国企合规管理“三张清单”编制指南 ——风险识别+岗位合规职责+流程管控与公司治理制度融合矩阵
不少国企已经编成三张清单,运行中却常见风险场景、岗位输出、流程节点与治理入口脱节。清单留在合规部门,业务仍按旧表单办理,治理主体也难以据此决策。
《中央企业合规管理办法》(国务院国资委令第42号)第十三条要求业务及职能部门识别评估合规风险、编制风险清单和应对预案,并将重点岗位合规要求纳入岗位职责;第二十一条、第三十四条要求把合规审查及防控措施嵌入经营流程和信息系统。国务院国资委2022年9月13日推进会提出“扎实做好‘三张清单’”,2023年3月2日会议明确其为“合规风险识别清单、岗位合规职责清单、业务流程管控清单”。
2026年《关于推动法治央企建设进一步走深走实的方案》(国资发法规规〔2026〕32号)要求把合规要求嵌入业务流程、纳入重点岗位职责,建立重大决策合规审查事项清单,并明确清单内事项未通过审查不得决策。《中央企业违规经营投资责任追究实施办法》(国务院国资委令第46号)自2026年1月1日起施行,将未按程序、超越职权、滥用职权列为未正确履职的常见情形。适用第46号令时应注意,责任追究须以违反规定、未履行或未正确履行职责,致使发生规定情形并造成国有资产损失或其他不良后果为基础,依规定程序认定;履职留痕属于证据材料,未留痕不当然等同于已构成责任。
第42号令没有统一的“三张清单”表格模板,会议部署及央企、地方实践才将要求工具化。三份文件的适用范围应分别判断:第42号令适用于国务院国资委根据国务院授权履行出资人职责的中央企业;32号方案面向中央企业并明确地方可以参照;第46号令适用于其所称中央企业,并允许各地区依规制定或修订本地区责任追究制度。地方国企仍应以本级监管规定和企业现行制度为直接依据。
一、核心结论:三张清单不能“另起炉灶”
三张清单不另建平行流程,而是把外部规则、章程、议事规则、权责清单和业务制度翻译为可执行、可识别、可校验的控制语言:上接制度义务,下接岗位动作和流程节点,并连接治理主体、业务、合规与监督部门。
风险识别清单回答“哪里可能违规”,岗位合规职责清单回答“谁在何时交付什么”,流程管控清单回答“在哪个节点怎样校验、留痕和升级”。三张清单以风险ID互相映射,再关联制度依据、议题准入和OA规则,才能形成闭环。
三张清单不能彼此孤立。同一尽调风险会涉及多个岗位和多个节点;没有共同编号,就难以判断风险是否有人承接、是否已经进入流程。
清单不得创设权限。前置研究、董事会决策或经理层执行的路由,必须回到章程、事项清单、议事规则、权责清单和授权制度;系统配置不能改变有效权限。
业务及职能部门承担本部门合规管理主体责任,并负责本部门经营管理行为的合规审查;合规管理部门牵头统筹,并对规章制度、经济合同、重大决策等重要事项开展专业审查;监督部门依职责监督。业务部门负责识别风险、保证材料真实完整并执行控制,合规部门不代做业务方案,也不替代可行性判断。
必须区分三层:风险识别、重点岗位职责、流程嵌入和信息化管控属于制度要求;本文的字段、编码、分级和融合矩阵属于实务模型;具体阈值、岗位、会签、阻断条件和更新周期由企业审定。
二、三张清单编制:风险识别+岗位合规职责+流程管控
先从投资、采购、工程、贸易、资金、担保、数据、境外经营等高风险或高频领域切入,以统一业务范围、风险ID和有效制度版本为底座,贯通“制度义务—风险场景—责任岗位—流程节点—治理入口—系统规则”,再逐步扩展。

图1 合规管理“三张清单”编制模型
(一)共同起点:先定范围、依据和统一字段
先明确法人主体、业务和组织范围、制度截止日、评价口径及审定维护主体。集团可统一方法、字段、编码、红线和路由;子企业须结合具体业务、岗位和属地规则落项,不能直接复制总部清单。
资料包括外部规则,章程、前置研究事项清单、议事规则、权责清单、授权制度,以及投资、采购、财务、合同、内控等业务制度;同时纳入违规事件、处罚诉讼、审计巡视问题、合同争议和近失事件,以识别实际绕行路径。
统一字段可分为两层:核心字段至少包括风险ID、业务场景、触发条件、合规义务及依据、风险等级、责任岗位、流程节点、控制动作、必备材料、审查主体、异常条件、留痕、治理主体、系统规则和版本日期;扩展字段可包括禁止行为、固有风险、现有控制、剩余风险、协同岗位以及通过、退回、升级条件。字段可以分表存放,底层关联必须一致。
三张清单可与法务、内控、风险管理共用事项ID、风险数据、控制证据和系统接口,但各体系的责任边界、评价对象和报告口径仍须清楚,避免重复造表。
(二)风险识别清单:从抽象风险改写为可触发场景
不要把“违反投资管理规定”“决策不合规”等抽象标签直接当风险,应改写为可触发的“条件—事件—后果”。
条件写业务场景,事件写主体的行为或遗漏,后果写违反的有效依据及影响。找不到依据的,只能列为待核问题或管理建议,不得包装成强制性合规义务。
投资示例R-INV-AUTH-01|超授权投资:达到升级条件仍按较低层级报批,或以拆分、分期、改名规避审议。应标明权限依据、累计或关联识别、应报主体、系统校验和升级路径。
投资示例R-INV-DD-01|未按规定开展尽职调查:尽调缺项、范围缩减未获批准、重大异常未揭示,或报告版本与上会材料不一致。控制应明确适用情形、必备报告、主责与复核岗位及退回条件。
投资示例R-INV-DATA-01|论证和决策材料失真:可研、估值、预测、交易对手信息或缓释措施缺少依据,或遗漏不利信息、未披露关联关系。清单应记录数据来源、假设版本、复核、回避和分歧。
同时评价固有风险和剩余风险。分级、权重、风险偏好和容忍度由企业形成规则,不能用精确分数掩盖证据不足。风险偏好和容忍度只能用于剩余经营风险的分级与处置,不得将违法违规事项纳入可接受范围,不得据此降低禁止性或强制性要求。超授权、禁止性事项及重大安全环保、制裁、数据等风险应保留硬触发条件。
(三)岗位合规职责清单:把责任写成动作、输出和证据
岗位职责要写明触发场景、主责角色、动作、输出、证据和异常升级,不照抄部门职责或只写“遵守制度”。岗位名称可以调整,责任角色和接口关系必须可追溯。
以下为投资业务示例,企业须按组织职责、岗位设置和授权体系校准,不能照搬。
投资经理:组织资料收集和尽职调查,核实事实、披露异常、管理版本,形成项目建议、问题清单和整改记录;外部报告不能替代内部核验。
投资部门负责人:对论证组织、资料完整性和业务判断负责,识别治理及审批路径并落实整改;合规意见不等于商业可行性背书。
风控岗位评估风险暴露、缓释和剩余风险;法务合规岗位审查合法合规性,说明禁止、限制、程序缺失和补正事项。即使合并设置,也应区分审查对象与结论,避免一次会签包办全部专业判断。
适用第42号令的中央企业由总法律顾问兼任首席合规官,领导合规管理部门,重大决策合规审查意见由其签字;该签字不替代治理主体行权。其他国企按本级规则和企业制度执行。
岗位清单还要写明利益冲突申报、回避、替岗和临时承接;履职评价看输出是否真实、及时、完整,不只看是否会签。适用32号方案的中央企业应将合规管理纳入部门年度绩效,具体指标由企业审定。
(四)流程管控清单:把要求嵌入节点,而不是追加一道总审
按真实业务路径设置提示、校验、会签、审批、退回或暂停、升级,不能在末端追加笼统“合规审批”。对于企业制度允许处置的剩余经营风险,主责部门可提出处置建议,并按权限履行风险接受程序、留痕。禁止性事项不得推进;未通过规定合规审查的事项,应按审查意见补正后重新审查或者停止,不得以风险接受、附条件决策或例外审批替代合规审查。系统不得替代有权主体判断。
投资流程:立项→可研与尽调→决策→实施→后评价。各节点均关联风险ID、责任岗位、合规要求、必备材料、审查主体、异常处置和履职证据。
立项:核对主业、计划、负面清单、权限、交易对手、关联关系和重大触发条件;不符合准入条件或事项归类不清即退回。
可研与尽调:生成尽调范围和必备报告,记录问题、分歧和整改;范围、假设、估值或重大不利事项变化时重新触发审查。
决策:按章程、前置研究事项清单、议事规则和权责清单识别路径,核验专业意见、重大分歧、决策条件和责任主体;材料不全不得“先上会、后补材料”。
实施:将决议条件写入合同、交割、付款、预算和台账;范围、金额、结构、合作方或风险条件实质变化时重新论证报批。
后评价:对照决策假设、执行结果、风险事件和整改义务,反向更新风险清单、岗位职责和系统规则。
贯通测试:无“孤儿风险”、无缺少风险依据的岗位职责、无缺少控制动作的关键节点、无与治理制度冲突的路由;未通过不宜上线。
三、与公司治理制度融合:党委(党组)+董事会+经理层
融合不是把清单“发给”党委(党组)、董事会和经理层,而是依据章程、议事规则、权责清单和授权边界,明确各治理阶段所需的风险信息、岗位输出与流程证据,并落实为准入、材料、条件和后评价要求。
第42号令明确:党委(党组)发挥把方向、管大局、促落实的领导作用,推动合规要求严格遵循和落实;董事会定战略、作决策、防风险,审议批准合规管理基本制度、合规管理体系建设方案和年度报告等;经理层谋经营、抓落实、强管理,拟订合规管理体系建设方案,经董事会批准后组织实施,并组织应对重大合规风险事件。三者不能机械串联,也不能相互替代专业审查。
同时属于企业“三重一大”的事项,应把风险ID、岗位输出、合规意见和决策条件纳入会议材料。“三重一大”事项目录用于识别应履行集体决策程序的事项范围,重大决策合规审查事项清单用于识别必须履行合规审查且未通过不得决策的重大决策事项;三张清单分别承载风险识别、岗位责任和流程控制。三类工具可以通过事项ID、风险ID关联,但不相互替代,最终治理主体和权限仍以法律、章程、前置研究事项清单、议事规则、权责清单和授权制度为准。
(一)党委(党组)前置研究:把重大风险识别纳入材料要素
对列入党委(党组)前置研究事项清单的重大经营管理事项,应对照风险清单,把重大风险、红线底线、监管敏感事项、重大分歧和应对方案纳入材料。未列入的一般事项,不得仅因三张清单存在而新增前置程序。
岗位清单用于确认必备专业输出和分歧披露,流程清单用于明确前置研究后的决策主体、补充条件和材料;党委(党组)不逐岗核单,不替代专业审查和最终决策。
(二)董事会审议:看岗位输出和责任闭环,不逐岗审核
董事会关注重大及剩余风险、控制措施和处置建议;岗位清单转化为尽调、风控、法律合规、财务、估值和分歧说明等必备输出;流程清单证明事项已按章程、议事规则和权责清单履行程序。
董事会基于真实完整材料决策防风险,不逐项核验岗位动作。材料缺失、风险未释明、意见冲突或权限不清时,应补正、退回或暂缓;依法可以附条件决策的商业、财务等剩余风险,要明确前提、责任人、时限和跟踪。禁止性事项或未通过规定合规审查的事项,不得以风险接受或附条件决策替代整改、补正或停止。
(三)经理层执行:依已生效制度把清单变成流程控制
经理层组织实施制度和治理决定:风险清单用于预警应对,岗位清单用于任务分解,流程清单用于节点控制。经理层可在授权范围内优化操作,但不得依据清单扩权或截留应报事项。
项目金额、交易结构、合作方、融资安排或核心条件实质变化时,系统应重新匹配风险和决策路径;决议条件未完成、证据缺失或出现重大不利信息时,应暂停并升级。清单须经制度审定且与现行治理文件一致。
四、治理主体×合规清单融合矩阵
融合矩阵纵列治理主体,横列三张清单,逐格写明各主体在相应阶段看什么、确认什么、形成什么结果。它是治理材料和程序的导航图,每格都须有制度来源。

图2 治理主体×合规清单融合矩阵
(一)矩阵怎么填:从事项路由反推三类证据
以重大股权投资为例:先按章程、事项清单、议事规则和权责清单确定治理路径;再筛选重大及硬触发风险、岗位必备输出和流程准入、会签、退回、实施及后评价规则,分别映射到适用治理阶段。
并非每项事项都经过三类主体。是否履行前置研究、由谁最终决策,取决于章程、事项清单和授权制度;矩阵应如实标注适用或不适用,不能画成固定流水线。
(二)制度怎么改:章程定边界,议事规则定准入,权责清单定路由
五层关系是:章程定边界,议事规则定程序,权责清单定路由,业务制度定动作,三张清单和OA承载映射与校验。章程保持稳定;议事规则明确准入、材料、意见、回避和退回;权责清单明确事项、触发条件、主体、授权和报告;业务制度落实岗位、节点和证据。
仅当风险变化影响治理主体、权限或程序时,才修订章程、议事规则或权责清单;一般风险描述、岗位名称、控制字段和表单,可在合规制度、业务制度及信息系统中维护。企业还应在规则变化、组织职责调整、业务或系统变更、违规事件及审计发现后触发更新,并按企业制度设定定期复核周期。
(三)系统怎么嵌:以风险ID驱动准入、会签、留痕和升级
OA不应仅作为三张清单的文件存储库。系统按业务类别、金额、地域、交易对手、关联关系和重大变化匹配风险ID,生成材料与岗位要求,校验治理及审批路径,并将意见、版本、表决、决议条件、执行证据和异常关联到事项ID。
控制强度与风险匹配:一般问题提示,制度要求的专业审查强制会签,材料缺失时退回,超授权或重大硬触发风险暂停并升级,禁止性事项直接退回或阻断。规则须源自生效制度;例外仅限企业制度明确允许裁量且不涉及法律法规、监管禁止性要求和强制合规审查的事项,不得设置绕行入口或由算法改变治理权限。
矩阵验收:重大风险有治理入口,岗位输出有接收主体,关键节点有制度依据,系统规则有生效版本;不存在清单扩权和治理主体相互越位。
五、嘉伦国咨实践案例:三张清单如何嵌入OA
案例来自嘉伦国咨实际参与的某央企合规管理项目,已隐去企业名称、项目时间等可识别信息。95%和60%均为项目覆盖范围内、按企业既定口径形成的内部复盘数据,不代表行业平均,不构成效果承诺,也不作单一因果归因。
(一)嘉伦国咨介入前:清单已经编制,却没有进入日常经营
嘉伦国咨介入前,企业已在投资、采购、工程和贸易等领域编制三张清单,但主要由合规管理部门单独维护,未与治理制度、业务制度和OA稳定映射;事项发起时不能按场景调用风险ID,岗位职责也没有转化为必备材料、完成节点和异常条件。
治理会议材料未调用相应风险、专业意见和决策条件,清单多在检查、培训或迎检时使用。项目组判断,问题在于风险识别、岗位履职、治理路由和系统控制尚未贯通。
(二)嘉伦国咨实施:先做治理融合,再把控制要求嵌入OA
嘉伦国咨逐项核对三张清单与章程、党委(党组)前置研究事项清单、董事会和经理层议事规则、权责清单及业务制度,复核风险依据与适用事项,统一风险ID,明确主责与协同岗位、必备输出和接收主体。
项目组建立融合矩阵,将风险和岗位输出映射到立项、可研与尽调、前置研究、董事会审议、合同签署、付款、变更和后评价等节点,并按章程和授权制度标明前置程序、决策主体和执行责任。
再把矩阵转为OA字段与规则:材料缺失即退回;超授权或重大风险提示并升级;触发禁止性条件时直接退回或阻断,不得通过升级程序继续推进;金额、结构或关键条件实质变化时重新审查。补正、会签、制度允许范围内的例外和版本变化均留痕,系统不创设权限、不替代有权主体决策。
(三)项目实施后:清单进入日常流程,内部复盘指标出现正向变化
嵌入OA后,三张清单成为可调用、校验和追溯的业务控制。业务人员随事项看到风险、责任岗位、必备材料和治理路径,治理主体查看专业输出和流程证据,监督部门可沿同一事项ID追溯全过程。
按项目范围和系统口径,复盘期内95%的适用事项同时完成风险及控制调用、规定岗位输出和系统留痕,即适用事项清单有效调用率达到95%。未达标事项按配置遗漏、业务误分类和系统异常分别整改;对企业制度允许裁量且不涉及禁止性要求和强制合规审查的例外,批准后单独备案,不与配置缺陷混计。
观察期内,按照企业既定的事件认定、覆盖范围、统计周期和去重规则,项目覆盖业务范围内经企业按既定标准确认并登记的合规事件数量,较等长、同口径基准期减少60%。该数据仅为内部复盘,非经审计成效;专项治理、审计整改、培训、业务规模和报告意愿等均可能影响结果,不能认定全部变化由本项目造成。
项目关键不是增加表格,而是用融合矩阵和OA把风险ID、岗位输出、治理路由和系统留痕贯通,使“有清单”变为“清单在运行”。
结语:三张清单不是终点,而是治理制度的合规化翻译
第42号令奠定风险识别、重点岗位职责和流程嵌入基础,2022、2023年国务院国资委会议明确“三张清单”,2026年32号方案强化业务源头、重大决策审查和考核。但没有全国统一表格,字段、分级和控制方式须结合企业实际。
融合必须守住边界:党委(党组)前置研究不替代专业审查和最终决策;董事会决策防风险,不逐岗管理;经理层在授权范围内执行,不以清单扩权。清单只能映射章程、议事规则和权责清单。
做到风险有编号、岗位有输出、流程有控制、治理有证据、系统有留痕、变化有更新,三张清单才能成为共同治理工具。
资料来源:《中央企业合规管理办法》(国务院国资委令第42号);国务院国资委2022年9月13日中央企业合规管理工作推进会;国务院国资委2023年3月2日中央企业深化法治建设加强合规管理工作会议;《关于推动法治央企建设进一步走深走实的方案》(国资发法规规〔2026〕32号);《中央企业违规经营投资责任追究实施办法》(国务院国资委令第46号);《国有企业公司章程制定管理办法》(国资发改革规〔2020〕86号);《国务院办公厅关于进一步完善国有企业法人治理结构的指导意见》(国办发〔2017〕36号)
来源:嘉伦国咨





