Павел ВикторовPhD · CIA® · CPA® · CCE®
Блог о внутреннем аудите, контроле и управлении рисками — Controls Deep Dive

Мастермайнд: как не надо автоматизировать внутренние контроли

26 сентября 2025 · Мастермайнд сообщества внутренних аудиторов · HOCK Training

Два часа, пятнадцать практиков — руководители внутреннего аудита, внутреннего контроля, риск-менеджмента и комплаенса из ритейла, банков, промышленности, IT и консалтинга. Формат простой: один участник приносит реальный запрос, остальные разбирают его своим опытом.

Запрос дня. В международной компании отключают глобальную GRC-систему: до конца года нужно перейти на локальное решение и заново выстроить управление рисками и контролями. Вопрос: какую систему брать и как не повторить чужих ошибок.

Прежде чем обсуждать инструменты, мы час собирали то, что обычно остаётся за кадром, — как делать не надо. Ниже то, что назвали участники.

Пять способов потратить бюджет впустую

1. Система «для аудита», а не для бизнеса

Покупается софт, в котором внутренний аудит описывает контроли, тестирует их и складывает доказательства. Первая линия защиты в системе не работает вовсе. Получается изолированный от бизнеса инструмент, которым пользуются полтора человека.

2. Декоративность: контроли ради отчёта

Матрица рисков и контролей живёт отдельно от процессов — как картинка для годового отчёта или для внешнего аудитора. Участница, прошедшая десять лет SOX, сформулировала это так: годы ушли на то, чтобы объяснить компании, что контроли нужны не аудитору, а самой компании.

3. Сбор рисков опросом «снизу»

Раз в год подразделения заполняют формы: какие у вас риски. Накапливается массив, из которого не рождается ни один управленческий вывод. Операционные риски не превращаются в стратегические, риск-аппетит и толерантность годами остаются словами из политики.

4. Разрозненные функции и бюджеты

Стратегия, процессный офис, риски, комплаенс, контроль и аудит автоматизируются по отдельности и каждый под себя. К комплексному решению организация не готова, а данные не сходятся между собой.

5. Ручной контроль вместо устранения причины

Классика: канал автоматического обновления курсов валют отключили из соображений безопасности, курс вводят вручную, ошибки находят неделями позже. Вместо того чтобы защитить канал, вводят «последующий контроль»: распечатать, подписать, подшить.

Задача системы внутреннего контроля и управления рисками — принятие управленческих решений. Там, где всё делается ради отчётности, система становится декоративной.

Что участники считают рабочим

  1. Контроли встроены в учётную систему, а не рядом с ней. Показательное сравнение из практики: пока учёт вёлся в «зоопарке» систем, контроль был ручным и следа не оставлял. После перехода на единую ERP следующий шаг процесса просто не выполняется, если предыдущий сделан неверно, а цифровой след остаётся на каждом действии.
  2. Единое описание бизнес-процессов как основа. Табличный формат по шагам — исполнитель, владелец, вход, выход, системы, поставщик и потребитель информации — понятен и финансисту, и бухгалтеру. К шагам привязываются риски, к рискам — контроли.
  3. Интеграция методологии рисков и контроля. Даже когда по требованиям регулятора подразделения нельзя объединить структурно, подходы к оценке стоит объединять методологически.
  4. Матрица рисков и контрольных процедур. По сути чек-лист: где в процессе возникает риск и какая процедура его закрывает. Плюс схема процесса, на которой видно, где стоит контроль.
  5. Отклонения от целей на графике. Достоверность отчётности — только часть картины. Система должна показывать отклонения по операционным целям: просроченная дебиторская задолженность выше установленного порога видна сразу.
  6. Process mining и предиктивная аналитика. Данные о том, как процесс идёт на самом деле, сверка с регламентом, прогноз рисков до того, как они реализовались.

Что обсуждали про инструменты

Отдельный вывод дня: коробочного решения, которое закроет всё, нет. Планирование контролей, оценка и мониторинг, корректирующие мероприятия автоматизируются типовыми продуктами. А сами контрольные процедуры живут в операционных системах компании, и этот слой закрывается только интеграцией или доработкой.

Участники делились опытом с внешними GRC-платформами, с собственными модулями на базе 1С и документооборота, с решениями на ERP. Один из самых развёрнутых рассказов — о модуле, который компания строит с 2018 года: описание процессов, пять профилей риска, самооценка, тестирование, реестр недостатков и контроль их устранения, а недавно — эксперименты с искусственным интеллектом для идентификации рисков по описанию процесса.

Чем закончилось

Автор запроса ушёл с готовым направлением работы и несколькими договорённостями о демонстрациях. Ещё одна участница нашла ответ на свой вопрос прямо по ходу обсуждения — пока формулировала задачу вслух.

Это и есть смысл мастермайнда: не лекция, а разбор реальной ситуации людьми, которые прошли через неё сами. Профессиональное сообщество — это точка опоры, где можно получить проверенный на своей шкуре ответ.