穿透一线|内控体系为什么要重构?——从政策要求看穿透式监管下的内控升级
发布时间:2026-06-22
作者: 陶光辉
近期再次接到北京国家会计学院的授课邀请,希望我去讲一天课,主题是“穿透式监管背景下的内控体系重构”。可惜与项目时间冲突,没能成行。
但这个题目本身很有挑战性,也很有讨论价值。围绕这个题目,我把近期在项目和课程上的一些思考,整理了一下。
2025年内控通知的提法是:以穿透式监管为主线,以智能化转型为抓手,进一步完善企业内控体系,推动管控实现自上而下全级次、全链条、全过程、全要素穿透,打破信息孤岛,消除监管盲区。
2026年内控通知的提法是:全面推进适应穿透式监管需要的内控体系建设,有效提升穿透监管能力,切实防范化解风险,不断夯实高质量发展基础。
从“进一步完善”到“全面推进”,从“推动管控实现穿透”到“适应穿透式监管需要”,措辞变化的背后是要求的升级。
这几句话传递的信号是非常清晰的。内控体系不是修修补补就能满足要求,而是需要一次系统性的重构。
为什么要重构?
第一个理由,原有内控体系的架构是分层级的,而穿透式监管要求的是穿透层级的。
传统内控的设计逻辑是分层负责。集团管集团的风险,子公司管子公司的风险,逐级上报、逐级汇总。这个架构在信息传递链条短的时候是有效的,但央国企的管理层级多、链条长,层层传递之后,信息和风险信号必然衰减。
集团总部看到的内控报告,往往已经是经过多次筛选和加工之后的结果。
穿透式监管要打破的正是这种层级壁垒。它要求集团能够直接看到底层业务数据,直接识别末端企业的风险信号。
这就不是在一个分层架构上做修补能实现的,而是需要在原有内控架构之上,建立一条贯穿所有层级的直通通道。
第二个理由,原有内控体系的工作节奏是事后为主的,而穿透式监管要求的是事前和事中为主。
翻看大多数央企的内控手册,能看到大量关于流程控制、审批权限、岗位分离的制度设计,这些都是事中控制。
但在实际运行中,内控体系最活跃的环节往往是事后。年度内控评价、专项内控检查、缺陷整改,这些都是事后的。
不是企业不想做实时监控,而是人工手段做不到全量、实时的风险扫描。
穿透式监管引入的规则模型和智能化手段,就让实时监控在技术上成为可能。
这就意味着内控体系的运行重心可以从定期检查转向持续监控,从事后评价转向事前预防和事中干预。
这个重心一移,制度设计、流程安排和资源配置都要跟着调整。
第三个理由,原有内控体系的数据基础是分散的,而穿透式监管要求的是统一的。
央企内部的信息系统,大多是跟随业务发展逐步建成的。财务一套系统,采购一套系统,投资一套系统,合同管理又是一套系统。系统之间标准不一,数据互相隔离。
传统内控运行模式下,这不是致命问题。各部门各自做自己的内控评价,各自出各自的报告。但穿透式监管要求跨领域、跨系统的关联分析和风险识别,数据不打通,规则模型就跑不起来。这个要求倒逼内控体系必须建立统一的数据底座和数据治理机制。数据层面的整合,本身就是一次重构。
如何重构?
我认为,有三个关键之处。第一是把规则模型嵌入内控流程。
传统内控依靠制度条文和人工检查来落实控制要求。重构之后,制度的硬性约束应当转化为系统可执行的规则。如“同一供应商在一年内累计中标金额不得超过某个限额”,这条制度在传统内控中是靠采购部门自行统计上报来执行的。重构之后,系统直接从采购数据和合同数据中抓取信息,自动计算、自动比对、自动预警。规则的执行不再依赖人的自觉,而是嵌入到业务流程当中。
第二是建立智能化的闭环机制。穿透式监管的闭环是“数据自动采集、模型自动分析、风险自动预警、核查自动派单、整改自动跟踪”。
内控体系重构要做的,是把这套闭环机制嵌入到内控运行的全流程中。预警信号产生后,系统自动推送给指定的核查责任人,责任人在线完成核查和反馈,整改结果在线记录和跟踪。
整个流程在系统中留痕,可追溯、可统计、可考核。这个闭环在技术上已经不是难题,难在组织层面——谁来接收预警、谁来派单、谁来核查、谁来追责,这些职责分工需要制度建设来配套。
第三是组织职责的重新匹配。内控体系重构不只涉及制度和系统,还需要组织层面的调整。穿透式监管要求“业务谁主管、穿透谁负责”,这意味着各业务部门不能只负责业务推进,还要对本领域的风险识别和规则设计负责。
内控职能部门的角色也要调整。从原来自己下场做检查、做评价,转向制定标准、统筹协调、督促落实。信息化部门的角色要前置。从原来被动的系统运维,转向主动参与规则模型的开发和数据治理。
这三个角色定位的变化,需要董事会层面做出明确的职责划分。
最后厘清一个问题。
内控体系是穿透式监管的载体,但它与穿透式监管体系不是一回事。
内控体系解决的是企业内部控制的制度、流程和执行问题,它的管理范围是全覆盖的,18项应用指引涵盖的业务领域都是内控的管理对象。
穿透式监管体系聚焦的是十大重点领域的突出问题,它的站位更高,是站在监管视角对内控效能的审视和加强。
两者的关系可理解为:内控体系提供制度和流程基础,穿透式监管体系在这一基础之上叠加了直连、比对、预警的监管能力。
重构内控体系,目的是让这个基础能够承载穿透式监管的要求,而不是把内控体系变成穿透式监管体系。
—— 以上是本人对这个授课主题的思考和整理。
如果你在推进穿透式监管落地过程中也有类似困惑或难题,欢迎加本人微信krokso(注明来源于“穿透记”),我们一起交流国资央企穿透式监管建设的痛点和难点问题。
关于穿透式监管的方法论、数字化落地路径和典型业务场景实践,我在我的线上课《穿透式监管:从体系设计到平台落地全流程》以及《穿透式监管体系指南》团体标准系列研讨活动中,有更加体系的梳理,欢迎了解和参与。

—— 为法务人赋能,助企业家化险