穿透式监管的三件核心事:不是我们不想穿透,是数据根本穿不透
2026 年 1 月 1 日,一份文件正式印发。全称不长,但分量很重——《国务院国资委关于加强中央企业穿透式监管的指导意见(试行)》。
在国资委的文件序列里,它被称为"2 号文"。五章二十三条,起草时梳理了 41 项国家法律法规、37 项地方政策制度、253 项国资监管制度,调研覆盖 4 省 2 市各层级国资委、35 家中央企业,还专门去看了华为、阿里这些民营企业怎么做内部管控。
今年 6 月,全国进一步深化国资国企改革动员部署会议召开,穿透式监管被列为新一轮国资国企改革的核心重点任务。7 月,国资委又召开穿透式监管专项工作会议,明确要求"加快搭建成熟的智能化穿透式监管体系,筑牢全流程监管闭环"。
政策密度到这个程度,说明一件事:这件事不干不行了。
但真正开始干的人会发现另一个问题——文件讲了四大体系、十个重点领域、六项原则,落到项目上,到底先干什么、什么最要紧?
我这两年在一线做这件事,看过不少集团的推进节奏。如果把那些走得顺的和不顺的放在一起比,会发现成败基本压在三件事上。
看得见、管得住、追到责。
对应到项目上,就是三件最核心的工作:数据穿透、模型穿透、责任穿透。三者不是并列清单,是一条链——少了任何一环,前一环的投入都会打水漂。
一、先说清楚:为什么是"穿透"
"穿透"这个词最早用在金融监管上,后来延伸到能源、建筑、食品、药品、平台经济。它解决的是一个古老的问题:表面合规,底下不知道是什么。
2 号文把穿透式监管的内涵拆成了四个维度,这四个"全"值得逐字看:
看出来没有?四个维度里,前三个——主体、业务、行为——最终都要靠第四个"数据穿透"来实现。你想看清控股不控权、参股不行权、多层架构规避监管,靠的不是派人下去查,是让数据自己说话。
这就是第一件核心工作的分量所在。
二、第一件:数据穿透——把"数出多门"变成一个源
先讲一句我在一线听到的原话,来自某大型能源央企集团的审计部门负责人:
"不是我们不想穿透,是数据根本穿不透。各个板块的系统是独立的,口径是对不齐的,连'同一笔交易在不同系统的数据对不上'这种基础问题都还没解决,更不用说做风险预警和整改跟踪了。"
这句话把绝大多数项目卡住的原因说透了。穿透式监管项目失败,八成不是败在模型不够聪明,而是败在数据根本没打通。
这家集团的处境很典型:旗下数十家二级子公司、上百家三级企业,业务横跨煤炭、电力、化工、新能源;各层级的 ERP、财务、司库、OA 各不相同,数据标准、科目体系、指标口径高度异构。集团总部看不到全级次的实时经营态势,监管数据靠层层汇总、手工加工,时效性滞后、准确性没保障。
所以第一件工作,本质上是数据治理。而且是"全域"的——不是治理财务一个域,是把投资、产权、薪酬、采购、金融、合同、境外、军品全都纳进来。
2.1 十类主数据,是地基里的钢筋
以某装备制造央企的做法为例,他们列了十大强制主数据标准:组织、人员、客商、项目、物料、会计科目、固定资产、合同、供应商、境外机构。
为什么是这十个?因为这十个是跨系统、跨层级、跨业务都要用的"公共参照物"。只要这十个不统一,任何跨系统的比对都是假的——同一个供应商在采购系统里叫 A、在财务系统里叫 B,你拿什么去识别围标串标?同一个项目在投资系统里是一个编码、在核算系统里是另一个编码,你拿什么去预警超概算?
主数据治理有个硬指标:主数据统一率 100%。不是 95%,不是 98%,是 100%。因为留一个例外,就等于留了一个黑洞。
2.2 指标口径统一,比数据打通更难
数据打通是技术问题,指标口径统一是管理问题。前者花钱能解决,后者要得罪人。
"两金"压降,财务部和业务部的算法不一样;研发投入强度,集团口径和科技部口径不一样;境外资产规模,并表口径和管理口径不一样。平时各算各的,谁也不觉得有问题——直到国资委要求实时报送,才发现根本交不出一个唯一值。
所以这一步必须形成一份《监管指标统一口径手册》,把取数系统、计算公式、统计周期、阈值口径全部钉死,作为报送的唯一依据。某央企给自己定的量化目标是:指标口径统一率≥98%,2026 年底达成。
这里有个容易被忽略的动作:标准必须硬编码嵌入业务系统前端。不是发个文件让大家照着填,而是把校验规则写进系统,填错了直接拦截、保存不了。同时关闭线下手工录入通道——只要还留着手工录入这个口子,标准执行率就上不去。
2.3 血缘,是留给未来的证据
还有一个动作现在看是成本、将来是护身符:数据血缘。
每一条监管数据都要能生成全链路血缘图谱——从监管报表一路回溯到业务单据、填报人、业务系统,直至底层设备的原始数据。国资委穿透核查时,一键溯源直达填报源头,自动导出溯源报告作为举证材料。
所有数据的修改、删除操作必须留痕:谁改的、什么时候改的、改成什么,日志保存不少于 10 年。后台禁止无审批篡改核心业务与监管数据,确需变更的须审计部门双人审批备案。
为什么这跟"追责"直接挂钩,后面第三部分会讲到。
三、第二件:模型穿透——从事后看,变成事前防
数据打通了,是不是就"看得见"了?还差一步。
一家大型集团每天新增的数据量是天文数字。把这些数据堆在驾驶舱上,领导看到的是一堆跳动的数字,不是风险。数据本身不会告诉你哪里有问题,模型才会。
国资委 15 号文对内控体系建设的要求里,有一句表述非常关键,业内叫它"五大自动":
数据自动采集 → 模型自动分析 → 风险自动预警 → 核查自动派单 → 整改自动跟踪
五个"自动",构成了从数据到处置的完整链路。这也是模型穿透这一层要做的事。
3.1 三个转变,才是模型的价值
建模型不是为了显得先进。它带来的是三个实打实的转变:
某有色央企的做法可以作为参照:他们建立了300 余个统一监管指标,构建了极致经营、过度负债、往来监测等五大监管模型,以全级次企业为穿透对象、124 户重点企业为监管重点,目标是"管住二级,看清三级"。落地后风险防控从"事后追责"转向了"事前事中干预"。
重庆市国资委的做法更进一层,构建"1614"穿透式监管体系,实现全市全级次国企 100% 穿透、核心业务 100% 在线,三级子公司财务数据做到秒级穿透,并引入 AI 智能体做风险研判。
3.2 两个坑,很多项目都踩了
第一个坑:一上来就重算法。没有清晰的主数据和实体标准,再强的模型都是在拼凑。行业里有句提醒很到位——先打底,再上模型,最后持续校准。顺序错了,模型跑出来的全是噪音。
第二个坑:模型黑箱。预警弹出来了,业务部门问"凭什么说我这笔有问题",答不上来,模型就废了。所以规则必须透明可配、可追溯、可审计,让业务人员能自己配置、验证和迭代,而不是依赖厂商的黑盒封装。这一点在采购与供应链领域尤其明显——围标串标的识别逻辑,如果讲不清楚,核查就推不动。
还有一个判断值得记住:模型不是越多越好。预警泛滥等于没有预警。某集团第一期只做财务、薪酬、采购三个领域的基础模型,跑顺了再扩,这个节奏是对的。上来铺十个领域,结果每个领域都是半吊子,反而把业务部门的信任耗光了。
四、第三件:责任穿透——让监督"长牙带电"
预警弹出来了,然后呢?
这是很多项目真正的断点。系统很漂亮,驾驶舱很炫,但预警之后没人管、没人改、没人担责——最后变成"看得见、改不动"。
2 号文的四大体系里,专门有一个监督追责体系,核心要求是十二个字:响应及时、纠治精准、震慑有力。国资委的表述更直白:要"真正让监督长牙带电"。
4.1 46 号令:数据问题直接等于责任问题
这里必须提一份文件——《中央企业违规经营投资责任追究实施办法》(46 号令)。
它把数据治理和问责直接绑在了一起:资产损失、违规经营的追责,以完整、可追溯的数据为核心举证材料;数据篡改、缺失、口径混乱,直接认定主管责任和领导责任,实行终身问责。
这条规定的杀伤力在于,它把"数据质量"从一个技术议题变成了法律议题。以前数据不准,顶多是报表难看;现在数据不准,可能在几年后被追责时成为认定你失职的证据。
反过来说,这也是数据治理从业者手里最有力的抓手——当你推不动某个部门配合时,这不是可选项,是 46 号令里写着的。
4.2 闭环长什么样:五个环节,一个都不能少
完整的闭环是这样的:
监测 → 预警 → 响应 → 整改 → 问责
每一个环节都要有明确的流程、时限、决策权限和干预措施。预警信息必须直达责任主体,不能停在平台上看热闹。
落到操作层面,几个细节决定了闭环是真是假:
一是分级时限。一般数据缺陷 3 个工作日内整改;重大失真、影响国资监管的数据,1 个工作日。没有时限的工单等于没有工单。
二是自动派单。系统生成整改工单后,按业务域、责任单位自动派给对应数据专员,短信、OA 双重提醒。靠人工分发,必然积压。
三是自动销号与退回。责任人改完提交,AI 引擎自动复核,达标自动销号,未达标退回并同步推送单位负责人督办。杜绝"点了已整改就完事"。
四是超期挂钩考核。超期未整改的工单同步推送组织人事部、审计部,直接计入月度考核扣分。这是闭环能转起来的真正动力。
五是根因治理。季度汇总高频缺陷,反过来优化系统前端校验规则,从源头减少同类问题重复发生。只整改不改规则,问题会一直复发。
4.3 三级权责:谁产生数据,谁负责质量
责任穿透还要求把责任落到具体的人。成熟的实践通常是三层:
贯穿三层的是一条原则:谁产生数据、谁负责质量,谁使用数据、谁校验合规。校验规则 100% 前置到业务填报端,后置整改只是兜底。
这条原则看着朴素,执行起来是分水岭。很多项目把数据治理当成 IT 部门的事,结果 IT 天天在后面擦屁股,业务部门该填错还是填错。
五、三件事的关系:是乘法,不是加法
讲完三件事,还要说清楚它们之间的关系——这一点比三件事本身更重要。
很多人把穿透式监管理解成一个平台采购项目:招标、建设、上线、验收。但这样干出来的系统,大概率是"三张皮":数据通了一半,模型跑不动,预警没人理。
真实的关系是这样的:
数据穿透 × 模型穿透 × 责任穿透 = 监管效能
任何一项为零,整体就是零。数据不通,模型就是空中楼阁;模型不建,数据就是一堆死数字;责任不闭环,前面两件的投入全部沉没。
这也是为什么推进顺序不能乱。先数据、后模型、再闭环,每一步都是下一步的前提。想跳过数据治理直接上 AI 预警,是这两年最常见的弯路。
某装备制造央企给自己排的节奏值得参考:2026 年是"夯基达标年",主数据统一率 100%、打通财务共享、司库、投资、采购四大核心系统、完成三大领域基础模型;2027 年是"智能贯通年",全域数据入湖、AI 治理引擎上线、完成全级次穿透测试;2028 年是"标杆成型年",DRP 与穿透监管系统底层完全打通,违规问题同比下降 60% 以上。
三年三步,每一步都有量化指标和硬性交付物,没有一步是跳过去的。
六、最后一句:穿透的是数据,考验的是治理
穿透式监管有个容易被忽略的矛盾:它追求的是"看得见",而不是"管得死"。
国资委研究中心研究员的解释是,纵向路径应当"在充分保障企业自主经营、不介入日常运营的前提下,实现对经营全流程动态掌握、实时监测"。业内也有提醒——要杜绝以穿透监管为名层层加码审批、干预企业市场化经营。
所以衡量一个穿透式监管项目做得好不好,标准不是"管了多少",而是"看得清、管得住、放得活"能不能同时成立。财务数据实时可查、资金流动全程可溯、异常交易自动预警,但日常经营的决策权仍然留在业务一线。
回到开头那句话。2 号文起草时调研了华为、阿里这些民营企业,去看它们怎么做内部管控。这件事本身就很说明问题——穿透式监管在技术层面做的,本来就是一家现代化大公司早就该做好的事:知道自己底下在发生什么。
只不过过去靠层层汇报,汇报会失真;现在靠数据,数据不会替你隐瞒。
技术能穿透数据,但穿不透"不想被穿透"的博弈。这最后一层,靠的是制度、是问责、是把责任钉到人——也就是第三件工作。
数据穿透让你看得见,模型穿透让你看得懂,责任穿透让你改得动。
三件事做完,"放得活、管得住"才不只是一句口号。
本文来自微信公众号“数据驱动智能”(ID:Data_0101),作者:王建峰,36氪经授权发布。















