围绕中央企业财务数智化和穿透式监管,相关政策已经形成一条比较清晰的推进脉络:先把数据底座建起来,再把监管能力嵌入经营管理过程,最终形成从风险识别、线索核查到整改问责的闭环。财务数智化和DRP建设,强调业务在线、统一数据标准、建设全域数字化资源管理平台;穿透式监管指导意见进一步强调全级次、全链条、全过程、全要素监管;15 号文则把智能化穿透式监管、信息系统穿透性测试、规则模型、问题台账和风险全息画像,嵌入年度内控体系建设与监督评价中。
这意味着,DRP不是一个孤立的信息化项目,而是央企穿透式监管的数据底座。它首先要解决的是“看得见”:集团总部能否看见下属单位、关键业务、重要资金、合同项目、供应商客户和经营结果;不同系统中的数据能否汇聚、标准化、关联和下钻;过去依赖层层报送、线下汇总和抽样检查的事项,能否逐步转为在线管理。
但DRP建起来之后,穿透式监管并不会自然完成。原因也很直接:数据被汇聚,不等于风险被识别;系统被联通,不等于业务实质被还原;指标能下钻,不等于问题能核查、整改和追责。
对大型央企集团而言,DRP之后真正要回答的问题是:这些数据能不能支撑判断,判断能不能形成证据,证据能不能推动核查,核查能不能进入整改闭环。只有补上这层面向风险判断的能力,穿透式监管才可能从“数据工程”进入“治理能力”。
如需了解“央企穿透式监管”详情,欢迎关注百望研究院发布的《央企穿透式监管风险洞察能力建设白皮书》。以下是白皮书提到的,DRP建成后,央企穿透式监管最关注的七大能力层:
DRP的价值首先在于把分散数据组织起来。央企集团通常存在层级多、法人多、系统多、业务板块多、历史口径多的问题。财务共享、司库、采购、合同、项目、投资、产权、资产、人力、审计等系统,往往由不同部门、不同阶段、不同厂商建设,数据标准和对象编码并不天然一致。
从穿透式监管角度看,DRP至少解决了四类基础问题。
第一,解决内部数据分散问题。财务、资金、合同、采购、投资、产权、项目、人力、法务等数据,从分散记录走向统一治理,使集团总部具备跨系统、跨层级、跨业务观察经营活动的基础条件。
第二,解决业务在线化问题。穿透式监管不能只依赖下级报送和年底汇总,而要尽可能从业务发生端获取数据。采购、合同、付款、项目执行、资金调拨、投资管理、产权变动等事项,如果仍然大量在线下运行,监管就只能事后追溯。
第三,解决内部协同问题。过去很多风险之所以难以及时发现,不是因为某个部门完全没有数据,而是因为数据分散在不同条线里,无法围绕同一主体、同一项目、同一合同、同一资金流进行关联。DRP的价值,在于让财务、业务、资金、合同、采购、投资等数据具备被关联分析的可能。
第四,解决监管视野问题。集团总部不再只看汇总报表,而可以逐步下钻到子企业、项目、合同、供应商、客户、资金、凭证等更细颗粒度对象。这是穿透式监管的前提。没有“看得见”,就谈不上后续的风险识别和闭环处置。
但底座不是终点。DRP解决“数据在哪里、能否汇聚、能否标准化、能否下钻”的问题;穿透式监管还要解决“数据说明了什么、哪些异常值得关注、证据是否充分、谁来复核、如何整改”的问题。两者相互衔接,但不能相互替代。
很多企业在推进DRP后,会很快拥有更丰富的驾驶舱、指标看板和下钻报表。总部能够看到更多单位、更多科目、更多项目和更多交易明细。这是明显进步,但仍然只是穿透监管的第一层。
真正复杂的风险,往往并不会直接写在某个指标表面。一笔采购业务可能流程齐全、审批完整、合同完备、付款合规,但仍可能存在供应商经营能力异常、价格明显偏离、交易对手关系隐蔽、业务实质与凭证描述不一致等问题。一个项目可能预算执行正常、节点按期填报,但合作方背景、资金路径、收益来源和实际控制安排,未必能从单一系统中看清楚。
这说明,穿透式监管不能只问“数据有没有”,还要问“数据能不能解释业务实质”。内部系统记录的是企业如何发起、审批、入账和付款;但风险判断还需要理解业务对象、交易对手、外部环境、历史行为和异常模式。只有把内部流程记录与外部证据、主体画像、交易凭证、司法税务风险、行业特征和历史行为放在同一场景下交叉验证,才可能从数据结果走向实质判断。
从这个角度看,DRP之后还差的第一类能力,是面向风险场景的数据再组织能力。不是把所有数据堆到一起,而是围绕采购、资金、投资、合同、费用、境外、供应链等重点领域,明确每类风险需要哪些对象、字段、证据、阈值和核查逻辑。
穿透式监管首先依赖企业内部数据,但不能只停留在内部数据。内部数据能够说明业务在企业内部如何流转,却未必能够完整说明交易对手是否真实经营、供应商是否异常、外部风险是否正在传导、业务安排是否符合行业常识。
以采购和供应链场景为例,内部系统能够看到采购申请、招采结果、合同、订单、验收、发票和付款,但供应商的经营状态、经营范围、司法税务风险、外部交易活跃度、上下游稳定性和外部信用变化,通常需要外部证据来补足。仅凭内部流程合规,难以判断供应商是否具备真实履约能力,也难以识别多级转包、异常集中、空壳化经营或风险主体迁移等问题。
费用和合同场景也类似。内部系统能证明单据已提交、审批已完成、费用已入账,但费用发生时间、消费品类、交易凭证状态、商户主体特征、合同对方履约能力和历史纠纷情况,往往需要与外部信息交叉校验。
这并不意味着外部数据可以替代内部管理。更准确地说,外部证据应当成为穿透式监管的校验层和补强层。内部数据回答“企业如何记录这件事”,外部证据帮助回答“这件事在外部世界中是否有合理支撑”。当两者能够在授权范围和数据安全边界内形成交叉校验,风险识别才会更接近业务真实状态。
| |
|---|
| |
|---|
| 在授权范围和数据安全边界内,让风险识别更接近业务真实状态。 |
|---|
穿透式监管如果只看单笔交易,很容易陷入样本检查思维。许多风险不是在单笔业务中突然出现,而是在主体长期行为中逐步显现:某个供应商短期内在多个单位集中中标,某类商户在特定时间段高频出现,某些交易对手的经营状态与承接业务规模明显不匹配,某些主体在名称、地址、人员、股权和经营范围上出现异常相似。
这类问题需要主体画像。主体画像不是简单展示工商信息,也不是给主体贴更多标签,而是把企业主体放到交易、履约、风险、关系和时间变化中观察。它关注一个交易对手是谁、是否稳定经营、与哪些单位发生业务、交易规模是否匹配、外部风险是否变化、是否存在异常关联和风险传导。
对集团总部而言,主体画像的意义在于把分散业务中的同一主体重新识别出来。一个供应商在单个子企业中可能只是普通合作方,但放到集团范围内,可能呈现跨单位高频交易、异常集中、关联主体轮换或风险事件扩散。只有把主体级视角引入穿透监管,企业才可能从“看一笔业务”走向“看一类对象”和“看一条风险链条”。
这也是DRP之后需要继续补足的能力。DRP可以帮助打通内部对象,但风险画像需要进一步叠加主体识别、外部风险、历史行为、关系特征和场景标签,才能支撑更有解释力的判断。
15 号文已经把规则模型建设放到更突出的位置,要求构建重点领域内控监管规则模型,常态化形成问题台账和风险“全息画像”。这说明,穿透式监管将越来越依赖模型能力。
但风险模型不能简单理解为“规则越多越好”或“预警越多越好”。在实际管理中,预警数量过多、解释不足、误报偏高,反而会增加业务部门和监督部门负担。模型真正有价值的地方,是把分散证据组织成可解释、可核查、可复盘的线索。
一个有效的风险模型,至少要回答几个问题:识别对象是什么,风险场景是什么,关键证据有哪些,命中规则如何解释,风险等级如何确定,下一步应核查什么。比如供应商异常不能只看交易金额,还要结合经营状态、历史交易、行业价格、合同条款、付款路径、主体关系和外部风险信息;费用异常不能只看金额阈值,还要结合发生时间、凭证状态、商户特征、频次分布和业务场景。
这类模型的建设难点,不在于把制度条文机械翻译成规则,而在于把政策要求、业务经验、数据要素和核查路径组织起来。模型输出也不应只是一个红黄绿标签,而应当包括触发原因、关联证据、风险等级、建议核查材料和反馈口径。只有这样,预警才可能进入真实管理流程。
DRP、外部证据、主体画像和风险模型解决的是“能不能发现”和“能不能解释”的问题,但穿透式监管最终还要落到“能不能处置”。
政策反复强调自动预警、自动派单、整改跟踪、问题台账和监督追责,说明穿透式监管不是生成风险清单就结束。每一条高质量线索都需要明确责任部门、核查方式、反馈要求、整改标准和复盘机制。否则,系统越敏感,产生的待办越多,管理压力反而越大。
因此,央企在DRP之后,还需要建立与风险识别能力匹配的组织机制。
首先,要明确线索接收机制。不同类型的风险线索,应当进入不同部门和层级。一般业务异常可以先由业务部门复核,内控缺陷可以进入内控部门整改,重大风险可以由审计、纪检、法务等共同研判,涉嫌违规违纪事项则应按规定移交。
其次,要明确核查标准。每类线索需要哪些材料,如何判断证据充分,哪些情况可以关闭,哪些情况需要升级,哪些情况需要补充外部证据,都应逐步标准化。否则,模型产生的线索越多,组织压力越大。
再次,要明确整改闭环。风险识别不能停在提示层。问题是否整改,整改是否有效,制度是否修订,流程是否优化,责任是否落实,模型是否迭代,都应形成留痕。只有这样,风险识别才会反向提升治理能力。
最后,要保留管理判断空间。复杂业务往往存在行业惯例、区域差异、项目周期和特殊商业安排。模型可以提示异常,但不能脱离业务背景直接下结论。穿透式监管的成熟状态,不是系统替代人判断,而是系统帮助管理者更早发现问题、更清楚组织证据、更有效推动闭环。
综合来看,DRP建起来之后,穿透式监管至少还需要补齐六类能力。
第一,风险场景拆解能力。把巡视、审计、内控和业务管理中的重点问题,拆解为可计算的对象、字段、规则、阈值和证据要素。
第二,内外部证据融合能力。在合规授权和数据安全前提下,将内部流程、合同、资金、凭证、项目等记录,与主体状态、凭证状态、司法税务风险、经营范围、外部交易活跃度和上下游稳定性等外部证据进行交叉验证。
第三,主体级连续观察能力。把供应商、客户、合作方、项目公司等对象从单笔业务中抽出来,形成跨单位、跨时间、跨场景的风险画像。
第四,模型可解释能力。让风险线索能够说明触发规则、证据来源、风险等级和核查重点,而不是只输出无法解释的预警结果。
第五,核查闭环能力。把预警线索转化为问题台账、核查任务、整改记录、销号依据和模型迭代反馈。
第六,边界治理能力。明确哪些事项可以线上识别,哪些必须线下核查;哪些数据可以汇聚,哪些只能本地留存;哪些结论可以由模型提示,哪些必须由组织程序判断。
这些能力共同决定了DRP能否从数据底座进一步支撑监管能力。如果只完成数据汇聚,而没有风险场景、外部证据、主体画像、模型解释和组织闭环,穿透式监管容易停留在“看板更丰富、报表更细、下钻更深”的阶段。
DRP建设的意义不应被低估。对大型央企而言,统一数据底座、打通系统壁垒、沉淀全域数据资源,本身就是穿透式监管的基础工程。但政策要求已经表明,穿透式监管的目标并不是多建一个数据平台,而是让数据能够支撑风险识别、证据复核、核查整改和责任闭环。
因此,DRP之后还差什么,答案不是再多一个看板,也不是再多一套报表,而是让数据真正进入风险判断过程:能够被证据校验,能够被模型解释,能够被组织核查,能够被整改闭环,能够反向推动制度和流程优化。
当DRP解决“看得见”,外部证据和风险模型支撑“看得准”,组织机制保障“管得住”,穿透式监管才会从信息化建设走向治理能力建设。对央企集团而言,这正是下一阶段落地的关键分水岭。
当 DRP 解决“看得见”,外部证据和风险模型支撑“看得准”,组织机制保障“管得住”,穿透式监管才会从信息化建设走向治理能力建设。
如需了解详情,扫码下载
《央企穿透式监管风险洞察能力建设白皮书》
——————
联系我们
咨询电话:40085-12366
市场合作:market@baiwang.com
公司地址:北京市海淀区北清路中关村壹号A1座16-18层
官方网站:web.baiwang.com