从四位一体到四维一体:国资监管新框架的系统落地
发布时间:2026-06-05
作者: 陶光辉
根据《关于进一步深化国资国企改革的方案(2026—2029年)》,本轮改革在监管领域提出构建“专业化、体系化、法治化、穿透式”的国资监管框架。
本人称之为专业化、体系化、法治化、穿透式:国资监管新框架。
如前文,新框架从四个维度给出了建设要求。
“专业化监管”指向监管能力的深度,要求监管主体和被监管企业具备与业务领域相匹配的专业风险识别和判断能力。
“体系化监管”指向监管覆盖的广度,要求形成覆盖全面、上下贯通、左右协同的监管网络。
“法治化监管”指向监管运行的规范性,要求健全法规制度体系,在法治轨道上推进监管,做到有法可依、有章可循、有据可查、有责可追。
“穿透式监管”指向监管落地的实效性,要求通过技术手段实现全级次、全流程、全要素的数据获取,使监管主体能够实时掌握底层真实情况,严防国有资产流失。
如何将这“三化一式”监管要求在国资国企中落地,是未来几年央国企治理的重点,也是难题。
本文创新性提出“四维一体”建设模型,力图将专业化、体系化、法治化、穿透式四个维度监管要求,转化为可操作、可落地的管理体系和数字化工具。
一、从四位一体到四维一体
在理解这个四维一体之前,有必要回顾企业风险管理领域的已有实践。
过去几年,多数中央企业和地方国企已建立了以“法务、合规、内控、风险”一体化管理为基础的风险防控体系,即通常所说的“四位一体”。
这一模式在整合管理资源、避免重复建设方面取得了积极成效,但其局限性也比较明显。
传统四位一体的逻辑是将法律事务、合规管理、内部控制、全面风险管理四个职能进行整合,统一制度、统一流程、实现“一套体系、一个班子、一个流程”的运行模式。
这个模式的优点是减少了职能分割带来的冗余,提高了风险防控的协同性。
但其缺陷同样突出。一,四位一体主要聚焦于企业内部的管理职能整合,对外部监管要求的响应是被动的、滞后性的。二,四位一体缺乏对“专业化”的深度,各业务领域和职能条线的专业风险识别能力并未得到系统提升。
三,四位一体缺乏“体系化”的广度,往往局限于集团总部层面,对各级子企业、境外机构的穿透不足。四,四位一体主要依赖制度和人工复核,对数字化技术的应用深度不够,难以实现实时监控和智能预警。
五,四位一体将法务、合规、内控、风险并列为四个职能,但忽视了法治建设作为整体制度基石的统领作用。
本轮监管新框架的提出,正是对上述局限的系统性回应。
本文认为,监管新框架在四位一体的基础上,重新定义了四个维度的内涵和关系,对国资国企来说,可形成“四维一体”的管控模型。
这个“四维一体”的逻辑是:专业化是能力基础(风险识别与控制的能力),体系化是结构骨架(覆盖广度与协同网络),法治化是制度规范(法治轨道上的运行机制),穿透式是技术血脉(数据获取与实时监控)。
四个维度不再是四个职能或体系的并列,而是形成一个从能力到结构、从制度到工具、层层递进、相互支撑的一体化治理体系。
四维一体建设,个人认为将成为继“四位一体”建设、单项穿透式监管体系建设之后,又一个管控领域的建设热点。
二、四维一体管控模型的建设目标
参考上述分析和判断,我们提出,四维一体的建设,是对传统四位一体的数智化升级,对穿透式监管体系建设的完善。
根据本轮改革方案的要求以及企业自身发展的需要,我们将四维一体建设目标归为三个层次:响应监管升级、强化风险管控、推动价值创造。
1. 响应监管升级是基础目标。企业必须满足国资委对专业化、体系化、法治化、穿透式监管的各项要求,能够通过监管检查和考核评价,能够在监管系统中实现数据的实时对接和自动报送,能够在监管要求的时限内完成整改和反馈。
这一目标的衡量标准包括:监管检查通过率、数据报送及时率和准确率、问题整改完成率等。
2. 强化风险管控是核心目标。企业需要通过四维一体建设,提升对战略风险、市场风险、运营风险、财务风险、法律风险、合规风险、境外风险等各类风险的识别、评估、预警和处置能力。
将风险管控从被动应对转向主动预防,从人工抽查转向全面监控,从事后追责转向事前事中控制。
衡量标准包括:重大风险事件发生率、风险预警准确率、风险处置平均耗时、内部审计发现问题数量及严重程度等。
3. 推动价值创造是高阶目标。四维一体建设不应成为企业的负担,而应成为价值创造的保障和引擎。
通过专业化建设,帮助企业聚焦主责主业,提高资源配置效率;通过体系化建设,打通管理断点,降低内部交易成本;通过法治化建设,减少违规损失和诉讼成本,维护企业声誉;通过穿透式建设,实现精细化管理,优化成本结构和资金效率。
衡量标准包括:主业营收占比、净资产收益率、全员劳动生产率、市值表现、股东回报等。
三个目标之间存在递进关系。响应监管升级是须守住的基本线,强化风险管控是持续提升的核心能力,推动价值创造是最终追求的战略方向。
四维一体建设应当围绕这三个目标,统筹规划、分步实施、持续迭代。
三、四维一体建设的落脚点
四维一体建设不是抽象的概念,而是要落实到具体的管理活动和数字化工具之上。
以下分别阐述专业化、体系化、法治化、穿透式四个维度的落脚点、建设内容、交付物以及数智化实现路径等。
(一)专业化:风险识别与控制的能力建设
专业化的落脚点是风险识别与控制的能力建设。
这不是说要建立一个风险清单或一套制度文件就可以,而是要让企业具备能够精准识别、科学评估、有效控制各类风险的专业能力。
这种能力至少体现为三个层面。组织层面有专门的风险管理职能和专业人才队伍;流程层面有嵌入业务决策的风险评估和控制节点;工具层面有可量化的风险指标、内控风控规则模型。
1. 建设内容第一项是构建企业级风险数据库。
风险数据库首先是动态更新的风险知识库。它需要覆盖企业经营管理全部领域,按照风险类型(战略风险、市场风险、运营风险、财务风险、法律风险、合规风险等)、业务流程(从投资立项到项目退出、从采购到付款、从销售到收款等)、组织层级(集团、板块、子公司、境外机构)等多个维度对风险进行分类编码。
每一条风险记录包含:风险名称、风险描述、所属业务领域、关联业务流程、风险发生可能性(定量或定性)、风险影响程度(定量或定性)、风险等级、责任主体、现有控制措施、控制有效性评价、风险监测指标、历史发生记录等。
风险数据库应建立版本管理机制,每半年组织一次全面评审更新。日常根据内外部环境变化及时增删调整。
2. 建设内容的第二项是建立规则模型与风险模型。
规则模型是基于明确的业务规则和逻辑条件,将风险判定标准转化为系统可自动执行的条件表达式(如阈值比较、时间顺序判断、逻辑组合等),用于实时或准实时地识别、预警或阻断特定违规行为。它主要适用于边界清晰、可刚性判断的场景,如审批程序合规性检查、金额超限拦截等,通常用于日常业务审批和实时风险预警。
风险模型是基于历史数据和统计学习算法(如回归分析、聚类分析、时间序列预测等),挖掘数据中隐藏的风险模式和关联规律,用于评估风险概率、发现异常交易行为或预测未来风险趋势。它适用于复杂、非线性、难以用固定规则描述的风险识别,需要由数据科学家与业务专家共同开发,并定期验证、调优和迭代。
3. 建设内容的第三项是培育专业化风险人才队伍。
针对不同业务领域和风险类型,明确所需的专业资质和技能要求,建立风险专业人才库。投资领域的风险管理人员应具备CPA、CFA或相关行业分析师资格,并熟悉估值模型和尽职调查方法。
采购领域的风险管理人员应具备供应链管理或采购专业认证,并熟悉供应商评估和招投标法规。财务领域的风险管理人员应具备会计或审计专业资质,并熟悉财务分析和内部控制。每年组织专业培训和考核,考核结果与岗位聘任和薪酬调整挂钩。
“专业化”这个维度,所应提供的交付物包括:风险数据库(结构化数据表);规则模型库(可导入规则引擎的规则文件);风险模型库(算法模型文件及说明文档);专业人才库(含岗位、资质、培训记录、考核结果);规则引擎系统(支持可视化配置、测试、发布)。
数智化实现方面,风险数据库应采用关系型数据库或图数据库存储,支持多维度检索和版本对比。规则引擎应具备可视化配置界面,业务专家无需编写代码即可新增或修改规则,支持A/B测试和灰度发布。风险模型应采用机器学习平台管理,支持模型训练、评估、部署和监控的全生命周期管理。
(二)体系化:覆盖广度与协同网络的建设
体系化的落脚点是构建覆盖全面、贯通顺畅、协同高效的治理网络。
这不是简单地将制度文件下发到各级子企业,而是要实现管理体系的纵向到底、横向到边、内外协同。
纵向覆盖方面,体系化要求从集团总部到最末级子企业、境外机构的管理标准统一、信息传递畅通、权责边界清晰。这意味着企业需要建立统一的制度框架,所有子企业必须遵循集团的核心管理要求,不得自行降低标准。同时,需要建立多层次的信息报送和反馈机制,确保基层的问题能够及时上报,集团的要求能够准确传达。对于境外机构,还需要考虑当地法律法规和文化差异,在坚持集团底线要求的前提下进行适当本地化适配。
横向贯通方面,体系化要求各职能部门、各业务系统之间的数据和流程实现互联互通。传统模式下,财务、采购、销售、人力等系统各自独立,数据口径不一致,流程节点不衔接,导致管理断点和信息孤岛。体系化建设需要打破这些壁垒,建立统一的主数据标准,建设业财融合的数据中台,实现跨部门的协同审批和自动对账。
内外协同方面,体系化要求企业与外部监管机构、审计机构、合作伙伴之间建立顺畅的信息交换和协同机制。这包括与国资委监管系统的数据对接,与外部审计师的工作协同,与供应商、客户的合规信息交换等。
1. 建设内容的第一项是统一全集团管理标准。制定集团级管理标准体系,覆盖制度管理、流程管理、数据管理、风险管理和绩效管理五大领域。
制度管理要求所有内部规章制度按照统一的格式、编号、版本规则进行管理,并建立制度发布、学习、执行、检查、修订的闭环流程。流程管理要求对企业级业务流程进行统一建模,明确每个流程的输入、输出、活动、角色、系统支持和控制节点,形成企业级流程资产库。数据管理要求制定主数据标准和数据质量管理规范。风险管理要求统一风险分类框架和风险评估方法。绩效管理要求统一考核指标定义和数据采集口径。
2. 建设内容的第二项是建立企业级数据治理体系。数据治理是体系化运行的技术前提。需要设立数据治理委员会,由企业分管领导牵头,明确各业务系统的数据归属部门负责本系统数据的准确性,信息化部门负责技术支撑和接口规范,使用部门负责数据质量反馈。制定数据质量度量规则,从完整性、准确性、一致性、及时性四个维度评价数据质量,定期发布数据质量报告,将数据质量纳入相关部门绩效考核。
3. 建设内容的第三项是打通业财数据链路。以财务数据为主线,向前端业务系统延伸。优先贯通的业务链路包括:投资立项到资金支付、采购到付款、销售到收款、人力成本到薪酬发放。
具体实现方式为建设业财一体化数据中台,各业务系统按照统一接口标准向中台推送业务单据数据,中台进行数据清洗、转换、关联后,生成财务凭证和报表。关键控制点包括:合同金额与预算的自动比对、入库数量与发票数量的自动比对、付款申请与合同条款的自动比对、报销标准与制度的自动校验。
4. 建设内容的第四项是建立跨部门协同权责矩阵。针对企业经营管理中的重点事项,绘制从业务发起、专业审核、财务审核、法务审核到最终审批的完整流程,明确各环节的责任人、批准人、知情人及时限要求。
权责矩阵应以制度形式发布,并在业务流程管理系统中配置为审批流,根据事项类型、金额大小、风险等级等条件自动匹配审批路径。
本模块的交付物包括:集团级管理标准体系文件;企业级流程资产库(流程图、流程说明文件);数据治理委员会章程;数据质量度量规则及报告模板;业财融合数据中台(含接口规范、数据清洗转换模块、业财对账模块);权责矩阵手册;业务流程管理系统。
数智化实现方面,主数据管理系统(MDM)是实现体系化的核心基础设施,应采用专业产品,支持编码分配、数据分发、版本管理和变更审批。数据中台建议采用数据湖或数据仓库技术,支持结构化数据和非结构化数据的存储和处理。业务流程管理系统应与主数据系统、规则引擎联动,实现审批条件自动判定、审批人自动匹配、审批记录自动归档。
(三)法治化:规范与制度体系建设
法治化的落脚点是将企业经营管理全面纳入法治轨道,建立规范的制度体系和合规机制。
要让法治思维和法治方式贯穿企业决策、执行、监督的全过程,使企业的一切行为有法可依、有章可循、有据可查、有责可追。
1. 建设内容的第一项是构建分层分类的制度体系。企业制度体系通常分为四个层级:公司章程和治理规则(最高层级,规定公司治理的基本架构和权力分配)、基本管理制度(第二层级,覆盖战略、投资、财务、人力、采购、销售等各职能领域的管理总则)、具体管理办法和实施细则(第三层级,对各管理事项的具体操作规定)、作业指导书和表单模板(第四层级,具体岗位的操作指引和记录模板)。
制度体系应当覆盖企业经营管理全部领域,不留空白、不交叉重叠。每项制度应当明确适用范围、责任主体、执行程序、控制节点、违规后果和生效条件。
2. 建设内容的第二项是合规义务数字化管理。将企业适用的法律法规、监管规定、行业准则、国际条约等外部合规要求,以及内部制度规定,整理为结构化的合规义务数据库。
每条合规义务应包含:义务来源(哪部法律法规第几条)、义务内容(应当做什么或不得做什么)、适用组织范围(哪些部门或子企业适用)、适用岗位(哪些岗位需要遵守)、违规后果(行政处罚、刑事责任、内部处分等)、控制措施(通过什么流程或系统来确保遵守)、最近一次合规评估结果和评估日期。
合规义务数据库应当与风险数据库、规则引擎联动,当合规义务发生变化时,系统自动提示相关风险点和规则的更新需求。
3. 建设内容的第三项是岗位合规责任清单的全面落地。将合规义务数据库中的义务逐条分解到具体岗位,形成岗位合规责任清单。
每位员工登录企业门户或业务系统后,可以看到自己岗位的合规责任摘要,并可以查阅详细的责任条款。员工入职、岗位变动或合规责任更新时,系统要求员工以电子方式确认已阅读、理解并承诺遵守本岗位的合规责任。系统记录每次确认的时间戳、版本号和IP地址,作为合规培训的证据留存。
4. 建设内容的第四项是内控流程的法治化嵌入。将所有涉及审批、授权、记录、复核等控制要求的制度条款,转化为业务流程管理系统中不可绕过的强制节点。
具体做法:首先将制度文本拆解为可执行的控制点,每个控制点对应一个审批节点、校验规则或日志记录要求;然后为每个控制点配置系统实现方式;最后在业务流程管理系统中部署这些控制点,确保没有经过这些控制点的业务无法进入下一环节。
例如,制度规定“付款必须基于已审批的合同和验收单”,则在付款申请系统中配置校验逻辑,缺少任一前置单据时系统拒绝发起付款。
5. 建设内容的第五项是建立全程留痕与责任追溯机制。所有涉及审批、数据修改、权限变更的操作,系统必须自动记录以下信息:操作人、操作时间、操作类型、操作前值、操作后值、审批人、审批意见、操作来源IP和终端设备标识。
日志存储于独立的、不可篡改的审计数据库中。审计部门具有只读查询权限,可以按时间、操作人、操作类型、关联单据等条件检索和导出日志。
建立内部责任追究的信息化支撑系统,对照46号令规定的98种追责情形和企业的内部问责制度,将违规行为分类编码。
当审计、监控或举报发现违规线索时,系统自动生成责任追溯工单,进入调查程序。调查完成后,系统记录认定结论、处分决定和整改措施,并自动更新相关人员的合规档案和绩效记录。
本模块的交付物包括:分层分类制度体系文件(全部内部规章制度的电子化版本);合规义务数据库(结构化文件);岗位合规责任清单(系统可查阅);电子合规承诺确认模块;业务流程管理系统中嵌入的控制节点;审计日志系统(不可篡改存储);责任追溯管理平台(含线索登记、调查流程、处分决定、档案管理)。
数智化实现方面,制度体系应通过文档管理系统进行版本管理和在线阅读。合规义务数据库应采用关系型数据库,支持按义务来源、适用岗位、合规状态等多维度检索。审计日志系统建议采用区块链技术或安全的日志服务器,确保日志一旦写入就不能修改或删除,日志哈希值定期上链存证。责任追溯平台应与人力资源系统、绩效系统对接,实现处分结果自动同步,同时与风险数据库联动,将追责中发现的风险点反哺到风险识别环节。
(四)穿透式:落地实效与技术手段建设
穿透式的落脚点是利用技术手段实现全级次、全流程、全要素数据的实时获取和智能监控,使管理层和监管层能够直接看到底层真实情况,确保监管要求落地见效。
这不是简单地上线一套软件,而是要建立一个覆盖企业全部经营管理活动的数字化监控网络,实现数据不落地、直接可采信、异常可预警、责任可追溯。
1. 建设内容的第一项是构建全级次数据采集体系。穿透式监管首先要求数据能够从最基层的经营单元直接采集,而非通过层层报表汇总。企业需要建设数字化资源管理平台(DRP),作为统一的数据汇聚中心。
数据采集的范围应覆盖企业经营管理全部领域,包括财务数据(会计凭证、科目余额、资金流水、预算执行)、业务数据(投资项目的立项、决策、实施、退出全过程信息;采购业务的寻源、招标、合同、订单、入库、发票、付款全链路信息;销售业务的合同、订单、出库、发票、收款全链路信息;生产业务的计划、投料、产出、库存全链路信息;人力资源的招聘、入转调离、薪酬、绩效数据;资产管理的购置、折旧、处置、产权登记数据;境外业务的当地经营数据和资金数据)。
采集方式包括API接口、数据库同步、消息队列、文件上传等。
对于境外机构,需要评估网络延迟和数据合规要求,可采用本地采集、加密回传的方式。
2. 建设内容的第二项是数据治理与质量保障。采集到的原始数据质量决定了穿透式监管的效能。
企业需要建立常态化的数据治理机制,包括:数据标准化(统一各业务系统相同数据的字段定义、格式、编码);数据清洗(识别并修正数据中的错误、重复、缺失、异常值);数据关联(将不同系统中的数据通过主键关联,例如将采购订单与入库单、发票、付款单关联形成完整链路);数据质量度量(从完整性、准确性、一致性、及时性四个维度定期评价数据质量,并发布报告)。
数据治理工作不是一次性的,而是需要持续投入的日常工作,建议设立专职数据质量管理岗位,赋予其对各业务系统数据质量进行考核的权力。
3. 建设内容的第三项是智能预警模型与规则部署。基于专业化建设中建立的规则模型和风险模型,在DRP平台上部署预警规则。
预警规则分为三类:基础规则(单笔交易或单个指标的阈值判断,如单笔付款超过五百万元);复合规则(跨单据、跨系统的条件组合判断,如同一供应商连续三次中标且报价高于均价百分之二十);分析型规则(通过机器学习算法识别异常模式,如通过孤立森林算法发现异常交易行为)。
预警规则应覆盖企业经营管理的主要风险领域,包括资金安全、采购合规、合同履约、投资回报、库存周转、成本异常等。
预警规则应当支持配置化管理,业务专家可以不需要编写代码即可新增、修改、测试和发布规则。规则执行日志应完整保存,以便事后审计和规则调优。
4. 建设内容的第四项是可视化监控与驾驶舱。为不同层级的管理者提供定制化的数据仪表盘,将海量数据转化为直观的管理视图。
集团领导驾驶舱展示企业整体风险态势、关键指标的趋势变化、重大预警事件列表和处置进展、各业务板块的风险对比等。业务部门驾驶舱展示本领域的关键风险指标、预警触发情况、待处置工单等。风控部门驾驶舱展示规则运行状况、预警准确率分析、风险趋势预测、历史预警的闭环情况等。驾驶舱应支持钻取功能,从汇总指标层层下钻到明细数据,直至原始单据,便于问题追溯。
5. 建设内容的第五项是预警闭环处置流程。预警触发后,DRP平台自动完成以下动作:生成预警事件(含事件ID、触发时间、规则名称、触发条件的具体数值、关联的业务单据号和凭证号)、评估风险等级(红橙黄蓝)、推送通知(通过系统消息、企业微信、邮件等方式通知责任岗位)、创建处置工单(含问题描述、核查要求、反馈时限)。
责任人在规定时限内核查问题,填写核查报告,上传证明材料,提出整改措施。复核人对核查报告和整改措施进行审核,确认问题已解决、风险已消除后关闭工单。对于未按时完成的工单,系统自动升级处理(逐级通知上级领导直至企业主要负责人)。对于重大风险事项,系统自动抄送纪检监察和审计部门。整个处置过程的全部记录(核查报告、整改证据、复核意见、超时记录)自动归档,纳入责任追溯的证据链。
本模块的交付物包括:DRP平台系统(含数据采集、数据治理、预警规则、可视化监控、闭环处置五大模块);数据接口规范文档;数据质量度量规则和报告;预警规则库(与规则引擎同步);管理层驾驶舱(可视化仪表盘);预警处置工单系统。
数智化实现方面,DRP平台建议采用数据中台架构,使用成熟的大数据技术栈处理大规模数据。预警计算可采用复杂事件处理引擎,支持毫秒级响应。可视化采用商业BI工具或自研看板。重要的是,DRP平台不应替代现有业务系统,而是在其上构建数据汇聚和分析层,与业务系统保持松耦合关系,避免对既有系统的大规模改造。
小结一下:从四位一体到四维一体,不是简单的概念替换,而是国资监管逻辑和企业治理逻辑的系统性升级。专业化、体系化、法治化、穿透式四个维度,各有内涵边界和功能定位,又相互支撑、协同运转。专业化是能力基础,体系化是结构骨架,法治化是制度规范,穿透式是技术工具。四者一体化的推进建设,将构成一个从能力到结构、从制度到工具、层层递进、相互支撑的一体化治理体系,既能有效响应国资委的监管要求,又能强化企业自身的风险管控能力,最终推动企业实现价值创造。

—— 为法务人赋能,助企业家化险