基于规则模型的合规管理数智化系统(上)
发布时间:2026-04-20
作者: 陶光辉
合规管理体系的建设,从2018年印发国资委《中央企业合规管理指引(试行)》起,至今已走过了近八年的时间。期间,2022年《中央企业合规管理办法》(国资委令第42号)以部门规章的形式将合规管理提升到前所未有的高度,此后央国企普遍建立了合规委员会、首席合规官、合规管理“三道防线”等组织架构,完成了合规管理体系的基本“搭建”。
但是,根据笔者得到的企业反馈,一个不容回避的普遍问题是:合规管理体系,主要还是停留在“清单”和“制度”层面,始终难以真正落地。为什么会这样?为什么始终难于“落地”?
这个问题困扰着无数国资国企管理者、合规从业者和咨询顾问。合规制度汇编了一本又一本,合规培训组织了一场又一场,合规评价开展了一轮又一轮,但合规风险依然存在,合规价值仍难以体现。
同时,已上线的合规管理信息系统,大多也停留在流程审批线上化、合规文档电子化的层面,远未实现真正的智能化监控。
本文承接笔者所作文章《规则模型与风险预警指标的区别与联系》提及的“一个极其有意义的延申——规则模型与合规管理的关系”,试图从规则模型这一视角出发,重新审视合规管理体系建设的根本逻辑。个人认为,规则模型的本质,恰恰是合规规范的自动执行——而这是合规管理从“文本”走向“现实”、从“人防”走向“技防”的核心路径。
一、规则模型的本质:合规规范的自动执行
在我们前期的系列研究中,已经对规则模型的概念、内涵、组成要素和构建方法进行了系统阐述。
规则模型是将法律法规、监管要求、内部控制制度等规范性文本,通过结构化解析、逻辑化表达、算法化封装,形成的可被计算机系统自动识别、执行和迭代的决策逻辑体系。
规则模型的核心逻辑是“制度文本→可执行代码”的转化,将制度中的“禁止”“必须”“不得”转化为“如果A则B”的逻辑表达式。
然而,仅仅停留在技术层面的定义是不够的。需要更进一步追问:规则模型的本质究竟是什么?如前述,本文认为规则模型的本质,是合规规范的自动执行。
回顾合规管理的核心任务,是将外部法律法规和内部规章制度等所规定的合规要求/义务/规范(在不同的场景,有“合规要求”、“合规义务”、“合规规范”等不同的说法,涵义基本一致,本文将其等同),转化为企业经营管理行为和员工履职行为的实际约束。
但长期以来,这个转化过程一直存在着一个断裂:合规规范以文本形式存在,依赖人的阅读、理解和执行。
但文本是静态的、被动的,而执行是动态的、主动的。从文本到执行,中间隔着不同人的理解偏差、记忆遗忘、主观判断、利益考量等多重障碍。
这正是合规管理“落地难”的根源所在。规则模型,打破或填补了这一断裂。
它将合规规范从文本形态转化为代码形态,从“应然”转化为“实然”,从“软约束”转化为“硬约束”。当一条合规规范被编码为规则模型之后,它就不再是文字上的原则性要求,而是嵌入业务系统、在交易发生的时可自动执行的判断逻辑。
在规则模型命中的那一刻,系统可以自动拦截违规交易、自动生成核查工单、自动推送相关责任人。
从这个意义上说,规则模型是合规管理从“文本规范”走向“业务执行”的桥梁,是合规义务从“纸面”走向“现实”的载体。
没有规则模型,合规规范就只能停留在制度汇编和培训课件中;有了规则模型,合规规范才能真正成为业务系统中不可绕过的“红绿灯”。
二、当前合规管理体系建设的困境
要深入理解规则模型对合规管理体系的价值,可以回过头看看当前合规管理体系建设的状况及其困境。
合规管理体系建设框架基本完成
2022年的《中央企业合规管理办法》明确了合规管理的组织职责、制度建设、运行机制、合规文化、信息化建设、监督问责等方面的要求,在这一政策框架的推动下,央国企普遍建立了合规委员会、首席合规官、合规管理部门等组织架构,构建了业务部门、合规管理部门、审计监督部门“三道防线”的职责体系,制定了合规管理基本制度、专项合规指引等制度文件,形成了合规风险识别评估、合规审查、合规培训、合规报告等运行机制。从架构上来看,央国企合规管理体系的顶层设计和组织架构已经完备。
“落地难”的症结所在
合规管理“骨架”的完备,并不意味着“血肉”的丰满。一个普遍存在的现象是合规制度依然是“挂在墙上、写在纸上”的摆设,难以真正融入业务流程,合规与业务“两张皮”问题突出。
这种状态的形成,是有深层次原因的。个人在《陶光辉:被风险管理框架耽误的合规有效性》中提出,企业合规管理其实是缺乏自有基础理论的,这导致合规管理不得不借助于风险管理框架,从而又导致风险管理框架所包含的核心手段,例如风险评估、风险等级、风险策略、风险预警等,都用到了合规管理体系建设上了。
然而,这种“借用”存在根本性的错位。合规管理的任务是“遵守规范”,而风险管理的任务是“管理不确定性”。
两者的逻辑起点完全不同。这种错位的后果是:合规管理体系在很大程度上变成了一个“风险评估+制度建设+流程审批”的静态框架,而非“规范执行+行为监控+违规识别”的动态机制。
这样,合规管理的核心——确保每一笔业务、每一个行为都符合规范——反而被边缘化了。
企业可以拿出一套完整的合规风险评估报告,可以展示完善的合规制度汇编,可以证明合规审查流程已经嵌入审批节点,但面对“这笔交易是否真的合规”的问题,却往往无法给出确定的答案。
“纸面合规”的更深层原因
进一步深入分析合规管理体系“落地难”的根源,本文认为在于整个体系缺少了一个至关重要的层次——执行层。
如果我们把合规管理体系比作一座建筑,那么制度体系是“地基”,组织架构是“框架”,运行机制是“墙体”,合规文化是“装修”。
但这座建筑缺少了最关键的部分:自动执行的监控系统。没有这个系统,制度就只能是“纸面上的规范”,而无法成为“业务中的约束”。
传统合规管理体系的核心逻辑是“事后检查”——制度制定好了,合规培训做了,业务部门自己去执行,合规部门定期进行检查,发现问题再整改。
这种模式存在三个根本缺陷:
第一,检查的滞后性。合规检查通常是定期进行的(如年度、季度),检查时违规行为可能已经发生数月甚至更久,损失已经造成。即便发现问题,也只能“亡羊补牢”。
第二,检查的抽样性。合规检查不可能覆盖所有业务单据,只能抽样检查。这意味着大量的违规行为可能从未被发现,从而形成了“违法成本低、被发现概率小”的逆向激励。
第三,检查的主观性。合规检查依赖检查人员的经验和判断,不同的人可能得出不同的结论。这种主观性不仅影响检查的公正性,也使得合规管理的效果难以量化和评估。这三个缺陷的根源,都在于合规管理体系缺少了一个自动化的执行层。
制度、组织、流程、文化,都是“规定动作”,但规定动作的执行效果如何,却没有一个实时、全量、客观的监控机制。合规管理体系因此始终停留在“人治”阶段,无法真正走向“法治”。
三、合规管理信息系统同样存在的局限
与合规管理体系建设同步推进的,往往是合规管理信息系统的建设。
《中央企业合规管理办法》也明确提出了“信息化建设”的要求,强调要利用信息化手段加强对重点领域、关键节点的实时动态监控。
实践中,大多数央国企已经上线了合规管理信息系统。然而,这些系统的实际效果,同样远未达到预期。
当前合规管理信息系统的常见功能
从目前市场上的主流合规管理信息系统来看,其功能主要集中在以下几个方面:
一是合规文档管理。将合规制度、合规指引、合规手册等文档电子化存储,便于查阅和检索。这部分功能本质上是将纸质文档搬到了线上,提高了管理效率,但并未改变制度“文本化”的本质。
二是合规流程审批。将合规审查、合规报告、合规检查等流程线上化,实现审批节点的电子化流转。这部分功能实现了流程的线上化,但审查本身仍然依赖人工判断——系统只是记录了“谁在什么时候审批了”,并没有帮助判断“这个审批是否合规”。
三是合规风险库管理。建立合规风险清单,对风险进行分类、评估、定级,形成合规风险台账。这部分功能实现了风险信息的集中管理,但风险的识别和评估仍然依赖人工,系统只是“记录工具”而非“判断工具”。
四是合规培训与考试。在线发布培训材料、组织合规考试、记录培训完成情况。这部分功能实现了培训管理的线上化,但培训效果与业务行为之间的关联,系统无法追踪。
五是合规事件管理。记录违规事件的发现、调查、处理、整改全过程,形成事件台账。这部分功能实现了事件管理的线上化,但事件的发现仍然依赖人工举报或审计检查,系统缺乏主动发现能力。从上述功能可以看出,当前合规管理信息系统的主流形态,本质上是将传统合规管理的线下流程搬到了线上。它提高了管理效率,降低了管理成本,但并没有改变合规管理“人防”的根本逻辑。系统仍然依赖人去识别风险、判断违规、执行处置——系统只是“工具”,人仍然是“主体”。
为什么现有的合规管理信息系统达不到预期
我们认为,有以下几个根本性的原因,导致了当前合规管理信息系统的局限性。
缺少规则引擎。合规管理信息系统要实现自动化的合规判断,必须内置一套能够执行“如果A则B”逻辑判断的规则引擎。然而,大多数合规管理信息系统只是流程管理系统或文档管理系统,并不具备规则判断能力。系统不知道什么是违规行为,自然无法自动识别违规。
缺少规则模型。即使有了规则引擎,还需要有规则本身——也就是规则模型。规则模型是将合规规范转化为可执行逻辑的载体。没有规则模型,规则引擎就是一个空的容器,什么也判断不了。而规则模型的构建,需要深入理解业务场景、制度文本、数据来源,是一项复杂的专业工作。大多数合规管理信息系统的建设方缺乏这方面的能力。
缺少数据贯通。规则模型的有效运行,依赖于实时、准确、完整的业务数据。如果合规管理信息系统与ERP、采购平台、合同系统等业务系统没有打通,或者数据质量不过关,规则模型就无法获取所需的输入,判断也就无从谈起。实践中,合规管理信息系统往往是一个独立的系统,与业务系统之间存在着“数据孤岛”。
缺少闭环处置。规则模型的价值在于“发现问题后能做什么”。如果系统只能预警,却无法自动派单、跟踪整改、对接追责,那么预警就可能石沉大海,问题无法得到解决。闭环处置能力是规则模型从“传感器”升级为“执行器”的关键。
这“四缺”——缺规则引擎、缺规则模型、缺数据贯通、缺闭环处置——共同导致了当前合规管理信息系统“有名无实”的尴尬局面。企业花了大价钱上了系统,但合规管理的方式并没有发生本质变化,仍然是人盯人、事后查、抽样检。
流程线上化是远远不够的
合规管理信息系统的建设,不能止步于“流程线上化”。
流程线上化只是数字化的初级阶段,它提高了效率,但没有改变管理的本质。真正的智能化合规管理,必须实现从“流程驱动”到“规则驱动”的跃迁。
流程驱动的合规管理,关注的是“谁在什么时间做了什么”——审批流程是否完整、签字是否齐全。
规则驱动的合规管理,关注的是“这个行为本身是否合规”——交易价格是否公允、投标人是否存在关联关系、决策程序是否合规。
前者解决的是“程序合规”问题,后者解决的是“实质合规”问题。
而规则驱动的合规管理,必须以规则模型为核心。规则模型将合规规范转化为可执行的判断逻辑,嵌入业务流程,实现实时监控和自动判断。这才是合规管理信息系统应该追求的目标。
四、如何将规则模型嵌入合规管理
通过以上分析,我们可以看到:合规管理体系建设的困境,根源在于“规范与执行”之间的断裂;合规管理信息系统的局限,根源在于“缺少规则模型”。而规则模型的本质——合规规范的自动执行——恰恰提供了弥合这一断裂、填补这一空白的解决方案。
规则模型在合规管理体系中的定位
如果把合规管理体系比作一个完整的治理体系,那么各个组成部分的定位可以这样理解:
制度体系定义了“什么是合规、什么是违规”——它规定了行为的边界和标准。
组织体系明确了“谁对合规负责”——它分配了合规管理的职责和权限。
运行机制设计了“合规如何落地”——它规定了合规审查、合规检查、合规报告等流程。
合规文化塑造了“员工如何看待合规”——它影响着合规意识的形成和传承。
而规则模型,则是将这些制度、职责、流程、文化转化为可执行的自动化判断逻辑。
它是合规管理体系从“人治”走向“法治”的技术支撑。没有规则模型,合规管理体系就只能停留在“制度文本+流程审批+人工检查”的阶段,永远无法实现真正的智能化、自动化。
具体而言,规则模型在合规管理体系中承担着以下职能:
合规规范的“代码化” 。将制度文本中的合规规范转化为可执行的规则逻辑,使合规规范不再是静态的文本,而是动态的、可执行的代码。
合规风险的“实时识别” 。在业务发生的同时,自动判断该业务行为是否触发了规则,实现从“事后检查”到“事中监控”的转变。
违规行为的“精准定位” 。当规则模型命中时,系统可以直接定位到违规的业务单据、涉及的当事人,而不是模糊地提示“某类风险偏高”。
合规执行的“自动处置” 。规则模型不仅识别风险,还可以根据预设的处置规则,自动触发拦截、派单、整改等动作,形成从识别到处置的完整闭环。
用规则模型破解合规管理“落地难”
将规则模型嵌入合规管理体系后,合规管理“落地难”的三个核心问题将得到根本性解决。
针对“检查滞后”的问题。规则模型嵌入业务系统,在交易发生的同时即可执行判断。当一条规则命中时,系统可以在几毫秒内发出预警或拦截交易,而不是等到季度检查时才发现问题。这使得合规管理从“亡羊补牢”升级为“未雨绸缪”。
针对“检查抽样”的问题。规则模型对全量业务数据进行扫描分析,而不是抽样检查。每一笔交易、每一份合同、每一笔支付都会被规则模型检验。这使得违规行为无处遁形,形成了强有力的震慑效应。
针对“检查主观”的问题。规则模型的判断基于预设的逻辑条件和量化阈值,不依赖个人的经验判断。只要规则设计合理、数据准确,判断结果就是确定的、可重复的、可验证的。这使得合规管理的效果可以量化和评估。
规则模型与合规管理体系各要素的融合
规则模型不是合规管理体系的“附加模块”,而是要与合规管理体系各要素深度融合,形成“体系支撑模型、模型反哺体系”的良性循环。
规则模型与制度体系的融合。制度体系是规则模型的来源。每一条规则都应当对应具体的制度条款。同时,规则模型的运行结果可以反哺制度体系——当某条规则频繁命中时,说明相关制度可能存在漏洞或执行不到位,需要修订完善。制度体系与规则模型形成“制度→规则→反馈→制度”的闭环。
规则模型与组织体系的融合。规则模型的处置动作(如派单、升级、追责)需要与组织体系中的职责分工对接。不同的预警级别应当派单给不同的责任岗位,确保“事有人管、责有人担”。
规则模型与运行机制的融合。规则模型嵌入合规审查、合规检查等运行机制中,使这些机制从“人工操作”升级为“自动执行”。例如,合规审查不再需要人工翻阅合同,而是由规则模型自动判断合同条款是否存在风险。
规则模型与合规文化的融合。规则模型的运行结果可以成为合规培训和合规考核的依据。通过分析规则模型的命中情况,可以识别哪些部门、哪些岗位、哪些人员存在高发违规行为,从而有针对性地开展培训和考核,形成“数据驱动”的合规文化建设。
五、规则模型是合规管理数智化的核心
综合以上分析,本文提出,规则模型是合规管理从“数字化”走向“数智化”的核心。
如果说数字化合规管理是将线下的流程搬到了线上,那么数智化合规管理就是在线上流程的基础上,赋予了系统“智能判断”的能力。
规则模型就是这种智能判断能力的载体。它使系统不再是简单的“记录工具”或“流程工具”,而是能够自主识别风险、自主判断违规、自主触发处置的“智能体”。
从这个意义上说,规则模型不仅解决了合规管理体系“落地难”的问题,也解决了合规管理信息系统“有名无实”的问题。
它是合规管理从“人防”走向“技防”、从“事后”走向“事中”、从“抽样”走向“全量”的关键技术路径。
这一认识,为合规管理体系建设开辟了全新的思路。传统的合规管理体系建设,遵循的是“制度—组织—流程—文化”的路径,强调的是“建体系”。
而规则模型视角下的合规管理,强调的是“建能力”——将合规规范转化为可执行的、嵌入业务系统的自动化判断能力。两种思路也并非完全对立,而是互补。
制度、组织、流程、文化是合规管理的“骨架”,规则模型是合规管理的“血肉”。
只有骨架没有血肉,体系是僵化的、空洞的;只有血肉没有骨架,模型是无序的、无根的。
未来,合规管理数智化的正确路径,是在已有的体系骨架之上,以规则模型为血肉,构建一个既有顶层设计又有执行能力、既有制度规范又有技术支撑的新型合规管理体系。
在后一篇《基于规则模型的合规管理数智化系统》(下)中,我们将进一步探讨基于规则模型的合规管理数智化系统之架构设计、平台分层和功能组成等,欢迎关注一法管理公号。

—— 为法务人赋能,助企业家化险