笔者曾在某大型上市公司从事反舞弊合规工作,在总结以往工作经验的基础上,结合大厂内部架构、业务模式等情况,介绍大型互联网企业内部合规建设的实操。全文分上下两篇,上篇为合规部门、职能建设篇,下篇为业务运营、流程篇,从两个不同角度介绍内部合规建设的实操,以期从实务的视角全面展现大厂内部如何开展合规体系建设。
01、合规部门的设置
设立专业的合规团队是合规建设的前阶段工作。根据ISO37301规定,应设立合规专业工作人员,由合规部门总揽。《中央企业合规管理办法》亦强调设立业务及职能部门合规管理主体、合规管理部门、纪检监察审计部门以确立国企内部的合规组织架构。该办法虽然没有合规管理“三道防线”的表述,但在机构、职能的设置上,还是按照“三道防线”的架构和思路以三个单独条文的形式,依次规定业务及职能部门、合规管理部门和监督部门合规管理职责。这种合规模型与现行一些大厂的作法基本相似,例如中兴、小米,都是通过区分相应的职能,在分工专业化、职责专属化的基础上构建三道防线模型的合规机构。大型互联网企业按照“三道防线”的架构和思路开展工作在具体设置上一般会注意以下几点要求:
(一)分工专业化
合规是一项专业的工作,要区分不同领域,又要相继配与之相对应的专业人员。因此,专业化可以体现在部门职责专业化、人员专业化。部门职责专业化方面,可以设置合规管理部门、内审监察(监督)部门。合规管理部门可以作为一级部门,下设法律诉讼团队,负责公司诉讼、仲裁案件的处理;知识产权团队,负责公司知识产权、商标权的申报、维权等事宜;合规事务团队,负责公司运营过程中各项合规事务的处理、流程的合规审核、项目的合规提议等。而内审监察部门亦作为一级部门,下设审计团队、调查团队,负责企业内部的日常内审监察、违规事件的调查、处置等。此外,还需要在业务及职能等一级部门处设置合规专员,亦称合规对接人员(POC),负责本部门日常业务中的合规事务及与合规部门的联系等。
其次,人员专业化方面,可以做到如下:合规部门人员、内审监察部门人员可以由专业的法律人员、审计人员、监察人员等组成,专业性的判断依据为具备类似或相似从业经历、较长工作年限、科班本科以上学历、专业职称证书、执业资格证书等条件确定。业务及职能部门的对接人员,一般最好由法律背景,如无,应在上岗前接受风险防范培训、规章制度、法律法规培训等。
(二)内部独立
合规部门(合规管理部门、内审监察部门)在企业内部,相对于其他部门应体现独立性。即应确保如下:第一,确保相互间职权独立,不受相互间的职权约束,同时亦独立于内部其他部门,合规管理部门和内审监察部门不受企业内部其他行政职权的干预,独立识别和处置舞弊风险。第二,确保合规管理部门和监督部门汇报机制上的独立,即该两部门仅隶属于董事长、董事会或合规委员会,仅向前者汇报。曾经广州反舞弊标准研究院有项研究表明,内控部门独立性越强,企业舞弊案件查实率越高,当内控部门向董事长汇报时,独立性较强,相比于向其他较低的职位汇报,企业舞弊案件查实率会提高将近 11%。第三,确保部门人员编制、资金预算独立,摒弃由管理层或其他部门审核合规管理部门、内审监察部门的人员编制、资金预算的现象,确定由董事长或董事会等最高决策层直接审核这两部门的编制和预算,以尽量降低外部因素对独立合规审查、内审监察调查权的影响。
(三)合规人员职级优化
目前大部分大厂都有自己的职级体系,大多会分为管理序列(M级)、专业序列(P级),通常在职务上会表现为专员、主管、经理、高级经理、总监、副总经理、总经理等,一般业务部门人员大都是专员、主管职级,或高级工程师、资深工程师(与专员、主管相对应)职级。而合规管理部门、内审监察部门人员应拥有更多的建议权、审核权、监督权、调查权等,这就要求这两部门人员的职级应有明显的优势体现,因此,合规管理部门人员、内审监察部门人员至少可是主管级别以上,在内部流程或者具体的项目会议上发表意见或处理事项时才能被重视。除此之外,合规对接人员(POC),负责本部门日常业务中的合规事务,为体现合规性审查的重要性,对接人员在部门内部也应由明显的话语权,故业务及职能部门的合规对接人员可由该部门领导的副职担任,便于及时统筹本部门内部合规事务。
02、合规监督职能设置
合规体系的建立在于使公司各项工作都能合法、合规,常见的方法就是监督。而监督在经营管理过程中的具体体现即是内部的审查、备案、审计、调查等,促使不合规迈向合规。
(一)日常合规审查制
合规管理部门的最主要职责是负责企业内外部经营事项的合规性审查,并领导业务部门合规对接员作主动的风险识别。经营事项的合规审查即是对公司业务、合同、对外投资并购活动、内部人事及其他经营事项的合规审核,主要是通过在内部管控流程或相应的项目讨论会议、决策会议上提出合规建议或意见,促进相应的业务、合同、活动内容和形式既符合法律规定、商业规范,又符合企业的规章制度、发展需要、利益目标等,帮助企业预防可能存在的风险。另一方面,实施综合风险管理,领导业务部门合规对接员作主动的风险识别,发现企业潜在的或已经发生的风险,制作合规风险清单,评估、分析风险发生的后果、原因,并据此提出应对处置的措施等。日常事务的合规审查覆盖企业内部的各项活动、各个节点,是企业合规的基础工作。
(二)事项备案登记制
备案登记制度原本为公法领域的管理性制度,其基本功能定位为行政管制。备案具有行政监控性和事后监督性。在大厂,备案登记主要由内审监察部门履职,主要体现在内部管控流程上的抄送环节嵌入、项目讨论会议的邀请参会、决策会议的列席参会等。从企业制度设计角度,企业的备案登记制度有利于充分实现企业内审监察部门的监督职能。因此,企业的合同审批管理流程、重大事项活动的审批管理流程、知识产权授权管理流程等可嵌入内审监察部门的监督备案环节,从流程的提起即抄送内审部门的相关负责审核登记的人员。对重大项目和事项的决策,由内审部门专人参会,并可根据会议情况提出建议或意见。通过这两种方式,可以确保各项工作接受履行过程中的监察监督或履行完毕后的监察审计。
(三)主动审计制
主动审计分为两类,一种是上市公司每年度为了履行信息披露的义务,会每年定期开展年度审计,聘请外部第三方会计师事务所介入作年度专项审计。另一种是部分大型互联网企业充分发挥内审监察的主动性,在内部实行不定期审计巡查制。即由内部审计监察人员日常巡查各项业务的交易过程及对账收付款结果,主动挖掘问题线索,并根据存在问题的,制作问题整改清单,由合规部门、业务部门共同落实整改,对涉及违法犯罪的,根据相应的程序作进一步的调查处置。后一种是企业合规体系框架下内部反舞弊机制运行的具体体现,也是大厂内部每年查处舞弊案件的主要线索来源之一。
(四)内部调查制
企业内部调查是针对企业或员工的不合规或违法行为开展的调查和处理工作,一般由内审监察部门主责,合规管理部门辅之。大型互联网企业一般都结合企业自身性质与公安侦查的相关特征,建立一套契合企业内审的内部调查机制:第一,实行内部调查范围全面制,内部调查企业内部无边界,上至管理层,下至各部门人员,涉及企业各部门,包括海外机构。第二,调查团队专业制,调查工作由专设的部门(内审监察部门)开展,调查人员专业性强,部分为律师、侦查、纪检队伍的转岗人员。第三,调查处置结果定期披露制,为起到内外部震慑效果,同时宣贯本企业内部反舞弊决心,调查处置结果会定期公告。例如,腾讯的反舞弊调查部承担企业内部违规事件调查和处置,多年来查处的案件涉公司PCG、OMG、IEG等多个事业部员工,并定期于每年年初向社会发布上一年度的反舞弊通报;滴滴的风控合规部与多部门协同配合,多年来查处舞弊案件涉企业海内外部门员工,并定期于次年向社会公告上一年度的反舞弊调查处置情况,同时亦将相关违规信息通告阳光诚信联盟和企业反舞弊联盟。
03、举报监督机制配置
根据2022年ACFE发布的全球舞弊调查报告显示,有约42%的舞弊是由举报发现的,这几乎是最常用方法(内部审计)的3倍,其中超过50%的举报来自于企业员工。实践当中,企业舞弊案件的线索来源渠道更多的是依赖于举报。但是大企业的举报体系搭建并非简单的设置举报热线电话、举报邮箱、廉政信箱,而是需要围绕举报的接收、反馈、奖励、筛查、协作等多角度构建立体型举报机制。
(一)创新举报机制
创新举报件接受方式:设专人岗负责接收材料,或者委托第三方律师事务所负责接受举报件,体现一定的独立性,不被企业内部其他人员干涉。丰富奖励方式:确定除现金奖励外更有效的奖励规则,具体为:若举报人是内部员工的,可在下一年度晋升其职级和提高其薪资待遇;若举报人也涉案的,可减轻或免除追究其相应责任;若举报人是合作方,可授予举报人荣誉激励或给予优先合作的机会等。确定举报信息反馈制:举报件石沉大海短期会打击员工、合作商举报的积极性,长期会令人普遍认为企业“漠视举报”、“容忍舞弊”,使廉洁监督成为纸面合规。因此,对于线索明确应受理调查的,及时建档,并向举报人反馈受理结果;对于受理后发现线索不足或举报不成立的,及时与举报人联系跟进处理或反馈结果。
(二)搭建内部举报件有效分类机制
很多中小企业内部虽然设有审计监察部门,也有相配套的举报监督制度,但有时候企业在同一时间段内接收到大批量举报件,内部人员困于如何处置、不知从何入手开展工作。在一些互联网大厂,每月甚至是每天,都会接收到大量举报件,有来自内部员工的举报、有供应商的举报、也有合作伙伴的举报等,但并未因为批量的举报件涌入而短暂陷入工作上的困境,其中有一大原因在于,大厂在举报监督体系方面建立有完善的举报件分类机制,以致于企业在接收到大批量举报件的初期还能按章有序开展阶段性工作。
一般可根据举报件内容与企业日常监督审查数据的关联比对结果、举报件的来源、举报材料的完整性等方面,对举报件分类如下:
第一,将实名举报的,举报材料涉及重点部门、重要领导线索、重大金额等,有明确时间、地点、人物行为的,且能与日常备案监督、审计调查、合规审查、风险识别等相关情况数据有吻合的,确定为重点举报件。由内审监察部门会同合规管理部门、管理层组成团队进行重点调查。
第二,将实名举报的,举报材料对事件说明清晰,有明确时间、地点、关联人物信息的,属于新发现的事实和线索,确定为一般举报件。由内审监察部门将材料分流至相应的调查人员先行摸排调查。对于非实名举报,但事件说明清晰,有明确时间、地点、关联人物信息等,属于新发现的事实和线索,且有据可查,确定为匿名举报件。由内审监察部门将材料分流至相应的调查人员先行摸排调查。
第三,对于仅有“定性说明”“宣泄说明”(一通指责、发泄愤怒的信件),无违规事件发生的时间、地点或关联人物信息,无其他材料的,且又无法联系举报人或无法补充材料的,应确定为无效件,一般不予受理。例如,举报信中常表达诸如“内外勾结”“胆大包天”“吃着碗里、扒着锅里”之类的愤怒批判内容,或“某人收了很多好处,你们查了就清楚了”之类的不确定性内容,却未提供有价值的线索或其他材料。再如,举报件中仅说某采购部门负责人频繁要求下属向其指定供应商下订单,采购高价物料,从中获得非法利益,以致年内换车换房,但却未写明“供应商的名称”、“物料采购价及价差”、“采购时间段”、“更换车房的时间段”等关键信息。因此,对于此类无效举报件,缺少有价值的线索、关键信息等,无法形成最初调查的动议,一般不予受理。
第四,对于部分举报人希望自己举报的问题能够引起企业内部的重视,而在举报内容描述上往往通过挂上“集团某领导”名字,贴上诸如“反腐倡廉”、“产权保护”等热点标签,意图通过企业开展内部反舞弊调查介入个人利益诉求的举报;亦或者对举报人仅是怀疑某人有相关问题,但并未提供实质性的信息或材料,或经前期调查并不存在相关问题,在没有新线索、新内容的情况下,举报人又重复举报的举报件等;确定为贴牌举报、单一内容重复举报件,应予以识别并剔除。
(三)建立内部合规部门协作、信息共享机制
在做好保密措施的前提下加强内部监察、合规管理部门、合规对接员的沟通,构建内部调查协作机制。即在内部协作方面,搭建内审监察部门、合规部门、POC专员等密切配合的工作机制,打通以举报件为开端的信息流转通道,实现举报件前期接收后的识别、判断,以及举报件确认有效后的分流、办理等流程管理。其次,在协作的流程上强化信息共享,将举报件反映的线索与企业内部日常备案监督、审计调查、合规审查、风险识别等相关数据进行关联比对,细化举报件的筛选工作。
大型互联网企业内部合规建设(一)——合规部门、职能建设篇
作者:廖卢洪来源:华商律师

笔者曾在某大型上市公司从事反舞弊合规工作,在总结以往工作经验的基础上,结合大厂内部架构、业务模式等情况,介绍大型互联网企业内部合规建设的实操。