如何推进适应穿透式监管需要的内控体系建设?
发布时间:2026-06-22
作者: 陶光辉
2026年3月,国务院国资委办公厅印发《关于做好2026年中央企业内部控制体系建设与监督工作有关事项的通知》(国资厅监督〔2026〕15号,以下简称15号文),要求各中央企业“全面推进适应穿透式监管需要的内控体系建设”。
从这个表述,可看出一个问题。穿透式监管和内控体系建设,是什么关系?
15号文,还明确规定“董事会要将穿透式监管体系建设纳入议事日程”。这同时又提出一个“穿透式监管体系”的概念。
穿透式监管与内控体系建设,穿透式监管体系与内控体系,这些概念在一起,似乎引发了不少的困惑。同时,国资委又要求推进适应穿透式监管需要的内控体系建设,那么如何推进?
本文认为,不认清“穿透式监管体系与内控体系”的本质区别,是无法“推进适应穿透式监管需要的内控体系建设”的。
一、准确理解内控体系重构的内涵
1、穿透式监管体系与内控体系的本质区别
首先,穿透式监管体系是国资委作为出资人代表制定的外部监管标准体系。它是以规范性文件的形式存在(国资委2026年2号文),代表的是出资人对中央企业的外部监督要求,具有统一的强制约束力。
这套标准体系的内容,包括”四全“穿透的监管范围、十大重点领域的监管要求以及四大支撑体系的建设方向等。它回答的是管什么、管到什么程度、管不住怎么办的问题。
其次,内控体系是中央企业作为被监管主体建立的内部管理机制体系。它以企业章程、管理制度、流程规范和信息系统为载体,回答的是企业如何自我管理以达到监管要求的问题。
最后,穿透式监管体系和内控体系这两者,分属监管链条的两端。
一端是出资人如何监督,另一端是企业如何自我管理以接受监督。
穿透式监管体系是外部标尺,内控体系是内部载体。标尺始终在外部衡量,载体在内部实现。外部监管标准,不会因某家企业内控达标而失效,企业内控体系也不因承载监管功能而变成监管体系本身。这恐怕是最核心的区别之一。
2、改造后的内控体系长什么样
基于以上对比认识,所谓适应穿透式监管需要的内控体系建设,其本质就是将穿透式监管的外部标准内化为企业内部管理机制的过程。
改造或重构完成的内控体系不是变成了穿透式监管体系,而是成为了具备穿透式监管功能的内控体系。
它仍然是企业内部的管理体系,但其功能已从传统的制度完备、流程齐全升级为能够实现全级次可视、全链条可溯、全过程可控、全要素可查。
它既服务于企业自身提升管控能力、防范经营风险的管理需要,也服务于接受穿透监督、证明合规运行的监管需要。
3、内控体系重构的原因追问
很多人会追问,央国企内控体系为什么要改造或重构?
从外部看,穿透式监管对传统内控体系提出根本性质疑,或称挑战,可能更合适。
传统内控体系以制度齐全、流程完备为衡量标准。内控部门的核心工作是建制度、画流程、写手册。只要制度有了、流程画了、手册写了,就被认为内控达标了。
但穿透式监管追问的是:制度执行情况可追溯吗?信息系统能穿透到五级子企业吗?异常交易能被自动发现吗?这些问题传统内控体系无法回答。
从内部看,中央企业自身的管理需要也在升级。随着企业规模扩大和业务复杂化,管理层级增多、股权关系复杂、境外资产规模庞大。传统依靠逐级上报、层层汇总的信息传递方式已经无法支撑集团总部的有效管控。
集团总部看到的往往是经过多层过滤的汇总数据,对五级以下子企业、境外项目、参股企业的真实经营状况看不深、穿不透、管不住。
这内外两股力量,共同推动内控体系从传统模式向适应穿透式监管的新模式转型。
特别要声明的是,这种转型和重构,不是对内控体系的修补和增量叠加,而是根本性的范式转换。
在目标导向上,从程序完备转向运行有效。不再问制度有没有,而是追问系统能不能穿透。在管控方式上,从分层汇总转向全量穿透。要求突破多级法人结构下的信息屏障,实现全级次责任穿透、全链条过程锁定、全要素实质核验。在责任监督上,从责任表述转向证据闭环。将业务流、审批流、合同流、资金流等过程数据统一纳入证据体系,使责任从可以表述转向可以证明,具备可还原、可核验、可追溯的依据。
二、内控组织的结构性转型
内控体系重构,首先面临的是组织层面的挑战。传统内控部门的角色定位和能力结构,难以适应穿透式监管的要求。
要实现内控体系重构,首先是推动内控组织从制度建设者向系统设计师转型。
这种转型涉及治理层、管理层和执行层三个层面的协同调整。
1、治理层:董事会的评估责任
在治理层面,董事会需要承担起穿透监管能力评估的治理责任。15号文明确要求董事会将穿透式监管体系建设纳入议事日程,系统评估集团公司穿透监管能力和水平。这项工作的实质是让治理层从战略高度审视内控体系的根本缺陷。
针对评估发现的层级壁垒、数据孤岛、监管盲区等重大缺陷,董事会需要切实采取务实有效的改进措施,而不是停留在听取汇报、原则表态的层面。
2、管理层:内控部门的角色转型
在管理层面,内控职能部门面临着最为深刻的角色转型。传统内控部门的核心能力是制度建设和流程设计。而穿透式监管要求下,内控部门需要会同相关部门分条线重构控制流程和系统功能。
这意味着内控人员不仅要知道制度该怎么写,还要知道系统该怎么建、规则该怎么设、数据该怎么用。
具体而言,内控部门需要具备三项新能力。一是业务理解能力。要深刻认识十大领域的业务逻辑和风险场景,而不是停留在流程图的抽象层面。二是系统设计能力。要能够将监管要求转化为系统功能需求,与信息化部门有效沟通协作。三是数据思维能力。要能够用数据说话、用数据管理、用数据决策,而不是依赖经验和直觉。
3、执行层:各级子企业的穿透责任
在执行层面,各级子企业需要从被动接受检查转向主动接受穿透。穿透式监管不是总部单方面穿透,而是各级子企业主动配合、主动暴露问题、主动整改。
各级子企业要确保数据真实,不造假、不修饰、不隐瞒。要主动配合总部系统的数据接入,不拖延、不推诿、不打折扣。对穿透监管发现的问题要限期整改、如实反馈,不敷衍、不回避、不掩盖。
15号文要求将穿透式监管要求嵌入公司章程、投资协议、业务合同等核心制度文件,明晰穿透职责权限、责任边界和义务权利。这也正是从制度层面固化各级组织的穿透责任。
三、开展内控体系现状的穿透式体检
在着手改造和重构内控体系之前,企业有必要对现有内控体系进行一次穿透式体检。
这不是传统意义上的内控评价,而是以穿透式监管的新标准,重新审视现有体系的适配性和有效性。
通知明确要求利用两年左右时间,以全级次覆盖、全业务在线、全系统联通、全要素监管为目标,对集团公司科研生产系统和经营管理系统进行内控缺陷评估。
体检的任务是回答三个问题:信息系统能不能穿透,十大领域有没有盲区,规章制度有没有缺陷。
1、信息系统穿透性测试
信息系统穿透性测试是穿透式体检的首要任务。重点测试企业信息系统的穿透性,核心指标有三个维度。
在纵向上,要看集团总部能否一键查询到五级子企业的原始业务数据。如果查询需要经过层层申请、逐级汇总,说明系统存在层级壁垒。
在横向上,要看财务系统、业务系统、管理系统之间是否实现数据互联互通。如果各系统数据相互独立、需要人工转录,说明存在信息孤岛。
在时效上,要看数据是实时同步还是定期报送。如果是T加1甚至T加30的数据延迟,说明监管存在时间盲区。
通知明确要求评估信息系统是否实现数据实时采集、横向关联、纵向贯通。这三个维度缺一不可。如果任何一个维度存在缺陷,都意味着内控体系在穿透性上存在根本问题。
2、十大领域穿透缺陷评估
十大重点领域的穿透缺陷评估是穿透式体检的核心内容。针对产权管理、投资管理、财务管理、资金管理、薪酬分配、金融业务、采购与供应链、军品业务、合同管理、境外资产这十大领域,需要逐一回答三个问题。
该领域的业务流程是否全部在线运行。关键控制节点是否实现了自动化控制而非人工判断。异常交易和违规行为能否被系统自动识别和预警。
通知特别强调要评估这些重点领域是否存在穿透缺陷,是否能够及时发现异常交易、违规问题和风险隐患。评估的目的不是出一份问题清单,而是为后续的规则模型设计提供需求输入。哪些场景需要监控、哪些情形属于违规、什么阈值触发预警,这些问题的答案都要从评估中来。
3、规章制度缺陷评估
内部规章制度缺陷评估是穿透式体检的制度层面任务。传统内控体系中的规章制度往往存在两个问题。
一是制度与系统脱节。制度规定了一套要求,但系统中并没有相应的控制节点和控制规则,制度的执行完全依赖人工自觉。
二是制度与执行脱节。制度写得很完善,但实际执行情况无法追溯和验证。
穿透式监管要求下,制度的评估重点不是看制度有没有,而是看制度能不能穿透。具体而言,制度要求是否已经转化为可执行的系统控制规则,制度中的管控节点是否已在信息系统中固化,制度执行情况是否可追溯、可验证。
通知要求持续开展现行内部规章制度缺陷评估,及时将穿透式监管要求转化为可执行、可监督、可追溯的制度规则和管控节点,确保监管穿透力和实效性。
穿透式体检的产出,也是一次穿透式监管现状诊断,其输出不是一份问题清单,而是一份改造蓝图。需要明确哪些缺陷是制度层面的需要修订制度,哪些是系统层面的需要升级系统,哪些是组织层面的需要调整架构。分别制定改造方案、明确时间节点、落实责任主体。
四、以规则模型为抓手
如果说穿透式体检解决的是问题在哪里的问题,那么,规则模型解决的是如何用系统来管的问题。这是整个内控体系改造和重构中最核心的工程环节,也是最容易被忽视的环节。
很多企业在推进内控体系数智化升级时,把注意力集中在采购系统、搭建平台上,认为系统上线就是升级完成。
但系统只是骨架,规则模型才是灵魂。没有规则模型的系统,数据贯通之后不知道该分析什么,监管大屏上不知道该显示什么指标,风险预警触发后不知道该派单给谁。规则模型是整个智能化内控体系的算法中枢。
15号要求根据重点领域业务运行管理要求,聚焦巡视和审计关注重点及十一个突出问题,系统开展内控监管规则模型研究设计和开发工作。
1、规则模型的构建步骤
规则模型的构建,大致可分为五个步骤。本文另有规则模型的六要素方法论介绍,见个人拙作:《陶光辉:规则模型的六要素方法论 |从业务风险到代码执行的转化》
第一步是风险场景梳理。在十大重点领域中,具体要监控哪些风险场景。每个场景的判定逻辑如何定义,触发阈值如何设定。这需要逐领域、逐场景地细化,不能停留在原则性表述层面。
第二步是违规情形分类。对每个风险场景,明确其具体的违规情形。什么行为属于一般违规、什么行为属于严重违规、什么行为涉嫌违法。不同的违规情形对应不同的预警等级和处置方式。这一步需要结合法律法规、监管制度和行业规范进行系统梳理。
第三步是分级预警阈值设定。对不同风险等级设定不同的预警阈值和响应机制。什么情况触发蓝色预警,由系统自动记录并提示。什么情况触发黄色预警,需要责任部门关注并反馈。什么情况触发橙色预警,需要管理部门介入核查。什么情况触发红色预警,需要立即叫停并启动专项审计。预警等级的设计要兼顾灵敏度和准确率,阈值过低会导致预警泛滥、失去警示作用,阈值过高会导致风险漏报、失去预警意义。
第四步是模型迭代与功能评估。规则模型不是一次性工程,需要在运行中持续优化。通知要求持续推进规则模型迭代与功能评估,加强跨部门跨领域规则模型协同设计、统筹整合和共享共用,不断优化模型判断和参数设置。这意味着要建立模型运行的反馈机制,定期评估模型的准确率和覆盖率,根据实际运行情况调整参数和规则。
第五步是形成全息画像与派单机制。常态化筛查形成问题台账和风险全息画像。全息画像不是简单的风险清单,而是对每个子企业、每个业务领域、每个关键环节的风险状况进行系统性描述,包括风险类型、风险等级、发生频率、影响程度、整改状态等多维信息。
在此基础上,建立健全标准化和可追溯的自动化分级派单督办机制。预警触发后,系统自动判断问题归属、自动匹配核查人员、自动派发任务、自动跟踪进展、自动提醒逾期。从预警到派单到核查到整改到验证,全过程系统记录、可追溯、可审计。
2、规则模型与内控流程的关系
要对规则模型与内控流程的关系,准确理解。规则模型不是独立于内控流程之外的附加物,而是内控流程的智能化升级。
传统内控流程中,审批人凭经验和直觉判断风险,判断标准因人而异、因时而异。规则模型则将判断标准系统化和自动化,系统根据预设规则自动识别风险、自动分级预警、自动派单督办。内控流程从人控升级为技控加智控。
但需要强调的是,规则模型不能完全替代人的判断。复杂场景中的定性判断、新型风险的识别、制度空白的填补,仍然需要人的专业判断。
规则模型与人的判断是协同关系,不是替代关系。系统发现问题后推送给人,人进行复核和处置,处置结果反馈给系统用于模型优化,形成人机协同的良性循环。
五、以五自动实现内控数智化升级
内控体系的重构过程,也是内控体系的数智化升级过程。这个升级的核心目标是实现15号文要求的”五自动“内部监督闭环,也正是内控体系重构的主体内容。
五自动,是指数据自动采集、模型自动分析、风险自动预警、核查自动派单、整改自动跟踪。这五个自动构成一个完整的闭环。
1、数据自动采集
数据自动采集是闭环的起点。传统内控的数据来源是人工填报,各级子企业定期填报报表,层层汇总上报。这种方式存在两个根本问题。
一是时效性差。数据从基层产生到总部看到,中间经过多级汇总和审核,往往已经滞后数周甚至数月。以滞后的数据管理动态的经营,决策质量可想而知。二是真实性难保证。数据在逐级传递过程中可能被修饰和美化,总部看到的往往不是真实情况而是各子企业想让总部看到的情况。
穿透式监管要求下,数据采集必须实现系统直连。集团总部与各级子企业的业务系统直接对接,数据自动采集、实时同步。在纵向上,集团DRP系统与五级子企业的ERP系统、财务系统、采购系统等直接对接,数据自动上传,无需人工填报。在横向上,财务系统、业务系统、管理系统之间数据互联互通,消除信息孤岛。在外部对接上,对接国资委智能化穿透监管系统以及税务、银行、外汇、工商等外部系统,实现数据互通和协同监管。
2、模型自动分析
模型自动分析是闭环的引擎。数据采集上来之后,需要系统自动进行分析,而不是等人来看。这就需要将前文所述的规则模型嵌入系统,实现以下的三重自动。
自动比对,系统自动将实际数据与预设标准进行比对,判断是否存在偏差和异常。自动识别,系统自动识别异常交易、违规操作和风险隐患,不遗漏、不延误。自动评分,系统自动对各级子企业的合规状况进行评分和排名,为管理决策提供量化依据。
模型自动分析的目的是将监管人员从繁重的数据核对和异常筛查工作中解放出来,将有限的人力聚焦于真正需要专业判断的复杂问题上。
3、风险自动预警
风险自动预警是闭环的哨兵。传统内控是事后审计,问题发生了才去查,损失已经造成。穿透式监管要求实现事中干预,风险还在萌芽阶段就被发现和制止。
自动预警系统需要实现实时监测,对十大领域关键指标进行不间断监测,不分工作日和节假日。分级预警,根据风险等级自动触发不同级别的预警信号,蓝色提示、黄色关注、橙色介入、红色叫停。即时推送,预警信息自动推送给相关责任人和责任部门,通过系统消息、短信、邮件等多种渠道确保送达。
预警的价值在于及时性,发现晚了就失去了预警的意义。
4、核查自动派单
核查自动派单是闭环的执行者。预警触发后,需要有人去核查和处置。传统方式是人工分派任务,由管理人员判断派给谁、何时完成、如何督办。这种方式效率低、易遗漏、难追溯。
自动派单机制需要实现三个功能。自动匹配,系统根据问题类型自动匹配最合适的核查人员或部门,考虑专业匹配度和工作量均衡。自动派单,核查任务自动派发并设定完成时限,任务进入相关人员的待办清单。自动跟踪,系统自动跟踪任务进展,逾期自动提醒、自动升级。
派单机制的设计要解决两个关键问题。一是派给谁,要建立明确的职责映射,什么问题归什么部门、什么岗位负责,这个映射关系要预先配置在系统中。二是办多久,要设定合理的完成时限,既不能太短导致核查流于形式,也不能太长导致风险扩大。
5、整改自动跟踪
整改自动跟踪是闭环的验收者。问题发现和核查确认之后,整改是最容易走过场的环节。写一份整改报告就认为完成整改,这是传统内控的常见弊病。穿透式监管要求整改必须可验证、可追溯。
自动跟踪机制需要实现四个功能。台账管理,所有问题建立电子台账,逐一登记、逐一销号,台账信息包括问题描述、责任部门、整改措施、完成时限、验收结论等。限期督办,系统自动设定整改期限,到期自动提醒、逾期自动升级,从提醒到警告到通报到追责,逐级加码。复核验收,整改完成后系统自动触发复核流程,由指定的验收人员验证整改效果,验收不通过则退回重新整改。闭环追溯,从问题发现到整改完成的全过程系统记录、可追溯、可审计,任何环节出了问题都能追溯到责任人和时间点。
对这个五自动闭环的运行,还需要一个前提和两个保障。
一个前提是数据质量可靠。如果采集的数据本身是假的,后续所有的分析、预警、派单、整改都失去了意义。
两个保障分别是制度保障和安全保障。制度保障方面,要将五自动闭环的运行要求写入企业规章制度,明确各环节的职责分工、操作规范、时限要求和考核标准,使闭环运行有章可循、有据可查。
安全保障方面,要落实网络安全等级保护和数据安全分类分级要求,构建网络安全、系统安全、数据安全、应用安全全方位防护体系。加强核心数据、敏感数据和涉密数据保护,建立数据泄露监测、预警和处置机制,严防数据泄露、滥用和篡改。
对于五自动闭环的建设,企业还需要有一个清醒的认识:这是一个系统工程,不可能一步到位。建议采取整体规划、分步实施的策略。如此,才能建设真正适应穿透式监管需要的内控体系,在满足外部监管要求的同时,切实提升企业自身的管控能力和风险防范水平。

—— 为法务人赋能,助企业家化险