为什么组织总是高估自己的合规水平——真正成熟的合规,不是越来越确信“我们没有问题”,而是越来越有能力发现“还有什么问题没有看见”

15.内控文章

引言:你怎么证明自己的合规管理做得不错?****

如果问一家企业:“你们的合规管理做得怎么样?”这个问题看似简单,真正回答起来却并不容易。我们很难像测量利润率、资产负债率那样,直接拿出一个数字,说企业的合规水平是82分,或者比去年提高了7.3%。于是,企业通常会寻找一些能够看见、能够统计、能够汇报的证据:制度建立了多少项,培训覆盖了多少人,开展了多少次检查,识别了多少风险点,整改完成率是多少,责任书是否签订,合规审查是否实现全覆盖,重大违规事件有没有发生。

这些东西当然重要。没有制度、没有培训、没有检查、没有整改,合规管理很难真正运行起来。问题在于:这些指标更多证明的是“我们开展了多少合规管理活动”,却未必能够完整证明“这个组织究竟有多合规”。当二者被不知不觉地画上等号,组织对自身合规水平的判断就可能从这里开始偏离。

我越来越觉得,组织高估自己的合规水平,很多时候并不是因为管理层自负,也不是因为合规部门刻意报喜,而是因为组织只能借助一套有限的指标和管理系统来认识自己。它看见什么、统计什么、奖励什么,最终都会影响它认为自己是什么样子。真正值得警惕的,不是一个组织偶尔判断失误,而是它长期用并不完整的证据证明自己“没有问题”。

1、我们证明的,究竟是“合规”,还是“做过合规工作”?

合规管理天然需要留下痕迹,否则,管理活动无法验证,责任也难以追溯。因此,不能因为强调实质合规,就否定这些形式和记录的价值。

但当管理活动越来越多,组织会逐渐把“合规工作做得很充分”理解为“组织已经很合规”。制度数量增加了,似乎说明规则更完善;培训覆盖率达到100%,似乎说明员工已经理解;检查频次提高了,似乎说明风险已经受控;整改率达到99%,似乎说明问题已经解决。事实上,中间都还隔着很长的距离。换句话说,合规管理活动、合规状态和合规能力,是三个相关却不能相互替代的概念。

第一个回答“我们做了什么”;第二个回答“此刻组织运行得怎么样”;第三个则回答“当环境变化、压力增加、例外出现时,组织还能不能持续发现风险、纠正偏差、守住边界”。真正困难的,恰恰是第三个问题。

2、合规水平为什么很难被一个数字完整表达?****

合规水平或者合规能力,很难用一个单一的定量指标全面反映出来,至少在可以预见的未来如此。原因并不神秘。合规不是一种单一结果,而是由规则恰当、风险识别、员工判断、流程控制、管理者行为、问题报告、纠偏能力、组织学习等多种因素共同形成的组织状态。它既包含“有没有违规”这样的结果,也包含“能不能及时发现违规苗头”“遇到规则空白时能不能作出稳健判断”“发现问题后能不能真实上报”“同类问题会不会反复发生”等能力。把这些不同维度压缩成一个数字,当然有管理上的便利,却很容易制造一种并不存在的精确。

这并不是说合规不能量化。恰恰相反,很多指标都值得持续监测:重大违规事件数量、举报处理周期、风险整改周期、重复问题比例、培训覆盖率、重点流程审查覆盖率等等,都能从不同侧面帮助组织认识自己。问题在于,它们更像仪表盘上的不同仪表,而不是一只能够告诉我们全部真相的“合规温度计”。对合规进行评价,真正重要的不是找到一个看起来最科学的分数,而是承认评价对象本身具有复杂性。数字可以帮助我们看见组织,却不能替代我们理解组织。越是追求简单、漂亮、可排名的合规分数,越要警惕它把那些最难测量、却可能最重要的东西排除在视野之外

3、组织只能看见那些进入管理系统的问题

企业每天都在发生大量事情,但真正能够进入管理层视野的,只是其中一部分。一个风险被检查发现,它会进入台账;一个问题被审计指出,它会进入整改清单;一次举报被正式受理,它会进入合规系统;一次重大违规被立案,它更会进入报告。于是,这些“已经被看见的问题”就构成了组织认识自身合规状况的重要基础。

可还有另一部分问题:基层知道,却没有正式报告;部门内部发现后自行消化,没有进入公司层面的风险清单;某种做法长期存在,大家已经习惯,根本没人把它定义为风险;还有一些行为明显不太对,却因为一直没有造成后果,也没有被检查发现,于是始终停留在管理系统之外。

这些问题并不会因为没有进入系统就不存在。相反,它们恰恰构成了组织认知中的“暗区”。因此,“今年只发现三个问题”本身并不能直接证明合规水平很高。它可能意味着问题确实很少,也可能意味着问题识别能力不足、报告意愿偏低、检查方法存在盲区。

所以,一个组织看到的问题越少,不一定意味着问题越少;有时候,也可能意味着组织看见问题的能力越弱。真正成熟的合规评价,必须把“发现了多少问题”和“我们有多大能力发现问题”同时放在一起看。

4、没有出事,为什么会成为最危险的“合规证明”?

组织还有一种非常强大的自我证明方式:过去一直这么做,也没有出事。

在真实经营中,这句话极有说服力。时间一长,“没有发生后果”就会逐渐替代“行为本身是否合规”,成为判断这种做法是否安全的证据。但违规行为、风险暴露和损失结果之间并不是简单的一一对应关系。一次控制失效,不意味着第二天一定发生事故;一次程序突破,也不意味着当场就造成损失。风险往往具有概率性和累积性。过去没有出事,只能说明风险尚未以严重后果的形式显现,不能反过来证明原有做法正确。

最值得警惕的是,这种经验会不断自我强化:以前这么干没事,于是下一次继续这么干;下一次仍然没事,又进一步证明“我们的判断是对的”。直到某一天条件发生变化,风险真正转化为损失,组织才突然发现,原来被视为经验的东西,恰恰是长期积累的隐患。因此,“一直没出事”有时候是最需要重新审视的信号。

5、管理层看到的,是经过管理系统过滤后的组织

规模越大的企业,管理层越不可能直接感知每一个业务现场。它只能通过报表、会议、检查、审计、台账、指标和信息系统来认识组织。换句话说,组织是通过管理系统认识自己的。

问题在于,任何管理系统都是一个过滤器。什么可以上报,什么必须上报,什么值得上报,什么上报以后会带来麻烦,都会影响信息最终呈现出来的样子。如果考核更奖励“少出问题”而不是“主动发现问题”,基层就有动力内部消化;如果检查更擅长查资料而不擅长穿透业务,管理层看到的就会更多是资料完整性;如果问题上报意味着部门被扣分,那么越严重的问题越可能在正式系统之外徘徊。

于是,管理层最终看到的,只是组织经过管理系统过滤之后的样子。这个过滤器如果偏向好消息,企业就会系统性地高估自己;如果过滤器能够鼓励暴露问题、容纳坏消息、追问异常,组织对自己的认识才可能越来越接近真实。

这也是为什么合规管理不能只关注“有没有制度”,还要关注制度塑造了怎样的信息流;不能只关注“有没有报告渠道”,还要关注人们是否真的愿意报告;不能只关注“问题整改率”,还要关注问题是不是被过早关闭。

6、为什么真正成熟的合规体系,反而可能发现更多问题?

这是一个不符合管理直觉的判断:在一定阶段,一个组织合规能力提升以后,发现的问题数量反而可能增加。比如,识别能力提高了,过去看不见的问题被看见;报告环境改善了,过去不愿意说的问题被说出来;检查方法更加深入了,过去只停留在台账层面的问题开始进入流程和机制;管理者愿意听坏消息了,基层就不再急于把问题消化掉。表面看,问题变多了;实际上,组织对自己的认识变真实了。

因此,如果简单把“发现问题多”理解为“合规管理差”,就可能形成非常危险的激励:所有人都有动力证明自己这里没有问题。最后,风险没有消失,仅仅是从报表上不见了而已。

成熟的合规体系追求的其实是让真实风险越来越早地浮出水面,让严重问题越来越少,让重复问题越来越少,让问题从发现到纠偏的周期越来越短。评价合规能力,也应该更多关注这种动态变化,而不是迷信静态数字。

结语:合规成熟的标志,不是“没有问题”

真正值得警惕的,不是一个组织发现了很多问题,而是一个组织越来越确信自己没有问题。

合规管理的价值,从来不是帮助企业不断证明“我们很好”,而是帮助组织更真实地认识自己。制度、培训、检查、整改、数据和指标都很重要,但它们只是认识组织的工具,不是组织真实合规水平本身。尤其对于合规能力这样复杂的组织能力,我们可以、也应该不断改进量化评价,但至少在可以预见的未来,很难期待一个单一数字把它完整表达出来。

成熟的合规管理,不在于越来越有把握地说“我们没有问题”,而在于越来越有能力追问:“还有什么问题,是我们的制度、指标、检查和管理系统没有看见的?”

当一个组织不再害怕问题被发现,而开始害怕问题没有被发现;不再用“问题少”证明自己优秀,而开始用“发现得早、说得出来、改得下去、不再重复”衡量自己的能力,合规管理才真正从一套管理活动,转化为一种组织能力。