合规管理如何嵌入经营管理?
发布时间:2025-07-17
作者: 陶光辉
合规管理体系建设到一定阶段,企业一定会问其效果如何。虽然这并非一日之功,但应当有判断其效果的方法。
合规管理体系有效性评价是一种方法。但这个方法依赖于评价人的经验和水平以及企业以评促建的意愿与方法。
在这里,个人提出另外一种方法:看合规管理嵌入经营管理的广度与深度。
这就不得不说一下,合规管理如何嵌入经营管理?
企业合规是经营管理行为的合规,不是合规部门的合规,也不是特定人员的合规。
对经营管理行为的理解,关系到对合规管理的对象是什么,合规管理行为作为企业经营管理行为的一部分是如何发挥作用等重要问题。
这是有效合规管理的基础认知问题,但经常被当前提供合规咨询服务的咨询人员(律师)所忽略。
一、对经营管理的基本理解
如何深入理解经营管理,并将这种理解与合规管理结合起来?
将经营管理行为分解为具体的岗位行为,这是一种对经营管理行为的拆解。
拆解经营管理行为,就是理解经营管理的一种必要方法。
拆解的基本逻辑,依据企业价值链理论,是将经营管理行为分为三类:
直接产生价值的行为,即与企业收入直接相关的;
为价值产生提供支撑的行为,帮助企业直接价值行为更有效实施的行为;
为价值产生提供保障的行为,对价值持续稳定输出提供好的机制以保证其可持续的行为。
不同类别的经营管理行为,有其不同的风险合规特点。
有效合规管理建设,以理解上述经营管理行为为基础。这个目标,反过来决定了理解的角度。
在合规管理的语境下,业务理解(即经营管理行为拆解),是为了确定容易产生违规的具体行为,不需要梳理全部的具体行为。
容易产生违规的具体行为,也就是我们通常所说的易存在合规风险的业务场景,即那些已具有非常明确和新出现合规要求所对应的业务场景。
合规管理体系建设,需要将这些固定下来。
但是,鉴于经营管理行为的不可分割性,要想“挖掘”和“辨识”那些易违规的行为场景,除非是同时熟悉业务行为和合规要求这两个专业领域的知识,否则是有难度的。
作为一种替代的方法,我们按照经营管理行为的通用组成,来列举合规管理建设所需要理解的经营管理行为。
在实施合规管理体系建设时,我们假设在全部经营管理领域(模块)都存在合规风险,这是一种不得已的方法。
二、经营管理的进一步理解
全部的经营管理行为到底可分解为多少个模块呢?
按前述企业价值链原理,经营管理行为分为价值创造类、价值支撑类、价值保障类等。
这三类是粗线条的,不涉及具体的岗位行为,故需要进一步细分。
个人曾根据中国企业部门组成、部门职能划分等情况,将中国企业经营管理行为分为三十个模块。
这三十个模块,从战略管理开始,终于企业文化。
前十个重要模块,分别是战略管理、投融资管理、研发与创新管理、生产管理、运营管理、采购管理、销售与服务管理、工程建设管理、资产管理、技术与知产管理等。
这十个模块,是企业核心的经营管理行为,是为企业直接创造收入与价值的行为。
如前述,不同的模块,具有不同的风险管理属性和合规管理特点。
例如,战略,是企业的立身之本。从风险管理角度,战略的风险,可以说是最大、最根本的风险。但是,从合规管理角度,战略风险一般不会属于高合规风险。
研发与创新管理,是企业发展的引擎。从风险管理角度,研发与创新的风险管理,需要的是风险偏好是激进型。这与生产管理的风险偏好——保守型,是完全不同的。
也就是,在不同的模块,有一定的相对固定属性的风险。
投融资风险,天然风险就相对比较大,在任何企业,可能都属于高风险区域。销售与服务风险,虽然风险很大,但大多数企业对此的风险容忍度是趋高的。
我们之所以区分经营管理的模块,其实就是在理解业务、了解业务的目标,同时也是在认识风险。
即我们对经营管理行为模块的理解,其实是在理解两方面。一个是,这个模块如何做,效率更高、效能更好?这是业务管理的基础。
另一个是,这个模块的目标是什么,模块内各行为的具体目标是什么?如果违反这个目标会怎样,在哪些情况下会违反。这便是风险管理的基础。
这种对“风险”的深层认知,与我们所提倡的风险管理嵌入业务管理正是相符的。
三、如何嵌入合规管理
在对经营管理行为进行拆解并理解之后,如何嵌入合规管理?
如前述,把经营管理行为,分为三十个模块,以此可了解具体的岗位行为。
这些具体岗位行为,体现在现有的制度规定,岗位职责,工作报告,操作流程,纠纷处理,风险案例等之中。
这些内容,组成企业现状。
合规管理建设,就是将企业现状(不完美、存在缺陷和风险),带到理想的境界(风险可接受、合规文化形成)。
在了解了具体岗位行为之后,接下来,于风险管理来说,是进一步界定该系列行为的“目标”;于内部控制来说,是进一步明确该系列行为的“规范”;于合规管理而言,是进一步梳理该系列行为的“要求”。
这个“目标”、“规范”、“要求”,就是风险、缺陷、问题的判断标准。没有清晰的判断标准,我们对风险的评估就会落到不切实际,缺乏针对性的田地。
对目标的界定,需要同时了解企业针对特定业务下的选择、偏好以及其他企业已被验真的经验; 对规范的明确,则来源于通用的官方总结,即内控规范指引; 对要求的梳理,则来源于对外部法律法规、监管政策。
具备了对具体岗位行为的了解,以及明确了与岗位行为对应的目标、规范、要求之后,全面的风险评估就有针对性了。
就有效合规管理设计而言,需要将具体岗位行为理解与外部合规要求结合起来,这就是本文所说的“嵌入”。
这个“嵌入”,其实就是指如何结合。
具体的结合的方式,如下:
对于“岗位的结合”,方式是说明其合规要求。在实践中,岗位合规职责清单这类成果物,就是一个很好的实例。
对“规章制度的结合”,方法是将“外部合规要求”纳入制度。目前企业的多数规章制度,必然有很多内容并没有充分反映外部合规要求,作为有效合规管理,应选择加上。实践中,对规章制度的合规性审查是这方面的体现。
对“业务操作的结合”,方式是完善“咨询、审查,检查,调查,追责”等机制。实践中,加强合规自查、业务流程合规管控清单等正是这种“结合”的体现。
因此,合规管理嵌入经营管理,其本质是“合规要求+岗位职责/规章制度/业务操作”的结合方式。把这个“结合”做实了,就嵌入了。没有做实,则就没有嵌入。
—— 为法务人赋能,助企业家化险