
合规不是"做给谁看的",是"同时做给七个人看的":政府看底线,投资者看稳健,员工看公平,客户看可信,供应商看可靠,行业看担当,公众看良心。七份考卷同时摆在桌上,任何一张不及格,都可能拖垮整个企业的合规评价。
每一张考卷的评分标准都不一样:对政府,合规是"有没有把法规要求变成制度流程";对投资者,合规是"有没有在ESG报告里写出可验证的数字";对员工,合规是"举报通道是不是真的有人接、真的会处理";对客户,合规是"出事了品牌会不会第一时间站出来承担责任"。同一个合规动作,对不同群体的意义完全不同。
及格线不是"不违法",是"让每一方都觉得自己的利益被制度性地考虑过":监管机构的期待是"主动对标政策导向";投资者的期待是"不被黑天鹅事件炸伤";供应商的期待是"合作过程中不会被莫名其妙卷入合规风险"。每类利益相关方都在用不同的尺子量同一个企业。
内审人的新角色:从"找问题的人"变成"七张考卷的阅卷人":传统内审关注的是"有没有违规",而利益相关方视角下的内审,关注的是"每一个利益相关方是否收到了足够清晰的合规信号"。把审计发现按利益相关方分类呈现,比按部门分类呈现,更容易让管理层理解"为什么这件事值得重视"。
合规到底做给谁看的?
合规人员在工作中经常遇到一个场景:
董事会问:"我们的合规体系做得怎么样了?"
合规部答:"制度已经全部建立,培训完成了90%,审计发现的问题已整改80%。"
董事会点头,但管理层心里未必真正理解:这些数字背后,到底意味着什么?
问题的根源在于——合规的"客户"从来不只有一个。 董事会是合规的客户,但政府监管机构也是,投资者也是,员工是,客户是,供应商是,行业协会是,社会公众也是。
一套合规管理体系,需要同时向七类利益相关方交出答卷。任何一张考卷不及格,都会成为企业合规评价的减分项。
一、第一张考卷:政府的"规则遵循卷"
评分标准: 企业是否把法律法规要求转化为制度流程,并有效运行。
政府监管机构的期待,从来不是"企业最好别出事",而是"企业应当有能力不出事"。二者的区别在于:
前者是一种被动的期待——"但愿你别惹麻烦"
后者是一种主动的期待——"你有制度、有人员、有流程来确保自己不会出事"
在反垄断、数据保护、劳动用工、环境保护等领域,监管部门不仅要求企业"不违法",更期待企业将政策导向内化为治理机制的一部分。具体来说:
是否有指定的合规管理部门或负责人?
是否定期开展合规风险评估和内部检查?
是否有针对监管新政的快速响应机制?
内审人的阅卷提示:
政府这张考卷的扣分点,往往不在"有没有制度",而在"制度到底有没有在运行"。审计时重点关注:
制度文件是否有版本历史和修改记录(如果一份制度三年没改过,大概率已与现行法规脱节)
监管检查的整改事项是否在规定时限内闭环
是否有向监管机构主动报告的机制,还是每次都等监管上门
主动合规的企业,在监管面前获得的不是"免检",而是一种更宝贵的资源——信任。 这份信任意味着更少的突击检查、更高效的审批流程、更宽松的"容错空间"。
二、第二张考卷:投资者的"价值保障卷"
评分标准: 企业是否有效管理合规风险,避免因合规事件导致的投资价值波动。
资本市场的运行逻辑是:不确定性是估值的最大敌人。 而合规事件带来的巨额罚款、诉讼纠纷、声誉损失、业务中断——全部都是"确定性"的反面。
投资者看合规,看的不只是"有没有被罚过",更是:
企业的合规体系能否防止"黑天鹅"事件的发生?
一旦发生合规风险,企业是否有快速响应的机制,还是会导致业务停摆?
ESG报告中关于反腐败、数据保护、劳工权益的披露是否真实可信?
内审人的阅卷提示:
投资者这张考卷的核心判分依据,往往是ESG评级和第三方尽调报告。内审可以从以下角度帮助公司"提分":
ESG数据是否可验证?(投资者已经越来越擅长识别"漂绿")
重大合规风险的披露是否充分、及时?
是否有独立第三方对合规体系进行评估的机制?
三、第三张考卷:员工的"公平安全卷"
评分标准: 员工是否能在工作中感受到被公平对待、被安全保护、有发声渠道。
员工对合规的期待,不是抽象的"公司要合法经营",而是具体到每天的日常工作:
举报通道是不是真的有效?(如果举报后石沉大海,那这个通道在员工眼中就是摆设)
职场歧视和骚扰是否有明确的投诉和处理机制?
劳动保护措施是否真正落实到了工作现场?
内审人的阅卷提示:
员工这张考卷的检查方式,不是看制度文件,而是做员工访谈和匿名问卷。几个值得关注的问题:
员工是否知道举报通道的存在、如何使用、由谁处理?
过去12个月的举报投诉是否全部在规定时限内完成调查和反馈?
是否有针对管理层的"合规领导力"评估(员工是否认为管理层真正重视合规)?
合规文化最真实的指标,不是培训完成率,而是员工在遇到合规困惑时,第一反应是"去问合规部"还是"假装不知道"。
四、第四张考卷:客户的"产品可信卷"
评分标准: 客户能否信任企业的产品/服务背后的整个管理体系。
消费者购买一个产品,买的不仅是产品本身,还有产品背后的一系列承诺——食品安全、数据隐私、广告真实性、售后服务保障。任何一个合规环节的失守,都会导致客户信任的崩塌。
案例中的规律是:一次合规事件对客户信任的杀伤力,往往超过十次质量事故。 质量事故可能是偶发的,但合规失守意味着"这个企业的管理体系出了问题"。
内审人的阅卷提示:
客户这张考卷,建议关注三个"界面":
面向客户的合规承诺(如隐私政策、售后服务条款)是否与实际执行一致?
产品标签、广告宣传的内容是否有合规审核记录?
客户投诉中涉及合规问题(如数据泄露、虚假宣传)的比例是否在上升?
五、第五张考卷:供应商与合作伙伴的"共赢信任卷"
评分标准: 上下游伙伴是否愿意、敢于与这家企业建立长期合作关系。
在全球供应链的语境下,合规已经从一个企业的"独善其身"变成了整条供应链的"集体责任"。一个典型的场景是:
某跨国企业在选择中国供应商时,会要求供应商完成一份涵盖反腐败、出口管制、数据合规、劳工标准的尽职调查问卷。如果供应商的合规体系有明显缺口,即便产品质量达标,也可能无法进入该企业的供应商名单。
内审人的阅卷提示:
供应商这张考卷的审计重点,建议放在"边界控制"上:
对核心供应商的合规尽调是否在合作前完成,还是"先签合同后补问卷"?
合同中关于合规责任、审计权、违约责任的条款是否完整?
是否有定期对供应商合规表现的复评机制?
六、第六张考卷:行业团体的"自律担当卷"
评分标准: 企业在行业中的合规表现,是否达到了"平均水平以上"甚至"引领水平"。
行业协会的合规期待,通常体现在行业自律公约、合规指引、团体标准等文件中。这些文件虽然不具备法律强制力,但构成了行业内的"软性准入门槛"。
内审人的阅卷提示:
公司是否参与了所在行业的合规标准或团体标准的制定?
行业协会是否曾经公开表彰或通报过公司的合规表现?
公司是否有主动向行业分享合规经验的机制?
参与行业合规标准建设,是获得行业话语权的最直接路径。
七、第七张考卷:社会公众的"社会许可卷"
评分标准: 社会公众是否认为这家企业"值得信赖"。
"社会许可"(Social License)——这个概念近年来频繁出现在ESG语境中。它指的是:即便一家企业持有合法的经营资质,如果社会公众不认可其经营行为,这家企业的长期发展也会受到实质性制约。
社区和社会公众的期待涵盖环保、公益、信息透明、公共安全等多个方面。他们希望企业在创造利润的同时,也能承担社会责任。
内审人的阅卷提示:
社会公众这张考卷的检查方式,是"品牌声誉监测"和"第三方评价跟踪":
是否有持续的舆情监测机制,关注涉及公司合规表现的媒体报道?
是否关注过ESG评级机构对公司社会责任维度的评价?
在社会责任报告中披露的承诺(如碳中和目标、公益捐赠),是否有验证机制?
八、内审人的新角色:从"查账"到"阅卷"
传统内部审计对合规的评价,往往聚焦于"有没有违反规定"。这是一种"负向验证"——找到了问题就是成绩,找不到问题就是合格。
但如果把视角切换到利益相关方期待管理,内审的角色就需要从"找问题的人"升级为"七张考卷的阅卷人":
每张考卷的评分标准是什么?
企业在每张考卷上的得分是多少?
失分的主要原因是制度缺失、执行不到位,还是管理层重视不够?
哪些失分点可能转化为未来的重大合规风险?
把审计发现按利益相关方分类呈现,远比按部门分类呈现更容易让管理层理解"为什么这件事值得重视"。
例如:"采购部未完成供应商合规尽调"——这是一个部门级问题。
而:"因供应商合规尽调缺失,公司在5家核心客户的下一年度供应商准入评审中面临扣分风险,可能影响约X亿元的年订单额"——这是一个管理层级的问题。
后一种表述方式,才是真正意义上的"合规价值呈现"。
合规从来不是"做给合规部自己看的"。合规的每一份制度、每一次培训、每一项检查,最终都在回应七类不同的期待:
政府问:"你守规矩吗?"
投资者问:"你靠谱吗?"
员工问:"你公平吗?"
客户问:"你可信吗?"
供应商问:"你可靠吗?"
行业问:"你有担当吗?"
社会问:"你有良心吗?"
七张考卷,任何一张的分数过低,都可能让企业的合规评价前功尽弃。
对于内审人而言,用"七张考卷"的框架去审视企业的合规管理,不仅能发现"有没有违规"这个层面的问题,更能回答那个更高维度的问题——
"我们的合规管理体系,让每一个利益相关方都感受到了被认真对待吗?"
这个问题的答案,才是合规管理体系是否真正有效的最终判定。


