央(国)企合规强化年谈合规义务
分类:
中是论坛
专家工作室
作者:
张为民
来源:
发布时间:
2022-06-15
访问量:
随着央企合规强化年工作的深入推进,央企二、三级单位在下半年将进入合规管理体系建设的实质性阶段,其中合规义务的识别是合规管理体系首先要重视和解决的问题。否则一切工作都是无源之水、空中楼阁。合规管理体系既然是关于合规的管理体系,就必然是以合规义务为中心。而且整个合规管理体系实际上是一个合规义务识别、履行、检查和改进的PDCA循环过程。因此识别合规义务对于央企进行合规管理和合规管理体系建设至关重要。
随着央企合规管理体系建设工作的推进,地方国企也在紧锣密鼓地启动相关工作。广东省国资委4月20日出台《省属企业“合规管理强化年”行动方案》,《行动方案》结合国资国企工作实际,按照“强化工作体系,形成工作闭环”的整体思路,针对合同管理、投资合规、市场交易三个重点领域,根据各领域的工作重点和关键环节,提出专门化合规管理建设要求。同时,按照“分类推进,推动试点”的工作方式,省国资委将省属企业划分为“优化提升类、稳步推进类、指导监督类”,分类别、有重点地推进“合规管理强化年”各项工作,力争通过三年努力,全部省属企业通过ISO37301认证。

一、合规义务要求
中央企业合规管理办法(公开征求意见稿)第二十二条【合规风险识别预警】中央企业应当建立合规风险识别预警机制,全面系统梳理经营管理活动中存在的合规风险,建立合规风险库,对风险发生的可能性、影响程度、潜在后果等进行系统分析,对于典型性、普遍性和可能产生较严重后果的风险及时发布预警。合规管理牵头部门归口管理合规风险库,组织业务部门定期更新完善。建立合规风险库的前提是首先识别合规义务,建立合规义务库。
ISO37301:2021《合规管理体系要求和使用指南》中4.5合规义务的要求:
组织应系统识别其活动、产品和服务所产生的合规义务,并评估其对组织运行所产生的影响。组织应建立过程以:
a)识别新增及变更的合规义务,以保证持续合规;
b)评估已识别变更的义务所产生的影响,并对合规义务管理进行必要的调整。组织应保持其合规义务的文件化信息。
什么是合规义务
《中央企业合规管理办法(公开征求意见稿)》第三条 本办法所称合规是指中央企业及其员工的经营管理行为符合法律法规、党内法规、监管规定、行业准则和国际条约、规则、标准,以及企业章程、规章制度等要求。
从ISO37301:2021标准中合规义务定义为"组织(3.1)强制性地遵守的需求(3.14),以及组织自愿选择遵守的需求"
标准中需求是规定的、不言而喻的或有义务履行的需要或期望。
注1:“不言而喻”的需要或期望是指对组织(3.1)和利益相关方(3.2)不言自明的惯例或一般做法。
注2:规定的需要或期望是指明示的需要或期望,例如在文件化信息(3.10)中。
组织强制性遵守的要求一般包括:
——法律法规;
——许可/执照或其他形式的授权;
——监管机构发布的命令、条例或指南;
——法院判决或行政决定;
——条约、公约和协议;
——强制性标准;
——党内法规等。
组织自愿选择遵守的要求包括:
——与社会团体或非政府组织签订的协议;
——与公共权力机构和客户签订的协议;
——组织的要求,如方针和程序;
——自愿的原则或规程;
——自愿性标志或环境承诺;
——与组织签署合同产生的义务;
——相关组织和产业的标准。(行业推荐标准、团体标准)
规定的需求和期望是指在诸如文件化信息中明示的要求。
在企业合规实践中还可以进一步区分为“禁止性合规义务”和“控制性合规义务”。这种分类方法虽然在《ISO 37301:2021合规管理体系 要求及使用指南》中没有提及,但在实施操作中这种区分具有重大意义。
在禁止性合规义务下,一个组织不得做什么或被禁止做什么(比如“不得行贿”),那么这个组织在该禁止性合规义务下什么都不做就合规了(比如“不行贿”),所以,禁止性合规义务下应当以不作为的方式合规;在控制性合规义务下,一个组织得做点什么(比如“在厂房内放置一定数量的灭火器”),换言之,在控制性合规义务下,一个组织得做点什么才合规,也就是说,控制性合规义务下必须以作为的方式合规。“不得做什么”和“得做点什么”所构成的合规义务的数量非常庞大。识别合规风险的一个重要方法就是锚定合规义务。因此识别合规义务,对于识别合规风险而言非常重要。因为合规义务数量非常庞大,实施操作中会导致被识别出来的合规风险数量也会非常庞大。我们固然可以通过风险评价的方式来对风险赋值,从而科学地分配组织的人财物资源管控风险,但如果不对禁止性合规义务和控制性合规义务进行区分,不以禁止性合规义务/风险为风险识别的主攻方向,却锚定不能穷尽的控制性合规义务来识别风险,势必会导致组织在合规义务和合规风险识别时眉毛胡子一把抓,极大地增大组织的合规管理负担。
同时实施操作中将企业的合规的定义具备三个层次,根据企业的成熟度和管理水平逐步提升,不可胡子眉毛一把抓,否则欲速则不达:
第一个层次:企业经营管理过程中要遵守的法律法规,即要遵守公司属地国(包含总部所在国和经营所在国)的法律规定及监管规定,以及国际组织条约;
第二个层次:企业经营管理过程中要遵循的商业惯例和企业内部规章制度(包括企业商业行为准则的规章);
第三个层次:企业高管及员工要遵守的职业操守和道德规范等。
企业合规本质上是一种治理行为,治理的前提是充分识别所需遵循的“规”。而“规”对于企业合规来说,实际是外规而非内规。外规进一步又可细分为两个维度:强制性和非强制性的规定,或者也可称为必须遵守和自愿遵守的规定。两类维度之间存在动态转换的过程,是有机统一的关系,而不应作片面、割裂的理解。
二、合规义务识别的基本原则
合规义务难以识别全面主要有如下原因:
1.合规义务数量庞大,不可能做到完全准确的识别
下面是某大型法务网站的法律法规导航截图,里面包含有效和无效的查询,由此可以看到其数量之庞大。

面对浩瀚的“规”,可以看出,识别所有法律法规、规章、条例等已经几乎不可能,更别说识别每个法律法规、规章、条例中若干的合规义务。
2.合规义务在不断变化
企业的产品、服务、活动在不断变化,因此适用的合规义务必然发生变化。
企业识别合规风险的目的是控制风险。因此企业进行合规管理的原则不是如何确保百分之百的合规,而是如何控制和降低企业的合规风险,避免因为不合规给企业带来重大损失。合规管理是应该基于风险的。基于风险的程度或等级确定组织需要投入的风险控制的资源和控制程度。企业的资源是有限的,不可能把所有的资源都用在合规管理上。企业应利用有限资源做到效益最大化,保证控制中高度风险,基于风险思维确定原则进行合规义务识别:
原则1:必须保证中高风险合规义务识别的全面性,特别是重大合规风险的重要合规义务识别上。组织没有必要试图识别所有合规义务,而是把资源用在可能给组织带来中高风险上。
原则2:围绕主要监管部门获取重要的合规义务。不合规给组织带来的风险应从监管机构的角度来评估,重要合规义务的识别应首先从企业的产品、服务和活动所涉及的不同国家、地区以及不同层级的主要监管机构入手,获取这些监管机构监管所依据的主要法律法规、规章、条例、文件。关注其执法检查的重点和计划,先保证这些执法机构执法检查、处罚所依据的合规义务的识别,然后才是其他方面的合规义务的识别。
另外,企业的合规义务和合规风险是由企业的内外部环境因素决定的。对企业所处的行业、经营区域、市场特点、竞争状况、经济形势、宗教文化等外部因素以及企业性质、产品、服务和活动的特点、资源状况、设备设施的种类性质等进行分析,识别可能存在的重大合规风险。如食品行业主要涉及的食品安全风险;建筑施工行业涉及安全、环保、贿赂风险;医药行业涉及贿赂、药品合规、虚假广告、环境污染风险;IT行业主要涉及信息安全、知识产权、垄断风险等。
产品销往美国、日本、欧洲等海外市场或者在这些国家有分公司,需要考虑这些市场特有的重大合规风险。上市公司有上市公司的特殊要求和合规风险。企业所使用的专利、技术、设备和专业人员情况决定其具体的合规风险等,这些风险的存在,也是监管部门关注的重点。因此我们提出:
原则3:基于企业内外部环境分析识别重要合规义务。
合规部门可以牵头组织相关部门人员,并可借助外部专家进行企业内外部环境分析,提出企业可能面临的重大合规风险,并针对这些合规风险确定企业需要重点关注和识别的合规义务。
三、合规义务识别的实施
ISO37301:2021给出的获取关于法律和其他合规义务变更信息的途径和方法包括:
——列入相关监管部门收件人名单;
——成为专业团体的会员;
——订阅相关信息服务
——参加行业论坛和研讨会;
——监视监管部门网站
——与监管部门会晤;
——与法律顾问洽商;
——监视合规义务来源(如监管声明和法院判决)。
组织宜采取基于风险的方法,即组织宜首先识别出与业务相关的最重要的合规义务,然后关注所有其他合规义务(帕累托原则)。在适当的情况下,组织宜建立并维护一个单独文件(如登记册或日志),列出其所有合规义务,并建立定期更新该文件的过程。
除列出合规义务外,该文件还宜包括但不限于:
——合规义务的影响;
——合规义务的管理;
——与合规义务相关的控制措施;
——风险评估。
在明确合规义务、原则、渠道后,重点是如何干的问题。应坚持合规部门归口管理和业务部门负责的原则进行。基于上述合规义务识别的基本原则,我们可以考虑采取如下步骤方法进行合规义务的识别:
企业可以基于各职能部门分管的范围不同,面对的监管部门不同,基于单位的业务框架,将各种类型领域的合规义务的获取和更新职责分配给相关部门,要求各部门参考上述方法,并安排专人负责合规义务的识别和更新。合规部门不能越俎代庖,否则后期合规风险工作无法进行,风险管控措施无法融入业务之中。
各部门按照合规义务的重要程度不同,对合规义务进行分级。按照规定的时间、频率(或者有重大变化时)和格式,将各部门分行范围内的合规义务进行汇总,建立清单报送到合规部门。
参考文献:
(1)国际标准化组织:ISO37301:2021《合规管理体系 要求和使用指南》;
(2)国务院国有资产监督管理委员会:《中央企业合规管理办法》(公开征求意见稿)2022年4月;
(3)法制周末:《如何用合规义务来识别合规风险》2021年11月5日 王萍 徐莎等;
(4)中国认证认可:《如何识别合规义务》2019年2月刊雒宏伟。
合规部门将各部门报送的合规义务清单进行汇总、评审,形成企业总的合规义务清单。
下一页
下一页