穿透式监管的组织领导体系解决的是“谁来推动、谁负责”的问题,具体分析可见本人拙作:《什么是合理的穿透式监管组织领导体系》;
穿透式监管的制度体系解决的是“依据什么运行”的问题,具体分析可见本人拙作:《谈一谈穿透式监管制度体系建设》。
在这两个体系搭起来之后,除了系统平台外,整个穿透式监管还需要一个“驱动力”——那个让体系能够自动运转、自我纠偏、持续改进的动力系统。
这就是监督追责体系。
很多企业在建设穿透式监管时,把主要精力放在系统开发和制度制定上,认为“平台上线了、制度发布了,体系就算建成了”。
但实践中问题是这样的:预警信号产生了,没有人及时核查;核查发现问题,但整改不到位;整改完成,但同类问题反复出现。
这些问题的根源,在于缺少一套有效的监督追责机制,来驱动整个体系的闭环运转。
监督追责体系不是“追责制度”,而是涵盖预警处置闭环、违规追责与尽职免责、体系评价与结果运用三个子系统的完整机制。
它既是对组织领导体系和制度体系的补充和深化,也是穿透式监管从“建起来”走向“用起来”、“管得住”的关键保障。
01 监督追责体系的定位
要理解监督追责体系的定位,先要厘清它与另外两个体系的关系。
如前述,组织领导体系解决的是“谁来推动、权力如何配置”的问题。
它规定了党委(党组)全面领导、董事会决策、经理层组织落实、牵头部门统筹推进、业务部门条线主责、子企业执行落地。它的核心产出是“职责分工”。
制度体系则解决的是“依据什么运行”的问题。它规定了数据怎么采集、规则怎么设计、预警怎么分级、处置怎么开展。它的核心产出是“制度规范”。
这两个体系搭起来之后,体系是“静态”的,职责有了,规矩有了,但怎么让它们运转起来?
谁来检查职责是否履行了?谁来监督制度是否执行了?发现问题之后谁来推动解决?解决了之后谁来验证效果?这是监督追责体系要回答的问题。
监督追责体系解决的是“体系运行效果如何保障、出了问题怎么办”。
它通过三个子系统的协同运作,让穿透式监管形成一个自我驱动的闭环:预警产生后有人处置,处置不力有人追责,体系运行效果有人评价,评价结果有人运用。它的核心产出是“运行机制”。
另外,值得一问的是,监督追责体系的载体是什么?
它不是指一个独立的“监督追责部门”,这个部门往往由审计部门、纪检监察部门来承担就够了。
它是由一套运行机制和相关配套制度共同构成的综合管理活动。其主要载体,包括预警派单与处置流程、问题整改跟踪机制、违规线索移交与追责程序、尽职合规免责程序、体系运行评价指标体系和考核挂钩机制。
这些机制,有的运行在系统平台上(如预警派单、整改跟踪),有的运行在管理流程中(如追责启动、免责认定),有的运行在考核体系中(如评价指标、结果挂钩)。
它们共同构成监督追责体系的“硬件”和“软件”。
可以总结,监督追责体系与另外两个体系的最大区别在于:组织领导体系和制度体系是“静态”的,它们一旦建立,就相对稳定。而监督追责体系是“动态”的,它是在体系运行过程中持续发挥作用的。
组织领导体系和制度体系回答的是“体系应该什么样”,监督追责体系回答的是“体系运行得怎么样、不好怎么办”。
02 监督追责体系的内部组成
本文提出,监督追责体系的内部,至少由三个子系统构成:风险预警与反馈、违规责任追究与尽职合规免责、体系评价与结果运用。
1. 风险预警与反馈。穿透式监管系统平台自动识别风险并产生预警信号后,预警信号必须进入一个规范化的处置流程:谁来接收、谁来核查、谁来整改、谁来验收、谁来销号。这个流程确保每一个预警信号都不会“石沉大海”。
2. 违规责任追究与尽职合规免责。预警核查确认存在违规行为的,需要启动追责程序。同时,对于在创新探索中出现的失误,需要有一套尽职合规免责的认定程序,保护干事创业的积极性。追责和免责是同一枚硬币的两面,缺一不可。
3. 体系评价与结果运用。穿透式监管体系本身运行得怎么样,需要定期评价。评价结果不能“只打分数不兑现”,必须与干部任免、资源配置、经营授权刚性挂钩,让评价产生真正的管理压力。
三个子系统,形成“预警发现—处置整改—追责问责—评价改进”的闭环。预警产生后进入处置流程,处置中发现违规行为则启动追责,体系运行效果定期评价,评价结果反过来推动体系优化。
03 风险预警与反馈
风险预警与反馈是监督追责体系的入口,也是穿透式监管实现闭环管理的关键环节。它的核心是确保系统平台产生的每一个预警信号都有人处置、有结果反馈、有记录可查。
预警信号的产生是自动的。规则模型在后台持续运行,对全量数据进行扫描。当某子企业的业务数据触发规则模型的判定条件时,系统自动生成预警信号,标注触发主体、触发规则、风险等级、异常数据摘要等信息。
预警信号的发现不依赖于人的主动报告,消除了人为的发现延迟和隐瞒可能。
预警信号产生后,进入分级派单环节。红色高风险预警由集团直接派发至风险发生子企业,同时同步推送至该子企业的所有上级企业。一家四级企业触发了红色预警,工单同时推送到该四级企业本身、其直接上级三级企业、再上级二级企业和集团总部相关部门。这种设计确保高风险信号第一时间到达责任主体,同时保障各级管理层及时掌握风险信息。
黄色中风险预警按管理关系逐级派发,集团将工单推送到二级企业,由二级企业向下级企业分派并监督处置。蓝色低风险预警推送至业务部门参考,不强制限期。
派单不是“通知一下”就结束,而是生成一个完整的处置工单。工单包含预警编号、触发规则、风险等级、异常数据摘要、核查要求、处置时限、责任岗位等信息。
工单推送至责任岗位后,责任人需要在系统中确认接收。
核查是预警处置的第一个关键节点。红色预警要求24小时内启动核查、3个工作日内完成核查报告。黄色预警要求3至5个工作日内完成核查和情况说明。核查人员需确认预警信号的业务准确性,分析异常原因,判断是否构成违规,提出处置建议。
核查结论反馈至平台,核查属实的进入整改程序,核查属于误报的标注误报原因。核查环节必须有书面记录,包括核查人、核查时间、核查结论、判断依据。
核查确认为违规的问题,进入整改环节。子企业应当在规定时限内制定整改方案,明确整改措施、责任人和完成时限。
整改方案报直接上级企业或集团内控合规部门审核。整改完成后,子企业提交整改报告和证明材料,申请验收销号。
整改完成后进入验收环节。由直接上级企业或集团内控合规部门组织验证,确认问题是否得到实质性解决。验证标准包括:问题是否已经消除、管理措施是否到位、同类问题是否有可能再次发生。验证通过后在系统中销号,验证不通过的退回重新整改并限期完成。
超期未处置的预警,系统自动升级催办。超期1个工作日升级至分管领导,超期3个工作日升级至集团总经理。升级机制是自动的,不需要人工判断和操作。
整个预警处置流程的每一个节点都有时间记录和操作记录。谁接收了工单、什么时候开始核查、核查结论是什么、整改方案什么时候提交、整改什么时候完成、谁做的验收、什么时候销号。所有这些信息都在系统中完整保存,可追溯、可审计。
该流程的价值在于:让每一个预警信号都进入一个标准化的处置轨道,不会因为“没人管”“忘了管”“管了没记录”而中断闭环。
04 违规责任追究与尽职合规免责
在预警核查的过程中,确认存在违规行为的,则需要启动责任追究程序。同时,对于改革创新中出现的失误,需要有一套尽职合规免责的认定程序。
(一)违规责任追究
违规责任追究的依据是46号令和集团内部的《违规经营投资责任追究实施办法》。46号令是国资委层面的顶层制度,列出了13个方面98种追责情形。集团内部的责任追究实施办法一般是对46号令的细化和落地,结合企业实际,明确具体的追责标准和程序。
穿透式监管场景下的违规责任追究,有三个关键环节需要特别关注。
第一个环节是违规行为的认定。穿透式监管系统平台为违规行为的认定提供了精准的证据支持。传统模式下,违规行为的认定依赖于审计发现、举报线索或巡视反馈,往往滞后且取证困难。穿透式监管系统平台记录的每一个预警信号、每一份核查报告、每一次操作日志,都是违规行为认定的客观证据。责任追究部门在启动追责程序时,可直接从系统平台调取相关数据,不需要漫长的调查取证过程。系统平台的证据具有“不可篡改、全程可溯”的特点,大大提高了追责的效率和精准度。
第二个环节是责任的认定。46号令将违规经营投资责任划分为直接责任、主管责任和领导责任。三种责任的界定依据是岗位职责和违规行为的关联程度,穿透式监管的“岗位化锚定”正好为责任的精准认定提供了依据。
第三个环节是追责与整改的关系。追责不替代整改,整改是追责的基础,追责是整改的深化。核查确认为违规的,先启动整改程序,消除问题、挽回损失、堵塞漏洞。整改完成后,再根据违规行为的性质、情节和后果,启动责任追究程序。追责的目的是警示和教育,而不是单纯的惩罚。对于主动报告问题、积极配合调查、有效挽回损失的,可以在追责时予以从轻或减轻处理。
(二)尽职合规免责
尽职合规免责是责任追究的“另一面”。46号令第三十六条规定了六种可以免予承担责任的情形,包括:在组织科技研发、技术创新中因试验探索性强和不确定性大导致难以完成预定目标的;在开展战略投资、创业投资、发展战略性新兴产业中因缺乏经验、先行先试导致项目未达预期的;在集体决策中对错误决策提出明确反对意见或保留意见的;在决策实施中已经履职尽责但因不可抗力造成资产损失的等。
在穿透式监管场景下,尽职合规免责需要建立一个清晰的认定程序。
认定程序的起点是“尽职”的证据。被追责人需要证明自己在决策和实施过程中已经履行了忠实义务和勤勉尽责义务。穿透式监管系统平台中完整保存的决策记录、审批流程、操作日志、核查报告等,构成了“尽职”的客观证据链。如果系统记录显示决策程序完整、审批层级合规、决策依据充分、实施过程规范,那么即使项目最终未达预期,也可以启动免责程序。
认定程序的核心是“合规”的判断。免责的前提是“没有违反规定”。如果违规行为是明确的——程序倒置、越权审批、数据造假——那么即使项目成功了,也不能免责。如果行为本身是合规的——程序完整、权限合规、依据充分——那么即使项目失败了,也可以考虑免责。
认定程序的最后一步是审批。尽职合规免责的认定,须由作出处理决定的上一级企业或国资委批准。集团内部应当建立免责申请的受理、调查、审议、决定的完整流程,由内控合规部门受理申请,审计部门或纪检监察机构进行调查核实,领导小组审议决定。认定结果应当书面通知申请人,并说明理由。认定通过的,在系统中标注“尽职合规免责”,不计入违规行为记录,不影响考核评价和干部任用。
05 体系评价与结果运用
体系评价与结果运用是监督追责体系的“反馈系统”,也是整个穿透式监管闭环的最后一环。
评价的目的不是“打分排名”,而是通过客观的评估发现问题、推动改进。评价的指标应当覆盖穿透式监管运行的三个层次:监管目标的达成情况、管理目标的实现程度、治理目标的落地效果。
(一)评价指标体系
监管目标层的评价指标解决的是“系统跑得怎么样”。包括:法人主体覆盖率,监管范围是否覆盖了全部应监管的法人主体;规则运行数量,已上线运行的规则模型数量是否达到预期;预警准确率,真实风险占预警信息的比例,通过抽样复核确定;预警处置及时率,在规定时限内完成核查处置的预警比例;问题整改闭环率,在规定时限内完成整改并销号的问题比例;数据贯通率,核心业务系统数据贯通的比例;主数据一致性,主数据标准在各系统之间的一致程度。
管理目标层的评价指标解决的是“管控效果怎么样”。包括:线上自动校验和控制节点的覆盖率,关键控制节点中由系统自动校验的比例;业务数据自动采集率,通过自动采集获取的数据占全部监管所需数据的比例;事前预警和事中拦截的比例,风险事件中事前预警和事中拦截的比例;集团总部可直接查看数据的末级子企业覆盖率。
治理目标层的评价指标解决的是“治理变革怎么样”。包括:制度嵌入完成率,穿透式监管要求嵌入公司章程和各项管理制度的情况;权责清单覆盖率,规则模型的处置动作和数据质量责任明确到具体岗位的情况;挂钩机制执行率,评价结果与干部任免、资源配置、经营授权挂钩的情况。
评价等级按控制有效、控制较好、控制较弱、控制失效四级划分。控制有效:制度执行到位,规则模型运行良好,未发生重大风险事件,问题整改闭环率达到95%以上。控制较好:制度执行基本到位,规则模型存在少量误报或漏报,问题整改闭环率达到85%以上。控制较弱:制度执行存在明显缺陷,规则模型准确率偏低,问题整改闭环率低于70%。控制失效:制度执行严重缺失,规则模型基本失灵,发生重大风险事件或系统性违规问题,问题整改闭环率低于50%。
评价每年至少开展一次,覆盖全部重点领域和各级子企业。评价工作由内控合规部门牵头组织,审计部门参与,评价结果形成正式报告,报领导小组审议后向董事会报告。
(二)评价结果的刚性运用
评价结果的价值在于运用。如果评价结果只是“打分数、排排名、出报告”,而不与实质性的管理手段挂钩,评价就失去了意义。评价结果的刚性运用体现在四个维度。
与干部任免挂钩。控制有效等级的单位和个人在干部选拔中优先考虑。控制失效等级的单位和个人在干部任免中实行一票否决。连续两年控制失效的子企业,对其主要负责人进行岗位调整。
与资源配置挂钩。控制有效等级的单位在预算分配、投资计划中给予倾斜。控制较弱、控制失效等级的单位压缩资源投入。评价等级作为年度预算编制和投资计划审批的参考依据。
与经营授权挂钩。控制有效等级的单位保留或扩大授权。控制较弱、控制失效等级的单位提级管理或收回授权。授权调整由战略发展部门依据评价结果执行,不需要另行审批。
与业绩考核挂钩。评价等级直接纳入年度绩效考核。控制较弱的子企业年度绩效评分扣减不超过5分。控制失效的子企业年度绩效评分扣减不超过10分,并对主要负责人进行约谈。
评价结果的刚性运用,让穿透式监管从“软约束”变成了“硬约束”。每一个管理者都知道,体系运行得不好,不仅会影响本单位的资源配置和经营授权,还会影响个人的职业发展。
06 监督追责体系的深化
监督追责体系是整个穿透式监管体系的闭环最后一部分,同时其自身由三个子系统组成,这三个系统——预警处置、追责免责、评价运用——首尾相连,也构成了一个闭环。
不仅如此,鉴于穿透式监管的复杂性,即便是监督追责体系内的闭环,本身也是需要不断深化和提升的。
1. 第一个深化方向是预警准确率的持续提升。预警准确率是评价监督追责体系运行效果的核心指标。准确率过低,大量误报会消耗有限的核查资源,导致“狼来了”效应。准确率过高,可能意味着规则模型设置过于保守,存在漏报风险。企业应当定期(至少每半年一次)对预警信息进行抽样复核,计算准确率指标,分析误报和漏报的原因,据此调整规则模型的逻辑和阈值。
误报率高说明规则模型设置过松,需要收紧;漏报率高说明规则模型设置过严,需要放宽。这种“精准调节”的过程,本身就是监督追责体系持续优化的体现。
2. 第二个深化方向是预警处置周期的持续缩短。从预警产生到销号,整个周期的长短反映了体系的运行效率。企业定期分析处置周期的各个节点,识别瓶颈环节,是核查环节耗时过长,还是整改环节推进缓慢?
针对瓶颈环节采取改进措施,例如明确核查标准模板、建立整改督办机制、优化验收流程等。处置周期的持续缩短,意味着体系对风险的响应越来越快,管控效果越来越好。
3. 第三个深化方向是评价结果的刚性运用不打折扣。刚性挂钩的难点不在于“设计”,而在于“执行”。评价结果与干部任免、资源配置、经营授权挂钩,涉及多个部门的协同。企业应当将挂钩机制写入相关制度文件,明确各环节的执行主体和执行时限。
人力资源部门负责干部任免的挂钩执行,战略发展部门负责资源配置和经营授权的挂钩执行,财务部门负责预算分配的挂钩执行。评价结果发布后,各执行部门应在规定时限内完成挂钩操作,并将执行情况反馈内控合规部门。
4. 第四个深化方向是大监督格局的协同联动。监督追责体系不是内控合规部门一家的事。纪检监察、审计、巡视巡察、法律合规、财务等监督力量应当形成协同。
穿透式监管系统平台发现的重大违规线索,应当及时移交纪检监察机构或审计部门。评价结果中反映的系统性管理缺陷,应当作为巡视巡察的重点关注领域。
大监督格局的协同联动,让穿透式监管的监督追责体系不是孤立的,而是融入企业整体的监督体系之中。
5. 第五个深化方向是以评促建、以评促治。评价的目的是为了改进,不是为了问责而问责。评价结果不仅用于挂钩,更应作为体系优化和制度修订的输入。评价报告中反映的共性问题,应当转化为制度修订的任务。评价报告中反映的体系薄弱环节,应当转化为下一年度建设计划的重点。每一次评价,都是体系升级的起点,而不是终点。