Система защиты бизнеса
Практический инструмент
Карта контрольных разрывов при выявлении корпоративного мошенничества
Помогает сравнить предусмотренный контроль с фактической практикой и определить, какой сигнал был пропущен и почему контроль не сработал.
Кому полезно: внутреннему контролю, аудиту, СЭБ, владельцам процессов.
Для чего нужен этот инструмент
Карта предназначена для анализа ситуации, когда в организации уже существовали процедуры и контрольные механизмы, но нарушение всё равно произошло
или осталось незамеченным.
Она помогает последовательно сопоставить:
- какой контроль был предусмотрен;
- что произошло фактически;
- какой сигнал был пропущен;
- где возник контрольный разрыв;
- почему контроль не сработал;
- к каким последствиям это привело;
- какую корректирующую меру необходимо принять.
Главная логика карты:
предусмотренный контроль → фактическая практика → пропущенный сигнал → контрольный разрыв → причина → последствие → корректирующая мера
Инструмент позволяет перейти от вопроса «кто допустил нарушение?»
к вопросу «почему контрольная система позволила ему пройти?»
Когда использовать
Карту стоит применять, когда необходимо понять, почему существующий контроль не предотвратил и не выявил нарушение вовремя.
Инструмент особенно полезен:
- после выявленного инцидента корпоративного мошенничества;
- при внутренней проверке или расследовании;
- если процедура формально была соблюдена, но злоупотребление всё равно произошло;
- когда повторяющиеся отклонения долго оставались незамеченными;
- при выявлении концентрации полномочий;
- если контроль зависел от участника анализируемого процесса;
- когда сигналы существовали, но не были сопоставлены между собой;
- если сотрудники видели проблему, но не сообщили о ней;
-
когда необходимо определить, какие изменения должны быть внесены
в контрольную систему.
Карта особенно полезна для анализа процессов, где одновременно присутствуют несколько контрольных механизмов, но при этом остаётся неясным, на каком именно этапе система перестала работать эффективно.
Используйте карту не только для фиксации ошибки контроля, а для поиска системной причины, которая позволила нарушению пройти несколько уровней проверки.
Как работать с инструментом
Работу с картой лучше вести по этапам процесса — от инициирования
операции до реагирования.
Для каждого этапа необходимо ответить на семь вопросов:
- Какой контроль должен был действовать?
- Что именно он должен был выявить?
- Как процесс проходил в действительности?
- Какой сигнал оказался пропущен?
- Почему контроль не сработал?
- Какое последствие возникло?
- Что необходимо изменить?
Основная карта строится по этапам:
- инициирование операции;
- выбор контрагента;
- согласование условий;
- исполнение договора;
- приёмка результата;
- оплата;
- мониторинг;
- сообщение о нарушении;
- реагирование.
Не начинайте с поиска виновного. Начинайте с того, какой контроль должен был сработать и почему он этого не сделал.
Результат применения
После заполнения карты у организации должна появиться не просто фиксация того,
что контроль не сработал, а структурированное объяснение причины сбоя и план изменений.
В результате анализа становится понятно:
- какой контрольный разрыв оказался ключевым;
- какой сигнал был пропущен раньше всего;
- почему действующий контроль не сработал;
- какие последствия возникли;
- какая корректирующая мера является приоритетной;
- кто отвечает за изменение;
- когда необходимо провести повторную проверку.
Итоговый результат можно представить так:
Контрольный разрыв → причина → последствие → корректирующая мера → ответственный → повторная проверка
Ценность карты в том, что она превращает вывод «контроль не сработал»
в конкретный управленческий план устранения причины.
Как интерпретировать результат
Карта не просто фиксирует, что контроль не сработал. Её задача — показать,
какой именно разрыв оказался системным и что необходимо изменить.
При интерпретации результата важно смотреть на три уровня.
1. Пропущенный сигнал
Если сигнал существовал, но не был замечен, нужно понять:
- где он возник;
- кто должен был его увидеть;
- почему он не был передан дальше;
- был ли он единичным или повторяющимся.
2. Контрольный разрыв
Если контроль формально существовал, но не остановил нарушение, необходимо определить его тип:
- формальный контроль;
- концентрация полномочий;
- отсутствие независимости;
- неразделённость функций;
- слабый мониторинг;
- информационный разрыв;
- корпоративное молчание;
- неполное расследование;
- отсутствие обратной связи.
3. Корректирующая мера
Мера должна устранять не только последствие, но и причину разрыва.
Например:
слабый мониторинг
→ настроить сопоставление данных и анализ повторяющихся отклонений;
концентрация полномочий
→ разделить функции;
отсутствие независимости
→ изменить подчинённость или порядок проверки;
корпоративное молчание
→ усилить защиту информаторов и доверие к каналу сообщений;
неполное расследование
→ включить анализ причин и контрольных разрывов в обязательный
результат расследования.
Главный принцип:
Если корректирующая мера не устраняет причину контрольного разрыва,
риск повторения сохраняется.
Итог карты должен привести к конкретному управленческому решению:
что изменить → кто отвечает → к какому сроку → когда проверить результат повторно.
Связанный экспертный материал
Почему внутренний контроль не всегда выявляет мошенничество
Почему формально существующие процедуры могут не видеть реальное злоупотребление и какие контрольные разрывы делают систему уязвимой.
Связанное понятие Базы знаний
Корпоративное мошенничество
Что представляет собой корпоративное мошенничество, как оно формируется и какие элементы необходимо учитывать при построении системы предупреждения и выявления.
Подробнее в серии
Том 3. «Корпоративное мошенничество: система предупреждения, выявления
и расследования»
В книге рассматриваются:
- архитектура антифрод-системы;
- разделение функций;
- контрольные разрывы;
- источники сигналов;
- анализ данных;
- внутренние расследования;
- использование инцидентов для развития системы защиты бизнеса.