
四个职能,四个定位,缺一不可:内控管的是"事做对了没有"(运行秩序);风控管的是"这事能不能做"(不确定性);法务管的是"这样做合法吗"(法律边界);合规管的是"这样做行得通吗"(外部规则与内部治理的衔接)。四者各自回答不同的问题,共同构成企业治理的完整拼图。
一张协作链条,四段接力的流程:合规识别外部规则和监管期待→风控判断风险敞口与企业承受能力的匹配度→法务在合法框架内设计最优方案→内控将方案固化为流程权限和系统控制。每一段都有不可替代的功能,跳过任何一段,治理体系就会出现结构性的缺口。
合规的"统筹"不是"大于",是"衔接":合规之所以位于四项职能的中心,不是因为它比其他三者更重要,而是因为它负责将外部要求"翻译"成内部统一的语言。没有这个翻译层,内控、风控、法务各自按各自的理解应对外部要求,容易出现管理重点分散甚至相互脱节的情况。
体系是操作系统,专项是应用程序:合规管理体系提供底层框架(方法论、资源配置、监督机制),专项合规(反贿赂、数据保护、出口管制等)在框架上运行,将体系要求转化为具体的业务指引和操作规范。没有体系的专项会各自为政,没有专项的体系会空转虚化。二者形成良性循环,治理才能从"纸面"走向"落地"。
四个角色的困惑
企业治理中,四个职能的负责人常常面临类似的困惑——
合规负责人说:"我们做了很多合规制度,但业务部门总觉得我们在找麻烦。"
内控负责人说:"我们的流程设计得很完善,但一到实际执行就走样。"
风控负责人说:"我们识别了那么多风险,但业务部门说我们太保守。"
法务负责人说:"合同审核通过了,但执行中还是出了问题。"
这些困惑的共同根源在于:四个职能的定位和边界没有被清晰地理解,协作机制没有被有效地建立。 它们各自在做什么、彼此的接口在哪里、谁先谁后——如果这些问题没有答案,治理体系就会变成四支各自为战的队伍。
以下,是一张可供对照参考的"治理地图"。
一、四个职能,四张面孔
内控:管"做事的方式"
内控(内部控制)的出发点是:企业的每一项经营活动,都应该按照既定的程序和标准来执行。
它的工作方式是:将管理要求转化为制度、流程、岗位职责和操作规范,通过授权审批、职责分离、信息记录和监督检查等机制,确保业务活动在既定的轨道上运行,减少因人为随意操作或管理失序带来的运行风险。
通俗地说,内控解决的是"怎么做"的问题。
风控:管"做事的边界"
风控(风险管理)的出发点是:企业经营面临各种不确定性,有些在可承受范围内,有些超出了承受能力。
它的工作方式是:系统识别、分析和评估那些可能影响企业目标实现的不确定因素,结合企业的风险偏好和风险承受能力,判断哪些风险需要规避、哪些可以转移、哪些必须接受,并通过预警机制和压力测试等工具将风险控制在可承受范围内。
通俗地说,风控解决的是"能不能做"的问题。
法务:管"做事的底线"
法务的出发点是:企业的所有经营行为,都必须在法律允许的范围之内。
它的工作方式是:以事前防范和事中控制为主、事后补救为辅,参与交易结构设计、合同条款安排和重大决策论证,确保每一个方案在合法合规的框架内可行。同时,在合法的基础上,从风险、成本与实施效果等角度提出最优路径建议。
通俗地说,法务解决的是"这样做合法吗"的问题。
合规:管"做事的准则"
合规的出发点是:企业不仅要遵守法律,还要遵守监管政策、行业规范、商业伦理和社会公序良俗等更广泛的外部要求。
它的工作方式是:将法律法规、监管要求、行业规范以及商业伦理等外部期待,转化为企业内部统一的行为标准和管理机制。合规不限于法律强制义务,还包括企业自愿承诺遵守的各项要求。
通俗地说,合规解决的是"这样做行得通吗"的问题——这里"行得通"的含义是,在外部规则和期待面前是否站得住脚。
二、一张协作链条,四段接力
四个职能不是平行并列的,而是形成一条前后衔接的治理链条:
第一段:合规"翻译"外部规则。 合规部门持续跟踪法律法规、监管政策、行业标准的变化,将它们"翻译"成企业需要遵守的行为准则和管控要求。这一步决定了企业"应当做什么、不应当做什么"。
第二段:风控"判断"风险敞口。 在合规划定的边界内,风控结合企业的风险偏好和承受能力,判断业务活动面临的不确定性有多大、企业能不能承受、需要附加什么条件才能做。这一步决定了"在合规的前提下,做还是不做、怎么做"。
第三段:法务"设计"合法方案。 在风控确认可承受的范围内,法务对具体交易安排、合同条款和权利义务进行设计,确保最终方案在法律上站得住脚、在争议中经得起检验。这一步决定了"具体怎么签、怎么写、怎么执行"。
第四段:内控"固化"操作流程。 法务设计好的方案,内控将其转化为流程权限、审批节点、系统控制和操作规范,确保在日常经营中能够被标准化地执行。这一步决定了"制度能不能落到每一个岗位、每一次操作"。
四段接力的效果在于:每一段都有不可替代的专业价值,任何一段的缺失或薄弱,都会使治理链条出现结构性的缺口。
三、合规的"统筹"角色:不是"大于",是"衔接"
在四项职能中,合规经常被描述为处于"统筹位置"。这个描述容易引起误解——仿佛合规比其他三者"高一级"。
更准确的表述是:合规负责"衔接"——将外部规则与企业内部管理衔接起来。
内控、风控、法务各自都有明确的专业领域和判断依据,但它们分别从不同的角度应对外部要求。如果缺少一个统一的"翻译层",各部门可能按照各自的理解应对外部要求,导致管理重点分散甚至相互脱节。
合规的角色,就是提供这个"翻译层"——将分散在不同法律法规、监管文件、行业标准中的外部要求,整合为一套企业内部统一理解和执行的准则框架。
这个"衔接"角色的重要性体现在:有了它,四项职能说的是同一种"治理语言";没有它,每一项职能都在用自己的"方言"应对外部世界。
四、体系与专项:操作系统与应用程序
在明确了四项职能的协作关系之后,另一个常见困惑是:合规管理体系与反贿赂合规、数据合规、出口管制合规等"专项合规"之间是什么关系?
一个直观的类比是:合规管理体系是企业的"操作系统",专项合规是运行在系统上的"应用程序"。
操作系统的角色(合规管理体系) 提供底层框架——合规管理的方法论、组织架构、资源配置、风险评估流程、监督与改进机制。它不直接处理具体业务问题,但为所有专项合规的运行提供统一的底座。
应用程序的角色(专项合规) 在操作系统提供的框架上运行,将体系要求转化为具体业务领域的指引、操作规范、审批流程和检查清单。反贿赂合规、数据合规、出口管制合规、环保合规——每一项都有其特定的业务场景和管控要点。
两者的关系:没有操作系统的应用程序,只能各自为政,无法协同;没有应用程序的操作系统,只能空转虚化,无法落地。
用更具体的场景来描述这种关系:
合规管理体系规定了"所有重大业务决策必须经过合规风险评估"(操作系统的功能)。
专项合规则将这一要求转化为"海外新市场进入前,必须完成反腐败合规风险评估并出具评估报告"(应用程序的功能)。
合规管理体系规定了"合规培训应覆盖全部关键岗位"(操作系统的功能)。
专项合规则将这一要求转化为"出口管制关键岗位每年应接受不少于4小时的专项合规培训并完成考核"(应用程序的功能)。
体系为专项提供方法论、资源配置和监督机制,专项为体系提供业务落点、反馈信号和持续优化的动力。二者相互支撑,形成从"框架"到"落地"的完整循环。
五、实务中常见的困惑与辨析
以下是在内审和合规实务工作中最常遇到的职能边界问题及其简要回答:
困惑一:合规和法务有什么区别?
法务以法律规则为依据,焦点是"合法/不合法"的二值判断及其专业权衡;合规的视野更宽,不仅包含法律强制义务,还包含监管政策、行业规范、商业伦理等"软性要求"。前者是合法经营的专业支撑,后者是外部规则与内部治理的衔接中枢。
困惑二:合规和内控有什么区别?
内控关注的是"事做对了没有"——运行秩序、流程执行、操作规范;合规关注的是"这样做是否符合外部期待"——法律法规、监管要求、社会责任。内控保证效率与秩序,合规保证方向与底线。
困惑三:风控和合规有重叠吗?
有重叠,但侧重点不同。风控关注所有可能影响目标实现的不确定性(市场风险、信用风险、操作风险、声誉风险等);合规关注的是因"未遵守外部规则"而引发的风险。合规风险是风控体系中的一个重要子集。
困惑四:四项职能的关系中,谁听谁的?
不是"谁听谁的"的关系,而是专业判断与决策流程的分工关系。每一方在自己的专业领域内做出独立判断,共同为管理层的最终决策提供输入。合规说"这样做不符合监管要求",风控说"这样做风险敞口超出承受能力",法务说"这样做合同条款站不住脚"——三个判断叠加在一起,管理层据此做出决策。
困惑五:小企业没有条件设四个部门怎么办?
职能可以合并,但职能背后的逻辑不能省略。小企业可以由同一人或同一团队承担多项职能,但需要在意识上区分"我此刻在做什么判断"——是在识别外部合规要求、评估风险敞口、审查合同条款,还是设计流程控制。职能的整合不等于逻辑的混淆。
合规、内控、风控、法务——这四个职能共同拼出了企业治理的完整图景。
内控管秩序,让业务在既定轨道上运行。
风控管边界,让业务在可承受范围内开展。
法务管底线,让业务在法律框架内进行。
合规管衔接,让业务在外部规则与内部治理之间找到平衡。
当四者各自独立运行时,它们是四个职能部门;当四者按照"合规识别→风控判断→法务设计→内控固化"的链条协作时,它们就合成了一套完整的治理能力。
操作系统与应用程序的比喻同样适用于这个协作框架:合规管理体系是运行的底层平台,内控、风控、法务是平台上支撑各专项合规落地的关键模块。没有平台的支撑,各模块如同散落的零件;没有模块的运行,平台则沦为没有实际功能的装饰。
判断一个企业的治理体系是否成熟,标准不是看它有没有设齐这四个部门,而是看这四个部门在面对同一个业务决策时,能否用同一种"治理语言"完成分工协作,并输出一个统一的判断。
能,说明治理体系在运转。
不能,说明还需要继续打磨。
这个过程没有终点——就像任何操作系统都需要持续更新,任何治理体系都需要持续迭代。


