合规尽职调查怎么做?ISO37301框架下的第三方与并购风控
合规尽职调查怎么做?ISO37301框架下的第三方与并购风控

搭建合规体系后,企业常要对外做合规尽职调查:选供应商、找渠道、做并购,都先搞清楚对方有没有合规雷。ISO37301把尽职调查作为重要控制点,目的是把风险挡在合作之前,而不是等出事再补救。本文讲清合规尽调怎么落地,帮企业看清外部合作对象的合规底色。
一、尽调不是走流程
尽调是为决策提供合规风险画像:对方有无行贿、制裁、环保、劳务违规记录,实控人是谁,历史上有无重大处罚。马虎尽调,雷埋进自己体系,连累的是自家合规证书和声誉。
尽调深度要匹配合作风险等级。大额、敏感、长周期合作要深查,小额常规可简化。一刀切要么浪费资源,要么漏掉大雷。风险分级是尽调的第一原则。
尽调也要讲时效。今天干净不代表明天干净,合作期长的要设定期复核。把尽调当成"一次性过关"最危险,持续尽调才稳。
二、明确查什么
查主体资质、行政处罚、诉讼仲裁、制裁名单、环保安全记录、劳动用工合规、股权实控人。不同对象侧重点不同:供应商查贿赂与环保,并购查历史债务与合规负债,渠道查反垄断与代理合规。
查的内容要落到"会影响我什么"。比如一家供应商若上过环保黑名单,我的产品就可能被连带质疑。把对方风险翻译成自身风险,尽调才有意义。
别忽视软信号:频繁换名、关联方复杂、实控人涉诉、媒体负面。这些往往比一张干净执照更说明问题。硬信息与软信号结合,画像才完整。
三、用哪些信息源
公开渠道:信用公示系统、裁判文书网、行政处罚公示、制裁清单、舆情检索。必要时采购第三方背景报告。多渠道交叉验证,减少盲区。
让对方填合规问卷并承诺真实,作为合同里的陈述与保证。问卷不是形式,是后续追责的依据。对方敢填,说明底气足;遮遮掩掩,本身就是一个信号。
信息源要注意合规。查别人也要守隐私和反垄断边界,不越权收集、不滥用。尽调是风控,不是刺探。方式合规,结果才站得住,也避免自己踩线。
四、形成风险结论与条件
尽调结果分级:可接受、带条件接受、否决。带条件的要把整改、承诺、监控写进合同。重大风险可要求合规承诺、审计报告、定期汇报。
尽调结论是谈判筹码也是风控闸门。该砍价砍价,该设退出机制设退出机制。把风险量化成合作条件,比口头"注意一下"有力得多。
否决项要果断。涉及制裁名单、重大贿赂记录的,再大的生意也要停。一时利益换不来长久安全,合规红线不能因为业绩压力而松动。
五、尽调后持续监控
合作不是终点。设定期复核、异常预警、退出机制。对方出了事,我要能快速切割,把连带风险压到最低。
把尽调证据归档,既自证"已尽职",也供后续审计追溯。监管或客户问起"你为什么选他",一份完整尽调就是最好的回答。
持续监控要嵌进日常管理,而不是合规部的事后翻旧账。把第三方风险纳入体系台账,和内部合规风险一起管,企业才真正织起一张合规防护网。
查得越细成本越高,企业要建立风险评分模型:按合作金额、行业敏感度、地区风险打分,分数过线才启动深度尽调。模型让尽调投入和真实风险匹配,既不浪费也不漏雷,也方便向管理层说明为什么查这么深。
把尽调发现沉淀为合作方风险档案,随合作周期更新。下次续约、扩品类时直接调取,不必从头再查。档案越厚,合作决策越快越稳,也体现企业尽调能力的复利,尽调从一次性动作变成长期资产。
把尽调做成习惯,企业出海、并购、选伙伴都更有底气,也少踩没必要的坑。合规防线前移到合作之前,代价最小、效果最稳。
小结
合规尽职调查是把"守规矩"延伸到外部合作的关键控制。企业用"风险分级、查什么、信息源、结论分级、持续监控"五步,就能在合作前看清合规雷,把风险挡在门外,也让自身合规体系不被伙伴拖下水。尽调做实,出海、并购、供应链都多一道可信防线。
关于优卡斯(上海)认证有限公司
优卡斯(上海)认证有限公司(批准号:CNCA-R-2024-1366),专注于为企业提供ISO9001质量管理体系、ISO14001环境管理体系、ISO45001职业健康安全管理体系认证及内审员培训服务。
📞 咨询热线:021-60130413
🌐 官网:https://www.youkasi.com.cn/
🏛 认证机构批准号:CNCA-R-2024-1366