推进的,往往是合规管理信息系统的建设。

《中央企业合规管理办法》也明确提出了“信息化建设”的要求,强调要利用信息化手段加强对重点领域、关键节点的实时动态监控。

实践中,大多数央国企已经上线了合规管理信息系统。然而,这些系统的实际效果,同样远未达到预期。

当前合规管理信息系统的常见功能

从目前市场上的主流合规管理信息系统来看,其功能主要集中在以下几个方面:

一是合规文档管理。将合规制度、合规指引、合规手册等文档电子化存储,便于查阅和检索。这部分功能本质上是将纸质文档搬到了线上,提高了管理效率,但并未改变制度“文本化”的本质。

二是合规流程审批。将合规审查、合规报告、合规检查等流程线上化,实现审批节点的电子化流转。这部分功能实现了流程的线上化,但审查本身仍然依赖人工判断——系统只是记录了“谁在什么时候审批了”,并没有帮助判断“这个审批是否合规”。

三是合规风险库管理。建立合规风险清单,对风险进行分类、评估、定级,形成合规风险台账。这部分功能实现了风险信息的集中管理,但风险的识别和评估仍然依赖人工,系统只是“记录工具”而非“判断工具”。

四是合规培训与考试。在线发布培训材料、组织合规考试、记录培训完成情况。这部分功能实现了培训管理的线上化,但培训效果与业务行为之间的关联,系统无法追踪。

五是合规事件管理。记录违规事件的发现、调查、处理、整改全过程,形成事件台账。这部分功能实现了事件管理的线上化,但事件的发现仍然依赖人工举报或审计检查,系统缺乏主动发现能力。从上述功能可以看出,当前合规管理信息系统的主流形态,本质上是将传统合规管理的线下流程搬到了线上。它提高了管理效率,降低了管理成本,但并没有改变合规管理“人防”的根本逻辑。系统仍然依赖人去识别风险、判断违规、执行处置——系统只是“工具”,人仍然是“主体”。

为什么现有的合规管理信息系统达不到预期

我们认为,有以下几个根本性的原因,导致了当前合规管理信息系统的局限性。

缺少规则引擎。合规管理信息系统要实现自动化的合规判断,必须内置一套能够执行“如果AB”逻辑判断的规则引擎。然而,大多数合规管理信息系统只是流程管理系统或文档管理系统,并不具备规则判断能力。系统不知道什么是违规行为,自然无法自动识别违规。

缺少规则模型。即使有了规则引擎,还需要有规则本身——也就是规则模型。规则模型是将合规规范转化为可执行逻辑的载体。没有规则模型,规则引擎就是一个空的容器,什么也判断不了。而规则模型的构建,需要深入理解业务场景、制度文本、数据来源,是一项复杂的专业工作。大多数合规管理信息系统的建设方缺乏这方面的能力。

缺少数据贯通。规则模型的有效运行,依赖于实时、准确、完整的业务数据。如果合规管理信息系统与ERP、采购平台、合同系统等业务系统没有打通,或者数据质量不过关,规则模型就无法获取所需的输入,判断也就无从谈起。实践中,合规管理信息系统往往是一个独立的系统,与业务系统之间存在着“数据孤岛”。

缺少闭环处置。规则模型的价值在于“发现问题后能做什么”。如果系统只能预警,却无法自动派单、跟踪整改、对接追责,那么预警就可能石沉大海,问题无法得到解决。闭环处置能力是规则模型从“传感器”升级为“执行器”的关键。

这“四缺”——缺规则引擎、缺规则模型、缺数据贯通、缺闭环处置——共同导致了当前合规管理信息系统“有名无实”的尴尬局面。企业花了大价钱上了系统,但合规管理的方式并没有发生本质变化,仍然是人盯人、事后查、抽样检。

流程线上化是远远不够的

合规管理信息系统的建设,不能止步于“流程线上化”。

流程线上化只是数字化的初级阶段,它提高了效率,但没有改变管理的本质。真正的智能化合规管理,必须实现从“流程驱动”到“规则驱动”的跃迁。

流程驱动的合规管理,关注的是“谁在什么时间做了什么”——审批流程是否完整、签字是否齐全。

规则驱动的合规管理,关注的是“这个行为本身是否合规”——交易价格是否公允、投标人是否存在关联关系、决策程序是否合规。

前者解决的是“程序合规”问题,后者解决的是“实质合规”问题。

而规则驱动的合规管理,必须以规则模型为核心。规则模型将合规规范转化为可执行的判断逻辑,嵌入业务流程,实现实时监控和自动判断。这才是合规管理信息系统应该追求的目标。

四、如何将规则模型嵌入合规管理

通过以上分析,我们可以看到:合规管理体系建设的困境,根源在于“规范与执行”之间的断裂;合规管理信息系统的局限,根源在于“缺少规则模型”。而规则模型的本质——合规规范的自动执行——恰恰提供了弥合这一断裂、填补这一空白的解决方案。

规则模型在合规管理体系中的定位

如果把合规管理体系比作一个完整的治理体系,那么各个组成部分的定位可以这样理解:

制度体系定义了“什么是合规、什么是违规”——它规定了行为的边界和标准。

组织体系明确了“谁对合规负责”——它分配了合规管理的职责和权限。

运行机制设计了“合规如何落地”——它规定了合规审查、合规检查、合规报告等流程。

合规文化塑造了“员工如何看待合规”——它影响着合规意识的形成和传承。

而规则模型,则是将这些制度、职责、流程、文化转化为可执行的自动化判断逻辑。

它是合规管理体系从“人治”走向“法治”的技术支撑。没有规则模型,合规管理体系就只能停留在“制度文本+流程审批+人工检查”的阶段,永远无法实现真正的智能化、自动化。

具体而言,规则模型在合规管理体系中承担着以下职能:

合规规范的“代码化” 。将制度文本中的合规规范转化为可执行的规则逻辑,使合规规范不再是静态的文本,而是动态的、可执行的代码。

合规风险的“实时识别” 。在业务发生的同时,自动判断该业务行为是否触发了规则,实现从“事后检查”到“事中监控”的转变。

违规行为的“精准定位” 。当规则模型命中时,系统可以直接定位到违规的业务单据、涉及的当事人,而不是模糊地提示“某类风险偏高”。

合规执行的“自动处置” 。规则模型不仅识别风险,还可以根据预设的处置规则,自动触发拦截、派单、整改等动作,形成从识别到处置的完整闭环。

用规则模型破解合规管理“落地难”

将规则模型嵌入合规管理体系后,合规管理“落地难”的三个核心问题将得到根本性解决。

针对“检查滞后”的问题。规则模型嵌入业务系统,在交易发生的同时即可执行判断。当一条规则命中时,系统可以在几毫秒内发出预警或拦截交易,而不是等到季度检查时才发现问题。这使得合规管理从“亡羊补牢”升级为“未雨绸缪”。

针对“检查抽样”的问题。规则模型对全量业务数据进行扫描分析,而不是抽样检查。每一笔交易、每一份合同、每一笔支付都会被规则模型检验。这使得违规行为无处遁形,形成了强有力的震慑效应。

针对“检查主观”的问题。规则模型的判断基于预设的逻辑条件和量化阈值,不依赖个人的经验判断。只要规则设计合理、数据准确,判断结果就是确定的、可重复的、可验证的。这使得合规管理的效果可以量化和评估。

规则模型与合规管理体系各要素的融合

规则模型不是合规管理体系的“附加模块”,而是要与合规管理体系各要素深度融合,形成“体系支撑模型、模型反哺体系”的良性循环。

规则模型与制度体系的融合。制度体系是规则模型的来源。每一条规则都应当对应具体的制度条款。同时,规则模型的运行结果可以反哺制度体系——当某条规则频繁命中时,说明相关制度可能存在漏洞或执行不到位,需要修订完善。制度体系与规则模型形成“制度→规则→反馈→制度”的闭环。

规则模型与组织体系的融合。规则模型的处置动作(如派单、升级、追责)需要与组织体系中的职责分工对接。不同的预警级别应当派单给不同的责任岗位,确保“事有人管、责有人担”。

规则模型与运行机制的融合。规则模型嵌入合规审查、合规检查等运行机制中,使这些机制从“人工操作”升级为“自动执行”。例如,合规审查不再需要人工翻阅合同,而是由规则模型自动判断合同条款是否存在风险。

规则模型与合规文化的融合。规则模型的运行结果可以成为合规培训和合规考核的依据。通过分析规则模型的命中情况,可以识别哪些部门、哪些岗位、哪些人员存在高发违规行为,从而有针对性地开展培训和考核,形成“数据驱动”的合规文化建设。

五、规则模型是合规管理数智化的核心

综合以上分析,本文提出,规则模型是合规管理从“数字化”走向“数智化”的核心。

如果说数字化合规管理是将线下的流程搬到了线上,那么数智化合规管理就是在线上流程的基础上,赋予了系统“智能判断”的能力。

规则模型就是这种智能判断能力的载体。它使系统不再是简单的“记录工具”或“流程工具”,而是能够自主识别风险、自主判断违规、自主触发处置的“智能体”。

从这个意义上说,规则模型不仅解决了合规管理体系“落地难”的问题,也解决了合规管理信息系统“有名无实”的问题。

它是合规管理从“人防”走向“技防”、从“事后”走向“事中”、从“抽样”走向“全量”的关键技术路径。

这一认识,为合规管理体系建设开辟了全新的思路。传统的合规管理体系建设,遵循的是“制度—组织—流程—文化”的路径,强调的是“建体系”。

而规则模型视角下的合规管理,强调的是“建能力”——将合规规范转化为可执行的、嵌入业务系统的自动化判断能力。两种思路也并非完全对立,而是互补。

制度、组织、流程、文化是合规管理的“骨架”,规则模型是合规管理的“血肉”。

只有骨架没有血肉,体系是僵化的、空洞的;只有血肉没有骨架,模型是无序的、无根的。

未来,合规管理数智化的正确路径,是在已有的体系骨架之上,以规则模型为血肉,构建一个既有顶层设计又有执行能力、既有制度规范又有技术支撑的新型合规管理体系。

在后一篇《基于规则模型的合规管理数智化系统》(下)中,我们将进一步探讨基于规则模型的合规管理数智化系统之架构设计、平台分层和功能组成等,欢迎关注一法管理公号。