前文《业务制度的穿透化改造:以投资管理办法为例》是把一个“做事的管理制度”,改造成可量化、可执行、可追溯的规则体系。
投资怎么决策、资金怎么流向、投后怎么管理,这是业务类的制度,每一步都可嵌入系统校验逻辑。
但如果是管理类制度呢?如《合规管理办法》,该如何进行穿透化改造?
合规管理办法本身就是一个“管风险的管理制度”。它规定合规管理怎么组织、合规风险怎么识别、违规行为怎么追责。
对这类制度进行穿透化改造,与对业务制度进行改造,其逻辑是不同的。
本文以“合规管理办法”为例,分析管理类制度如何进行穿透化改造。
01 业务制度与管理制度的区别
在分析之前,有必把这两类制度的区别说清楚。
1. 业务制度规定的是“业务怎么做”。如,投资管理办法规范的是投资项目从提出到退出的全过程,谁牵头、谁审核、谁决策、什么标准。采购管理办法规范的是从需求提出到验收付款的全过程,谁招标、谁评审、谁签约、什么权限。
这类制度的核心是“流程”和“标准”,穿透化改造的目标就是把“流程”和“标准”从定性描述,转化为可被系统自动校验的定量规则。
2. 管理制度规范的是“管理怎么管”。如,合规管理办法规范的是合规管理本身如何运行。谁负责合规管理、合规风险怎么识别、违规行为怎么追责。内控管理办法规范的是内控体系如何建设和运行。谁负责内控、内控评价怎么做、缺陷怎么整改。
这类制度的核心是“职责”和“机制”,改造的目标不是把流程量化(因为流程本身已经足够清晰),而是把管理活动从“人工驱动”升级为“系统驱动”,让合规管理、内控管理本身也实现穿透。
这个区别,决定了改造的起点和终点都不一样。
业务制度改造的起点,是规则模型的控制节点。有了规则模型,才知道制度中需要嵌入什么量化标准。
管理制度改造的起点,是穿透式监管对管理活动本身提出的新要求。合规管理本身也需要被穿透、被量化、被系统化。
02 合规管理办法的内容与结构分析
以某集团《合规管理办法》为例,该办法共九章五十条。
第一章总则,规定了制定目的、适用范围、合规的定义、合规风险的定义、合规管理的定义,以及合规管理应遵循的原则。
第二章组织体系及职责,规定了党委的领导作用、董事会的职责、经理层的职责、首席合规官的设置和职责、业务及职能部门的合规管理主体责任、法律合规部的牵头职责、纪检监察和审计等部门的监督职责。
第三章制度建设,规定了合规管理制度体系的构成、合规行为规范和专项指南的制定要求、重点领域环节和人员的合规管理要求、海外经营行为的合规管理要求。
第四章运行机制,规定了合规风险识别评估预警机制、合规审查机制、合规风险应对机制、违规问题整改机制、违规举报、违规行为追责问责机制、合规管理与法务内控风险的协同运作机制、合规管理体系有效性评价机制、合规考核评价机制等。
第五章合规文化,规定了党委法治专题学习、合规培训、合规宣传教育、合规理念培育。
第六章信息化建设,规定了合规管理信息化建设、合规要求嵌入流程、信息系统互联互通。
第七章监督问责,规定了合规管理不到位的约谈和追责、失职渎职行为的责任追究等等。
从结构上看,这份合规管理办法,已具备了完整的合规管理框架,覆盖了组织、制度、运行、文化、信息化、监督问责等各个方面。
但对照穿透式监管的要求,可能在以下几方面存在不足:
1. 合规审查的规定停留在“程序确认”层面,要求将合规性审查作为必经程序,但“合规”的判断标准是什么、审查结论如何被系统验证,制度中没有回答。
2. 合规风险识别的规定停留在“定期梳理”层面,“建立并定期更新合规风险数据库”在传统模式下可能是一年一更新,无法满足穿透式监管实时监测的要求。
3. 合规考核评价的规定停留在“定性打分”层面,“细化评价指标”的表述没有指明评价指标从哪里来、如何保证客观性。
4. 合规报告的规定停留在“内容清单”层面,列出了报告应包含的内容,但报告中的数据如何验证真实性、如何追溯来源,制度中没有规定。
5. 信息化建设的规定停留在“系统辅助”层面,“将合规要求和防控措施嵌入流程”的隐含假设是系统是人的辅助工具,未能体现系统作为主动驱动者的定位。
这些不足的根源是因为合规管理办法的颁发时是2022年,反映的是《中央企业合规管理办法》(国资委令第42号)的要求,而穿透式监管的核心政策文件——国资委2号文、15号文——是在四年后才出台的。
合规管理的逻辑是“人驱动、横向覆盖、定期检查”,但穿透式监管的逻辑是“系统驱动、纵向穿透、实时监控”。两种范式的差异,决定了《合规管理办法》等均需要一次系统性的穿透化改造。
03 合规管理办法与穿透式监管管理办法的关系
这是理解合规管理办法穿透化改造的关键问题之一。
穿透式监管专项管理办法(如企业单独制定)和合规管理办法,都是对“风险管控”这一管理活动的规范。但两者关注的维度和解决的问题,是不同的。
合规管理办法关注的是“合规风险怎么管”。它规定合规管理的组织架构、合规风险的识别评估预警、合规审查的程序、违规行为的追责。回答的是“如何建立一个合规管理体系”的问题。
穿透式监管专项管理办法关注的是“信息如何穿透、责任如何可追”。它规定数据如何贯通、规则如何统一、预警如何自动、处置如何闭环。回答的是“如何让监管本身实现穿透”的问题。
这两者不是替代关系,而是互补关系。合规管理办法提供合规管理的制度框架,穿透式监管管理办法提供穿透式监管的运行机制。
但穿透式监管的推进,对合规管理办法提出新的要求:合规管理本身也需要实现穿透。
即,传统合规管理办法中的合规审查,是人工审查制度、合同、决策的合规性;穿透式监管要求合规审查可量化、可追溯——审查标准嵌入系统,审查过程自动记录,审查结论可追溯。
传统合规管理办法中的合规风险识别,是定期排查、人工判断;穿透式监管要求合规风险识别智能化——系统自动扫描、自动预警、自动派单。
传统合规管理办法中的合规考核,是年度评价、定性打分;穿透式监管要求合规考核数据化——考核指标从系统自动采集,评价结果自动挂钩。
这些“升级”要求,正是合规管理办法穿透化改造的切入点。
04 合规管理办法穿透化改造的切入点
基于以上分析,合规管理办法的穿透化改造可以从以下几个维度切入。
(一)合规审查的智能化改造
这是最核心的改造点。现有条款规定“将合规性审查作为规章制度制定、重大事项决策、重要合同签订、重大项目运营等重大经营管理行为的必经程序”“重大决策事项的合规审查意见应当由首席合规官签字”。
这些规定本身没有问题,但它们预设的前提是“审查由人来完成”。在穿透式监管的语境下,合规审查不能只靠人工,必须实现智能化.把审查标准转化为系统可执行的校验规则,让系统自动完成合规性初筛,人工只负责系统无法判断的复杂事项。
改造的方向是:在制度中增加合规审查智能化的条款。规定“合规审查标准应当量化、可校验,纳入合规管理信息系统自动执行”,“系统自动校验通过的,生成电子审查记录;系统校验未通过的,推送人工复核”,“合规审查记录自动归档,纳入问题台账管理,实现审查结果可追溯、可审计”。
对应到穿透式监管的规则模型设计,就是“合规审查执行率监控规则”——系统自动统计应审查事项和已审查事项的对比,发现未经审查即实施的事项自动预警。
(二)合规风险识别的实时化改造
现有条款规定“建立合规风险识别评估预警机制,梳理经营管理活动中的合规风险,建立并定期更新合规风险数据库,对典型性、普遍性或者可能产生严重后果的风险及时预警”。
这里的“定期更新”是关键词。在传统模式下,合规风险数据库可能是半年或一年更新一次。但在穿透式监管的语境下,风险是实时变化的,定期更新远远不够。合规风险识别必须从“定期排查”升级为“实时监测”。
改造的方向是:在制度中增加合规风险实时监测的条款。规定“合规风险数据库与穿透式监管平台对接,规则模型触发的预警信息自动纳入合规风险数据库”,“合规风险识别结果作为合规管理体系有效性评价的输入数据”。
对应到穿透式监管的规则模型设计,就是“合规风险数据库与预警信息联动规则”——规则模型触发的预警自动归集到合规风险数据库,并按照风险类型和等级分类管理。
(三)合规考核评价的数据化改造
现有条款规定“将合规管理作为法治建设重要内容,纳入对所属企业的考核评价”,“对所属企业和员工合规职责履行情况进行评价,并将结果作为员工考核、干部任用、评先选优等工作的重要依据”。
但考核评价的依据是什么?传统模式下,合规考核主要依赖人工填报的合规报告和抽查结果,数据基础薄弱,评价主观性强。在穿透式监管的语境下,合规考核的每一个指标都应当有客观数据支撑。
改造的方向是:在制度中增加合规考核评价数据化的条款。明确规定“合规考核评价指标从穿透式监管平台自动采集,包括规则模型命中率、预警处置及时率、问题整改闭环率等”,“合规考核评价结果自动纳入年度绩效考核系统,实现评价结果与干部任免、资源配置、经营授权的自动挂钩”。
(四)合规报告的真实性保障改造
现有条款规定合规报告的编制和报送要求,但没有对报告的真实性保障作出规定。在穿透式监管的语境下,任何报告都可能被粉饰,必须用技术手段确保报告数据可验证、可追溯。
改造的方向是:在制度中增加合规报告真实性保障的条款。规定“合规报告数据须来源于穿透式监管平台自动采集的客观数据,不得人工修改”,“合规报告中的预警数据、处置数据、整改数据须与平台工单数据一致,系统自动核验”,“合规报告编制完成后自动生成数据溯源清单,列明每个数据指标的来源系统、采集时间和计算逻辑”。
05 合规管理办法穿透化改造条款示例
以下选取合规管理办法中的几个关键条款,展示穿透化改造前后的对比。
示例一:合规审查条款
现条款:公司建立健全合规审查机制,将合规性审查作为规章制度制定、重大事项决策、重要合同签订、重大项目运营等重大经营管理行为的必经程序,及时防控合规风险,未经合规审查不得实施。重大决策事项的合规审查意见应当由首席合规官签字,对决策事项的合规性提出明确意见。
改造后条款:公司建立健全合规审查机制......对决策事项的合规性提出明确意见。合规审查标准应当量化、可校验,纳入合规管理信息系统自动执行。系统自动校验通过的,生成电子审查记录;系统校验未通过的,推送人工复核。合规审查记录自动归档,纳入问题台账管理,实现审查结果可追溯、可审计。合规审查执行情况由系统自动统计,应审查事项与已审查事项的对比数据自动生成,发现未经审查即实施的事项自动预警。
示例二:合规风险识别条款
现条款:公司建立合规风险识别评估预警机制,梳理经营管理活动中的合规风险,建立并定期更新合规风险数据库,对风险发生的可能性、影响程度、潜在后果等进行分析,对典型性、普遍性或者可能产生严重后果的风险及时预警。
改造后条款:公司建立合规风险识别评估预警机制......对典型性、普遍性或者可能产生严重后果的风险及时预警。合规风险数据库与穿透式监管平台对接,规则模型触发的预警信息自动纳入合规风险数据库。合规风险预警信息自动推送至相关业务部门和合规管理部门,按照预警等级启动相应的核查处置程序。合规风险识别结果作为合规管理体系有效性评价的输入数据,支撑年度合规管理报告的编制。
示例三:合规考核评价条款
现有条款:公司将合规管理作为法治建设重要内容,纳入对所属企业的考核评价,把合规经营管理情况纳入对各部门和所属企业负责人的年度综合考核,细化评价指标。
改造后条款:公司将合规管理作为法治建设重要内容,纳入对所属企业的考核评价,把合规经营管理情况纳入对各部门和所属企业负责人的年度综合考核,细化评价指标。合规考核评价指标从穿透式监管平台自动采集,包括规则模型命中率、预警处置及时率、问题整改闭环率等指标,确保考核评价有客观数据支撑。合规考核评价结果纳入年度绩效考核系统,实现评价结果与干部任免、资源配置、经营授权的挂钩。合规考核评价过程和结果全程留痕,可追溯、可审计。
06 两类制度穿透化改造的对比与启示
对比《投资管理办法》和《合规管理办法》的穿透化改造,可得出以下几点认识。
1. 改造的对象不同。业务制度(投资管理办法)改造的对象是“业务行为本身”。投资怎么决策、资金怎么流向,需要将业务行为的每一个关键节点量化、系统化。管理制度(合规管理办法)改造的对象是“管理活动本身”。合规审查怎么进行、合规风险怎么识别,需要将这些管理活动从人工驱动升级为系统驱动。前者改造的是“被管理的业务”,后者改造的是“管理业务的方式”。
2. 改造的依据不同。业务制度改造的直接输入是规则模型的控制节点。有规则模型,才知道制度中需要嵌入什么量化标准。管理制度改造的直接输入是穿透式监管对管理活动本身提出的新要求。合规管理本身也需要实现穿透,也需要数据贯通、实时预警、闭环处置。
3. 改造的程度不同。业务制度的改造力度更大。大量定性描述需要转化为定量规则,大量人工判断需要转化为系统校验,大量事后记录需要转化为实时监控。管理制度的改造相对温和。制度框架基本保持不变,主要是将制度中已有的管理活动(合规审查、风险识别、考核评价)从人工方式升级为系统方式,从定期方式升级为实时方式,从定性方式升级为定量方式。
4. 改造的效果不同。业务制度改造的直接效果是让业务行为本身更规范、更透明、更可追溯。管理制度改造的直接效果是让管理活动本身更高效、更精准、更有约束力。前者是“让业务合规”,后者是“让合规管理合规”。
小结一下:《合规管理办法》进行穿透化改造,到底改了什么?它没有改变合规管理的组织架构,也没有改变合规管理的基本流程。它改变的是合规管理的方式。让合规审查从人工审查升级为智能校验,让合规风险识别从定期排查升级为实时监测,让合规考核从定性评价升级为数据驱动,让合规报告从人工填报升级为系统自动生成。
对于内控管理办法等其他管理制度的穿透化改造,逻辑是通的。不改变制度框架本身,而是将管理制度中的管理活动从人工方式升级为系统方式、从定期方式升级为实时方式、从定性方式升级为定量方式。