×

打开微信,扫一扫二维码
订阅我们的微信公众号

首页 锦天城概况 党建工作 专业领域 行业领域 专业人员 全球网络 新闻资讯 出版刊物 加入我们 联系我们 订阅下载 CN EN JP
首页 > 出版刊物 > 专业文章 > 837号令来了,如何搭建对外投资六大核心合规矩阵?(下篇)——安全审查、数据出境、反不正当竞争

837号令来了,如何搭建对外投资六大核心合规矩阵?(下篇)——安全审查、数据出境、反不正当竞争

作者:湛益祥 林美辰 2026-06-26

随着《国务院关于对外投资的规定》(国务院令第837号,以下简称“837号令”)的正式实施,企业搭建对外投资六大核心合规矩阵尤为重要。


在上篇中,我们详细梳理了对外投资合规的三道防线——核准备案、外汇合规与出口管制。它们是资金与物项出海的“闸门”。然而,企业的对外投资过程中的国家安全审查、数据跨境传输以及境外经营行为的合规性,同样关乎投资成败。本篇我们将聚焦安全审查、数据出境、反不正当竞争,并最终提出构建合规矩阵的系统性方法论。


一、六大核心合规矩阵逐项拆解(续)


矩阵四——安全审查:国家利益的“防火墙”


1.合规义务识别


对外投资安全审查制度的核心在于,对于可能影响国家安全的境外投资,主管部门有权介入审查。这与我国已有的外商投资安全审查制度形成双向对应——外商投资安全审查针对外国投资者在中国境内的投资,而境外投资安全审查则针对中国企业“走出去”的投资。同时,审查范围明确涵盖投资设立企业、取得境外企业或项目的所有权或控制权,以及相关资产、权益的转让和处分。这是此前部门规章层面缺失的制度安排,可能成为影响后续企业境外投资项目推进的关键因素。


2.经典案例


某境内人工智能企业拟向某境外公司(无中方背景)出售其境外子公司。根据837号令第十五条,该交易因涉及国家安全审查,被监管部门依法叫停。


该案例表明,安全审查不仅适用于“走出去”投资环节,还涵盖境外资产、权益的转让处分阶段,且人工智能等敏感行业是审查重点。


3.风险点排查


安全审查的主要风险包括:(1)投资标的涉及敏感行业(如人工智能、芯片、生物技术等)或敏感地区,可能触发安全审查,如上述AI企业出售境外子公司案例;(2)投资涉及的资产、技术具有战略重要性;(3)未在投资架构设计阶段充分考虑安全审查风险;(4)对安全审查的申报义务认识不足,尤其是对境外资产后续转让处分的审查义务缺乏预判。


4.管控措施设计


企业应在投资决策前立项阶段进行安全审查预评估,判断投资项目是否“影响或者可能影响国家安全”,主动识别敏感因素。对于存在较高安全审查风险的项目,应在投资架构设计阶段预留应对空间,并准备相应的申报材料(包括但不限于投资方案、控制权结构、境外合作方背景等)。建议企业在项目实施前主动与主管部门进行预沟通,如不具备可行的,应及时调整对外投资计划。对于拟转让或处分境外资产、权益的,同样应重新进行安全审查评估,必要时履行申报义务。我们建议可准备以下合规文件或工具:

•安全审查风险评估报告。

•申报材料模板(申请书、承诺函、情况说明)。


5.执行与监控


建议企业建立安全审查风险数据库,持续跟踪安全审查的典型案例和执法实践,及时调整投资策略和合规方案。对于涉及敏感行业的投资,应聘请专业机构进行安全审查专项法律分析。


矩阵五——数据出境:跨境数据传输的合规管控


1.合规义务识别


数据出境的合规义务主要来源于《网络安全法》《数据安全法》《个人信息保护法》及配套规章:


数据出境安全评估:数据处理者向境外提供重要数据、关键信息基础设施运营者和处理100万人以上个人信息的数据处理者向境外提供个人信息等情形,应当申报数据出境安全评估。


个人信息出境标准合同、个人信息保护认证:对于不满足安全评估申报条件的数据出境活动,可通过订立个人信息出境标准合同、个人信息保护认证方式合规出境。个人信息出境标准合同较为适合中小规模、低频、单次或短期出境的中小企业,以及业务形态相对稳定的企业。个人信息保护认证较为适合大型跨国集团、高频动态传输场景及合规体系较完善的企业。


2.经典案例


某境内智能网联汽车企业通过ODI在境外设立子公司。该企业通过API向境外子公司批量传输高精地图、车辆感知数据及算法模型,累计处理超千万用户个人信息。上述数据构成重要数据,但企业未申报数据出境安全评估。被网信部门约谈负责人、责令停止传输并处罚款,企业需重建数据隔离系统。该案表明,对外投资中的数据出境合规是独立且严苛的义务,企业不能认为投资本身已获备案即豁免数据出境的前置审批。


数据出境是对外投资中日益重要的合规维度。837号令将数据出境与出口管制并列纳入监管视野,明确禁止未经许可向境外转移国家限制出口的数据。


3.风险点排查


数据出境的主要风险包括:(1)对外投资过程中向境外传输重要数据而未申报安全评估,如上述智能网联汽车企业的API批量传输;(2)通过境外子公司、分支机构跨境传输员工个人信息未履行合规手续;(3)工业数据、技术数据在跨境传输中未识别其敏感性;(4)数据出境安全评估申报材料不完整或不准确;(5)通过API接口、云服务等间接方式持续传输数据,被监管视为主动出境行为。


4.管控措施设计


企业应在对外投资的项目决策阶段即开展数据出境影响评估,识别拟出境数据的类型和规模,判断适用的合规路径。建立数据出境分类分级管理制度,对不同类型的数据适用差异化的管控措施。对于涉及重要数据出境的,应提前启动安全评估申报程序。对于智能网联汽车、地理信息等特殊行业,还应关注行业主管部门的专项数据管理规定。技术层面,应部署数据脱敏、加密传输、访问控制等措施,确保数据传输过程合规。我们建议可准备以下合规文件或工具:

•数据出境合规方案(含路径选择论证)

•数据流向图及数据资产清单模板


5.执行与监控


建议企业建立数据出境台账,记录每一次数据跨境传输的类型、目的、方式和合规依据。定期开展数据出境合规自查,确保数据处理活动持续符合法律法规要求。对于已通过安全评估的,应在有效期内持续监测数据出境情况,发生重大变化时及时重新申报。


矩阵六——反不正当竞争:境外经营行为的合规底线


1.合规义务识别


反不正当竞争的主要合规义务:


企业在境外投资经营过程中,应当规范投资经营行为,不得损害其他投资者的商业信誉、商品声誉,侵犯他人商业秘密,没有正当理由低价倾销商品,通过贿赂、欺诈等手段牟取不正当利益,扰乱对外投资市场秩序。需同时遵守东道国的竞争法规则以及多边开发机构的廉政要求。


2.经典案例


某企业在境外某国通过当地代理商向政府官员支付“加速费”以加快项目审批,被当地执法机构查处,同时被世界银行列入制裁名单,导致该企业将在制裁期内无法参与全球主要多边开发机构资助的项目。


该案警示:境外经营中的商业贿赂行为不仅面临东道国法律制裁,还可能触发多边金融机构的联合制裁,其声誉损害和业务禁入后果远超单一法域的罚款。


3.风险点排查


反不正当竞争的主要风险包括:(1)境外投资过程中通过贿赂、欺诈等手段获取商业机会,如支付“加速费”、疏通费等变相行贿;(2)在境外市场实施低价倾销等不正当竞争行为;(3)侵犯东道国企业的商业秘密或商业信誉;(4)在境外经营中未能有效识别和防范当地的反腐败、反商业贿赂法律风险;(5)通过中介机构、代理商进行不当支付,而企业未能有效管控第三方合规风险。


4.管控措施设计


企业应建立覆盖境内外经营活动的反不正当竞争合规制度,制定商业行为准则和反腐败政策,明确禁止任何形式的贿赂行为,包括“加速费”等变相支付。在境外投资前,应对东道国的竞争法和反腐败法律环境进行尽职调查。建立商业伙伴的合规审查机制,确保第三方代理、顾问等中介机构的合规性,并在合同中嵌入反腐败条款和审计权条款。定期开展境外子公司合规审计,重点检查销售费用、合同条款。我们建议可准备以下合规文件或工具:

•商业行为准则

•反腐败政策

•合规承诺函模板(适用于代理商、经销商)。


5.执行与监控


建议企业建立反不正当竞争的投诉举报和内部调查机制,定期开展合规培训,提高员工对商业贿赂、不正当竞争等行为的识别和防范能力。对于境外子公司,应建立与集团总部相衔接的合规报告线。参与多边开发机构项目的企业,应特别关注《世界银行集团诚信合规指南》等国际标准,建立符合国际机构要求的合规体系。


表1:对外投资六大核心合规矩阵汇总表

合规板块

核心合规义务

常见风险点

关键管控措施

合规成果

核准备案

① 发改委境外投资项目核准/备案

② 商务部境外投资核准/备案

③ 境外再投资信息报告

① 未备先投(含通过QDII等通道规避备案)

② 备案内容与实际投资不一致,未办变更

③ 拆分项目规避管理

④ 境外再投资未按时报告

外债转股未履行ODI备案

建立“投资决策+核准备案申请”双线并行管理机制

QDII等通道须进行实质性ODI评估,不得以通道替代备案

③ 定期核对备案信息与境外实际情况,发生变更后及时申请变更

④ 建立境外再投资信息报告台账

① 核准/备案文件

② 项目全生命周期合规档案

③ 变更备案文件

④ 境外再投资信息报告台账

⑤ 合规意见书(复杂架构)

⑥ 核准备案材料清单及模板

外汇合规

① ODI外汇登记(资金出境前)

② 存量权益年度申报

资金跨境汇入合规

④ 对外债权登记(内保外贷履约后)

① 未办理外汇登记即汇出资金

② 资金用途与登记用途不符

③ 存量权益未申报,被列入业务管控名单

④ 境外利润未合规汇回

补登记困难

⑥地下钱庄等非法渠道转移资金

⑦外汇登记类型混淆

① 外汇登记前置资金审批流程

② 跨境资金逐笔台账管理

③ 存量权益年度申报提醒机制

④ 区分不同类型外汇登记,分别办理

① ODI外汇登记凭证

② 存量权益申报回执

③ 跨境资金流动台账

④ 业务管控解除证明(如适用)

⑤ 外汇业务合规自检表

⑥ 资金跨境汇入/汇出材料清单

出口管制

① 两用物项出口许可

② 技术出口许可(禁止/限制类)

③ 人员流动视同出口

最终用户和最终用途审查

① 未经许可输出管制物项未识别)

② 以货物或技术对外出资未办理出口许可

③ 通过人员流动变相出口

最终用户/用途审查不充分

“内部交流”等同于无需许可,规避出口管制

① 持续进行出口管制合规审查

② 建立管制物项清单与投资项目的筛查机制

③ 完善技术输出内部审批流程:“先许可、后输出”

④ 境外子公司日常技术交流亦须逐次审查,

⑤ 最终用户和最终用途跟踪机制

① 两用物项出口许可证件

② 出口管制合规手册

③ 物项筛查记录及流程图

④ 员工培训课件及培训记录

⑤ 最终用户证明文件

安全审查

① 境外投资安全审查申报

② 境外资产/权益转让处分的安全审查申报

③ 敏感行业/地区投资专项评估

① 投资标的涉及敏感行业(AI、芯片、生物技术等)或敏感地区,触发安全审查

② 境外资产、权益转让处分未重新进行安全审查评估

③ 投资架构设计阶段未考虑安全审查风险

④ 对安全审查的申报义务认识不足

⑤ 对安全审查的介入时点和介入方式缺乏预判

① 安全审查预评估,主动识别敏感因素

② 高风险项目预留应对空间

③ 实施前主动与主管部门预沟通

④ 转让/处分境外资产权益前重新评估,必要时履行申报义务

① 安全审查预评估报告(立项阶段)

② 安全审查申报材料

③ 主管部门意见

④ 安全审查风险数据库

 

数据出境

数据出境三条合规路径

② 数据出境影响评估

① 重要数据出境未申报安全评估

② API接口、云服务等持续传输数据

③ 境外子公司员工个人信息跨境传输

④ 工业数据、技术数据未识别敏感性

⑤ 误认为投资备案获批即豁免数据出境审批

① 项目决策阶段即开展数据出境影响评估

② 建立数据分类分级管理制度

③ 根据数据类型/规模选择合规路径:安全评估/标准合同/认证

④ 关注特殊行业专项规定(智能网联汽车、地理信息等)

⑤ 技术防护:数据脱敏、加密传输、访问控制

① 数据出境安全评估结果

② 个人信息出境标准合同备案个人信息保护认证

③ 数据出境影响评估报告

④ 数据流向图及数据资产清单

⑤ 数据出境完整台账

反不正当竞争

① 禁止商业贿赂、欺诈等不正当手段

② 遵守东道国竞争法及反腐败法

③ 第三方中介合规管控

④ 多边开发机构廉政规则(世界银行等)

① 支付“加速费”、疏通费等变相行贿

② 境外市场低价倾销等不正当竞争行为

③ 侵犯东道国企业商业秘密或商业信誉

④ 境外经营中未识别当地反腐败法律环境

⑤ 第三方代理商不当支付,企业未能有效管控

⑥ 违反多边开发机构廉政规则,被列入跨机构联合制裁名单,全球业务禁入

① 制定商业行为准则和反腐败政策

② 投资前开展东道国反腐败法律环境尽职调查

③ 第三方合规审查机制:反腐败条款+审计权条款嵌入合同

④ 定期开展境外子公司合规审计,重点检查销售费用、合同条款

⑤ 国际机构项目遵循《世界银行集团诚信合规指南》

① 商业行为准则

② 反腐败政策文件

③ 第三方合规审查记录

④ 含反腐败条款的合同模板及审计权条款

⑤ 境外子公司合规报告线及培训记录

⑥ 合规承诺函模板(代理商、经销商)




二、如何构建合规矩阵:四步法


如前所述,合规矩阵的核心在于在每个合规板块内建立“合规义务识别→风险点排查→管控措施设计→执行与监控”的闭环管理模型。837号令明确国家健全对外投资管理体系,分类分级实施全过程监管。这意味着合规不是项目启动时的一次性工作,而是一项持续性义务。


步骤一:现状诊断与差距分析


对照六大板块,梳理企业现有合规制度、已办理手续、存在风险点。通过问卷调查、制度审阅、人员访谈,形成书面报告。


成果:《对外投资合规矩阵诊断报告》,明确“已合规”“部分合规”“不合规”三类事项。


步骤二:制度体系搭建


根据诊断结果,制定或修订各板块管理制度,例如《境外投资管理办法》《出口管制合规管理制度》《数据出境安全管理办法》《境外反商业贿赂政策》。同时设计配套流程图、审批权限表、记录表单,确保制度可执行。


成果:各板块管理制度及配套文件。


步骤三:组织与流程嵌入


明确各板块责任部门(法务、投资、IT、人力等),将合规要求嵌入投资决策、合同管理、系统开发等业务流程。例如,在投资委员会会议中增加“合规审查”环节;在合同审批流程中要求附上出口管制物项筛查记录。


成果:流程嵌入方案及职责分工表。


步骤四:培训、审计与持续改进


开展全员合规法律培训,重点针对投资、研发、销售、IT等高风险岗位,并且定期进行内部审计或外部评估。根据法规变化动态更新矩阵内容。


成果:培训课件、审计报告、持续改进清单。


全面合规是必然要求,但企业可以根据发展阶段、对外投资规模、业务类型、紧迫性等因素在六大矩阵中进行优化组合,总体规划、分步实施。


结语

837号令的施行,将对外投资合规从“可选项”变为“必选项”。合规不是一次性的核准备案,而是贯穿投资全生命周期的持续管理。本文首提的“六大核心合规矩阵”,帮助企业将分散的合规义务整合为系统化、可操作的管理工具。


对外投资合规,既是法律义务,也是企业行稳致远的基本功。在837号令开启的全过程监管新时代,唯有拥有清晰合规矩阵的企业,在海外投融资、接受监管检查时,才能够获得更多的确定性与安全性。合规矩阵,让对外投资行稳致远。


结合对外投资实操场景,我们整理了外汇合规风险点自查清单作为示例参考。受文章篇幅限制,核准备案、出口管制、安全审查等其余五大板块配套清单、模板及操作指引不再逐一展示,欢迎交流探讨。


表2:外汇合规风险点自查清单(参考)

image.png