穿透式监管建设的四道难关
发布时间:2026-06-25
作者: 陶光辉
国资委2号文和15号文明确了穿透式监管体系建设的四大支柱(具体分析见本人拙作:《穿透式监管体系的“四梁八柱”》,即组织领导体系、监管制度体系、智能化监管系统和监督追责体系。
同时两份文件也指出了穿透式监管建设的十大重点领域:产权、投资、财务、资金、薪酬分配、金融、采购与供应链、军品业务、合同、境外。
这里,个人认为有必要理清一个关系,即四大体系与十大领域到底是什么关系?
看上去是一种并列关系?毕竟绝大部分企业都是分别提四大体系和十大领域的。
但是,真正要关注的,也是解决穿透式监管建设核心难题的底层认知,是十大领域并不是独立于四大体系之外的第五大体系,也不应该与四大体系并列推进。
不少企业都是分别开展,并列推进。但正确的做法是,将每一个重点领域都按照四大体系的要求,逐领域落实。
如,投资领域逐项落实投资管理制度修订、投资决策规则模型设计、投资违规追责机制;采购领域同样逐项落实采购制度修订、围标串标和虚假贸易规则模型、采购问题追责机制等。
如果十大领域穿透与四大体系建设分成两条线推进,很容易重蹈过去风险合规管理体系建设与业务管理两张皮的覆辙。
各领域穿透是四大体系在具体业务维度的展开,四大体系是领域穿透的组织和制度保障,两者不可割裂。
在理清这层关系后,本文才能真正聚焦穿透式监管建设中最难跨越的四道关口。
哪四道难关?从个人接触到的央企实践来看,数据治理、制度适配、规则模型设计、闭环管理,这四道难题是穿透式监管体系建设中必然会遇到的四道难关。
一、是哪四道难关?
穿透式监管体系建设是一个从基础到上层、从技术到管理的系统工程。
1. 按照推进的时间逻辑,企业最先遭遇的困难几乎都集中在数据层面。
业务系统少的有十余套,多的有几十套,但数据却散落在各个角落。主数据标准缺失,关键字段填充率低,系统之间接口不通。
数据问题不解决,后面的一切设计都是空中楼阁。这是第一道难关。
2. 数据问题有一定着落和规划后,制度问题开始浮出水面。
这个制度,不仅限于穿透式监管自身制度,如穿透式监管管理办法、穿透式监管规则模型管理办法等,更多是对业务与管理制度条款进行穿透式监管适配。
穿透式监管要求将业务与管理制度中的管控要求(以风险场景的形式)转化为系统可执行的规则,但现行制度中充斥着大量模糊表述,比如“及时报告”“显著高于”“合理范围”,这些语言在执行层面给了人很大的裁量空间,但机器无法理解。
把模糊的制度语言(在指定的风险管控方面),改造成精确的判定条件,表面上是文字修订,实质上是对管理规则和操作习惯的深层改变。这是第二道难关。
3. 有了数据和制度的基础,规则模型设计才能展开。规则模型是穿透式监管的智能中枢,它要求设计者同时掌握三种知识:理解业务风险和管控逻辑、熟悉数据架构和系统接口、懂得规则引擎和算法实现。
这三种知识分属不同专业领域,长期以来各自发展、互不交融。
能同时驾驭这三种知识的人才极少,让三个领域的专家在同一个维度下有效协作,同样困难。这是第三道难关。
4. 规则模型设计后,系统可以发出预警信号。但预警信号的落地闭环,触及的是组织中最敏感的责任归属、权力格局和利益分配。
谁负责核查、谁负责整改、谁负责验收,每一个环节都要把责任落实到具体岗位。
过去可以模糊处理的问题,现在必须明确归属。过去可以弹性掌控的流程,现在被系统固化。这种改变遇到的不只是技术阻力,更是深层的管理惯性。这是第四道难关。
二、四道难关的具体表现
第一道关,数据治理,难在历史欠账集中爆发
央企信息化建设历经数十年,系统林立、标准各异是普遍现象。同一家供应商在采购系统、财务系统、合同系统中使用不同的编码和名称,客商主数据的一致性在很多企业不到百分之七十。
集团与子企业之间,有的系统完全不通,数据靠手工报表层层上报。有的名义上打通了接口,但数据同步延迟严重,资金支付流水要到第二天甚至第三周才能看到。
关键业务字段的缺失率居高不下,供应商的法定代表人、股权结构等穿透式监管必需的信息,在不少企业的数据库中填充率不足一半。
业务人员录入数据时缺乏强制校验,异常值和无效值大量存在。这些问题的根源在于,过去信息化建设以功能上线为导向,数据质量长期被忽视。
当穿透式监管要求全量、全级次、实时的数据汇聚时,几十年的历史欠账集中爆发。每多一个系统要对接、每多一个字段要补齐、每多一个主数据要清洗,都是在偿还过去的管理债务。
第二道关,制度适配,难在管控逻辑从人治向机治转化
传统制度条款的表述方式是为人的理解和执行服务的。制度规定“应当及时报告”,对于人来说,这句话有足够的弹性——根据事情的大小、紧急程度、管理经验来判断多快算及时。
但当这条制度要转化为系统规则时,必须明确到底是二十四小时还是三个工作日。制度规定“不得显著高于市场价”,采购人员可以凭经验判断什么算显著,但系统需要一个精确的百分比。
每一条模糊条款的精确化,都是一次从人治到机治的管理逻辑重塑。
这种重塑触及了更深层的管理习惯。
过去业务人员发现异常可以酌情处理,现在系统自动判定、自动推送,裁量空间被大幅压缩。过去制度修订就是换个文件,现在制度改一个字可能意味着系统规则要调整、岗位职责要变更、考核标准要修改。
很多企业在制度修订时只关注文字的增删,忽略了背后管控逻辑的变化,等到规则模型上线才发现制度条款根本无法转化为可执行的判定条件,只能重新回头补课。这个补课,我们在数据治理上正在补,也应当补。
未来制度修订的真正难点,不是文件起草,而在于让管理者和执行者接受一套更精确、更刚性、更透明的管理规则。
第三道关,规则模型设计,难在知识鸿沟与能力断层
规则模型是连接业务知识与技术实现的”翻译“枢纽。这个翻译工作同时涉及三种截然不同的知识体系。
治理与风险管理的知识,掌握在风控咨询专家和内控合规人员手中,他们懂政策、懂制度、懂风险场景,但使用的语言是制度条款和风险矩阵。
企业数字化架构的知识,掌握在架构师和信息部门手中,他们懂数据架构、懂系统集成、懂接口规范,但使用的语言是架构图和接口文档。
管理信息系统开发的知识,掌握在开发工程师手中,他们懂代码、懂规则引擎、懂工作流配置,但使用的语言是算法和数据库查询语句。
三种知识各自沉淀在不同的人群中,三种语言长期互不相通。
规则模型恰好是三种语言的交汇点,既要让业务专家确认“这个判定逻辑准不准”,又要让架构师确认“这些数据能不能拿到”,还要让开发工程师确认“这个逻辑能不能实现”。
找到能同时理解三种语言的人才,很难。让三拨人在同一个工件上协作,需要设计一套翻译机制和协作流程,而这套机制本身的设计和推广就有极高的门槛。
很多企业的规则模型设计陷入困境,要么业务部门写的东西技术部门说看不懂无法实现,要么技术部门做出来的东西业务部门说监控的不是我关心的风险,根源就在于三种知识之间的翻译链条断裂了。
第四道关,闭环管理,难在触及责任、权力与利益的深层博弈
系统发现了问题、发出了预警,这只是技术层面的成功。
预警信号要转化为管理行动,需要有人接收、有人核查、有人整改、有人验收、有人追责。
每一个环节都必须把责任锚定到具体岗位,而这种锚定过程本身就是一场组织变革。
数据质量责任从集体负责转为个人负责,业务人员从数据填报者变成数据责任者,工作习惯和风险认知都要改变。
预警处置责任从弹性安排变成刚性时限,系统超期自动催办、自动升级,管理者的时间自主权被压缩。
评价结果与授权、考核、任免刚性挂钩,穿透式监管的结论直接影响管理者的切身利益。
这些变化动的不只是流程,而是组织中最敏感的神经。过去能够模糊处理的灰色地带,现在被系统照亮了。
过去可以弹性掌控的管理节奏,现在被系统固化了。
过去向上报送信息时可以选择性呈现,现在数据直达总部、透明不可逆。业务部门失去了信息优势,管理层失去了裁量弹性,这些变化远比技术开发更难推动。
很多企业的穿透式监管平台建好了,规则模型有了,但预警反馈与闭环管理难于推动,根源就在于闭环管理这道关没有突破。
技术可以解决发现问题的问题,但解决不了人的问题。
三、应对这四道难关的策略与举措
为渡过这四道难关,提出针对性的举措,本文认为应结合企业实际情况,分别予以应对。
1. 对于数据治理这道关,应对策略是以用促治,急用先行。
不要追求先把全集团的数据治理一遍,再开发规则模型,这个顺序会拖死项目。
正确的做法是,先选择一两个数据基础相对较好的领域,启动规则模型设计,在设计过程中精确锁定需要哪些数据字段,然后集中力量治理这些字段。
规则模型需要什么数据就优先治理什么数据,规则模型运行中发现了什么数据质量问题就定向治理什么问题。
数据治理的范围由规则模型牵引,治理成果直接接受规则模型运行的检验。
集团统一制定主数据标准,优先统一客商、科目、组织、项目等核心主数据,采取成熟一类规范一类的分步策略。
将数据质量责任明确到具体岗位,建立数据质量评估和通报机制,用考核倒逼源头治理。
2. 对制度适配这道关,基本策略是将制度修订与规则模型设计同步推进。
不要在制度修订完成之后,才开始规则模型设计,也不要在规则模型设计完成之后,才回头改制度。
这两条线,建议并行推进。制度条款的精确化需求,直接驱动修订方向,规则模型的设计过程,反向检验制度修订的实效。
建立制度修订的联合审查机制,由内控合规部门、业务部门、法律合规部门和信息化部门共同参与,逐条审查制度条款是否可被转化为可执行的管控规则。
对于确实无法精确化的条款,如实标注原因,或修订制度条款本身使其可量化,或暂时纳入人工判断范畴待条件成熟后再转化。
制度修订完成后设置合理的过渡期,让业务人员逐步适应新的管理要求。过渡期内以预警提示为主,过渡期后转为正式考核和问责。
3. 面对规则模型设计这道关,策略是建立三方联合工作机制,引入AI辅助翻译。
内控合规部门牵头,业务专家、规则模型设计师和信息化专家在同一层交付物上协作。
根据本人的规则模型方法论,业务专家负责风险场景识别和判定逻辑的业务确认,规则模型设计师负责将业务语言转化为结构化的规则表达,信息化专家负责数据来源定位和技术可行性确认。
每一层交付物需三方共同签字确认后方可进入下一层。
这种联合工作机制让三拨人在同一个工件上反复对话,在对话中逐渐建立起对彼此语言的理解。
在此基础上,借助大语言模型将业务专家用自然语言描述的风险场景和制度条款,结构化解析并转化为初始的规则逻辑表达式,再由三方专家审核修正。
AI可以大幅降低初步翻译的工作量和沟通成本,让专家把精力集中在审核和修正上。
4. 面对闭环管理这道关,策略是用系统刚性替代人为弹性,用正向激励对冲隐性阻力。
在制度层面,建立刚性的闭环管理制度,明确预警信号的处置时效、核查标准、验收程序和追责衔接机制,该制度不是建议而是必须。
在流程层面,设计分级处置流程,红色高风险预警系统自动冻结相关业务,二十四小时内启动核查。黄色中风险预警推送工单限期处置。超期自动升级催办,逐级升级至集团总经理,不让任何一个预警信号石沉大海。
在技术层面,将闭环处置流程嵌入工作流引擎,系统自动记录每个环节的处理时间和处理结果,处置全过程留痕可追溯,消除人为操作的空间。
在激励层面,将预警处置时效和质量纳入绩效考核,对处置及时、整改到位的给予正向激励,对处置不力、整改敷衍的进行约谈和问责。让闭环成为全集团的共识和习惯,而非内控合规部门一个部门的独角戏。
这四道难关的破解,都需要时间和耐心,不可能一蹴而就。数据治理是一笔历史旧账,还清需要持续投入。制度适配是一次管理习惯的深层变革,接受需要逐步适应。规则模型设计是一次知识体系的跨界融合,磨合需要反复对话。闭环管理是一次责任与利益的重新分配,落地需要制度刚性也需要管理智慧。
认清这四道关的实质,不低估难度也不畏惧挑战,按照优先顺序逐一突破,穿透式监管体系建设方能在爬坡过坎中稳步前行。

—— 为法务人赋能,助企业家化险