治理风险与合规(GRC)的中国实践
发布时间:2025-04-10
作者:
导语: 治理风险与合规(GRC)意图整合治理、风险管理、合规管理、内部控制等,虽已是一个专业术语,但作为一个从国外引进的概念,在中国的实践形式,还是很不一样的。
让治理风险与合规(GRC)这个专业术语,在2002年,由开放合规和道德团体(OCEG)正式提出并大力推广,至今已有20多年的历史。
GRC是一个字母缩略词,其中G对应Governance,R对应Risk,C对应 Compliance,三个字母连在一起代表治理、风险(管理)、合规的某种整合。
但“整合”后,GRC的内容,根据OCEG的说法,远不止这三个词。
在OCEG看来,GRC代表“必须协同工作以实现有原则绩效的关键能力”的缩写,而不是多项职能的集合体。
从内容上,GRC包括治理、战略、风险、合规性、安全、审计、财务、法律、IT 和 HR 部门等所做的工作。【见OCEG官网https://www.oceg.org】
这个内涵,无所不包,可能过于宽泛了,以至于其在实践中的适用性,受到很大影响。
在中国,最早由慧点科技2008年开始向国内市场介绍GRC概念,2016年出版《有原则绩效之路——GRC理论与实践初探》。
在该书中,慧点科技没有给出自己关于GRC的界定或定义,基本上是沿用OCEG关于GRC的概念内涵。
即,GRC是指通过治理、管理和保障手段,推动绩效、风险与合规等管理的有机融合,实现“有原则的绩效”的能力集合。
用这个概念,对照中国大型企业,特别是央企、国企关于治理、风险管理、合规管理等工作的实践,会发现,其实是有很大的不同的。
当然,GRC作为一种整合、集合,这个鲜明特征与中国国资监管部门及央国企多年来所提倡的“协同”、“一体化”等,是完全相通的。国务院国资委2006年印发的《中央企业全面风险管理指引》中“全面”两字,即有“整合”的涵义。
OCEG认为GRC是一种能力的集合,即可靠地实现目标、解决不确定性和诚信行事的能力。
但就中国的实践而言,GRC或GRC所代表的,不仅仅是某种能力的集合,它是一种整合的管理框架,一种更为精细且更有效的新综合专业管理体系。那么,治理风险与合规(GRC)在中国的具体实践,有哪些呢?
01
“一体化/协同运作”建设
早在2015年12月,国务院国资委印发《关于全面推进法治央企建设的意见》,在其中的“大力提升法律管理水平”模块,提出“探索建立法律、合规、风险、内控一体化管理平台”。
据此,一些央企、国企开始建设法律、合规、风险、内控一体化的管理体系。
如,国家电网提出为统筹发展与安全,平衡风险与效率,构建“风险内控合规一体化运行”体系。其基本思路是:通过建立健全风险内控合规管理架构、筑牢“三道防线”,形成有序高效运转的风险评估、联防联控和监督评价运行机制,将风险管理、流程、制度、授权、评价全面融入业务管理,强化信息系统在线控制,提升管理质效,建立一套集风控理论基础、外部合规监管要求、内部具体工作实践为一体的企业级全级次、多维度的国家电网特色风险内控合规一体化运行体系。
中国长江电力股份则着力探索构建法律合规内控风险一体化管理机制,提出以流程为载体,建立基于岗位职责的内控与合规审查机制,推动合规、风险、内控管理融合。
安徽能源集团也提出构建“纵向管到位、横向管到边”的法律、合规、风险、内控一体化管控体系。其基本内容包括:通过完善法人治理结构,优化母子公司分级管理、企业内授权管理,加强董事会(专委会)和合规、风险、内控管理职能部门的建设,整合优化法律、合规、风险、内控管理相关制度,完善合规评价标准、风险评估标准、内控缺陷认定标准,明确权责和业务流程,建立“一张网+一堵墙+三道防线”。
2021年10月,国资委又印发了《关于进一步深化法治央企建设的意见》,在“着力健全合规管理体系”模块,提出“探索构建法律、合规、内控、风险管理协同运作机制”。
2022年10月,《中央企业合规管理办法》正式实施,明确强调中央企业“应当结合实际建立健全合规管理与法务管理、内部控制、风险管理等协同运作机制”。据此,不少央国企开始推动企业法务、合规、内控、风险协同运作机制的构建。
如,国家电投集团提出要构建“基于法治框架的法律、合规、风险、内控协同运作机制”。其基本思路是:以体制协同为前提,以体系协同为基础,以机制协同为主线,以岗位协同为重点,以规范化、信息化、智能化、数字化为手段,以人才队伍建设为保障,聚焦关键事项实现“一岗式审查”,聚焦内控体系实现“一站式评价”,聚焦风险管控实现“全景式支持”。
广东能源集团提出以制度融合、体系融合“两项融合”为抓手,推动法律合规风险内控四项职能“四位一体”协同运作。其基本思路是:健全完善以风险防控为导向、以合规管理为基础、以内部控制为手段,与企业治理体系和治理能力现代化相适应的一体化管理体系,形成切合企业经营管理实际的制度体系和管理工具,有效发挥合规管理助力公司提升管理效能、推进高质量发展的作用。
在各企业探讨法律、合规、内控、风险一体化管理/协同运作机制的同时,出现了其他稍有不同,或我称之为“变形”的一些做法。
如中车株洲公司提出按照“风险管理为导向、内部控制为载体、法务管理为底线、内部审计为监督”的相互融合工作思路,实现构建风险管理、内部控制、法务管理、内部审计“四位一体”大合规管理体系。
国网天津通过管理协同,建立统一风险库与内控措施清单,建立涵盖风险识别、评估、监测、预警、应对、报告全流程的风险管控机制,建立的风险、内控、法律、合规“四合一”大风控体系和一体化风险防控机制。
中国纸业则提出了具有自身特色的法务、合规、风险、内控、审计“五位一体”的“大风控”体系,强调法务侧重于“用”,合规侧重于“守”,内控侧重于“建”,风险侧重于“防”,审计侧重于“改”。
02
“强内控、防风险、促合规”建设
2019年10月国资委印发《关于加强中央企业内部控制体系建设与监督工作的实施意见》(俗称101号文),提出中央企业应“建立健全以风险管理为导向、合规管理监督为重点,严格、规范、全面、有效的内控体系,将风险管理和合规管理要求嵌入业务流程,实现“强内控、防风险、促合规”的管控目标”。
这个文件,与上述法治合规类发文的一个最大区别便是101号文系由监督归口部门起草,从企业内控建设与评价角度提出了监管机构的要求。
一个是由政策法规(法务合规)归口,一个由综合监督(内控)归口,虽目标一致,但着力点和路径还是有所区别的。
101号文,要求“将风险管理和合规管理要求嵌入业务流程”,“形成全面、全员、全过程、全体系的风险防控机制”。
据此,也有一些央企、国企形成了自身基于业务流程和内控手段的综合管理体系,或在原有管控工作基础上进行了一定的优化提升。
如中航集团围绕“重法律、强内控、促合规、防风险”,构建“1+12”重要制度和实施办法,抓住集团、股份一体化改革的契机,深度整合法律、资产、财务等相关管理资源,较早实施“法律、风险、内控、合规”协同运作机制。
中核集团以“强内控、防风险、促合规”为目标,以内控一体化建设为重要抓手,形成“1132”内控建设总体思路,明确以制度建设为载体,以内控监督评价为抓手,侧重关键环节、关键岗位、重点领域的管控,持续完善内控体系,最后形成由9大类、37小类、420余份制度组成的制度体系,制度管理全生命周期实现信息化。
宁夏建投按“管业务必须管合规”的要求,践行以合规管理为导向,以内部控制为约束的经营机制,进一步强化各部室合规管理主体责任及“三道防线”作用,聚焦集团公司项目投资、经营管理、资金管控、安全生产、涉诉案件等26类关键领域,梳理识别风险点79个、合规职责171个、管控流程35个,通过健全“三张清单”有效促进合规管理意识“由浅入深”、“由表及里”。综合以上案例,可以看出,中国的大型企业,主要央国企及其子公司在实施法律、合规管理、内部控制、风险管理,有的也包含了审计、追责等监督工作的整合,要么是出于法务合规视角的一体化/协同运作,要么是出于内控强化视角的制度和流程及信息化的完善。
这些工作,可以说,都是某种”整合“方法的体现。个人认为,其实质就是将公司内部决策治理、授权与分权规则、风险管控、合规审查与合规文化等内容,用角色、制度、流程、信息化等手段”串“,这便是中国企业的治理风险与合规(GRC)实践。
—— 为法务人赋能,助企业家化险