GRC:从分散的职能到整合的管控

发布时间:2025-10-10

作者: 陶光辉


在企业对风险进行管控的实践中,公司治理、风险管理、合规管理等作为核心管理活动,一直被高度关注。

但一个普遍的现象是,众多企业内部与这三项活动相关的职能部门,如承担治理职责的董事会办公室、承担风险评估职责的风险管理部、承担合规遵循职责的法律合规部等,其工作往往呈现出一种各自为政的状态。

每个部门在各自专业领域内构建制度、编制清单和指南、开展检查,形成了看似完备的体系性管理活动。但是,这些管理活动是分别进行的,整体上来说,它们基本上是“割裂”的、“分散”的。

这种分散的职能管理模式,导致企业在面对复杂多变的外部环境与内部效率与效益的平衡等挑战时,常陷入管理资源浪费、控制措施冲突、整体效能低下的困境。

个人认为,探究这一困境的根源,不在于说这些职能不重要或者相关从业者能力不足,而是认知层面上的局限:多数人认定治理、风险、合规等来自不同的历史背景、不同的管理机制,不同的话语体系,其彼此独立,因此是需要分别管理的。

即便当监管机构和企业都越来越明确地认定,这几者之间需要协同运作,那也只是“多项职能”的集合,而非一个相互关联、共同作用于企业战略目标的有机整体。

这种认识,显然是狭隘的,导致了上述困境。要突破的话,首先要在理念上完成一次根本性的转变:将风险管控活动,从一系列“分散职能”的并行或叠加,重新定义并升华为企业内部一套旨在实现整合,而非集合的管控的系统性框架。

一、GRC:应对风险和管控复杂性的必然选择

治理风险与合规(Governance Risk management & Compliance,GRC)作为一个整合性的概念,正是企业回应外部监管压力、内部管理诉求以及技术环境变革的共同结果。

二十一世纪初,安然、世通等公司丑闻事件剧烈动摇了资本市场信心,揭示了公司治理、风险管理与内部控制之间存在致命脱节。作为直接回应,《萨班斯-奥克斯利法案》在美国出台,通过强化财务报告内部控制的责任,首次在全球范围内将风险、内控与公司高管的个人责任紧密捆绑,开启了“整合管控”之启蒙阶段。

随后,2008年全球金融危机再次以惨痛教训表明,孤立的风险管理举措无法抵御系统性风险的冲击。这促使全球监管机构推动建立更全面的风险管理框架,COSO提出了基于战略与绩效的风险管理,表明治理、风险管理等进入“战略风险驱动”阶段。

与此同时,数字化浪潮带来了AI算法歧视、数据隐私、网络安全等新型风险,相关法律法规的数量与复杂度也呈指数级增长。此时,传统的的合规与风险管理模式已难以为继。

在这一背景下,OCEG等专业组织通过持续发布GRC能力模型等文档和报告,为治理、风险与合规管理等进一步整合提供了更为完善的方法和框架。GRC逐渐从一个模糊的概念,演变为一个有标准可依、有最佳实践可循的专业领域,同时,也标志着企业管控范式从对治理(G)、风险管理(R)、合规管理(C)的“分而治之”,转向追求“整合管控”。

二、 OCEG界定下的GRC内涵

在GRC领域,开放合规和道德团体(OCEG)对GRC概念的标准化与推广起到了至关重要的引领作用。其提供的定义与框架,被全球众多组织作为构建自身GRC体系的蓝图。

OCEG将GRC定义为:“一种集成的能力集合,能够使组织可靠地实现目标、应对不确定性并诚信行事。”这一定义精准地捕捉了GRC的精髓:它不是G、R、C的简单汇总,而是一种“系统性的方法”和“集成的能力”。

GRC的最终目的是为了实现“有原则的绩效”。这一目的要求组织必须同时满足以下四个方面:

1.可靠地(深思熟虑、持续稳定、值得信赖且公开透明)

2.实现目标(达成使命、愿景及平衡的多维目标)

3.应对不确定性(处理机遇与挑战,在风险与收益间取得平衡)

4.诚信行事(践行价值观,严守强制性规范与自愿性准则边界)

OCEG特别强调,“有原则的绩效”超越了单纯的“善意”。一个组织即使其战略目标不被某些人所认同,但只要它以一种可靠、透明的方式达成目标,审慎地管理过程中的不确定性,并始终坚守其承诺的边界与价值观,它依然可以被视为一个“有原则的组织”。GRC,正是实现这一目标的必经之路。

为了将这一理念转化为可操作的体系,OCEG开发了著名的GRC能力模型,该模型由四个核心组件构成,即:了解(Learn)、对齐(Align)、执行(Perform)、审视(Review)。

  • 了解(L1-L4):感知与认知基础。认识与理解内外部环境、文化及利益相关者期望,回答“我们是谁?”“身处何处?”等根本问题。
  • 对齐(A1-A5):战略规划与系统设计。设定方向、目标,识别机遇、障碍与义务,并设计综合性的行动与控制方案。
  • 执行(P1-P8):将计划转化为行动。实施控制、政策、沟通、教育、激励等机制,主动促进有利事件、预防、探测并响应各类事件。
  • 审视(R1-R3):闭环与进化机制。持续监控、评估并提供保证,驱动整个体系的持续改进与成熟度提升。

这四大组件构成了一个连贯的、循环往复的管理闭环,确保GRC是一个深度融入组织、持续运行的核心管理流程。

三、 传统“分散职能”模式的内在缺陷

将治理、风控、合规等视为一系列“分散职能”的传统模式,其哲学基础是“还原论”,即认为通过优化每个局部即可实现整体最优。然而,无数实践表明,对于像G、R、C这样高度互联的领域,这种思路是行不通的。

分散的职能,总是会产生一系列的管理缺陷:

  • 信息孤岛与决策盲区:风险、合规、法务信息无法有效整合,决策层依据碎片化的风险信息做出选择,存在决策盲区。
  • 管理内耗与效率损失:多个部门对同一业务循环进行重复性的检查,消耗管理资源,引发业务部门抵触。
  • 控制叠加与目标冲突:未经统筹的分散职能管控,往往会在局部形成“血栓”,阻碍组织机体的健康运转。

以下是一个A集团海外并购项目未及预期的典型案例,足以体现这些缺陷。

案例:A集团海外并购项目的曲折历程A集团作为国内领先的制造业企业,决定收购欧洲B公司,以获取核心技术。

  • 决策阶段:董事会基于投行提供的财务模型与市场报告,设定了激进的收购时间表与回报预期目标。风险管理部门仅被要求提供宏观经济风险分析,未对技术整合、人力资源优化等深层运营风险进行预警;法务合规部门在初期未系统介入,目标国严苛的数据保护、环保法规等未被充分预估。
  • 尽调阶段:财务、法律、人力团队分头行动。法律团队的尽调报告未将非常关键的GDPR合规差距,与交易对价、交易方案等进行联动分析;人力团队的尽调报告未充分揭示强大的东道国工会力量与裁员的法律障碍。各团队报告独立呈报,信息未被整合。
  • 整合阶段:因GDPR合规缺陷,新数据系统遭调查,业务运行受阻;优化人力资源的方案,引发了工会诉讼与声誉危机;技术整合因前期评估不足而失败。此次并购最终从战略机遇演变为财务与管理的泥潭。

该案例表明,在分散管控模式下,即使每个职能模块都看似专业,执行人员都很努力,但由于缺乏一个整合的管控机制来综合信息、评估交叉影响并协同行动,组织的整体抗风险能力被大幅削弱,战略执行大大偏离轨道,从而产生失败。

四、 GRC:整合的管控 

将GRC理解为一个“整合的管控体系”,是对GRC内涵的精准把握。这个体系的核心在于通过一系列精心设计的机制,将原本分散的治理、风险、合规活动,整合为一个目标一致、运作协同、动态适应的有机整体。

首先,它是一个目标与准则整合的体系。该体系要求组织的治理目标(追求什么)、风险偏好(愿意承担什么)与合规义务(必须遵守什么)在源头上就被同步设定、同幅判断、相互校验。董事会审批的战略与业务方案,须自带清晰的风险边界与合规底线,而非事后追加的约束条件。

其次,它是一个流程整合的体系。GRC整合要求须被嵌入组织的核心流程之中,包括战略规划、年度预算、产品研发、采购销售、人才管理等。风险评估与合规审查不是流程之外的“附加环节”,而是内嵌于流程之中的“必经节点”。

最后,它是一个信息与能力整合的体系。该体系依赖于统一的风险与合规信息平台,打破部门之间的信息隔断,形成对企业风险全景的单一视图。同时,它通过构建如OCEG所定义的“保护者”技能集,使各级员工,尤其是业务管理者,具备理解并执行GRC要求的综合能力。

总之,GRC建设的核心,不是要增设一个超级部门去取代现有的各职能机构,而是要致力于构建一套能够有效连接、协调并驱动所有相关职能的“操作系统”。

这套“操作系统”的构建,意味着组织需要在责任层面厘清并连接各道防线的职责,在制度层面整合各项准则与机制,在技术层面打破信息隔断,在文化层面培育统一的GRC思维,从而在不确定性中可靠地达成目标,最终实现有原则的绩效。

作者介绍:陶光辉,法学硕士,工商管理博士(DBA),高级经济师,高级企业合规师,广州青岛武汉兰州等多地仲裁员,上市公司独立董事资格,大连大学法学院客座教授,北大全球高端法商人才计划未来领袖班授课专家,中国管理科学学会理事