Мошенничество и внутренний контроль: практическая система раннего предупреждения

15 контрольных точек для платежей, поставщиков, бухгалтерских записей и цифрового доступа

Система внутреннего контроля должна отвечать не на вопрос «доверяем ли мы сотрудникам?», а на вопрос «можем ли мы восстановить путь существенной операции и доказать, кто ее инициировал, одобрил, выполнил и отразил?». Такой подход защищает и компанию, и добросовестных сотрудников. Он особенно важен при быстрых платежах, удаленной работе, интеграции ERP и интернет-банкинга.

1. Модель риска: возможность, давление и оправдание

Мошенничество часто становится возможным, когда существует слабое разделение полномочий, ограниченный контроль руководства или возможность скрыть след операции. Поэтому эффективная система концентрируется на уменьшении возможностей: независимом утверждении, логировании действий, сверках и анализе исключений.

Контроль не должен исходить из презумпции виновности. Его задача — сделать процесс проверяемым и снизить зависимость от одного человека.

2. Контроль нового поставщика

Создание поставщика должно иметь инициатора и независимое подтверждение. Проверяются юридические данные, договорная основа, банковские реквизиты и реальность поставки или услуги. Для существенных контрагентов полезно фиксировать источник проверки.

Особое внимание — поставщикам, созданным непосредственно перед платежом.

3. Изменение банковских реквизитов

Изменение IBAN должно подтверждаться через ранее известный независимый канал. Ответ на то же письмо, в котором пришел запрос, не является независимой проверкой. Для крупных сумм полезно второе утверждение.

В журнале изменений достаточно хранить дату, инициатора, проверяющего и способ подтверждения.

4. Разделение полномочий

Идеальная схема: один сотрудник инициирует, другой утверждает, третий выполняет платеж, учет отражается отдельно. На практике размер компании может не позволять полное разделение. Тогда директор или собственник выполняет компенсирующий контроль — например, еженедельный обзор банковских операций и новых поставщиков.

5. Платежи чуть ниже лимита

Если дополнительное утверждение требуется, например, выше установленного внутреннего порога, стоит анализировать серии платежей чуть ниже него. Разделение одного обязательства на несколько платежей может быть экономически обоснованным, но должно иметь объяснение.

6. Ручные бухгалтерские проводки

Ручные записи особенно важны в конце месяца и года. Контрольный отчет может выделять крупные суммы, необычные счета, записи в нерабочее время, пользователей с административными правами и проводки без стандартного основания.

Каждая существенная корректировка должна иметь понятное экономическое содержание и подтверждение.

7. Банковские сверки

Сверка должна не просто приводить два остатка к одной цифре, а объяснять каждую разницу. Старые непогашенные позиции, неизвестные списания или повторяющиеся корректировки являются поводом для расследования.

Сильный контроль — когда сверку готовит один сотрудник, а проверяет другой.

8. Дебиторская задолженность и возвраты

Необычные списания долгов, кредит-ноты, возвраты и изменения условий после продажи могут использоваться для сокрытия ошибок или злоупотреблений. Полезно анализировать операции по клиентам с большим числом корректировок и сравнивать их с договорными условиями.

9. Запасы и физическая инвентаризация

Для компаний с материальными запасами физическая инвентаризация остается критическим контролем. Расхождения должны анализироваться по причинам, складам и ответственным лицам. Повторяющиеся списания одной и той же категории требуют отдельного внимания.

10. Права доступа

Принцип минимально необходимого доступа означает, что пользователь получает только те функции, которые нужны для работы. Общие учетные записи и общие пароли снижают трассируемость. После увольнения или смены роли доступ должен закрываться или пересматриваться оперативно.

11. Администраторские права и ERP

Администратор может технически менять настройки, поэтому изменения конфигурации должны иметь заявку, тестирование и утверждение бизнеса. Для критичных справочников полезен журнал изменений.

Автоматизация усиливает как хороший, так и плохой процесс: ошибочное правило может примениться к тысячам операций.

12. Срочные исключения

Бизнесу иногда действительно нужно отступить от стандартного процесса. Вместо запрета создайте контролируемое исключение: причина, кто разрешил, максимальная сумма, срок предоставления документов и последующая проверка.

Опасность возникает, когда исключение становится обычным способом работы.

13. Сигналы в поведении процесса

Речь не о личных характеристиках сотрудника, а о процессных сигналах: нежелание передавать обязанности, отсутствие отпуска в критической функции, постоянные задержки документов, сопротивление независимой сверке, использование личных каналов вместо корпоративных.

Каждый такой сигнал имеет множество законных объяснений, поэтому он является поводом для проверки процесса, а не обвинением.

14. Роль внешнего аудита

Министерство финансов указывает, что аудит финансовой отчетности проводится в соответствии с Международными стандартами аудита, принятыми к применению в Молдове, и направлен на повышение доверия к финансовой информации. При этом внешний аудит не заменяет ежедневный внутренний контроль.

Руководство отвечает за систему, которая предотвращает и своевременно выявляет нарушения.

15. Ежеквартальный контрольный лист

Проверьте новых поставщиков; изменения банковских реквизитов; платежи выше и непосредственно ниже внутренних лимитов; ручные проводки; банковские сверки; старые дебиторские и кредиторские остатки; списания запасов; кредит-ноты и возвраты; пользователей ERP и банка; администраторские права; исключения из процедур; статус рекомендаций предыдущих проверок.

16. Как измерять эффективность контроля

Контроль должен иметь владельца, частоту и доказательство выполнения. Например: «банковская сверка — ежемесячно — готовит бухгалтер — проверяет финансовый директор — доказательство: подписанный файл». Без этих четырех элементов процедура часто остается декларацией.

Для ключевых контролей можно отслеживать процент выполнения в срок и количество нерешенных исключений.

17. План действий при выявлении проблемы

Сначала сохраните документы и цифровые следы, ограничьте дальнейший риск и определите ответственных за внутреннюю проверку. Не следует преждевременно изменять данные или удалять учетные записи без сохранения необходимой информации. Дальнейшие юридические, кадровые и финансовые действия зависят от обстоятельств и должны согласовываться с соответствующими специалистами.

18. Вывод

Профессиональный внутренний контроль — это не максимальное количество подписей. Это несколько хорошо выбранных точек, которые реально работают, оставляют доказательство и соответствуют риску. Для современной компании особенно важны контроль платежей, цифровых прав доступа и исключений.

Практический принцип AUDIT-EXACT: для каждого ключевого риска определите один превентивный и один выявляющий контроль. Например: изменение IBAN подтверждается до платежа, а список измененных реквизитов дополнительно анализируется ежемесячно.

Источники и нормативная база

  • Министерство финансов РМ: раздел «Аудит финансовой отчетности»; Закон №271/2017; Международные стандарты аудита и Международный кодекс этики, опубликованные в официальном разделе законодательства.

Редакционная оговорка: материал носит общий информационный характер. Конкретные обязанности и бухгалтерские выводы необходимо определять по действующей редакции законодательства и фактическим обстоятельствам конкретной организации.