治理、风控、合规的并存、组合与融合
发布时间:2025-04-22
作者: 陶光辉
导语: 治理、风控、合规这几项工作,一直存在于大型企业内部。从风险角度,这几项工作都与对某类风险进行管控相关;从管理角度,这几项工作在企业内有多种状态:或并存、或组合,或融合。
当前,治理、风控、合规在企业内的存在形态,是多样的。不少企业将公司治理、风险管理、内部控制、合规管理等工作分别看待,设置了多个部门来承担对应的工作职责。
一般情况下,这些部门各司其职,大家相关无事。但在一些特定情形下,大家可能会争吵和推诿起来。
例如,当企业遭遇一项行政处罚时,治理机构认为企业基层员工风险和合规意识不足,在公司已有相关规定下,仍有部分员工“顶风作案”,从而牵连了公司整体。
风险管理人员认为是业务部门未及时将业务操作的信息传递给风控部,业务部门认为是风险部门未及时发出风险预警,从而导致了风险事件的发生。
合规管理人员认为是风控部、业务部等对合规部提出的合规底线提示未予以足够重视,导致一些包含违规风险的业务操作一直在持续发生,风控部却说受限于业务部的业绩考核压力,无法强行业务部停止其违规行为,公司治理层也没有明确表态支持风控部的“叫停”。
这些推诿,反映了大家对这几项工作的职责边界认识是不清晰的。
一方面,这几方面工作,确实有不一些交叉的部分,这导致其职责边界本身就不是能截然分开的;另一方面,还在于公司对于这些交叉、重复的地方,确实缺乏一个来自顶层的统筹。这也正是需要对其进行组合、融合的原因所在。
01
并存:本质独立
治理、风控、合规等,因为没有一个统一的定义,在不同的语境下,依据使用者不同,可能涵义会有所不同。
治理,就有公司治理、法人治理,还有组织治理等说法。这三个“治理”,其渊源不同,也有着不同的涵义和不同的使用场景。一般认为,公司治理(Corporate Governance),最早可追溯至1932年美国学者伯利(Berle)和米恩斯(Means)的著作《现代公司与私有产权》。他们提出“所有权与经营权分离”的命题,指出现代公司中股东(所有者)与经理人(经营者)的利益冲突可能损害股东权益,这被视为公司治理研究的起点。
公司治理旨在解决所有权与经营权分离产生的代理问题。
在中国,早期Corporate Governance也被译作法人治理结构。这时的法人治理结构强调的是“三会一层”及其之间的关系【三会一层,指股东会、董事会、监事会和经理层】。
在中国国企改革背景下,随着《国务院办公厅关于进一步完善国有企业法人治理结构的指导意见》(2017年)等文件的发布,法人治理结构逐渐把党的领导纳入其中,形成“四会一层”的结构。
对于“法人治理”这个词,并未见于官方文件,大多数情况下是“法人治理结构”的简称。
关于“组织治理”,则是来源于ISO制定的ISO 37000:2021《组织治理 指南》以及《ISO 37005:2024《组织治理 制定有效治理指标》等。
风控,更多的使用场景是在“金融或类金融机构的产品审查”这一狭窄领域上。在一般的场合,更多的用风险管理【央国企前期(20世纪前十年)用的是“全面风险管理”】,在上市公司,则称“内部控制”更多一些。也就是,对于“风控”这项工作,官方监管和指导文件用得更多的是“风险管理”和“内部控制”来指代。
合规在2017年中兴通讯事件之后,被更多的人所了解。在该事件发生后,国资委印发了中央企业合规管理指引(试行),发改委等联合印发了《企业境外经营合规管理指引》,“企业合规的目的在于有效防控合规风险”这才逐渐普及。合规风险的判断标准,包含了违反强制性规定,如法律法规等所形成的风险,也包含了违反自愿性规定,如道德规范等所形成的风险。
也就是,不管治理、风控、合规的内涵是怎么形成,具体又包括哪些,从其产生,又历经过哪些不同阶段的发展,在当前,都有其各自存在的价值。这个价值,是无法相互替代的。
治理,尽管有公司治理、法人治理机构、组织治理等目前仍难以真正区分和界定的几种说法;风控,也是类似,尽管全面风险管理、内部控制,甚至法律风险管理等,都包含了风控的意思;合规,也有强制合规、自愿合规等区分,但是治理、风控、合规,总体原则是独立存在的,各有各价值。
治理、风控、合规的并存,是因其本质不同的一种必然结果。其价值,也因为其本质不同而不同。
02
组合:功能互补
治理、风控、合规的并存,使得其中任何一个无法取代其他两个,但其中一个要想发挥更好的价值,却最好是一个与其他两个形成一定的补充关系。
这是治理、风控、合规这几项工作独立并存和独立运行多年所带来的一个宝贵启示。也就是说,治理、风控、合规这三者最好以某种“组合”的方式,去协同运行,方可取得更佳的效果。
这是因为治理、风控、合规这三项职能是在不同的层级和维度上并存的。以前是看中这几方面的独立价值,各有各的玩法。但是,在一个越来越复杂的环境下,这三项职能必须协同起来,才能发挥更好的价值,也能克服这三项职能并存带来的一些弊端。
首先,三项职能组合的目标,先明确是什么。个人认为,这三项职能都关乎企业的某类风险,都与对风险的管控相关。因此,三项组合是为了更好地、更有效率、更有效益的开展对企业各类型风险的管控。
其次,治理,是这个组合中的“老大”,是做“顶层设计”的。治理提供了组合的环境和文化及原则基调。风控则是组合中的“执行者”,聚焦于实时识别、评估和应对业务的不确定性。其核心是对环境的变化进行反馈,通过设计好的偏好和措施,平衡风险与收益。合规是组合中的“划界者”,对业务划出边界,要求业务遵守。
最后,我们可看一个组合的实例。
华为基于其风险控制和合规管理的实践,曾提出过一个”RGC框架“【见《基于 RGC 框架提升风险意识和管控水平》,李加赞等,载《中国信息安全》2021.10】。
这个框架的名称由风险(Risk)、治理(Governance)、控制(Control)三个词的英文缩写而成。RGC框架的提出,源于业界的GRC 方法,即治理风险与合规(Governance,Risk management and Compliance),把风险因素放到第一的位置,调整了这三个词的次序,成为针对内控风险展开管理和监督的一种框架组合。RGC框架,本质上是一种将治理、风控、合规组合在一起的尝试,体现了华为公司的优秀实践。
03
融合:数字化使然
治理、风控、合规等,可用不同的方法进行组合,形成不大一样的整合管理模式。
但是如果仅仅是”组合“,可能三者效能发挥上仍然是有限的,特别是在数字化的管理模式兴起时。
通过数字化,管理的逻辑已发生了巨大变化,特别是在可形成大量数据的管理领域。数据同源、规则引擎、动态响应等数字化过程中的技术,使得管理变得更加灵活,更为主动。要适应这种变化,需要有更为融合、协同及生态的管理体系。
在风险合规管理、治理等领域,前文所提到的”治理风险与合规(GRC)“正是符合这种融合的管理体系。
它不仅是治理、风控、合规三者的组合,且更是一种融合。具体融合方式,可见《陶光辉:治理风险与合规(GRC)的内涵与外延》等。
治理风险与合规(GRC)与前文所述的华为RGC框架是有一定区别的。
个人认为,华为RGC框架之所以只是一种组合,是因为它仍然还是以风险和风险管控为主线。这个框架仍然是一个风险管理的框架,而不是三个或两个框架的有机体。
但GRC则是将G、R、C的各自要素拆开来,然后重新组装,形成有体系的单一管理框架,而不是三个管理框架之简单和。
这便是GRC的潜力。它实现了更好的融合,也体现了其适应数字化转型的能力。
综上,如果治理、风控、合规三者需要融合的话,形成我们所说的GRC模式,在数字化时代下,是一个相对较好的选择。
上一条
—— 为法务人赋能,助企业家化险