企业刑事合规的核心不是制作一本制度汇编,而是识别经营活动中可能触及刑事责任的高风险环节,明确谁负责审批、谁负责复核、异常如何上报以及记录如何保存。它既包括日常预防,也可能涉及企业已经涉案后的整改,但两种场景的目的、程序和评价主体不同,不能把“做了合规”简单等同于“不承担责任”。
一、先区分日常合规与涉案合规整改
日常合规由企业依据业务、规模和监管要求持续建设,重点是降低违法风险并形成可追溯的治理记录。涉案合规则发生在具体案件背景下,是否适用、由谁监督、整改是否有效以及如何影响案件处理,都要由有权机关依事实和程序审查。最高人民检察院在2022年最高人民检察院工作报告中介绍了涉案企业合规改革和第三方监督评估机制,同时明确其前提仍是“依法”处理。企业不能把取得认证、聘请顾问或补写制度当成当然从宽的凭证。
如果企业尚未涉案,应从预防角度建立控制;如果已经收到调查、检查、传唤或立案信息,首要任务是依法保全材料、明确沟通权限并评估案件事实,不能先自行删除数据、统一员工口径或突击补签文件。后者可能破坏证据真实性并增加新的风险。
二、按照业务流程识别真正的刑事风险点
风险清单应贴近真实交易,而不是罗列全部罪名。销售环节可核对客户准入、宣传承诺、回款账户和返利规则;采购环节可核对供应商关联关系、招投标、验收和付款;财税环节可核对合同、发票、物流和资金是否一致;数据与用工环节可核对权限、个人信息、商业秘密和安全生产责任。每个高风险点至少要回答触发条件、审批层级、禁止行为、复核频率和异常升级路径。
2023年修订的《中华人民共和国公司法》进一步明确公司治理、董事监事高级管理人员义务、股东权利和内部责任边界。公司章程、授权矩阵和实际决策流程应相互一致;如果纸面制度写着集体审批,现实中却长期由个人通过私人账户操作,制度很难证明控制真实有效。
三、有效控制必须能够被执行和验证
合规措施应落实到岗位和系统。例如高风险付款设置业务、财务和法务分离复核;异常客户或供应商触发增强尽调;关键合同使用版本控制;举报渠道允许越级报告并保护举报人;内部调查明确授权、数据封存和利益冲突回避。培训也应针对岗位,以真实业务场景说明哪些行为必须停止并上报,而不是只要求员工签一份“已学习”名单。
验证环节要留下客观记录,包括抽查样本、审批日志、整改工单、责任人和复核结论。发现问题后,应区分制度缺失、执行偏差和个人故意,依法采取纠正、报告、追责或补救措施。不能为了形成“零问题”报告而隐藏异常;真正有效的体系恰恰应当能够发现并处理问题。
四、涉案后制定整改计划应守住程序边界
涉案企业应先确认涉嫌行为、涉案主体、业务影响和有权机关要求,再提出与涉嫌违法风险有直接关联的整改计划。计划应包含问题根因、具体措施、完成时间、责任部门、验证方式和持续监督安排。对于员工访谈、电子数据、财务资料和第三方交易信息,要依法处理并保持原始性;内部调查结论与对外提交材料之间也要经过授权和法律审查。
合规整改可能成为办案机关综合评价的事实之一,但不是企业或个人获得不起诉、缓刑或从轻处罚的法定保证。单位责任与自然人责任也需分别判断。日常经营中越早建立真实控制、越能保存完整记录,越有利于说明企业治理状态;临时制作形式材料既难以解决风险,也可能损害可信度。
官方依据
本文仅提供企业风险识别与制度建设的一般框架,不构成对任何企业是否适用涉案合规、是否承担责任或案件处理结果的判断。