“合规管理强化年”谈体系协同——解开法务、合规、内控、风控、制度协同神秘面纱
分类:
专家工作室
经验分享
作者:
张为民
来源:
发布时间:
2022-03-10
访问量:
一、体系协同背景
2021年12月3日,国资委召开“合规管理强化年”工作部署会,全面推动央企合规管理工作再上新台阶。会议决定在央企开展“合规管理强化年”专项工作,希望通过一年的努力,推动企业加快突破难点、补齐短板,推动合规管理工作往深里走、实里走,真正发挥规范管理、防控风险、支撑保障的重要作用。
会议提出五项要求:一是强化领导合规意识,切实发挥“关键少数”作用。二是建立健全工作机制,加快突破重点难点。三是着力抓好境外合规,全面保障国际化经营。四是严肃开展监督问责,形成合规管理工作闭环。五是加大资源投入力度,进一步夯实工作基础。会议强调要积极探索深化法治框架下法律、合规、风控协同运作的有效路径,及时总结经验,完善工作机制,实现“1+1>2”的效果。
《中央企业合规管理指引(试行)》第四条规定:中央企业应当按照以下原则加快建立健全合规管理体系。第(三)款协同联动,推动合规管理与法律风险防范、监察、审计、内控、风险管理等工作相统筹、相衔接,确保合规管理体系有效运行。
2019年,国资委发布《关于加强中央企业内部控制体系建设与监督工作的实施意见》,提出建立健全以风险管理为导向、合规管理监督为重点,严格、规范、全面、有效的内控体系,实现“强内控、防风险、促合规”的管控目标。
二、体系协同现状
目前,无论是央企,还是地方国企,都在进行法务、合规、内控以及全面风险的有益探索。在探索过程中出现了各种理论,对涉及体系的关系也众说纷纭,典型的几种观点,如下图所示:

国电投探索协同运作的总体思路:基于法治框架的四项职能协同运作模式,以体制协同为前提,以体系协同为基础,以机制协同为主线,以岗位协同为重点,以规范化、信息化、智能化、数字化为手段,以人才队伍建设为保障,聚焦关键事项实现“一岗式审查”,聚焦内控体系实现“一站式评价”,聚焦风险管控实现“全景式支持”。
2021年中国石化提出锚定打造法律、合规、风控、内控、制度“五位一体”法治工作格局。
也有企业没有进行协同,而是先建立独立的合规管理体系,然后待条件成熟后再进行协同。
集团总部把合规管理体系基本框架搭设完成后,二级企业、三级企业是合规管理体系推进的重点和难点,能否落地是关键,因此国资委确定2022年为“央企合规强化年”。
三、透过现象看本质
看似每一模型都有道理,谁也说服不了谁,所以都在按照自己的理论设想与顾问单位共同建立合规体系或进行体系协同。
其实GB/T19001-2016/ISO9001:2015质量管理体系早已给出了体系建设的思考方式和路径。应用过程方法,按照PDCA循环和基于风险思维建立体系。在GB/T19001-2016标准0.3过程方法中已经给出了较好的回答:本标准倡导在建立、实施质量管理体系以及提高其有效性时采用过程方法,可通过采用PDCA循环以及始终基于风险的思维对过程和整个体系进行管理,旨在有效利用机遇并防止发生不良结果。如果能够准确理解标准的方法论,无论独立建立体系还是协同建立体系,问题都将迎刃而解。
记得ISO/TC176/SC2主席Nigel HCroft博士在中国主讲质量管理体系标准的时候,提出风险管理是一种思维方法。因此法务、合规、内控、质量、环境、职业健康安全等任何专业管理都是基于风险的思维,它贯穿于各类管理活动,不是什么包含与被包含的关系。只是每个专业管理所体现的侧重点不同而已。例如合规着重于遵章守制风险,内控着重于财务风险及主要业务领域风险,法务着重于企业经营全过程依法治企意识的切实体现,风险管理着重于风险的预判、评估、处置、化解。
四、各体系不同及侧重点
(一)全面风险管理
2006年国资委《中央企业全面风险管理指引》提出:全面风险管理指企业围绕总体经营目标,通过在企业管理的各个环节和经营过程中执行风险管理的基本流程,培育良好的风险管理文化,建立健全全面风险管理体系,包括风险管理策略、风险理财措施、风险管理的组织职能体系、风险管理信息系统和内部控制系统,为实现风险管理的总体目标提供合理保证的过程和方法。
2017年COSO(美国全国虚假财务报告委员会下属的发起人委员会)发布了《企业风险管理 ——与战略和绩效整合》,COSO新的风险管理框架不再强调内部控制基础的合规、报告和经营等目标,而关注于企业价值的创造,特别反映在企业战略制定和执行过程。
(二)内部控制
2008年,财政部、证监会、审计署、银监会、保监会五部委发布《企业内部控制基本规范》提出:内部控制是由企业董事会、监事会、经理层和全体员工实施的、旨在实现控制目标的过程。内部控制的目标是合理保证企业经营管理合法合规、资产安全、财务报告及相关信息真实完整,提高经营效率和效果,促进企业实现发展战略。

(三)合规管理
国务院国资委于2018年11月2日发布《中央企业合规管理指引》提出:合规是指中央企业及其员工的经营管理行为符合法律法规、监管规定、行业准则和企业章程、规章制度以及国际条约、规则等要求。开展包括制度制定、风险识别、合规审查、风险应对、责任追究、考核评价、合规培训等有组织、有计划的管理活动。
(四)法务管理
目前没有明确的管理体系指引或标准,1997年发布的《企业法律顾问管理办法》提出:法律顾问是指取得企业法律顾问执业资格,由企业聘任,专门从事企业法律事务工作的企业内部专业人员为提高企业法律事务效率与效益,而进行的专业活动。
(五)风险、内控、合规、法务管理核心的差异
|
职能 |
管理核心 |
|
风险 |
|
|
内控 |
|
|
合规 |
|
|
法务 |
|
五、中是体系协同实践
无论哪个管理体系或协同型管理体系,必须设计有效、运行有效、审核有效和改进有效。
(一)管理体系定义及管理要素
管理体系是组织建立方针和目标以及实现这些目标的过程的相互关联或相互作用的一组要素。管理体系要素包括组织的结构、角色和职责、策划、运行、绩效评价和改进。
(二)体系协同设计
体系协同就是要素+职能协同,在要素设计协同的基础上完成组织协同、制度流程协同、运行机制协同、保障机制协同。
(1)组织协同
组织协同有大协同和小协同。当法务、合规、内控、风险四个管理职能在同一部门时,可实现大协同;当法务、合规管理职能在一个部门,而内控、风险管理职能在另一个部门时,可实现小协同。
在组织机构确定后,实现职责的协同,明确归口部门、协助部门、执行部门职责及协同接口,确定风险防控业务、管理、监督的三道防线。
(2)要素协同
要保证体系有效协同必须求同存异。识别管理的相同点、不同点并形成分析报告。搭建业务框架梳理业务和管理流程,在国际上已经有成熟的管理框架,可以参照整合管理体系的框架——通用管理体系要求规范,设计协同体系的一级要素,各体系的不同主要体现在二、三级要素上。
(3)制度流程协同
以业务流程为基础,识别、评价各类风险,确定管控措施。基于风险管控要求制定制度、流程或工作指引,同时分步骤建立和完善运行机制和保障机制。通过制度流程的协同,实现法律、合规、风控协同运行。
根据企业管理的成熟度,制度和流程可融合在一个文件,也可形成独立的文件。笔者认为,建立制度体系,提出明确的管理要求,是做什么,做到什么程度,主要管理人的行为。而建立流程体系,明确各体系谁来做、如何做,风险在哪里、如何进行管控,把每个体系所识别出的风险管控措施嵌入制度流程中,从而实现制度管人、流程管事。
(4)运行协同
在把管理要求融入业务后,有针对性地分层级开展宣贯和培训,做到理解到位。在实施过程中,企业就能较好地实现协同运行。
(5)检查和改进协同
不同体系按照相同要求协同检查改进,不同要求按专项要求进行检查和改进,并实施风险分析和管理追溯,推进管理水平提升。
中是公司经过多年的探索实践,已经建立了一套完善的协同管理的理论和方法工具,后续将陆续举办体系协同理论与管理实务研讨及相关公益课程,助力推进“央企合规管理强化年”取得实效。
上一页
下一页
上一页
下一页