Alex XueResponsible Sourcing · ESG

OECD 尽责管理

把 OECD 尽责管理变成责任、频率、升级与管理评审

框架只有进入岗位职责、工作频率、升级机制和管理评审,才会从一份指南变成持续运行的管理系统。

先澄清一个经常被混用的概念:OECD《负责任商业行为尽责管理指南》采用六步尽责管理流程,而 OECD《受冲突影响和高风险地区矿产负责任供应链尽责管理指南》采用五步框架。企业在实际体系中可能同时参考两者,但引用标准时必须说明所指文件。

不论采用哪一套框架,落地的关键都不是把每一步翻译成一章制度,而是把它拆成四个可执行要素:谁负责、多久做一次、什么情况必须升级、管理层何时复盘

为什么“部门负责”还不够

制度里常写“由供应链管理部负责供应商尽责管理筛查”。审核现场会继续追问:具体由哪个岗位执行?岗位职责是否包含这项工作?人员休假或离职时由谁接替?

责任应落到岗位,并包含备份与审批安排。可操作的做法是建立责任矩阵,逐项列出主责岗位、备份岗位与审批岗位。矩阵通常会暴露两类风险:有些动作三列都是空白;有些动作三列是同一个人。后者意味着执行与审批没有适当分离。

频率决定证据的形态

“定期”几乎没有可验证信息。团队需要明确频率、触发条件以及不同风险等级是否采用不同节奏。

风险层级建议复评节奏触发式复评示例
高风险更高频、由管理层确认红旗、来源中断、重大负面事件
中风险半年度或按业务变化实控人、地点、产品或来源重大变化
低风险年度或按风险画像新信息表明风险水平改变

上表是管理设计示例,不是 OECD 规定的固定频率。企业应根据适用标准、供应链规模、风险画像和资源确定数值,并把依据写清楚。

一旦规定“每季度”,就应形成时间分布合理的季度记录。如果四份记录集中在年末产生,问题不只是动作逾期,还可能影响记录可信度。

升级机制必须可判断、可追责、可核查

“发现重大风险时及时上报管理层”无法稳定执行。更有效的机制会明确:

  • 哪些红旗或事件触发升级;
  • 由哪个岗位提交;
  • 需要保留哪些信息;
  • 在多长时间内完成初步评估和决策;
  • 决策选项包括继续并实施可衡量缓解、暂时暂停,或在缓解失败、不可行或不可接受时脱离。

具体时限应由企业结合风险和治理节奏制定,不应把示例时限误写成 OECD 的硬性要求。真正重要的是触发、责任、时限和决策路径四项同时存在。

管理评审不只是一次年度会议

管理层需要看到的是风险趋势、缓解进度、逾期事项、资源障碍和需要决策的问题,而不只是做了多少次培训、收了多少份问卷。

管理评审的固定输入可以包括:

  • 本期识别的风险及其分布;
  • 缓解措施进度与有效性验证;
  • 审核不符合项闭环状态;
  • 供应商新增、暂停、终止和重大变化;
  • 体系缺陷、数据质量与资源需求。

固定输出则至少包括决议、责任岗位和完成时限。年度公开报告还应与管理评审保持一致,避免对外披露“未发现重大风险”,内部纪要却记录了未解释的溯源中断。

把框架转换成年度运行日历

节奏动作主要产出
持续 / 新增时新供应商或新来源筛查筛查记录与准入决定
月度红旗、申诉和高风险行动跟踪风险台账与升级记录
季度高风险供应商复评与数据完整性核对复评报告与异常清单
半年度委员会或跨部门治理会议会议纪要与决议
年度管理评审与公开报告评审报告、行动计划、披露
触发式重大风险升级评估、决策与缓解方案

这张日历不是标准原文,而是把原则变成持续管理的工具。当审核员问“如何保证持续执行”时,企业展示的是机制,而不是承诺。

重要说明与参考

本文区分 OECD 负责任商业行为六步流程与矿产指南五步框架。频率、时限和风险分层为实施建议,不构成标准硬性要求;请根据适用标准现行版本、业务范围和风险画像确定。