日 2
穿透式监管制度体系建设,在穿透式监管体系建设中是一项很重要的任务。但实际推进中,企业会问:穿透式监管制度体系到底是什么?需要多少制度?这些制度之间是什么关系?
这些问题如不想清楚,要么写一堆无法执行的制度条款,要么把现有制度简单贴个“穿透式监管”的标签就算完成。
本文认为,穿透式监管制度体系不是若干制度的简单汇总,而是一个由嵌入型和专门型两类制度组成的整体。
01 穿透式监管的制度为什么是一个体系
对这个问题,需先回答一个前置问题:穿透式监管为什么需要一套独立的制度体系?
穿透式监管是独立的管理体系
穿透式监管不是一个新增的“监管工具”,而是一套完整的独立管理体系。
管理体系有其自身的构成要素和运行逻辑。
从管理体系的一般理论出发,任何一个管理体系都应当包含组织体系、制度体系、流程体系、监督评价体系和文化体系五个基本要素。
穿透式监管管理体系也不例外。它有自己的组织架构和职责分工,有自己的制度依据和运行规则,有自己的业务流程和数据流向,有自己的监督评价和考核机制,有自己的文化理念和行为准则。
它具备全部五个要素,一个都不少。它首先是一套管理体系,其次才是这套管理体系中的技术手段——穿透式监管系统平台。
独立的管理体系需要配套的制度体系
任何一个管理体系,如果没有制度体系,就无法持续运行。
内控有内控的制度体系,合规有合规的制度体系,穿透式监管也需要有自己的制度体系。
“独立”不等于“另起炉灶”。
穿透式监管的制度体系,不是要在现有制度之外另建一套完全独立的制度文库,而是在现有制度框架内,新增专门型制度并将穿透式监管要求嵌入相关制度,形成一套以专门制度为核心、以嵌入条款为补充的完整制度体系。
这与合规管理体系的构建是逻辑一致的。
合规管理体系也不是另建一套独立的制度,而是在现有制度基础上增加合规管理基本制度、合规专项制度,并将合规要求嵌入各业务制度。
作为一个制度体系的必要性
穿透式监管制度须成为“体系”而非“若干个制度”,原因在于穿透式监管涉及的管理活动,是系统性的。
从组织职责到数据采集、从规则设计到预警处置、从整改追责到考核评价,环环相扣,任何一个环节的缺失都会影响整体运行。
如果只制定一个《穿透式监管体系管理办法》,只能回答“体系怎么管”,回答不了“数据怎么管”,“预警怎么管”,“规则怎么设计”。
如果只修订业务制度嵌入管控条款,而没有专门的专项制度,嵌入的条款就缺乏统一的框架和规范。
如果只有顶层制度没有实施细则,基本制度就落不了地。只有将不同层级、不同类型的制度有机组合成一个体系,才能覆盖穿透式监管运行的全部管理活动。
02 穿透式监管制度体系的组成
本文创造性提出,穿透式监管的制度体系由两大类制度构成:嵌入型制度和专门型制度。
嵌入型制度是指在现有制度文件中嵌入穿透式监管理念和要求,不新增制度文件。
专门型制度是指为穿透式监管新制定的独立制度文件。
(一)嵌入型制度
嵌入型制度的本质是“存量改造”:在不新增制度文件的前提下,将穿透式监管的原则、标准、流程转化为现有制度条款中的具体规定。
嵌入型制度分为三个层面:顶层制度的嵌入、业务与管理制度的穿透式监管条款嵌入、对外合同与投资协议的穿透式监管条款嵌入。
1. 顶层制度的嵌入,涉及公司章程、“三重一大”决策制度、授权管理办法三份核心治理文件。
公司章程修订,将穿透式监管的基本原则、治理架构和董事会职责纳入章程。具体包括:在章程中增加“公司建立智能化穿透式监管体系,实现全级次、全链条、全过程、全要素穿透监管”的原则性条款;明确董事会负有“审议穿透式监管体系建设方案和年度报告”的职责;明确经理层负有“组织实施穿透式监管体系建设”的职责。公司章程是企业的根本法,嵌入章程意味着穿透式监管获得了最高层级的制度确认。
“三重一大”决策制度修订,在决策程序中嵌入穿透式监管理念。明确重大决策事项的决策记录必须包含的完整要素清单,包括参会人员、表决意见、决策依据文件编号、关键质询与答复、保留意见记录。同时明确决策事项的实施过程须接受穿透式监管平台的持续监控,决策执行情况须定期向决策机构报告。
授权管理办法修订,建立授权与内控能力挂钩的动态调整机制。明确内控能力成熟度评估的等级划分标准,即控制有效、控制较好、控制较弱、控制失效四个等级;明确各等级对应的授权范围和期限;明确每年至少进行一次授权执行情况穿透评估;明确发生重大风险事件时启动临时评估的程序。
顶层制度嵌入的价值在于:确保穿透式监管不是某个部门的临时工作安排,而是公司治理层面的法定要求,不因领导变动或部门调整而被搁置。
2. 业务与管理制度的穿透式监管条款嵌入,涉及业务类制度和管理类制度两大类型。
业务类制度指各业务领域的管理制度,如投资管理办法、采购管理办法、合同管理办法、资金管理办法等。
管理类制度指各职能管理制度,如合规管理办法、内控管理办法等。
两类制度的穿透化改造,因其规范对象不同,改造的逻辑也各有侧重。
业务类制度的穿透化改造,是将该业务领域的关键控制节点量化,将管控标准写入制度条款,使制度从定性规定升级为定量规定。
以投资管理办法为例。投资可行性论证的条款,原有规定只要求编制可行性研究报告,但报告的质量标准没有量化规定。穿透化改造后,制度中须明确可行性研究报告必须包含投资回收期、内部收益率、净现值、敏感性分析等核心指标及其达标标准,例如内部收益率须不低于同期五年期国债利率上浮200个基点。系统据此自动核验可研报告是否包含规定指标、指标值是否在合理区间。具体分析,见本人拙作:《业务制度的穿透化改造:以投资管理办法为例》。
管理类制度的穿透化改造,与业务类制度不同。管理类制度本身不产生业务数据,也不直接管控业务流程,它规范的是管理活动本身。因此,它的改造不是“嵌入量化标准”,而是“将管理活动从人工驱动升级为系统驱动”。
以合规管理办法为例。原有条款规定“将合规性审查作为规章制度制定、重大事项决策、重要合同签订、重大项目运营等重大经营管理行为的必经程序”。这一规定预设的前提是“审查由人来完成”。
穿透化改造后,制度中须增加条款:合规审查标准应当量化、可校验,纳入合规管理信息系统自动执行;系统自动校验通过的,生成电子审查记录;系统校验未通过的,推送人工复核;合规审查记录自动归档,纳入问题台账管理,实现审查结果可追溯、可审计。
内控管理办法的穿透化改造逻辑与此类似,核心是将内控自评、内控监督评价等管理活动从人工驱动升级为系统驱动。内控自评指标的采集、内控缺陷的识别和跟踪、内控评价等级的评定,均应由系统自动完成,而非依赖人工填报和主观判断。
每一份制度的穿透化改造完成后,将修订前后的对照表一并报内控合规部门备案。这一环节的价值在于:确保改造后的制度条款清晰、可量化、可被系统读取和执行,穿透式监管要求变成业务人员日常工作中的标准化操作要求,管理活动本身的运行也实现系统化、数据化。
3. 对外合同穿透式监管条款条款的嵌入,涉及投资协议模板和业务合同模板的修订。投资协议模板中增加条款:合作方应接受集团的信息报送要求、现场检查权和审计权;合作方违反穿透式监管要求应承担违约责任。业务合同模板中根据合作方重要程度设计分层级条款:对核心合作方采用严格的穿透条款,包含信息报送、检查权、审计权、违约责任;对一般合作方采用标准条款,仅包含基本的合规承诺和信息报送。
对外合同条款嵌入的价值在于:将穿透式监管要求延伸至企业外部合作关系,避免“内部管得严、外部管不住”的局面。
(二)专门型制度
专门型制度是穿透式监管新制定的独立制度文件,分为三个层级:基本制度、实施细则、操作指引。
1. 基本制度是企业以正式文件形式发布的核心制度,构成穿透式监管运行的框架性依据。基本制度须经决策机构审议批准后发布,具有较高的制度效力。
《穿透式监管管理办法》是穿透式监管体系建设的根本制度,规定穿透式监管的定义、目标、原则、组织体系、建设内容、规则模型建设、数据管理、预警处置、效能评价、考核与问责等全部核心内容。该办法是穿透式监管制度体系的“总纲”,由内控合规部门牵头起草,经领导小组审议后发布。
《穿透式监管数据管理办法》规定数据采集标准,包括主数据编码规则、数据格式规范、数据接口规范;数据采集的范围、频率、方式和责任;数据质量规则、监控、整改和考核;数据安全的分类分级、访问权限、加密传输和审计日志;以及数据使用的查看权限、使用审批、数据导出和数据销毁。该办法的核心原则是“谁产生、谁负责”,每一条数据的质量责任都要明确到具体岗位。由内控合规部门会同信息化部门起草。
《穿透式监管预警处置工作规程》规定预警分级标准,即红色高风险、黄色中风险、蓝色低风险;预警派发规则,即红色预警直通集团并同步推送各级上级企业、黄色预警逐级派发、蓝色预警推送至业务部门参考;处置时限,即红色预警24小时内响应、3个工作日内完成核查,黄色预警3至5个工作日内完成核查;核查要求、整改标准、销号条件和超期处置程序。由内控合规部门会同各业务部门起草。
基本制度是专门型制度中最核心的部分,三项制度分别回答了“体系怎么管、数据怎么管、预警怎么管”三个核心问题。
2. 实施细则是对基本制度的细化和补充,规定具体操作的标准和流程。实施细则不需要经过决策机构审批,由牵头部门批准发布即可。
《穿透式监管规则模型管理细则》规定规则模型的需求提出、设计、评审、开发、测试、部署、运行、迭代全流程管理要求。由内控合规部门牵头编制。
《穿透式监管数据治理工作指引》规定数据质量监控的具体操作流程,以及数据质量问题的发现、报告、整改、验证的完整流程等,由信息化部门牵头编制。
实施细则的价值在于:基本制度规定的是原则和框架,实施细则规定的是具体步骤和方法。没有实施细则,操作人员就不知道“六要素怎么填”“数据质量怎么查”“预警处置怎么做”。
3. 操作指引是比实施细则更具体、更偏重于操作指导的文件,通常以手册或指南的形式发布。
《穿透式监管应知应会手册》面向全体员工,涵盖穿透式监管的基本概念、各岗位职责、操作流程和常见问题解答,作为培训宣贯的基础教材。由内控合规部门牵头编制。
《特定规则模型设计与开发手册》针对高风险领域的重点规则模型,例如围标串标识别模型、大额异常支付识别模型、投资决策合规性校验模型等,编制专项设计和开发手册,详细说明模型的风险场景、数据来源、规则逻辑、预警阈值、处置动作,以及技术实现方案和测试验证标准。由各业务主责部门会同信息化部门编制。
穿透式监管制度体系的完整性,取决于嵌入型和专门型两类制度是否都到位。只有顶层制度的嵌入,没有基本制度的制定,穿透式监管就缺乏运行的具体依据;只有基本制度的发布,没有实施细则和操作指引的配套,制度就落不了地;只有专门制度的建立,没有业务与管理制度的穿透式监管条款嵌入,穿透式监管就游离于企业管理体系之外;只有内部制度的完善,没有对外合同条款的嵌入,穿透式监管就管不到对外合作。
两类制度覆盖了从治理层到操作层、从内部管理到外部关系的完整制度空间。
03 建设穿透式监管制度体系的要点
制度建设不是“写文件”,而是“立规矩”。穿透式监管制度体系的建设,至少需要明确三个问题:制度依据什么来写、制度由谁来写、制度如何与体系运行衔接。
(一)制度依据什么来写?
嵌入型制度的修订依据主要有两个来源。第一个来源是国资委2号文、15号文和46号令中的具体要求,这是政策输入,决定了“必须有什么”。
第二个来源是穿透式监管组织体系设计确定的职责分工,各业务部门的主责定位决定了嵌入各业务制度的具体内容边界,包括谁主责、谁配合、谁审批、谁执行。
业务类制度的穿透化改造,其量化标准的来源是该业务领域自身的管控逻辑和风险特征。制度修订的本质,是将这些业务管控要求以更清晰、可量化、可校验的方式写入制度条款,使其能够被系统读取和执行。
管理类制度的穿透化改造,其改造方向是穿透式监管对管理活动本身提出的新要求。
专门型制度的制定依据主要也有两个来源。第一个来源是国资委2号文、15号文对穿透式监管“四个体系”建设的要求,这是基本制度必须涵盖的内容框架。第二个来源是穿透式监管体系建设的实际运行需求,数据怎么管、预警怎么处置、规则怎么设计,这些管理活动需要明确的制度规范。
(二)制度由谁来写?
不同类型的制度,起草责任主体不同。
顶层制度嵌入方面,公司章程修订由董事会办公室负责起草,“三重一大”决策制度修订由董事会办公室负责,授权管理办法修订由战略发展部负责。
各制度归口管理部门按照制度管理权限分工负责,内控合规部门提供穿透式监管理念和要求的输入。
业务与管理制度的穿透式监管条款嵌入方面,各业务部门是本领域业务制度穿透化改造的第一责任主体。投资管理办法由投资管理部门负责修订,合规管理办法由法律合规部门负责修订。
内控合规部门提供统一的修订标准和审核把关,但不替代各业务部门对本领域制度修订的主体责任。
对外合同条款嵌入方面,投资协议模板由战略发展部负责修订,业务合同模板由风控法务部负责修订。
基本制度的制定方面,《穿透式监管专项管理办法》由内控合规部门牵头起草,《穿透式监管数据管理办法》由内控合规部门会同信息化部门起草,《穿透式监管预警处置工作规程》由内控合规部门会同各业务部门起草。
实施细则和操作指引的编制方面,《穿透式监管规则模型管理细则》由内控合规部门编制,《穿透式监管数据治理工作指引》由信息化部门编制,《穿透式监管应知应会手册》由内控合规部门编制,特定规则模型设计开发手册由各业务主责部门会同信息化部门编制。
(三)制度如何与体系运行衔接
制度建设完成后,制度是嵌入到穿透式监管体系运行的每一个环节中去的。
组织体系依据制度来明确职责。领导小组的议事规则、牵头部门的统筹职责、业务部门的条线主责、子企业的执行职责,都在制度中有明确界定。
流程体系依据制度来设计。数据怎么流、预警怎么走、闭环怎么转,都在制度中规定了标准和时限。
监督评价体系依据制度来执行。考核的指标、评价的等级、挂钩的方式,都在制度中预先设定。
系统平台依据制度来开发。
规则模型的逻辑来自制度条款,预警的推送规则来自制度规定,工单的流转路径来自制度设计的流程。
制度与体系运行是“一体两面”的关系。制度是体系运行的底座,体系运行是制度的执行。制度写清楚了,体系运行才有章可循;体系运行起来了,制度才不是纸上空文。
小结一下:穿透式监管制度体系建设,核心是处理好“嵌入型”和“专门型”两类制度的关系。嵌入型制度解决的是“存量改造”问题,将穿透式监管理念和要求融入现有章程、制度、合同中,不新增制度文件。专门型制度解决的是“增量补充”问题,为穿透式监管独特的管理逻辑新建独立制度文件,构成制度体系的骨架。
穿透式监管制度体系建设的目的,是让穿透式监管这套新的管理逻辑有法可依、有章可循。