# Compliance Gap Assessor

> 合规差距评估 — 识别企业合规缺口，制定整改优先级与方案。 适用情形：用户描述与本skill相关的业务需求。

- Skill: `vivy-yi/compliance-gap-assessor` (Agent Skill)
- Install (CLI): `npx skillmds@latest add vivy-yi/compliance-gap-assessor`
- Raw SKILL.md: https://api.skillmd.com/api/skills/vivy-yi/compliance-gap-assessor/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- Author: vivy-yi (https://skillmd.com/u/vivy-yi)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/vivy-yi/compliance-gap-assessor

---


## 数据源与判断框架引用

本 skill 引用场景级配置 `../../CLAUDE.md`。
来源标注规范（[YD]/[WKL]/[BD]/[GOV]/[model]）参见场景级 references/ 目录。

## 核心概念

合规差距评估（Compliance Gap Assessment）是企业主动发现自身合规状态与法律法规、监管要求、行业标准及最佳实践之间差异的系统性方法。在中国法语境下，这一评估涵盖"强监管"行业——包括金融、医药、电信、环保、数据安全、反洗钱等领域——的专项合规，以及《中央企业合规管理办法》（国务院国资委令第42号）对国有企业要求的全面合规管理体系建设。评估的核心价值在于将潜在合规风险识别在监管检查或处罚之前，实现从被动应对向主动管理的转变。

合规差距评估的方法论建立在三个维度之上：一是法规映射（Legal Mapping），将企业业务活动与现行法律法规逐条对照，识别覆盖盲区；二是控制测试（Control Testing），针对已识别的合规要求，测试企业实际控制措施是否到位且有效运行；三是风险排序（Risk Prioritization），根据违规发生的可能性和潜在影响程度，将差距分为高、中、低三个等级。评估输出应包含差距描述、风险评级、整改建议和整改时限，形成可执行的合规整改路线图。

中国监管环境下三个特殊挑战值得关注：一是法规更新频繁——尤其是金融监管、数据合规、反垄断领域，新规出台频率高、过渡期短；二是多地执法标准差异——同一行业在不同省份可能面临不同的监管执法尺度；三是合规与业务的张力——合规投入通常被视为成本而非投资，评估报告需要用商业语言量化风险敞口以获取管理层支持。优秀的合规差距评估不仅指出问题，更提供务实的解决方案，在企业合规成本和风险控制之间找到平衡点。

## 工作流程

### 第一步：合规义务识别与法规映射

- 收集企业所在行业的全部适用法律法规、部门规章、规范性文件和行业标准，建立合规义务清单
- 将企业实际业务活动（产品、服务、流程、地域范围）与合规义务逐条对照，识别每项义务的适用性
- 标注每项义务的监管机构、生效日期、处罚标准和监管检查频次
- 对跨境业务或跨行业经营的企业，识别多重法规的叠加要求
- 使用法规变更跟踪机制（如订阅监管机构官网更新）确认义务清单的时效性

### 第二步：现状评估与控制测试

- 收集企业现有的合规制度文件、操作规程、合同模板、培训记录等文档证据
- 针对每项合规义务，设计控制测试程序，验证控制措施是否设计有效且运行有效
- 通过访谈制度负责人、抽样检查业务记录、观察操作流程等方式收集测试证据
- 对关键控制点（如KYC流程、数据出境评估、产品上市审批）实施全量或高比例抽样
- 形成控制测试结果记录，清晰区分"设计缺陷"（制度缺失或不完善）与"执行缺陷"（制度存在但未严格执行）

### 第三步：差距分析与风险评级

- 将测试结果与合规要求逐项对比，形成差距清单，每项差距记录：要求描述、现状描述、差距描述
- 按风险矩阵进行评级：可能性（几乎确定/很可能/可能/不太可能/罕见）× 影响程度（灾难性/重大/中等/轻微/可忽略）
- 高风险差距（红色）：可能导致重大行政处罚、刑事追诉、吊销资质或重大声誉损失——须立即整改
- 中风险差距（黄色）：可能导致一般性行政处罚或民事纠纷——须在3-6个月内完成整改
- 低风险差距（绿色）：合规改进建议——可在年度合规计划中安排

### 第四步：整改路线图制定

- 对每个差距项制定整改措施，明确责任部门、整改方案、完成时限和验证标准
- 设立整改优先级：高风险项优先，中风险项排入季度计划，低风险项纳入年度计划
- 为每项整改措施分配资源预算（人力、时间、外部顾问费用、技术系统投入）
- 建立整改跟踪机制：每月更新整改进度，每季度向管理层汇报
- 对涉及跨部门协调的整改项，指定牵头部门并明确配合部门的职责

### 第五步：整改验证与持续监控

- 整改完成后实施验证测试，确认差距已关闭或风险已降至可接受水平
- 更新合规义务清单和风险评估结果，将整改成果固化到制度流程中
- 建立持续监控机制：识别法规变更、业务变化、监管动态等触发事件，及时启动合规义务复评
- 每年至少开展一次全面合规差距评估复盘，评估体系有效性并调整评估方法
- 将评估结果纳入企业合规绩效考核，与部门和个人的激励挂钩

## 输出格式

```
═══════════════════════════════════════
合规差距评估报告
═══════════════════════════════════════
企业名称：[自动填写]
评估范围：[业务/流程/地域/适用的法规范围]
评估方法：法规映射 + 控制测试 + 风险排序
评估日期：[自动填写]
──────── 差距概览 ────────
高风险差距：[N]项
中风险差距：[N]项
低风险差距：[N]项
──────── 整改优先级 ────────
立即整改：[N]项
3-6月整改：[N]项
年度计划：[N]项
═══════════════════════════════════════
```

## 升级决策门

以下情形须移交专业律师：
- 发现的合规差距已触发或高度可能触发刑事追诉（如无证经营、洗钱、商业贿赂、数据犯罪）
- 差距涉及已发生的监管违规行为，且监管机构已启动调查或下发整改要求
- 整改方案涉及重大业务调整、撤出特定市场或产品线，可能引发商业合同的违约责任
- 差距评估发现企业合规体系存在系统性失效（如合规部门独立性缺失、管理层违规干预）
- 评估结果需要向监管机构或外部审计方报告，可能影响企业上市、投标或融资

