穿透式监管背景下央国企三道防线的重构
发布时间:2026-05-11
作者: 陶光辉
“三道防线”一直是央国企风险管理、内部控制及合规管理领域最基础、也最深入人心的管理框架之一。
从2006年国资委在《中央企业全面风险管理指引》中正式引入,到2022年《中央企业合规管理办法》再次强调三道防线的职责分工,这一框架已伴随央企风险管理实践走过了近二十年。
但2026年穿透式监管体系建设的启动,至少从表面上看,会给三道防线的传统设置带来了深刻冲击。
因为当穿透式监管系统能够全量扫描、自动预警、自动派单、自动跟踪整改之时,三道防线还有存在的必要吗?
如仍然会存在,三道防线的定位与功能会发生什么变化?应当怎样变化?
本文从三道防线的历史渊源出发,全面分析其在传统风险管控模型下设置的逻辑与可能存在的问题,进而探讨穿透式监管背景下三道防线的重构逻辑。
一、三道防线的由来与演进
1、从COSO到IIA
三道防线理论的国际起源可追溯至21世纪初。三道防线理论最初由欧洲风险管理协会联盟(FERMA)和欧洲内部审计协会联合会(ECIIA)提出,随后得到国际内部审计师协会(IIA)的推荐,并被COSO报告引入,自此在全球范围内得到广泛运用。
2013年,IIA正式发布立场声明书《有效风险管理与控制的三道防线》,首次以权威专业机构的名义系统定义了三道防线模型。
根据该模型,三道防线通过厘清各自角色定位和职责,来强化对风险管理和内部控制的理解。 第一道防线属于一线的运营及管理,是对风险和控制责任的分配;第二道防线是对第一道防线的监督;第三道防线是独立确认。
该模型一经推出便应用于全球无数企业,逐步得到企业界的认可和信任,在组织治理特别是风险管理方面发挥了正向推动作用。
2、国资委2006年《中央企业全面风险管理指引》
“三道防线”概念进入中国央企的制度体系,始于2006年6月6日国务院国资委发布的《中央企业全面风险管理指引》(国资发改革〔2006〕108号)。
该指引第十条规定:“具备条件的企业可建立风险管理三道防线,即各有关职能部门和业务单位为第一道防线;风险管理职能部门和董事会下设的风险管理委员会为第二道防线;内部审计部门和董事会下设的审计委员会为第三道防线”。
这一条款奠定了央企三道防线的制度基础。此后的政策文件在各自领域进一步强化了这一框架。2019年,国资委101号文提出“强内控、防风险、促合规”的管控目标,推动内控、风险、合规三道防线的整合。2022年,《中央企业合规管理办法》出台,国资委政策法规局负责人在答记者问时进一步明确了“业务及职能部门、合规管理部门和监督部门合规管理‘三道防线’职责”。
3、2020年的迭代:从“三道防线”到“三线模型”
值得注意的是,国际上三道防线模型本身也经历了迭代。2020年7月,IIA在三道防线模型基础上发布了全新的“三线模型”。
这次修订背景是原版三道防线模型主要关注助力组织降低和控制风险,但随着新兴风险的出现,组织面临的外部环境越来越复杂多变,原有模型在突出价值创造、各利益相关方密切协作方面仍有待完善。
新模型的一个重要变化是去掉了“防”字,强调组织不应将风险管理只局限于防范风险,而是要更加全面地为组织的战略和运营提供支持。
新模型增列了六项原则,其中“创造和保护价值”原则首次明确提出“各项职能之间相互配合,并把利益相关方的利益放在首位,才能共同努力为组织创造价值并加以保护”。
新模型特别强调内部审计的“独立性不意味着完全孤立”,内部审计要与各项职能部门沟通协作,避免工作的交叉、重复和空白。
二、传统风险管控三道防线的逻辑、效果与问题
设置的逻辑
传统风险管控背景下,三道防线的设置,遵循“风险分层过滤”的逻辑。
1. 第一道防线是业务部门,承担风险识别的首诊责任和管控措施的执行责任。 其理念是“管业务必须管风险”——风险产生于业务活动之中,业务部门作为业务活动的直接参与者,最早接触风险信号,也最了解业务流程中的薄弱环节。 按《中央企业合规管理办法》规定,业务部门应当设置合规管理员,负责本部门合规风险识别、评估、处置等工作,从源头上防控风险。
2. 第二道防线是风险管理职能部门和内控合规部门,承担体系建设的统筹责任和专业支持的责任。 其理念是“专业的人做专业的事”——业务部门虽然直接面对风险,但缺乏系统性的风险管理方法论和跨业务条线的统筹视角,需要专业部门提供标准、工具和监督。 第二道防线负责构建风险管理体系及合规管理体系等,制定风险分类和评估标准,设计内控流程和控制节点,开展风险评估与预警工作。
3. 第三道防线是内部审计部门,承担独立评价的验证责任和重大问题的追责责任。 其理念是“独立者最客观”——内部审计相对于业务部门和风险管理职能部门保持独立,通过事后审计对风险合规管理体系的有效性,进行独立评价。
三道防线共同组成企业风险内控合规管理的防线系统。 但值得注意的是,中国企业前些年进行的风险管理体系建设主要内容,以建设第二道防线为主,包括建立组织机构和工作机制,识别和评估包括整个风险管理防线系统的相关风险。这对于提高二道防线的能力起到了积极作用,但对于如前述三道防线的逻辑所揭示的一道防线要发挥首诊责任和执行责任,却着力不多。
取得的效果
可以说,三道防线框架在央国企近二十年的实践中发挥了积极作用。
1. 在意识层面,三道防线推动了“风险管理不只是风控部门的事”这一认知的普及。通过明确业务部门为第一道防线,将风险管理的责任从专业部门前移到了业务一线,在一定程度上改变了业务部门“风险是风控部门的事”的认知偏差。
2. 在体系层面,三道防线为企业建立风险管理组织架构提供了标准模板。绝大多数央企在构建内控和风险合规管理体系时,都以三道防线为基本框架设置组织职责、划分管理权限、建立工作流程。
3. 在工具层面,三道防线推动了风险评估和内控评价工作的常态化。各央企定期开展风险识别、评估和应对工作,形成了风险清单、内控矩阵等管理工具。这个可为后续的穿透式监管规则模型设计积累基础素材。
存在的问题
尽管三道防线框架在理论上是逻辑自洽的,在实践中也发挥了积极作用,但近二十年的运行,也暴露出其若干系统性问题。
问题一:防线认知平面化
三道防线被简单等同于“业务执行、风险/合规审查、审计监督”的线性分工,忽视了各防线内部的层级差异和防线之间的动态关系。 实践中,国企业务部门仍然普遍存在“合规是合规部门的事”的认知偏差,认为自身仅是“制度执行者”,忽视风险源头防控责任。部分法律合规管理部门被认为没有真正介入具体业务,提供的建议脱离业务实际,被诟病为“只设障碍不解决问题”。
问题二:协同机制模糊化
第二道防线的复核与第三道防线的监督在职责边界上存在重叠,容易产生重复劳动或互相推诿。 三道防线之间缺乏协同考核机制,难以激励部门间主动协作。各防线各自使用各自的信息系统和工作流程,数据和结论难以互通。
问题三:三道防线“虚而不实”
三道防线在风险管理、内部控制、合规管理等活动中主要是讲“人”的分工与职责落实等问题,因此一向受到重视。
但仔细审视会发现,关于三道防线的“说法”很多,“做法”却很少【具体分析可见本人拙作:《 陶光辉:论三道防线的虚与实》】。
一般仅在制度文件的“指导思想”、“基本原则”、“体系框架”等部分会述说采用三道防线的设置,但在具体的风险合规管理建设活动中,三道防线却很少能落地为具体的、可执行的工作机制。
问题四:风险识别效率低下
第一道防线依赖人工经验发现风险,第二道防线依赖人工抽样检查评估风险,第三道防线依赖事后审计追溯风险。 这三道的共同特点,都是严重依赖人工判断和有限样本的抽样。当面对海量业务数据时,人工方式无法实现全覆盖,大量风险可能长期潜伏而未被发现。
问题五:动力机制不足
三道防线的本质上仍然是“管理驱动”。即做与不做、做到什么程度,取决于企业自身的管理意愿和资源配置。 对于缺乏刚性合规压力的企业,三道防线容易流于形式。第二道防线的检查评价可能“走过场”,第三道防线的审计发现可能“查而不改”。
三、穿透式监管背景下三道防线的重构
三道防线的原理是否发生了变化
当前,穿透式监管的提出,是否改变了三道防线的底层原理?认清这一点,是重构的前提。
笔者认为,要回答这个问题,需要回到对“三道防线”的本质来思考。
三道防线的本质是“风险管控职能的分工制衡”——让一线的人管一线的风险,让专业的人提供专业的方法和监督,让独立的人验证效果。
这种“执行—监督—再监督”的制衡逻辑和分工架构,不因技术手段的变化而失效。
从国际演进来看,2020年IIA推出的三线模型,也印证了三道防线基本框架的韧性。新的三线模型,并没有对原模型做出颠覆性的改变,而是在其基础上进行了发展和进化。
故,三道防线需要被重构,不是因为它的原理错了,而是因为它的运行条件和使用工具发生了根本性变化。
具体而言,变化发生在以下三个层面。
第一,技术条件的变化。传统三道防线依赖人工经验发现风险、抽样检查评估风险、事后审计追溯风险。穿透式监管通过全量数据扫描和规则模型自动预警,全面升级了风险识别和处置的效率与覆盖范围。
第二,组织条件的变化。传统三道防线停留在本级企业,各级子企业各自管控。穿透式监管要求“全级次覆盖”,数据从末级子企业向集团总部实时汇聚,上级能够穿透层级看到本级的风险状况。
第三,问责条件的变化。传统三道防线的评价结果与管理手段之间的挂钩相对柔性。穿透式监管要求评价结果与干部任免、资源配置、经营授权刚性挂钩,责任追溯机制从“软约束”变为“硬约束”。
穿透式监管背景下三道防线发生了什么变化 基于上述变化,本文认为,穿透式监管背景下三道防线的重构主要体现在以下方面。
第一道防线:从“被动合规”到“主动数据治理”
在传统框架下,第一道防线的主要职责是执行制度规定、配合检查评价。 在穿透式监管框架下,第一道防线被赋予了全新的职责——对自己产生和填报的数据的真实性、完整性、及时性负责。采购部门填报的供应商信息如果不准确,围标串标识别规则就无法正常运行。子企业财务部门填报的银行账户余额如果滞后,资金穿透监控就失去意义。 数据质量责任是第一道防线在穿透式监管体系中最核心的新增职责。
第二道防线:从“制度守护者”到“规则模型设计者与监管运营者”
在传统框架下,第二道防线的核心职责是设计制度、规范流程、组织评价。 在穿透式监管框架下,第二道防线的职责扩展为四个层面:牵头组织规则模型的设计与迭代,将制度要求转化为系统可执行的规则;管理预警工单的分派与督办,确保每一条预警线索都有人跟进;监督问题整改的闭环,对整改效果进行验证和销号;将评价结果刚性应用于授权调整和绩效考核。 这一角色转变对内控部门的能力提出了全新要求。
第三道防线:从“事后抽样审计”到“体系效能验证与重大线索深度核查”
这是变化最为深刻的防线。 穿透式监管系统的全量自动扫描功能,确实在一定程度上替代了审计部门“发现违规问题”的职能。 但审计部门的“验证性职能”和“归因性职能”无法被系统替代。
系统能够发现“疑似问题”,但判断“是否真正构成违规”需要审计部门的专业能力。系统能够监控“过程合规性”,但评估“内控体系整体是否有效”需要审计部门的独立判断。
系统能够生成“风险线索”,但涉及重大违规经营投资的深度调查和归因定性,仍需要审计部门的专业方法和独立地位。
审计部门的监督对象,也从“业务活动”延伸到“系统及其规则模型的有效性”。系统说某子公司“控制有效”,是否真的有效?系统显示某领域预警准确率达到百分之八十五,这个数字是否可靠?这些问题都需要审计部门的独立验证。
四、如何提高新背景下三道防线的机制效能
本文提出,穿透式监管体系建成后,三道防线不应被废弃,应当被赋予其新的生命力,其继续存在的必要性体现为:
三道防线的“执行—监督—再监督”制衡逻辑,适用于任何管理体系的组织设计。穿透式监管提供了技术工具,但工具的使用者仍然需要分工制衡——谁定义规则、谁使用规则、谁验证规则的效果,这三者之间的责任边界不能模糊。
从国际发展趋势来看,2020年IIA三线模型将关注范围拓展到了组织的整体治理,强调了治理机构的职责和各线之间的协同配合。这种“从防御到协同、从控制到价值创造”的升级方向,与穿透式监管体系对闭环处置和价值创造的要求高度一致。
三道防线的框架为企业提供了承接穿透式监管能力、固化组织责任的制度容器。
三道防线的思维已经深入央国企管理文化,完全推倒重来成本太高、阻力太大。更务实的做法是在其基础上做能力升级。
提高三道防线机制效能的具体路径
1. 建立三道防线的数据和信息贯通机制。三道防线协同失效的重要原因是信息壁垒。穿透式监管建设的统一数据底座和智能化监管平台,为解决这一问题提供了基础条件。 第一道防线产生的业务数据和预警核查信息,应当实时汇聚到统一数据底座,第二道防线可据此进行监督评价,第三道防线可据此进行独立验证。
2. 明确各防线在穿透式监管体系中的新职责并嵌入制度。第一道防线的新增核心职责是数据质量责任和预警核查责任。第二道防线的新增核心职责是规则模型设计与迭代、监管平台运营调度、评价结果刚性应用。第三道防线的新增核心职责是体系效能独立验证、重大线索深度调查。这些职责应当写入各部门的岗位说明书和相关管理制度。
3. 建立“系统初筛—内控派单—审计验证”的三道防线时序协作机制。这是穿透式监管赋予三道防线的新型协同关系。 系统持续监测发现预警信号(技术初筛);第二道防线负责派单核查、跟踪整改、调度处置(运营调度);对于经核查确认的重大问题,移交第三道防线进行深度调查和独立验证(深度验证)。 这种时序协作不是对原有分工的否定,而是在新技术条件下对三道防线的有机整合。它既发挥了系统的全量覆盖优势,又保留了内控部门的统筹调度和审计部门的专业深度。
4. 建立三道防线的协同考核机制。将穿透式监管的效能评价指标——规则命中准确率、预警处置及时率、问题整改闭环率——纳入各道防线的年度绩效考核。建立跨防线的信息共享和联查促改机制,围绕内控制度及合规体系的健全和执行情况,重点突出对一、二道防线风险管控、管理质量的监督评价,建立与二道防线的联查促改机制,实现信息共享传递,提升内控管理有效性。
5. 赋能第三道防线从“广撒网”到“深挖井”的转变。穿透式监管系统替代了审计部门的“发现性职能”后,审计部门应当将资源聚焦于体系验证和深度调查能力建设。 具体措施包括建设审计数据仓库和智能审计模型,将审计方法从报表查阅升级为数据挖掘;建立重大违规线索的快速响应和深度调查机制;开展对规则模型本身的效能评估——模型是否覆盖了主要风险、阈值设置是否合理、是否存在系统性漏报。
需要注意的几个认识误区
在推进三道防线重构的过程中,以下几个认识误区需要特别注意。
误区一:穿透式监管系统可以替代三道防线。系统是技术工具,三道防线是组织机制。系统能发现异常信号,但无法判断信号的业务合理性和追责定性。三道防线中的人工专业判断,特别是审计部门的独立验证,是系统不可替代的。
误区二:审计部门在穿透式监管下被削弱了。相反,审计部门从繁重的日常抽样审计中解放出来后,可以集中资源从事更高价值的深度调查和体系评价。其专业难度和价值密度是提升了,而非降低了。
误区三:三道防线可以各自独立建设。穿透式监管要求三道防线在统一的数据底座和监管平台上协同运行。孤立建设只会产生新的信息孤岛。三道防线之间应当建立新型协同机制,确保风险信号在防线之间顺畅流转。
小结一下:从IIA的三道防线模型到国资委2006年的制度引入,再到2020年三线模型的迭代升级,三道防线始终是企业风险管理组织设计的核心框架。穿透式监管的提出没有否定三道防线的底层逻辑,而是为其注入新的技术能力和管理动力,各防线要在新的技术条件和管理要求下重新定位并协同发力。

上一条
—— 为法务人赋能,助企业家化险