Мастермайнд: как не надо автоматизировать внутренние контроли
Два часа, пятнадцать практиков — руководители внутреннего аудита, внутреннего контроля, риск-менеджмента и комплаенса из ритейла, банков, промышленности, IT и консалтинга. Формат простой: один участник приносит реальный запрос, остальные разбирают его своим опытом.
Запрос дня. В международной компании отключают глобальную GRC-систему: до конца года нужно перейти на локальное решение и заново выстроить управление рисками и контролями. Вопрос: какую систему брать и как не повторить чужих ошибок.
Прежде чем обсуждать инструменты, мы час собирали то, что обычно остаётся за кадром, — как делать не надо. Ниже то, что назвали участники.
Пять способов потратить бюджет впустую
1. Система «для аудита», а не для бизнеса
Покупается софт, в котором внутренний аудит описывает контроли, тестирует их и складывает доказательства. Первая линия защиты в системе не работает вовсе. Получается изолированный от бизнеса инструмент, которым пользуются полтора человека.
2. Декоративность: контроли ради отчёта
Матрица рисков и контролей живёт отдельно от процессов — как картинка для годового отчёта или для внешнего аудитора. Участница, прошедшая десять лет SOX, сформулировала это так: годы ушли на то, чтобы объяснить компании, что контроли нужны не аудитору, а самой компании.
3. Сбор рисков опросом «снизу»
Раз в год подразделения заполняют формы: какие у вас риски. Накапливается массив, из которого не рождается ни один управленческий вывод. Операционные риски не превращаются в стратегические, риск-аппетит и толерантность годами остаются словами из политики.
4. Разрозненные функции и бюджеты
Стратегия, процессный офис, риски, комплаенс, контроль и аудит автоматизируются по отдельности и каждый под себя. К комплексному решению организация не готова, а данные не сходятся между собой.
5. Ручной контроль вместо устранения причины
Классика: канал автоматического обновления курсов валют отключили из соображений безопасности, курс вводят вручную, ошибки находят неделями позже. Вместо того чтобы защитить канал, вводят «последующий контроль»: распечатать, подписать, подшить.
Задача системы внутреннего контроля и управления рисками — принятие управленческих решений. Там, где всё делается ради отчётности, система становится декоративной.
Что участники считают рабочим
- Контроли встроены в учётную систему, а не рядом с ней. Показательное сравнение из практики: пока учёт вёлся в «зоопарке» систем, контроль был ручным и следа не оставлял. После перехода на единую ERP следующий шаг процесса просто не выполняется, если предыдущий сделан неверно, а цифровой след остаётся на каждом действии.
- Единое описание бизнес-процессов как основа. Табличный формат по шагам — исполнитель, владелец, вход, выход, системы, поставщик и потребитель информации — понятен и финансисту, и бухгалтеру. К шагам привязываются риски, к рискам — контроли.
- Интеграция методологии рисков и контроля. Даже когда по требованиям регулятора подразделения нельзя объединить структурно, подходы к оценке стоит объединять методологически.
- Матрица рисков и контрольных процедур. По сути чек-лист: где в процессе возникает риск и какая процедура его закрывает. Плюс схема процесса, на которой видно, где стоит контроль.
- Отклонения от целей на графике. Достоверность отчётности — только часть картины. Система должна показывать отклонения по операционным целям: просроченная дебиторская задолженность выше установленного порога видна сразу.
- Process mining и предиктивная аналитика. Данные о том, как процесс идёт на самом деле, сверка с регламентом, прогноз рисков до того, как они реализовались.
Что обсуждали про инструменты
Отдельный вывод дня: коробочного решения, которое закроет всё, нет. Планирование контролей, оценка и мониторинг, корректирующие мероприятия автоматизируются типовыми продуктами. А сами контрольные процедуры живут в операционных системах компании, и этот слой закрывается только интеграцией или доработкой.
Участники делились опытом с внешними GRC-платформами, с собственными модулями на базе 1С и документооборота, с решениями на ERP. Один из самых развёрнутых рассказов — о модуле, который компания строит с 2018 года: описание процессов, пять профилей риска, самооценка, тестирование, реестр недостатков и контроль их устранения, а недавно — эксперименты с искусственным интеллектом для идентификации рисков по описанию процесса.
Чем закончилось
Автор запроса ушёл с готовым направлением работы и несколькими договорённостями о демонстрациях. Ещё одна участница нашла ответ на свой вопрос прямо по ходу обсуждения — пока формулировала задачу вслух.
Это и есть смысл мастермайнда: не лекция, а разбор реальной ситуации людьми, которые прошли через неё сами. Профессиональное сообщество — это точка опоры, где можно получить проверенный на своей шкуре ответ.
Гибридный формат: часть участников в зале, часть — на связи
Участники мастермайнда после встречи
© Marillion / Controls Deep Dive, Павел Викторов. pviktorov@gmail.com
авторизуйтесь