Рубрики
Business Internal Audit Internal control

Внутренний контроль. Часть 7

Это продолжение серии коротких статей («многа буквов» сейчас никто читать не будет), в которых в максимально упрощённой форме, без всяких умных слов, я рассказываю, что такое внутренний контроль. Больше того, это не изложение той псевдонаучной мути, которая обычно известна широкому кругу читателей под именем внутреннего контроля. Я рассказываю свою, новую теорию внутреннего контроля. Начинать читать лучше сначала, с первой части.

Итак, стоит задача: у специалиста по внутреннему контролю – разработать контрольную процедуру; у внутреннего аудитора – её оценить. Как это сделать?

Вообще-то, когда мы оцениваем что-то, некий предмет (автомашину, например), то у нас есть некий набор критериев (свойств объекта оценки). Машина, грубо говоря, в первом приближении, должна иметь двигатель, руль и колёса. Есть они – хорошо, можно переходить к более подробной оценке – оценивать спепень износа и мощность двигателя. Нет их – нечего тратить время, делаем вывод, что это скорее металлолом, чем машина. И идём отдыхать.

Вроде бы как предельно ясно и логично. Но во внутреннем контроле, как он есть сейчас, никаких критериев оценки контрольных процедур просто нет.  Современные теории внутреннего контроля не предлагает нам каких-либо формальных критериев оценки контрольных процедур. Поэтому вопрос о том, хороша или нет конкретная контрольная процедура, зависит от мнения аудитора, который оценивает. И не дай Бог, как говорится, если он имеет не шибко большой опыт, квалификацию, желание поработать. Или утром встанет не с той ноги.

За более чем 10 лет моей работы руководителем внутреннего аудита подчиненные мне аудиторы сочинили порядка 1000 отчётов. И мне все их пришлось внимательно прочитать. Сказать, что каждый раз при чтении волосы на голове вставали дыбом, не могу. Но это исключительно по причине отсутствия волос. Говорил им: «От ваших отчётов я не ругаюсь матом не потому, что отчёты хорошие, а исключительно потому, что человек я культурный».

Они старались. Трогательно, по детски описывали каждую царапинку на кузове автомашины (условно говоря). Но при этом не замечали отсутствия двигателя и колёс, давно украденных шустрым менеджером. Нет, конечно, высокохудожественно описать недостачу 10 метров кафельной плитки на складу может каждый. А вот когда речь идет об оценке контрольных процедур, тут у внутреннего аудитора и начинаются когнитивные и методологические проблемы.

Поэтому давайте несколько формализуемые процесс оценки контрольных процедур и назовем параметры, которые нужно оценивать в первую очередь. Заодно расскажу, как именно их нужно оценивать. Сегодня начнём с первого.

Итак, параметр «Достоверность».

Кто внимательно читал предыдущие части моего повествования, обратили внимание на то, что внутренний контроль – это прежде всего регистрация всяких операций (действий людей и гибридных систем). Например, взвешивание прибывающего на предприятие автотранспорта. Одна гибридная система (водитель в грузовике) приезжает, становится на весы. А другая гибридная система (весы + приёмщик) измеряет количество прибывшего груза. Это измерение есть контрольная процедура. Логично предположить, что точность измерения (взвешивания) – очень важное свойство КП. Если весы врут, или приёмщик подложил куда надо кирпич, то такой контроль будет не очень хорошим, мягко говоря.

Поэтому, оценивая такую контрольную процедуру, неплохо бы задать несколько вопросов (и получить несколько ответов на них) о том, насколько точно (достоверно) контрольная процедура замеряет результат операции. В данном случае, эти вопросы могут быть:

— соответствует ли тип весов и порядок проведения операции (взвешивания) параметрам процесса и техническим данным оборудования;

— проводится ли своевременное техническое обслуживание и поверка оборудования;

— как исключается умышленное искажение показаний весов по инициативе или небрежности человеческой составляющей гибридных систем (водителя и приёмщика);

— и так далее.

Как разработать такие вопросы для каждой конкретной бионической, гибридной или автоматической системы контроля, расскажу как-нибудь отдельно. Пока намекну, что для этого неплохо бы изучить дисциплину под названием «критическое мышление», но и этим не ограничиваться.

Подводим итоги (на сегодня). Выводы:

— в распоряжении внутреннего аудитора и разработчика контрольных процедур должны быть методики, достаточно формализованные, для оценки контрольных процедур, которые позволяли бы не зависеть от квалификации исполнителя и его психофизиологического состояния после вчерашнего.

— для этого надо иметь набор параметров контрольной процедуры, которые должны оцениваться (чёткий и точный перечень), и для каждого параметра – критерии оценки (какое значение параметра есть хорошо, а какое – плохо).

— первым параметром, о котором нам сегодня стало известно, является «Достоверность», который говорит нам о том, насколько точно контрольная процедура регистрирует истинное значение контролируемого параметра.

Ну вот, восходит солнце, и пора опять затыкать свой фонтан красноречия😊

А кто хочет узнать про всё сказанное малость поширше и поглубже, пишите. Кстати, такой вот сайт появился: http:www.bs-news.ru – это про наши мероприятия.

Рубрики
Business Investigations

Франкфурт зовёт!

В апреле, а именно: 4-6 апреля 2018 года. В Германии, на родине «Дизельгейта», а именно: в славном городе Франкфурте, который на Майне. Состоится ежегодная Европейская конференция ACFE по мошенничеству (FRAUD CONFERENCE).

Город Франкфурт имеет много достопримечательностей. Он приобрёл широкую известность в узких кругах профессионалов благодаря мошенничеству с торговлей сертификатами на выбросы CO2 (двуокись углерода, загрязнитель окружающей среды). Этим  баловался расположенный здесь Deutsche Bank в 2009-2010 годах. Бдительные правоохранительные органы Германии выявили, а самый гуманный и справедливый суд в мире приговорил шестерых сотрудников Deutsche Bank от 3 до 7 лет за мошенничество на сумму примерно 300 млн евро в виде ухода от налогов. Они устроили карусель по перепродаже друг другу эмиссионных сертификатов, и при этом каждый раз на голубом глазу требовали от государства возмещения НДС.

Почему этот случай стал таким знаменитым, очевидно: – такое тупое мошенничество, которое просто не могло остаться не раскрытым, в жизни редко встретишь. Хотя, опять же – Дизельгейт же потом случился. Как говорится, «тупой и ещё тупее». Немцам, похоже, генетически противопроказано мошенничать. Как честно трудиться — тут им равных нет. А как мошенничать… Ну, не их это конёк. То ли дело… Но, не будем показывать пальцем.

В современном обществе мошенничество – это уже и не совсем преступление, а просто образ жизни. Честное ведение бизнеса становится исключением, а не правилом. Поэтому работы у нас, профессиональных специалистов по предотвращению и расследованию хищений, всё больше и становится она всё интереснее. Интернет вещей, большие данные, интеллидженс, и искусственный интеллект — вот инструменты как современного мошенника, так и профессионалов в области безопасности бизнеса.

Надеюсь услышать много нового и интересного на этой конференции, и вам того же желаю. Отличное место для общения с профессионалами, налаживания полезных контаков и обмена опытом.

Кстати, кто хочет пообщаться там со мной – напишите заранее (info@acfe-rus.org). Если наберётся человек пять – устроим круглый стол по применению передового ихнего опыта в наших российских реалиях.

Как попасть на конференцию:

http://www.fraudconference.com/euro2018.aspx

До встречи в апреле!

Рубрики
Business Internal Audit Investigations Risk management

Как разговаривать с ними на одном языке

Я решил использовать, наконец, своё конкурентное преимущество. Точнее, мне подсказали мягким пинком, чтобы сообщить правильное направление движения. Потому что самостоятельно двигаться против течения я не способен по конструкции. И вот уже — лечу-у-у…

Будет тренинг для внутренних аудиторов, сбшников, специалистов по ИБ и всех остальных, кто поспешит к ним примазаться. Только три вопроса:

  1. Как разговаривать с СБ на одном языке.
  2. Как разговаривать с ИТ на одном языке.
  3. Как разговаривать с ВА на одном языке.

Почему этот трюк тренинг уникальный (и не вздумайте повторить его в домашних условиях):

1) Имею опыт работы во внутреннем аудите и понимаю внутренних аудиторов. Всё-таки есть лет 15 работы руководителем ВА и строительства этого безнадёжного дела с нуля.

2) Имею опыт и знания работы в области предотвращения и расследования хищений. Доказательства — OSINT вам в руки.

3) Имею опыт и знания в ИТ и ИБ. Сам пописываю всякий софт, примусы починяю, никого не трогаю. Руководил даже лабораторией систем искусственного интеллекта. Было, каюсь. А моими говнокодами в целях личной наживы пользовались и пользуются друзья и знакомые. И не удивлюсь, если это всё до сих пор летает где то высоко-высоко.

Так вот, из нашей с вами жизни наблюдаю, что нормальный внутренний аудитор плохо понимает птичий язык ИТ-шника и «здравствуйте-здравствуйте» от СБ. Предпочитает с оными не встречаться, а если и встречается, то встреча проходит, как переговоры Северной и Южной Кореи.

И много раз ко мне обращались с просьбой за любые деньги за два-три дня сделать из внутренних аудиторов специалистов в ИТ. Но спешу вас разочаровать  — мои магические способности не простираются в область потустороннего, чёрной магии и антивещества. Нет, по воде ходить и оживлять мёртвых — оно всегда пожалуйста. А вот это самое — извиняйте.

Но рассказать, как они живут, эти «три мира, три детства» — могу, переводом с птичьего на птичий язык владею, как родным матерным. И внутреннему аудитору придёт озарение, о чём ему улыбается при встрече СБшник, а безопасник поймёт — как разговаривать с сисадмином. Без того, чтобы потом отпивать стресс неделями.  И будет всем им счастье.

Одно из назначений узко профессиональных терминов — сократить объём слов при обозначении сугубо профессиональных понятий. На своих занятиях определяю профессиональный состав слушателей за одну минуту — просто рисую на экране сокращение «ОРД» и потом прошу указать первую ассоциацию. Если ОРД  у субъекта ассоциируется с «организационно-распорядительным документом» — перед вами типичный аудитор. Если с «оперативно-розыскной деятельностью» — то безопасник. Если «одноступенчатый ракетный двигатель» — то у вас сложный случай. Но и такое бывает. И его вылечим. Просветление — гарантировано.

Очень осторожно, чтобы не травмировать психику, расскажу, что такое внутренний контроль, внутренний аудит, экономическая безопасность, оценка рисков, комплайенс, интеллидженс. Чем они живут и какими словами всё то, что они делают, называется. Обещаю не использовать при этом ненормативную лексику.

А заодно обсудим, поспорим и подерёмся на тему, как лучше организовать корпоративную систему безопасности бизнеса. Где там место внутреннего аудита, комплайенс, СЭБ, КРУ и прочих участников, включая касту неприкасаемых — риск-менеджеров.

Будет это в конце мая, в Москве. Пишите, звоните. info@acfe-rus.org

С моих слов записано верно, мною прочитано, дополнений не имею.

Рубрики
Business Internal Audit Internal control Investigations

Если тебя укусит строитель…

… ты тоже станешь строителем. http://bit.ly/2FE1j0H

Капитальное строительство — это нечто прекрасное! Это не наука, это искусство. Столько творчества, фантазии, артистизма! Особенно в сметных расчётах, да и не только — начиная с возбуждения по поводу инвестиционного проекта, и далее — со всеми остановками. На всех этапах, без исключения.

Именно поэтому оно, строительство, в России обходится в два раза (в среднем) дороже, чем надо. А не в среднем? Я знаю один проект, который при начальной расчётной стоимости 120 млн. уё закончился со стоимостью 850 млн. уё.  Нет, это не строительство аэропорта Хитрово — который был построен всего в три раза дороже, чем ожидалось бюджетом. И тысячи их, погоревших на капстрое…

Если хотите знать, где постелить соломки,  потому что таки собрались чего-то там строить — заказывайте корпоративный тренинг «Аудит и контроль капитального строительства». Расскажем, на что обращать внимание, какие контроли и где ставить. Может быть, цена вашего проекта снизится процентов на 20.

Кстати, на заметку: первый (исторически) тренинг на эту тему в России провели именно мы, сами придумали всё — начиная от программы и до упражений. И несть числа тем, кто потом скопировал у нас его программу и содержание. Ну, примерно, как китайцы — часы Ролекс.

Те, кому предстоят свершения на ниве капстроя, пишите сюда: info@acfe-rus.com.