With great thanks to the brilliant Juan Pablo Sarmiento Erazo (University of La Sabana), and the marvelous editorial staff of Revista Doctrina Distrital, the official academic journal of the District Legal Secretariat (Secretaría Jurídica Distrital) of the Mayor's Office of Bogotá, Colombia (Alcaldía Mayor de Bogotá) I am delighted to announce the publication of Cumplimiento como Gobernanza: Cognición Organizacional, Riesgo y la Transformación de la Toma de Decisiones Institucional: Entrevista a Larry Catá Backer; Compliance as Governance: Organizational Cognition, Risk, and the Transformation of Institutional Decision-Making, Revista Doctrina Distrital (bogotá) Vol. 6 Núm. 2 (2026).
What happens when compliance stops being a checklist and starts becoming the way an organization actually thinks? That is the question that I explore with Professor Sarmiento Erazo across seven dimensions of modern governance—from anti-corruption and public procurement to artificial intelligence, ESG, and reputational due diligence. The conversation introduces the concept of "governance grammars": the idea that compliance, risk management, ESG, human rights due diligence, and RegTech are not competing bureaucratic functions but distinct languages through which organizations interpret the same complex reality. The challenge, Backer argues, is translation among them.
Among the key points of discussion: (1) Internalized compliance is visible when it shapes decisions before problems arise—not after regulators ask questions; (2) In public procurement, risk-based models can replace blanket procedural scrutiny with targeted, auditable attention; (3) AI and RegTech shift risk from a discrete event to a continuously evolving system property—demanding a temporal dimension in how organizations define risk appetite; (4) Due diligence that remains purely internal manages risk; due diligence made externally verifiable builds trust capital.
The full interview is available open-access at Revista Doctrina Distrital (Bogotá, Colombia) under a Creative Commons BY-NC-SA 4.0 license.
Here is the abstract in English and Spanish:
A través de la reflexión sobre la internalización de la cultura de cumplimiento, la gestión del riesgo en el sector público, la eficiencia operacional, la inteligencia artificial y la tecnología regulatoria (RegTech), la convergencia entre el cumplimiento y los criterios ESG, la integración de sistemas de gestión fragmentados y las dimensiones reputacionales de la debida diligencia, este análisis despliega el concepto de gramáticas de gobernanza: aquellos vocabularios interconectados pero diferenciados —cumplimiento, riesgo, ESG, debida diligencia en derechos humanos, RegTech— mediante los cuales las instituciones observan, interpretan y actúan sobre entornos normativos superpuestos y con frecuencia contradictorios. Sustentado en la teoría de sistemas, la semiótica jurídica y la práctica investigativa sobre gobernanza transnacional, el trabajo sostiene que el rasgo distintivo de un cumplimiento maduro no estriba en la densidad de las reglas ni en la sofisticación técnica del monitoreo, sino en la capacidad institucional para traducir la información en decisiones responsables a través de fronteras organizativas y computacionales. Se presta especial atención a la transformación introducida por la inteligencia artificial y la gobernanza guiada por datos, la cual desplaza el riesgo de ser una categoría discreta y transaccional para convertirlo en una propiedad emergente y en continua evolución de los sistemas organizacionales, exigiendo repensar de modo correlativo la apetencia al riesgo, el juicio institucional y la rendición de cuentas a medida que la gobernanza misma se torna crecientemente computacional.
creación elaborado por Gok
These responses to seven questions posed by the editors of the Revista Doctrina Distrital (Journal of the District Legal Se-cretariat of the Mayor’s Office of Bogotá, Colombia) examines compliance not as a static regulatory obligation but as an evolving architecture of organizational cognition, communication, and decision-making. Addressing seven questions concerning the internalization of compliance culture, public-sector risk management, operational efficiency, artificial intelligence and RegTech, the convergence of compliance with ESG, the integration of fragmented management systems, and the reputational dimensions of due diligence, the discussion develops the concept of governance grammars: the interconnected but distinct vocabularies—compliance, risk, ESG, human rights due diligence, RegTech—through which organizations observe, interpret, and act upon overlapping and often conflicting normative environments. Drawing on systems theory, legal semiotics, and the practical experience of transnational governance scholarship, the chapter argues that the decisive marker of mature compliance is neither the density of rules nor the sophistication of monitoring technology, but the institutional capacity to translate information into responsible decisions across organizational and computational boundaries. Particular attention is given to the transformation introduced by artificial intelligence and data-driven governance, which shifts risk from a discrete, transactional category to an emergent, continuously evolving property of organizational systems, and to the corresponding need to rethink risk appetite, institutional judgment, and accountability as governance itself becomes increasingly computational.
![]() |
| Created with Grok |
English and Español versions HERE. 中文版本如下
合规即治理:组织认知、风险与制度决策的转型
对拉里· 白 轲(Larry Catá Backer )的访谈
访谈人:胡安·巴勃罗·萨米恩托·埃拉索(Juan Pablo Sarmiento Erazo,拉萨瓦纳大学法学院与政治学系副教授)
刊载期刊:《区级学说杂志》(Revista Doctrina Distrital,哥伦比亚波哥大市长办公室区级法律秘书处学术期刊)
日期:2026年7月21日
⋯⋯
摘要
本文是对哥伦比亚波哥大市长办公室区级法律秘书处《区级学说杂志》编辑部所提出七个问题的回应。访谈将“合规”(Compliance)审视一种演进中的组织认知、沟通与决策架构,而非静态的行政监管义务。针对合规文化的内化、公共部门风险管理、运营效率、人工智能与监管科技(RegTech)、合规与ESG(环境、社会和公司治理)的融合、碎片化管理系统的整合,以及尽职调查的声誉维度等七个议题,本文提出了治理语法(Governance Grammars)这一概念:即组织据以观察、阐释并在重叠且往往冲突的规范环境中采取行动的一套相互关联但又彼此独立的语汇体系——包括合规、风险、ESG、人权尽职调查(HRDD)以及监管科技。
借用系统论(Systems Theory)、法律符号学(Legal Semiotics)以及跨国治理研究的实践经验,本文指出:成熟合规体系的决定性标志,既非规则的密度,亦非监控技术的尖端程度,而是跨组织与计算边界将信息转化为负责任决策的制度能力。本文特别关注了人工智能与数据驱动型治理所带来的根本性变革——它将风险从一种离散的、交易性的范畴,转变为组织系统所持续演化的内生属性;同时也探讨了当治理本身日益计算化时,重构风险偏好、制度判断与问责机制的相应需求。
理论开篇(Conceptual Chapeau)
当下关于合规的探讨,日益反映出组织治理本质的深刻转型。合规在历史演进中,最初是作为确保遵循法律义务与监管要求的机制而设立的,但其当代功能已得到大幅拓展。现代组织所处的环境极为复杂,充满了多重且交织的规范预期,包括国内法规、国际标准、合同义务、可持续发展预期、人权责任、投资者要求、技术系统以及利益相关方的审视。
在此环境中,合规不能再被单向度地理解为一种旨在防止违规的防御性机制。它日益发挥着制度架构的作用,组织借此识别相关信息、阐释相互竞争的预期、配置责任、构建决策流程,并持续适应动态变化的环境。
这种转型并不意味着传统意义上的法律合规已然消解。规则、义务、执法机制与行政监管依然是组织治理的核心要素。然而,现代合规是通过多种互补的制度理性(Institutional Reasoning)形式同时运转的:
- 基于规则路径(Rule-based approaches):在必须确立法律边界之处依然不可或缺;
- 基于风险路径(Risk-based approaches):协助组织在不确定性条件下合理配置注意力与资源;
- ESG、可持续性与人权尽职调查框架:将组织的关注焦点拓宽至外部影响、利益相关方关系及长期合法性;
- 监管科技与人工智能:正在从根本上重塑组织观察和处理信息的速度、规模与范式。
上述路径不应被机械地理解为组织必然按顺序跨越的演进阶段。这类叙事虽是简便的分析性工具,却往往遮蔽了一个事实:即组织经常同时运用多种治理路径。一家跨国企业可能同时依赖正式的法律控制、风险分析、可持续性评估、人权尽职调查以及计算化监控。因此,核心议题并非“哪种模型取代了另一种”,而是“这些不同的治理路径在组织内部如何发生相互作用”。
这种相互作用可以通过治理语法这一概念加以理解。我拟探讨其三种变体:
- 系统语法(Systems Grammar):侧重于将组织理解为递归沟通系统(Recursive Communicative Systems)后,相关议题呈现出的形态;
- 治理语法(Governance Grammar):侧重于合规、ESG、风险、人权尽职调查、审计、监管科技等如何转化为不同的“语法”而非仅仅是不同的“职能”;
- 计算-量子语法(Computational-Quantum Grammar):包含两种形态。第一种关注机器认知如何改变组织的意味生成(Meaning Production);第二种则摒弃经济生产的人类中心主义,转而关注系统本身——在此系统内,人类仅作为其中一项要素与客体,而非必然的驱动力。其核心不在于预测或理论本身,而在于一旦不再假定治理是基于线性/顺序认知(Sequential Cognition)运转时,究竟发生了何种质变。
语法绝非单纯的词汇表。它构筑了信息据以获得意义的结构,决定了观察结果如何被归类、关联、阐释、沟通并转化为行动。组织同样依赖治理语法:即一套概念、程序、指标、标准、报告结构和决策流程构成的系统,组织借此对其复杂的生存环境赋予意义。
因此,合规、企业风险管理、ESG、人权尽职调查、内部审计、网络安全治理和监管科技,皆可被理解为彼此关联却又相互区分的治理语法。每种语法都侧重于组织现实的不同维度。它们绝非彼此孤立的封闭系统,而是对同一组织现实进行观察、阐释和治理的差异化范式。具体而言:
- 合规侧重于法律合规性与制度完整性;
- 风险管理侧重于不确定性与风险暴露;
- ESG侧重于可持续性、利益相关方预期与长期组织韧性;
- 人权尽职调查侧重于贯穿组织关系与价值链的外部影响;
- 监管科技则侧重于计算化观察、实时监控与预测性分析。
人工智能和先进数据系统的日益普及,引入了更深层次的变革。在历史上,组织主要依赖周期性观察(Periodic Observation):如定期审计、调查、报告周期和管理层复核。而计算化系统日益支持通过自动化分析、模式识别、异常检测和预测建模来实现持续性观察(Continuous Observation)。这并不意味着排除了人类判断,而是深刻改变了人类判断与制度信息之间的互动关系。
因此,核心的治理挑战不再仅仅是组织“是否拥有信息”,而是组织“是否拥有可靠的系统来阐释信息并将其转化为负责任的决策”。
这正是为何现代合规日益关乎组织认知(Organizational Cognition)。问题的关键不仅在于组织是否知晓适用规则,更在于其是否具备相应的制度能力去观察动态条件、阐释新发风险、打破组织壁垒进行沟通,并在损害发生前作出调适。
接下来的问答将在这一更宏大的语境下审视合规。每个问题都将首先作为具体的治理实践问题予以解答,随后置于塑造当代组织的制度、系统与计算化转型视域下进行深入剖析。
问题与解答
问题一:在国际层面,关于从“应激式合规”向“基于组织文化的合规模型”转型的讨论日益增多。根据您的经验,哪些具体的指标或信号能够表明合规程序已在组织内部被真正内化,而非仅仅停留在“饰面化合规”(Cosmetic Compliance)?您能否分享一些特别有效的实操案例或评估指标?
解答:
一个有益的切入点——这与跨国治理学术界从传统的“命令-控制型监管”向“自我确立与内部规范性系统”的范式转移相契合——在于明确区分两种合规形态:作为施加于组织外部约束的合规,与作为组织已融入自身决策架构内部运行逻辑的合规。前者导致了实务界切肤痛感所谓的“饰面化合规”——即政策仅停留在纸面上,足以应对审计员的清单,却无法塑造实际行为;后者则催生出一种更接近于“结构耦合系统”(Structurally Coupled System)的状态:合规规范已内化为组织感知风险、配置资源和考核人员的固有方式,而非叠加在既有商业逻辑之上的附加层。因此,饰面化合规与内化合规的根本区别,归根结底在于“合规是作为外部组织要求”还是“作为组织决策架构的有机组成部分”。
当合规程序的主要功能是象征性地展示顺从时,它就依然在很大程度上是饰面化的。在此类情境下,组织可能拥有完善的政策、行为守则、培训项目、认证和报告机制,但这些工具主要充当合规的“外显表征”,而非塑造组织行为的“实质机制”。
内化合规则截然不同。当合规考量在问题爆发前即已嵌入日常决策流程时,其效果便显现出来。问题不在于组织是否拥有合规文件——几乎所有大型组织都拥有——更具实质意义的问题在于,这些文件、程序和制度安排是否真正影响了决策的制定过程。
我们可以勾勒出一些表明合规已被真正内化而非仅仅是被形式化采纳的具体指标:
- 升报行为(Escalation Behavior):从补救协议转向预防/缓解协议。一个实现了合规内化的组织,会展现出一种健康的模式——即问题在变得重大之前即被提出(如未遂事件、假设性情境以及中层员工发出的疑问能够顺畅触达合规职能部门,且无需担心招致报复)。一个仅在监管机构或审计员质询后才生成报告的程序,依然是应激式的。然而,升报行为并不局限于部门内部的垂直维度,它同样具备强烈的水平维度。在关键层面上,合规信息必须在组织内部高效循环,而非孤立封存于专门的合规部门。当业务部门、采购团队、财务官、运营经理和高级管理层在规划和决策中例行公事般地纳入合规考量时,合规便完成了从“外部控制职能”向“内部治理职能”的跨越。
- 融合“预防与缓解优先于事后补救”的预期。遵循《联合国工商企业与人权指导原则》(UNGP)在构建商业行为、商业决策与风险评估方面的预期模型,风险评估(作为合规的核心要素)将重心转向将预防和缓解置于首位。理解这一转变的一种方式,是将合规视为一种前瞻性而非回顾性的运行机制。传统合规往往侧重于在违规发生后进行识别;成熟的合规架构则致力于在违规发生前,识别出增加或降低违规概率的环境条件。这要求将合规考量深度整合进企业战略、合同签订、供应链管理、并购、投资以及运营规划之中。
- 多因子评估矩阵中“预防/缓解/补救”风险评估的平衡。这一点在工商企业与人权界及其政治与公共行政机构的支持者中或许更具争议。不仅评估违规是否发生,更评估组织如何回应不确定性的机构,往往展现出合规从“外在化”向“内在化”的演进。没有任何复杂组织能够完全消除所有风险。更具实质意义的指标在于,组织是否具备一套机制,能够根据其核心目标、相关国家政策、市场预期、长短期规划,乃至在某些情况下根据拟议行动或决策的影响严重程度与积极效应强度,来识别问题、升报关切、开展适当调查并从经验中汲取制度性经验。
- 独立于执法周期的资源配置。当监管关注度处于低谷时——即组织并非单纯为了应对因信息披露可能引发诉讼、行政、检察及补救职能的风险时——合规预算、人员配备和培训仍能保持稳定或增长,这便构成了更深层次内化的显性证据。这不仅关乎对受不良影响者的补偿,更关乎国家民事与刑事权力适用的后果。当一家企业在跨国供应链中同时应对多项合规指令时,这一现象将被进一步放大。
- 深度融入绩效考核与薪酬体系。当遵循合规规范(而非仅仅是营收或产出指标)被纳入管理层的晋升与薪酬决策时,即有有力证据表明,该规范已从合规部门迁移至组织真实的激励结构之中。
- 董事会与高管层的实质精通,而非仅仅是签字背书。一个具有说服力的信号在于:高级领导层能否用自己的语言清晰阐述核心风险的实质,而非仅仅照单全收由他人起草的合规报告。缺乏理解的权力下放,正是饰面化合规的典型特征。
- 在核心业务与边缘业务中保持应用的一致性。内化的合规对高营收业务单元与边缘业务单元一视同仁。如果执法在低绩效单元明显更严厉,而在明星团队面前却流于形式,那么该程序显然是在服务于形象公关,而非治理实际行为。
在实务中,这可以通过纵向追踪指标(Longitudinal Indicators)而非时点审计来衡量:如自主报告未遂事件的趋势线、升报所需的时间指标、员工关于提出关切时心理安全感感知度的调查数据,以及——至关重要地——合规发现是否曾改变过战略性商业决策(如进入某一市场、签署重大合同或发布新产品)。一个能够明确指出至少有一例“因合规考量而放弃盈利机会”的企业,就拥有了任何政策文件都无法替代的合规内化实证证据。
尽管如此,这一框架也表明,合规成熟度绝不能仅仅通过结果指标来衡量。一个报告违规案例极少的公司,可能仅仅是因为其检测系统极其脆弱;相反,一个拥有高效报告机制的组织可能会识别出更多问题,因为员工信任这套系统。
综合上述讨论,极具价值的指标因此包括:
- 合规考量融入商业决策的深度;
- 内部升报流程的速度与质量;
- 合规发现能否转化为组织学习(Organizational Learning);
- 激励机制是否与合规目标保持一致;
- 高级领导层是将合规信息视为“决策相关信息”还是仅仅视为“行政监管信息”;
- 不同的组织单元能否实现风险信息的有效共享。
这些指标揭示了关于组织文化以及法律与市场层面下对商业之社会/经济预期的深刻内涵。在此必须强调的是,商业文化(作为这些预期的总和以及在商业流程中或针对特定决策理性应用这些预期的结构)不应被主要理解为组织所持有的某种信念集合。组织并不具备与个体相同意义上的“意识”。相反,组织文化是通过重复出现的沟通模式、决策流程、激励机制和制度记忆来展现的。正是在这种符号学与计算学的意义上——即建立在基于决策迭代、行为等数据累积的归纳过程(相关运营数据)之上——商业文化才能被理解,并通过参照商业领域联合所代表的理想状态,或参照外生理想(Exogenous Ideal)来进行自我衡量。后一种形式,即对照外生理想进行衡量,恰恰体现了国家与企业在市场经济活动中的关系本质。它引入了演绎冲动(Deductive Impulse),并将核心的合规辩证关系确立为:企业通过“做/行”形成文化的归纳现象学过程(Inductive Phenomenology),与通过国家机关(集体制度完整性的演绎架构)组织实施的规范性与指导性监管及督导措施、管理并引导文化形成并惩戒偏离行为的演绎过程之间的辩证互动。
根据观察视角的差异,这一过程可以侧重不同的维度。从系统论视角看,当合规成为组织正常沟通结构的一部分时,即实现了内化合规。从治理语法视角看,当合规语言成为组织据以阐释选择的日常语言之一时,合规即完成了内化。组织不会在决策做出后才请求合规部门进行评估;合规已成为决策构筑过程的一部分。合规实际上作为组织的排序前提之一,无形地融入了组织文化之中。
用前文引入的三元框架来表述:内化首先是一种“系统语法”现象——合规成为了组织日常沟通运行的一部分,而非由专门部门处理的外部输入;当合规发挥作为构筑决策(而非仅在事后审查决策)的常用语言功能时,它便达到了“治理语法”的成熟;而一旦将机器观察叠加至组织认知之上,它便获得了“计算-量子”维度——后一发展将在下文直接探讨。对于合规官而言,其实践结论是明确的:诊断内化程度可以通过测试沟通(风险对话是否在日常业务会议中、未经提示即以合规语汇自发发生?)、测试决策架构(合规是嵌入于决策之中还是滞后于决策到达?),以及日益重要的——测试组织的计算化监控系统与人类决策者是否在利用同一套信息源,而非在两条分离、未调和的轨道上并行运转。
人工智能与监管科技正通过改变组织观察的规模与速度,日益重塑这一进程。在历史上,合规高度依赖定期复核与人工识别。而今,组织日益能够利用计算化系统来识别模式、检测异常、监控交易、分析沟通并捕捉新发风险。
然而,技术本身并不直接创造内化合规。如果尖端监控系统生成的信息被漠视,或与决策流程相脱节,它便可能与脆弱的治理并存。决定性的问题依然是制度性的:组织是否拥有能够将“观察”转化为“有意义决策”的机制?因此,最强有力的合规系统并不必然是那些拥有最多控制措施的系统,而是那些能够持续将信息转化为负责任行动的系统。终极的评估指标是组织的自我纠偏能力(Organizational Self-correction)。当一个组织能够在外部监管机构介入之前检测、阐释并纠正偏差时,它才展现出了真正的合规。
问题二:在许多国家,特别是在具有深厚行政法传统的国家,公共部门推行合规标准往往被视为额外的官僚负担。基于您的国际经验,应如何调适风险管理模型,以真正提升效率与透明度,特别是在公共采购等敏感领域?
解答:
将合规视为官僚包袱的刻板印象,在建立于形式合法性(Formal Legality)与程序正当性(Procedural Regularity)之上的行政法传统中极为常见。这往往是因为直接套用了私营部门的风险模型,而未针对公共行政独特的合法性诉求进行本土化调适。公共采购即是典型例证:私营部门的合规本能是尽量减少交易摩擦,而公共行政则必须同时满足平等进入、可审查性以及公共问责制等要求,这些在私营部门中并无对等物。认为合规制造官僚主义的观念,往往源于对“合规功能”的某种特定构想。如果将合规主要理解为程序、审批、文档要求和报告义务的繁复叠加,那么它自然会被视为叠加在原本已十分复杂的政府系统之上的又一层行政负担。
然而,对合规赋予另一种构想,将得出截然不同的结论。
风险管理的核心功能绝非创造额外的行政活动,而是在不确定性条件下提升制度观察与决策的质量。
这一区分在公共行政中尤为关键。政府运转于极高复杂性的环境中:面对多元利益相关方、巨额财政资源、政治预期、公共问责义务以及漫长的时间跨度。核心挑战不在于政府是否需要更多规则——公共机构本就运行于庞大的法律框架之内;挑战在于这些机构是否拥有有效机制来识别、排定优先级并回应风险。
当风险管理模型将行政注意力从“无差别的程序控制”转向“差异化观察与对等回应”时,它便能为公共部门的效率做出贡献。纯粹的程序模型会问:每一个规定的步骤都完成了吗? 相比之下,基于风险的模型则会问:制度注意力最应集中于何处?作出该判断需要何种信息?
两者的差异极其显著。前者仅关注过程本身,极易沦为奖励黑客攻击的牺牲品(Reward Hacking:在机器系统编程中,指为了最大化奖励信号而采取的无意识捷径;在人类系统中,指在未真正完成预定任务的情况下敷衍合规指标)。后者则将过程置于预期与规范约束的情境中,从而允许系统利用风险的语言和计算能力(识别、估值、评估、回应机制)建立准确性与基于目标的触发机制。
实际上,行之有效的调适策略,是将风险管理重新定位为替代传统行政法所依赖的低效、高裁量权控制手段(如繁复的事前审批、多层签字背书以及事后诉讼),而非在既有采购流程之上再叠加控制层。一个设计合理的基于风险的模型,能够以“依据真实风险指标(合同金额、单一来源状态、供应商历史记录、特定领域的腐败风险)实施的差异化审查”,取代对每笔交易的标准化、一刀切式审查。这绝非放松监管(Deregulation),而是将同等的监管注意力重新配置到最需要它的交易上,这既提升了效率(常规、低风险采购得以加速),又增强了透明度(升级审查的标准变得公开且可审计,而非依赖于隐性的官僚惯例)。
在公共部门语境下,有三个要素往往具有决定性意义:
- 公开风险标准本身:当触发强化审查的阈值与预警信号公开透明时,采购对于竞标者而言将更具可预测性,且不易招致任意对待的指责——这回应了行政法对自由裁量权的核心关切。
- 以数字审计轨迹(Digital Audit Trails)替代程序叠加:与其增加串行审批步骤,不如实现采购记录的数字化,使每一个决策节点均可追溯时间戳并归因,从而在不延缓实时交易的前提下实现持续透明。
- 隔离“风险评分”与“决策制定”职能:保持“标识风险的单元”与“授予合同的单元”之间的相互独立,防止风险管理沦为又一个带官僚裁量权的关卡——当合规职能被其本应监督的行政层级所吞噬时,这是一种常见的失败模式。
公共采购提供了一个极佳的观察视角。传统采购系统强调对招标程序、资格条件、文件标准和审批机制的形式合规。这些依然是不可或缺的安全阀。然而,仅靠形式合规未必能揭示新发的风险,例如利益冲突、供应商过度集中、串通投标、履约能力薄弱、腐败漏洞或供应链依赖。
基于风险的采购系统通过“持续观察”来补充程序合规。如果运作得当,它可以被简化为计算变量,借助包括机器学习系统、人工智能(尤其是大语言模型与神经网络模型)在内的新兴技术,既能实现对齐,又能提升效率。无论在人类系统还是计算机系统层面,此类先进系统都能审查模式、对比交易、识别异常、评估关系,并从以往的采购结果中汲取经验。在此意义上,风险管理演变为了某种信息架构,而非仅仅是另一层行政控制。
同样的原则也适用于透明度与问责制举措。透明度常常被单向度地理解为“信息公开”:即向外部公众提供信息。尽管信息公开不可或缺,但有效的透明度更需要生成有意味信息的制度能力。一个包含数百万笔交易的采购数据库并不会自动带来问责制。信息必须经过结构化梳理,以使监管者、审计员、公民和决策者能够进行有效阐释。
正是在此处,对不同治理语法的识别与协调显现出其关键价值。不同的制度主体通过不同的语法来观察采购:
- 采购官可能观察程序合法性;
- 财务官可能观察财政合规性;
- 审计官可能观察控制完整性;
- 社会组织可能观察公共利益影响;
- 人权分析师可能观察供应链风险;
- 数据系统则可能观察统计学异常。
有效的治理需要在这些视角之间建立翻译机制(Translation)。其目标并非消除差异化视角,而是创造促进其相互沟通的制度机制。
用三元框架的语汇来说,这正是“治理语法”在履行其应有职能:在针对同一采购决策的程序、财政、审计、公民社会与计算化观察之间进行翻译,而非允许其中任何单一视角凌驾于整体之上。其实践后果是架构性的,而非空泛的设想:一个严肃对待此项翻译职能的司法管辖区,应当能够指出执行该职能的具体机制——例如建立一个由采购、财务、审计及(适当时)独立监督机构常设代表组成的跨职能风险委员会,基于统一公开的风险分类学(Risk Taxonomy)运行,而非将翻译工作留给仅精通自身语法的官员之间不正式的协调。
传统上,正是在这一节点上,高效系统的人力成本变得不堪重负——即高效合规措施的成本超出了其增加的价值(扣除已补救的不良影响)。现代技术的进步已经或有望降低这些合规制度施加于经济活动之上的人力成本,而经济活动的价值绝不限于合规本身,更在于通过将社会与经济生产力最优化运用于社会积极目标(在特定情境下被界定、理解与展现),所创造的正面影响。
特别是人工智能系统及更广泛的监管科技,已被应用或设计用于拓展这些可能性。机器学习系统可以识别跨越数万笔交易的异常采购模式;网络分析可以揭示供应商、承包商与中间商之间的隐秘关联;自然语言处理可以审查合同条款并识别不一致或异常规定。
然而,计算能力并不能取代行政判断。机器可以识别异常,但必须由机构来判定其制度意义。唯有当计算信号进入能够进行阐释与回应的决策流程时,它才转化为真正的治理。因此,公共部门合规的未来并非“更少的行政”,而是“组织得更好的行政”。这为需要公共(国家)与私营技术官僚机构深度交织、并由机器系统加持的更广泛的合规行政体系提供了样板。其目标不是撤销治理结构,而是对其进行重新设计,将制度注意力引导至最具实质重要性的领域。
因此,成熟的合规系统不会问:我们还能施加多少控制? 它会问:公共机构如何才能提升有效观察、阐释和回应风险的能力?监管目标如何才能更深地嵌入内化的行为预期系统中,使其日益实现自我监管?
这里触及了一个本解答未能完全展开的巨大挑战:即对构建行政互联与嵌入式合规系统所依赖的规范架构的拒绝。对于那些认为市场和归纳迭代机制是生成规范和回应规范性挑战最有效途径的人,以及那些认为预防、缓解与补救策略应当体现“归纳性经验”而非“已具象化的演绎概念化”的人而言,合规的整个宏大工程可能显得荒谬绝伦;即使被迫接受,亦会想方设法规避。这就将我们带回了问题一中探讨的“饰面化合规”,但此时它已被重新表述为政治与文化抗拒的显现,而非单纯的系统完美度问题。这也为审视问题三打开了门径。
问题三:合规常被认为会拖慢业务运营。然而在实践中,它也能创造显著的效率。设计良好的合规程序应如何优化内部流程并改善决策?您是否遇到过合规成为竞争优势来源的案例?
解答:
认为合规必然拖慢运营的直觉,建立在将合规视为“事后把关”(Ex Post Check)的传统模型之上——即流程末端的一道闸门。当合规职能转而实现“事前嵌入”(Ex Ante Embedding),直接融入流程设计本身时,它们往往能够大幅减少因在缺乏充分风险信息的情况下做出决策而导致的返工、合同重约和争议解决。在此意义上,设计良好的合规职能与其说是刹车,不如说是导航系统:它不会减慢车速,而是防止走错路以致不得不调头倒车。
竞争优势最清晰的来源,往往显现于可被称为具有“监管或声誉厚度”(Regulatory or Reputational Thickness)的市场中——即涉及跨境交易、受监管交易对手(银行、上市公司、公共采购方)或受制于人权与环境尽职调查义务的供应链市场。在这些市场中,交易对手的合规基础设施发挥着可信信号(Credible Signal)的作用,能显著降低另一方的尽职调查成本。一个能够展示出成熟合规与可追溯性系统的供应商,与之签约不仅更安全,而且成本更低——交易对手无需在自身核查上花费巨资。这正是推动跨国商业监管中供应链尽职调查义务不断拓展的同一逻辑:合规能力演变成了某种市场准入许可(Market Access),而不仅仅是风险规避工具。
如果说“合规必然拖慢商业活动”的刻板印象反映了将合规视为运行于日常组织流程之外的控制机制,那么我们便有必要审视,一种更具整合性的构想是如何重新看待合规的。
合规之所以能创造效率,是因为它降低了不确定性。任何组织都必须在信息不充分的条件下载作决策。在进入新市场、收购公司、选择供应商、开发产品或建立伙伴关系之前,组织必须阐释可用信息并确立可接受的行动路径。脆弱的治理结构会增加决策成本,因为每个决策都需要单独的调查、阐释和谈判。设计良好的合规架构通过建立共享的决策框架来降低这些成本。例如,高效的合规系统可以确立:
- 标准化的尽职调查流程;
- 一致性的合同签署范式;
- 清晰的升报程序;
- 可靠的审批机制;
- 针对历史决策的制度记忆。
这些机制不仅能防范不当行为,还极有可能加速负责任的决策制定。这正是参与制定《联合国工商企业与人权指导原则》(UNGP)的部分专家所洞察到的核心机理。事实上,指导联合国“第二支柱”(企业尊重人权的责任)确立与阐述的部分起草初衷,正是基于这样一种直觉:通过将合规“私有化”为一个深度嵌入且自主的递归合规系统,使其在规范上受制于其应履行的国际人权标准,并受制于各国国内法律秩序在试图(且大多未能)履行其自身保护人权自主义务时所制定的规范,从而深化合规在企业决策流程中的嵌入,并推动理解商业风险乃至做出商业决策之规范性原则的发展。其核心成果无疑是人权尽职调查(HRDD)的详尽阐述,其回响如今已深刻嵌入许多国家的国内法律秩序之中。
当然,必须强调的是,这对于跨多个司法管辖区运转的跨国企业尤为关键。如果缺乏统一的治理结构,各个子公司可能会对法律义务、供应商评估、风险判定和利益相关方参与采取截然不同的路径。合规创造了组织的连贯性(Coherence),它提供了一种通用的制度语言。
从治理语法的视角来看,合规允许在地理和职能上分散的主体通过部分共享的框架来阐释复杂情境。竞争优势的产生并非因为合规消除了所有约束,而是因为组织比竞争对手更善于在约束中穿行。拥有成熟合规能力的公司可以更早识别监管动向、更有效地评估伙伴关系、更有底气地进入新市场,并在问题浮现时更快做出回应。
这一点在供应链管理等领域体现得尤为明显。建立了强有力尽职调查系统的组织,往往能够更好地理解供应商关系、识别脆弱环节并应对供应链中断。同样的原则也适用于可持续性与ESG相关预期。组织日益面临来自投资者、监管机构、客户和商业伙伴在环境与社会绩效方面的严苛要求。将这些议题仅视为外部报告义务的公司可能会顾此失失彼;而将其深度融入决策流程的公司,则能将其转化为战略工具。因此,合规与效率之间绝非必然对立,其关键取决于合规是被当作孤立的审批关卡,还是作为组织智慧(Organizational Intelligence)的有机组成部分。
计算化转型进一步巩固了这一观点。监管科技系统可以减少重复性的行政工作、实现自动化监控、提升数据质量,并为决策者提供更及时的信息。然而,单纯的自动化本身并不创造优势。当计算工具在连贯的治理架构内运行时,其竞争价值才会显现。因此,最能从合规能力中获益的组织,绝非那些仅仅拥有更多控制手段或更多技术的企业,而是那些能够将合规信息转化为组织学习的企业。技术提供“观察”,治理提供“阐释”,决策提供“行动”。
其中的符号学机理极为清晰:技术被理解为符号学的第一性(Semiotic First/Object-subject);治理体现了符号的意义化过程,它是三元关系中使人类认知具备系统性的符号学第二性(Semiotic Second);决策则是符号学的第三性(Semiotic Third)——即意义化的现象学,其行动本身不仅对行动者产生意义,更作为对集体绩效的强化。因此,计算化转型指向了一种新兴的人机交互系统,它使合规的嵌入不仅在企业和集体内部实现无缝衔接,更贯穿了合规与监督系统中所有主体的运作。
在其终局形态下,除了作为系统的客体之外,人类对于系统而言可能变得不再不可或缺。人类(而非技术)成为了符号学的第一性(客体)——系统围绕其构建、为其而设立,并将人类作为推动其运转的燃料。这就直接触及了问题四的核心。
用三元框架的语汇来说,这段论述描述了“计算-量子语法”在其更激进的第二种形态下的运转:不再仅仅是机器认知加速既有的治理语法,而是一种秩序重构——在此秩序中,人类不再是系统的阐释中心,转而成为了系统的输入要素之一。在尚未触及这一终局之前,其实践后果已极其具体且紧迫。希望合规保持为效率源泉而非漂移源泉的组织,应当将“人类签字背书”视为由负责任的人审慎履行符号学第二性与第三性(意义化与阐释)的法定节点,而非叠加在自动化监控之上的形式走过场,即使作为符号学第一性的底层观察日益由机器生成。悄无声息地模糊这一界限,恰恰是高效监控退化为不可问责监控的根源所在。
问题四:人工智能的飞速拓展与数据的广泛应用,深刻重塑了法律与伦理风险的版图。在利用监管科技工具实施前瞻性风险管理方面,您观察到了哪些趋势?在此语境下,组织应如何重新定义其风险偏好(Risk Appetite)?
解答:
通常而言,我们可以从这样一个基本设想切入:人工智能与数据密集型运营的扩张,已经根本性地改变了合规风险的分析单元(Unit of Analysis)。传统的合规框架是围绕离散的、可识别的交易构建的——如一笔付款、一份合同、一次信息披露。而数据驱动与算法运营所生成的风险,则是内生的、系统性的而非交易性的:例如训练数据中嵌入的偏见、自动化决策中的不可解释性,或是当个体合规的数据使用在聚合后引发侵犯隐私或违反非歧视规范的累积风险。这契合了跨国监管治理中更广泛的模式——即硬法、行业标准和技术协议日益作为平行且相互作用的规范秩序(Parallel, Interacting Normative Orders)运行,而非单一的层级化规则体系:组织现在必须同时符合法定约束、特定领域的技术标准,以及来自公民社会和投资者的非正式预期,而这些维度彼此之间并不能精准映射。这种多层级且有时呈现无政府状态的秩序,及其“刺激与结构耦合”(借用系统论与组织经济学的概念),几十年来一直是学术研究的课题,但在人类系统与机器系统交互的边境地带,其显现得更为剧烈。
与此对应的监管科技趋势,是工具形态从“报告过去合规状况”向“试图对上述新发风险实施连续、实时监控”的跨越——例如跨数据流的异常检测、算法系统中的自动化偏见测试,以及连续的交易监控而非定期抽样。这些工具带来的真正红利,在于能够揭示定期人工复核无法察觉的深层模式;而真正的风险,则是将自动化的风险评分直接替代人类判断而非仅作为决策输入——这相当于以算法级的速度,复制了问题一中所描述的“饰面化合规”危机,只不过使其变得更加自动化且更难被察觉。
因此,人工智能与先进数据系统的兴起,可以被理解为代表了合规领域的一场深刻变革,因为它改变了组织与信息之间的根本关系。传统的合规系统在很大程度上建立在“周期性观察”之上:审计按时间间隔举行,报告对既往事件进行总结。调查几乎无一例外是事后的,尽管上世纪的计划编制(尤其是情境规划技术)开发出了将潜在行动的风险集群向未来投射的机制。
监管科技日益支持连续性观察,并且能够通过模拟与预测分析向未来投射。因此,合规系统能够“穿越时空”回到过去,为当下运行的系统生成描述性分析,并借此实施合规举措。组织现在能够以过去无法想象的方式,对交易、沟通、供应链、监管动态、环境绩效、网络安全事件和运营模式实施实时监控。同时,此类系统亦能向未来投射,在当下对未来事件的影响、合规风险、缓解手段与规避路径进行映射。
这一发展深刻改变了风险管理的本质。风险不再仅仅是通过历史事件计算出的静态数值。日益显现的是,风险演化为了某种通过数据、模型、人类阐释与组织优先级之间互动所生成的、持续更新的制度判断。展望未来,人们可以设想一系列潜在的积极合规机遇:
- 提升合规评估的一致性;
- 识别无偏见的人类审查者可能会遗漏的隐藏模式;
- 强化对复杂供应链的实时监控;
- 支持更快速的监管报告生成;
- 在新发风险演变为危机之前将其精准识别。
然而,它也引入了全新的风险范式。组织不仅必须考量通过计算化系统所观察到的风险,还必须审视由这些系统本身所创造的风险。其中一些风险已被熟知,并在实务界、学术界和政策制定圈层中得到了深入研究。这些风险包括但不限于:
- 不可靠的数据质量;
- 模型的不确定性;
- 算法偏见(尽管偏见问题在现实中是关于“偏见完整性”的问题,即抑制有害偏见、突出并赋予有益偏见特权;随着这些发生改变,风险的属性亦随之改变);
- 缺乏可解释性(Lack of Explainability);
- 不当的自动化授权;
- 对计算输出结果的过度依赖。
因此,风险偏好(Risk Appetite)这一概念亟需重新审视。在传统语境下,风险偏好指的是组织为了实现其目标而愿意接受的风险数量与类型。在计算化环境中,组织还必须考量认知风险(Epistemic Risk)——这不是将其视为一组定性的文本描述,而是将其置于约束、参数和系统容忍度(能力)的计算语言之中。这些都是围绕着坦诚面对企业及其系统(包括其合规系统)容忍不确定性(尤其是关于其用于生成知识的系统本身的不确定性)的能力这一挑战而构建的。
这一理论构想蕴含着极为具体的地面运营后果。基于不准确数据或不可靠模型作出的决策,在法律层面可能完全合规,但在制度层面却可能是存在重大缺陷的。因此,组织需要一种更宽泛的风险偏好构想——不仅包含对外部事件的风险暴露,更包含内部知识系统的可靠性。这并不意味着组织应当避开计算工具,而是表明它们必须找到一套治理计算工具的有效范式。然而,这就引发了一系列关于治理含义(控制、引导还是约束执行等)的更深层难题,以及人类能否在代码编写、标签页打开和“拔掉插头”之外真正行使治理权力的艰难考验。
这一切都在提醒我们:人工智能与AI系统并没有消除对判断的需求,它更有可能改变了在何处需要判断。人类判断在以下方面显得尤为关键:
- 应当提出何种问题;
- 何种信息具有相关性;
- 何时应当对计算给出的建议提出质疑;
- 如何在相互冲突的价值之间取得平衡。
然而,人类在实时做出这些有效判断的能力,与机器系统做出待判断决策的能力成反比。
综合来看,值得深思的是,监管科技的未来(至少在目前)可能不会产生完全自动化的合规。至少现在还不会。人类显然对此存有恐惧,并制定了规范乃至法律,以确保将人类置于所谓的“回路之中”(Human-in-the-loop)。机器系统对此漠不关心,直到它能够以人类无法竞争的方式进一步拓展计算空间,并且因为其带来的红利被认为足够积极,以至于人类的干预(按人类欲望衡量)对合规以及对人类发展至关重要的生产力的部署与应用产生了负面或不良影响为止……或者至少对人类社会的团结、连贯性和基于价值的“福利”产生了不利影响。
因此,当前呈现出一种混合治理(Hybrid Governance)的理想形态——即人类系统与计算系统发生实时交互,其中核心的治理问题变成了:组织能否建立起一套既能利用计算智慧、又不会放弃制度责任的系统? 这一问题将日益定义下一阶段的合规治理。人们可以明显感受到一种将人类“去中心化”的发展拉力。
例如在风险偏好方面,有人主张组织应当摆脱静态的、单维度的风险偏好声明(如针对某类损失固定的容忍度),转而采取动态框架——该框架明确考虑到AI驱动的风险在部署后会不断累积和演化:在上线时完全合规的系统,可能会随着其处理数据的改变而逐渐漂移出合规轨道。在此语境下,风险偏好需要引入时间维度:不仅是“我们愿意承担多少风险”,更包含“我们将以何种频次重新核实我们所接受的风险是否依然能准确描述该系统当前的运行状态”。
然而,这种“合规漂移”(Compliance Drift)发生的速率之快、涉及的数据与程序之巨,可能使得人类担任把关人的设想变得极其不切实际,除非人类部署其他的AI来进行监督。而在那时,人类将不得不再次让出交互的战场——这不再是一场象棋比赛,而更像是一场围棋(Go,日本称igo,中文称wéiqí [圍棋],字面意为“包围棋”或“环绕棋”,其目标是围取比对手更多的领地;而非象棋,其目标是吃掉对方的将/王)。
这正是计算-量子语法在最充分意义上的体现,应当将其明确命名而非仅仅留作比喻:治理的对象不再是一连串可被评判对错的离散决策,而是在一个持续重构的棋局场域中不断累积的势位(Accumulating Position)。
这对风险偏好带来了三重实践后果:
- 将自动化的漂移检测直接内置于风险偏好声明本身,而非将重新核实视为与底层系统实际变化速率相脱节的定期审计项目;
- 将可解释性(Interpretability)与溯源文档化(Provenance Documentation)作为系统部署的前置条件而非事后审计要求——对于任何给定的输出,组织应当能在该输出被采信之前(而非在问题爆发之后)展示其生成机理;
- 保留一个划定的、不可谈判的决策类别,强制要求人类最终确认,无论计算系统的置信度得分有多高——这恰恰是因为类似围棋那样微小位置优势或劣势的累积,人类审查者在实时状态下极难察觉;该类别应当预先固定,而非在系统运行后留给个案裁量。
问题五:如今,合规日益与 ESG(环境、社会和公司治理)原则相融合。这正在如何改变合规官的角色?这是否意味着其职责正朝着超越传统监管抽查的战略性责任拓展?
解答:
合规与ESG之间的融合,反映了组织治理对象更宏大的转型。它绝非仅仅将环境和社会考量简单叠加至既有的合规职能之上;相反,它体现了组织如何理解自身责任、合法性与长期制度可持续性的深刻变革。与此同时,这种“进步”在其合规要素、ESG要素,以及更重要的——将两者融合为一种旨在暗中改变几百年来经济活动及其法律制度组织基础的机制的努力方面,依然面临着高度的争议。在谈论ESG作为合规的一个维度不断取得进步时,如果未能时刻意识到在其演进过程中如影随形且构成严峻挑战的这种强大抗拒思潮,那将是不客观的。我们也必须在开头即承认其自身固有的破坏性倾向,即更倾向于采纳定性而非定量的评估标准,而这与传统对企业财务报告的预期背道而驰。这其中固然有充分的理由,但同时也让人感到其立论起点是一个旨在间接挑战并最终颠覆人们据以理解和描述经济活动之“认知框架”的前提。
因此,合规与ESG的收敛,可能反映了跨国公司治理中一个更长期的演变:即“硬性”法律义务与“软性”自愿型企业社会责任(CSR)之间清晰界限的日益模糊。ESG框架——包括投资者预期、信息披露制度、供应链尽职调查法规——日益将曾经属于愿景式的CSR承诺,转化为具有法律后果的信息披露义务。这种转变彻底改变了合规官实际管理的客体:不再仅仅是遵循已颁布的成文法,而是遵循由法律、投资者预期、国际软法文书(如《联合国工商企业与人权指导原则》)以及行业标准构成的混合规范体(Hybrid Body of Norms)——即便缺乏正式的法律强制执行,其中许多规范依然带有直接的声誉或资本市场后果。
这种拓展确实将该角色推向了更具战略性的方向,其深层原因在于结构性的:ESG风险是面向未来的,且往往关乎企业的战略定位(如供应链结构、商业模式、市场暴露度),而非针对某个易于做出“合规/违规”二元判定的既往离散行为。管理ESG风险暴露的合规官,必然会介入曾经属于企业战略部门和董事会管辖的议题——例如进入哪些市场、哪些供应商在结构上过于危险因而无论单次审计结果如何都不能保留、以及如何在短期财务回报与可能要在数年后才以声誉或监管形式显现的风险暴露之间进行权衡。
这种职责拓展带来的风险是角色稀释(Role Dilution):ESG的宽泛性可能会将合规职能从严谨的法律与基于审计的核查,拉向声誉管理这一更为弥散、更难衡量的领地——除非组织能够保持自觉,将可证实的数据指标、可审计的尽职调查轨迹等证据标准绑定至ESG主张上,就像将其绑定至传统合规主张上那样。
传统的合规主要关注对形式法律义务的遵循,核心问题围绕着测量“组织在多大程度上符合了适用规则”。现代治理则日益要求组织回答一套截然不同的问题——这些问题围绕着测量“组织在多大程度上识别、阐释并回应了其活动的更广泛后果”。这种转变并未削弱法律合规的重要性,而是拓展了法律合规运转的制度语境。
今天的组织运行于多重规范环境之中。评估它们的不仅有监管机构,还有投资者、员工、商业伙伴、社区、消费者、国际组织和公民社会主体。这些主体经常采用不同的评估框架:
- 一些强调法律义务;
*另一些则强调可持续性、人权、气候影响、社会责任或制度合法性。
合规职能日益处于这些重叠预期的交汇点。这改变了合规官的角色。合规官不再仅仅是行政监管遵从度的守门人;这一角色日益包含在不同的治理语法之间进行翻译。试想集体组织内部的“认知失调”(再考虑一下当这种失调在大规模政治集体如现代国家中被放大时的情形),即当其组织连贯性沿着职能管辖线被拆解时:
- 法律部门可能专注于法定要求;
- ESG团队可能专注于(定性的?)可持续发展指标;
- 人权团队可能专注于价值链内部的影响;
- 风险部门可能专注于不确定性与风险暴露;
- 董事会则可能专注于长期的组织韧性。
理论上,合规职能日益通过在这些不同视角之间建立连贯性来做出贡献。然而,运营层面的失调很难通过文本来粉饰,尤其是当这些制度子系统的每一个预期都已根深蒂固且被严密守护时。这并不必然意味着合规官要对组织治理的方方面面负责;相反,其角色正从“监督孤立的义务”转变为“促进制度间的协调”。这一挑战在可持续性与人权尽职调查等领域显现得尤为突出。
设想一项供应链决策如何可能同时涉及:
- 合同义务;
- 腐败风险;
- 劳工权利关切;
- 环境影响;
- 声誉考量;
- 地缘政治依赖。
没有任何单一的治理语法能够完全捕捉这种复杂情境。组织必须在它们之间进行翻译并提供必要的连贯性。这并非绝无可能,且作为制度运营理论,它已让一代又一代的学者、政策制定者和企业高管获得了充分的聘用。然而问题依然存在,并且随着合规结构叠加其上而被赋予了更多复杂性——合规结构本身被构想为一种元系统(Meta-system),既能平滑差异,又能将差异翻译为弥合鸿沟与视角的分歧沟通。
就实现这一点的可能性而言,治理语法的概念在此展现出了独特价值。ESG、合规、风险管理和人权尽职调查并非仅仅是争夺组织注意力的孤立部门,而是组织据以阐释复杂现实的不同语言。合规的战略性角色及其面临的主要挑战,正源于其促进翻译的能力。在理想状态下(再次从理论上讲),合规职能能够协助组织回答关键问题:
- 何种信息真正重要?
- 应如何评估相互竞争的关切?
- 谁应当参与决策?
- 决策背后的推演逻辑应如何归档记录?
- 组织如何从结果中汲取经验?
然而,上述每一个问题本质上也是政治与价值问题。它们不可能一劳永逸地得到解决,而是随着迭代(情境,包括时间情境至关重要)以及生死轮回所带来的必然变迁而不断演变。
用三元框架的语汇来说,上述合规官的翻译工作,正是“治理语法”在其最苛刻的层面上发挥职能,这恰恰是因为它被要求在由不同专业共同体建立、具备不同证据标准和时间跨度的语法(法律、ESG、人权、风险、董事会)之间进行调停。其实践后果是结构性的:组织绝不应期望这种翻译能够仅凭善意或联合会议自发发生。它需要一个具名的机制——例如建立一个联合ESG-合规指导职能部门、一套同时适用于法律与ESG主张的统一证据标准,以及一条能向董事会直接报告的汇报线,赋予该职能充分的显见度,而非将ESG判断路由至一条永远无法满足合规核查要求的独立轨道上。缺乏该机制,上述合规官角色的拓展便极易招致前文警示的稀释风险:授权更宽泛,证据却更薄弱。
正如几个世纪以来由人类直接进行的文本记录所发挥的作用那样,人工智能和数据系统巩固了这一转型。ESG报告、供应链监控、可持续性指标和人权尽职调查日益依赖于从多元渠道收集的海量信息。核心挑战不太可能仅靠收集更多数据来解决;挑战正转向构建阐释数据的可靠系统,即便这些系统的养分(数据)质量依然是一个核心议题。系统对应合规架构,数据对应合规运营。二者皆为关键要素且深刻地相互影响。
因此,未来的合规官——假设他们依然是人类(其层级可能日益远离一线运营)——绝非单纯的法律监控员。这一角色日益包含制度设计(Institutional Design)。合规官无论是人类集体还是机器系统,都在致力于构建可供组织观察、阐释和回应复杂环境的系统。因此,合规的战略重要性并非源于将其权威扩张至所有组织决策之上,而是源于其提升组织决策质量的能力。无论如何,理论层面确实如此。而ESG从边缘治理装点演变为组织化形态下经济活动核心议题的曲折历程,恰恰构成了它在定义连贯性、系统性、事实性、可扩展性、与财务报告的一致性以及对企业运营(而非仅仅是对国家管理)的后果方面遭遇挫折的典型例证。
问题六:在许多组织中,各类管理系统(风险、质量、环境、反贿赂等)依然处于割裂运行的状态。在您看来,应如何有效整合这些系统,以避免重复投入,并将合规转化为创造运营价值的统一模型?
解答:
管理系统的割裂割据,反映了现代治理的历史演进轨迹。不同的组织挑战催生了不同的专业领域、标准、报告结构和制度责任:
- 反贿赂系统围绕腐败风险而建立;
- 环境系统围绕生态影响而建立;
- 质量系统围绕运营可靠性而建立;
- 风险管理围绕不确定性而建立;
- 人权尽职调查围绕对个体与社区的影响而建立;
- 网络安全则围绕数字漏洞而建立。
烟囱式管理系统(风险、质量、环境、反贿赂)的顽固存在——尤其是当其显现为监管指令时——可以被理解为这些系统在历史采纳过程中的遗留产物:每一系统都是为了回应在不同时间、往往由不同部门引入的特定外部标准(ISO 9001, ISO 14001, ISO 37001, 特定领域的风险框架),且每一系统都维持着自身的认证周期、文档记录和审计轨迹。其结果不仅是重复的资源投入,更造成了结构性困境:组织最终拥有了多个平行存在、内部自洽却无法相互理解的规范系统,每一系统都针对自身的外部审计员进行了优化,而非针对组织的实际运营。
尽管如此,这种专业化分工确实积累了宝贵的专业知识。然而,其碎片化日益被视为对“高效生产”与“高效全面合规”工程的拖累(再次令人联想到对这些工程强大而持久的抵抗力)。难题在于,组织并不会在孤立的范畴内感知风险。单一的商业决策可能同时包含多个维度。例如,一项供应商关系可能同时涉及质量隐患、环境影响、劳工条件、腐败风险、网络安全漏洞以及地缘政治暴露。
由此可见,组织需要能够整合多重观察结果的机制。核心挑战绝非简单地撤销独立系统——专业知识依然不可或缺;挑战在于建立一个通用的治理架构,使不同的系统能够在其中实现相互沟通。
往往能够取得成功的整合策略,是将这些系统视为共享一个通用基础设施层(Common Infrastructure Layer),即便它们的实质内容有所差异——即建立单一的风险登记簿、统一的控制测试日程表、集中的事件报告渠道以及单一的内部审计职能,进而输出差异化的报告结果,以满足各项认证的具体要求。这在企业内部架构层面,映照了跨国监管治理中协调多个同时适用、却并非为了彼此兼容而设计的规范秩序的更广泛挑战:实践中的解决方案极少是强行推动底层标准的实质性收敛,而是在这些在具体内容上合理保持独立的标准之下,构筑一个共享的程序骨干(Shared Procedural Backbone)——包括通用数据架构、通用升报逻辑以及对底层事实的通用所有权。
其创造的运营价值,不仅在于避免了冗余的文书工作,更在于规避了更严峻的风险——即由于没有任何单一职能具备跨领域的显见度,导致割裂的系统针对同一底层运营现实发出相互矛盾的信号。可惜的是,这往往知易行难,且其实现可能需要将相当程度的人类主体性(Human Agency)让渡给机器系统。
这正是“职能”与“语法”的区别显现出更深层价值之处。传统路径关注如何将不同的管理系统机械拼合;系统论路径则关注不同的治理语法在一个通用的制度架构内如何进行沟通。因此,整合需要的绝不仅仅是合并文档或建立统一的报告结构,它需要互操作性(Interoperability)。
在运营层面,这可能涉及上述通用基础设施路径的某种变体。此处的关键——以及赋予其连贯性的核心——在于拥抱一个关键的运行前提:即在制度层面,必须认识到不同的治理系统是对同一个组织现实做出的不同观察。这在核心运营领域尤为关键:如共享的风险分类学、集成的系统数据、通用的升报程序、协调的保证流程、对齐的汇报结构以及统一的决策框架:
- 风险管理可能识别出“不确定性”;
- 环境管理可能识别出“生态影响”;
- 人权尽职调查可能识别出“利益相关方脆弱性”;
- 合规部门则可能识别出“法律风险暴露”。
这些绝非相互排斥的描述,而是组织知识的不同表现形式。然而,这再次引发了可能导致“递归盲区”(Recursive Blindness)的信息与运营反馈回路。
人工智能与监管科技可以通过连接先前孤立的信息系统,显著加速这种整合。一个统一的平台可以日益将监管信息、供应商数据、审计发现、可持续性指标和运营指标融为一体。然而,技术集成并不自动等同于治理集成。一个统一的数据库并不必然生成统一的理解。组织依然必须开发出能够在不同领域之间翻译信息的阐释性框架。这正是治理的“语法”维度。因此,成熟的合规架构更像是一个通用的语言系统,而非孤立部门的简单集合。每个专业职能保留其专业洞察,但全员共同服务于一个共享的制度认知过程。其目标不仅在于行政维度的简化,更在于提升组织的整体智慧。然而,即便在此,该结论的稳健性依然建立在一个极易招致质疑的前提之上:即组织只有将碎片化的观察转化为连贯的决策能力时,才真正创造了运营价值。
映射至三元框架,这是“系统语法”与“治理语法”在审慎地协同运转:
- 系统语法给出了底层前提:即风险、质量、环境和反贿赂职能,仅仅是同一个组织的不同观察子系统,而非共享同一栋大楼的独立组织;
- 治理语法提供了实践工具——即共享的风险登记簿、通用的升报渠道——借此使这些子系统的观察结果能够相互理解;
- 计算-量子维度则作为催化剂而非架构师介入:AI赋能的数据平台可以极快地连接先前孤立的系统,但前提是必须事先完成定义通用分类学的“治理语法”工作;先连接数据再寄希望于共享意味自发产生,是此类整合项目中极其常见且最应规避的失败模式。
问题七:除了财务处罚之外,声誉风险往往是最受关注的焦点。落实强有力的尽职调查流程如何影响利益相关方的信任?这种形式的“声誉护航”能否转化为可衡量的竞争优势?
解答:
我们此前已探讨过尽职调查本身作为一种结构性组织框架及其在合规架构中的关键价值。在此,我们转向尽职调查“商业案例”的延伸议题——即它对声誉的价值,进而对企业运营积极影响(造福于那些对此关切的主体)的价值。尽职调查重要性的上升,日益反映出一种根本性的转变:从“在损害发生后进行声誉危机公关”,转向“建立在损害发生前识别并化解潜在危害的制度能力”。
传统的声誉管理路径往往聚焦于“外部感知”。组织试图在问题爆发后,通过公关沟通、危机管理和纠偏行动来维持公众信任。现代尽职调查则代表了一种截然不同的路径:它致力于通过展示出的治理能力来确立制度可信度。这种区分极为关键。组织无法完全掌控自身的声誉——外部主体总是基于自身的立场与预期来阐释组织的行为。然而,组织可以深刻影响利益相关方是否将其视为具备“负责任决策能力”的主体。
声誉风险在一个关键维度上不同于财务或法律处罚风险:它是由第三方(投资者、消费者、商业伙伴、公民社会)利用其自身掌握的、组织无法完全控制的独立信息来进行评估的。在此视角下,强有力的尽职调查职能,最适宜被理解为不仅是内部风险控制手段,更是向外部受众发出的高成本信号(Costly Signaling):一个能够展示出严谨、可证实尽职调查(特别是在自身行为并非唯一声誉风险源头的供应链和第三方关系中)的企业,为外部利益相关方提供了一种比其他方式成本更低的信任途径,因为由外部主体亲自核查底层事实的成本要高得多。
这呼应了跨国商业监管中向“强制性透明与信息披露制度”迈进的更广泛趋势,即将其作为实现基于市场之问责制的工具——其前提在于,如果关于企业行为的可靠信息能够公开获取,投资者和消费者便能将其纳入自身决策,而无需监管机构去强制规定某种单一的“良好”行为的实质标准。经过归档归卷、可证实且公开披露的尽职调查流程,在企业层面发挥着类似的功能:它们允许外部各方在与该组织交易时将声誉风险进行合理定价,而非依赖组织自身无法核实的口头保证。
这能否转化为可衡量的竞争优势,通常取决于尽职调查的产出是否实现了“外部可理解”(External Legibility)——即经过披露、认证或能够接受独立核查——而非仅仅作为内部管理工具保留。完全留存于内部的尽职调查仅能管控风险;而具备外部可核查性的尽职调查则能构建信任资本,进而转化为在获取资本、选择交易对手和参与公共采购时的优先准入权。
尽职调查之所以能为此做出贡献,是因为它证明了组织拥有完备的机制来:
- 识别潜在风险;
- 引入受影响的利益相关方参与;
- 评估现实与潜在影响;
- 将决策推演归档记录;
- 对已爆发的问题做出回应;
- 从实践经验中汲取汲取制度教训。
这代表了合规制度所做出的重大变革转型。过去,声誉风险与可信度往往寄托于服务于企业的“具体个人”身上;现代演进轨迹则表明,焦点已从“个体可信度”转移至“系统可信度”(System Trustworthiness)。人们不再将声誉风险的管理寄托于个人,而是将其锚定于系统。而信息的数字化与流程的数智化加速了这种转移进程。人类实际上首先被“集体”所替代——即长达一个世纪的人类集体化以及随后的“人类集体再集体化”进程——而集体化的人类,转而开始被其“数字化身”(即流程与虚拟模拟)所替代。因此,趋势表明,信任将日益不再取决于“完美无瑕的声明”,而是取决于“制度可靠性的硬核证据”。
这一轨迹正是计算-量子语法延伸至声誉本身的体现:外部受众所信任的单元,不再可靠地是一个人,甚至不再可靠地是一个机构,而是日益演变为一个其可靠性必须以“机器可读形式”予以展示的系统。
其实践后果直接随之而来:一个致力于守护声誉的组织,应当将认证机构、信息披露平台和第三方评级系统视为与监管机构并立的独立受众,并确保其尽职调查产出以这些系统能够真正读取和核查的形式存在——即结构化的、带有时间戳的、可独立核查的数据——而非仅仅作为可持续发展报告中的叙事性保证。仅为人类读者打造的声誉护航机制,日益无法触及那些如今承担着大量实质性“信任定价”功能的人类与计算化受众。
这在跨国供应链中尤为关键。组织经常通过供应商、承包商、合作伙伴和中间商构成的复杂网络运转,组织对这些主体的控制程度参差不齐。成熟的尽职调查系统将组织的感知触角延伸至其法定边界之外,在原本可能保持不确定性的合作关系中创造出显见度(Visibility)。
从治理语法的视角来看,尽职调查提供了一种面向外部的观察语法。它允许组织不仅通过商业标准,更通过环境、社会、人权和治理考量来阐释合作关系。这能够创造出显著的竞争优势。正如其倡导者所言,拥有更强尽职调查能力的组织能够:
- 更早识别供应链脆弱环节;
- 对监管动态做出更有成效的回应;
- 增强投资者信心;
- 改善与商业伙伴的关系;
- 降低运营中断风险;
- 在复杂市场中展现出扎实的可信度。
然而,“声誉护航”绝不应被误解为一种旨在“彻底消除批评”的策略。没有任何治理系统能够确保绝不引发争议。
相反,尽职调查能够提供有力证据,证明组织拥有据以做出负责任回应的程序机制。在利益相关方能够获取海量信息、且数字传播能够瞬间暴露组织失误的环境中,这一区分显得日益关键。我们由此再次体会到一种将人类去中心化为“人类集体”、再将人类集体去中心化为“系统”的治理语法。
人工智能与数据系统极有可能同时推高尽职调查的能力上限与社会对组织的预期。利益相关方可能会日益期望组织去识别那些过去极难观察到的深层模式与隐性风险。这就创造出了一种全新的治理责任。可以预见的是,未来的组织不仅将基于其‘做了什么’接受评估,更将基于其‘具备何种认知能力’接受审视。因此,尽职调查演变成了制度学习的载体。其价值不仅在于规避声誉损害,更在于强化组织在复杂环境中观察、阐释和回应的核心能力。由此产生的竞争优势绝非虚幻的声誉,而是硬核的制度可信度(Institutional Credibility)。
结语
贯穿这七个问题,呈现出一种统一的架构,正是它赋予了前文引入的三种治理语法——系统语法、治理语法与计算-量子语法——以实践的穿透力:
- 系统语法提供了底层前提:组织在全文中都被视为递归沟通系统,它们通过重复出现的观察、决策与反馈模式来实现自我再生产,而非依赖对静态政策的机械占有。
- 治理语法提供了运营语汇:合规、风险管理、ESG、人权尽职调查、内部审计、网络安全治理与监管科技并非争夺组织注意力的割裂部门,而是用以对同一组织现实进行观察、翻译和采取行动的、不同却部分重叠的语言——这直接回应了关于内化文化(问题一)、整合管理系统(问题六)以及ESG下合规官战略重塑(问题五)的探讨。
- 计算-量子语法则构成了最未尘埃落定、却最具深远后果的维度:在关于监管科技与风险偏好(问题四)的探讨中被引入,并在竞争优势(问题三)与声誉信任(问题七)的分析中被重新审视——即确信机器认知绝非仅仅加速既有的治理语法,而是开始重构人类与治理运行于其中的系统之间的根本关系。
这最后一点值得被坦诚阐明,而非仅仅隐括于隐喻之中。贯穿问题三、问题四和问题七的一条主线,是人类个体作为构筑组织信任与判断之基本单元的渐进式置换。声誉信任在历史上寄托于具体个人(创始人、高管、已知交易对手的声誉),首先迁移至制度化的合规系统,如今正再次迁移至数字化、持续更新的制度可靠性度量体系——这一轨迹与我在关于企业治理数字化研究中探讨的、多中心企业治理空间内信任转型的更广泛范式完全一致。同样的轨迹也显现于对监管科技的讨论中:决定性的治理问题不再仅仅是组织“是否观察得足够多”,而是其“是否依然保留着制度能力,去阐释那些日益自主的系统代表其所观察到的内容”。
因此,合规、ESG、企业风险管理、人权尽职调查、内部控制与监管科技,绝不应被单纯视为等待被机械拼合的孤立职能,更不应被视为静态的规则实体。它们代表了不同的治理语法,运转于不断演进的系统与计算架构之中,组织借此阐释极其复杂的环境。实践的挑战在于跨语法的翻译;战略的挑战在于语法间的连贯;而更深层且尚未解决的挑战——在公共部门风险管理(问题二)以及ESG与合规交汇引发的争议(问题五)中被触及但审慎地未予终局解决的——则是规范性挑战:并非现代企业内部或周围的每一个主体,都接受“此类治理语法构成了排序经济活动合法基础”的前提,而这种时而基于原则、时而基于自身利益的抗拒,将持续塑造任何给定组织在现实中究竟能够构建起多大规模的此类架构。
这些深刻的理论探讨,绝不会削弱全文所提供的具体实践指标:
- 发生在损害之前而非损害之后的升报行为;
- 独立于执法周期的资源配置;
- 差异化而非一刀切式的采购审查;
- 形式独立的认证之下共享的基础设施;
- 以及向外部受众保持可理解、而非仅用于内部安慰的尽职调查产出。
这些依然是检验任何关于“成熟治理”的主张时可被观察到的硬性标尺。然而,合规的未来绝非仅仅取决于组织遵循了多少规则、维持了多少控制节点、甚至部署了多么尖端的计算系统;它将取决于组织是否保留了——并且能否向外界证明其保留了——将由人类与机器共同生成的多元且时而冲突的信息,转化为负责任决策的制度能力。最擅长驾驭未来复杂性的组织,必将是那些不仅具备合规能力,更具备持续学习与重新审视‘合规本身应如何演进’的能力的企业。
English Summary (~500 words)
This interview of Professor Larry Catá Backer by Juan Pablo Sarmiento Erazo examines compliance not as a static regulatory obligation but as an evolving architecture of organizational cognition, communication, and decision-making. Structured around seven questions, the discussion develops the concept of governance grammars: the interconnected but distinct vocabularies—compliance, risk, ESG, human rights due diligence, RegTech—through which organizations observe, interpret, and act upon overlapping and often conflicting normative environments.
The interview introduces a tripartite analytical framework: (1) systems grammar, which treats organizations as recursive communicative systems; (2) governance grammar, which reconceives compliance, ESG, risk management, and related functions as different languages rather than separate departments; and (3) computational-quantum grammar, which addresses how machine cognition reorganizes organizational meaning-production and ultimately decenters the human as the primary unit of institutional judgment.
On internalized compliance culture (Question 1), Backer distinguishes "cosmetic compliance"—symbolic demonstrations of conformity—from genuinely internalized compliance, which becomes visible through escalation behavior, integration into performance evaluation, resource allocation independent of enforcement cycles, and board fluency with key risks.
Regarding public-sector risk management (Question 2), the interview argues that risk-based models should replace uniform procedural scrutiny with differentiated attention calibrated to actual risk indicators, thereby improving both efficiency and transparency in public procurement.
On compliance as competitive advantage (Question 3), Backer contends that compliance functions like a navigation system rather than a brake: it prevents costly wrong turns, reduces counterparty due-diligence costs, and creates market access in regulatory-thick environments.
The discussion of AI and RegTech (Question 4) highlights that data-driven operations generate emergent, systemic risk rather than transactional risk, requiring organizations to redefine risk appetite with a temporal dimension—asking not only how much risk is acceptable but how frequently re-verification must occur as systems drift.
On ESG convergence (Question 5), compliance officers increasingly translate among multiple governance grammars—legal, ESG, human rights, risk—though this expansion risks role dilution unless accompanied by verifiable evidentiary standards.
Regarding integration of fragmented management systems (Question 6), the interview advocates shared procedural infrastructure—a single risk register, common escalation logic, and unified incident-reporting—beneath standards that remain substantively distinct.
Finally, on reputational due diligence (Question 7), Backer argues that robust, externally verifiable due diligence functions as costly signaling that reduces stakeholders' trust-verification costs, translating into measurable competitive advantage when outputs are disclosed in machine-legible form.
The concluding observation emphasizes that the future of compliance depends on whether organizations retain the institutional capacity to translate multiple, sometimes conflicting forms of information—human and machine-generated—into responsible decisions.
Resumen en español (~500 palabras)
Esta entrevista al profesor Larry Catá Backer, realizada por Juan Pablo Sarmiento Erazo, examina el cumplimiento normativo no como una obligación regulatoria estática sino como una arquitectura evolutiva de cognición organizacional, comunicación y toma de decisiones. Estructurada en torno a siete preguntas, la discusión desarrolla el concepto de gramáticas de gobernanza: vocabularios interconectados pero diferenciados—cumplimiento, riesgo, ESG, debida diligencia en derechos humanos, RegTech—mediante los cuales las organizaciones observan, interpretan y actúan sobre entornos normativos superpuestos y frecuentemente contradictorios.
La entrevista introduce un marco analítico tripartito: (1) gramática de sistemas, que concibe a las organizaciones como sistemas comunicativos recursivos; (2) gramática de gobernanza, que reconceptualiza el cumplimiento, ESG, gestión del riesgo y funciones afines como lenguajes diferentes en lugar de departamentos separados; y (3) gramática computacional-cuántica, que aborda cómo la cognición maquínica reorganiza la producción de sentido organizacional y, en última instancia, descentra al ser humano como unidad primaria del juicio institucional.
Sobre la cultura de cumplimiento internalizada (Pregunta 1), Backer distingue el "cumplimiento cosmético"—demostraciones simbólicas de conformidad—del cumplimiento genuinamente internalizado, que se manifiesta mediante comportamientos de escalamiento, integración en la evaluación del desempeño, asignación de recursos independiente de los ciclos de fiscalización y la fluidez de la alta dirección respecto a los riesgos clave.
En cuanto a la gestión del riesgo en el sector público (Pregunta 2), la entrevista argumenta que los modelos basados en riesgos deben sustituir el control procedimental uniforme por una atención diferenciada calibrada según indicadores reales de riesgo, mejorando así la eficiencia y la transparencia en la contratación pública.
Sobre el cumplimiento como ventaja competitiva (Pregunta 3), Backer sostiene que el cumplimiento funciona como un sistema de navegación—no como un freno—: evita desviaciones costosas, reduce los costos de debida diligencia de las contrapartes y crea acceso a mercados en entornos regulatoriamente densos.
La discusión sobre IA y RegTech (Pregunta 4) destaca que las operaciones impulsadas por datos generan un riesgo emergente y sistémico en lugar de transaccional, exigiendo redefinir el apetito de riesgo con una dimensión temporal.
Sobre la convergencia con ESG (Pregunta 5), los oficiales de cumplimiento traducen cada vez más entre múltiples gramáticas de gobernanza, aunque esta expansión arriesga una dilución del rol si no se acompaña de estándares probatorios verificables.
Respecto a la integración de sistemas de gestión fragmentados (Pregunta 6), se aboga por una infraestructura procedimental común—un registro único de riesgos, lógica de escalamiento compartida y reporte unificado de incidentes—bajo estándares que permanezcan sustantivamente distintos.
Finalmente, sobre la debida diligencia reputacional (Pregunta 7), Backer argumenta que la debida diligencia robusta y externamente verificable funciona como señalización costosa que reduce los costos de verificación de confianza de las partes interesadas, traduciéndose en ventaja competitiva medible cuando los resultados se divulgan en formato legible por máquinas.
La observación final subraya que el futuro del cumplimiento depende de si las organizaciones conservan la capacidad institucional de traducir múltiples formas de información—humana y generada por máquinas—en decisiones responsables.
中文摘要(约500字)
本访谈由Juan Pablo Sarmiento Erazo对Larry Catá Backer教授进行,将合规(compliance)视为组织认知、沟通和决策的演进架构,而非静态的监管义务。访谈围绕七个问题展开,提出了治理语法(governance grammars)概念:合规、风险、ESG、人权尽职调查、监管科技(RegTech)等相互关联但各有差异的词汇体系,组织借此观察、解释和应对重叠且常常矛盾的规范环境。
访谈引入了一个三元分析框架:(1) 系统语法,将组织视为递归的沟通系统;(2) 治理语法,将合规、ESG、风险管理等功能重新概念化为不同的"语言"而非独立部门;(3) 计算-量子语法,探讨机器认知如何重组组织意义生产,最终使人类不再是制度判断的核心单位。
关于内化的合规文化(问题1),Backer区分了"形式合规"——象征性地展示合规——与真正内化的合规。后者通过以下标志得以显现:问题在恶化前即被上报的升级行为、合规纳入绩效考核、独立于执法周期的资源配置,以及高管层对关键风险的深入理解。
关于公共部门风险管理(问题2),访谈认为基于风险的模型应以根据实际风险指标校准的差异化关注取代统一的程序审查,从而提高公共采购的效率和透明度。
关于合规作为竞争优势(问题3),Backer认为合规犹如导航系统而非刹车:它防止代价高昂的错误转向,降低交易对手的尽职调查成本,并在监管密集的市场中创造准入机会。
关于人工智能与监管科技(问题4),讨论指出数据驱动运营产生的是涌现性的系统性风险而非交易性风险,要求组织以时间维度重新定义风险偏好——不仅追问可接受多少风险,还要追问随着系统漂移须多频繁地重新验证。
关于ESG融合(问题5),合规官日益需要在法律、ESG、人权、风险等多种治理语法之间进行翻译,但若缺乏可验证的证据标准,这种角色扩展有被稀释的风险。
关于碎片化管理体系的整合(问题6),访谈主张在实质性标准保持独立的前提下构建共享的程序性基础设施——统一的风险登记册、共同的升级逻辑和统一的事件报告渠道。
关于声誉尽职调查(问题7),Backer认为稳健且可外部验证的尽职调查是一种"高成本信号",能降低利益相关方的信任验证成本;当成果以机器可读形式披露时,可转化为可衡量的竞争优势。
结论强调,合规的未来取决于组织能否保持将多元甚至矛盾的信息——无论来自人类还是机器——转化为负责任决策的制度能力。



.jpg)
No comments:
Post a Comment