本文梳理了2022-2026年国资委司库相关政策演进,拆解穿透式监管对客商外部数据的技术要求,并结合中国电信标杆实践与企查查API/MCP接入方案,给出可落地的技术实现路径。包含Python调用示例、MCP Server配置、API返回结构等技术细节。
一、政策背景:为什么司库建设重心从"系统上线"转向"数据穿透"
和央企财务团队交流时,一个明显的趋势:大家聊的重点已经从"司库系统上线了"转向"数据能不能真的穿透到业务里"。
背后是国资委三年加码的政策推力。
1.1 三阶段演进
第一阶段(2022-2023):搭架子。 国资委2022年1号文1划定时间表,2023年底前基本建成司库信息系统。各大央企比的是谁先跑通——搭架子、配模块、连账户。
第二阶段(2024):进验收期。 2024年6月启动二期验收,99家央企参与,33家获评优秀(2025年4月通报结果2)。关键变化:功能模块从11项扩至14项,新增"虚假贸易风险识别"和"挂靠经营识别"两个考核场景,数据管理分值提升20分,考核重心从"数据质量"转向"数据中台建设"。
第三阶段(2026):数智化升级。 国资委连发两份文件,构成一套组合拳——
| 2026年1号文《关于推动中央企业加快财务数智化转型升级的指导意见》3 | 技术底座 | 建设财务级数据中台,司库从"资金管理工具"升级为"数智化底座" |
| 2026年2号文《关于加强中央企业穿透式监管的指导意见(试行)》4 | 治理框架 | 穿透式监管体系化落地,十大领域全面穿透 |
两份文件一脉相承:1号文搭数据底座,2号文立监管框架。没有数据贯通,穿透就是空架子;没有监管框架,数据中台就是自嗨。
1.2 穿透式监管的技术要求
2号文提出的核心框架——全级次、全链条、全过程、全要素——每个"全"背后都是对数据能力的技术要求:
- 全级次穿透:数据必须从集团总部穿透到最末级项目公司,不允许监管衰减
- 全链条穿透:覆盖投融资运营退出全流程,穿透合同看资金、穿透贸易看实质
- 全过程穿透:事前预警→事中阻断→事后追责闭环,"事前预警"排在最前面
- 全要素穿透:资金背后是主体,主体背后是股权,股权背后是实控人——全要素纳入监管
1.3 1号文时间表与数据中台建设
| 2026年底 | 财务级数据中台和常态化数据治理运营机制全面建成 | 客商外部数据要融入数据中台治理体系,不是"查一条"就完了 |
| 2027年底 | 企业级数据中台基本建成 | 客商数据从"财务域"扩展为"企业级",法务/采购/合同系统共享同一份风险数据 |
| 2028年底 | 具备条件的企业建成DRP系统 | 客商数据的实时性、完整性、穿透性直接影响监管评分 |
1号文强调的「五类驱动体系」——价值驱动、技术驱动、标准驱动、模型驱动、流程驱动——其中数据治理运营要求从"一次性建库"转向"常态化运营":标准持续维护、质量持续监控、问题持续反馈、模型持续迭代。
1.4 十大监管领域中的数据依赖
2号文明确十大穿透监管领域,其中至少六个直接依赖客商外部数据:
| 产权穿透 | 挂靠国企、使用字号 | 股权穿透 + 关联关系 + 实控人识别 |
| 财务穿透 | 融资担保、债务风险 | 客商风险筛查 + 担保关系链 |
| 采购与供应链穿透 | 虚假招标、贸易背景 | 关联图谱 + 特定利益关系排查 |
| 金融穿透 | 内部人控制、风险敞口 | 实控人挖掘 + UBO识别 |
| 合同穿透 | 履约监控 | 客商背景核实 + 经营状态动态监控 |
| 境外穿透 | 盲目投资、违规佣金 | 境外主体关联关系 + 风险传导 |
二、行业现状:司库系统建起来了,数据层还差什么
政策在推进,但一线的普遍反馈是:系统有了,数据没跟上。
1号文要求建设"财务级数据中台",但中台要有高质量数据流入才不是空架子。几个共性问题:
2.1 数据孤岛:大屏看着齐全,点进去不准
央企集团下辖数百上千家成员单位,客商信息独立维护——字段标准不一、更新滞后、关键字段缺失。统一社会信用代码填错、注册资本是三年前的、经营范围和实际对不上,这些不是个别问题。
1号文要求"常态化数据治理运营机制",但数据治理的前提是数据同源——没有外部权威来源持续校准,一次性清洗完,三个月后数据又烂了。
2.2 风险滞后:人工排查根本跑不过风险扩散速度
风险信息分散在不同系统:工商异常在市场监管局,司法风险在法院系统,税务异常在税务局。2号文要求"事前预警",但没有实时的外部风险数据推送,"事前"就是空话——等风险数据层层传递过来,款已经付了,合同已经签了。
2.3 关联隐蔽:隐性关联靠人工查不出来
2023年国资委74号文5"十不准"列出贸易上下游特定利益关系八项情形。前六项是显性关系(同一企业、母子公司、相同实控人等),人工尚可排查。但第七项"董监高法任职重合"和第八项"股权投资关联等隐性关联",需要穿透多层股权、追溯历史变更,面对数万级合作商体量,传统方式根本覆盖不了。
2.4 场景脱节:数据在系统里,业务用不起来
客商管理模块接入了工商数据,但没有关联风险扫描;风险预警模块设置了规则,但数据更新不及时;虚假贸易排查依赖人工逐条核查,排查周期以月计。规则落地的关键是数据能实时、准确地喂到规则引擎里。
三、标杆实践:中国电信司库风控的技术拆解
中国电信的司库实践发表在《财务与会计》2026年第10期6。他们的做法里有三件事值得拆解。
3.1 关系图谱:3亿企业、20亿关系
整合工商、司法等公开信息和内部经营数据,构建约3亿家企业、超20亿条企业关系的关系图谱,覆盖集团关系、企业控制、个人控制、企业投资、招投标、担保、董监高任职、同地址/同邮箱/同电话等16大类信息。
典型案例:项目上下游客商A、B无直接关联,但图谱显示A与C存在间接关联,B是C的股东——隐蔽关联被自动揪出。
关键不是"能查",而是"能自动预警"。图谱嵌入业务流程,从被动查询变成主动拦截。
3.2 信控评级:千万客商按月更新
5个维度(基础实力、经营实力、司法信用、社会信用、交易信息),3A至C五个等级,按月更新。评级直接挂钩业务规则——C级客商系统自动触发提级审批,不需要人工判断。
这才是2号文说的"规则刚性执行"。
3.3 三道防线自动流转
第一道(售前审批)──发现异常──→ 第二道(项目实施期)──确认高风险──→ 第三道(资金支付)
关联图谱核查 风险中心全量扫描 支付黑名单刚性拦截
三道防线之间自动流转,不是三张独立的制度文件,而是一个闭环。第一道发现的异常自动流入第二道核查,第二道确认的高风险自动流入第三道拦截。
核心数据:截至2025年8月,银行账户较2021年压降近2000户,资金集中度95.6%,司库结算率98.9%,月均结算超百万笔。
四、四大业务场景与数据接口实现
场景一:客商主数据治理——从"有但不准"到"主动校准"
问题: 成员单位客商信息独立维护,关键字段缺失或过时,缺乏外部权威来源校准。
技术方案: 通过企查查企业信息核验接口(2001)对接主数据系统,实现客商信息自动核验与同步。
import requests
import hashlib
import time
APP_KEY = "your_app_key"
SECRET_KEY = "your_secret_key"
BASE_URL = "https://api.qichacha.com"
def make_token():
"""生成企查查API认证Token"""
timespan = str(int(time.time()))
raw = APP_KEY + timespan + SECRET_KEY
token = hashlib.md5(raw.encode()).hexdigest().upper()
return token, timespan
def verify_enterprise(search_key):
"""
调用2001接口核验企业工商照面信息
:param search_key: 企业名称或统一社会信用代码
"""
token, timespan = make_token()
headers = {"Token": token, "Timespan": timespan}
params = {"key": APP_KEY, "searchKey": search_key}
resp = requests.get(
f"{BASE_URL}/EnterpriseInfo/Verify",
headers=headers, params=params, timeout=10
)
return resp.json()
# 批量核验客商主数据
customers = ["某某科技有限公司", "91110000XXXXXXXXXX"]
for name in customers:
result = verify_enterprise(name)
if result.get("VerifyResult") == 1:
data = result["Data"]
# 自动回填主数据系统
print(f"企业: {data['Name']}")
print(f"信用代码: {data['CreditCode']}")
print(f"登记状态: {data['Status']}")
print(f"注册资本: {data['RegistCapi']}")
print(f"经营范围: {data['Scope'][:50]}…")
预期返回(关键字段):
{
"VerifyResult": 1,
"Data": {
"Name": "某某科技有限公司",
"CreditCode": "91110000XXXXXXXXXX",
"OperName": "张某某",
"Status": "在营",
"RegistCapi": "5000万人民币",
"Scope": "技术开发、技术咨询、技术服务…",
"StartDate": "2015-03-12",
"CompanyType": "有限责任公司",
"Scale": "100-499人"
}
}
数据覆盖维度:
| 工商照面信息 | 基础字段校准(信用代码、注册资本、经营范围等) | 企业信息核验(2001) |
| 股东及对外投资 | 股权结构还原、受益所有人识别 | 客户身份识别(2003) |
| 主要人员及董监高 | 法定代表人、董监高任职核实 | 客户身份识别(2003) |
| 变更信息 | 关键变更追踪(法人、经营范围变更等) | 客户身份识别(2003) |
| 实控人/受益所有人 | 穿透识别真实控制主体 | 客户身份识别(2003) |
场景二:资金风险闭环管理——从事后追责到事前预警
问题: 风险信息分散在不同系统,人工排查遗漏率高,2号文要求的"事前预警"难以落地。
技术方案: 通过合作风险排查接口(2006)实现40+风险维度全覆盖,API对接后风险变动自动推送。
def check_risk(search_key):
"""
调用2006接口进行合作风险综合排查
一次性覆盖40+风险维度
"""
token, timespan = make_token()
headers = {"Token": token, "Timespan": timespan}
params = {"key": APP_KEY, "searchKey": search_key}
resp = requests.get(
f"{BASE_URL}/EnterpriseCoRisk/GetInfo",
headers=headers, params=params, timeout=10
)
return resp.json()
# 风险闭环三步走
# 1. 事前预警:客商准入阶段批量筛查
risk_result = check_risk("某某贸易有限公司")
risks = risk_result.get("Data", {})
# 2. 事中监控:合作存续期定期轮询
# 可通过定时任务(Celery/APScheduler)实现风险变动推送
# 3. 事后分析:历史风险轨迹追溯
# 通过740/739/741等专项接口获取单维度历史数据
风险维度覆盖:
| 经营风险 | 经营异常、行政处罚、严重违法、欠税 | 新增变动实时监控 | 历史风险消除/加重轨迹 |
| 司法风险 | 失信被执行人、被执行人、股权冻结、司法拍卖 | 诉讼新增、执行进展动态 | 案件结案状态回溯 |
| 主要人员风险 | 法人/董监高个人失信、限高 | 人员变动及新增风险 | 人员历史任职及风险传导链 |
| 历史风险 | 频繁变更法人、经营范围大幅调整等信号 | 历史风险标记持续监控 | 全生命周期风险图谱 |
专项接口轻量化查询:
# 轻量化单维度风险查询
SINGLE_RISK_APIS = {
"失信核查": "/Dishonest/GetInfo", # 740
"经营异常": "/BusinessException/GetInfo", # 739
"被执行人": "/ExecutedPerson/GetInfo", # 741
"严重违法": "/SeriousViolation/GetInfo", # 748
"裁判文书": "/JudgeDoc/GetInfo", # 887
}
def check_single_risk(search_key, api_path):
"""查询单一风险维度"""
token, timespan = make_token()
headers = {"Token": token, "Timespan": timespan}
params = {"key": APP_KEY, "searchKey": search_key}
resp = requests.get(
f"{BASE_URL}{api_path}",
headers=headers, params=params, timeout=10
)
return resp.json()
场景三:贸易风险识别——穿透特定利益关系
问题: 74号文"十不准"列出八项特定利益关系,前六项显性关系人工可查,但"董监高法任职重合"和"股权投资关联等隐性关联"需要穿透多层股权才能发现。
技术方案: 通过关联关系API + 股权穿透API,构建上下游企业关系图谱,自动识别隐性关联。
def get_related_info(search_key):
"""
获取企业关联方信息——识别隐性关联
"""
token, timespan = make_token()
headers = {"Token": token, "Timespan": timespan}
params = {"key": APP_KEY, "searchKey": search_key}
# 关联方关联信息
resp = requests.get(
f"{BASE_URL}/Relation/GetInfo",
headers=headers, params=params, timeout=10
)
return resp.json()
def check_trade_partners(upstream, downstream):
"""
贸易上下游特定利益关系排查
对照74号文八项情形逐一校验
"""
result = {
"upstream": upstream,
"downstream": downstream,
"risks": []
}
# 获取上下游企业详情
up_info = verify_enterprise(upstream)
down_info = verify_enterprise(downstream)
# 获取关联关系
up_related = get_related_info(upstream)
down_related = get_related_info(downstream)
# 排查逻辑(示意)
# 1. 上下游是否同一企业
# 2. 是否存在母子公司关系
# 3. 是否相同实控人
# 4. 是否交叉持股
# 5. 主要负责人是否相同
# 6. 注册地址是否相同
# 7. 董监高法任职是否重合(需穿透)
# 8. 股权投资关联等隐性关联(需穿透)
return result
排查维度与接口对照:
| 股权穿透 | 多层嵌套、交叉持股、股份代持 | 股权穿透API、最新公示股东、受益股东穿透 |
| 实控人挖掘 | 金字塔结构、影子实控人 | 实际控制人API、受益所有人API |
| 关联关系图谱 | 隐性关联 | 关联方关联信息、疑似关系、董监高控制企业 |
| 担保关系链 | 关联担保、交叉担保 | 担保明细、股权出质、动产抵押 |
| 交易背景核实 | 经营能力与贸易规模匹配度 | 企业年报、招投标、融资信息 |
场景四:挂靠经营排查——识别"假国企"与风险传导
问题: 假冒国企在股权层面"看起来"是国企控股,但穿透后实控人另有其人。二期验收已将"挂靠经营识别"纳入考核。
技术方案: 股权穿透 + 集团名录比对 + 高危人员追踪。
def identify_fake_soe(company_name):
"""
假冒国企识别
通过股权穿透+集团名录比对
"""
token, timespan = make_token()
headers = {"Token": token, "Timespan": timespan}
params = {"key": APP_KEY, "searchKey": company_name}
# 1. 股权穿透——找到最终实控人
resp = requests.get(
f"{BASE_URL}/EquityPenetrate/GetInfo",
headers=headers, params=params, timeout=10
)
equity_chain = resp.json()
# 2. 关联风险扫描——识别风险传导路径
resp2 = requests.get(
f"{BASE_URL}/RelatedRisk/GetInfo",
headers=headers, params=params, timeout=10
)
risk_web = resp2.json()
return {
"company": company_name,
"equity_chain": equity_chain,
"risk_web": risk_web
}
识别维度:
| 假冒国企识别 | 股权穿透 + 集团名录比对 | 股权穿透、关联关系、企业树 |
| 高危人员追踪 | 监控曾任职假冒国企的董监高"换马甲" | 主要人员、董监高任职关系 |
| 关联风险扫描 | 识别挂靠企业的风险传导路径 | 关联风险扫描、关联方关联信息 |
| 经营实质判断 | 注册资本/人员规模/经营能力是否匹配业务 | 企业年报、社保信息、经营状况 |
五、MCP智能体接入:让AI"长出"企业数据查询能力
1号文提出"充分应用大数据、大模型、人工智能等新技术",2号文要求"数据自动采集、模型自动分析、风险自动预警、核查自动派单、整改自动跟踪"。司库体系正在从"数据查询"向"智能决策"演进。
企查查MCP智能体数据平台提供Agent-Native的数据服务,让AI直接调用企业数据。
5.1 MCP Server配置
企查查MCP Server已在云端部署,通过Streamable HTTP接入,无需本地安装npx包:
{
"mcpServers": {
"qcc-mcp-server": {
"transport": "streamable-http",
"url": "https://mcp.qcc.com/basic/stream?key=YOUR_KEY"
}
}
}
配置说明:
| Server名称 | qcc-mcp-server | 唯一标识 |
| transport | streamable-http | 支持streamable-http或sse两种 |
| url | https://mcp.qcc.com/basic/stream?key=YOUR_KEY | 替换YOUR_KEY为实际密钥 |
支持的客户端:Cursor、Claude、WorkBuddy、Cherry Studio、Coze、飞书集成平台等14+款工具。
5.2 六大Server工具全景(基于2026-06-08版本,共180个原子工具)
| 企业基座 | qcc-company | 16 | 工商登记、实控人、财务数据 | 客商身份锚定,压制AI幻觉 |
| 风控大脑 | qcc-risk | 35 | 失信、被执行、破产、财产悬赏 | 风险红线触发即熔断,同步输出穿透关联 |
| 知产引擎 | qcc-ipr | 18 | 专利、商标、软著、数字资产 | 客商知产与数字资产全景扫描 |
| 经营罗盘 | qcc-operation | 35 | 招投标、资质合规、政府监管 | 客商经营动态实时掌握 |
| 历史存档 | qcc-history | 34 | 企业行为轨迹回溯 | 识别"洗白型"主体,历史风险还原 |
| 董监高画像 | qcc-executive | 42 | 以人查风险、关联企业穿透 | 董监高个人司法风险、UBO识别 |
参数约定: 企业类Server统一使用searchKey参数(企业名称/统一社会信用代码),董监高画像Server需双参数(企业名称 + 姓名)。6个Server共用同一个API Key。
5.3 三项AI核心技术机制
# 1. 实体强锚定(Anti-Hallucination)
# 内置"二段式核验"协议,强制验证统一社会信用代码
# 司库场景中,一个名字搞错 = 资金流向错误主体
# MCP调用时自动触发,无需额外配置
# 2. 上下文脱水(Context Dehydration)
# 参数下推,Agent按需索取
# 例:仅看败诉案件,不拉全量裁判文书
# 面对集团级海量客商查询,Token消耗降低60%+
# 3. 强语义负向防御(Tool Reliability)
# 空数据转化为强语义状态码
# 例:"查无风险"本身就是一个有价值的判断,而非"未返回数据"
5.4 典型使用场景
在司库系统中录入新客商时,AI Agent自动调用MCP工具完成全链路尽调:
业务人员录入"某某贸易有限公司"
↓
AI Agent自动调用 qcc-company → 企业身份核验
↓
AI Agent自动调用 qcc-risk → 40+风险维度扫描
↓
AI Agent自动调用 qcc-executive → 董监高穿透+UBO识别
↓
生成风险报告 → 对接"问题识别-协同核查-整改追责"闭环
原本2小时的人工尽调缩短至分钟级。
六、离线数据库方案:信创环境的本地部署
对于数据安全要求极高的央企集团,企查查提供离线数据库交付:
# 离线数据库交付格式
DELIVERY_FORMATS = ["CSV", "Excel", "MySQL", "SQL Server"]
# 增量更新频率
UPDATE_FREQ = ["daily", "weekly", "monthly", "quarterly"]
五大类20个数据库:
| 基本信息 | 企业工商/经营状况/企业年报/历史沿革 | 主数据校准与历史追溯 |
| 企业风险 | 经营异常/严重违法/司法涉诉/失信限高 | 风险闭环全维度覆盖 |
| 企业发展 | 招投标/投融资/IPO上市/新闻舆情 | 经营能力评估与舆情监控 |
| 知识产权 | 商标/专利/资质证书/软件著作 | 资质核实与创新能力评估 |
| 特色数据 | 企业评分/科技企业/榜单荣誉/宏观经济 | 综合画像与宏观对标 |
支持按需筛选、清洗修正、字段补全,交付后可直接导入本地数据库,满足信创/国产化要求。
七、四种接入方式对比
| 定位 | 深度集成,业务自定义 | 固定清单,不限调用 | 本地部署,数据自主 | AI Agent原生接入 |
| 适用场景 | 司库/主数据系统深度对接 | 供应商/客户库批量核验 | 信创要求/数据安全敏感 | 智能风控/自动化尽调 |
| 数据维度 | 13个核心接口,40+风险维度 | 20-170项权益(三版本) | 20个数据库,300+维度 | 180个工具,6大Server |
| 计费模式 | 按次计费 | 周期内不限调用量 | 项目制定价 | 按需订阅 |
| 集成方式 | RESTful API对接 | API对接 | 数据交付(CSV/MySQL等) | MCP协议/Streamable HTTP |
| 数据时效 | 实时 | 实时 | 日/周/月/季度增量 | 实时 |
| AI能力 | — | 准入尽调+空壳扫描 | — | Agent原生,Anti-Hallucination+上下文脱水+强语义防御 |
| 政策适配 | 1号文数据中台对接 | 客商批量核验+风险闭环 | 2号文信创/国产化 | 1号文+2号文智能化监管 |
参考资料
国资委2022年1号文《关于推动中央企业加快司库体系建设进一步加强资金管理的意见》(国资发财评规〔2022〕1号) ↩︎
国资委2025年4月15日中央企业穿透监管工作推进会通报:99家央企参与二期验收,33家获评优秀 ↩︎
国资委2026年1号文《关于推动中央企业加快财务数智化转型升级的指导意见》(国资发财评规〔2026〕1号) ↩︎
国资委2026年2号文《关于加强中央企业穿透式监管的指导意见(试行)》(国资发财评规〔2026〕2号) ↩︎
国资委2023年74号文《关于规范中央企业贸易管理严禁各类虚假贸易的通知》(国资发财评规〔2023〕74号) ↩︎
中国电信司库实践,《财务与会计》2026年第10期 ↩︎


