06

反腐败、反商业贿赂合规专项

BUS-M1-06 · 模块一:廉洁合规 · 2课时 · 全员必修
🖥️ PPT讲义大纲(共11张)
Slide 01

课程封面

  • 反腐败、反商业贿赂合规专项
  • 副标题:廉洁自律,守护上市之路
  • BUS-M1-06
讲师备注:开场播放典型反腐案例视频片段(30秒)
Slide 02

本课学习目标

  • 知识:准确判断商业贿赂行为边界
  • 能力:遇到贿赂情形时正确拒绝并举报
  • 态度:形成廉洁自律意识,维护上市声誉
Slide 03

什么是商业贿赂?

  • 行贿罪:主动给国家工作人员好处谋取不正当利益
  • 对非国家工作人员行贿:针对商业合作方
  • 形式多样:现金、实物、服务、股权、旅游
  • 目的是关键,金额不是唯一标准
互动:你认为送月饼算贿赂吗?
Slide 04

商业贿赂典型案例

  • 某企业因贿赂采购方负责人被立案
  • 直接后果:IPO申请终止、刑事追诉
  • 间接后果:企业声誉损毁、股东损失
  • 案例启示:零容忍才是真正的保护
Slide 05

合规商务招待边界

  • 公司商务招待标准:餐饮限额、礼品价值上限
  • 可以接受:象征性礼品、公开性礼品
  • 必须拒绝:与业务决策相关的利益输送
  • 不确定时:先上报合规部门,再决定
Slide 06

举报通道与保护机制

  • 匿名举报邮箱(公司具体信息)
  • 合规热线(电话号码)
  • 举报人保护:保密承诺+禁止打击报复
  • 调查程序:接报→初查→正式调查→结论→处理
Slide 07

情景判断(一)

  • 情景1:供应商中秋送月饼300元,接受?
  • 情景2:经理宴请客户高档会所8000元,合规?
  • 情景3:客户主动提出给回扣换大单,怎么办?
  • 互动:分组讨论,有奖抢答
Slide 08

情景判断(二)

  • 情景4:同事邀你接受客户出境旅游邀请
  • 情景5:节假日供应商微信转来红包200元
  • 情景6:下属在汇报中暗示"打点了某领导"
  • 处理原则:疑似即上报,不独自判断
Slide 09

反腐合规体系四要素

  • 制度:明确的行为准则与处罚标准
  • 举报通道:多渠道、可匿名、有反馈
  • 调查机制:独立性、保密性、及时性
  • 惩处标准:一致性执行,不因职级而异
Slide 10

廉洁承诺书签署

  • 全员现场签署《廉洁合规承诺书》
  • 签署率要求:100%,不得事后补签
  • 存档备查:HR归档,作为合规记录
  • 集体承诺增强廉洁文化氛围
重要:现场签署,HR当场收回存档
Slide 11

课后复习要点

  • 商业贿赂的法律认定标准
  • 合规商务招待的边界规则
  • 举报通道及举报人保护机制
  • 廉洁承诺书的意义与效力
📝 课程考核题库
单选 6题 多选 3题 判断 3题 简答 1题
单选根据《刑法》规定,以下哪种行为构成行贿罪?
  • A. 向监管部门送礼以换取许可
  • B. 给客户发送价值50元的贺卡
  • C. 请供应商吃工作餐
  • D. 向同行赠送公司宣传品
答案:A 向国家工作人员送礼以谋取不正当利益,构成行贿罪。
单选员工收到客户价值500元礼品,公司规定礼品上限为300元,应如何处理?
  • A. 接受,关系重要
  • B. 直接退回礼品
  • C. 上报合规部门,听从指导处理
  • D. 转赠他人
答案:C 不确定是否违规时,应先上报合规部门,不可自行决定。
多选商业贿赂的常见形式包括以下哪几种?
  • A. 现金
  • B. 旅游招待
  • C. 公司宣传品(价值极低)
  • D. 股权激励(以谋取不正当利益为目的)
  • E. 高档餐饮消费(与业务决策挂钩)
答案:A、B、D、E 商业贿赂形式多样,关键看目的是否谋取不正当利益;C不以不正当利益为目的,一般不构成。
判断只要礼品金额小,就不构成商业贿赂。
答案:× 金额不是唯一标准,目的(谋取不正当利益)才是认定商业贿赂的关键要素。
判断员工举报公司违规行为后,公司不得对其打击报复。
答案:√ 举报人保护是反腐败合规体系的核心要素,法律和公司制度均禁止打击报复举报人。
单选以下哪项属于反腐合规体系的核心要素?
  • A. 领导廉洁个人形象
  • B. 制度+举报通道+调查机制+惩处标准四位一体
  • C. 每年一次廉洁教育培训
  • D. 年度财务审计
答案:B 反腐合规体系四要素:制度、举报通道、调查机制、惩处标准,缺一不可。
单选商务招待中,以下哪种情形最可能触犯商业贿赂规定?
  • A. 工作餐200元/人
  • B. 安排客户采购决策人员出境旅游
  • C. 发送印有公司LOGO的笔
  • D. 节假日发送电子贺卡
答案:B 为影响采购决策而安排旅游,属于以旅游为名的利益输送,典型商业贿赂。
判断发现同事存在可能的行贿行为,可以选择不举报以维护同事关系。
答案:× 员工有义务举报已知的合规违规行为,沉默可能使自己也承担连带法律责任。
单选廉洁承诺书的签署率要求是?
  • A. 自愿参与
  • B. 80%以上
  • C. 管理层100%即可
  • D. 全员100%
答案:D 廉洁承诺书要求全员100%签署,是企业合规底线要求,须在现场完成。
简答请简述公司内部举报通道的设计应包含哪些核心要素?
参考答案:应包含:①多渠道(邮箱、热线、在线平台);②可匿名(保护举报人身份);③有反馈(举报后有处理进度回复);④独立性(不受被举报方影响);⑤保密性(严格保护举报人信息不外泄)。
单选员工配合公司内部调查的义务是?
  • A. 如实提供情况,不销毁证据
  • B. 有权拒绝回答所有问题
  • C. 可以提前与被调查人沟通
  • D. 仅回答直接问到的问题
答案:A 员工须如实提供情况,不得销毁证据,这是配合内部调查的基本法律义务。
多选以下属于合法商务招待的是?
  • A. 在公司标准范围内的工作餐
  • B. 明码标价的少量纪念品(无利益挂钩)
  • C. 以拿下合同为前提的旅游
  • D. 公开场合的茶歇招待
答案:A、B、D 合法商务招待须在公司制度标准范围内,且不以谋取不正当利益为目的,C明显违规。
多选以下关于商业贿赂的说法正确的是?
  • A. 商业贿赂不仅限于国有单位,民营企业间也可构成
  • B. 股权、期权也可以成为贿赂的形式
  • C. 只有直接当事人才会承担法律责任
  • D. 单位行贿时,直接负责人员同样可被追责
答案:A、B、D 商业贿赂范围广泛,形式多样,单位犯罪时直接负责人员同样承担责任。
07

信息系统合规建设与内控嵌入

BUS-M2-07 · 模块二:代码流 · 4课时 · IT岗位必修
🖥️ PPT讲义大纲(共11张)
Slide 01

课程封面

  • 信息系统合规建设与内控嵌入
  • 副标题:以技术手段保障合规确定性
  • BUS-M2-07
讲师备注:开场案例:某科技公司因系统权限混乱被交易所连续问询5轮
Slide 02

本课学习目标

  • 知识:IPO审核信息系统5项核查要点
  • 能力:独立完成权限矩阵设计
  • 态度:将合规内控意识融入日常开发运维
Slide 03

IPO信息系统核查六大要点

  • 系统完整性:核心流程全覆盖,无手工替代
  • 权限管控:无超权限访问/离职账号未清除
  • 变更管理:有审批测试记录
  • 数据备份:策略完整,异地备份到位
  • 日志留存:完整且不可篡改
  • 等级保护:等保测评通过
Slide 04

最小权限原则

  • 每个账号仅授予完成工作所需最小权限
  • 原则:need-to-know & need-to-do
  • 权限矩阵:岗位×系统×权限级别三维映射
  • 定期审查:每季度清除冗余权限
演示:权限矩阵样板表格
Slide 05

职责分离原则

  • 财务审批与付款执行不得同一人
  • 业务录入与审核不得同一人
  • 系统管理与业务操作不得同一人
  • 特权账号:DBA/系统管理员须双人管理
Slide 06

系统开发生命周期合规

  • 需求→开发→测试→上线→变更全流程管控
  • 开发与生产环境必须隔离
  • 代码审查:MR必须经同行评审
  • 测试覆盖:单元→集成→UAT
  • 版本控制:Git完整记录变更历史
Slide 07

系统日志留存规范

  • 关键日志类型:登录/权限变更/数据导出/删除
  • 保留期限:不少于6个月(建议1年以上)
  • 防篡改机制:只追加不修改(Append-only)
  • 日志查询:按时间/用户/操作类型检索
Slide 08

权限矩阵设计工作坊

  • 任务:为"星桥科技"设计ERP+CRM+财务系统权限矩阵
  • 角色:CEO/CFO/销售经理/财务主管/IT管理员/普通员工
  • 权限级别:无/查看/操作/管理/超级管理员
  • 标识:违反职责分离的危险组合
30分钟小组工作坊
Slide 09

日志审计演练

  • 给定模拟日志样本(含异常记录)
  • 发现异常:凌晨2点大量数据导出
  • 发现异常:同账号5分钟内多次登录失败
  • 发现异常:离职员工账号仍有操作记录
  • 标注异常并提出处置建议
Slide 10

IT合规整改路线图

  • 第1个月:权限矩阵梳理完成
  • 第2个月:日志留存系统完善
  • 第3个月:等保测评备案
  • 持续:定期权限审查机制建立
Slide 11

课后作业布置

  • 提交核心系统权限合规自查报告
  • 完成IT合规实操测评(10道题)
  • 提交优先级排序的整改计划表
📝 课程考核题库
单选 6题 多选 3题 判断 3题 简答 1题
单选最小权限原则是指?
  • A. 员工权限越小越好,统一使用最低权限
  • B. 每个账号只授予完成本职工作所需的最小权限
  • C. 所有员工使用相同权限级别
  • D. 管理员拥有全部系统权限
答案:B 最小权限原则:每个账号仅授予完成其工作所必需的最小权限,减少风险暴露面。
单选IPO审核中,信息系统合规核查不包括以下哪项?
  • A. 系统权限管控情况
  • B. 员工薪酬水平
  • C. 数据备份策略
  • D. 系统日志留存完整性
答案:B IPO信息系统核查关注系统完整性、权限、变更、备份、日志、等保,不涉及员工薪资。
多选违反职责分离原则的情形包括?
  • A. 同一人负责财务审批和付款执行
  • B. 业务录入和审核由同一人完成
  • C. IT管理员兼任财务系统普通用户
  • D. 销售员只能查看自己负责的客户数据
答案:A、B 职责分离要求关键操作不得由同一人全程控制,AB为典型违规;C和D均符合规范。
判断开发人员可以直接在生产环境中调试和修复Bug,只要有紧急业务需要。
答案:× 开发环境与生产环境必须隔离,任何生产变更须经过正式审批流程,禁止直接在生产环境调试。
单选系统日志的防篡改最佳实践是?
  • A. 日志存储在应用服务器本地
  • B. 管理员定期清理旧日志
  • C. 只追加不修改的日志存储(Append-only)
  • D. 仅保留最近30天的日志
答案:C Append-only存储确保日志不可被修改或删除,是审计日志防篡改的最佳实践。
单选系统上线审批流的正确顺序是?
  • A. 发布→测试→审批
  • B. 变更申请→技术评审→业务验证→审批→发布
  • C. 开发完成直接发布
  • D. 业务需求→直接上线测试
答案:B 系统上线须经完整审批流:变更申请→技术评审→业务验证→审批→发布,缺一不可。
判断离职员工的系统账号应在其离职当天立即禁用或删除。
答案:√ 离职员工账号不及时清除是高危风险,须在离职当天完成账号禁用或删除。
单选等保2.0规定三级系统的等保测评频率要求是?
  • A. 两年一次
  • B. 三年一次
  • C. 每年至少一次
  • D. 仅在上市前进行一次
答案:C 等保2.0规定三级系统每年至少进行一次等保测评。
多选权限定期审查的目的包括?
  • A. 清除离职员工的系统账号
  • B. 清除岗位变动后遗留的冗余权限
  • C. 检查是否存在违反职责分离的权限组合
  • D. 统计员工工作时长与效率
答案:A、B、C 权限定期审查旨在清除冗余权限、离职账号,以及发现违反职责分离的危险权限组合。
简答请说明代码审查(Code Review)在信息系统合规中的作用。
参考答案:作用:①发现安全漏洞(SQL注入、越权等);②确保代码符合安全编码规范;③实现职责分离(开发者不能自己审查自己的代码);④留存变更审批记录,满足IPO审核的变更管理要求;⑤提升代码整体质量,减少后期维护成本。
判断特权账号(如DBA、系统管理员)的使用无需特别记录,因为这些人本来就有权限。
答案:× 特权账号风险最高,使用时须有申请、审批、使用记录全程留痕,并实施双人管理原则。
单选以下哪项不属于系统变更管理的要求?
  • A. 变更须经过正式审批
  • B. 变更须直接在生产环境测试
  • C. 变更须有测试和回滚方案
  • D. 变更须有完整的变更记录
答案:B 系统变更必须在测试环境验证后再发布至生产,严禁直接在生产环境测试。
多选IPO审核对信息系统的核查通常包含哪些方式?
  • A. 查阅系统设计文档和操作手册
  • B. 现场演示系统核心功能操作
  • C. 访谈IT负责人和主要用户
  • D. 查看系统权限配置截图及日志样本
答案:A、B、C、D IPO信息系统核查是全面的,包括文档审查、现场演示、人员访谈和实际配置查看。
08

数字化安全体系建设与代码安全审计

BUS-M2-08 · 模块二:代码流 · 4课时 · IT岗位必修
🖥️ PPT讲义大纲(共11张)
Slide 01

课程封面

  • 数字化安全体系建设与代码安全审计
  • 副标题:安全左移,将漏洞消灭在第一步
  • BUS-M2-08
讲师备注:开场播放SQL注入攻击5分钟获取全部客户数据演示视频
Slide 02

OWASP Top 10概览

  • A01 访问控制失效:垂直/水平越权
  • A02 加密失效:明文存储/弱算法
  • A03 注入攻击:SQL注入/命令注入
  • A07 认证失效:弱密码/会话固定
  • A10 SSRF:内网穿透风险
每类漏洞举一个真实案例
Slide 03

SQL注入深度讲解

  • 原理:字符串拼接SQL导致恶意输入被执行
  • 危害:数据泄露、数据篡改、系统权限获取
  • 示例:query = "SELECT * FROM users WHERE id=" + user_id
  • 修复:参数化查询、预编译语句、输入验证
Slide 04

加密与认证安全

  • 密码存储:禁止明文/MD5,应使用BCrypt
  • 传输加密:强制HTTPS,禁止HTTP传输敏感信息
  • 多因素认证(MFA):关键系统登录标配
  • 会话管理:超时设置、注销清除、防固定攻击
Slide 05

SDL安全开发生命周期

  • 需求阶段:安全需求分析,STRIDE威胁建模
  • 设计阶段:安全架构评审,最小攻击面原则
  • 开发阶段:安全编码规范,禁用危险函数
  • 测试阶段:SAST静态扫描+DAST动态测试
  • 发布阶段:渗透测试,漏洞修复确认
Slide 06

等保2.0三级系统核心要求

  • 物理安全:机房访问控制、防火防水
  • 网络安全:防火墙、入侵检测系统(IDS)
  • 主机安全:补丁管理、最小服务原则
  • 应用安全:双因素认证、会话管理
  • 数据安全:加密存储、备份恢复测试
Slide 07

代码漏洞识别演练

  • 发放含漏洞的代码片段
  • 任务:标注所有安全问题并给出修复方案
  • 问题①:字符串拼接SQL(SQL注入漏洞)
  • 问题②:MD5存储密码(弱加密算法)
  • 问题③:无输入验证直接使用用户数据
35分钟独立练习+小组讨论
Slide 08

安全事件应急响应六步

  • 1. 发现:监控告警/用户举报/例行检查
  • 2. 隔离:快速切断受影响系统/账号
  • 3. 取证:保存日志快照,不破坏证据
  • 4. 通报:按规定时限通报监管部门
  • 5. 修复:修补漏洞,恢复系统业务
  • 6. 复盘:根因分析,优化预防机制
Slide 09

应急响应模拟演练

  • 场景:发现大量客户数据被异常导出
  • 小组任务:完成完整应急处置方案
  • 要求:包含六步流程的具体操作
  • 时限:20分钟内提交处置方案
  • 评分:逻辑完整性+时效性+合规性
小组演练+方案呈现
Slide 10

安全开发规范速查卡

  • TOP危险函数禁用清单
  • 安全编码10条黄金原则
  • 常见漏洞快速判断图
  • 应急响应第一步指南
  • 等保合规自查清单
Slide 11

课后作业布置

  • 完成10道代码安全漏洞识别测评题
  • 提交核心系统安全自查报告(对照等保2.0)
  • 技术负责人:完成应急响应预案初稿
📝 课程考核题库
单选 6题 多选 3题 判断 3题 简答 1题
单选防止SQL注入攻击最有效的方法是?
  • A. 过滤特殊字符
  • B. 使用参数化查询(预编译语句)
  • C. 限制输入长度
  • D. 使用WAF防火墙
答案:B 参数化查询是防止SQL注入最根本的方法,使恶意SQL无法被数据库解析执行。
单选以下哪种密码存储方式是安全的?
  • A. 明文存储
  • B. MD5哈希
  • C. SHA1哈希
  • D. BCrypt加盐哈希
答案:D BCrypt专为密码存储设计,含有盐值且计算成本可调,是当前密码存储最佳实践。
多选OWASP Top 10中的访问控制失效包括哪些情形?
  • A. 用户A能看到用户B的私人数据(水平越权)
  • B. 普通用户访问管理员功能(垂直越权)
  • C. 密码使用MD5存储
  • D. 系统存在未修复的已知漏洞
答案:A、B 访问控制失效指权限验证缺陷,AB为典型的水平/垂直越权问题;C属于加密失效,D属于其他类别。
判断在测试环境发现的安全漏洞,只要不影响生产环境就无需立即修复。
答案:× 测试环境的漏洞往往反映代码层面问题,同样的代码部署生产后将造成真实危害,须及时修复。
单选SDL安全开发生命周期中,SAST是指?
  • A. 安全测试标准文件
  • B. 静态应用安全测试
  • C. 系统架构安全评估
  • D. 源代码访问控制系统
答案:B SAST(Static Application Security Testing)是在不运行代码的情况下分析代码安全性的测试方法。
单选等保2.0三级系统要求的认证方式是?
  • A. 用户名+密码单因素认证即可
  • B. 双因素认证(2FA/MFA)
  • C. 仅IP白名单访问控制
  • D. 内网访问无需认证
答案:B 等保2.0三级系统要求实施双因素认证,仅用户名密码不满足等保要求。
判断安全事件发生后,首要任务是隔离受影响系统,而不是立即向外部报告。
答案:√ 安全事件处置第一步是隔离(切断威胁扩散),取证和通报在隔离之后,这是业界标准的应急响应顺序。
单选以下代码存在什么安全问题?password = hashlib.md5(password).hexdigest()
  • A. 代码语法错误
  • B. 使用了不安全的哈希算法(MD5不适合密码存储)
  • C. 没有任何问题,MD5很安全
  • D. 密码变量命名不规范
答案:B MD5已被证明不适合密码存储,存在彩虹表攻击风险,应使用BCrypt/Argon2等专用算法。
多选安全左移的理念包括哪些实践?
  • A. 在需求阶段进行安全需求分析
  • B. 在开发阶段遵守安全编码规范
  • C. 等产品上线后再进行安全测试
  • D. 在设计阶段进行威胁建模(STRIDE等)
答案:A、B、D 安全左移强调将安全活动提前到开发生命周期的早期阶段(需求、设计、开发),C与此相悖。
简答请简述安全事件应急响应的六个步骤及每步的关键要求。
参考答案:①发现(建立监控告警机制,及时发现异常);②隔离(快速切断受影响系统,防止扩散);③取证(保存日志快照,不破坏原始证据);④通报(按规定时限通报监管机构和相关方);⑤修复(修补漏洞,恢复业务正常运行);⑥复盘(根因分析,建立预防机制,更新应急预案)。
判断只要系统通过了等保测评,就永久满足等保要求,无需再次测评。
答案:× 三级系统须每年进行一次等保测评,系统持续变更后也需要重新评估安全状态。
多选代码安全审计的主要目标包括?
  • A. 发现OWASP Top 10类型的安全漏洞
  • B. 确保代码符合安全编码规范
  • C. 评估代码的运行性能
  • D. 检查是否有硬编码的密码或密钥
答案:A、B、D 代码安全审计重点是发现安全漏洞、规范检查和敏感信息泄露(如硬编码密钥),C是性能测试范畴。
单选STRIDE威胁建模中,"R"代表?
  • A. Risk(风险)
  • B. Repudiation(抵赖)
  • C. Restriction(限制)
  • D. Replay(重放)
答案:B STRIDE代表:Spoofing(欺骗)、Tampering(篡改)、Repudiation(抵赖)、Information Disclosure(信息泄露)、Denial of Service(拒绝服务)、Elevation of Privilege(权限提升)。
09

数字化内控平台建设与流程自动化

BUS-M2-09 · 模块二:代码流 · 4课时 · IT及管理层必修
🖥️ PPT讲义大纲(共11张)
Slide 01

课程封面

  • 数字化内控平台建设与流程自动化
  • 副标题:让合规流程跑在系统里
  • BUS-M2-09
讲师备注:开场数据:某公司数字化内控前后审计发现问题数量对比
Slide 02

数字化内控平台五大核心模块

  • 流程引擎:可配置审批流,支持条件分支
  • 权限管理:与HR系统集成,自动同步
  • 预警监控:合规指标实时计算,超阈值告警
  • 审计追踪:所有操作留痕,全程可查
  • 报表中心:自动生成内控自评报告
Slide 03

OA审批流合规设计三原则

  • 授权层级匹配:与授权矩阵严格对应
  • 职责分离落地:申请人≠审批人
  • 强制控制点:付款等关键节点必须双人审批
  • 超时处理:超时自动升级,不允许无限挂起
Slide 04

费用报销流标准设计

  • 节点:申请→主管审批→财务审核→付款
  • 金额分层:5000元以下主管审批/以上加CFO
  • 超时处理:48小时未审批自动升级提醒
  • 系统演示:钉钉/飞书审批流实际界面
演示:真实OA系统界面
Slide 05

采购审批流设计工作坊

  • 任务:为"采购申请流程"设计完整审批节点
  • 要求:体现职责分离和授权层级
  • 包含:申请→部门负责人→采购部→财务→付款
  • 标注:每个节点的审批时限要求
35分钟小组设计+评审
Slide 06

RPA自动化在合规中的应用

  • 财务对账:银行流水与系统记录自动比对
  • 合规报表:每月自动抓取数据生成报告
  • 供应商资质:自动验证营业执照有效期
  • 培训追踪:自动催促未完成培训的员工
Slide 07

合规仪表盘设计

  • 关键指标:逾期审批率、合同覆盖率
  • 预警指标:异常交易金额、高频操作告警
  • 趋势分析:合规问题月度趋势图
  • 穿透查看:从指标直达明细数据
演示:真实合规仪表盘界面
Slide 08

数字化内控建设路线图

  • 第1-2个月:梳理核心审批流,在OA系统实现
  • 第3-4个月:权限管理与HR系统集成
  • 第5-6个月:监控预警体系建立
  • 持续:RPA自动化落地,仪表盘优化
Slide 09

紧急通道合规设计

  • 问题:紧急付款来不及走完整审批流怎么办
  • 方案:设置备用紧急审批路径(须留痕)
  • 要求:事后补充正式审批,不可省略
  • 禁止:完全绕过审批,事后口头追认
Slide 10

数字化内控建设成效评估

  • 定量:审计发现问题数量下降%
  • 定量:审批时效提升%
  • 定量:合规培训完成率
  • 定性:审计师对内控有效性的综合评价
Slide 11

课后作业布置

  • IT部门:提交OA系统合规性评估报告
  • 管理层:提交数字化内控建设需求清单
  • 合作:IT+内控共同设计2个核心流程优化方案
📝 课程考核题库
单选 6题 多选 3题 判断 3题 简答 1题
单选数字化内控平台中,"流程引擎"的核心功能是?
  • A. 存储财务数据
  • B. 配置可灵活调整的审批工作流
  • C. 进行网络安全监控
  • D. 管理员工人事档案
答案:B 流程引擎是数字化内控平台核心,支持按业务规则配置审批节点和条件分支。
单选OA审批流合规设计中,"职责分离落地"要求?
  • A. 申请人和审批人可以是同一人以节约效率
  • B. 申请人不能同时是审批人
  • C. 金额小的费用不需要走审批流
  • D. 所有审批都需要CEO签字
答案:B 职责分离要求申请人≠审批人,经办人≠复核人,这是内控的基础原则。
多选RPA(机器人流程自动化)在合规中的典型应用场景包括?
  • A. 银行流水与系统记录自动对账
  • B. 代替管理层进行战略投资决策
  • C. 自动验证供应商营业执照有效期
  • D. 自动生成月度合规指标报告
答案:A、C、D RPA适合规则明确、重复性高的合规工作,如对账、资质核查、报告生成,不适合代替人类进行复杂决策。
判断紧急情况下,付款可以完全绕过审批流程,只要事后口头确认即可。
答案:× 即使紧急情况也须走备用紧急审批路径且留痕,口头追认不满足内控要求,存在审计风险。
单选合规仪表盘中,"逾期审批率"指标反映的是?
  • A. 财务数据的准确性
  • B. 审批流程执行的及时性
  • C. 员工工作量分布
  • D. 系统运行稳定性
答案:B 逾期审批率监控审批超时情况,反映流程执行效率和合规管控的有效性。
单选数字化内控平台中,"审计追踪"功能的核心要求是?
  • A. 仅记录异常操作
  • B. 所有操作留痕,支持全程查询
  • C. 只保留最近一个月的记录
  • D. 仅IT管理员可以查看审计日志
答案:B 审计追踪要求所有操作都有记录,可按时间、人员、业务类型查询,是审计师核查的重要依据。
判断OA审批流设置了超时自动升级后,审批人仍可以无限期推迟审批。
答案:× 超时自动升级是强制控制机制,不允许无限期挂起,须在规定时限内完成审批。
单选以下哪种情形说明OA审批流存在合规问题?
  • A. 不同金额对应不同审批层级
  • B. 财务付款由财务人员单独完成,无需其他审批
  • C. 审批流程有时间戳记录
  • D. 超时审批自动升级通知
答案:B 付款由财务单人完成违反职责分离原则,须至少由申请部门+财务双人完成,形成制约。
多选数字化内控平台与HR系统集成的主要目的是?
  • A. 员工入职时自动分配对应岗位的系统权限
  • B. 员工离职时自动禁用全部系统账号
  • C. 岗位变动时自动更新权限配置
  • D. 统计员工的工作效率和出勤情况
答案:A、B、C HR系统集成确保权限管理与人员变动同步,避免离职/转岗人员仍保留系统权限的高危问题。
简答请说明为什么数字化内控比手工内控更适合IPO准备阶段的企业。
参考答案:①系统留痕可靠(系统记录比人工记录更难被篡改,满足审计要求);②一致性强(系统强制执行流程规则,减少人为绕过的可能);③效率更高(自动化减少审批时间,降低合规成本);④可追溯性强(任何操作都有完整记录,满足问询时的核查需求);⑤可扩展性好(随业务增长无需大量增加合规人力)。
判断钉钉、飞书等工具的电子审批记录可作为IPO审核中有效的内控证据。
答案:√ 钉钉、飞书等工具的电子审批记录具有法律效力,只要保证记录的完整性和不可篡改性,IPO审核中可作为有效内控证据。
多选以下属于合规仪表盘应重点监控的指标是?
  • A. 逾期审批率
  • B. 异常大额交易预警
  • C. 员工生日统计
  • D. 合同覆盖率(重大交易是否都有书面合同)
答案:A、B、D 合规仪表盘聚焦合规风险指标,异常交易、审批及时性、合同完整性是核心监控对象。
10

业务流程规范化与合同合规管理

BUS-M2-10 · 模块二:业务流 · 4课时 · 业务销售岗必修
🖥️ PPT讲义大纲(共11张)
Slide 01

课程封面

  • 业务流程规范化与合同合规管理
  • 副标题:先合规,后签约
  • BUS-M2-10
讲师备注:开场案例:未经法务审核合同导致损失1200万并影响IPO进程
Slide 02

SOP标准作业程序三要素

  • 步骤:每个操作的具体执行方法
  • 责任人:每个步骤的负责角色
  • 时限:每个步骤的完成时间要求
  • 工具:泳道图(Swimlane Diagram)
Slide 03

泳道图绘制规范

  • 角色分道:每个参与角色占一条泳道
  • 矩形=操作步骤,菱形=决策节点
  • 文档符号:平行四边形=输入输出文件
  • 连接箭头:表示流程方向和信息传递
演示:新客户开发流程泳道图范本
Slide 04

SOP制定工作坊

  • 任务:以"新客户开发流程"为例绘制合规SOP
  • 角色:销售→销售总监→法务→财务→合同管理
  • 节点:客户调查→报价→合同起草→审核→签署
  • 时限:各节点的完成时间要求
35分钟小组工作坊
Slide 05

合同全生命周期管理

  • 起草:使用标准模板,偏离须法务专项审核
  • 审核:业务→法务→财务→管理层四级审核
  • 签署:授权代理人证明,印章使用记录
  • 归档:纸质+电子双轨,到期自动提醒
Slide 06

合同审核五类风险点

  • 主体资格:签约方是否有合法主体资质
  • 授权委托:签字人是否有有效授权书
  • 条款陷阱:自动续约、违约金不对等
  • 收入确认:付款节点与收入确认一致性
  • 保密/竞业:保密范围、期限是否明确
Slide 07

销售合规特别要点

  • 客户KYC:客户背景调查,避免制裁名单交易
  • 销售返利:须有真实业务支撑,有书面协议
  • 收入确认:与会计准则一致,不得提前确认
  • 赠品促销:增值税处理规范,视同销售处理
Slide 08

合同合规问题识别练习

  • 样本合同含5处合规问题
  • ①签约主体为自然人(非企业法人)
  • ②授权委托书已超出有效期
  • ③违约金条款单方面不对等
  • ④收入确认与付款节点不一致
  • ⑤保密条款未明确期限
30分钟独立标注+小组对答
Slide 09

合同管理信息化

  • 合同系统:起草→审批→签署→归档全流程
  • 到期预警:自动提醒续约或终止
  • 电子签:具有法律效力的数字签名方案
  • 合同检索:快速查找历史合同满足核查需求
Slide 10

SOP维护机制

  • 版本管理:每次更新须有版本号和说明
  • 三方会签:法务+内控+业务负责人共同审批
  • 定期复审:每年至少一次全面审查更新
  • 员工培训:SOP更新后须通知相关员工学习
Slide 11

课后作业布置

  • 业务人员:提交本岗位SOP初稿(泳道图)
  • 完成合同合规知识测试(15题,70分及格)
  • 业务负责人:提交合同管理现状自查报告
📝 课程考核题库
单选 6题 多选 3题 判断 3题 简答 1题
单选SOP(标准作业程序)的三要素是?
  • A. 目标、策略、结果
  • B. 步骤、责任人、时限
  • C. 输入、处理、输出
  • D. 计划、执行、检查
答案:B SOP三要素:步骤(怎么做)、责任人(谁做)、时限(何时完成)。
单选合同审核中发现授权委托书已过期,应如何处理?
  • A. 忽略,继续推进签约
  • B. 要求对方提供新的有效授权委托书
  • C. 让对方口头确认即可
  • D. 向上汇报但继续推进
答案:B 授权委托书过期意味着签约人无有效授权,须要求对方提供新的有效授权文件方可签约。
多选合同全生命周期管理包括哪些阶段?
  • A. 起草
  • B. 审核与签署
  • C. 履行与变更
  • D. 归档与到期管理
答案:A、B、C、D 合同全生命周期:起草→审核→签署→履行→变更→归档→到期管理,全程须有记录。
判断销售人员可以先签合同后补法务审核,只要最终法务审核通过即可。
答案:× 合同须先经法务审核再签署,事后补审无法纠正已签署合同中的法律风险,且属于内控缺陷。
单选以下哪种合同条款属于典型的"条款陷阱"?
  • A. 明确的违约责任条款
  • B. 合同到期自动续约且不提前通知
  • C. 双方对等的保密义务
  • D. 明确的验收标准和时间
答案:B 自动续约且不提前通知是典型条款陷阱,可能使企业陷入不想要的合同续期。
单选销售返利要满足合规要求,须具备哪些条件?
  • A. 有真实业务支撑、有书面协议、价格合理
  • B. 只要双方口头协商一致即可
  • C. 金额低于5万元可以不签书面协议
  • D. 口头确认后补充书面记录即可
答案:A 合规返利须:真实业务支撑+书面协议+合理价格,三者缺一不可,否则可能被认定为商业贿赂。
判断客户KYC调查只是金融行业的要求,其他行业不需要对客户背景进行调查。
答案:× 所有行业都应开展客户背景调查(KYC),特别涉及国际业务,须避免与制裁名单实体交易。
单选泳道图(Swimlane Diagram)中,菱形符号代表什么?
  • A. 一个操作步骤
  • B. 一个决策节点(是/否判断)
  • C. 一份输出文件
  • D. 流程的起止点
答案:B 菱形(Diamond)在流程图中代表决策节点,即需要判断是/否的分支点。
多选以下属于合同管理信息化系统核心功能的是?
  • A. 合同到期自动提醒
  • B. 合同全文检索
  • C. 审批流程电子留痕
  • D. 员工绩效考核管理
答案:A、B、C 合同管理系统核心功能:到期提醒、全文检索、审批留痕,帮助企业高效且合规地管理合同。
简答请说明为什么业务人员签署合同前必须经过法务审核,而不是事后补审。
参考答案:①已签署合同对双方具有法律约束力,发现问题难以更正;②事后补审无法消除已签合同中的违规条款风险;③法务审核的目的是事前防范风险而非事后确认;④IPO审核中,事后补审合同被认定为内控缺陷;⑤养成"先合规后签约"习惯是企业法律风险管理的基础要求。
判断SOP一旦制定完成,无需更新,长期使用即可。
答案:× SOP须每年至少进行一次全面复审更新,法律法规变化、业务模式调整都需要及时更新SOP版本。
多选收入确认时间点须与哪些要素保持一致?
  • A. 会计准则中的收入确认标准
  • B. 合同中约定的付款节点
  • C. 公司税务申报时间安排
  • D. 商品或服务实际交付/完成时间
答案:A、B、D 收入确认须符合会计准则,与合同付款节点及实际交付时间一致,否则影响财务真实性。