Система защиты бизнеса
Экспертный материал
Почему внутренний контроль не всегда выявляет мошенничество
Контроль может существовать и при этом
не видеть сговор, фиктивную услугу или искажённые данные. Главный вопрос — способен ли он выявить реальное злоупотребление, а не только подтвердить прохождение процедуры.
Кому полезно: внутреннему контролю, внутреннему аудиту, СЭБ, руководителям процессов
Контроль есть. Но почему нарушение
всё равно проходит?
В компании могут существовать:
- служба внутреннего контроля;
- внутренний аудит;
- система согласований;
- разделение полномочий;
- регулярная отчётность;
- горячая линия;
- проверки контрагентов;
- процедуры внутреннего расследования.
Но наличие этих элементов ещё не означает, что мошенничество будет предотвращено или своевременно выявлено.
Нарушение может пройти через несколько уровней контроля, если каждый из них проверяет только формальное соблюдение процедуры, не сопоставляя документы с реальностью.
В результате система:
видит подписи — но не видит сговор;
видит договор — но не видит фиктивную услугу;
видит отчёт — но не замечает, что данные были изменены.
Главный вопрос заключается не в том, есть ли контроль, а в том,
способен ли он остановить конкретное злоупотребление.
Формальный и работающий контроль
Формальный контроль проверяет наличие документа, подписи, согласования
или отметки в системе.
Работающий контроль проверяет, соответствует ли операция экономическому
смыслу, полномочиям участников и фактическому результату.
Контроль становится формальным, когда его цель — подтвердить
прохождение процедуры.
Он становится работающим, когда его цель — обнаружить отклонение, злоупотребление или несоответствие.
Формальный контроль
- Договор подписан
- Коммерческие предложения собраны
- Акт подписан
- Платёж согласован
- Отчёт представлен
- Проверка проведена
Работающий контроль
- Установлено, что услуга действительно оказана
- Проверено, была ли реальная конкуренция
- Результат сопоставлен с фактическим объёмом работ
- Проверены основания, получатель
и экономический смысл - Данные сопоставлены с первичной информацией
- Понятно, какой риск она должна была выявить
Концентрация полномочий
Одна из наиболее опасных причин неэффективности контроля — сосредоточение нескольких функций у одного лица.
Риск возникает, когда сотрудник может:
- инициировать операцию;
- выбрать контрагента;
- согласовать условия;
- подтвердить исполнение;
- передать документы на оплату;
- контролировать последующую проверку.
В такой ситуации контроль часто становится зависимым от самого участника операции.
Даже если формально существуют несколько согласований, они могут не иметь самостоятельного значения, если все участники ориентируются на одного руководителя или не проверяют его решения.
Особенно уязвимы процессы, где влияние основано не только на должности, но и на:
- личном доверии;
- неформальном авторитете;
- контроле над информацией.
Чем больше этапов операции контролирует одно лицо, тем меньше независимости остаётся у самой системы контроля.
Отсутствие разделения функций
Разделение функций необходимо не только для распределения нагрузки.
Его главная задача — не позволить одному человеку полностью контролировать операцию от начала до конца.
Слабость мониторинга и анализа данных
Мошенничество часто не выявляется потому, что организация проверяет отдельные операции, но не анализирует их совокупность.
Повторяющиеся отклонения могут оставаться незамеченными, если:
- каждый случай рассматривается изолированно;
- отсутствует единый журнал исключений;
- данные разных подразделений не сопоставляются;
- не анализируются ручные корректировки;
- не отслеживаются необычные платежи;
- не сравниваются показатели во времени;
- отсутствует владелец аналитики;
- контроль проводится только после наступления ущерба.
Одна срочная закупка может выглядеть объяснимой. Но десять
аналогичных закупок у одного поставщика, проведённых одним подразделением и с одинаковыми исключениями, уже требуют
другого уровня анализа.
Работающий мониторинг должен искать не только нарушение правила,
но и повторяющийся рисунок поведения
Почему проверки не замечают
повторяющиеся отклонения
Повторяющиеся отклонения могут восприниматься как «особенности процесса».
Со временем они превращаются в привычную практику:
- срочные согласования;
- ручные изменения данных;
- перенос сроков;
- дополнительные работы;
- нестандартные авансы;
- исключения для одного контрагента;
- регулярное отсутствие документов.
Если каждое отклонение объясняется отдельно, система не видит общей схемы.
Поэтому необходимо анализировать:
- частоту исключений;
- одних и тех же участников;
- повторяющиеся формулировки;
- одинаковые суммы и сроки;
- общих контрагентов;
- операции на стыке периодов;
- связь отклонений с показателями подразделения.
Проблема возникает не только тогда, когда отклонение повторяется,
а тогда, когда организация перестаёт воспринимать его как отклонение.
Корпоративное молчание
Даже самый совершенный контроль не сработает, если сотрудники не готовы
сообщать о подозрениях.
Причинами молчания могут быть:
- страх потерять работу;
- зависимость от руководителя;
- недоверие к горячей линии;
- убеждение, что сообщение ничего не изменит;
- опасение прослыть нелояльным;
- предыдущие случаи наказания информаторов;
- привычка считать нарушение внутренним делом подразделения.
Корпоративное молчание особенно опасно там, где сотрудники видят несоответствие между документами и реальностью, но понимают, что система защищает не информатора, а влиятельного участника процесса.
Поэтому важно оценивать не только наличие канала сообщений, но и его фактическую работу:
- кто принимает обращение;
- кто имеет к нему доступ;
- как защищается заявитель;
- получает ли он обратную связь;
- какие меры принимаются после обращения;
- не возникает ли негативных последствий для информатора.
Наличие горячей линии ещё не означает наличие работающего
механизма выявления нарушений.
Что происходит после выявления нарушения
Расследование не должно заканчиваться установлением виновного и взысканием ущерба.
После выявления нарушения необходимо установить:
- какой процесс оказался уязвимым;
- где возник контрольный разрыв;
- почему действующие проверки не сработали;
- кто имел возможность совершить и скрыть нарушение;
- какие сигналы были проигнорированы;
- какие исключения стали привычными;
- какие изменения предотвратят повторение.
Результатом расследования должны стать не только выводы о действиях конкретных лиц, но и управленческие меры:
- изменение процедуры;
- разделение полномочий;
- усиление независимости проверки;
- ограничение доступа;
- настройка аналитических индикаторов;
- пересмотр ответственности;
- обучение сотрудников;
- проверка аналогичных операций.
Практическое значение для организации
Чтобы внутренний контроль действительно помогал выявлять мошенничество, необходимо:
- отличать наличие процедуры от её фактической эффективности;
- регулярно проверять концентрацию полномочий;
- разделять инициирование, согласование, исполнение и приёмку;
- анализировать повторяющиеся исключения;
- сопоставлять документы с фактическим результатом;
- использовать анализ данных, а не только выборочные проверки;
- обеспечивать независимость контрольных функций;
- защищать сотрудников, сообщающих о подозрениях;
- рассматривать расследование как источник изменений;
- проверять аналогичные операции после выявления одного инцидента;
- фиксировать контрольные разрывы и назначать ответственных за их устранение.
Главный вопрос должен звучать не так:
Кто виноват в том, что нарушение произошло?
А так:
Какой контрольный разрыв позволил нарушению возникнуть,
пройти проверку и остаться незамеченным?
Эффективность внутреннего контроля определяется не количеством процедур, а его способностью выявлять и останавливать реальное отклонение.
Итог
Внутренний контроль не всегда выявляет мошенничество не потому,
что в организации отсутствуют процедуры.
Чаще проблема заключается в том, что:
- контроль проверяет форму, а не содержание;
- полномочия сосредоточены у одного лица;
- функции не разделены;
- данные не анализируются в совокупности;
- повторяющиеся отклонения воспринимаются как норма;
- сотрудники боятся сообщать о подозрениях;
- расследование не приводит к изменению системы.
Поэтому эффективный контроль должен видеть одновременно:
полномочия → операцию → отклонение → сигнал → проверку → корректирующее действие
Если расследование не меняет контрольную среду, организация устраняет последствия, но сохраняет причину.
СВЯЗАННЫЕ МАТЕРИАЛЫ
ПРИМЕНИТЬ НА ПРАКТИКЕ
Карта контрольных разрывов при выявлении корпоративного мошенничества
Она помогает сопоставить:
- какой контроль предусмотрен;
- что он должен был выявить;
- как контроль работал фактически;
- где возник разрыв;
- какие сигналы были пропущены;
- почему сотрудники не сообщили о проблеме;
- какие изменения необходимы;
- кто отвечает за их внедрение.
Рабочая логика карты:
контрольное требование → фактическая практика → пропущенный сигнал → причина разрыва → корректирующая мера → повторная проверка
Как формируется корпоративное мошенничество: от возможности к ущербу
Почему расследование должно заканчиваться изменением системы
Красные флаги коррупционного риска
в закупках и работе с контрагентами
Как руководителю оценить зрелость системы защиты бизнеса
ПОДРОБНЕЕ В СЕРИИ «СИСТЕМА ЗАЩИТЫ БИЗНЕСА»
ТОМ 3
Корпоративное мошенничество: система предупреждения, выявления и расследования
В книге рассматриваются:
- архитектура антифрод-системы;
- разделение функций;
- контрольные разрывы;
- источники сигналов;
- анализ данных;
- внутренние расследования;
- использование инцидентов для развития системы защиты бизнеса.
Именно поэтому после выявления мошенничества организация должна искать не только виновного, но и ответ на более важный вопрос:
почему действующая система контроля позволила нарушению возникнуть, пройти проверку и привести к ущербу.