从“风险一体化”到“穿透式监管”,再到“风控数智化”
发布时间:2026-05-11
作者: 陶光辉
最近几年,在央企广义的风险合规管控领域,逐渐出现几个密切相关的概念,即法务合规内控风险一体化、穿透式监管和风控数智化。
这三个概念或三套做法,其实分别代表着不同的管理思维和技术路径。
风险一体化(有时称法务合规内控风险“四位一体”),致力于横向打通管理职能,实现管理协同。
穿透式监管致力于纵向贯通组织层级,实现信息透明和责任可追。
风控数智化则试图用数据和技术重塑风险管理的底层逻辑。
这三个概念之间的关系,不仅是实务操作者普遍关心的问题,也决定了企业在推进相关工作时,是统筹规划,还是各自为政?
很多人可能会问,如在风险一体化管理的基础上,引入大数据分析和智能预警技术,是否就等同于建成了穿透式监管体系?
反过来,穿透式监管通过规则模型和技术平台,实现了风险自动识别与闭环处置,是否就代表了风控数智化的最高形态?
本文认为,理清这些关系,对于央企准确把握各项工作的定位和方向,避免重复建设和概念混淆,具有重要的意义。
一、三个概念的内涵
在深入分析前,有必要对这三个概念的内涵进行界定。
可以肯定的说,这三个概念不是同一时期提出的,而是风险管理理念和技术能力不断演进的产物。
1. 风险一体化的核心逻辑是横向整合。
法务、合规、内控、风险管理四项职能在企业内各自为政,法务部门管合同诉讼,合规部门管违规行为,内控部门管流程节点,风险部门管不确定性评估。这种“九龙治水”的局面导致了管理资源分散、信息不共享、评价结果不一致,也给业务部门带来了多头管理的负担。
风险一体化管理的目标是打破这些部门壁垒。通过统一风险语言,建立协同机制,实现“一次检查、多职能共享成果,一个风险、多维度协同管控”。其驱动力是管理协同,产出是一体化风险清单、统一制度体系和协同工作机制等。 风险一体化解决的问题是管理碎片化,其核心是在同一管理层级内做横向的整合优化。
2. 风控数字化与风险数智化,是风险管控不同阶段的体现。
风控数字化是风控数智化的前身,其核心是将线下的制度流程搬到线上,实现内控矩阵、风险清单、合规义务等系统化管理,实现审批留痕和报表自动生成。它的目标是流程线上化和信息电子化,提升的是执行效率而非风险识别能力。
在风控数字化阶段,系统的角色仍是被动记录,风险识别仍以人工判断为主,数据分析以事后报表和趋势描述为主。 风控数智化是在数字化基础上,引入规则引擎、知识图谱、大语言模型等智能技术,让系统从“被动记录”升级为“主动发现”。这时的系统,不再是简单记录风险的人工判断结论,而是通过风险模型在全量数据中自动扫描、识别异常信号、评估风险等级。它的目标是风险识别的自动化和智能化,从“人找风险”转变为“系统推风险”。
风控数智化解决的问题是风险识别效率低和标准不统一,是在同一管理层级内用技术手段提升风险感知的灵敏度和覆盖面。
3. 穿透式监管的核心逻辑是纵向贯通。
在央企集团中,集团总部与各级子企业之间存在严重的信息不对称。子企业的(财务)数据可能被层层粉饰,经营风险可能被逐级隐瞒,违规行为可能在末级企业长期存在而总部毫不知情。
穿透式监管的目标就是打破层级壁垒,让集团总部能够“看得见”末级企业的真实经营状况,“看得清”关键业务流程的完整轨迹,“追得到”违规问题的责任主体。 国资委15号文明确要求实现全级次覆盖、全业务在线、全系统联通、全要素监管,并构建数据自动采集、模型自动分析、风险自动预警、核查自动派单、整改自动跟踪的内部监督闭环。
穿透式监管的驱动力是国资监管,产出是规则模型体系、智能监管平台和闭环自动处置机制。 穿透式监管解决的问题是层级信息不对称,是从集团到末级的纵向穿透。
可以说,这三个概念所代表的工作,各自解决风险管理链条上不同环节的缺陷。
风险一体化,解决管理宽度问题,让分散的管理职能协同发力。
风控数智化,解决管理手段问题,让风险识别从人工经验升级为智能分析。穿透式监管,解决管理深度问题,让集团总部能够穿透层级获取真实信息。
总之,三者不是替代关系,也不是同一事物的不同名称,而是各有核心逻辑、各有政策来源、各有技术路径。
二、规则模型与风险模型的辨析
还需要厘清一个非常重要的基础术语问题。
在穿透式监管体系建设中使用的“规则模型”,与风控数智化领域常说的“风险模型”,是同一个概念的不同称呼,还是两个本质不同的工具?
从词汇来源看,“规则模型”——有明确的政策出处。国资委15号文第3条明确要求“系统开展内控监管规则模型研究设计和开发工作”,这是“规则模型”一词的直接政策来源。
在穿透式监管的语境中,规则模型指将法律法规、监管政策、企业制度中的管控要求,转化为计算机可执行的判定逻辑。它的判定依据是“合规与违规”的二分法——要么符合规则、要么违反规则,输出结果是一个确定性的判断信号。
“风险模型”——是风险管理领域更通用的术语。在金融行业的风控实践中,信用评分模型、反欺诈模型、操作风险模型等都属于风险模型的范畴。
风险模型通常基于历史数据的统计分析,输出的是一个概率值——某笔交易有多大的可能性构成欺诈,某个客户有多大的概率发生违约。
严格讲,风险模型的核心是统计学意义上的预测,而不是合规性判定。我们在说风险评估时,往往也会说,“风险”其实是主客观结合综合判断,其等级是可能性与影响程度的乘积之评价的结果。
在穿透式监管体系建设中使用的“规则模型”,本质上是一种“合规判定模型”,非“风险预测模型”。 规则模型,不去预测“可能发生什么”,而是判定“是否已经违反了某条规则”。
这种区别决定了规则模型的设计方法论与传统的风险模型不同。
规则模型不依赖历史数据的统计规律来推断概率,而是直接依据政策条款和制度规定来定义判定逻辑。规则模型的阈值设定依据是法规的强制性标准或监管的实践经验,而非历史损失数据的分布拟合。
那么,规则模型是否可以称为风险模型的一种?
从广义上说,“风险模型”是一个上位概念,“规则模型”是其下位概念。
规则模型是风险模型中“确定性判定”这一分支,与“概率性预测”分支并列。
但在央企穿透式监管的语境中,使用“规则模型”这一政策原文中的术语更为准确,也更能够清晰表达其合规判定而非概率预测的独特定位。
理清了这个术语问题,对后文的分析至关重要。
当然,穿透式监管的规则模型和风控数智化的风险模型,在技术路径上是存在重叠的——都依赖数据、都需要建模、都在平台上运行——但它们的判定逻辑和输出性质却又是有存在本质差异的。
三、什么是“规则模型的合规刚性”
另一个需要厘清的一个说法是“规则模型的合规刚性”。
这个表述的核心涵义是,规则模型的判定依据,来源于具有法律效力或政策强制力的规范。这里,熟悉合规管理体系建设的专业人士一下子就清楚了——我们看到了“合规”的概念。
换句话说,规则模型要形成判断力,把业务语言转换为技术语言,其依据必须是那些强制性合规义务。
非强制性或充斥较大主观性的准则,是不能出现在“规则模型”之中的。这就是规则模型的合规刚性。 具体来说,合规刚性体现在三个层面。
来源刚性,规则模型所依据的规则不是企业内部管理标准,而是法律法规、国资委监管政策和46号令追责情形等法定规范,具有明确的法律或政策效力。
逻辑刚性,规则模型的判定逻辑是确定性的。政策条款规定了“不得开展融资性贸易”,规则模型就应当将“四流不合一”“上下游为同一实际控制人”等特征直接转化为判定条件,一旦数据匹配判定条件,系统即触发预警,不依赖人工的主观判断。
处置刚性,规则模型触发预警后,必须进入处置闭环。核查不是可选项而是必选项,整改必须有结果、有验收,重大违规问题必须启动追责。
这三个层面的刚性,使得规则模型从“内部管理工具”升级为“合规中枢”——它的判定结论在管理层面具有确定性的强制力,不是仅供业务部门参考的提示信息。
这个规则模型合规刚性,也构成穿透式监管区别于传统内控的技术特征。其逻辑刚性的要求,决定了什么信号必须触发预警,处置刚性决定了触发预警后如何自动进入处置程序。这与人工进行提示的传统内控是有很大区别的。
四、穿透式监管对风控数智化的推动
如前所述,风控数字化是风控数智化的前身。
在穿透式监管提出之前,风控数字化已经历了多年发展,其核心是流程线上化和风险可视化。
部分领先企业已开始在风控数字化基础上引入智能分析能力,迈向风控数智化。
但客观来看,这一阶段的推进速度和深度,都相对有限,原因在于缺乏刚性的驱动力。
没有刚性的数据贯通要求,业务部门缺乏开放数据接口的动力,系统之间存在大量壁垒,风险监控只能看到局部。
没有刚性的规则建模要求,主要依赖企业内部推动,覆盖面和精细化程度参差不齐,大量制度条款仍然依赖人工执行。
没有刚性的闭环处置要求,预警信号发出后处置结果缺乏跟踪和问责,系统预警仅为“信息参考”。
可以说,正是穿透式监管的提出,特别是在数据贯通和规则模型两方面的刚性要求,为风控数智化打开了过去难以突破的空间。
第一个推动是强制性的数据贯通。国资委15号文要求对信息系统进行穿透性测试,检查是否实现数据实时采集、横向关联、纵向贯通。这一要求,使得打通业务系统间数据壁垒从企业信息化建设的自发选项,升级为必须完成的刚性任务。
数据的流动层级从本级扩展到全级次——过去风控数智化的数据来源主要是本级企业,子企业数据往往以报表形式报送,缺乏实时性。穿透式监管要求数据从末级子企业向集团总部实时汇聚,使得风控数智化得以从“看局部数据”升级为“看全局数据”。
数据上得来之后,还要保证准确。数据质量责任明确到具体岗位,从源头解决了风控数智化长期面临的“垃圾进垃圾出”问题。
第二个推动是规则驱动的自动闭环。穿透式监管要求构建内控监管规则模型,其实质是将法律法规和监管政策的管控要求,转化为计算机可执行的判定逻辑。一条政策条款规定“不得开展融资性贸易”,规则模型就将其转化为四流合一的校验算法、上下游关联关系的穿透计算、资金闭环的时序比对。
当系统通过这些算法判定某笔业务触发了规则,便自动启动核查派单、超期催办、整改跟踪的全流程闭环。 这种“规则驱动的自动闭环”为风控数智化带来了两大升级。
其一,法规判定,从依赖人工到依赖系统。过去法规的执行依赖人的阅读、理解和自觉遵守。规则模型将法规转化为算法后,系统成为法规执行的自动检查点,业务运行中一旦触碰规则,系统立即响应,不依赖于人的发现和报告。
其二,闭环处置从人工流转到系统自动驱动。过去发现风险后的派单、跟踪、催办、验收均由人工协调,流转效率和完成质量参差不齐。穿透式监管的自动派单、自动跟踪、自动催办机制,将这些环节串联为系统自动驱动的流程链,大幅压缩了从发现问题到启动处置的时间间隔。
规则模型的合规刚性是“规则驱动的自动闭环”有效运转的内在根源。因为规则判定有法律强制力支撑,系统发出的预警信号才具有管理层面的确定性和权威性,自动闭环才不会流于形式。
值得注意的是,闭环处置本身并非穿透式监管的首创,任何成熟的管理体系都强调PDCA闭环。穿透式监管的独特贡献在于“自动”——自动派单、自动跟踪、自动催办,将传统的人工闭环升级为系统驱动的自动闭环。同时,规则模型触发的预警处置,与监督追责机制直接衔接,这也是自动闭环能够“长牙带电”的制度保障。
五、风控数智化的双轮驱动
穿透式监管为风控数智化注入了全级次数据贯通和规则驱动自动闭环两大核心能力。但这并不意味着穿透式监管就等同于风控数智化,或者说穿透式监管就是风控数智化的最终形态。
风控数智化有两条并行的发展主线。一条是“监管线”,以十大重点领域为核心,围绕穿透式监管的刚性要求,实现合规底线的全天候自动化监控。
这条线的作用是“防风险、守底线”。监管线是风控数智化的“压舱石”——底线必须守住,守不住即可能触发追责。 另一条是“管理线”,基于企业自身管理需求,利用统一数据底座和公共规则模型能力,在更广泛的经营管理和业务流程领域进行扩展。
这条线不仅包括管理风险,还包括一个对于风控数智化而言,更重要的使命——通过风控创造价值,通过风控赋能业务。
这是风控数智化与穿透式监管之间最深刻的区别之一。穿透式监管的建设逻辑是防风险、保合规,最终目标是保障国有资产安全和经营规范。
风控数智化在守住底线的基础上,还需要回答一个更高层次的问题——风控能力如何转化为企业的价值创造能力。
风控创造价值的逻辑体现在多个层面。
其一,风控数据转化为经营决策支持。风控数智化汇聚的全域全景数据,不仅可以用于风险识别,还可以通过智能分析提炼业务规律、市场趋势和运营风险信号,为管理层战略决策提供数据洞察。
其二,风控规则转化为业务流程优化。风控数智化过程中识别出的高频风险点和控制薄弱环节,为业务流程再造和内部控制优化提供了精准靶向。
其三,风控能力转化为市场竞争优势。风险管理能力强的企业在授信融资、合作伙伴遴选、品牌溢价等方面具有更强的市场竞争力。
其四,风控系统沉淀的数据资产本身就是价值创造的基础。标准的风险管理数据集和经过验证的风控模型能力,可以复用在投资决策、供应链金融、客户信用管理等价值创造场景中。 这正是国资委1号文规划的DRP系统“既要支撑穿透式监管,也要支撑价值创造”双重使命的深层逻辑。
DRP平台通过“业财融合”,既支撑穿透式监管对全域数据的贯通需求,也服务企业的精益管理和运营优化。
六、三者在实践中如何统筹
理清了风险一体化、穿透式监管、风控数智化这三者的区别与关联之后,实践中应当如何统筹推进?
1. 对于已建成风险一体化体系的企业,一体化提供风险场景的识别成果和管控逻辑。一体化建设过程中形成的风险清单、管控措施和岗位职责,是穿透式监管规则模型设计的上游输入。
穿透式监管在此基础上叠加纵向穿透能力和合规监控刚性,从一体化风险清单中筛选十大重点领域内的突出问题进行规则模型开发。
风控数智化为两者提供统一的平台支撑和智能分析能力,并以全域数据能力赋能价值创造。
三者的关系可简要概括为:横向协同是基础,纵向穿透是延伸,智能化和价值创造是进阶。
2. 对于尚未完成一体化建设的企业,穿透式监管是倒逼管理升级的契机。
规则模型设计所需的十大重点领域风险场景识别工作,本质上就是一体化风险管理的核心环节。
建议以此为契机同步推进一体化建设,在组织职责设计中同时明确一体化协同职责和穿透式监管牵头职责,在制度建设中同步推进一体化管理制度和穿透式监管配套制度,在平台建设中以统一数据底座同时支撑两项工作的需求。
一个可以提出来探讨的问题是,我们认为,穿透式监管体系在一定意义上是一个阶段性的概念。 15号文明确了两年的建设窗口期,主要建设任务完成、规则模型投入运行、闭环机制发挥作用后,穿透式监管的能力将逐步融合为企业风控数智化的有机组成部分。
届时可能不再需要专门强调“穿透式监管”这一个概念,但其提出的理念——全级次数据贯通、规则模型合规刚性、自动闭环处置机制等——将持续发挥作用,成为风控数智化的基础能力。
小结一下:从风险一体化,到穿透式监管,再到风控数智化,是企业风险管理能力不断升级的演进。一体化解决协同问题,在管理层级内打通横向壁垒。穿透式监管解决深度问题,在组织层级间实现纵向贯通。风控数智化解决效率问题和价值问题,用技术手段替代人工经验,在守住底线的基础上赋能经营。
通过对比这三个概念,我们认为,某种程度上“穿透式监管”这个概念,也是阶段性的。对于央企而言,抓住穿透式监管体系建设的窗口期,以穿透式监管的理念和标准引领风控数智化建设,统筹风险一体化与穿透式监管的工作部署,同时在管理线领域持续发力用风控能力创造业务价值,是从根本上提升风险防控能力和综合竞争力的务实路径。

下一条
—— 为法务人赋能,助企业家化险