随着国有企业股权结构、投资关系和业务形态日趋复杂,传统监管越来越难看清底层业务。报表能够反映经营结果,却很难还原多层法人、跨主体交易和复杂资金链条背后的真实情况;专项检查可以发现问题,却未必能持续追踪整改、落实责任。
穿透式监管由此进入央国企经营管理领域。它沿着股权、组织、业务、资金、数据和责任关系向下追溯,找到实际经营单位、资金使用方、资产持有方和责任人,再把监管要求嵌入制度、流程和信息系统。
目标很明确:看清业务事实,尽早识别风险,并推动问题解决。
一、传统监管为何越来越吃力
央国企集团层级多,总部与子企业、参股企业、项目公司之间关系复杂。仅看一级单位报表,末级企业的经营情况很容易被汇总数据掩盖。
业务链条也在拉长。一项投资可能涉及立项、采购、合同、建设、付款和资产运营,横跨多个部门和系统。任何一个环节出现问题,都可能沿着合同或资金关系向外传导。
监管对象早已不限于财务指标,还包括资产、人员、合同、项目和数据。依靠定期报送和人工抽查,很难完成跨系统、跨主体的关联分析。
更棘手的是,发现问题和解决问题之间常有断点。职责不清、线索移交不畅、整改跟踪不足,都会让监管停留在提示和通报层面。
因此,监管必须深入底层业务,从定期检查转向持续监测,并建立跨部门处置机制。
二、穿透式监管的四个变化
1. 从专项检查转向闭环管理
过去的监管多围绕重点项目和高风险业务展开,检查结束,工作往往也随之结束。穿透式监管更关注问题能否处理到底。
一条完整的处置链通常包括风险发现、分析研判、核查认定、整改问责和规则优化。董事会、经营层、业务部门、风险管理、审计、纪检监察及各级子企业,都要明确各自职责。
监管发现了什么、交给谁处理、何时完成、如何验收,必须有清晰记录。
2. 从汇聚数据转向使用数据
把数据集中到一个平台,只解决了“数据在哪里”的问题。真正的难点是数据能否关联、能否还原业务事实。
企业需要统一数据标准和业务口径,厘清数据来源与血缘关系,再以项目、合同、供应商、资金、资产和人员为主线,连接不同系统中的数据。
只有完成这些基础工作,系统才可能识别合同执行偏差、异常资金流向、关联交易、超权限操作和多层股权关系。
3. 从局部抽查转向“四全覆盖”
全级次要求监管深入末级单位、项目公司和基层业务单元;全链条贯通决策、执行、监督和反馈;全过程把监管关口前移到事前预警和事中控制;全要素则把业务、资金、资产、人员、合同、项目和数据纳入同一视野。
监管范围扩大后,企业看到的不再只是结果,而是结果如何形成。
4. 从管理要求转向责任约束
监管问题要有处理结果,整改任务要有责任人和期限,重大线索要及时移交审计或纪检监察部门。数据质量、处置效率和整改完成情况,也应进入绩效考核。
相应的组织、人员和技术资源必须同步配置。否则,穿透式监管仍会停留在临时专项工作层面。
三、制度体系要先搭起来
穿透式监管涉及治理权责、业务流程、数据管理和技术平台,单靠一项制度无法落地。企业需要形成管理制度与技术规范相互衔接的制度体系。
权责界面制度明确谁决策、谁监督、谁担责;业务流程制度把审批规则、控制点和留痕要求嵌入立项、合同、执行、支付和验收;风险管理制度统一风险分类、分级、预警阈值和响应要求;风险运营制度规定问题如何移交、整改、验收和销号。
技术规范则统一平台架构、接口、数据标准、模型管理和安全要求。其作用是把制度条款转化为系统可以执行的规则和指标,避免各级单位重复建设、标准不一。
四、监管必须进入业务流程
穿透式监管不是增加几轮检查,而是把控制要求放进业务运行过程。
以投资项目为例,立项时校验权限、预算和决策依据;审批时明确职责和边界;签约时识别关联关系、异常条款及履约风险;执行中记录业务过程并监测指标;付款时核验条件和资金用途;验收时核对项目成果、资产和绩效;归档时保留证据链与责任链。
控制点、预警阈值和过程留痕进入系统后,一部分风险可以在业务发生时被拦截或纠正,不必等到审计阶段再追溯。
五、风险预警之后还要有人处理
很多监管平台重预警、轻处置,系统发出大量提示,却没有形成治理结果。问题不在模型,而在风险运营机制缺失。
风险运营通常包括识别、评估、预警、处置、跟踪和复盘。每项风险都要明确影响程度、处置优先级、责任人和完成时限。问题解决后,还应分析成因及处置效果,必要时调整制度、流程和模型。
这样,处理过的问题才会沉淀为规则和经验,而不是换一个项目再次发生。
六、协同和问责不能缺位
穿透式监管横跨业务、财务、风险、审计、法务、纪检监察和各级子企业,任何单一部门都无法独立完成。
企业需要明确谁牵头、谁参与核查、线索如何移交、处理意见由谁认定。一般问题进入整改,重大问题移交审计或纪检监察,处理结果再反馈给制度和流程管理部门。
协同机制负责推动问题处理,问责机制负责落实责任。两者缺少任何一个,监管都容易停在“发现异常”这一步。
七、数据、模型和安全要同步建设
数据决定监管看到的事实是否准确,模型影响风险识别的效率,安全则关系到体系能否稳定运行。
风险模型不能上线后长期不管。企业需要持续监测模型准确性、稳定性和适用范围,根据业务变化及时调整,对已经失效的模型及时下线。
监管平台集中大量经营和敏感数据,还要防范数据泄露、越权访问、接口滥用和模型攻击。因此,网络安全、数据安全、访问控制和应用安全应与平台同步规划。
模型可以帮助发现异常,但不能替代业务判断和管理责任。
八、衡量监管建设要看治理结果
制度明确规则和责任,流程嵌入控制要求,数据还原业务事实,模型辅助识别风险,运营机制推动处置,问责机制落实责任,处置结果再用于优化制度和规则。
监管平台只是其中一部分。真正需要打通的,是治理责任、业务流程、数据模型、风险处置和考核问责之间的关系。
判断体系是否有效,不妨看几个实际结果:末级单位是否看得见,资金和业务链条是否追得清,风险能否提前预警,问题是否有人处理,整改能否按期完成。
做到这些,穿透式监管才算从“看得见”走向“管得住”。
免责声明:解读章节属EA之家原创,享有内容版权。《案例》章节来源于各文库类平台,内容无法找到真正来源,如有标错或文章所使用的图片文字链接等涉及侵权,请尽快与我们联系处理,谢谢。
EA之家 »
从“看得见”到“管得住”:央国企穿透式监管体系建设的逻辑与路径,附25页PDF