Рубрики
Business Internal Audit Internal control Investigations Risk management

Про индикаторы хищения

 Дорогие друзья! Сегодня мы поговорим об индикаторах хищения.  Дадим определение, посмотрим чем они  отличаются от прямых или косвенных доказательств.    

Итак, индикатор хищения — это факт, который обладает двумя свойствами:

1. Это факт, который обычно легко доступен, его очень сложно или невозможно скрыть. 

2. Обычно, этот факт сопутствует преступлению. То есть если мы видим преступление, то с той или иной вероятностью мы можем обнаружить индикатор, ему сопутствующий.    

Например, если менеджер совершил хищение, то он, скорее всего, будет жить не по средствам. В этом случае «жизнь не по  средствам»  это индикатор, который сопутствует хищению. Но в жизни нас интересует чаще всего обратная ситуация, когда мы видим индикатор  и на основании его предполагаем, что произошло хищение, о котором мы пока ничего не знаем.  

   Например, если мы заметили, что документы о производстве работ на стройке сделаны задним числом, то это часто связано с фальсификацией учета. А фальсификация учёта обычно используется для сокрытия хищения. Здесь индикатор «изготовление документов задним числом» обычно (часто) говорит нам о возможном хищении.

    Прошу обратить внимание на слово «обычно», то есть не всегда, но часто. Важно понимать, что индикатор хищения не безусловно сопутствует хищению. Может оказаться, что хищение есть, а индикаторов нет, и наоборот индикатор есть , а хищения нет.

    Поэтому индикатор ни в коем мере не может служить доказательством хищения! В этом  его  отличие от прямых и косвенных доказательств.

Проще запомнить их различия так:

 — прямое доказательство не требует домысливать и строить предположения. Например, прямым доказательством дефекта изделия является само изделие, содержащие этот дефект. Свидетельские показания обычно тоже являются прямыми доказательствами, если они описывают факт того, что свидетель видел своими глазами, а не его домыслы и предположения.

 — косвенные доказательства — это те же индикаторы. Общее между ними то, что требуется построение неких предположений о причинно-следственной связи между фактом-индикатором, и преступлением. Например, мы предполагаем,  что кладовщик купил иномарку, потому что ворует.  

А разница между косвенным доказательством и индикатором только в том, известно нам о факте преступления или нет. Если факт преступления состоялся, и нам о нём известно, то тот же самый индикатор мы называем косвенным доказательством. 

индикатор хищения: если о факте преступления нам неизвестно, и мы можем только догадываться и предполагать, что оно произошло или произойдёт, то тот же самый факт мы будем называть не косвенным доказательством, а индикатором. 

Итак, теперь мы знаем, что существуют: прямые доказательства, косвенные доказательства, и индикаторы хищений. 

Как ими пользоваться при проведении внутреннего расследования? Давайте оставим за рамками нашего рассмотрения официальное правосудие. Мы работаем в компании и проводим внутреннее расследование (или аудиторскую проверку).

Кстати, в любой системе права понятие индикатора преступления не существует. Нельзя считать, что преступление произошло и человек его совершил только на основании того, что у нас есть индикаторы преступления. Какое бы количество индикаторов мы не нашли. 

Индикаторы преступления или злоупотребления — это всего лишь способ оценить риск того, что преступление произошло с высокой степенью вероятности или может произойти в будущем. А на основе вероятностной оценки юридическая ответственность не наступает (о чём часто и успешно забывают аудиторы).

В то же время, если факт преступления известен, то суд может признать обвиняемого виновным на основании совокупности косвенных доказательств. Это право суда. 

Применяя индикаторы для оценки риска хищений, забудьте навсегда о возможности на этом основании привлечь сотрудника к уголовной ответственности. 

Тогда зачем же они нужны и как их использовать? А самое главное, как их придумывать? Об этом — в продолжении этой статьи в своём платном паблике https://lnkd.in/gj6sBeG

Полный доступ в течение целого месяца ко всем материалам стоит как бутылка водки. А пользы — намного больше.. 

Рубрики
Business Intelligence Internal Audit Internal control Investigations

Железное доказательство

  Расскажу про типичную ловушку, в которую иногда попадает даже достаточно опытный внутренний аудитор или безопасник. И в которую пападал сам, пока не понял, в чём дело.

   Случалось ли вам оказаться в ситуации, когда приходилось проводить внутреннее расследование или аудиторскую проверку, а доказательств преступного умысла фигуранта не хватало? Вот, кажется, всё очевидно – у менеджера недостача, закупка по невыгодной цене, и одновременно покупка квартиры за 30 млн. рублей, автомашины Порше (яхты, виллы в Испании) – и всё в одном флаконе. Никаких объяснений внятных он не даёт – ни о происхождении средств, ни о причинах заключения им явно невыгодных для компании сделок. Вы видите хорошие (если не родственные) отношения между ним и поставщиком неоправдано дорогой закупки, и всё это можно найти в окрытых источниках и народном фольклоре сотрудников. А прямых доказательств нет. А начальство требует. И что делать?

Продолжение: для подписчиков моего платного паблика — здесь https://www.patreon.com/msbsc Полный доступ в течение целого месяца ко всем материалам стоит как бутылка водки. А пользы намного больше.

Рубрики
Business Discussions Ethics Events Future Intelligence Internal Audit Internal control Investigations IoT IT Social Engineering Society Software quality

Дожили

Ну, вот мы и дожили до того, что я сделал эккаунт на https://www.patreon.com/msbsc, чтобы сеять разумное, доброе и вечное — но за деньги. Небольшие деньги, сказать прямо. Типа за интернет заплатить и кошку покормить.

Большие деньги можно сделать на показах фоток кошечек и всякого другого контента (типа голой ж..), доступного для понимания широким народным массам. С каждой старушки по гривенничку, как говорил Раскольников…

Но на профессиональном контенте — который будет здесь, много денег не соберешь по определению. Профессионалов мало в этой жизни. И страшно далеки они от народа. Как декабристы. Но всё же. Если наш человек полагает, что получит что-то полезное, цена бутылки водки его не смутит. На русских людях – проверено.

Что будет в том паблике:

Буду там писать про будущее безопасности бизнеса. Про то, что будет актуально через пару лет, или сыграет-выстрелит лет через пять, или даже через десять. 

Небольшой пример из нашей с вами жизни. В далеком 2009 году (как раз 10 лет исполнилось) на одной конференции говорил я о том, что грядет идентификация людей в интернете. Она неизбежна, как мировая революция. Ровно так же, как людей идентифицируют в обычной жизни по паспорту. 

Тогда почти все, кто меня слушал, крутили пальчиком у того места, где у человека должна быть голова, и говорили, что я несу всякую чушь. В массы.

Даже мысль, что Гугл следит за людишками, воспринималась как оскорбление американского бизнеса, такого кристально чистого и этичного. Один возмущённый иносранец прямо так мне и заявил: «Да как вы смеете обвинять Гугл! Он же сказал, что не следит за пользователями. У вас есть доказательства?». Мне же уже тогда было ясно, что «И доказательств никаких не требуется».

Но прошли годы. И сейчас во всех пользовательских соглашениях написано, что Микрософт или Гугл, и все остальные (далее по списку), имеют право собирать о вас какую угодно информацию и использовать её как угодно. Продавать кому угодно оптом и в розницу. И если не иметь вас интимно в прямом смысле, то в информационном — безусловно.

Именно поэтому сегодня вас ни за что не пустят в интернеты анонимно. Всякие там авторизации по номеру телефона, входы через фейсбук эккаунт и прочее — не для вашей безопасности, а идентификации вас.

Проклятые империалисты делают это всё как бы незаметно, по тихой и почти законно. Ну, не откажетесь же вы от своего любимого фэйсбука из-за какого-то лицензионного соглашения?  А демократии подубовее (денег и мозгов не хватает) ставят всякие СОРМЫ и прочие средства выявления кого надо. 

Вот, к примеру, только сегодня выяснилось, что Гугл тайно собирает истории болезней миллионов человек Ну, когда поймали за руку, тут же была объявлена благородная цель — бла-бла-бла. Понятное дело — да кто ж её проверит. Но собирает Гугл ваши болезни без всякого согласия пациентов (то есть вас). Что интересно: за утечку данных пользователей любой банк ругают и порют всей деревней, а за сбор данных без разрешения – хоть бы один Гугл пострадал. Цукерберга только всем Конгрессом пороли, за то, что Трампа выбрали. Но и то отбрехался — типа, Россия нагадила.

А Россия, тем временем, тоже не лыком шита. Наши патриоты, за неимением, видимо, технических возможностей, не мудили долго.  Предложили пускать в интернет только по паспорту

Пишу я об этом своём забавном предсказании десятилетней давности, просто для примера: зная много фактов и несколько принципов, из них можно увидеть некоторые тенденции, а из них уже просчитать конечную точку траектории, куда упадет кирпич, и, соответственно, строить планы. Где находиться в этот момент времени.

     Вот всем, кто хочет знать, что было, что будет, и на чём сердце успокоится, — добро пожаловать туда.

   Кроме того, у меня за последние 15 лет накопилось много (под сотню) всяких моих презентаций. И они почему-то сейчас становятся очень актуальными. 

    Буду размещать их на той площадке, дай ей бог здоровья. Так же, как и записи своих выступлений и даже тренингов. Еще планирую сделать там свой подкаст. Типа, «В рабочий полдень» — несколько минут про полезное в профессии. Пока жуёшь салатик или руль крутишь.

    Читатели и почитатели знают, что у меня есть свой сайт с бесплатным доступом: ms456000@wordpress.com. Там больше 200 моих статей по разным темам безопасности бизнеса. А на платный паблик я буду класть расширенные их версии, и они будут доступны моим подписчикам.

     А читатели, внёсшие самый большой вклад в поддержание этого моего платного паблика, получат самые большие скидки на участие в моих платных мероприятиях. И кто знает, может и заработают на этом. В профессиональном плане, точно заработают.

     Вам всего доброго, хорошего настроения и здоровья! (С)

Рубрики
Business Experts Internal Audit

Юрий Сафронов

Дорогие друзья, представляю вам ещё одного классного эксперта во внутреннем аудите — на этот раз, эксперта в аудите капитального строительства.

Те, кто в теме, понимают, что такое капстрой. Это то место, где больше всего проблем с хищениями. А подрядчики через полгода после начала стройки закупают геленвагены и рассекают на них по бескрайним просторам стройплощадки.

Юрий имеет непростой и обширный опыт работы в качестве руководителя внутреннего аудита таких проектов. Поэтому полезно посмотреть вебинар, который он провёл на тему аудита капстроя, и прочитать его статью.

А Юрию я желаю продолжить делиться опытом с подрастающим поколением!

Рубрики
Business Events Intelligence Internal Audit Internal control Investigations

Проведение внутренних расследований

    Добро пожаловать — только один раз в год, по традиции, проводим тренинг по проведению внутренних расследований.  Несмотря на то, что наши тренинги копируют, как китайцы часы Ролекс, этот по ряду причин никто еще не смог передрать. Поэтому он уникальный, и не только в России. И постоянно совершенствуется. Например, в этот раз дополнительно посмотрим принципы организации интеллидженс в выявлении хищений и немного практики по использованию психотехник в коммуникациях с участниками и заказчиками расследования.

    В этот раз — три дня: первый день — организация, правила и приёмы проведения расследований в коммерческих организациях, во второй день — проведение интервью во время расследования. Третий день – проводим расследование в виде ролевой игры.

    Кому и зачем это надо.

Прежде всего, расследование — это выявление неочевидной и скрываемой информации. В аудиторской проверке задачей аудитора является исследовать контрольные процедуры, как их выполняют сотрудники. А сотрудники совсем не стремятся чистосердечно рассказывать о своих недоработках, лени и воровстве. А даже (о, ужас!) совсем наоборот — некоторые, особо несознательные, пытаются скрыть их от проверяющего. Вот тут внутреннему аудитору и неплохо бы знать, как проводить расследования. Чтобы нежно, без скандала, выпытать необходимую информацию. Поэтому — внутренние аудиторы — Welcome!

Более-менее знаниями, как проводить расследования, обычно обладают сотрудники службы безопасности (СБ, по-нашему). Но и тут есть нюанс — их знания принесены с мест бывшей службы, из органов. А методы проведения расследований там совсем другие, порой неприменимые в коммерческой организации.  Ну что за жизнь — ни к батарее наручниками привязать, ни дверью палец прищемить. Запереть на недельку в подвале — тоже нельзя. Как работать-то? И как назло, жулик пошёл грамотный, законами начитанный, права знает и качает. Чуть что — в суд… Ситуация жуткая, просто жутчайшая. Настроение — гнусное и атмосфера — мерзопакостная. Но, тем не менее, работать — надо. В рамках закона.  Вот об этой неприятности и поговорим: как и закон соблюсти, и расследование провести. Поэтому — сотрудники СБ — Welcome!

Что примечательно, вроде как непричастные к нашей профессии (финансисты и ичары всякие) — тоже интересуются, как добывать правду из собеседника, без применения технических средств и медикаментов. Им тоже, оказалось, нравится и кругозор расширить, а заодно узнать про оружие врага. И вам, товарищи, здравствуйте-здравствуйте!

Так что все заинтересованные из перечисленных категорий (кто успеет записаться) — приходите 5 — 7 февраля в г. Москву. Куда точнее, а также все остальные условия — сугубо по переписке (info@acfe-rus.org). Правда, количество мест ограничено — не размерами зала (зал можно снять хоть на 150 человек). Дело в том, что тема требует интенсивного вовлечения каждого участника, поэтому размер группы — не больше 25-30 человек.

Сразу отвечаю на вопрос по ценам. Чтобы выполнять свою социальную функцию, мы всегда даём небывало большие скидки неимущим, но перспективным — студентам, аспирантам, другим категориям малобюджетных трудящихся, чтобы они имели возможность профессионального развития. Как обычно, скидки — проживающим в районах Восточной Сибири и Дальнего Востока, а также участникам из стран бывшего СССР (кроме РФ), друзьям (по LinkedIn) и товарищам по партии (ACFE Russia). Остальных просим отнестись с пониманием к тому, что цена должна обеспечить окупаемость мероприятия при относительно небольшом количестве участников.

А вот здесь почитать дополнительно, по теме тренинга, для понимания и развлечения:

1. Профессиональное проведение интервью при расследовании http://bit.ly/2xoORRG

2. Ловушка для следователя http://bit.ly/2zCSZ2b

3. Классификация хищений http://bit.ly/2ht78ny

4. История одной библиотеки http://bit.ly/2idcelU

5. Возлюби жулика своего http://bit.ly/1TjAldK

Рубрики
Business Future Internal Audit Internal control IoT IT Social Engineering

Пресловутый человеческий фактор

Нынешняя осень 2019 года богата на инциденты в области человеческого фактора. Вот Сбербанк дважды профигурировал с утечкой персональных данных миллионов клиентов. Думаю, банк тратит немалые деньги на софт и железо для интформационной безопасности. И ничего не тратит на работу с человеческим фактором во внутреннем контроле.

Предлагаю вам полистать презентацию и параллельно послушать моё выступление на нашей ежегодной конференции в октябре 2019 года. Доклад называется «Человеческий фактор во внутреннем контроле». И многое станет ясно. И будет вам счастье.

Решил составить хронологию своих выступлений по данной теме.

1. Впервые это было в 2015 году на конференции «Тенденции развития преступлений в области высоких технологий 2015» в докладе «Социальная инженерия и информационная безопасность«. По-моему, до публики, увлечённой продажей всякого ИБ-софта и железа, совершенно не дошла главная мысль сообщения: самым слабым звеном компьютерной системы является прокладка между стулом и клавиатурой. Которая не апгрейдилась последние 30 тыс.лет. Может, мысль-то и дошла, но продавать софт выгоднее…

2. Потом был мой доклад на нашей ежегодной конференции в 2016 году » Безопасность будущего и будущее безопасности: 2016» В нем я впервые затронул тему, что бурное внедрение в нашу жизнь технологий интернета вещей радикально меняет окружающую нас информационную среду. И то, что мы имеем под названием «ИБ» сейчас — примерно как с луком охотиться на пролетающие самолеты.

Сложилось впечатление, что почти никто ничего не понял.

3. Потом наступил 17 год. С трибун конференций я пламенно взывал обратить внимание на большие данные, интернет и интеллидженс во внутреннем контроле. Доклад «Будущее внутреннего контроля:  Технологии интернета вещей, Больших данных и Интеллидженс» Но страшно далек оказался я от народа. Как те декабристы, по словам Ленина. Послушать доклад можно здесь.

4. 2018 год, февраль. Рассказываю на нашей конференции по ИБ, что человек есть самое слабое звено информационной системы. И показываю на пальцах, как без проблем взломать его с помощью социальной инженерии. Смотреть презентацию. Слушать доклад. А тем временем ребята выучили слово SIEM и во всю их внедряют. А параллельно 80% инцидентов ИБ случаются по причине, которую стыдливо называют «человеческий фактор».

5. 2019 год, февраль. И опять рассказываю на конференции по ИБ в докладе «Новая парадигма информации и информационной безопасности«, что в современном мире давно пора менять понимание информации и, соответственно, подходы к обеспечению информационной безопасности. Убедительно рассказываю, на пальцах, с цветными картинками. Народ радостно закупет всякий софт и соревнуется, кто больше вгрохал в него денег… А количество инцидентов ИБ растёт на 20% в год.

6. 2019 год, октябрь. Человеческий фактор стал сегодня главным источником инцидентов, не только в ИБ, но и во всех остальных сферах. И роль его продолжает расти. «Человеческий фактор во внутреннем контроле» — ссылка на доклад в первом абзаце статьи.

Вывод 1: Человечество никогда ничему не учится кроме как мордой об стол. Да и после этого ничему не учиться. Раз десять мордой об стол — и начинается плавное движение в правильном направлении.

Вывод 2: Любая истина рождается как ересь, а умирает как предрассудок.

И, если вы дочитали до конца эту статью, то вам, возможно, захочется принять участие в нашей конференции «Информационная безопасность — взгляд изнутри компании». Её отличие от других: — Никаких продаванов волшебного софта. — Никакой рекламы волшебных таблеток. Только практики, обмен опытом — как решить актуальные проблемы ИБ изнутри компании.

Рубрики
Business Events Intelligence Internal Audit Internal control Investigations IoT Risk management Social Engineering

Организация комплексной системы безопасности бизнеса коммерческой компании.

Форма проведения: тренинг, рабочее совещание, консультация.

Ближайшая доступная дата: конец сентября 2019.

Продолжительность: два-четыре рабочих дня.

Про что это:   Это такая «организованная экскурсия» по системе безопасности бизнеса компании — как это должно быть. Какие подразделения, какие функции, проблемы взаимодействия, координации и KPI — и как их решать. Комплексная система безопасности бизнеса — это когда все функции защиты бизнеса скоординированы, риск-ориентированы и нет «дыр» и «нахлёста» функций в системе защиты бизнеса. Как создать, организовать, управлять. Самое главное из моего более чем 20-летнего опыта непрерывного совершенствования процессов защиты бизнеса. Фокусы — непременно с разоблачением.

Каждый специалист, работающий в определённом подразделении (риск-менеджмент, внутренний аудит, СЭБ) никогда не видел работу других подразделений защиты бизнеса «изнутри». Покажу, расскажу и посоветую. Обсудим внутреннюю кухню каждой функции. Наступит понимание и появится картинка системы безопасности бизнеса «с вертолёта», что сильно облегчает жизнь.

Что это даст компании: значительное сокращение расходов на выполнение функций, сокращение потерь из-за ситуаций «у семи нянек дитя без глазу», укрепление корпоративной культуры и бизнес-этики.

Уровень участников: руководители и старшие специалисты, хотя будет полезно на вырост  и начинающим специалистам. А, может быть, это как раз то, с чего им и надо начинать. Получается, этой теме все возрасты покорны;)

Программа: Часть вопросов для обсуждения (не все):

— что такое «защита бизнеса» в современную технологическую эпоху интернета вещей и больших данных; карта рисков и угроз бизнеса. создание комплексной системы защиты бизнеса;

— что такое «управление рисками» в защите бизнеса. Какие бывают риски и как их оценивать; чем должен заниматься риск-менеджер, если он есть; что делать, если его нет; что такое риски хищений и непроизводительных потерь и что с ними делать;

— организация программы противодействия хищениям в компании, основные подводные камни и возможные результаты;

— внутренний контроль на современном уровне — что это такое; кто и как им будет заниматься, когда он полностью уйдет в сферу автоматизированных контрольных процедур. Особенности технологий интернета вещей и больших данных во внутреннем контроле; стандартизация и унификация процесса разработки контрольных процедур;

— внутренний аудит — блеск и нищета теорий внутреннего аудита; чем и как должен заниматься внутренний аудит; организация работы — планирование, отчётность, KPI, мотивация, подбор персонала;

— служба экономической безопасности: профилактика и выявление, расследование злоупотреблений, привлечение к ответственности, взаимодействие с правоохранительными органами, обучение и аттестация персонала; основные приёмы эффективного проведения внутреннего расследования

— информационная безопасность в современных условиях. Принципы обеспечения и противодействия социальной инженерии

— бизнес-этика, корпоративная культура и человеческий фактор — что это такое на самом деле, как они работают и что с ними делать.

— интеллидженс в бизнесе: что это такое, основные задачи и методы. Чем интеллидженс отличается от аналитики. Некоторые полезные приёмы.

— другие вопросы эффективной организации защиты бизнеса.

Задать вопрос: info@acfe-rus.org

Дополнительно: список тем тренингов и консультаций

Рубрики
Business Internal Audit Internal control Risk management

Пресловутый «человеческий фактор»

«Это человеческий фактор» — говорят нам менеджеры, когда надо списать на обстоятельства непреодолимой силы свой очередной провал. И разводят руками.

А на самом деле, так ли этот мифический «ЧФ» непреодолим? Что это такое? А если разобраться, из чего он состоит? Какова его роль в системе внутреннего контроля и обеспечении безопасности бизнеса? Можно ли на него повлиять? Что для этого надо делать? Как оценивать (аудировать) устойчивость вашего бизнеса к «человеческому фактору»?

Когда все возможности для оправданий менеджером исчерпаны, он разводит руками и говорит «Это человеческий фактор» с таким видом, как будто человеческий фактор – нечто неизбежное-непреодолимое, как мировая революция и землетрясение одновременно.

Предполагается, что никто не будет задавать дальнейших вопросов, как и почему это произошло, и что делать, чтобы больше такого не случилось.

Так что такое человеческий фактор? Это синоним халатности, разгильдяйства, невнимательности, бестолковости?

По умолчанию предполагается, что человек действовал не так, как должен, находясь в здравом уме и твердой памяти.  И в результате случилось то самое – например, Чернобыльская катастрофа. Ну никто же не может предусмотреть, что выкинет то или иное человекообразное. Нажмёт не на ту кнопку, уснёт, когда не надо, замешкается от волнения и так далее.

Так проблема выглядит невооружённым глазом. Но если посмотреть на проблему внимательнее, то мы увидим некоторые интересные детали. Которые приведут нас к ещё более интересным выводам.

Да, человек имеет недостатки и особенности, по сравнению с автоматами и роботами. На его решения и действия влияют особенности работы его мозга, который может принимать неверные решения или не принимать их вовремя по разным причинам.

Самые частые из них:

— эмоциональное возбуждение, когда лимбическая система блокирует работу неокортекса в значительной степени и решения принимаются «на эмоциях»; сюда же относится воздействие на человека средствами социальной инженерии;

— человек действует из своих убеждений, предубеждений, не видит и не хочет видеть очевидное;

— так называемые «ментальные ловушки». Например, что 13,999 меньше, чем 14,000, хотя разница лишь в погрешности измерения.

— усталость от длительной непрерывной нагрузки, нехватки кислорода, когда мыслительные способности снижаются ниже уровня, необходимого для принятия правильных решений («голова не работает»).

— снижение способности принимать правильные решения под воздействием алкоголя, лекарств и других химических соединений.

— самоуверенность, самонадеянность как результат отсутствия знаний и опыта и переоценки своих сил и способностей.

Так вот, теперь самое время дать определение, что такое человеческий фактор. Я предлагаю такое определение:

«Человеческий фактор – это риск того, что особенности поведения и мотивации человека, его психологические и физиологические свойства не предусмотрены системой внутреннего контроля».

В моём определении впервые утверждается, что единственная причина проявления эффекта «человеческого фактора» — недостатки системы внутреннего контроля. Поясню подробнее. Сегодня любая сложная система является биотехнической системой, состоящей из двух компонент — человека и машины (под словом «машина» понимаем любую технику – компьютер, механизм, сеть, интернет вещей и так далее). В современной системе не только машина работает под управлением человека, но и одновременно и человек контролируется «машиной».  Машина контролирует поведение человека и управляет им в той или иной мере. И не всегда понятно, кто кого больше контролирует и у кого больше прав в таком контроле.

Причём по мере развития технического прогресса, управление человеком со стороны системы возрастает. И становится непонятно, как система, которая задумывалась как облегчающая жизнь человеку, на самом деле усложняет её. Вспомним, для примера,  систему антисваливания на Boeing 737 MAX. Она успешно противостояла действиям пилотов по управлению самолётом и в двух случаях сделала это настолько успешно, что теперь весь мировой парк этих Боингов стоит на приколе и ожидает, когда программное обеспечение самолёта доработают до такой степени, чтобы оно учитывало нормальную реакцию пилота на возникающие обстоятельства.

У меня есть ощущение, что наша ежедневная жизнь состоит из какой-то постоянной борьбы с разными системами, в попытках сделать что-то очень простое и естественное – например, положить деньги на мобильный телефон.

Проблема в том, что современные системы создаются без учёта реальных ситуаций, которые могут возникнуть у потребителя, а также от безудержного зуда внедрить «искусственный интеллект» для принятия решений где надо и не надо… Но это отдельная тема.

Поэтому, когда вы слышите выражение «человеческий фактор», то его надо переводить как «недостатки системы внутреннего контроля в области учета особенностей человека как части такой системы».

И теперь, когда у нас есть определение ЧФ и понимание, что это такое, нам осталось сделать совсем немного: научиться с ним бороться. То есть уменьшать риск возникновения «человеческого фактора» как причины сбоя системы.

Наверное, все находят естественным, когда сиденье водителя автобуса или самолёта проектируется так, чтобы соответствовать требованиям эргономики. Чтобы человек смог проработать в нем несколько часов, и без боли в спине.

Тогда почему тогда при разработке контрольных процедур никто и никогда не оценивает их с точки зрения риска «человеческого фактора»? Изучая отдельные контрольные процедуры, невозможно понять, как такую контрольную процедуру можно было сделать и надеяться, что «человеческий фактор» однажды не проявит себя в полной мере.

Что же нужно для того, чтобы минимизировать влияние «человеческого фактора» на работу биотехнической системы? Несколько основных правил:

… продолжение следует — в моем докладе «Человеческий фактор и внутренний контроль» на нашей ежегодной конференции “Комплексная безопасность бизнеса и противодействие хищениям”

Рубрики
Business Events Internal Audit Internal control Investigations

Круглый стол- встреча экспертов: профессиональное проведение интервью при внутреннем расследовании.

Новая информация: перед  ежегодной конференцией по противодействию хищениям в бизнесе мы проведём круглый стол – обсуждение между экспертами особенностей и методов проведения интервью в процессе внутренних расследований. Тема актуальная, потому что люди – главные источники информации. Они наблюдают всё вокруг, и информацию, которой они владеют, невозможно найти ни в каких информационных системах и соцсетях. Да, они могут ошибаться, хотеть вас обмануть, сказать не всё или создать у вас неправильное впечатление о ситуации – и это приёмы, которыми любой человек пользуется с детства.

И уметь извлекать информацию из людей без применения насилия – крайне важно не только для сотрудника СБ, но и для внутреннего аудитора и любого контролёра, работающего в бизнесе. Ведь всем им приходится проводить интервью с сотрудниками, пытаясь установить действительные обстоятельства событий. И неважно, как это называется – внутреннее расследование или аудиторская проверка – цели и правила проведения интервью от этого не меняются.

Я сам буду там выступать, и кроме меня, ещё несколько экспертов в этой области. Планирую, что будет очень интересный обмен мнениями – потому что у каждого свои методы, школа, опыт работы. И это будет очень интересно и для нас самих, и для всех участников – потому что, только сопоставив разные точки зрения, можно приблизиться к пониманию сути вопроса.

Мы планируем провести наш круглый стол в день, предшествующий конференции (8 октября), как отдельное мероприятие, продолжительностью 4 часа.

Приглашаем всех желающих заранее зарегистрироваться, потому что количество мест ограничено. Дополнительная информация: https://www.acfe-rus.com/antifraudconference2019

Ближайшее мероприятие:

А ещё, 25.06.2019  состоится вебинар «Предпосылки, цели и задачи проведения Forensic-расследований. Инструменты проведения Forensic-расследований».

В программе:

  • Сбор доказательств в электронном виде (выявление и восстановление информации).
  • Обработка и анализ информации.
  • Анализ информационных систем на наличие отклонений. Выводы.
  • Какие должны быть результаты проведения расследований?

Ведущий — Начальник управления защиты информационных ресурсов ЧТПЗ Георгий Гусляев. Его доклад на нашей конференции по информационной безопасности бизнеса в феврале 2019 года был признан участниками лучшим докладом. Так что есть смысл зарегистрироваться на вебинар: https://www.acfe-rus.com/forensic

Рубрики
Business Internal Audit Internal control

Что важнее всего во внутреннем контроле — выводы

Итак, главные выводы по результатам опроса на моём канале в Телеграм: «Что самое важное во внутреннем контроле?» Было предложено четыре варианта ответа. Каждый из ответов мы обсудили в отдельной статье (Ответ 1, Ответ 2, Ответ 3, Ответ 4). А теперь – выводы.

Вывод номер 1.

Каждый ответ описывает одно из возможных направлений совершенствования внутреннего контроля. Каждое из направлений может применяться в любой организации, но самым важным для этой организации оно становится при стечении определённых условий: типа бизнеса, размера, возраста организации и т.д. Нельзя говорить, что для любой организации во всех обстоятельствах, везде и всюду какое-то одно направление верно.

Для небольших организаций, особенно с творческим персоналом (например, телекомпания), основное внимание  рационально обратить на развитие корпоративной культуры. Вряд ли творческие личности будут исполнять большое количество регламентов, ведь творчество, по определению – это способность отвергать стереотипы. А в большой организации, с низкоквалифицированным персоналом (например, армия) первоочередной задачей будет разработка правил и обучение персонала безукоснительно им следовать. Там круглое перекатывается, а квадратное переносится.

Вывод номер 2.

Хотя вопрос был сформулирован в общем виде, каждый фактически отвечал про свою организацию – что для нее сейчас самое важное во внутреннем контроле. То есть невольно проецировал вопрос на свою собственную жизнь и окружающую действительность. Такой тип вопросов называется «проективные вопросы». Поэтому можно считать, что полученное распределение ответов отражает в какой-то мере проблемы внутреннего контроля в Российском бизнесе. А точнее – степень озабоченности (или понимания) участников этими проблемами.

Вывод номер 3.

Даже если какое-то направление развития ВК становится для организации приоритетным, самым важным, это не означает того, что по другим направлениям не надо работать. Например, занявшись развитием корпоративной культуры, не надо забывать о сокращении затрат на выполнение контролей. Просто соотношение усилий и ресурсов, направляемых на каждое направление, должно быть разным.

Если предположить, что у нас среднестатистическая компания, то можно распределять ресурсы ровно также, как распределились ответы опроса: на развитие корпоративной культуры среднестатистическая компания должна направить 56% ресурсов, на развитие ЦНС — непрерывного совершенствования процессов – 22%, на увеличение охвата и полноты контроля – 16%, и на сокращение затрат на контроль – 6%.

Вывод номер 4.

Но среднестатистической организации не существует в природе. Поэтому для правильного распределения ресурсов на работы по совершенствованию внутреннего контроля нужно провести обследование СВК, и получатся совсем другие цифры по сравнению со средней температурой по больнице. Возможно, что вашей конкретной организации надо сосредоточить 80% сил и средств на направлении сокращения затрат на исполнение контрольных процедур.

Как провести такое обследование — тема отдельного разговора.

Вывод номер 5.

Эти четыре направления развития внутреннего контроля, предложенные мной как основные и единственно возможные, сильно отличаются от тех, которые предлагаются в разных стандартах и фреймворках, высосанных из пальца теориях про линии обороны. А из-за бесполезности распиаренных теорий внутренний контроль во многих конкретных организациях и является бесполезным придатком бизнеса и выглядит как вымазанный в саже дурачок, живущий за печкой.

Вывод номер 6.

Решимши заняться одним из направлений развития ВК, или всеми ими сразу, у вас неизбежно возникнет куча конкретных вопросов: а как это делать? Как сократить затраты на выполнение конкретной контрольной процедуры, как выявить критичные для контроля точки в процессе, что конкретно делать, чтобы корпоративная культура росла и колосилась?

Но это, опять же, тема отдельного разговора.