穿透式监管系列 · 第5篇
前一篇讲架构,说"底座先行"。但真正动手建底座的时候,大多数央企撞上的第一堵墙,不是技术问题,是数据问题。
IDC的调研数据很扎心:82%的集团企业存在子公司之间数据标准不统一、集团层面报表编制周期长、跨组织业务协同依赖人工搬运等问题。数据孤岛每年造成的隐性管理成本,平均占集团IT总投入的25%-35%。
"数据治理"四个字,在央企里说了十几年,做了十几年,为什么穿透式监管来了之后,还是觉得数据不通?
因为穿透式监管对数据的要求,比过去任何一次信息化建设都要高。它要的不是"数据能看",而是"数据能穿透、能对齐、能追溯、能实时"。这四个"能",每一对应着一道坎。
第一道坎:数据标准统一——"同一个数字,三个人算出三个结果"
问题有多严重
一家央企集团内部,"营业收入"这个指标,财务部门按会计准则算一遍,经营管理部门按业务口径算一遍,考核部门按预算完成率再算一遍。三个结果,三个数字,年终开会时谁也说服不了谁。
这不是笑话,是央企的日常。
数据标准不统一,在央企里有三个典型表现:
一是主数据不统一。 同一个供应商,在采购系统里叫"中建八局",在财务系统里叫"中建第八工程局",在合同系统里叫"中国建筑第八工程局有限公司"。三个名字,三个编码,系统不知道它们是同一家。
二是指标口径不统一。 "资产负债率"的分母用哪个数?是含表外的还是不含表外的?是合并口径还是单体口径?不同子公司有不同的算法。"投资收益率"是按IRR算还是按ROIC算?没有统一标准。
三是科目体系不统一。 并购来的企业带着自己的科目体系,新设子公司用的是另一套科目,集团总部自己还有一套。二三十套科目体系并存,合并报表时靠人工做映射,一错全错。
为什么过去没人解决
不是不想解决,是动力不足。
过去,数据治理是IT部门的事。业务部门觉得"我的数据我用着没问题,为什么要改口径",子公司觉得"我的科目体系用了十年了,改为集团的太麻烦"。没有业务驱动力,IT部门推不动。
穿透式监管改变了这个动力结构。国资委现场检查的问项里,有具体的一条:"数据能否自动采集实时传输"——如果你的数据标准不统一,系统根本采不动、传不了。数据治理从"IT部门的活"变成了"被检查的硬指标"。
怎么过这道坎
实践表明,有效做法是"三层推进":
集团统一主数据编码。 建立"一物一码"的主数据管理体系——客户、供应商、物料、组织架构、人员全覆盖。这是数据标准统一的地基,也是最苦最慢的一步。
定义统一指标矩阵。 把国资委监管要求的指标和集团内部管理需要的指标,合并成一套统一指标库。每个指标有唯一编码、唯一计算公式、唯一数据来源、唯一责任部门。指标库发布后,全集团所有系统统一调用。
统一科目体系。 以集团会计科目为标准,各子公司原有科目通过映射表对齐。存量用映射,增量直接采用集团标准,逐步统一。
关键是:标准统一不能等"全部准备好了"再推,而是边治理边用、边用边修。
第二道坎:数据质量治理——"采上来的数据,能信吗"
数据质量的三种"病"
数据标准统一之后,数据能汇聚了。但汇聚来的数据,质量往往惨不忍睹。
病一:缺。 三级以下子公司的数据大量缺失。有的子公司连银行账户台账都不全,有的境外SPV的财务数据根本没接入系统。某央企报送穿透式监管数据时发现,全集团上万个银行账户中,有15%的账户信息不完整——缺账户类型、缺币种、缺余额。
病二:脏。 数据有,但不对。同一笔交易在两个系统里金额不一致,供应商名称拼写错误,银行账号少一位,日期格式混乱——这些"脏数据"如果直接喂给风险模型,输出的预警结论根本不可用。
病三:假。 最隐蔽也最危险。不是技术层面的错误,而是人为修饰——收入提前确认、成本跨期结转、关联交易未穿透识别。数据"看起来合规",实质上是加工过的。
传统数据质量管理的盲区
大多数央企有数据质量管理机制,但存在两个盲区:
一是"人工抽检"而非"规则校验"。 数据质量检查靠人工抽审,覆盖率低、频率低,等发现问题数据已经用了半年。正确做法是建立自动化数据质量规则引擎,在数据入库时实时校验——金额逻辑一致性、字段完整性、时间戳合理性、跨系统勾稽关系——不达标的数据直接拦截退回。
二是"只查数量,不查质量"。 很多企业的数据质量检查只关注"数据有没有上报",不关注"上报的数据准不准"。但穿透式监管关注的是数据真实性——46号令的追责情形里,数据造假是独立追责项。
怎么过这道坎
建立"事前预防、事中校验、事后追溯"的三段式数据质量管理体系:
事前,在数据源头上设置录入规范和校验规则——该填的字段不填不让提交,该对齐的编码不对齐不让保存。
事中,数据接入数据底座时自动执行质量规则校验,不合格数据自动拦截并退回源头整改。
事后,保留全量数据变更日志,任何一条数据的修改可追溯到操作人、操作时间、修改前后值。这一步直接对接46号令的追责要求——数据造假?系统里有迹可循。
第三道坎:数据安全与权属——"穿透式监管的数据,谁能看、能看多少"
安全红线
穿透式监管要求打通全集团数据,但这带来了一个尖锐的矛盾:数据越集中,安全风险越大。
央企核心经营数据——投资定价策略、成本结构、客户清单、薪酬数据——都是高敏感信息。如果穿透式监管平台把这些数据集中到一个系统里,一旦泄露或被越权访问,后果比分散存储严重得多。
国资委2号文提到的"一朵云",不只是技术部署方案,更是安全要求——它要求数据基础设施安全可控,适配信创环境,数据不出域。
三个安全难题
难题一:权限管理。 穿透式监管平台上,集团总部能看全集团数据,子公司只能看自己范围的数据,但跨子公司之间的关联交易需要跨域可见。这个权限矩阵怎么设计?简单做"能看/不能看"二元管理不够,需要做到字段级、行级、列级的细粒度权限控制。
难题二:信创适配。 央企信息系统要满足信创要求——国产CPU、国产操作系统、国产数据库、国产中间件。穿透式监管平台如果在信创环境下运行,性能、兼容性、稳定性都有挑战。特别是大数据量实时分析的AI模型,在纯国产化基础设施上跑起来,技术门槛很高。
难题三:出境合规。 2号文把"境外业务"列为十大穿透领域之一。但央企境外子企业的数据传回国内,涉及东道国数据出境法规——有些国家不允许数据直接出境,有些要求数据本地化存储。如何在合规的前提下实现境外数据穿透,是一个法律与技术交叉的复杂问题。
怎么过这道坎
安全策略上,坚持"三不原则":
不出域。 全部组件私有化部署在企业内网,数据不出集团网络边界。涉及AI能力,优先采用本地化部署的模型,而非调用公网大模型API。
不越权。 建立基于角色的细粒度权限体系——不同层级的管理者看到不同范围的数据,同一份报表里不同的人看到不同的字段。配合完整的审计日志,谁看了什么数据、什么时候看的,全部留痕。
不裸跑。 信创适配不是可选项,是必选项。从底层操作系统到上层应用,全栈适配国产化环境。涉及敏感数据的场景,叠加加密传输和存储脱敏。
三道坎,一个逻辑
回看这三道坎,会发现一个共同的底层逻辑:
|
道坎 |
核心矛盾 |
穿透式监管的要求 |
|
数据标准统一 |
各级企业各搞各的标准 |
统一口径才能横向对齐 |
|
数据质量治理 |
数据缺、脏、假 |
可信数据才能驱动风险模型 |
|
数据安全权属 |
数据越集中风险越大 |
安全前提下实现穿透 |
三道坎的本质,是穿透式监管把数据治理从"锦上添花的IT项目"变成了"不做就过不了检查的硬门槛"。
过去,数据治理是"有空就治一治,没空就算了"。现在,数据不通,穿透就是空话——系统采不到数据,模型跑不了分析,预警出不了结论,闭环无从谈起。
数据治理是穿透式监管的地基。地基这关过不了,上面的架构再漂亮,也只是空中楼阁。
下一篇预告:《先行一步的央企,穿透式监管到底做出了什么效果?》




