从DRP到RCB——风险管控数智化升级的系统平台|风险管控的数智化升级系列之三

发布时间:2026-06-12

作者: 陶光辉


前面两篇文章,我们分析了风险管控数智化升级的必要性,并界定了其内涵与核心特征。这些特征勾勒出一副理想的风险管控数智化图景,而要将这幅图景变为现实,企业需要一个能够承载这些能力的系统平台。

这个平台——风险管控数智化系统平台,我称之为“风控大脑”(Risk Control Brain,RCB)。

本文认为,RCB的提出与构建,离不开一个当前央国企已逐渐熟悉,并纷纷开启建设的数据底座——全域数字化资源管理平台(Digitalized Resource Management Platform,DRP)。

本文从DRP的起源谈起,阐述其如何为RCB奠定数据基础,然后分析从DRP到RCB的逻辑,并在此基础上阐述RCB的整体架构与核心功能。

一、DRP的来源及其价值

在讨论RCB之前,有必要先理解DRP。DRP是央国企在数智化转型过程中,为解决长期存在的“数据孤岛”和“穿透监管难”等问题而自然演进出的产物。

1、DRP的来源:从“数据散落”到“数据贯通”

过去十多年,央国企普遍建设了ERP、OA、采购管理、合同管理、财务核算、人力资源等各类业务系统。

这些系统支撑了企业的日常运营,但也带来了一个严重的副作用——数据被切割成无数碎片,散落在不同的系统和数据库中。

同一家供应商,在采购系统中叫“XX科技有限公司”,在财务系统中可能叫“XX科技”,在合同系统中可能录入的是统一社会信用代码。

采购订单、入库单、发票、付款单之间缺乏自动关联,想要追踪一笔采购从发起到付款的全过程,往往需要人工登录四五个系统,导出表格后再手动拼接。

与此同时,国资监管要求在不断升级。

国资委明确提出“全级次、全链条、全过程、全要素穿透”,要求监管机构能够看到企业的底层真实数据,而不是经过层层加工、修饰的汇总报表。

这意味着,企业必须有能力将各级子公司的原始业务数据,以标准化、可追溯的方式向上报送。

传统的人工填报、层层汇总模式,既无法保证数据的真实性,也无法满足实时性要求。

正是在这样的背景下,DRP应运而生。

它的设计理念非常明确:在企业已有的各业务系统之上,构建一个独立的数据汇聚与治理层。

这个层不替代任何现有系统,而是让所有系统“开口说话”,将数据以统一的格式、标准的接口汇集到DRP中。DRP对数据进行清洗、关联、标准化,然后对外提供统一的数据服务。这样一来,无论是集团总部的风险管理部门,还是外部的监管机构,都可以通过DRP获取到真实、完整、及时的业务数据,而无需再依赖层层报表。

2、DRP的价值:为风险管控提供实时的数据底座

DRP的价值,可从以下三个层面来理解。

第一个层面是“打通数据孤岛”。这是DRP最基础、也是最直接的价值。通过DRP,采购系统中的订单、合同系统中的文本、财务系统中的付款、库存系统中的入库记录,可以基于统一的业务主键(如合同号、订单号)自动关联起来。

一笔采购业务从需求提报到最终付款的全链路数据,在DRP中一目了然。这种贯通能力,为后续的风险识别和监测提供了完整的数据基础。

第二个层面是“支持穿透式监管”。穿透式监管的核心要求是“看到底层”。DRP通过从各级子公司的业务系统直接采集原始数据(而不是汇总数据),使得集团总部可以像查看自己的数据一样,查看任意层级子公司的每一笔交易、每一份合同、每一笔付款。这种能力,正是国资委“全级次穿透”的技术实现。

当监管机构要求报送数据时,企业不再需要组织大量人力进行填报和汇总,而是直接从DRP中导出经过验证的数据,既提高了效率,又保证了数据的真实性和可追溯性。

第三个层面是“赋能智能风险管控”。DRP提供的是干净、关联、实时的数据,而风险管控的智能化——无论是规则引擎的实时校验,还是风险模型的异常识别——都依赖于高质量的数据输入。

没有DRP,企业即使购买了先进的规则引擎,也无法发挥作用,因为数据本身是分散、混乱、不可信的。有了DRP,规则引擎可以直接订阅DRP的数据流,在业务发生的毫秒级时间内完成风险判断;风险模型可以从DRP中提取海量历史数据进行训练,并在实时数据上持续运行。可以说,DRP是智能风控的“燃料库”,没有它,风控大脑就只是一个空壳。

正因为如此,DRP的建设往往被放在风险管控数智化升级的第一步。它不是终点,但它是所有后续工作的前提。许多企业在推进数智化转型时,往往急于上线预警系统、购买规则引擎,却忽视了数据治理,结果发现系统上线后预警频繁误报、模型效果奇差,最终项目不了了之。DRP的建设,正是为了避免这种“空中楼阁”式的失败。

二、从DRP到RCB

DRP解决了数据层面的问题,但数据本身不是目的。企业投入大量资源建设DRP,最终是为了让数据产生价值。

这个价值的核心之一,就是让风险被及时发现、被准确判断、被有效处置。这就需要有一个在DRP之上运行的智能风险管控平台,这就是所说的RCB(风控大脑)。

1、RCB的定位

如果说DRP是企业的“数据中枢”,负责收集、清洗、关联、存储所有业务数据,那么RCB就是企业的“风险大脑”,负责基于这些数据做出风险判断、发出预警、驱动处置。

RCB的能力,在于它将风险管控的逻辑——那些原本写在制度文件里、装在专家头脑中的规则和经验——转化为系统可以自动执行的规则模型和分析模型。

例如,制度规定“付款金额不得超过合同金额的120%”,RCB可以将这条规则配置为:当付款申请提交时,自动获取该合同的总额和已付金额,计算本次申请后累计是否超限,如果超限则自动拦截并推送预警。

再比如,采购领域存在围标串标风险,RCB可以通过机器学习模型,自动分析投标供应商之间的股权关联、报价规律、投标文件相似度等特征,发现人工难以察觉的可疑行为。

这些能力,是DRP本身不具备的,也是RCB存在的根本理由。

2、从DRP到RCB的逻辑

为什么RCB必须建立在DRP之上,而不是独立建设?这里有三个方面的原因。

第一,RCB需要全量、实时、关联的数据。RCB的规则引擎需要在业务发生的同时进行判断,这要求数据能够以流的方式实时输入;风险模型需要对全量数据进行扫描,而不是抽样,这要求DRP能够提供完整的业务数据集;风险关联分析(如将付款与合同、验收单关联)需要数据已经完成清洗和关联,这恰恰是DRP的核心功能。

如果RCB直接对接各业务系统,它将面临数据分散、标准不一、关联困难等问题,开发成本和维护成本都会成倍增加。

第二,DRP的建设可以独立于具体的风控应用,具有更高的复用价值。DRP不仅仅服务于风险管控,还可以服务于财务分析、经营决策、监管报送等多种场景。将DRP作为企业级的基础设施来建设,可以实现“一次建设、多处受益”。而RCB专注于风险管控领域,可以充分利用DRP提供的数据服务,不必重复建设数据采集和治理能力。

第三,从管理实践来看,分步建设、先数据后智能的路径风险更低。企业可以先聚焦DRP建设,打通关键业务系统,验证数据治理能力,培养数据团队,然后再逐步引入RCB的智能应用。这种“先修路、再跑车”的策略,符合大型企业数智化转型的一般规律,也更容易获得领导和业务部门的支持。

3、双重驱动力

在DRP建设和运用过程中,实际上存在两种驱动力。理解这两股力量,有助于企业更清晰地定位RCB的建设目标和范围。

1. 第一种驱动力,来自外部的穿透式监管要求。国资委在多个文件中明确要求实现“全级次、全链条、全过程、全要素穿透”,并对投资、采购、资金、境外业务等重点领域提出了具体的穿透监管要求。

这些要求具有强制性,是企业必须满足的合规底线。对应到RCB中,这些属于“刚性规则”和“必须穿透”的场景。

企业需要优先配置相关规则,确保能够通过监管检查和考核。也就是说,在某种意义上,我们所说的RCB系统平台,可以包含穿透式监管系统平台。

2. 第二种驱动力,来自企业自身的管理提升需求。除了满足监管要求,企业还希望通过数智化手段解决自身经营中的痛点问题。

例如,某企业的合同履约率持续下降,但原因不明;某企业的境外项目风险频发,但总部缺乏有效的监控手段。

这些具体的风险场景,可能没有明确的监管条款对应,但对企业自身的经营效益和风险控制至关重要。

对于这些场景,企业可以根据自己的风险偏好和管理重点,自主定义规则和模型。

RCB的灵活性正在于此。它不只是为了应付检查,更是企业提升自身风险管控能力的利器。

这两股驱动力相互补充、相互促进。监管要求为企业提供了RCB建设的基本框架和最低标准,而企业自身的需求则驱动RCB向更深入、更智能的方向发展。

一个成功的RCB建设,应当既能满足穿透式监管的刚性要求,又能切实解决企业业务运行中的实际风险问题。

三、RCB的系统架构与核心功能

在明确了RCB的定位和驱动力之后,我们再来看RCB系统架构。

RCB不是单一功能的软件,而是一个分层、模块化的平台。它的设计遵循“数据驱动、规则核心、应用整合、可视化呈现”的原则,整体架构从下到上可以分为数据集成层、规则与模型层、应用功能层和展示交互层。下面我们逐一展开。

1、数据集成层

RCB本身不直接采集原始业务数据,而是通过数据集成层与DRP进行对接。这一层的主要职责是:定义RCB所需的数据视图(如合同视图、采购订单视图、付款视图),设置数据同步的频率(实时、准实时或批量),并处理数据异常(如数据延迟、缺失时的告警)。

数据集成层通常采用API调用或消息订阅的方式从DRP获取数据,这样可以保证RCB与DRP之间的松耦合——DRP的数据模型发生变化时,只要API接口保持不变,RCB就不需要修改。

为了满足不同场景的需求,数据集成层需要支持多种数据获取模式。对于实时校验类场景(如付款时校验合同条款),需要采用实时API调用,RCB在业务系统发起请求时同步向DRP查询相关数据。对于批量监测类场景(如每日扫描所有供应商的资质有效期),可以采用批量数据导出,RCB每天从DRP获取一次全量数据,在内部进行分析。对于预警触发后的详情查询,可以采用按需加载的方式,只有当用户点击预警详情时,才从DRP获取完整的业务单据信息。

2、规则与模型层

规则与模型层是RCB的“大脑”,也是最体现技术含量的部分。这一层包含两个核心子引擎:规则引擎和风险模型引擎。

(1)规则引擎负责执行基于明确逻辑的规则模型。这类模型的典型特征是:判断条件清晰、边界明确、可以预先定义。例如,“合同金额超过100万元且未经法务审查的,不得签署”“付款日期不得早于验收日期”“同一供应商连续三次中标且报价高于均价20%的,触发橙色预警”。

(2)风险模型引擎负责执行基于机器学习和统计学习的分析模型。这类模型用于处理复杂、非线性、难以用固定规则描述的风险场景,例如异常交易行为识别、供应商风险评分、合同违约概率预测等。

在实际应用中,规则引擎和风险模型引擎并不是孤立工作的,经常配合使用。规则引擎负责处理“已知的已知”风险(刚性规则),风险模型引擎负责发现“未知的未知”风险(隐蔽异常)。当风险模型发现可疑行为时,可以触发一条预警,再由规则引擎根据预警等级决定推送策略。

3、应用功能层

应用功能层是RCB中用户直接交互的部分。它整合了法务合同管理、合规管理、内控管理、风险监测预警四个专业领域的业务功能,每个功能模块都调用规则与模型层的能力,并与DRP的数据集成层交互。

(1)法务合同管理模块,其核心功能包括:合同全生命周期管理(从起草、审查、审批、签署到归档、履约跟踪),合同模板库和条款库管理,以及合同风险规则校验。在RCB中,合同审查不再完全依赖人工逐条阅读,而是由规则引擎自动扫描合同文本,识别缺失条款、风险条款、不合规表述,并将问题高亮显示,辅助法务人员快速定位。合同履约过程中,RCB可以自动监测付款条件、交付期限、违约触发点,当接近关键节点时自动提醒相关责任人。

(2)合规管理模块,其核心功能包括:合规义务库管理(将外部法律法规、监管规定拆解为结构化的合规义务条目,每条义务明确适用范围、责任岗位、控制措施),合规风险自评(通过问卷或系统数据自动评估各业务单元的合规状况),合规检查管理(制定检查计划、派发检查任务、汇总检查结果),以及违规事件报告与处置。RCB中的合规管理模块与规则引擎紧密联动:当一条新的合规义务生效时,可以自动触发相关规则的创建或更新;当规则执行发现违规行为时,自动生成合规事件,进入处置流程。

(3)内控管理模块,其核心功能包括:内控缺陷登记与整改跟踪(发现缺陷后创建工单,分配责任人,跟踪整改进展,验证整改效果),内控评价与测试(支持穿行测试、控制测试的在线执行和结果记录),以及流程风险点监控(通过规则引擎嵌入业务流程,实时监测关键控制点的执行情况)。RCB的内控模块与风险监测预警模块共享同一套规则引擎,因此一个内控缺陷可以快速转化为一条监控规则,防止同类问题再次发生。

(4)风险监测预警模块,这是RCB的核心应用,也是其他三个模块的“总控台”。它的主要功能包括:关键风险指标(KRI)仪表盘(以可视化方式展示企业整体风险态势、各业务领域风险分布、关键指标趋势),实时预警规则配置与执行(所有规则和模型的输出汇聚于此),预警事件列表与详情(每条预警事件包括触发时间、风险等级、关联业务单据、处置状态),预警处置工单(派发、跟踪、关闭),以及风险趋势分析与预测(基于历史预警数据,预测未来风险高发领域和时段)。风险监测预警模块也是RCB中面向管理层的主要窗口。

这四大模块虽然各有侧重,但共享同一套数据底座(DRP)和同一套规则与模型引擎,因此它们之间的数据和流程是天然贯通的。

例如,法务合同模块发现的合同条款缺陷,可以自动同步到内控模块作为控制缺陷登记,同时触发风险监测模块的一条监控规则;合规模块发现的违规事件,可以自动创建内控整改工单,并更新风险清单。

4、展示交互层

RCB的最后一层是展示交互层,即为不同角色的用户提供定制化的操作界面和视图。

对于集团高管和董事会成员,RCB提供“高管驾驶舱”。驾驶舱以简洁的可视化图表展示企业整体风险态势:一张风险热力图,用颜色深浅标示不同业务领域、不同子企业的风险等级;一组趋势图,展示关键风险指标(如重大预警数量、处置及时率)随时间的变化;一个预警事件滚动列表,显示最新发生的高风险事件。

高管可以通过驾驶舱快速了解“今天企业是否安全”,并在必要时点击钻取,查看具体风险事件的详情和处置进展。

对于各业务部门的管理者,RCB提供“业务风控视图”。这个视图聚焦于本部门、本业务领域的风险状况。例如,采购部门负责人可以看到采购领域的预警统计、高频违规类型、供应商风险评分分布;财务部门负责人可以看到资金支付异常统计、预算超支预警、付款合规检查结果。

业务视图还包含待办任务列表,如需要核查的预警、需要整改的缺陷、需要确认的合规承诺。

对于法务、合规、内控、风险等专业岗位人员,RCB提供“专业工作台”。

工作台包含规则配置界面(供规则管理员新增、修改、测试规则)、模型管理界面(供数据科学家部署和监控模型)、预警审核界面(供风控专员复核系统自动产生的预警,确认是否真实风险)、报告生成界面(支持自定义生成风险报告、合规报告、内控评价报告)。

专业工作台还提供强大的查询和分析功能,允许专业人员从多维度检索业务数据、预警记录、处置历史,并进行统计分析。

展示交互层还支持移动端适配,关键预警可以通过企业微信、钉钉等移动应用推送到责任人手机上,并支持在手机上完成初步的核查和反馈,提高处置效率

小结一下:从DRP到RCB,是一条清晰的演进路线。DRP解决的是数据贯通的问题,它打破信息孤岛,为穿透式监管和智能风控提供了可信、实时的数据基础。RCB则在此之上,构建了规则引擎、风险模型、预警处置、可视化监控等智能应用,让数据真正产生风险管控的价值。