Библиотека · Внутренний контроль

Контрольные процедуры

Разбираем виды процедур, как проектировать контроль под риск и как распознать избыточный контроль.

Контрольная процедура это конкретное действие, которое выполняет назначенный сотрудник в определенный момент процесса, чтобы предотвратить или выявить ошибку, злоупотребление или отклонение от правила. У процедуры три признака: исполнитель, момент выполнения и свидетельство, по которому ее выполнение можно проверить.

Три страницы библиотеки закрывают тему целиком: эта про сами процедуры, матрица рисков и контролей про то, как они сводятся в один документ, и внутренний контроль про систему, в которой они живут.

Виды контрольных процедур

Классификация нужна не для теории, а для проектирования.

ПризнакВидыПример
По моментуПредупреждающие, выявляющие, корректирующиеПроверка лимита до платежа, сверка после, возврат средств
По способуРучные, автоматические, смешанныеВиза руководителя, блокировка в системе, отчет об исключениях
По содержаниюАвторизация, сверка, разделение полномочий, ограничение доступа, физический контрольСогласование договора, акт сверки с контрагентом, разные лица заводят и одобряют платеж
По охватуСплошные и выборочныеПроверка всех платежей свыше суммы, выборка десяти процентов остальных

Как спроектировать контроль под риск

Пять шагов, которые дают проверяемую процедуру.

1

Определить точку риска

В каком месте процесса и при каком действии возникает возможность ошибки или злоупотребления

2

Выбрать тип

Предупреждающий контроль дороже в проектировании и дешевле в последствиях. Выявляющий наоборот

3

Назвать исполнителя и момент

Кто, что именно проверяет, на основании каких данных и до какого действия

4

Определить след

Что останется как доказательство выполнения, отметка в системе, подпись, запись в журнале. Контроль без следа непроверяем

5

Задать реакцию на исключение

Что делает исполнитель, если проверка не пройдена. Без этого шага контроль превращается в формальность

Описанные процедуры сводят в один документ, матрицу рисков и контролей.

Признаки хорошо спроектированного контроля

  • Он выполняется внутри процесса, а не отдельным действием после
  • У него один ответственный, а не подразделение
  • Он оставляет автоматический след, который нельзя создать задним числом
  • Его стоимость заметно ниже величины предотвращаемых потерь
  • Он не дублирует другой контроль, стоящий рядом в том же процессе
  • Его невозможно выполнить формально, не выполнив по существу

Об избыточном контроле

Ошибка проектирования встречается в двух видах. Первый очевиден, контроля нет там, где риск существенный. Второй встречается чаще и обходится дороже, контролей слишком много.

Симптомы избыточности узнаваемы. Согласование договора проходит семь виз, из которых пять ставятся не глядя. Каждый платеж проверяется трижды разными людьми, и каждый полагается на предыдущего. Отчет об исключениях приходит на двести строк и не читается никем. Во всех случаях фактический уровень контроля ниже, чем при одной, но настоящей процедуре. Разумное правило, если контроль выполняется формально, его надо либо убрать, либо сделать выполнимым, промежуточного состояния не бывает.

Пример заполненной матрицы, три строки

Так выглядят контрольные процедуры, когда они записаны до конца. Первая строка рабочая, вторая формальная, третья показывает, как одна процедура закрывает два риска.

РискКонтрольная процедураИсполнительПериодичностьСлед
Платеж контрагенту сверх лимита без одобренияСистема блокирует платеж выше лимита до визы финансового директора; вручную обойти нельзяАвтоматически, виза ФДКаждый платежЗапись в журнале системы с датой и логином визирующего
Ошибка в реквизитах поставщикаБухгалтер сверяет реквизиты с договоромБухгалтерКаждый платежНе остается: сверка не фиксируется. Процедуру нельзя ни протестировать, ни защитить перед аудитором
Оплата непоставленного товара; двойная оплата счетаТрехстороннее сопоставление счета, заказа и накладной в учетной системе; расхождение блокирует проводкуАвтоматически, разбор исключений у казначеяКаждый счетОтчет об исключениях за день с отметкой о решении

Вторая строка встречается в матрицах чаще всего. Процедура есть, человек есть, а доказательства, что она выполнялась, нет. Такой контроль либо получает след (отметка в системе, подпись на счете, чек-лист), либо убирается из матрицы, чтобы она перестала обещать защиту, которой нет.

Частые вопросы

Сколько контролей нужно на один риск

Как правило, один сильный предупреждающий и один выявляющий. Больше требуется только для рисков с критическим влиянием.

Обязательно ли описывать все контроли в документах

Ключевые обязательно, иначе их невозможно тестировать и передать при смене сотрудника. Мелкие операционные достаточно закрепить в регламенте процесса.

Как быть, если автоматизировать контроль невозможно

Ручной контроль допустим, но требует четкого следа и периодической проверки выполнения. Ручные контроли деградируют быстрее автоматических.

Что такое матрица контролей и чем она отличается от матрицы рисков

Матрица контролей, она же матрица рисков и контролей, это таблица, где каждому риску сопоставлены контрольные процедуры с исполнителем, периодичностью и следом. Матрица рисков это сетка вероятность-последствия для оценки. Первая отвечает на вопрос «чем мы защищены», вторая «насколько опасно». Пример заполненной матрицы контролей приведен выше.

Проверьте зрелость своей системы управления рисками

Тринадцать вопросов по пяти уровням ГОСТ Р 70350, результат сразу: уровень, три главных пробела и следующий шаг.

Евгений Теленков
Директор практики управления рисками · к.э.н. · соавтор шести ГОСТ Р
Пятнадцать лет во главе риск-функций: «Билайн», «Норникель», «Роснефть», риск-консалтинг в Ernst & Young. Директор по рискам нефтехимического мегапроекта стоимостью 20 млрд долларов. Заместитель председателя технического комитета 010 «Менеджмент риска» Росстандарта. Подготовил более 800 специалистов.
Раздел 05 · Внутренний контрольОбзор раздела →·Вся библиотека