编者按
企业合规大致可分为三个种类:外企合规,企业本身内部的合规规范非常明确,愿意为了整体的规模和一些规范要求在合规方面大量投入;国企合规,更注重的是机制的建立制度的完善,从上而下地推行企业合规;民企合规,包括两种类型:知名的大型集团公司,他们一般有上百人的法务团队,或者独立的合规团队,业务相对成熟,风险把控严格;另一种是普通中小企业,法务团队规模有限,甚至是一人法务,业务发展需求大于合规风控要求。
本文主要围绕中小企业如何在资源和条件都有限的情况下开展企业合规工作展开探讨,希望通过介绍丰巢的合规实践,如业务风险五步拆解法、风险大图、合规手册等,给大家一些启发,共同探讨企业合规实践手段,助力各自企业的发展。
目录索引 | 01 业务拆解 |
02 风险大图 | |
03 合规手册 |
01 业务拆解
企业合规如果不和业务实际相结合的话,就没有着力点。脱离业务谈合规,就是耍流氓。目前有关企业合规的各种规范、制度、指引明晰且种类丰富,对于企业来说,最困难的事情是如何把这些规范标准要求落到业务实际上来。
(一)业务风险“五步拆解法”
“五步拆解法”包含以下五个步骤:首先是拆分业务逻辑,绘制业务流程图;然后根据业务逻辑梳理参与业务各方的法律关系,输出权利义务关系图;再次根据权利义务关系整理合同清单,输出标准文件清单;根据合同清单,梳理业务的核心履约风险,形成风险大图;既然已经明确了风险,最后一步就是提出风险应对措施,输出合规工作指引。

1. 业务逻辑
充分理解业务逻辑和流程是风险拆解的前提。法务合规人员需要以从消费者的角度亲身体验服务,或者作为业务人员参与到实际工作之中。在工作中会要求团队成员要比业务人员更了解业务,这样才能站在更高的维度思考业务需求,提出合规的方案。
2. 法律关系
熟悉业务逻辑及流程之后,我们需要明确参与业务的法律主体,法人、自然人以及非法人机构都是参与业务的法律主体。根据主体之间的关系绘制法律关系图。作为法律合规专业人员,能绘制一张简洁明了关系图是法务的“专业基本功”以及“商业理解力”的体现。
明确法律关系的意义在于业务与法律的链接,除了民事合同的权利义务关系,还需要落实法律强制规范的关系,也就是合规的“规”的范围。
3. 合同清单
所有业务的法律关系都需要通过合同来链接。合同是控制业务合规风险的主要手段。所以不管是前面的业务流程如何架设,法务人员需要通过合同明确各方的职责,同时在后续的处理一些诉讼争议的处理中,通过合同判断违约及过失。
合同清单梳理完了之后,会有一个标准的合同文件清单。这里的合同清单就是我们的业务标准合同,如果签署标准合同,实际上减少了法务日常合同审批工作量。标准的合同文件清单除了合同之外,还有模板和文件模板,包括一些承诺函,告知函,通知函催款函,都会通过合同清单的同时输出这个标准模板。通过上述三个步骤,丰巢已从十多个业务线条中梳理了一百多份合同模板,四十多份这个文件模板。
所以整个五拆解业务风险之中,控制业务风险最好的方式就是通过合同控制。最优解是做标准化的合同清单,让客户订立合同所有的风险都是在可控之内。如果是非标合同,就通过修改合同或法律意见,把应对措施在合同审查的过程反馈,让业务的具体履行过程之中把控风险。
4. 核心风险
核心风险其实就是我们在日常合同审查中需要注意的要点。在拟合同或者在审合同时候需要明晰基于业务到底会有哪些风险会影响到业务的正常履行,这就需要把所有的风险通过一定的逻辑结构梳理出来。那就产出的工作成果就是业务风险大图。风险大图就是通过一个直观的图表或者思维导图的方式,来展现整个公司业务所遇到的风险。
在讨论业务核心风险的时候,一般会有两到三名不同业务条线的法务BP共同讨论,某一个业务线条项下的可能存在的核心风险。
5. 应对措施
应对措施主要是在无法通过合同规避的风险所提出的操作指引。应对措施必须通过书面报告的方式进行宣导留存,体现方式有法律意见、邮件回函以及工作指引和工作规范。针对应对措施,对于工作指引、合规手册这些公共指引相关的一些标准化积累完成之后,就总结成了合规手册。
在实务中法务以及公司内部都会对一些具体的业务规范进行一些合规的操作指引。举个例子例如在广告业务中,广告法合规就是一个具有很多合规细节要求的内容。比较好的方式就是输出标准的工作指引或者合规规范。这样能很好地释放法务的经验和法务的工作能量,让法务聚焦在真正的事件处理、争议解决或者一些核心重大问题上。
(二)以丰巢的寄件业务为例
1. 业务逻辑
丰巢的寄件业务主要是指消费者在智能柜前邮寄快递包裹的业务。客户使用丰巢柜机寄件时,可以在丰巢微信公众号、小程序、APP或者通过柜机进行下单。然后到柜机面前投递寄送物品,通过实名验证寄件人身份、选择快递服务、托寄物品验视采集等一系列操作完成柜机寄件。
2. 法律关系-合同关系
根据业务逻辑,我们对业务中的法律关系进行如下拆解
寄件客户与丰巢的法律关系:技术服务合同法律关系
客户与快递公司法律关系:快递服务合同法律关系
丰巢与快递公司、快递员法律关系:技术服务合同法律关系(如下图)

通过合同关系的拆解,我们得知真正承揽寄递业务的义务人是快递公司,而丰巢给寄件客户和快递公司便捷交付提供了一个场景和技术支持。
3. 法律关系-规范要求
寄件业务的主要法律规范是“三个100%”的要求,即100%收寄验视、100%实名收寄、100%过机安检。鉴于上面的分析,丰巢并非履行寄递业务的主体,在寄件业务中的合规要求分析如下:
一是这个实名认证是帮助快递公司能更好地识别到这个寄件人是否一致;
二是开箱检视可以在智能端实现,但是并不免除快递公司同样进行开箱检;
三是过机安检,是快递公司必须履行的过节安检的职责。
这一套对法律规范的解释逻辑也得到了相关政府的认可。丰巢作为一个便利的措施,并不实际参与快递邮寄的过程。如果法务人员不了解整个基地流程的具体细节,便没办法把法律规范去融入到规范流程之中,因此会有违法违规的风险。
02 风险大图
(一)风险的分层分类
为了适应新产生的业务逻辑内容以及在业务逻辑梳理中存在的相互矛盾的问题,应当通过合理的逻辑方式进行组合,也就是把业务进行了分层分类。每一个法律规范都会基于一个特定的业务场景,所谓“无场景不合规”。丰巢把业务风险分为“基础层”“场景层”“业务层”:

1. 业务层
业务层以丰巢的业务为例包括物流末端派件、取件寄件;有智慧电商,包括丰巢商城和丰巢易购;有互动媒体,包括直客业务、行业代理、城市代理等。因为公司业务相对比较明确,有多少个业务条线也是明晰的,因此整个业务层相对比较好拆解。
2. 场景层
在拆解业务风险的时候,我们发现场景对于合规是非常重要的。场景就是说这个业务在哪个场景或在怎么样的场景中进行实现。
在丰巢的业务场景中:
(1)首先是智能柜,包括快件箱、寄件盒、存包柜以及定制柜。那所有的这些智能柜是一个用户场景,比如说在物流末端寄件派件的情况下,在智能柜的这个场景到底有哪些合规风险,有哪些业务要求?互动媒体和广告业务在智能柜的这个场景下会遇到什么样问题?
(2)横向的共配站(即驿站)包括丰巢自身所有的共配站,在这个场景下物流末端到底有哪些合规要求?
(3)当前行业发展的方向无人车无人机,在这种场景下,它所要求的法律规范是怎么样?针对这些场景下的要求,合规规范和智能箱的规范是不一样的。
(4)线上的软件、App以及小程序,围绕《个人信息保护法》的规范以及基于线上的活动来进行合规规范。
3. 基础层
基础层包括硬件开发,系统研发和客户服务,这一块可能涉及到的法律真正的法律问题会相对少,因为它可能是对于底层的技术支持,这一层可能会更多地涉及到专利的申请和专利的维护。
在系统开发的时候需要申请各种的证照执照许可。客户服务过程之中可能涉及到一些消费者的维权,所以把客服也放到了基础层需要关注的法律问题,所对应的可能就是比如说消费者权益维护或者是相关的一些争议处理的一些关系。
风险大图或者风险的分层分类是不停地迭代变化的。现在看到的分级分类可能是此时这个团队整体的这个思考的结果。随着业务的发展,随着公司的迭代,风险大图也是实时进行迭代和更新的。每年根据新的法律法规,根据新的业务的开展,会实时地更新。
(二)风险清单及风险大图
风险的评估是从风险后果、发生频率、发生可能性三个维度去给风险进行评级。编制风险清单时需注意对风险进行编号,便于后续的引用和更迭。风险清单是风险自查和风险评估的基础。风险清单的这个评估实际上是为了更好地去进行汇报,更好地进行去做总结,更好地进行向上管理和横向沟通。风险大图的意义在于:
一是给管理层对业务风险有个直观的感受,风险是可量化可衡量的;
二是对风控人员能更精准的定位风险,风控措施更全面;
三是对于业务人员能够提升法律意识,把好业务风控第一关。
识别出核心风险,梳理风险清单的真正的意义,而不是去做一个五颜六色的一个图。而是只要它是核心风险,那就集中公司的资源去攻破它,这样它不再在清单里出现。
03 合规手册
(一)法律合规书
合规书实际上就是日常的工作的积累和这些规范指引的整理和整合。主要内容在正常的工作积累之外,还像整理风险清单一样整理了一套逻辑来进行分析。
在合规书里面实际上分了三个部分:
(1)业务合规的分析。以寄件业务为例,合规把寄件、派件、取件各个业务流程里面涉及到的流程、法律关系都进行了一个集中的梳理,然后把它放到了内部的合规书里面,让所有的业务人员或者让公共事务人员,让品牌人员知道我们所有的业务的合规点在哪里,我们做的业务是否是符合法律规范的。
(2)法律意见、规范以及合规指引。实际上对于工作积累或者工作经验的沉淀,是法务人员企业法务人员要长期在做的这些积累都是在日常的合同审查,上百件的输送案件过程之中做的文字积累。法律人的工作成果就应该通过书面的的形式进行体现。
(3)知识产权的规范文件。
(二)标准化的一些思考
法务的工作除了审大量的合同、处理大量的诉讼争议案件给企业止损之外,工作成果的展示就是在通过文字的分析文件、法律意见、工作指引、合同的起诉状、答辩状以及所有的诉讼完成的小结。在整个固化过程之中,横向分了五步:
第一步是解决个体能力的差异带来的难题。法务同事工作效率有会有差异,导致文件也可能不成体系,部门内部的经验难以传承,无法进行集中管理的一些措施。
第二步是参考经验。工作过程中,不管是不同的行业、不同公司,但工作经验是可以复用的。其次看行业的做法,首先看我们内部上是怎么操作的,把经验总结出来,它可能是一小段文字,可能是一个邮件,可能是一次分享。还有行业惯例,如果在公司内部找不到一个可行的处理方式的话,我们在行业横向地去看其他人到底是怎么做的。
第三步是把这些经验提取后做经验固化。通过总结清单关系图所有的业务逻辑,基于业务流程图还有业务本身的关系图,法务能把它通过关系图的形式进行固化。
第四步是标准化。有了总结,有了清单,有了关系图,就像有了我们这些散乱的风险点之后,我们会把它标准化下来。有大量的总结之后,制度指引模板流程就会是一个很标准化的东西。随后这部分就会作为公司的内部制度流程,作为公司的风控点去做。整体就是从一个发现问题,从经验找寻解题思路,然后进行提炼固化,最后变成公司的一个模板指引标准化的一个过程。
第五步是升华。除了标准文本和模板之外,如何进行细化,提升AI和系统审查的内容,这是升华的阶段。
整个过程是一个问题思考的循环链路,能让大家更好地解决工作问题,同时有工作的沉淀和积累。正是因为我们在不停地在强调过程中的提炼和固化,所以才会总结出更好的风险清单、合规手册和风险地图。
