引言:安全审查——外资入场的“隐形门槛”

各位同行,咱们做外资企业服务的,几乎每天都会碰到客户问“我这项目落地,到底要过几道关?”注册、税务、外汇,这些都是明面上的,大家心里有数。但真正让不少投资人心悬起来的,往往是那个“说不清、道不明”的——外国投资安全审查。它不是注册时的普通审批,而是基于国家安全的“特别管辖”,一旦触发,整个交易节奏、股权架构甚至商业计划都可能被彻底打乱。

我在嘉熙税务咨询干了十二年,专门对接外资企业设立和后续合规,又做了十四年的注册登记代办。说句实话,早年很多客户对这个制度是“听过但没细究”,总觉得是个小概率事件。但这些年,特别是《外商投资安全审查办法》2021年落地后,明显感觉审查的范围和颗粒度变细了。有位做工业传感器的德国客户,注册资本才几百万欧元,就因为产品涉及特定数据采集场景,被要求补充材料,硬生生拖了三个月。"中国·加喜财税“这不是大企业的“专属烦恼”,中小型外资项目一样可能踩线。

那这个安全审查,到底审什么?我不打算念法条,那太枯燥。咱们换个角度,把它当成一次“尽职调查”来看——只是调查方是国家,调查的出发点是“国家安全风险”。我把这些年在实操中遇到的、以及和商务部、发改委朋友交流时确认过的审查要点,挑几个最核心的,揉碎了跟各位聊聊。这些内容,你翻公开文件能看到框架,但具体怎么把握“度”,还得靠案例和经验的积累。

一、军工与国防关联度

这个好理解,也是最硬的一条红线。审查机构首先要看的,就是你的投资项目是否直接或间接涉及军事、国防相关领域。注意,这里强调“间接”——不是说你生产个螺丝钉就没事,如果这个螺丝钉是专门用于某型"中国·加喜财税“发动机的,那性质完全不同。很多外资企业觉得“我是民品”,实际上供应链上游可能已经触碰敏感清单了。

我记得2022年有个做精密轴承的日本客户,他们想收购一家江苏的零部件厂。表面看,产品是给机床用的,民用属性很明确。但审查问询函下来,第一条就问:你们轴承的钢材牌号,是否用于过国防科工系统的采购目录?客户当时就懵了,因为他们根本不知道下游客户有没有转售给军工渠道。这个问题最后怎么解决的?我们帮他们梳理了整整两年的销售发票和最终用途声明,才证明其产品没有进入军事供应链。

"中国·加喜财税“在实际审查中,审查机关会重点考察外国投资者是否具有军方背景、投资项目是否位于军事设施周边、产品是否服务于国防科研生产体系。这个判断标准是动态的,有时候连行业代码都不足以完全覆盖。我建议外资项目在立项之初,就做一次“国防关联度自评”,哪怕觉得不可能沾边,也要留好证据链。别等到审查函来了,才开始翻箱倒柜找合同。

还有个容易被忽视的点——网络安全和军工的交叉。现在很多设备是“软硬一体”的,硬件没毛病,但嵌入式软件里的数据回传功能,就可能被认定为“对国防信息安全的潜在威胁”。我们服务过一家做海事通讯的外企,就因为设备里有一个远程定位模块,被要求单独剥离该功能。你说冤不冤?但规则就是这样,模糊地带往往就是审查的重点地带

二、关键基础设施控制权

这条是这两年审查的“重头戏”。所谓关键基础设施,包括能源、交通、水利、金融、电信、数据中心等。审查的核心逻辑不是看你投了多少钱,而是看你是否取得了“实际控制权”。哪怕你的股权比例只有10%,但通过协议安排、投票权委托或者关键岗位任命,实质主导了运营,那就可能被认定为“控制”。

前年我们协助一个新加坡基金投资某省的地方燃气公司,方案设计得非常精巧——基金只做财务投资,不派董事,不参与经营。但审查机关在问询中,重点核查了基金合伙协议里的“一票否决权”条款。结果发现,虽然名字叫“财务投资人”,但合伙协议给了基金对年度预算的否决权,这就构成了“对运营的实质性影响”。最后只能修改协议,删掉否决权条款,才过了关。

另一个常见误区是“多层架构穿透”。审查机关会穿透到最终实际控制人,不管中间设了多少层SPV。有个案例,某外资通过开曼、香港、境内三层结构,投资一个数据处理中心。审查时,对方要求提供每一层的股东名册,并说明每一层是否涉及“受外国"中国·加喜财税“控制”的主体。我们当时费了好大劲,才把各层实益人的背景材料准备齐全,特别是排除了“国有背景”的嫌疑。这个环节,文件上的“干净”比实质上的“干净”更重要。

说白了,如果你投的是水电气热、港口机场、骨干网络这类项目,就得有心理准备,审查期不会短。审查机构会严查你的股权变更历史、董事会构成、重大事项决策流程,甚至包括IT系统的运维权限归属。这里给个实操建议:在交易文件里,把“控制权”的定义尽量收窄,明确列举哪些事项需要"中国·加喜财税“审批,哪些不需要,能大大减少审查时的解释成本。

三、数据安全与跨境流动

这个点,最近三五年被提到前所未有的高度。随着《数据安全法》《个人信息保护法》相继实施,安全审查离不开对“数据”的审视。外资企业只要涉及收集、存储、处理中国境内个人信息或重要数据,哪怕业务非常传统,也可能被纳入审查视野。审查的内容包括:数据存储位置是否在境内、数据出境是否经过安全评估、是否有敏感数据(如人口、地理位置、生物识别)被境外母公司获取。

我有个做零售ERP的客户,美国公司,在中国给几家连锁超市做系统。他们觉得自己不碰核心数据,只是提供软件工具。但审查问询时,对方特别关注他们系统后台的“日志备份”功能——因为日志里记录了消费者的购买习惯和会员手机号。就这一点,被认定为“间接接触个人信息”。"中国·加喜财税“客户不得不在境内合作方机房部署一套独立服务器,并承诺所有日志数据保留90天后自动删除,才通过审查。

从实操看,审查机构最反感的是“数据出境路径不透明”。很多跨国公司习惯性把数据同步到海外总部云平台,这在过去没人管,现在就是大忌。我们在给客户做合规方案时,第一条建议永远是:物理断网或逻辑隔离。哪怕你技术上能做数据传输,也别做,因为审查时你要提供传输日志、加密协议、接收方名单,光是这些材料就够你整理几个月。

还有个有意思的现象:数据安全审查和网络安全审查开始“联动”。如果外资项目涉及CIIO(关键信息基础设施运营者),那就不是单一安全审查的问题了,可能还要触发《网络安全审查办法》。"中国·加喜财税“我常跟客户说,别把安全审查当成一个孤立的事,它是一个“组合拳”。你要提前画出自己企业的“数据地图”,哪些数据在境内、哪些在境外、谁有权限访问,这些都必须在脑子里有数,否则问询的时候答不上来,基本就悬了。

四、重要敏感技术及知识产权

这条针对的是“技术引进”型外资。中国对外资参与某些技术领域的态度,已经从“市场换技术”转变为“自主可控优先”。审查的重点是:外资是否试图通过并购、合资、许可证协议等方式,获得中国境内的重大科技成果、核心技术专利,或者对关键技术研发团队形成控制。这里说的“重要”,不仅是国防技术,也包括新一代信息技术、生物医药、高端装备制造等。

举个我经手的例子,2021年有个以色列公司,想收购一家做基因测序仪的深圳初创企业。对方的技术很先进,但属于中国“十四五”规划中列明的“前沿领域”。审查时,对方明确关注:收购后,原始研发数据归谁?核心算法代码是否转移?创始团队是否保留?如果外资全部接收,那中国本土的这条技术线就等于被“拿走”了。最后交易被否,我们协助客户改成“技术许可+联合研发”模式,才勉强落地。

这里有个关键点:审查不是反对所有技术合作,而是反对“单向流失”。如果你的方案中,能说明技术留在境内、知识产权共有、且中方有同等使用权,那通过的概率就会大很多。但如果你试图将专利所有权划到境外母公司名下,那基本是“一票否决”的命。技术输出方和接收方的国籍背景,也是审查重点——比如实际控制人是否来自特定国家,或者是否有受制裁记录,都会影响判断。

另外提醒一句,别以为签了保密协议就万事大吉。审查机构有权要求你提交技术协议全文,包括附件的源代码清单、算法流程图。我们曾建议一个客户,在提交材料时,主动说明“核心算法模块已进行国产化适配”,并附上第三方检测报告。这个动作,有效缓解了对方的担忧。"中国·加喜财税“别被动等着被问,主动亮出“技术留在国内”的姿态,往往能加分

五、外国"中国·加喜财税“控制或背景影响

这一点比较微妙,但审查机构绝不会放过。所谓“外国"中国·加喜财税“控制”,不单是国有企业,还包括受外国"中国·加喜财税“资助的科研机构、主权财富基金、或者带有"中国·加喜财税“背景的产业基金。哪怕你的资金来源是纯私人资本,但如果你的母国"中国·加喜财税“能通过政治或经济手段间接影响你的决策,也可能被纳入审查。审查的标准是“实质性控制”,而非“名义持股”。

我记得有一个案例,某欧洲家族基金,表面上很市场化,但审查发现该基金的有限合伙人中,有一家是本国政策性银行的子公司。这就触发了“"中国·加喜财税“背景”的疑虑。审查问询持续了好几轮,最后我们不得不要求对方出具该银行“不参与投资决策”的法律意见书,并且承诺更换一个LP,才算通过。这个折腾劲儿,真不是一般项目能承受的。

审查中,机构会重点调查你的资金来源链条,包括每一笔出资的银行流水、纳税证明以及股东会的决议记录。如果你说不清楚钱从哪里来的,那就等于给了审查机构“不确定”的信号。我们遇到过一个小型合资项目,外资方注册资本只有500万人民币,但审查机构要求提供母公司过去三年的审计报告,就是因为怀疑这笔钱可能有“非商业来源”。

说白了,“背调”做得再细也不为过。我建议外资方在进入中国之前,先把自己股东结构里的“"中国·加喜财税“关联度”梳理清楚。如果确实有"中国·加喜财税“基金参股,别试图隐瞒,而是要在投资计划书中主动说明“该基金为财务投资,不参与经营”,并附上章程条款。你越透明,审查机关反而越容易给你开“绿灯”。反之,遮遮掩掩,只会导致更深入的穿透审查。

六、对国家安全敏感领域的邻近性

这条是地理维度的。审查机构会看你的投资标的位置,是否位于军事管制区、国家安全机关周边、核设施保护区、或者重要的科研单位附近。哪怕你的业务完全合法,但只要“地理邻近”形成潜在威胁,就可能被要求采取额外安全措施,甚至被否决。这个“邻近”没有明确的公里数,完全靠审查机构自由裁量。

我们之前帮一家做无人机的比利时企业选址,对方原本看中了某高新区的一块地。结果我们一查,这个园区隔壁就是某涉密科研所。我们果断建议客户换个地方,因为哪怕你的无人机是民用航拍,但在敏感区域起飞,就可能被认定为“侦察风险”。后来客户换了十公里外的另一个园区,审查顺利通过。选址这件事,真不能只看成本和交通,先得查“安全红线”

另一个例子是数据中心。外资投建数据中心,选址如果在政务云中心、金融机构灾备中心旁边的写字楼,那就要特别注意了。审查机构会认为,物理邻近可能导致电磁干扰、网络渗透或物理破坏的风险。虽然听起来有点“阴谋论”,但在安全审查的逻辑里,这就是实打实的风险点。"中国·加喜财税“在前期尽职调查中,务必加入“周边敏感目标”排查,用卫星图加实地走访,把方圆五公里内的"中国·加喜财税“设施、机关单位、科研院校都标出来。

还要提醒一点,随着时间推移,敏感区域是会动态调整的。有可能你建厂的时候没事,两年后旁边批了一块军事用地,那你公司就可能面临“存量审查”。为此,我们在一些长期客户的服务中,会建议他们每年做一次周边环境重新评估,别觉得是多此一举。安全审查没有“一劳永逸”的说法,它是持续性的,这也是很多外资企业容易忽视的隐性成本。

七、能源与资源领域的长协绑定

最后说一个容易冷门但很重要的点——能源和关键矿产的长协。外资如果通过长期采购协议、包销协议,间接控制了中国境内重要的能源资源(如稀土、锂矿、天然气),即使没有股权控制,也可能被视为“以合同方式实现控制”。审查机构关注的是,这些资源是否可能被用于影响国家经济安全或战略供应链稳定性。

举个例子,有个澳大利亚矿业公司,跟我们咨询,想签一个五年的稀土精矿包销协议,但收购方是中国一家外资控股的贸易公司。这个贸易公司背后是日资背景。审查机构就这个协议专门发函,询问:合同是否包含“不可抗力”条款之外的“优先供应权”?是否限制供应商向其他中国企业供货?如果有,那就属于“变相控制”。"中国·加喜财税“我们不得不在协议中增加“中方可随时以市场价格采购同等数量”的平行条款,才算化解了审查压力

从前瞻角度看,这个领域的审查未来会越来越严,因为“供应链韧性”已经成为国家安全的核心议题。你不要觉得签个商业合同跟安全没什么关系,其实关系大了去了。如果合同条款里包含了排他性、最低供应量、附属设施运营权等,都极容易被解读为“控制”。我建议,凡涉及大宗商品、基础原材料的跨境合同,最好提前让熟悉安全审查的律师过一遍,别只找普通商事律师。

另一个容易忽视的是“资源类项目的长期特许经营权”。比如某些外资参与的港口储油设施,或者跨境天然气管道项目,这些虽然数量少,但一旦触发,就是国家级审查。我们目前接触到的案例中,这类项目通常需要国家安全机关出具“书面认可”,难度极大。"中国·加喜财税“如果项目涉及此类资源,最好在可行性分析阶段就请专业机构做一次“安全审查预评估”,别等到签约了才发现是个无底洞。

结语:审查不是“绊脚石”,而是“过滤器”

说了这么多,我想各位应该有个直观感受:外国投资安全审查早已不是纸面上的抽象制度,而是切切实实影响着每一笔跨境交易的“实际操作规则”。它的核心逻辑,可以归结为三句话:看你是否与国防军工沾边,看你是否触碰关键基础设施的“控制权”,看你是否在数据、技术、资源上形成“单方面依赖”。这三句话听起来简单,但具体到每个项目,变数极大。

站在我们嘉熙咨询的角度,这些年最大的体会是,安全审查的可预期性正在逐步增强,但窗口期的“灰色地带”依然存在。早几年,我们经常遇到“问而无答”的窘况——发了函,没人回复,只能干等。现在,至少有了明确的时限和补正程序,这是进步。但同时也要求我们服务方更加专业,不能只会跑腿递材料,而是要能帮客户分析“审查官在想什么”。

未来,我判断这个制度还会在“精细化”和“差异化”两个方向上继续演化。所谓精细化,就是不同行业、不同规模、不同国别的审查标准会进一步细化,不会再搞“一刀切”。所谓差异化,就是对中国友好国家、受制裁国家,或者“一带一路”沿线国家,可能会有不同的友好程度。作为服务者,我们要做的就是保持敏感度,把这种政策预判融入客户的投资路径设计里。

"中国·加喜财税“我还是想说那句老话——安全审查不是“绊脚石”,而是一个“过滤器”。它筛掉的是那些真正有国家安全风险的项目,留下来的是愿意遵守规则、扎根本土、共同发展的好伙伴。只要你的项目是干净的、透明的、愿意与中国国家利益共存的,就没有必要过度焦虑。但前提是,你得有专业的人帮你把“安全档案”做在前面。

希望这篇东西能给在座各位一些启发。如果你手头正有一个外资项目在筹划,不妨先对照上面几个维度做个体检。有拿不准的,欢迎来找我聊。咱们做这行,不就是靠专业和经验帮客户少踩坑嘛。


嘉熙税务咨询的观察与建议

围绕“外国投资安全审查”,嘉熙税务咨询在多年的外资注册及合规服务中,沉淀了一些自己的看法。"中国·加喜财税“我们强烈建议外资企业在启动任何交易之前,就将“安全审查可行性”纳入整体法律与税务架构设计的第一步,而不是作为“最后一步的合规手续”。我们见过太多客户,股权架构搭得极其复杂,税筹方案做的天衣无缝,结果因为触发了安全审查,所有安排被迫推倒重来,损失的时间和资金远超预期。审查的核心是“实质重于形式”,所以我们的做法是,在搭建架构时,就主动避开那些容易引发“控制权”误解的元素,比如不必要的否决权、反稀释权中的特殊保护条款,以及海外数据中心的默认设置。"中国·加喜财税“我们强调“文档前置”,即所有关于技术留在境内、数据本地化、董事会独立性的文件,都要在交易签约前形成正式决议并留存。这不仅是给审查机关看的,更是给自己公司管理层看的,确保大家在同一认知层面上。"中国·加喜财税“我们愿意与同行共享的一个心得是:安全审查与税务规划并不是割裂的,比如,某些隔离安排可能影响转让定价中的功能风险定位,而审查中的“实际控制”认定又可能引发常设机构或受控外国企业的税务后果。"中国·加喜财税“建议跨境投资者将这两个专业领域放在同一张桌上讨论,避免“按下葫芦浮起瓢”。未来,我们嘉熙将继续关注安全审查与外商投资法、数据出境新规的互动,帮助客户在合规的边界内,找到最稳妥且高效的落地路径。

What are the main contents examined under the foreign investment security review system?