Оцінка результативності наявних контрольних заходів проти шахрайства розпочинається з детального вивчення відповідних політик та процедур, що застосовуються для протидії шахрайським діям. Це включає перевірку відповідності та актуальності цих контролів, а також їх здатності виявляти та запобігати шахрайству. Організація має здійснити незалежну оцінку внутрішніх процесів, щоб виявити, чи є контрольні механізми достатньо надійними та вчасно актуалізованими у відповідь на змінні ризики.
Важливим аспектом є збір і аналіз даних про минулі інциденти шахрайства, якщо такі були, або про випадки, коли контролі могли не спрацювати так, як очікувалося. Сюди також можна включити зворотний зв'язок від співробітників щодо їхнього досвіду використання наявних контролів на практиці. Проведення регулярних тестувань контрольних процедур може виявити слабкі місця та дати підказки для подальшого вдосконалення. Аналіз таких даних дає можливість адаптувати та модернізувати контрольні механізми, покращуючи їхню ефективність та відповідність актуальним викликам і ризикам.
Ми допомагаємо організаціям оцінити ефективність існуючих контролів для запобігання шахрайству шляхом проведення комплексних незалежних перевірок і тестувань контрольних процедур. Аналізуюємо відповідність і актуальність поточних політик, допомагаємо виявляти слабкі місця та надаємо рекомендації щодо вдосконалення.
Три виміри ефективності контролів
1. Дизайн контролю (Design Effectiveness): Чи правильно спроєктований контроль для запобігання або виявлення конкретного ризику?
Що перевіряємо
- Чи покриває контроль саме той ризик, для якого його створили?
- Чи достатня частота виконання (щодня, щотижня, щомісяця)?
- Чи має виконавець достатні повноваження та компетенції?
- Чи є чіткі критерії того, що вважається відхиленням?
- Чи передбачені дії при виявленні проблем?
Приклад: Компанія має контроль "затвердження платежів понад 50 тис. грн фінансовим директором".
Неефективний дизайн: Затвердження відбувається постфактум, коли гроші вже пішли.
Ефективний дизайн: Затвердження до виконання платежу в системі.
2. Операційна ефективність (Operating Effectiveness): Чи виконується контроль так, як задумано, систематично та якісно?
Що перевіряємо
- Чи виконується контроль регулярно без пропусків?
- Чи є документальні докази виконання?
- Чи реагують відповідальні особи на виявлені відхилення?
- Чи не обходять контроль через "виняткові ситуації"?
- Чи не виконується контроль формально "для галочки"?
Приклад: Політика вимагає щомісячної звірки банківських виписок.
Перевіряємо: Чи є підписані акти звірки за останні 12 місяців?
Виявляємо: 3 місяці пропущено, в інших — підпис без реальної перевірки.
3. Адаптивність контролю: Чи залишається контроль актуальним при змінах у бізнесі?
Що перевіряємо
- Чи оновлюються контролі при запуску нових продуктів/процесів?
- Чи адаптуються під нові методи шахрайства?
- Чи враховують зміни в технологіях (нові системи, автоматизація)?
Як оцінюємо контролі
1. Аналізуємо формальні документи - політики та процедури, матриці повноважень, посадові інструкції, схеми затвердження, карти ризиків.
Що шукаємо
- Прогалини у покритті ризиків;
- Застарілі процедури, що не відповідають реальності;
- Конфлікти повноважень (одна особа може ініціювати та затвердити).
2. Тестування на вибірках (Sampling) - беремо репрезентативну вибірку транзакцій та перевіряємо:
- Чи є всі необхідні затвердження?
- Чи відповідають підписи повноваженням?
- Чи є підтверджуючі документи?
- Чи дотримані терміни?
Розмір вибірки, зазвичай, залежить від типу ризику.
3. Наскрізне тестування (Walkthrough) - Проходимо весь процес від початку до кінця: обираємо реальну транзакцію та відстежуємо всі кроки від ініціації до завершення. Перевіряємо, чи спрацьовують контролі на кожному етапі, виявляємо "сірі зони", де контролю немає.
Приклад: Відстежуємо закупівлю від заявки до оплати:
Заявка → Затвердження → Вибір постачальника → Договір → Отримання товару → Рахунок → Оплата.
На кожному етапі перевіряємо: хто робить, хто контролює, що документується.
4. Інтерв'ю з відповідальними особами, які виконують контролі: Чи розуміють вони навіщо цей контроль? Що роблять, якщо знаходять проблему? Які виклики у виконанні? Як діють в екстренних ситуаціях?
5. Аналітичні процедури - використовуємо аналіз даних для виявлення аномалій.
6. Імітація шахрайства (Red Team Testing) - намагаємося обійти контролі, наприклад:
- Чи можемо створити фіктивного постачальника?
- Чи можемо затвердити платіж без належних документів?
- Чи можемо змінити банківські реквізити в системі?
- Чи виявить система дублікати рахунків?
Етично важливо: Робимо це з дозволу керівництва, в контрольованих умовах, без реальних фінансових втрат.
Пріоритизація виправлення контролів
Не всі виявлені слабкості однаково критичні. Ми допомагаємо пріоритизувати виправлення контролів залежно від рівня ризику та потенційних фінансових втрат. Нижче наведені приклади типових категорій пріоритетності:
Критичний пріорітет (виправити негайно):
- Високий фінансовий ризик + слабкий/відсутній контроль;
- Готівкові операції без контролю;
- Платежі без належного затвердження;
- Доступ до систем без розподілу обов'язків.
Високий пріорітет (виправити протягом кількох місяців):
- Середній фінансовий ризик + слабкий контроль;
- Закупівлі без конкурентних процедур;
- Управління запасами без звірок;
- Нерегулярні контролі у високоризикових зонах.
Середній пріорітет (виправити протягом ~6 місяців):
- Низький фінансовий ризик + слабкий контроль;
- Процедурні недоліки без прямого впливу на фінанси;
- Оптимізація існуючих контролів.
Оцінка контролів — це регулярний процес, рекомендуємо проводити повну оцінку щонайменше раз на кілька років, а для високоризикових зон — щорічно.
Ми проводимо незалежну оцінку існуючих контролів, політик і процедур, виявляючи вразливості, що можуть бути не помітні внутрішньо. Завдяки своєму досвіду, ми пропонуємо адаптацію кращих практик з інших галузей, надаючи інноваційні рішення для мінімізації ризиків шахрайства.