深化穿透式监管应用 筑牢企业内控合规防线
2026年以来,企业内部控制与合规管理领域的监管政策密集出台,一个清晰的信号正在显现:监管层对内控合规的要求,正从"制度覆盖"全面转向"实质风控"。穿透式监管的全面推进,正在重塑企业内控合规的基本逻辑。
从国务院国资委密集发布的穿透式监管系列文件,到证监会启动上市公司治理专项行动,再到交易所修订规范运作指引,监管的逻辑已经从"看报表、查凭证"升级为"看实质、穿透核"——穿透股权层级看实际控制人,穿透资金流向看真实业务,穿透业务表象看风险实质。本文结合2026年最新监管动态,系统梳理穿透式监管对企业内控合规体系建设带来的深层影响。
政策扫描:2026年内控合规监管密集发力
国资委组合拳:穿透式监管从理念走向落地。2026年以来,国务院国资委密集发布系列文件,构成一套严密的监管组合拳:《关于推动中央企业加快财务数智化转型升级的指导意见》(1号文)、《关于加强中央企业穿透式监管的指导意见(试行)》(2号文)以及《关于做好2026年中央企业内部控制体系建设与监督工作有关事项的通知》(15号文)。三份文件共同指向一个核心方向——实现内控与穿透式监管、数字化管控的深度融合。
其中,15号文明确要求,将实现智能化穿透式监管作为衡量和评估内控体系有效性的重要标准。内控职能部门要对照穿透式监管要求,依托人工智能、大数据等技术,分条线重构控制流程和系统功能,健全"数据自动采集、模型自动分析、风险自动预警、核查自动派单、整改自动跟踪"的内部监督闭环,加快实现内控体系数智化转型升级,全面提升内控体系有效性。
证监会发力:上市公司治理监管持续收紧。2026年4月,证监会启动上市公司治理专项行动,聚焦董事会秘书缺位失职、大股东资金占用、造假公司高管薪酬追索等八个方面,向市场传递"合规受益、违规严惩"的明确信号。同期,证监会发布首部《上市公司董事会秘书监管规则》,自2026年5月24日起施行,进一步厘清董秘职责范围、强化履职约束。沪深北交易所也于4月同步修订上市公司规范运作指引,对内部控制评价报告的内容和披露提出了更细化的要求。
审计监管加码:财务报告内部控制审计责任压实。2026年4月,中国注册会计师协会发布提示,强调财务报告内部控制是加强财会监督、遏制财务造假、提高上市公司会计信息质量的重要基础。按照财政部、证监会《关于强化上市公司及拟上市企业内部控制建设推进内部控制评价和审计的通知》(财会〔2023〕30号)要求,相关企业应聘请会计师事务所出具财务报告内部控制审计报告。监管同时关注到,部分会计师事务所存在对内部控制审计工作重视不足、责任认识不清等问题,内控审计质量正在成为监管重点。
行业白皮书建议:数字化内控指引呼之欲出。2026年7月,行业机构发布的上市公司内控白皮书提出多项建议,包括推动出台数字化内控建设指引,引导企业将审批权限、不相容岗位分离、预算控制等关键规则智能嵌入信息系统,建立基于规则引擎与AI大模型的风险预警体系,推动风险处置由事后整改向事前阻断、事中管控前移。同时,将信息化安全、新业务合规、ESG管理、复杂会计估计等新兴风险纳入内控体系。
政策解读:穿透式监管的核心要义
穿透式监管的核心要义,可以概括为一句话:实质重于形式——穿透股权层级、业务表象与账面形式,直达实际控制主体、真实资金流向、底层资产与业务实质。在实践中,这体现为"四个穿透"。
组织穿透:解决"管到哪里"的问题。集团总部要实现对各级子企业、境外单位的纵向穿透,识别多层嵌套股权结构下的实际控制人,揭示"控股不控权"等治理失效问题。这意味着,企业内控体系必须覆盖全级次组织,不能有"看不见"的子公司、"管不到"的境外单位。
业务穿透:解决"管什么"的问题。要穿透业务表象,识别融资性贸易、虚假贸易、违规投融资、隐性关联交易、资金体外循环等风险。这些风险有一个共同特点——表面上看是正常业务,实质上是风险操作。传统的内控检查如果只看单据、看流程,很难发现这类问题,必须穿透到业务的商业实质。
数据穿透:解决"怎么管"的问题。要打破财务、投资、采购等系统的数据壁垒,整合海量数据,通过关联分析、智能算法精准捕捉异常信号。2026年3月,中央出台的国有企业领导人员廉洁从业规定也明确要求"加强监督信息化建设,依规依法运用大数据和信息化手段",强化数据综合分析和动态研判,提升穿透式监督能力。
责任穿透:解决"谁来负责"的问题。要穿透到具体责任人,将监管责任、管理责任、监督责任逐级压实到岗位和个人。当风险事件发生时,能够准确追溯到决策链条上的每一个环节、每一个责任人。
行业观察:企业内控合规建设的实践变化
穿透式监管的推进,正在引发企业内控合规建设的一系列实践变化。
变化一:从"形式合规"到"实质风控"。过去,部分企业的内控合规建设存在"重形式、轻实质"的问题——制度齐全、流程完整,但风险管控的实际效果有限。穿透式监管强调"实质重于形式",要求内控体系真正发挥作用。这意味着,企业不能只满足于"制度有没有",更要回答"制度有没有效";不能只做"纸面整改",更要做"实质整改"。
变化二:从"事后补救"到"事前阻断"。行业白皮书明确建议,推动风险处置由事后整改向事前阻断、事中管控前移。在穿透式监管框架下,企业需要建立"数据自动采集、模型自动分析、风险自动预警"的机制,在风险发生之前识别风险、阻断风险,而不是等风险造成损失后再追责。
变化三:从"人工检查"到"智能防控"。国资委15号文明确要求依托人工智能、大数据等技术重构控制流程和系统功能。监管的智能化,正在倒逼企业内控的智能化。将审批权限、不相容岗位分离、预算控制等关键规则智能嵌入信息系统,建立基于规则引擎与AI大模型的风险预警体系,正在成为头部企业的共同选择。
变化四:从"传统领域"到"新兴风险"。穿透式监管背景下,内控体系的覆盖范围正在扩大——从传统的财务、采购领域,扩展到信息化安全、新业务合规、ESG管理、复杂会计估计等新兴风险领域。企业需要建立适应技术迭代与商业模式创新的动态调整机制,及时将新风险纳入内控体系。
对企业内控合规体系建设的启示
面对穿透式监管的新要求,企业应当从以下方面系统推进内控合规体系建设。
第一,重新审视内控体系的有效性。对照"将实现智能化穿透式监管作为衡量和评估内控体系有效性的重要标准"这一要求,企业应当对内控体系进行一次全面的有效性评估,重点检查:内控制度是否真正嵌入业务流程?风险识别是否覆盖全级次、全业务?控制活动是否真正有效运行?整改是否形成闭环?评估不是为了应付检查,而是为了找到内控体系的真实短板。
第二,推进内控体系的数智化转型。穿透式监管离不开数字化支撑。企业应当:将关键控制规则嵌入信息系统,实现系统自动控制;建立风险预警模型,实现风险的自动识别和实时预警;打通各业务系统的数据壁垒,实现数据的集中管理和穿透分析。数字化不是"锦上添花",而是穿透式监管时代的"必备能力"。
第三,强化对关键领域和重点环节的穿透管控。针对融资性贸易、违规投融资、隐性关联交易、资金体外循环、多层嵌套股权等监管重点关注领域,企业应当建立专项管控机制,穿透业务实质进行风险评估和控制设计,确保这些领域"看得见、管得住"。
第四,压实全链条的内控合规责任。将内控合规责任穿透到组织末梢、落实到具体岗位。集团总部要加强对子企业的管控,子公司要落实主体责任,监督部门要履行监督职责,形成"纵向到底、横向到边、实时在线、闭环可控"的风险防控网络。
第五,重视内控评价和审计的作用。按照财会〔2023〕30号文要求,相关企业应聘请会计师事务所出具财务报告内部控制审计报告,通过独立审计发现内控缺陷,推动整改闭环。内控评价和审计不是"找麻烦",而是帮助企业发现真实问题、提升内控有效性的重要手段。
从国资委穿透式监管系列文件的密集落地,到证监会上市公司治理专项行动的深入推进,2026年的监管政策传递出一个共同信号:内控合规监管正在从"看制度"走向"看实效",从"表面合规"走向"实质风控"。
对于企业而言,这既是挑战,也是机遇。挑战在于,传统的内控合规模式已经难以适应穿透式监管的要求;机遇在于,率先完成内控体系转型升级的企业,将在日益严格的监管环境中赢得更大的发展空间。合规不是成本,而是企业高质量发展的基石——在穿透式监管的新时代,这句话有了更加深刻的含义。

