Система защиты бизнеса
Экспертный материал
Как формируется корпоративное мошенничество: от возможности
к ущербу
Мошенничество начинается не в момент хищения, а значительно раньше — когда
в организации возникают мотив, возможность, способность реализовать схему и условия
для её сокрытия
Кому полезно: СЭБ, внутреннему контролю, аудиту, руководителям, финансовым подразделениям
Мошенничество начинается не с хищения
Когда в компании обнаруживается недостача, фиктивный договор, искажённая отчётность или вывод денежных средств, внимание обычно сосредоточено на самом факте ущерба.
Но корпоративное мошенничество начинается значительно раньше — в тот момент, когда в организации складываются условия для умышленного использования ресурсов, полномочий, информации или бизнес-процессов в личных либо групповых интересах.
Обычно этому способствуют:
- доступ к активам и информации;
- недостаточное разделение полномочий;
- формальный контроль;
- личная или групповая выгода;
- возможность скрыть действия;
- отсутствие неизбежной реакции организации.
Что отличает мошенничество от ошибки
Не каждый убыток является результатом мошенничества.
Компания может понести потери из-за ошибки, недостатка опыта, неверного прогноза, неудачного решения или организационной неэффективности.
Для корпоративного мошенничества необходимы иные признаки:
- умышленный характер поведения;
- использование корпоративной среды или полномочий;
- причинение ущерба интересам организации;
- извлечение личной либо групповой выгоды;
- обман, сокрытие, искажение данных или создание видимости законной операции.
Ущерб может выражаться не только в прямом хищении денег или имущества.
Он возникает и тогда, когда организация:
- переплачивает;
- получает невыгодные условия;
- скрывает убытки;
- искажает отчётность;
- теряет активы;
- принимает решения на основе ложной картины бизнеса.
Ошибка / неэффективность
- без умысла
- неверная оценка
- недостаток опыта
- неудачное решение
Корпоративное мошенничество
- умысел
- личная или групповая выгода
- обман или сокрытие
- использование полномочий
- ущерб организации
Причины и условия возникновения
Корпоративное мошенничество обычно возникает не по одной причине.
К нему приводит сочетание:
- давления или личного мотива;
- возможности использовать ресурсы;
- способности реализовать схему;
- готовности оправдать нарушение;
- слабости или зависимости контроля;
- возможности скрыть действия;
- отсутствия своевременной реакции.
Алмаз мошенничества
Для объяснения механизма корпоративного мошенничества используется модель алмаза мошенничества.
(Wolfe D.T., Hermanson D.R. The Fraud Diamond: Considering the Four Elements of Fraud // The CPA Journal. 2004. Vol. 74. No. 12. P. 38–42.)
Она включает четыре взаимосвязанных элемента:
- давление или мотив;
- возможность;
- рационализация;
- способность.
Давление или мотив
Это обстоятельство, которое побуждает человека искать незаконную выгоду
или идти на нарушение.
Мотивом могут быть финансовые трудности, давление по показателям, стремление сохранить должность, желание получить дополнительный доход или необходимость скрыть собственную неэффективность.
Возможность
Возможность возникает, когда у человека есть доступ к ресурсам, информации, полномочиям или процессам, а контроль не способен эффективно ограничить
их использование.
Рационализация
Рационализация позволяет нарушителю оправдать свои действия:
- «Все так делают»;
- «Компания всё равно не пострадает»;
- «Мне недоплачивают»;
- «Это временно»;
- «Иначе невозможно выполнить план».
Способность
Способность означает наличие знаний, полномочий, влияния и уверенности, необходимых для реализации и сокрытия схемы.
Человек понимает слабые места процесса, знает, какие документы не проверяются, может влиять на коллег, использовать доверие руководства или привлекать соучастников.
Алмаз не означает, что наличие одного элемента автоматически приводит
к нарушению. Но чем сильнее одновременно выражены давление, возможность, рационализация и способность, тем выше вероятность совершения мошенничества.
Почему небольшое нарушение становится системным
Мошенничество редко начинается сразу с крупного ущерба.
Первый эпизод может выглядеть незначительным:
- небольшая сумма;
- временное использование имущества;
- завышение одной заявки;
- фиктивная услуга;
- корректировка одного показателя;
- передача информации знакомому контрагенту.
Если нарушение не выявлено и не получает оценки, возникает иллюзия безопасности. Сумма, частота операций и число участников постепенно увеличиваются.
Так единичный эпизод превращается в устойчивую систему внутренних злоупотреблений.
Небольшой эпизод → Не выявлен → Не получил оценки → Повторение →
Рост суммы и частоты → Вовлечение новых участников → Системное злоупотребление
Главная опасность первого эпизода — не только сам ущерб, а формирование
у нарушителя уверенности, что схема работает и может повторяться.
Роль организационной среды
На развитие мошенничества влияют:
- давление на выполнение показателей любой ценой;
- терпимость к «маленьким» нарушениям;
- избирательная ответственность;
- отсутствие независимого контроля;
- зависимость проверяющих от руководителя процесса;
- слабая защита информаторов;
- отсутствие анализа повторяющихся отклонений;
- убеждение, что ключевые сотрудники не могут быть нарушителями.
Особенно опасна ситуация, когда руководство требует результата, но не контролирует способы его достижения.
Как скрывается мошенничество
Для маскировки схемы могут использоваться:
- фиктивные договоры;
- формально корректные акты;
- дробление платежей;
- цепочки посредников;
- взаимозависимые компании;
- корректировка данных в системах;
- повторное использование документов;
- сокрытие информации;
- перенос ответственности на подчинённых или контрагентов.
Поэтому необходимо сопоставлять:
- договор;
- фактическое исполнение;
- движение денежных средств;
- полномочия участников;
- цифровые следы;
- связи между сотрудниками и контрагентами.
Когда появляется ущерб
Ущерб может выражаться в:
- потере активов;
- искусственном увеличении расходов;
- снижении доходов;
- искажении отчётности;
- штрафах и судебных расходах;
- остановке процессов;
- потере репутации;
- снижении доверия собственников и партнёров.
Если руководству предоставляются искажённые данные, оно управляет
уже не реальным бизнесом, а его фиктивной картиной.
Практическое значение для организации
Чтобы предупреждать корпоративное мошенничество, необходимо:
- выявлять процессы, где один сотрудник контролирует несколько этапов операции;
- разделять полномочия и ответственность;
- контролировать доступ к деньгам, активам и информационным системам;
- анализировать необычные операции и повторяющиеся исключения;
- сопоставлять документы с фактическим результатом;
- проверять связи сотрудников и контрагентов;
- учитывать давление и мотивацию;
- создавать независимые каналы сообщений;
- защищать информаторов;
- анализировать причины, а не только последствия;
- проверять аналогичные операции после выявления первого случая;
- не допускать оправдания нарушения достигнутым результатом
Реактивный подход
«Кто виноват?»
Системный подход
«Какие условия сделали схему возможной, позволили её скрыть и масштабировать ущерб?»
Итог
Корпоративное мошенничество формируется постепенно.
Сначала появляются давление, возможность и способность использовать корпоративную среду. Затем возникает рационализация, совершается умышленное действие, запускается сокрытие. Если контроль не срабатывает, нарушение повторяется, масштабируется и превращается в ущерб.
Поэтому эффективная антифрод-система должна выявлять всю цепочку:
давление / мотив → возможность → рационализация → способность → действие → сокрытие → ущерб
Чем раньше организация обнаруживает эту цепочку, тем выше вероятность остановить мошенничество до того, как оно станет системным.
СВЯЗАННЫЕ МАТЕРИАЛЫ
ПРИМЕНИТЬ НА ПРАКТИКЕ
Архитектура внутренних корпоративных злоупотреблений
Инструмент помогает сопоставить:
- источник давления или мотива;
- доступ к ресурсам и информации;
- полномочия и способность действовать;
- уязвимость бизнес-процесса;
- способ совершения злоупотребления;
- механизм сокрытия;
- признаки раннего выявления;
- возможные последствия и ущерб;
- необходимые меры контроля.
Красные флаги коррупционного риска
в закупках и работе с контрагентами
Почему внутренний контроль не всегда выявляет мошенничество
Как связаны конфликт интересов, коррупция
и корпоративное мошенничество
Почему расследование должно заканчиваться изменением системы
ПОДРОБНЕЕ В СЕРИИ «СИСТЕМА ЗАЩИТЫ БИЗНЕСА»
ТОМ 3
Корпоративное мошенничество: система предупреждения, выявления и расследования
В книге рассматриваются причины и условия возникновения мошенничества, алмаз мошенничества, уязвимости процессов, способы сокрытия, последствия для организации и построение антифрод-системы.
Именно поэтому предупреждение корпоративного мошенничества начинается не с поиска виновного после возникновения ущерба, а с анализа архитектуры внутренних злоупотреблений: какие условия создают возможность, кто способен реализовать схему, почему она остаётся незамеченной и каким образом организация может остановить её до масштабирования