编者按
国际政治和经贸格局正迎来百年不遇之大变局。为了推进全球统一和一致的管理语言和管理框架,ISO 国际标准化组织于2021年发布ISO 37301合规管理体系等系列标准。标准自颁布以来,不仅为企业规范和强化自身合规管理提供系统化方法,也为监管和司法机构采信组织的合规整改计划、合规管理体系实践提供参考依据,对于推动全球合规管理发展具有深远影响和意义。
全球权威的标准研发和国际认证机构BSI联合毕马威、iLaw合规、中伦律师事务所举办系列金融业合规管理新趋势系列研讨会,聚焦合规管理体系建设、数据合规、消费者权益保护和绿色金融领域,旨在为行业内外理清概念和标准框架要求、梳理境内外合规要点以及明确合规体系持续发展方向,加强企业内部合规管理工作的稳健发展,践行合规承诺!
01.合规管理体系标准发展趋势和认证规则
2021年4月13日,ISO 37301: 2021《合规管理体系要求及使用指南》(Compliance management systems — Requirements with guidance for use)国际标准正式发布实施。为了满足全球化合规的快速发展和迫切需求,提升各类组织合规管理能力,促进国际贸易、交流与合作,ISO于2018年11月启动了ISO 37301的制定工作,基于最新的合规管理实践,修订并代替ISO 19600:2014《合规管理体系指南》。标准发布之后,中国各行各业采纳管理体系标准的速度非常之快,其他相关国家的政府事务部门、重点企业采纳管理体系标准的速度也相当快。
ISO 37301的制定对于各类组织的合规管理能力建设、政府监管活动、国际贸易交流、沟通合作改善等具有重要的意义。其为企业治理者提高组织自身的合规管理能力提供系统化方法,为监管机构和司法机关采信企业组织的合规管理体系实践提供参考依据,为便利全球范围内相关方之间的贸易、交流和合作提供通用规则。
ISO 37301顺应了ISO 其他管理体系的标准结构,同样采用了高阶结构(High Level Structure),这能辅助企业在进行合规体系建设时与现行其他专项的合规管理体系进行快速融合。采用PDCA理念的ISO 37301完整覆盖了合规管理体系建设、运行、维护和改进的全流程,其在合规管理体系设计和运行上,为企业提供了高度的灵活性,能够满足不同规模、类型、性质、行业的企业基于自身合规需求搭建合规管理体系。

作为外审机构,BSI审核和评价合规管理体系会关注管理体系标准明确提出的18个过程。1同时,无论从内部合规体系建设和内审角度出发,还是从第三方外审机构视角,都会重点关注合规体系的有效性、充分性和敏捷性。从外审的视角,基于绩效和风险的审核理念,所有审核工作都是根据依据寻找正面符合性证据。审核不是找问题,而是对体系的持续改善提出更广泛的意见。

在ISO 37301的审核过程中重点会关注三个内容:1、认证的物理地点所在区域;2、认证的相关业务和管理活动;3、认证业务和管理活动涉及的合规领域。在整个审核策划过程中,BSI会与企业探讨确定业务和管理活动以及经营过程中所适用的法律法规,进而设计整体的认证审核方案。
与其他传统管理体系的审核逻辑、规则几乎保持一致,审核ISO 37301也分为两个阶段。
初次认证:第一阶段
1、审核目的:评审合规管理体系运行的基本情况,确认组织的认证信息,并确定是否为二阶段审核做好准备。
2、关注重点:合规管理体系范围、策划和基本实施的情况
3、审核内容主要包括但不限于以下方面:
(1)合规管理体系认证范围的基本信息
(2)合规管理体系整体策划
(3)合规管理关键活动是否策划和实施
(4)合规管理体系是否运行至少3个月
(5)是否发生了影响合规管理体系认证的重大违规事件、法律诉讼和合规指控
初次认证:第二阶段
1、审核目的:评审合规管理体系运行是否满足ISO 37301标准的要求,以推荐获取认证证书
2、关注重点:合规管理体系策划、实施的适宜性、充分性和有效性
3、审核内容主要包括但不限于以下方面:
(1)合规管理体系认证范围的基本信息
(2)合规管理体系整体策划
(3)合规管理关键活动是否策划并有效实施
(4)合规职能、业务执行层、人事招聘、财务(如必要)等的合规管理和文件控制的有效性
(5)一阶段审核不符合项的跟踪和关闭
(6)是否在申请认证期间发生了影响合规管理体系认证的重大违规事件、法律诉讼和合规指控,包括重大的违规舆情以及应对措施和结果
02.工商银行境外合规管理体系实务
工商银行境外合规管理体系(OCM)率先通过ISO37301认证。本次认证的主体不仅包括总行还包括工银美国、工银伦敦、工银亚洲、迪拜分行4家区域代表性机构,以验证体系在境外机构的有效落地实施。

(一)OCM的建立背景和历程
从1992年第一家海外分行——新加坡分行的设立至今,工行的国际化战略已经进入5.0版本,在 49个国家和地区已建立了 421 家境外机构,服务网络覆盖六大洲和全球重要国际金融中心。境外机构数量多、管理基础不同且属地监管环境差异大,加之近年来国际政治经济和金融监管环境发生复杂深刻变化,中资商业银行面临的境外合规管理难度不断加大。一方面,监管标准持续抬升、监管执法从严趋紧,反洗钱、消费者权益保护、信息安全、ESG等领域监管要求日趋严格,监管处罚力度保持高位,长臂管辖、溯及既往、联合执法、集团追责渐成常态。另一方面,随着中资商业银行国际影响力的提升,监管机构越来越按照更高的、对标国际主流银行的监管标准要求中资银行。2019年初,中国银保监会出台《关于加强中资商业银行境外机构合规管理长效机制建设的指导意见》,要求中资商业银行对标合规监管标准,引入同业最佳实践,打造集团统一、全面有效的境外合规管理体系。在此背景下,工商银行持续优化境外合规管理,印发实施《境外合规管理长效机制建设方案》,推动境外合规管理体系进阶提升,参考同业最佳实践和较高监管标准,经过多年的经验积累和实践创新,形成工行特色的境外合规管理体系(OCM)。
(二)OCM的主要内容
1.OCM通式和内涵(Formula)
境外合规管理体系(OCM)全方位对标国际和国内监管要求,以“主动防、智能控、全面管”为基本遵循,以“管好人、管好风险、管好防线、管好底线”为管理重点,坚持合规保障业务、合规创造价值理念,按照

函数通式,突出“全要素全流程全周期”管理措施和要求,持续强化以治理架构、制度机制、人员队伍、管理系统为四大支柱的长效机制建设。
2.OCM框架和模式(Framework)
遵循境外合规“分类管”的总体思路,境外合规管理体系(OCM)的管理框架和管控模式集中体现为“三色四分五级”管理。“四分”管理,即对境外机构实施分层、分区、分级、分类管理;“五级”管理,即定期对境外机构开展合规反洗钱风险评估,并根据评估结果,将境外机构划分为高风险、中高风险、中风险、中低风险和低风险五个风险等级,明确差异化管控策略;“三色”管理,即照紧迫性和重要性原则,对于部分已发生风险事件、已暴露风险苗头或者潜在风险较高的机构等按照一定标准划分为“红”“黄”“灰”机构进行“三色”管理,推动机构做好风险处置和防范。
3.OCM功能和方法(Function)
境外合规管理体系(OCM)围绕“全要素、全流程、全周期”建立健全各项管理功能、措施和方法,确保对合规风险管控的全覆盖。工行合规政策中界定了反洗钱、涉敏、内部交易与关联交易、消费者权益保护等九大合规管理主要领域,明确了外规内化、合规培训、合规审查、合规监测、检查整改、合规报告六项涵盖事前事中事后的主要管理活动。作为境外合规管理的核心内容,工行从客户、产品与业务等维度出发,围绕客户服务整个生命周期的各个环节均明确了相应的标准并采取匹配的控制措施,确保有效管控洗钱风险。
4.OCM基础和保障(Foundation)
强有力的人员队伍和科技系统是境外合规管理体系(OCM)有效运转的两大支撑。队伍建设方面,突出对境外机构“一把手”、合规官与反洗钱官等关键人员的任职和考核管理,强化对境外合规队伍和全体员工的培训与合规文化培养。系统建设方面,着力打造“融安e控”品牌,优化合规管理、反洗钱、制度管理等系统,强化对境外机构的推广和支持。
03.金融机构智慧合规发展趋势及展望
(一)金融机构传统合规管理的困境与挑战
困境:金融监管逐渐趋严
无论是国际还是国内的监管机构,都在不断提出新兴的合规主题。因此,金融机构在处理海量交易的同时,需要做到全机构、全业务、全人员的合规,以满足监管要求,降低合规风险。
机遇:科技应用全面扩展
在合规管理过程中,金融机构应结合合规管理场景,运用更为有效的工具和方法,推动合规管理的效率和效果。在合规转型过程中,可以重点从以下两个方面入手:第一,如何有效整合内部管理资源,包括数据、管理流程,实现“降本增效”目标;第二,如何在线上化的基础上实现数字化,减少重复性、低价值的人工操作,更多聚焦于更为合理地分配合规资源。
(二)合规科技发展趋势
金融科技的应用,不仅聚焦于业务前端,亦为合规管理、风险管理带来可喜变化。但需要基于合规管理的基本框架(如下图),方能有效发挥赋能与保障的作用。
首先,在合规领域,金融科技的发展体现了“由点到面”的特点,合规科技的应用需要与具体合规场景相结合。其次,合规科技的发展离不开数据,需要解决从数据获取到数据应用的一系列问题。最后,合规科技的应用,不仅着眼于微观层面指标和模型的应用、中观层面流程的改变,更需要宏观层面“创新文化”的引领,在数字化转型的过程中,“人”的作用至关重要。

(三)智慧合规转型的四大驱动
1、数据
金融科技需要与场景紧密结合,实现对合规管理的赋能。数据是金融场景的重要组成要素之一。标准化的数据架构、体系化的数据标签、规范化的数据口径是科技“赋能”的重要媒介,也是应用价值的体现。
2、管理模式
业务产品的不断丰富,带来金融场景的多样性。需要思考在多样化的金融场景中,在具体场景中应该运用何种技术手段,与哪些数据相结合。数据的应用应结合业务端的需求,比如,在员工异常行为管理场景下的数据应用,一定是区别于反洗钱可疑交易监测场景的。
3、技术发展
技术发展是数字化转型的驱动力。在具体的合规管理场景中,需要确定技术是否真正适配于管理场景,是否能够更有效地应用数据。因此,需要对技术的可用性、与需求的贴合程度进行持续的判断,以选择最适合的技术,实现最终管理目标。
4、监管要求
金融机构合规管理的数字化转型,一方面,需要结合金融监管要求,另一方面,也需要遵循与“金融科技”应用相关的监管要求,比如模型风险、个人信息保护、人工智能应用的合规性等。
(四)智慧合规发展趋势与思考
智慧合规的发展与变化,呈现场景化、对象化、智能化、敏捷化的特点。
智慧合规需要与具体的管理、业务场景相结合,此为“场景化”。在数据和工具应用过程中,应避免按照合规管理职能进行切分,而应针对不同的合规管理对象(如员工、案件等),对存在重叠的管理职责、流程、数据、系统进行横向打通,以有效整合、复用管理资源。随着合规管理从事后处置向事前监测预警转变,从主观判断向量化评估及智慧决策转变,“智能化”成为不可逆转的发展趋势,需要通过自动化、人工智能、机器学习等技术运用,提升管理的时效性和有效性。“敏捷化”则要求合规管理在数字化转型过程中,在系统开发、工具建设、人员组织等方面,采用敏捷模式与精益理念,提升数字化转型的效率。

首先,在数字化转型中,首先需要解决“获取什么样的数据”和“如何应用数据”的问题。金融机构应全面梳理、整合自身合规数据资产,评估合规管理应用所需的内、外部数据,构建合规数据集市,落实数据的储存、分析以及应用问题。
其次,在数字化转型中,金融机构应分层级实现合规科技对合规全链条的赋能,合规管理的自动化应遵循并呈现合规管理的基本工作逻辑,以监管规则入库及解读开始,无论是与合规义务的映射、还是合规风险的评估与监测,或合规审查与检查,均可通过自动化的合规管理流程对应到外部监管规则,实现不同流程环节之间的协同。
第三,智慧合规需要重塑监管变化跟踪及管理的流程。合规管理的起点是对监管变化的持续跟踪,但监管规则的体量十分巨大,应建立体系化的监管变化的跟踪、管理流程,建立监管情报站集中收集、入库、解析监管规则,提供结构化的合规数据,进而建立“合规标签”,应用自然语言处理以及机器学习,对监管规则进行“打标”,从而以监管规则带有的“标签”为索引,串联合规工作流,在发生监管变化时,可及时连接相关合规管理措施,包括风险评估、合规监测、控制措施自评价等,以应对多变的环境。
第四,在智慧合规的场景中,均涉及数据和业务规则的应用。以智能合规审查为例,一方面,利用人工智能模型,识别待审查的文档语意,与结构化的监管规则数据进行关联;另一方面,在收集业务规则基础上,训练人工智能模型应用业务规则,落实评审要素,辅助合规审查工作的开展。
最后,在智慧合规的场景中,随着不断积累合规数据和丰富合规场景,可进一步实现更为体系化的应用。以员工异常行为监测为例,金融机构通过建立异常行为监测模型,利用数据分析对异常行为进行监测和筛查,进而积累更为广泛的员工行为数据,以此为输入可以构建员工行为风险评估模型,基于行为风险评估体系,对员工、岗位、机构的行为风险进行评估和预判,使员工行为管理工作更加具有预判性、前瞻性。
04.圆桌讨论
(一)金融业在不同行业的合规管理差异
银行业的合规管理居于相对领先地位,因为不论是国内还是国外的最早的合规管理文件或指导意见都是从银行业最先开始,如2005年巴塞尔银行监管委员会的《合规与银行内部合规部门》以及上海银监局的《上海银行业金融机构合规风险管理机制建设的指导意见》。目前银行已经发展到智慧合规阶段,是其领先地位的体现。
保险行业的合规管理始终处于银行跟随者的角色,2007年颁布《保险公司合规管理指引》至今,保险公司的合规管理日益向银行业看齐。2022年,银保监会颁布的关于银行保险机构的各个管理办法使得银行与保险行业的所面临的监管要求完全一致。
2008年证监会颁布的《证券公司合规管理试行规定》要求公司的高管层需要设立合规总监,这项要求高于银行与保险业。文件颁布后,下级行业协会都各自颁布了合规实施文件,通过行业自律制定了合规手册。
未来,对于金融业合规管理的更高要求可能会体现在信息化、治理架构等方面。
(二)银行、保险、证券行业在合规业务落地时的差异
目前,对于三个行业的合规管理要求以及所要遵循的合规体系都呈现趋同的趋势,但在一些细节层面,如强化治理,会存在差异。但这并不影响三个行业遵循趋同的合规管理体系,甚至,随着合规管理的强化,非金融行业都可以借鉴和应用金融行业所使用的合规管理体系。
只不过,不同类型的金融机构的自身管理成熟度存在加大差异。因此,金融机构应该在结合全面整体的框架体系基础上,再进一步量体裁衣。同时,不同类型金融机构也要关注自身的特殊监管要求与自身业务的特点,这会导致所关注的具体合规事项、合规主题的不同。
(三)商业银行数字化转型的成功因素
第一,一把手。只有一把手基于数字化转型足够的重视,进而保证资源的投入,保证各方人员的才能调动。
第二,专业人才。要加大科技人才投入,推动既懂技术又懂业务的复合型人才梯队建设。
第三,数据基础。数据基础越好,数字化转型的越容易结构化。“数据湖”概念的提出,把不同种类的数据汇聚到一起,还不需要预定义的模型就能进行数据分析,但这并不能解决所有问题,如何有效并准确的提取数据湖中的数据,才是关键。
(四)金融行业合规管理数字化转型经验分享
第一,金融行业的合规监管要求高。银保监会在21年的合规建设年活动中提出,要求实现制度、流程的系统化;要求将各项业务制度的合规管理要求嵌入业务系统中,利用大数据、云计算、人工智能等技术,提升整个合规管理的数字化、智能化水平;要求在业务系统的关键节点实现刚硬控制,进行实施检测和自动预警,确保各项经营管理决策和执行活动可控制、可追溯、可检查。
第二,数字化转型应分为两个阶段,先实现系统化,进而实现智能化。系统化对应外部法规管理以及内部规章制度管理,从合规审查到合规培训、检查、考核、问责以及合规报告都要做到系统化,提升整体的管理效率和效果。而从系统化向智能化发展的应用场景主要有三,一为外部监督的处罚信息库,二为业务前中后期合规风险检测,三为人员、机构行为风险检测。
(五)如何统筹协调合规管理体系和专项合规管理工作
合规管理体系的顶层设计包括三个方面,一为组织体系(具体的合规工作由谁领导,由谁进行),二为合规管理制度体系(搭建分类分级的制度体系以及具体合规管理事项的规定),三为合规管理的运行和保障机制(通过机制保障合规管理体系的有效落地)。
在专项合规管理工作方面,企业可以结合自身业务情况,通过风险排查以去确定企业的高风险领域,对于确定专项的合规建设,金融机构领域较为热门的是反洗钱、数据合规、个人信息保护等。反映到成果领域,编写合规风险控制指引手册,使得业务人员能够了解与应对风险。
(六)合规律师与法务需要关注的新兴合规主题与法律法规
1、ESG
环境、社会和公司治理又称为ESG (Environment, Social and Governance),是指从环境、社会和公司治理三个维度评估企业经营的可持续性与对社会价值观念的影响。目前,国内ESG存在三方面问题,第一,未建立统一的ESG指标体系;第二,ESG评级机构未建立统一评估指标;第三,ESG对于信息披露没有完全强制,导致相关数据披露数量、质量有限。
从以下方面可以应对ESG的相关风险。第一,组织上可设立ESG专门工作小组,推动绿色、普惠金融;第二,加强绿色金融政策制定;第三,加强投资、融资的流程管理;第四,将绿色金融的实践纳入考核评价。
提升ESG评级,机构需要持续开展ESG信息披露,因为评级机构主要依靠机构所公开的信息进行评估。同时,机构还需要积极加入ESG国际组织的活动,引入相关国际标准。
2、个人信息
在立法层面还是实践层面,个人信息都是重点。从实践的角度,主要存在两个风险,第一,金融机构采集个人信息后,在内部机构之间的传输过程中改变了用途;第二,金融机构在面对境外执法过程,可能会面临提交个人信息的证据材料,这也存在违规。
[1]从认证审核视角,获证组织需要建立和实施标准要求的过程方法 (process approach)
1、内外部情境分析及相关风险应对策划相关过程
2、相关方需求分析及相关风险应对策划相关过程
3、合规义务识别相关过程
4、合规风险评估及其应对策划相关过程
5、合规目标及其实现计划策划相关过程
6、合规文化建设相关过程
7、雇佣与培训相关过程
8、内外部沟通相关过程
9、文件化信息管理相关过程
10、外部提供过程、产品或服务的控制相关过程
11、合规举报相关过程
12、合规调查相关过程
13、合规监测相关过程(如检查、测试、数据分析等)
14、合规报告相关过程
15、内部审核相关过程
16、管理评审相关过程
17、不合格及其改进相关过程
18、合规问责与考核相关过程。
国际政治和经贸格局正迎来百年不遇之大变局。为了推进全球统一和一致的管理语言和管理框架,ISO 国际标准化组织于2021年发布ISO 37301合规管理体系等系列标准。标准自颁布以来,不仅为企业规范和强化自身合规管理提供系统化方法,也为监管和司法机构采信组织的合规整改计划、合规管理体系实践提供参考依据,对于推动全球合规管理发展具有深远影响和意义。
全球权威的标准研发和国际认证机构BSI联合毕马威、iLaw合规、中伦律师事务所举办系列金融业合规管理新趋势系列研讨会,聚焦合规管理体系建设、数据合规、消费者权益保护和绿色金融领域,旨在为行业内外理清概念和标准框架要求、梳理境内外合规要点以及明确合规体系持续发展方向,加强企业内部合规管理工作的稳健发展,践行合规承诺!
01.合规管理体系标准发展趋势和认证规则
2021年4月13日,ISO 37301: 2021《合规管理体系要求及使用指南》(Compliance management systems — Requirements with guidance for use)国际标准正式发布实施。为了满足全球化合规的快速发展和迫切需求,提升各类组织合规管理能力,促进国际贸易、交流与合作,ISO于2018年11月启动了ISO 37301的制定工作,基于最新的合规管理实践,修订并代替ISO 19600:2014《合规管理体系指南》。标准发布之后,中国各行各业采纳管理体系标准的速度非常之快,其他相关国家的政府事务部门、重点企业采纳管理体系标准的速度也相当快。
ISO 37301的制定对于各类组织的合规管理能力建设、政府监管活动、国际贸易交流、沟通合作改善等具有重要的意义。其为企业治理者提高组织自身的合规管理能力提供系统化方法,为监管机构和司法机关采信企业组织的合规管理体系实践提供参考依据,为便利全球范围内相关方之间的贸易、交流和合作提供通用规则。
ISO 37301顺应了ISO 其他管理体系的标准结构,同样采用了高阶结构(High Level Structure),这能辅助企业在进行合规体系建设时与现行其他专项的合规管理体系进行快速融合。采用PDCA理念的ISO 37301完整覆盖了合规管理体系建设、运行、维护和改进的全流程,其在合规管理体系设计和运行上,为企业提供了高度的灵活性,能够满足不同规模、类型、性质、行业的企业基于自身合规需求搭建合规管理体系。

作为外审机构,BSI审核和评价合规管理体系会关注管理体系标准明确提出的18个过程。1同时,无论从内部合规体系建设和内审角度出发,还是从第三方外审机构视角,都会重点关注合规体系的有效性、充分性和敏捷性。从外审的视角,基于绩效和风险的审核理念,所有审核工作都是根据依据寻找正面符合性证据。审核不是找问题,而是对体系的持续改善提出更广泛的意见。

在ISO 37301的审核过程中重点会关注三个内容:1、认证的物理地点所在区域;2、认证的相关业务和管理活动;3、认证业务和管理活动涉及的合规领域。在整个审核策划过程中,BSI会与企业探讨确定业务和管理活动以及经营过程中所适用的法律法规,进而设计整体的认证审核方案。
与其他传统管理体系的审核逻辑、规则几乎保持一致,审核ISO 37301也分为两个阶段。
初次认证:第一阶段
1、审核目的:评审合规管理体系运行的基本情况,确认组织的认证信息,并确定是否为二阶段审核做好准备。
2、关注重点:合规管理体系范围、策划和基本实施的情况
3、审核内容主要包括但不限于以下方面:
(1)合规管理体系认证范围的基本信息
(2)合规管理体系整体策划
(3)合规管理关键活动是否策划和实施
(4)合规管理体系是否运行至少3个月
(5)是否发生了影响合规管理体系认证的重大违规事件、法律诉讼和合规指控
初次认证:第二阶段
1、审核目的:评审合规管理体系运行是否满足ISO 37301标准的要求,以推荐获取认证证书
2、关注重点:合规管理体系策划、实施的适宜性、充分性和有效性
3、审核内容主要包括但不限于以下方面:
(1)合规管理体系认证范围的基本信息
(2)合规管理体系整体策划
(3)合规管理关键活动是否策划并有效实施
(4)合规职能、业务执行层、人事招聘、财务(如必要)等的合规管理和文件控制的有效性
(5)一阶段审核不符合项的跟踪和关闭
(6)是否在申请认证期间发生了影响合规管理体系认证的重大违规事件、法律诉讼和合规指控,包括重大的违规舆情以及应对措施和结果
02.工商银行境外合规管理体系实务
工商银行境外合规管理体系(OCM)率先通过ISO37301认证。本次认证的主体不仅包括总行还包括工银美国、工银伦敦、工银亚洲、迪拜分行4家区域代表性机构,以验证体系在境外机构的有效落地实施。

(一)OCM的建立背景和历程
从1992年第一家海外分行——新加坡分行的设立至今,工行的国际化战略已经进入5.0版本,在 49个国家和地区已建立了 421 家境外机构,服务网络覆盖六大洲和全球重要国际金融中心。境外机构数量多、管理基础不同且属地监管环境差异大,加之近年来国际政治经济和金融监管环境发生复杂深刻变化,中资商业银行面临的境外合规管理难度不断加大。一方面,监管标准持续抬升、监管执法从严趋紧,反洗钱、消费者权益保护、信息安全、ESG等领域监管要求日趋严格,监管处罚力度保持高位,长臂管辖、溯及既往、联合执法、集团追责渐成常态。另一方面,随着中资商业银行国际影响力的提升,监管机构越来越按照更高的、对标国际主流银行的监管标准要求中资银行。2019年初,中国银保监会出台《关于加强中资商业银行境外机构合规管理长效机制建设的指导意见》,要求中资商业银行对标合规监管标准,引入同业最佳实践,打造集团统一、全面有效的境外合规管理体系。在此背景下,工商银行持续优化境外合规管理,印发实施《境外合规管理长效机制建设方案》,推动境外合规管理体系进阶提升,参考同业最佳实践和较高监管标准,经过多年的经验积累和实践创新,形成工行特色的境外合规管理体系(OCM)。
(二)OCM的主要内容
1.OCM通式和内涵(Formula)
境外合规管理体系(OCM)全方位对标国际和国内监管要求,以“主动防、智能控、全面管”为基本遵循,以“管好人、管好风险、管好防线、管好底线”为管理重点,坚持合规保障业务、合规创造价值理念,按照

函数通式,突出“全要素全流程全周期”管理措施和要求,持续强化以治理架构、制度机制、人员队伍、管理系统为四大支柱的长效机制建设。
2.OCM框架和模式(Framework)
遵循境外合规“分类管”的总体思路,境外合规管理体系(OCM)的管理框架和管控模式集中体现为“三色四分五级”管理。“四分”管理,即对境外机构实施分层、分区、分级、分类管理;“五级”管理,即定期对境外机构开展合规反洗钱风险评估,并根据评估结果,将境外机构划分为高风险、中高风险、中风险、中低风险和低风险五个风险等级,明确差异化管控策略;“三色”管理,即照紧迫性和重要性原则,对于部分已发生风险事件、已暴露风险苗头或者潜在风险较高的机构等按照一定标准划分为“红”“黄”“灰”机构进行“三色”管理,推动机构做好风险处置和防范。
3.OCM功能和方法(Function)
境外合规管理体系(OCM)围绕“全要素、全流程、全周期”建立健全各项管理功能、措施和方法,确保对合规风险管控的全覆盖。工行合规政策中界定了反洗钱、涉敏、内部交易与关联交易、消费者权益保护等九大合规管理主要领域,明确了外规内化、合规培训、合规审查、合规监测、检查整改、合规报告六项涵盖事前事中事后的主要管理活动。作为境外合规管理的核心内容,工行从客户、产品与业务等维度出发,围绕客户服务整个生命周期的各个环节均明确了相应的标准并采取匹配的控制措施,确保有效管控洗钱风险。
4.OCM基础和保障(Foundation)
强有力的人员队伍和科技系统是境外合规管理体系(OCM)有效运转的两大支撑。队伍建设方面,突出对境外机构“一把手”、合规官与反洗钱官等关键人员的任职和考核管理,强化对境外合规队伍和全体员工的培训与合规文化培养。系统建设方面,着力打造“融安e控”品牌,优化合规管理、反洗钱、制度管理等系统,强化对境外机构的推广和支持。
03.金融机构智慧合规发展趋势及展望
(一)金融机构传统合规管理的困境与挑战
困境:金融监管逐渐趋严
无论是国际还是国内的监管机构,都在不断提出新兴的合规主题。因此,金融机构在处理海量交易的同时,需要做到全机构、全业务、全人员的合规,以满足监管要求,降低合规风险。
机遇:科技应用全面扩展
在合规管理过程中,金融机构应结合合规管理场景,运用更为有效的工具和方法,推动合规管理的效率和效果。在合规转型过程中,可以重点从以下两个方面入手:第一,如何有效整合内部管理资源,包括数据、管理流程,实现“降本增效”目标;第二,如何在线上化的基础上实现数字化,减少重复性、低价值的人工操作,更多聚焦于更为合理地分配合规资源。
(二)合规科技发展趋势
金融科技的应用,不仅聚焦于业务前端,亦为合规管理、风险管理带来可喜变化。但需要基于合规管理的基本框架(如下图),方能有效发挥赋能与保障的作用。
首先,在合规领域,金融科技的发展体现了“由点到面”的特点,合规科技的应用需要与具体合规场景相结合。其次,合规科技的发展离不开数据,需要解决从数据获取到数据应用的一系列问题。最后,合规科技的应用,不仅着眼于微观层面指标和模型的应用、中观层面流程的改变,更需要宏观层面“创新文化”的引领,在数字化转型的过程中,“人”的作用至关重要。

(三)智慧合规转型的四大驱动
1、数据
金融科技需要与场景紧密结合,实现对合规管理的赋能。数据是金融场景的重要组成要素之一。标准化的数据架构、体系化的数据标签、规范化的数据口径是科技“赋能”的重要媒介,也是应用价值的体现。
2、管理模式
业务产品的不断丰富,带来金融场景的多样性。需要思考在多样化的金融场景中,在具体场景中应该运用何种技术手段,与哪些数据相结合。数据的应用应结合业务端的需求,比如,在员工异常行为管理场景下的数据应用,一定是区别于反洗钱可疑交易监测场景的。
3、技术发展
技术发展是数字化转型的驱动力。在具体的合规管理场景中,需要确定技术是否真正适配于管理场景,是否能够更有效地应用数据。因此,需要对技术的可用性、与需求的贴合程度进行持续的判断,以选择最适合的技术,实现最终管理目标。
4、监管要求
金融机构合规管理的数字化转型,一方面,需要结合金融监管要求,另一方面,也需要遵循与“金融科技”应用相关的监管要求,比如模型风险、个人信息保护、人工智能应用的合规性等。
(四)智慧合规发展趋势与思考
智慧合规的发展与变化,呈现场景化、对象化、智能化、敏捷化的特点。
智慧合规需要与具体的管理、业务场景相结合,此为“场景化”。在数据和工具应用过程中,应避免按照合规管理职能进行切分,而应针对不同的合规管理对象(如员工、案件等),对存在重叠的管理职责、流程、数据、系统进行横向打通,以有效整合、复用管理资源。随着合规管理从事后处置向事前监测预警转变,从主观判断向量化评估及智慧决策转变,“智能化”成为不可逆转的发展趋势,需要通过自动化、人工智能、机器学习等技术运用,提升管理的时效性和有效性。“敏捷化”则要求合规管理在数字化转型过程中,在系统开发、工具建设、人员组织等方面,采用敏捷模式与精益理念,提升数字化转型的效率。

首先,在数字化转型中,首先需要解决“获取什么样的数据”和“如何应用数据”的问题。金融机构应全面梳理、整合自身合规数据资产,评估合规管理应用所需的内、外部数据,构建合规数据集市,落实数据的储存、分析以及应用问题。
其次,在数字化转型中,金融机构应分层级实现合规科技对合规全链条的赋能,合规管理的自动化应遵循并呈现合规管理的基本工作逻辑,以监管规则入库及解读开始,无论是与合规义务的映射、还是合规风险的评估与监测,或合规审查与检查,均可通过自动化的合规管理流程对应到外部监管规则,实现不同流程环节之间的协同。
第三,智慧合规需要重塑监管变化跟踪及管理的流程。合规管理的起点是对监管变化的持续跟踪,但监管规则的体量十分巨大,应建立体系化的监管变化的跟踪、管理流程,建立监管情报站集中收集、入库、解析监管规则,提供结构化的合规数据,进而建立“合规标签”,应用自然语言处理以及机器学习,对监管规则进行“打标”,从而以监管规则带有的“标签”为索引,串联合规工作流,在发生监管变化时,可及时连接相关合规管理措施,包括风险评估、合规监测、控制措施自评价等,以应对多变的环境。
第四,在智慧合规的场景中,均涉及数据和业务规则的应用。以智能合规审查为例,一方面,利用人工智能模型,识别待审查的文档语意,与结构化的监管规则数据进行关联;另一方面,在收集业务规则基础上,训练人工智能模型应用业务规则,落实评审要素,辅助合规审查工作的开展。
最后,在智慧合规的场景中,随着不断积累合规数据和丰富合规场景,可进一步实现更为体系化的应用。以员工异常行为监测为例,金融机构通过建立异常行为监测模型,利用数据分析对异常行为进行监测和筛查,进而积累更为广泛的员工行为数据,以此为输入可以构建员工行为风险评估模型,基于行为风险评估体系,对员工、岗位、机构的行为风险进行评估和预判,使员工行为管理工作更加具有预判性、前瞻性。
04.圆桌讨论
(一)金融业在不同行业的合规管理差异
银行业的合规管理居于相对领先地位,因为不论是国内还是国外的最早的合规管理文件或指导意见都是从银行业最先开始,如2005年巴塞尔银行监管委员会的《合规与银行内部合规部门》以及上海银监局的《上海银行业金融机构合规风险管理机制建设的指导意见》。目前银行已经发展到智慧合规阶段,是其领先地位的体现。
保险行业的合规管理始终处于银行跟随者的角色,2007年颁布《保险公司合规管理指引》至今,保险公司的合规管理日益向银行业看齐。2022年,银保监会颁布的关于银行保险机构的各个管理办法使得银行与保险行业的所面临的监管要求完全一致。
2008年证监会颁布的《证券公司合规管理试行规定》要求公司的高管层需要设立合规总监,这项要求高于银行与保险业。文件颁布后,下级行业协会都各自颁布了合规实施文件,通过行业自律制定了合规手册。
未来,对于金融业合规管理的更高要求可能会体现在信息化、治理架构等方面。
(二)银行、保险、证券行业在合规业务落地时的差异
目前,对于三个行业的合规管理要求以及所要遵循的合规体系都呈现趋同的趋势,但在一些细节层面,如强化治理,会存在差异。但这并不影响三个行业遵循趋同的合规管理体系,甚至,随着合规管理的强化,非金融行业都可以借鉴和应用金融行业所使用的合规管理体系。
只不过,不同类型的金融机构的自身管理成熟度存在加大差异。因此,金融机构应该在结合全面整体的框架体系基础上,再进一步量体裁衣。同时,不同类型金融机构也要关注自身的特殊监管要求与自身业务的特点,这会导致所关注的具体合规事项、合规主题的不同。
(三)商业银行数字化转型的成功因素
第一,一把手。只有一把手基于数字化转型足够的重视,进而保证资源的投入,保证各方人员的才能调动。
第二,专业人才。要加大科技人才投入,推动既懂技术又懂业务的复合型人才梯队建设。
第三,数据基础。数据基础越好,数字化转型的越容易结构化。“数据湖”概念的提出,把不同种类的数据汇聚到一起,还不需要预定义的模型就能进行数据分析,但这并不能解决所有问题,如何有效并准确的提取数据湖中的数据,才是关键。
(四)金融行业合规管理数字化转型经验分享
第一,金融行业的合规监管要求高。银保监会在21年的合规建设年活动中提出,要求实现制度、流程的系统化;要求将各项业务制度的合规管理要求嵌入业务系统中,利用大数据、云计算、人工智能等技术,提升整个合规管理的数字化、智能化水平;要求在业务系统的关键节点实现刚硬控制,进行实施检测和自动预警,确保各项经营管理决策和执行活动可控制、可追溯、可检查。
第二,数字化转型应分为两个阶段,先实现系统化,进而实现智能化。系统化对应外部法规管理以及内部规章制度管理,从合规审查到合规培训、检查、考核、问责以及合规报告都要做到系统化,提升整体的管理效率和效果。而从系统化向智能化发展的应用场景主要有三,一为外部监督的处罚信息库,二为业务前中后期合规风险检测,三为人员、机构行为风险检测。
(五)如何统筹协调合规管理体系和专项合规管理工作
合规管理体系的顶层设计包括三个方面,一为组织体系(具体的合规工作由谁领导,由谁进行),二为合规管理制度体系(搭建分类分级的制度体系以及具体合规管理事项的规定),三为合规管理的运行和保障机制(通过机制保障合规管理体系的有效落地)。
在专项合规管理工作方面,企业可以结合自身业务情况,通过风险排查以去确定企业的高风险领域,对于确定专项的合规建设,金融机构领域较为热门的是反洗钱、数据合规、个人信息保护等。反映到成果领域,编写合规风险控制指引手册,使得业务人员能够了解与应对风险。
(六)合规律师与法务需要关注的新兴合规主题与法律法规
1、ESG
环境、社会和公司治理又称为ESG (Environment, Social and Governance),是指从环境、社会和公司治理三个维度评估企业经营的可持续性与对社会价值观念的影响。目前,国内ESG存在三方面问题,第一,未建立统一的ESG指标体系;第二,ESG评级机构未建立统一评估指标;第三,ESG对于信息披露没有完全强制,导致相关数据披露数量、质量有限。
从以下方面可以应对ESG的相关风险。第一,组织上可设立ESG专门工作小组,推动绿色、普惠金融;第二,加强绿色金融政策制定;第三,加强投资、融资的流程管理;第四,将绿色金融的实践纳入考核评价。
提升ESG评级,机构需要持续开展ESG信息披露,因为评级机构主要依靠机构所公开的信息进行评估。同时,机构还需要积极加入ESG国际组织的活动,引入相关国际标准。
2、个人信息
在立法层面还是实践层面,个人信息都是重点。从实践的角度,主要存在两个风险,第一,金融机构采集个人信息后,在内部机构之间的传输过程中改变了用途;第二,金融机构在面对境外执法过程,可能会面临提交个人信息的证据材料,这也存在违规。
[1]从认证审核视角,获证组织需要建立和实施标准要求的过程方法 (process approach)
1、内外部情境分析及相关风险应对策划相关过程
2、相关方需求分析及相关风险应对策划相关过程
3、合规义务识别相关过程
4、合规风险评估及其应对策划相关过程
5、合规目标及其实现计划策划相关过程
6、合规文化建设相关过程
7、雇佣与培训相关过程
8、内外部沟通相关过程
9、文件化信息管理相关过程
10、外部提供过程、产品或服务的控制相关过程
11、合规举报相关过程
12、合规调查相关过程
13、合规监测相关过程(如检查、测试、数据分析等)
14、合规报告相关过程
15、内部审核相关过程
16、管理评审相关过程
17、不合格及其改进相关过程
18、合规问责与考核相关过程。
