10 июня был на Летнем форуме Ассоциации независимых директоров (АНД) в Москве. До этого, в феврале, — на «Совете директоров 3.0». Два мероприятия, один вывод.
Внутренний контроль перестал быть методологическим вопросом. Он стал вопросом личных денег члена совета директоров.
Цифры, которые там прозвучали.
97% компаний не имеют системы контроля доступа к ИИ-инструментам.
68% разрешают сотрудникам внедрять ИИ-агентов без политики безопасности.
60 минут — столько есть у руководителя при кибератаке, пока потери не стали необратимыми.
Отдельно разбирали отравление данных в обучающих моделях и утечку корпоративных секретов через внешние ИИ-сервисы. Кейс Samsung 2023 года до сих пор самый наглядный. Decision Making Policy для совета директоров переехала из раздела «рекомендуется» в раздел «обязательно».
Субсидиарная ответственность. Российская судебная практика однозначна: если система управления рисками и внутреннего контроля не выстроена, член совета директоров отвечает личным имуществом по долгам компании. Хартия члена совета директоров в суде не доказательство. Доказательство — работающая система.
Ещё одна цифра, которая меня зацепила. До 25% фонда оплаты труда уходит не на профильную работу, а на координацию: переписки, исправление ошибок, зависшие согласования. Это не просто потери. Это медленное разрушение прибыльности изнутри.
Что реально меняет картину
Continuous Auditing — ошибка видна в момент, а не через три месяца.
Встроенные контроли в процессы — задержка 5 секунд вместо двухдневного согласования по почте.
Risk Appetite Dashboard — гибкие матрицы рисков убирают 70–80% проверок малозначимых операций и оставляют внимание там, где действительно критично.
Если ваш совет директоров ещё не проверял, попадает ли компания в зону субсидиарной ответственности, — напишите. Разберём.
авторизуйтесь