Система защиты бизнеса

Экспертный материал

Почему расследование должно заканчиваться изменением системы

Найти виновного недостаточно. Если после расследования сохраняются прежние полномочия, процедуры и контрольные разрывы, нарушение может повториться.


Кому полезно: руководителям, комплаенсу, СЭБ, внутреннему контролю и аудиту

Непосредственная причина


Это конкретное действие или бездействие, непосредственно приведшее к нарушению.

Например:

  • сотрудник согласовал фиктивный акт;
  • руководитель утвердил необоснованный платёж;
  • специалист изменил данные в системе;
  • работник скрыл связь с контрагентом;
  • проверяющий не сообщил о выявленном отклонении. 

Системная причина


Это условие, которое позволило нарушению возникнуть, пройти контроль и остаться незамеченным.

Например:

  • один сотрудник контролировал несколько этапов;
  • независимая проверка отсутствовала;
  • полномочия были чрезмерно сосредоточены;
  • исключения не анализировались;
  • данные разных подразделений не сопоставлялись;
  • сотрудники не доверяли каналу сообщений;
  • контроль зависел от руководителя процесса;
  • результаты прошлых расследований не использовались для изменения процедур.

Полномочия и независимость


  • концентрация полномочий;
  • отсутствие разделения функций;
  • зависимость проверяющего.

Фактическое исполнение


  • невозможность подтвердить реальный результат операции.

Контроль и данные


  • формальная проверка;
  • отсутствие мониторинга;
  • несопоставление данных;
  • слабый контроль ручных корректировок;
  • отсутствие независимой приёмки.

Сигналы и корпоративная среда


  • отсутствие защищённого канала;
  • корпоративное молчание;
  • отсутствие реакции на предыдущие сигналы.

Необходимо заранее определить:


  • кто отвечает за внедрение;
  • что именно должно измениться;
  • в какой срок;
  • какие показатели будут использоваться;
  • когда проводится повторная проверка;
  • кто оценивает эффективность;
  • что произойдёт, если мера не сработает. 

Проверка эффективности может включать:


  • повторное тестирование процесса;
  • выборочную проверку операций;
  • анализ новых исключений;
  • сравнение показателей до и после изменений;
  • проверку доступа и полномочий;
  • анализ сообщений сотрудников;
  • повторную оценку аналогичных рисков.

ПРИМЕНИТЬ НА ПРАКТИКЕ

Карта корректирующих мероприятий по итогам внутреннего расследования


Помогает перевести выводы расследования в конкретные управленческие действия: связать установленный факт, непосредственную и системную причину, контрольный разрыв, корректирующую меру, ответственного, срок и результат повторной проверки.

Красные флаги коррупционного риска
в закупках и работе с контрагентами

Как формируется корпоративное мошенничество: от возможности к ущербу

Почему внутренний контроль не всегда выявляет мошенничество

Как руководителю оценить зрелость системы защиты бизнеса

ТОМ 3

Корпоративное мошенничество: система предупреждения, выявления и расследования

Это основной связанный том.

В книге рассматриваются:

  • этапы внутреннего расследования;
  • анализ причин;
  • работа с доказательствами;
  • выявление контрольных разрывов;
  • корректирующие меры;
  • развитие антифрод-системы.

Для этого материала том 3 отвечает на главный вопрос:

как превратить расследование из разовой реакции на инцидент в механизм предупреждения повторных нарушений и развития системы контроля.

ТОМ 2

Корпоративная коррупция: система предупреждения
и противодействия

Отдельные элементы темы связаны и со вторым томом.

В нём показано, как результаты проверки коррупционных сигналов должны использоваться для:

  • совершенствования процедур;
  • усиления контроля контрагентов;
  • управления конфликтом интересов;
  • предупреждения повторных нарушений.