Система защиты бизнеса
Экспертный материал
Почему расследование должно заканчиваться изменением системы
Найти виновного недостаточно. Если после расследования сохраняются прежние полномочия, процедуры и контрольные разрывы, нарушение может повториться.
Кому полезно: руководителям, комплаенсу, СЭБ, внутреннему контролю и аудиту
Виновный установлен. Но стала ли
организация безопаснее?
Внутреннее расследование часто воспринимается как процедура, которая должна ответить на три вопроса:
- кто совершил нарушение;
- какой ущерб причинён;
- какое наказание необходимо применить.
Эти вопросы важны, но их недостаточно.
Если расследование заканчивается только установлением виновного, организация может наказать участника схемы, но сохранить условия, которые сделали нарушение возможным.
Другой сотрудник снова получит те же полномочия. Та же процедура снова даст сбой. Тот же контрольный разрыв снова позволит нарушению пройти незамеченным.
Поэтому расследование должно завершаться не только выводом о действиях конкретного лица, но и изменением системы.
Расследование должно отвечать не только на вопрос «кто виноват?»,
но и на вопрос «что в системе позволило нарушению произойти?»
Цели внутреннего расследования
Полноценное расследование должно установить:
- что произошло;
- когда и каким образом;
- кто участвовал;
- какие полномочия и ресурсы использовались;
- кому была выгодна схема;
- каким образом нарушение скрывалось;
- какой ущерб причинён;
- какие контрольные сигналы были пропущены;
- почему нарушение не было остановлено раньше.
Важно отличать:
- ошибку;
- неосторожность;
- управленческий просчёт;
- нарушение процедуры;
- злоупотребление полномочиями;
- умышленное мошенничество;
- сговор участников.
Установление фактов должно опираться на:
- документы;
- цифровые данные;
- объяснения;
- финансовые операции;
- переписку;
- полномочия участников;
- фактический результат операции.
Расследование должно восстановить не только событие, но и механизм, который позволил ему произойти и остаться незамеченным.
Установление фактов и роли участников
Расследование должно восстановить реальную последовательность событий,
а не ограничиваться формальной схемой процесса.
Необходимо установить:
- кто инициировал операцию;
- кто принимал решение;
- кто согласовывал условия;
- кто исполнял;
- кто подтверждал результат;
- кто передавал документы на оплату;
- кто обладал доступом к информации;
- кто мог изменить данные;
- кто знал о нарушении;
- кто получил или мог получить выгоду.
При этом важно не ограничиваться формальной должностной структурой.
Фактическое влияние на решение может принадлежать лицу, которое не имело соответствующих полномочий, но:
- контролировало информацию;
- пользовалось доверием руководства;
- определяло позицию других участников процесса.
Формальная роль и фактическое влияние — не одно и то же. Расследование должно установить, кто действительно управлял решением и ходом операции.
Непосредственная и системная причина
Одним из ключевых этапов расследования является разделение непосредственной и системной причины.
Непосредственная причина
Это конкретное действие или бездействие, непосредственно приведшее к нарушению.
Например:
- сотрудник согласовал фиктивный акт;
- руководитель утвердил необоснованный платёж;
- специалист изменил данные в системе;
- работник скрыл связь с контрагентом;
- проверяющий не сообщил о выявленном отклонении.
Системная причина
Это условие, которое позволило нарушению возникнуть, пройти контроль и остаться незамеченным.
Например:
- один сотрудник контролировал несколько этапов;
- независимая проверка отсутствовала;
- полномочия были чрезмерно сосредоточены;
- исключения не анализировались;
- данные разных подразделений не сопоставлялись;
- сотрудники не доверяли каналу сообщений;
- контроль зависел от руководителя процесса;
- результаты прошлых расследований не использовались для изменения процедур.
Если устранить только непосредственную причину, система останется уязвимой.
Контрольные и организационные разрывы
После установления фактов необходимо определить, где именно система не сработала.
Типовые разрывы:
Полномочия и независимость
- концентрация полномочий;
- отсутствие разделения функций;
- зависимость проверяющего.
Фактическое исполнение
- невозможность подтвердить реальный результат операции.
Контроль и данные
- формальная проверка;
- отсутствие мониторинга;
- несопоставление данных;
- слабый контроль ручных корректировок;
- отсутствие независимой приёмки.
Сигналы и корпоративная среда
- отсутствие защищённого канала;
- корпоративное молчание;
- отсутствие реакции на предыдущие сигналы.
Контрольный разрыв — это не просто ошибка конкретного сотрудника, а место, где система позволила риску пройти дальше.
Спираль зрелости
Как показывает спираль зрелости, расследование является только началом управленческого цикла.
За ним должны следовать:
- анализ причин;
- устранение выявленных дефектов;
- изменение процедур;
- перераспределение полномочий;
- внедрение корректирующих мер;
- мониторинг эффективности;
- повышение зрелости системы.
Каждый инцидент становится источником новых знаний о системе. Если организация использует эти знания для изменения процессов, она переходит на новый уровень зрелости.
Если же расследование заканчивается только дисциплинарным решением, риск повторения сохраняется.
Корректирующие мероприятия
Корректирующие меры должны устранять не только последствия нарушения,
но и условия, которые сделали его возможным и позволяют ему повториться.
Они могут включать:
- разделение полномочий;
- изменение маршрута согласования;
- введение независимой проверки;
- ограничение доступа к ресурсам и системам;
- автоматизацию контрольных процедур;
- анализ исключений;
- проверку связанных лиц;
- усиление контроля контрагентов;
- настройку аналитических индикаторов;
- изменение порядка приёмки;
- защиту информаторов;
- обучение работников;
- пересмотр ответственности руководителей;
- проверку аналогичных операций.
Ключевой принцип:
Мера должна быть связана с конкретной причиной.
То есть если проблема возникла из-за совмещения функций, обучение не устранит риск — нужно менять полномочия. Если причина в недоверии к каналу сообщений, формального обновления документа тоже недостаточно.
Хорошая корректирующая мера устраняет причину, а не просто демонстрирует реакцию организации.
Как проверить, что меры работают
Корректирующая мера считается завершённой не в момент её утверждения, а после проверки результата.
Необходимо заранее определить:
- кто отвечает за внедрение;
- что именно должно измениться;
- в какой срок;
- какие показатели будут использоваться;
- когда проводится повторная проверка;
- кто оценивает эффективность;
- что произойдёт, если мера не сработает.
Проверка эффективности может включать:
- повторное тестирование процесса;
- выборочную проверку операций;
- анализ новых исключений;
- сравнение показателей до и после изменений;
- проверку доступа и полномочий;
- анализ сообщений сотрудников;
- повторную оценку аналогичных рисков.
Главный критерий: не наличие нового документа, а снижение вероятности повторения нарушения.
Практическое значение для организации
Чтобы расследование действительно развивало систему защиты, необходимо:
- устанавливать не только виновного, но и механизм нарушения;
- отделять непосредственную причину от системной;
- анализировать контрольные и организационные разрывы;
- проверять роль руководства и корпоративной среды;
- выявлять пропущенные сигналы;
- формировать меры, связанные с конкретными причинами;
- назначать ответственных за реализацию;
- устанавливать сроки и показатели результата;
- проверять эффективность после внедрения;
- использовать выводы расследования для проверки аналогичных процессов.
Главный вопрос должен звучать не так:
Кто виноват?
А так:
Что в системе позволило нарушению возникнуть, пройти контроль и повториться?
Итог
Внутреннее расследование не должно быть финальной точкой, после которой организация закрывает дело и возвращается к обычной работе.
Его результатом должны стать:
- установленные факты;
- понятная роль участников;
- выявленные мотивы и возможности;
- определённые контрольные разрывы;
- корректирующие мероприятия;
- проверка эффективности изменений.
Работающая логика выглядит так:
инцидент → проверка → анализ причин → корректирующие меры → изменение процессов → мониторинг → новый уровень зрелости
Именно в этот момент расследование превращается из разовой карательной процедуры в механизм развития системы защиты бизнеса.
Расследование считается действительно завершённым не тогда, когда установлен виновный, а тогда, когда организация изменила условия, которые позволили нарушению произойти.
СВЯЗАННЫЕ МАТЕРИАЛЫ
ПРИМЕНИТЬ НА ПРАКТИКЕ
Карта корректирующих мероприятий по итогам внутреннего расследования
Красные флаги коррупционного риска
в закупках и работе с контрагентами
Как формируется корпоративное мошенничество: от возможности к ущербу
Почему внутренний контроль не всегда выявляет мошенничество
Как руководителю оценить зрелость системы защиты бизнеса
ПОДРОБНЕЕ В СЕРИИ «СИСТЕМА ЗАЩИТЫ БИЗНЕСА»
ТОМ 3
Корпоративное мошенничество: система предупреждения, выявления и расследования
Это основной связанный том.
В книге рассматриваются:
- этапы внутреннего расследования;
- анализ причин;
- работа с доказательствами;
- выявление контрольных разрывов;
- корректирующие меры;
- развитие антифрод-системы.
Для этого материала том 3 отвечает на главный вопрос:
как превратить расследование из разовой реакции на инцидент в механизм предупреждения повторных нарушений и развития системы контроля.
ТОМ 2
Корпоративная коррупция: система предупреждения
и противодействия
Отдельные элементы темы связаны и со вторым томом.
В нём показано, как результаты проверки коррупционных сигналов должны использоваться для:
- совершенствования процедур;
- усиления контроля контрагентов;
- управления конфликтом интересов;
- предупреждения повторных нарушений.