轉載。
人們最容易出現的問(wèn)題是,見(jiàn)顯不見(jiàn)隱、見(jiàn)木不見(jiàn)林、見(jiàn)表不求本。就好比廣泛傳播的“強化合規管理,打造法治央企”的說(shuō)法一樣,不少人會(huì )不加思索地引用這句話(huà),甚至還給出滿(mǎn)滿(mǎn)的見(jiàn)解,卻忘記了“換位思考”。如果站在國家或國家部委的層面看央企,法治央企與開(kāi)展合規管理工作,可以認為是“目的與措施”的關(guān)系;如果站在央企的角度看,法治央企與合規管理的關(guān)系,就大相徑庭了。企業(yè)合規管理的外延,要遠大于企業(yè)中法務(wù)職能覆蓋的范圍,企業(yè)法務(wù)承擔的職能,反而是為合規管理營(yíng)造普法、知法、守法的合規環(huán)境;法務(wù)開(kāi)展的各種法律符合性審核,恰恰是為合規目標提供保證的“內控”措施;即使合規管理失效后,發(fā)生的法律糾紛問(wèn)題處置,似乎也是合規管理的事后補救。與看似稱(chēng)謂上的“權威性”無(wú)關(guān),因為,企業(yè)法務(wù),就是因合規追求而生的一項職能。認真思考一下,這種提法轉換到央企,其內涵是什么?應該變成了“依法立規、依規治企、合規經(jīng)營(yíng)”,因為,企業(yè)站不到國家部委的那個(gè)位置,他是守法者的站位,而不是執法者的站位。央企是社會(huì )中的一級組織,如果把建設法治央企做為目的,績(jì)效就是依據法律治理企業(yè),不發(fā)生違法違紀風(fēng)險,其邏輯是企業(yè)成為面向企業(yè)內部實(shí)施監管的執法者。值得品味的是,同樣12個(gè)字,意思全變了。別急著(zhù)給出“曲解上級部門(mén)精神”的結論,幾個(gè)字的變化,反映出了什么?反映出央企落實(shí)上級部門(mén)“強化合規管理,打造法治央企”要求的指導思想。是不是感覺(jué)落實(shí)上級精神和要求的路徑變得清晰了?是不是感覺(jué)具體多了?是不是合規、內控找到了發(fā)力點(diǎn)?“依法立規”的說(shuō)法,是不是還呼應了中央企業(yè)合規管理辦法中“建立合規制度”的工作要求?這樣的變化,不僅沒(méi)有違背上級主管部門(mén)精神,還屬于做出了積極的回應,表達出了怎么落實(shí)的工作思路,而且還符合企業(yè)的管理實(shí)際,是可實(shí)施的。可惜的是,社會(huì )上、企業(yè)中敢主動(dòng)思考、領(lǐng)悟的人太少了,很多人都會(huì )采用“上面怎么講、企業(yè)怎么說(shuō)”的辦法,這樣做的好處,最低程度不會(huì )犯錯,也不會(huì )有發(fā)生異議,但管理工作不是這樣做的。無(wú)論是企業(yè)還是咨詢(xún)機構,導入一套方法或體系,都應該站在企業(yè)角度思考:最先想到的應該是目的,然后是績(jì)效、邏輯、工作組合與活動(dòng),之后是產(chǎn)出形式及作用,最后才是衡量能否與上級管理要求匹配,從而糾正邏輯、工作組合,并規劃實(shí)施。合規管理與內部控制,都屬于來(lái)自于外部或上級單位部署、推動(dòng)的工作,但實(shí)質(zhì)仍是企業(yè)應該主動(dòng)開(kāi)展的工作。為了促進(jìn)工作的落實(shí),推動(dòng)單位往往會(huì )對結果提出模板化要求,有時(shí)候就會(huì )無(wú)意識地牽引了企業(yè)的動(dòng)機,導致落實(shí)工作的目的發(fā)生了變化。譬如:合規管理中的三張清單、內部控制中的梳理流程、嵌入內控的說(shuō)法,很多企業(yè)都忙于追求怎么做出三張清單,怎么形成一套流程化內控手冊,卻疏忽了體系建設的真正目的,疏忽了對開(kāi)展這些工作意義的真正理解,疏忽了體系運作的持續性——機制。機制,不單是每年評價(jià)一次體系,形成一個(gè)評價(jià)報告,然后領(lǐng)導層進(jìn)行審議的機制,而是持續產(chǎn)生清單、持續發(fā)生合規管理效能酵化、持續優(yōu)化體系的運作方式、方法。產(chǎn)生一套符合要求的結果形式,僅僅是短期目標的反映,可以反映短期的工作成績(jì)。但任何體系的建設,本質(zhì)是要用的,而不是僅為了滿(mǎn)足上級要求、應付上級檢查,都需要轉化為可持續的有益于企業(yè)發(fā)展的工作,這才是對企業(yè)的貢獻。就好比當下不少企業(yè)出現的現象,搞出一套反映法律合規要求的風(fēng)險清單,不是說(shuō)法律法規不重要,但你見(jiàn)過(guò)哪家大型企業(yè)是用法律、法規管理企業(yè)的,你見(jiàn)過(guò)企業(yè)員工有多少經(jīng)常研究各種法律條款的?就好比當下一些企業(yè)出現的一景,突然出現了第二套崗位員工合規職責手冊。要知道,組織管理之道,組織管理手冊只能是唯一的一份,避免歧義。合規管理“第二張清單”,僅是要求把合規義務(wù)納入到關(guān)鍵員工崗位職責,宗旨在于堵住“法無(wú)禁止盡可為”的漏洞,但產(chǎn)出仍然是組織及崗位職責手冊。就好比當下盛行的“X位一體”的說(shuō)法,似乎要重新建設一套新的合規風(fēng)險管控流程一樣,熟不知“第三張清單”,指的就是可以發(fā)揮控制作用的流程。因為,內控作用的風(fēng)險,本身就包括合規風(fēng)險,合規管理工作的內容之一,是去審視流程與內控是否具有防范合規風(fēng)險的能力,確保把一些崗位職責中的底線(xiàn)、紅線(xiàn)型合規義務(wù),寫(xiě)入對應角色的“作業(yè)指導書(shū)”。對合規風(fēng)險的管控有3種基本的表現:第一種是員工的自控力,即掌握崗位合規義務(wù)要求,加強自我約束力,這一點(diǎn)還與“價(jià)值觀(guān)”有關(guān),是為“勢”;第二種是不以員工自我意識為主導的內控,所以,合規管理離不開(kāi)內控,是為“控”;第三種是事后的舉報與監督,是為“查”。那么什么是內控呢?企業(yè)為實(shí)現經(jīng)營(yíng)目標,防范運營(yíng)風(fēng)險所建立的制度、流程與角色執行標準。所以,內控的范圍是非常寬泛的,并非當下流行的參照18項指引梳理的部分流程、對其中控制活動(dòng)作業(yè)說(shuō)明進(jìn)行具體化規范所能代表,何況,有些內容也并非流程所能解決。那為什么這種方式成為內控建設的“主流”呢?因為,制度管理是大型企業(yè)中已經(jīng)存在的存量職能,可能與內控管理分屬不同部門(mén),很難做到功能間的統籌推進(jìn),但并不意味著(zhù)企業(yè)內部控制建設不包括制度,也不意味著(zhù)合規管理因“強化合規管理,打造法治央企”的表面理解,把合規管理的重點(diǎn)導向“法律、法規”,而疏忽了用以管理企業(yè)、員工的制度。對工作內涵與外延的認識出現了失誤,一定會(huì )導致工作重心的嚴重偏移而影響效果。我理解合規管理辦法中講的加強合規管理與法治、內控、風(fēng)險管理協(xié)同,不是讓企業(yè)必須進(jìn)行什么所謂的“一體化建設”,而是已經(jīng)有的,要互相利用,新工作的導入,要注意存量工作的補充、完善,打通相關(guān)工作之間的關(guān)系界面,從而形成整體效應。何況,這些工作也不是呈現一本手冊就能解決,手冊只是進(jìn)行體系管理的一種方式。在合規管理工作中,經(jīng)常提到三張清單:合規風(fēng)險清單、崗位職責合規清單、流程管控清單。這三張清單是什么意思?怎么生成?有什么作用?不少專(zhuān)家經(jīng)過(guò)周密思考,基于表面理解做出解釋?zhuān)踔吝€會(huì )給出合規風(fēng)險清單,可以與崗位合規清單并為“一表”的答案。現實(shí)中,不少單位就是這樣做的,并表后變成一個(gè)橫幅極為寬闊,必須橫屏不斷拖動(dòng)才能瀏覽的小字大表格,但不影響宣傳和對工作落實(shí)的表達。如果仔細分析,如此寬闊的表格內容,居然很難發(fā)現企業(yè)中最擔心發(fā)生的超權限違規風(fēng)險描述,因為,一是不能再加內容了;二是外、內兼備的法、制多重規則集聚于一表的做法,從組合上就出現了問(wèn)題,主要是不熟悉企業(yè)的制度管理方法所致。但是,企業(yè)中超權限決策重大事項,如果造成重大損失事實(shí),是何等的違法、違規問(wèn)題?那這樣的表單又有何意義?為什么會(huì )造成那么寬闊的表格?因為,跨度太大了!把國家法律、地方法規、部委規章、制度與一個(gè)部門(mén)中的崗位關(guān)聯(lián)在一起,那是多么漫長(cháng)的一條路!既要有“外規內制”的名稱(chēng),還要體現風(fēng)險名稱(chēng)、風(fēng)險級別、風(fēng)險程度、合規要求、底線(xiàn)與紅線(xiàn)、責任部門(mén)、相關(guān)崗位。如果再遇到題目、條款內容很長(cháng)的規則名稱(chēng),您大可想象,結果會(huì )何等壯觀(guān)!我曾針對合規管理,做出一個(gè)基于各種事兒的詳細業(yè)務(wù)關(guān)系圖,其中,涉及法人治理中分權授權、制度、內部控制、風(fēng)險管理、法務(wù)、審計、紀檢監察、企業(yè)巡查,甚至還涉及企業(yè)的信訪(fǎng)工作。如果深刻理解企業(yè)中各職能之間的關(guān)聯(lián)關(guān)系,理解企業(yè)化解法規與政策風(fēng)險的常用之法,理解企業(yè)內部控制的真實(shí)構成,完全可以讓三張表單各有其用,單獨成形,結果符合要求,且對員工還有參考、學(xué)習、應用價(jià)值。做任何工作,我們都要先清晰目的。合規管理的目的不是三張表單,這是工作要求,合規管理的目的是…,什么?怎么又有人說(shuō)防控違規風(fēng)險?也對,只看到了字面意思,咱們往深處看一看,與企業(yè)關(guān)聯(lián)起來(lái):第一,讓合規管理助力企業(yè)的管理有效,違規風(fēng)險發(fā)生的概率就會(huì )降低;第二,讓產(chǎn)出的結果符合上級的要求。怎么做呢?其實(shí),《中央企業(yè)合規管理辦法》已經(jīng)給出了答案,但必須深刻理解其內涵才行。第十六條 中央企業(yè)應當建立健全合規管理制度,根據適用范圍、效力層級等,構建分級分類(lèi)的合規管理制度體系。怎么理解這個(gè)條款呢?這里的合規管理制度,指的是能夠承載不同類(lèi)型外部規則要求的企業(yè)內部制度,不然,還把責任壓實(shí)給“各部門(mén)”?而企業(yè)中的制度管理,就是采用分類(lèi)、分層進(jìn)行管理的,不用考慮。只不過(guò),受這個(gè)辦法的題目所限,不好表述,故統稱(chēng)為“合規管理制度”,就好比內控文件中,國資委也會(huì )提到“內控制度”一樣。其內在含義可以理解為:企業(yè)依據外部規則建立的內部制度,必須具備不會(huì )違背外規合規要求的能力,必須具備不會(huì )違背上位制度合規要求的能力。即用制度的確定性,不斷收縮、擠壓觸及違規要素的空間。企業(yè)面對的外規,涉及太多方面,企業(yè)的制度建設,需要結合實(shí)際,通過(guò)“分類(lèi)”解決這一問(wèn)題。那分級到什么程度呢?辦法也給出了答案,就在于“合規管理制度體系”。分類(lèi)分級指的是橫向分類(lèi)、縱向分級、層層提高“具體化程度”的意思。企業(yè)的制度分級,最末級、最具確定性的制度,是標準控制型制度。譬如:公務(wù)接待管理細則、領(lǐng)導人員公務(wù)差旅費用管理細則、員工行為規范等等,這些制度是不可拆分的,是顆粒度最小的制度,或者,是管理類(lèi)制度附件中的模板、表單,否則怎么叫“合規管理制度體系”呢。這些內容,才是有效“管控違規風(fēng)險”的措施,其功能就是內部控制,而不是“貫徹、執行”之類(lèi)的話(huà)術(shù)。這種方式,也是德魯克講的:防范法律法規風(fēng)險最好的方法,是轉化為更嚴厲、更具體、更有效的內部控制。說(shuō)到這,再多說(shuō)一句題外話(huà),依目前流行的做法,拿套“通用流程模板”適應性復制進(jìn)行內控建設,很難落地。會(huì )有人質(zhì)疑:我們做的內控可以落地,領(lǐng)導也在簽字審批,而且也沒(méi)出過(guò)什么大事兒?做個(gè)假設,可以設想一下:把企業(yè)當下做的流程與內控、合規管理取締,看看企業(yè)運作會(huì )不會(huì )受影響?然后保留當下的流程與內控、合規管理,把制度全部取締,讓企業(yè)依據留下的內控、合規成果運作,看看會(huì )是什么結果?他們是不可分割的幾個(gè)部分,這就是要協(xié)同而不是一體的意義。企業(yè)中大部分管理類(lèi)制度、操作類(lèi)制度、標準控制類(lèi)制度等,都具有內控功能,只不過(guò),制度管理、內控管理職能可能分設于不同部門(mén),內控部門(mén)參照其它企業(yè)的做法,會(huì )誤認為:梳理流程建內控,是內控建設的全部工作,不是那樣的。又是誰(shuí)講過(guò),別的企業(yè)做的,就一定正確?這就是某證券交易所質(zhì)詢(xún)某券商:請說(shuō)明內控如何保證財報證實(shí)性,但回答不成功的原因,不是狹隘內控的理解,而必須是廣義內控的回答,是跨部門(mén)的。這也是合規管理辦法中,為什么多次提到制度建設的原因。內控是防范違規風(fēng)險、通過(guò)監管及時(shí)發(fā)現并糾正不合規行為的最佳措施,即使生成的風(fēng)險清單、崗位職責合規清單、流程管控清單,都具有直接或間接的控制功能,也并非唯一。所以,企業(yè)中的制度,與內控、合規管理、風(fēng)險管理、法治、監督、各種職能管理中的監管有不可分割的關(guān)系,制度是合規管理之魂,內控是合規管理之手,普法是合規管理之境。本身都是全面的,那需要做到“幾位一體”才合適?啰嗦這么多,那怎么生成合規風(fēng)險清單呢?首先,不要被“清單”二字的表面意思迷惑了,清單并不意味著(zhù)只能是一行一行的大EXCEL表合成。其次,既然是合規風(fēng)險清單,自然需要風(fēng)險評估的過(guò)程才能產(chǎn)生,評估什么呢?風(fēng)險因“規則要求”而產(chǎn)生,自然從與企業(yè)有關(guān)的外規開(kāi)始。現實(shí)中,企業(yè)也是這樣做的,只不過(guò)這個(gè)過(guò)程體現在“思評、討論評”,把這些隱形的、不穩定的過(guò)程,顯性化地規范下來(lái),讓他們穩定、確定地去做,本質(zhì)是流程管理的“思想”。做一個(gè)假設,如果我給企業(yè)做合規評價(jià),從表單中看不到證實(shí)合規風(fēng)險評估的過(guò)程痕跡,我就會(huì )認為清單是填寫(xiě)出來(lái)的,即使能夠找到對應的法規、制度也不行。因為,即使表中顯示了很多“風(fēng)險詞匯”,即使內容是正確的,也不能證明這個(gè)表跟風(fēng)險評估有關(guān)系,填表是“個(gè)人認識”的行為,你不能把個(gè)人認識強加給所有員工。既然是對體系的評價(jià),當然要拿證據說(shuō)話(huà)。別產(chǎn)生誤解,合規風(fēng)險評估,絕不是法規中標明的“給予行政處罰”、“罰XX-XXX萬(wàn)元”、“追究刑事責任”而判斷,必須理解風(fēng)險評估的目的是什么。風(fēng)險評估的目的在于:第一,外規約定的合規要求、違規處罰是客觀(guān)的,只要與企業(yè)有一定相關(guān)性和頻率,企業(yè)就必須承擔合規的責任與義務(wù),即只能“風(fēng)險承擔”;第二,要衡量企業(yè)的抗風(fēng)險能力,同樣的風(fēng)險,對不同企業(yè)、不同員工是不一樣的,所以,這個(gè)風(fēng)險表不是通用復制的;第三,風(fēng)險承擔絕不是等著(zhù),而是要采取風(fēng)險解決方案,即內部控制,這不就回到是否需要“外規內化”了嗎,也是與企業(yè)的制度、內控的銜接接口。這就是最外沿風(fēng)險評估的目的。需要設想的是,我們要構建的是一個(gè)可持續的機制,所以,風(fēng)險評估的方法必須保持一致,即要找到風(fēng)險評估的“確定要素”,建立一個(gè)“評估標準及風(fēng)險判斷的規則”,讓每一個(gè)員工掌握這套操作簡(jiǎn)單的標準模型,從而達到風(fēng)險評估遵從標準的一致,這樣才能可持續、可操作。畢竟,外規搜集與所有部門(mén)、所有員工有關(guān),不是合規管理部門(mén)之責,所以,很多結果是需要周密設計出來(lái)的,不是通過(guò)整理填表的。那結果是什么樣的呢?別忘了目的。如果外規風(fēng)險很高,且企業(yè)尚不具備抗風(fēng)險的內控能力,那這個(gè)外規,就是企業(yè)要求“相關(guān)崗位人員,必須重點(diǎn)遵從的內部規則”。比如,國資委發(fā)布的“嚴禁央企開(kāi)展融資性貿易、虛假貿易”制度,對央企來(lái)講,它是外部規則。為什么央企能夠拿著(zhù)國資委發(fā)布的制度,立即開(kāi)展大檢查呢?很多人講,是國資委的工作要求,沒(méi)錯,但還沒(méi)總結出內在的管理規律。一是緊急,企業(yè)來(lái)不及建制度內控,只能把它視同為“內規”管理,企業(yè)直接用“外部規則”作為監管依據,相當于把外規納入到企業(yè)內部制度管理的范圍,視同為內規了,必須直接遵從。但現在看央企,很多都建立了自己的內部制度,這就是企業(yè)如何對待外規的“管理規律”。那為什么要直接納入內部管理呢?二是責任明確,查到誰(shuí),就地免職主要負責人,這個(gè)制度“有勢能”啊,企業(yè)就感覺(jué)到風(fēng)險程度很大。大可理解為:通過(guò)運用風(fēng)險評估模型進(jìn)行評估,發(fā)現企業(yè)不具備滿(mǎn)足該制度合規要求的抗風(fēng)險能力,所以,必須視同為內部制度一樣,以它為依據,馬上啟動(dòng)監管。那這應該屬于什么風(fēng)險呢?如果企業(yè)把合規風(fēng)險作為企業(yè)級風(fēng)險分類(lèi),就看合規風(fēng)險再怎么分類(lèi)規劃了。合規風(fēng)險清單是題目,表中風(fēng)險就是“違反經(jīng)營(yíng)政策風(fēng)險”,是一個(gè)對應并反饋企業(yè)合規風(fēng)險管理規劃架構的過(guò)程。那怎么反映制度中的合規要求呢?該文件中明確的底線(xiàn)、紅線(xiàn)設定,即風(fēng)險因子。那怎么體現風(fēng)險防控措施呢?接到這個(gè)制度,企業(yè)會(huì )怎么辦?拿著(zhù)制度去清查嗎?絕對不會(huì ):一是發(fā)文周知,視為公示;二是文中必然明確要求,自查并報送自查結果,自查必須有自查表吧,文件中的自查表即風(fēng)險防控措施;三是根據自查情況,企業(yè)開(kāi)展檢查、排查,并將結果報送國資委,這個(gè)措施就可以表述為“組織審計、財務(wù)、某業(yè)務(wù)部門(mén)聯(lián)合監督檢查”。那怎么找到責任單位呢?該制度覆蓋的所有單位,包括集團公司、下屬各單位,責任人是誰(shuí)?企業(yè)主要領(lǐng)導。所以,合規風(fēng)險清單的作用,是做這個(gè)工作的,循環(huán)下去,就形成一張張“合規風(fēng)險評估表”,歸納起來(lái),就是企業(yè)的“合規風(fēng)險清單”。那是不是太多了,那么多外規?其實(shí),辦法也回答了。第十八條 中央企業(yè)應當針對反壟斷、反商業(yè)賄賂、生態(tài)環(huán)保、安全生產(chǎn)、勞動(dòng)用工、稅務(wù)管理、數據保護等重點(diǎn)領(lǐng)域,以及合規風(fēng)險較高的業(yè)務(wù),制定合規管理具體制度或者專(zhuān)項指南。中央企業(yè)應當針對涉外業(yè)務(wù)重要領(lǐng)域,根據所在國家 (地區)法律法規等,結合實(shí)際制定專(zhuān)項合規管理制度。另外,這個(gè)風(fēng)險評估模型具有排除功能,經(jīng)過(guò)風(fēng)險評估,違規風(fēng)險不高,被評估的規則是可以放棄的。這就是我以前文章中經(jīng)常提到的,合規風(fēng)險評估最終對齊的,一定是“企業(yè)直接遵從的那個(gè)規則”的原因。而這個(gè)過(guò)程,是通過(guò)層層風(fēng)險評估、現有內控能力的綜合匹配完成的。這個(gè)層層,要抽象理解,有些規則,通過(guò)直接判斷就可以得出結論,譬如:央企對勞動(dòng)法的合規管理,企業(yè)中的內控都成熟到什么程度了,可以去審視完善性,如果沒(méi)什么漏洞,就沒(méi)必要再重新整理一遍,而是直接對齊內部制度。所以,合規風(fēng)險清單中的風(fēng)險管控措施,要么是制度、要么是流程、要么是模板、要么是表單,最差的也是具體行動(dòng),與制度管理、流程控制引發(fā)了呼應,這就叫協(xié)同。協(xié)同是設計的接口結果,不是放在一個(gè)手冊,就是一體化,就是協(xié)同。一是合規風(fēng)險清單的形成過(guò)程,會(huì )促進(jìn)企業(yè)制度的完善,有助于解決企業(yè)制度建設適應性、全面性、系統性問(wèn)題,解決的是“依法立規”問(wèn)題;二是結合風(fēng)險可以找到被監管者的適用規則,有針對性地履行監管、監督責任,解決的是“依規治企”問(wèn)題;三是對員工來(lái)講,通過(guò)清單既知道了風(fēng)險及合規要求的具體化內容,也找到了“怎么做”的依據,解決的是“合規經(jīng)營(yíng)”問(wèn)題。綜合下來(lái),通過(guò)企業(yè)的種種措施,用合規管理行動(dòng)落實(shí)了國資委提出的“強化合規管理,打造法治央企”的要求。解決了合規風(fēng)險清單問(wèn)題,崗位合規職責清單怎么辦?經(jīng)過(guò)合規風(fēng)險評估,形成了合規風(fēng)險清單之后,風(fēng)險防控責任一般都會(huì )分解到相關(guān)部門(mén),意味著(zhù)合規風(fēng)險責任與部門(mén)負責人建立了關(guān)聯(lián),承擔的是該規則合規要求的完全責任。部門(mén)怎么做?其實(shí)《中央企業(yè)合規管理辦法》也給出了答案。第十三條 中央企業(yè)業(yè)務(wù)及職能部門(mén)承擔合規管理主體責任,主要履行以下職責:(二)定期梳理重點(diǎn)崗位合規風(fēng)險,將合規要求納入崗位職責。復盤(pán)流程與內控部分建設成果,評價(jià)流程管控合規風(fēng)險的效能,實(shí)施流程優(yōu)化,結合合規風(fēng)險清單、崗位責任清單,將合規義務(wù)寫(xiě)入相關(guān)角色的“作業(yè)指導書(shū)”。通過(guò)流程與相關(guān)風(fēng)險的對應,形成風(fēng)險與流程的索引表即可。