Рубрики
Business Discussions Ethics Events Future Intelligence Internal Audit Internal control Investigations IoT IT Social Engineering Society Software quality

Дожили

Ну, вот мы и дожили до того, что я сделал эккаунт на https://www.patreon.com/msbsc, чтобы сеять разумное, доброе и вечное – но за деньги. Небольшие деньги, сказать прямо. Типа за интернет заплатить и кошку покормить.

Большие деньги можно сделать на показах фоток кошечек и всякого другого контента (типа голой ж..), доступного для понимания широким народным массам. С каждой старушки по гривенничку, как говорил Раскольников…

Но на профессиональном контенте – который будет здесь, много денег не соберешь по определению. Профессионалов мало в этой жизни. И страшно далеки они от народа. Как декабристы. Но всё же. Если наш человек полагает, что получит что-то полезное, цена бутылки водки его не смутит. На русских людях – проверено.

Что будет в том паблике:

Буду там писать про будущее безопасности бизнеса. Про то, что будет актуально через пару лет, или сыграет-выстрелит лет через пять, или даже через десять. 

Небольшой пример из нашей с вами жизни. В далеком 2009 году (как раз 10 лет исполнилось) на одной конференции говорил я о том, что грядет идентификация людей в интернете. Она неизбежна, как мировая революция. Ровно так же, как людей идентифицируют в обычной жизни по паспорту. 

Тогда почти все, кто меня слушал, крутили пальчиком у того места, где у человека должна быть голова, и говорили, что я несу всякую чушь. В массы.

Даже мысль, что Гугл следит за людишками, воспринималась как оскорбление американского бизнеса, такого кристально чистого и этичного. Один возмущённый иносранец прямо так мне и заявил: «Да как вы смеете обвинять Гугл! Он же сказал, что не следит за пользователями. У вас есть доказательства?». Мне же уже тогда было ясно, что «И доказательств никаких не требуется».

Но прошли годы. И сейчас во всех пользовательских соглашениях написано, что Микрософт или Гугл, и все остальные (далее по списку), имеют право собирать о вас какую угодно информацию и использовать её как угодно. Продавать кому угодно оптом и в розницу. И если не иметь вас интимно в прямом смысле, то в информационном – безусловно.

Именно поэтому сегодня вас ни за что не пустят в интернеты анонимно. Всякие там авторизации по номеру телефона, входы через фейсбук эккаунт и прочее – не для вашей безопасности, а идентификации вас.

Проклятые империалисты делают это всё как бы незаметно, по тихой и почти законно. Ну, не откажетесь же вы от своего любимого фэйсбука из-за какого-то лицензионного соглашения?  А демократии подубовее (денег и мозгов не хватает) ставят всякие СОРМЫ и прочие средства выявления кого надо. 

Вот, к примеру, только сегодня выяснилось, что Гугл тайно собирает истории болезней миллионов человек Ну, когда поймали за руку, тут же была объявлена благородная цель – бла-бла-бла. Понятное дело – да кто ж её проверит. Но собирает Гугл ваши болезни без всякого согласия пациентов (то есть вас). Что интересно: за утечку данных пользователей любой банк ругают и порют всей деревней, а за сбор данных без разрешения – хоть бы один Гугл пострадал. Цукерберга только всем Конгрессом пороли, за то, что Трампа выбрали. Но и то отбрехался – типа, Россия нагадила.

А Россия, тем временем, тоже не лыком шита. Наши патриоты, за неимением, видимо, технических возможностей, не мудили долго.  Предложили пускать в интернет только по паспорту

Пишу я об этом своём забавном предсказании десятилетней давности, просто для примера: зная много фактов и несколько принципов, из них можно увидеть некоторые тенденции, а из них уже просчитать конечную точку траектории, куда упадет кирпич, и, соответственно, строить планы. Где находиться в этот момент времени.

     Вот всем, кто хочет знать, что было, что будет, и на чём сердце успокоится, – добро пожаловать туда.

   Кроме того, у меня за последние 15 лет накопилось много (под сотню) всяких моих презентаций. И они почему-то сейчас становятся очень актуальными. 

    Буду размещать их на той площадке, дай ей бог здоровья. Так же, как и записи своих выступлений и даже тренингов. Еще планирую сделать там свой подкаст. Типа, «В рабочий полдень» – несколько минут про полезное в профессии. Пока жуёшь салатик или руль крутишь.

    Читатели и почитатели знают, что у меня есть свой сайт с бесплатным доступом: ms456000@wordpress.com. Там больше 200 моих статей по разным темам безопасности бизнеса. А на платный паблик я буду класть расширенные их версии, и они будут доступны моим подписчикам.

     А читатели, внёсшие самый большой вклад в поддержание этого моего платного паблика, получат самые большие скидки на участие в моих платных мероприятиях. И кто знает, может и заработают на этом. В профессиональном плане, точно заработают.

     Вам всего доброго, хорошего настроения и здоровья! (С)

Рубрики
Business Future Internal Audit Internal control IoT IT Social Engineering

Пресловутый человеческий фактор

Нынешняя осень 2019 года богата на инциденты в области человеческого фактора. Вот Сбербанк дважды профигурировал с утечкой персональных данных миллионов клиентов. Думаю, банк тратит немалые деньги на софт и железо для интформационной безопасности. И ничего не тратит на работу с человеческим фактором во внутреннем контроле.

Предлагаю вам полистать презентацию и параллельно послушать моё выступление на нашей ежегодной конференции в октябре 2019 года. Доклад называется “Человеческий фактор во внутреннем контроле”. И многое станет ясно. И будет вам счастье.

Решил составить хронологию своих выступлений по данной теме.

1. Впервые это было в 2015 году на конференции “Тенденции развития преступлений в области высоких технологий 2015” в докладе “Социальная инженерия и информационная безопасность“. По-моему, до публики, увлечённой продажей всякого ИБ-софта и железа, совершенно не дошла главная мысль сообщения: самым слабым звеном компьютерной системы является прокладка между стулом и клавиатурой. Которая не апгрейдилась последние 30 тыс.лет. Может, мысль-то и дошла, но продавать софт выгоднее…

2. Потом был мой доклад на нашей ежегодной конференции в 2016 году ” Безопасность будущего и будущее безопасности: 2016” В нем я впервые затронул тему, что бурное внедрение в нашу жизнь технологий интернета вещей радикально меняет окружающую нас информационную среду. И то, что мы имеем под названием “ИБ” сейчас – примерно как с луком охотиться на пролетающие самолеты.

Сложилось впечатление, что почти никто ничего не понял.

3. Потом наступил 17 год. С трибун конференций я пламенно взывал обратить внимание на большие данные, интернет и интеллидженс во внутреннем контроле. Доклад “Будущее внутреннего контроля:  Технологии интернета вещей, Больших данных и Интеллидженс” Но страшно далек оказался я от народа. Как те декабристы, по словам Ленина. Послушать доклад можно здесь.

4. 2018 год, февраль. Рассказываю на нашей конференции по ИБ, что человек есть самое слабое звено информационной системы. И показываю на пальцах, как без проблем взломать его с помощью социальной инженерии. Смотреть презентацию. Слушать доклад. А тем временем ребята выучили слово SIEM и во всю их внедряют. А параллельно 80% инцидентов ИБ случаются по причине, которую стыдливо называют “человеческий фактор”.

5. 2019 год, февраль. И опять рассказываю на конференции по ИБ в докладе “Новая парадигма информации и информационной безопасности“, что в современном мире давно пора менять понимание информации и, соответственно, подходы к обеспечению информационной безопасности. Убедительно рассказываю, на пальцах, с цветными картинками. Народ радостно закупет всякий софт и соревнуется, кто больше вгрохал в него денег… А количество инцидентов ИБ растёт на 20% в год.

6. 2019 год, октябрь. Человеческий фактор стал сегодня главным источником инцидентов, не только в ИБ, но и во всех остальных сферах. И роль его продолжает расти. “Человеческий фактор во внутреннем контроле” – ссылка на доклад в первом абзаце статьи.

Вывод 1: Человечество никогда ничему не учится кроме как мордой об стол. Да и после этого ничему не учиться. Раз десять мордой об стол – и начинается плавное движение в правильном направлении.

Вывод 2: Любая истина рождается как ересь, а умирает как предрассудок.

И, если вы дочитали до конца эту статью, то вам, возможно, захочется принять участие в нашей конференции “Информационная безопасность – взгляд изнутри компании”. Её отличие от других: – Никаких продаванов волшебного софта. – Никакой рекламы волшебных таблеток. Только практики, обмен опытом – как решить актуальные проблемы ИБ изнутри компании.

Рубрики
Business Events Intelligence Internal Audit Internal control Investigations IoT Risk management Social Engineering

Организация комплексной системы безопасности бизнеса коммерческой компании.

Форма проведения: тренинг, рабочее совещание, консультация.

Ближайшая доступная дата: конец сентября 2019.

Продолжительность: два-четыре рабочих дня.

Про что это:   Это такая “организованная экскурсия” по системе безопасности бизнеса компании – как это должно быть. Какие подразделения, какие функции, проблемы взаимодействия, координации и KPI – и как их решать. Комплексная система безопасности бизнеса – это когда все функции защиты бизнеса скоординированы, риск-ориентированы и нет “дыр” и “нахлёста” функций в системе защиты бизнеса. Как создать, организовать, управлять. Самое главное из моего более чем 20-летнего опыта непрерывного совершенствования процессов защиты бизнеса. Фокусы – непременно с разоблачением.

Каждый специалист, работающий в определённом подразделении (риск-менеджмент, внутренний аудит, СЭБ) никогда не видел работу других подразделений защиты бизнеса “изнутри”. Покажу, расскажу и посоветую. Обсудим внутреннюю кухню каждой функции. Наступит понимание и появится картинка системы безопасности бизнеса “с вертолёта”, что сильно облегчает жизнь.

Что это даст компании: значительное сокращение расходов на выполнение функций, сокращение потерь из-за ситуаций “у семи нянек дитя без глазу”, укрепление корпоративной культуры и бизнес-этики.

Уровень участников: руководители и старшие специалисты, хотя будет полезно на вырост  и начинающим специалистам. А, может быть, это как раз то, с чего им и надо начинать. Получается, этой теме все возрасты покорны;)

Программа: Часть вопросов для обсуждения (не все):

– что такое “защита бизнеса” в современную технологическую эпоху интернета вещей и больших данных; карта рисков и угроз бизнеса. создание комплексной системы защиты бизнеса;

– что такое “управление рисками” в защите бизнеса. Какие бывают риски и как их оценивать; чем должен заниматься риск-менеджер, если он есть; что делать, если его нет; что такое риски хищений и непроизводительных потерь и что с ними делать;

– организация программы противодействия хищениям в компании, основные подводные камни и возможные результаты;

– внутренний контроль на современном уровне – что это такое; кто и как им будет заниматься, когда он полностью уйдет в сферу автоматизированных контрольных процедур. Особенности технологий интернета вещей и больших данных во внутреннем контроле; стандартизация и унификация процесса разработки контрольных процедур;

– внутренний аудит – блеск и нищета теорий внутреннего аудита; чем и как должен заниматься внутренний аудит; организация работы – планирование, отчётность, KPI, мотивация, подбор персонала;

– служба экономической безопасности: профилактика и выявление, расследование злоупотреблений, привлечение к ответственности, взаимодействие с правоохранительными органами, обучение и аттестация персонала; основные приёмы эффективного проведения внутреннего расследования

– информационная безопасность в современных условиях. Принципы обеспечения и противодействия социальной инженерии

– бизнес-этика, корпоративная культура и человеческий фактор – что это такое на самом деле, как они работают и что с ними делать.

– интеллидженс в бизнесе: что это такое, основные задачи и методы. Чем интеллидженс отличается от аналитики. Некоторые полезные приёмы.

– другие вопросы эффективной организации защиты бизнеса.

Задать вопрос: info@acfe-rus.org

Дополнительно: список тем тренингов и консультаций

Рубрики
Business Events Intelligence Internal Audit Internal control Investigations IoT IT Risk management Social Engineering

Консультации, обучение, практика

На этом сайте всегда не хватало чего-то существенного. Думал я долго и внимательно, и наконец, после неоднократных намёков от читателей, понял: не хватает перечня тех услуг, которые можно получить от меня.

И сегодня (26.04.2019) я исправил выявленный недостаток и таки сделал эту страничку, которая ведёт в бескрайние кладези накопленных мной опыта и знаний в сфере безопасности бизнеса.

Итак, если вы – собственник или (и) менеджер бизнеса, любите доверять людям и получаете от этого настоящее удовольствие, то пока не поздно, вам пора бы к доктору (то есть ко мне) сдавать анализы. Анализы вашего бизнеса и ваших подчинённых на уровень антител к мошенничеству. Бывают и негативные результаты теста, но нечасто.

А Вы – ничего так себе, продолжайте доверять и думать не о том, как меньше терять, а о том, как больше зарабатывать. Позитивное мышление продляет жизнь. Вам, но не вашему бизнесу.

Но в доме надо иметь и мясные закуски, а именно человека, который страдает легкой формой шизофрении и паранойи одновременно, что есть признак профессиональной болезни специалиста по безопасности бизнеса.

В народной мудрости “то что вы ещё на свободе – не ваша заслуга, а наша недоработка” что-то всё-таки есть.

А если Вы – профессионал и вам надоели обычные тренинги и вебинары, на которых вы узнаёте нового чуть меньше, чем ничего – то добро пожаловать сюда. Даю гарантию того, что информация, которую вы получите от меня, опережает ту точку времени, в которой вы сейчас находитесь, лет на 5-10.

И не будет никакой тягомотины с COSO, тремя линиями обороны и прочей псевдонаукой. Я никогда не рассказываю то, что вы можете прочитать где-то ещё. Моё время дороже. Конечно, мои тренинги копируют, и потом, морща лоб, пытаются рассказать своими словами то, что удалось понять. Естественно, на первоисточник (меня) не ссылаются. Но получается весьма жидко. Хотя и дешево.

Поэтому, кому нужно содержание, а не форма – добро пожаловать сюда. Кстати, по форме проведения любая из ниже перечисленных тем может быть в любом формате – от индивидуальной консультации до тренинга, и от выполнения работы на аутсорсинге по разработке методик и нормативных документов до совместной работы в составе вашей команды по решению конкретных задач.

Почти каждой теме есть ссылка (иногда и не одна даже) – на неформальное описание, о чём там будем разговаривать. За более подробной информацией и официальной программой – обращайтесь: info@acfe-rus.org

Итак, приступаем.

1. Организация комплексной системы безопасности бизнеса коммерческой компании.

Это такая “организованная экскурсия” по системе безопасности бизнеса компании – как это должно быть. Какие подразделения, какие функции, проблемы взаимодействия, координации и KPI – и как их решать. Комплексная система безопасности бизнеса – это когда все функции защиты бизнеса скоординированы, риск-ориентированы и нет “дыр” и “нахлёста” функций в системе защиты бизнеса. Как создать, организовать, управлять. Самое главное из моего более чем 20-летнего опыта непрерывного совершенствования процессов защиты бизнеса.

Каждый специалист, работающий в определённом подразделении (риск-менеджмент, внутренний аудит, СЭБ) никогда не видел работу других подразделений защиты бизнеса “изнутри”. Покажу, расскажу и посоветую. Обсудим внутреннюю кухню каждой функции. Наступит понимание и появится картинка системы безопасности бизнеса “с вертолёта”, что сильно облегчает жизнь.

Что это даст компании: значительное сокращение расходов на выполнение функций, сокращение потерь из-за ситуаций “у семи нянек дитя без глазу”, укрепление корпоративной культуры и бизнес-этики.

Уровень: руководители и старшие специалисты, хотя будет полезно на вырост  и начинающим специалистам. А, может быть, это как раз то, с чего им и надо начинать.

Развлекательно про проблему комплексной безопасности бизнеса:

“Ребята, кто сшил костюм?”

         – -Надо, Федя, надо!

2. Профессиональное проведение интервью при расследовании. Здесь. И здесь.

3. Проведение внутренних расследований. Здесь. И здесь. И здесь. И здесь. И здесь. И здесь.

4. Оценка рисков и интеллидженс в обеспечении безопасности бизнеса.

5. Новый внутренний контроль. Новые технологии. Стандартизация и унификация. Здесь. И здесь. И здесь. И здесь. И здесь. И здесь. И здесь. И здесь. И здесь.

6. Внутренний аудит в коммерческой организации. Создание, организация работы, управление и развитие. Здесь. И здесь. И здесь. И здесь. И здесь. И здесь.

7. Психотехники для внутренних аудиторов. Здесь.

8. Внутренний аудит капитального строительства. Здесь.

9. Внутренний контроль и аудит. Курс для линейных менеджеров. Здесь. И здесь.

10. Аналитические методы выявления и расследования хищений. Здесь.

11. Создание системы противодействия хищениям в коммерческой компании.

12. Этика бизнеса. Корпоративная культура. Добросовестный бизнес. Здесь. И здесь. И здесь.

Ежегодная конференция по противодействию хищениям. Здесь. И здесь.

Ежегодная конференция: Информационная безопасность бизнеса — взгляд изнутри компании. Здесь. И здесь. И здесь.

Корпоративный университет. Курс: «Безопасность бизнеса».

Вот так проходит тренинг:

Рубрики
Business Events Internal Audit Internal control IoT IT

Разделение прав и полномочий: как легко и непринуждённо получить перелом головного мозга

Вот такой опрос я провел неделю назад на моем телеграм-канале. А сейчас – разбор полётов, вопросов, ответов и проблемы SoD по существу – вплоть до разрыва шаблона.

Сначала посмотрите это короткое видео – кусок художественного фильма.

Да, это правда – я смотрю художественные фильмы глазами аудитора. И как аудитор, вижу не погоню, а хороший образец классического разделения прав и полномочий.

Сначала о том, что такое «разделение прав и полномочий» – так с ихнего на нижегородский переводится термин SoD – “Segregation of Duties”. Проблема внутреннего контроля – это проблема контроля поведения людей. То есть как заставить их выполнять определённые правила.

И решение её путём SoD было найдено ещё во времена фараонов. Тогда, раз в два года отправлялись по владениям фараона сборщики налогов. И переписывали то, что есть у работяг. И назначали налог к уплате. А через некоторое время, вслед за ними, шли другие люди, по-нашему – контролёры. И проверяли, правильно ли посчитали предыдущие. Не подкупили ли кого, не обманули ли нашего обожаемого фараона.

Вот тогда впервые на практике появилось правило разделения прав и полномочий. Оно гласит: одни должны принимать решения (например – о закупке), другие должны принимать, перетаскивать и хранить материальные ценности, а третьи – отражать это всё в учёте.

И тогда не будет хищений, потому что для совершения этого нехорошего дела всем учитывающим-перетаскивающим надо будет сговориться между собой. А это сложно.

Во времена фараонов это, безусловно, было гениальное решение. Во-первых, других средств контроля не было – только что изобрели, слава богу, папирус, и появилась возможность хотя бы записывать разные интересные факты. Кто кому сколько должен, например.

А во-вторых, во времена фараонов, и далее во все времена, почти до наших дней, в случае подозрений в сговоре и воровстве подозреваемых можно было пытать. И тот, кто послабее, сознается. А при правильном подходе – любой сознается.

Но шли времена. Менялись нравы. Пытки запретили, религии отменили, геенны огненной за грех “не укради” в наше время никто не боится. И люди воспряли духом. Я лично и неоднократно в процессе расследования находил группы из пары десятков людей, которые весьма успешно сговорились и воровали миллионами. Не рублей. А что – шкуру сдирать, в случае чего, не будут. Ну, заведут дело, и что? Еще неизвестно, кто судье больше заплатит.

И принцип разделения прав и полномочий, как гарантия отсутствия хищений, канул в лету. Но наши аудиторы и контролёры этого не заметили. И продолжают находить и указывать менеджменту на недостатки отсутствия разделения прав и полномочий.

На этом месте у благоразумного и воспитанного на COSO внутреннего аудитора должен наступить разрыв шаблона, он же когнитивный диссонанс. Его же всю жизнь учили молиться на SoD, как на панацею от недостатков внутреннего контроля. И тут выходит покушение, можно сказать, на смысл его жизни. Такое трудно пережить.

Но тем не менее, попробую закрепить достигнутый эффект.

Со времен египетских фараонов прошло совсем немного времени, но технологии изменили жизнь человечества. Помните время, когда в метро надо было для прохода кидать в автомат увесистую монетку в 5 коп.? (Вес 5 граммов, сегодня: – стоит как лом примерно 2 рубля, как предмет коллекционирования – 100 руб., эквивалент покупательной способности – 50 рублей).

Так вот, немногие знают, что разделение прав и полномочий в самом идеальном виде существовало в метро ещё в 1960 году: один человек принимал оплату и выдавал билет, а другой проверял билеты при входе на платформу. Изначально вход в метро был только по бумажным билетам. В кассовых залах были пункты пропуска на которых стоял контролёр и гасил билет отрывая нижнюю часть билета, а верхнюю отдавал пассажиру.

Куда же эта система делась? Как оказалось, она была слишком затратной и медленной. Пришлось поставить автоматические турникеты. А сегодня даже автоматические турникеты на пригородных направлениях в Москве не выдерживают поток людей в часы пик.

Так вот, в тех бизнесах, где думают об эффективности, давно уже отказались от SoD в пользу применения ИТ технологий контроля. Например, грузчик отвозит на склад готовую продукцию из цеха и сам сканирует штрих-код на её упаковке. С точки зрения разделения прав и полномочий – есть где порезвиться внутреннему аудитору.

Конечно, грузчик может взять, и заныкать пару ящиков продукции, и не отсканировать её (оприходовать на склад). Но тут же возникнет разрыв в учёте выпуска продукции и её оприходованием, и если существует автоматический анализ производства и оприходования, то расхождение будет тут же выявлено. Проанализировав интервал времени между производством и оприходованием каждой единицы продукции, можно будет выявить момент времени, когда это произошло. А посмотрев камеры видеонаблюдения за эти даты, увидеть, как это происходило.

То есть разделения прав и полномочий в описанной ситуации нет, а хищение гарантировано исключено. Если всё контрольное оборудование работает нормально. А это приводит нас к двум неприятным для современного аудитора выводам.

Вывод 1. Хватит уже заниматься выявлением отсутствия разделения прав и полномочий, потому что вся эта проблема всё больше и успешнее решается с помощью ИТ-технологий.

Вывод 2. Чтобы обнаружить недостатки внутреннего контроля, аудитору теперь придётся залазить внутрь этих самых технологий. А для этого надо в них разбираться…

Впрочем, об этом я уже писал…

Читать можно здесь: http://bit.ly/2pFjrmi и http://bit.ly/2oXX0br , http://bit.ly/2oXZyGT

А подробнее про оптимизацию внутреннего контроля расскажу на тренинге 13-14 мая, который российское отделение ACFE проводит в содружестве со Сбербанком в г. Москве. Про это – здесь

Собственно разбор ответов на опрос:

Ответ 1. 58% Да, позволяет, и его надо использовать всегда.

Правильный ответ: Разделение прав и полномочий позволяет противодействовать хищениям далеко не всегда. В первобытном обществе это – единственный вариант решения проблемы. В современном обществе разделение прав и полномочий работает далеко не всегда. В наше время моральные принципы честного поведения во многом утрачены в обществе, и люди прекрасно умеют договариваться, чтобы украсть.

Ответ 2. 11% На практике это не даёт эффекта.

Практически правильный ответ. Во всех случаях самых крупных хищений они происходили в условиях, когда существовало правильное разделение прав и полномочий. Были и аудиторы, которые почему-то ничего не замечали, и финансисты, которые должны были формировать достоверную отчётность, и советы директоров, все из себя объективные и независимые. Помогло это как мертвому припарки.

Ответ 3. 31% Позволяет, но затраты на внутренний контроль становятся выше получаемого эффекта.

В этом ответе акцентируется внимание на экономической эффективности припарок. Действительно, для правильного разделения прав и полномочий нужно в 3 раза больше людей. Кто-то продаёт билетики, кто-то проверяет, кто-то принимает кассу, кто-то составляет отчётность. При последовательном и правильном применении разделения прав и полномочий экономика компании загнётся моментально.

Ответ 4. 0% А что это такое?

Отрадно, что все принявшие участие в опросе знают, что такое SoD. Или по крайней мере думают, что знают.

Рубрики
Business Intelligence Internal Audit Internal control IoT

Избранное из переписки

Я подумал тут, что некоторые места из моей переписки представляют публичный интерес. Когда десяти разным корреспондентам отвечаешь одно и то же, возникает естественная потребность сэкономить усилия и сделать общедоступный текст. И давать на него ссылку каждый раз при возникновении очередного вопроса. Сейчас в поезде из Франкфурта в Брюссель у меня как раз есть три часа на это и хороший интернет.

“Если и дальше в том же духе, то он очень быстро доберется до Швейцарии…”, – подумал Штирлиц, глядя на удаляющегося с лавиной пастора Шлага.»

Юстас – Алексу:

Сергей, здравствуйте! С очень большим интересом прочитал ваши статьи про внутренний контроль. Но они больше как трейлер к блокбастеру 🙂 Заинтересовывают, но тему полностью не раскрывают. Как можно получить доступ к полному изданию? Может есть книга или серия онлайн лекций? С уважением, (подпись)

Алекс- Юстасу:

(Дорогой друг), спасибо за интерес! Сейчас не очень много внутренних аудиторов, понимающих, к чему идёт внутренний контроль и они вместе с ним.

К счастью, книги на эту тему я не написал, потому что написание книг сейчас стало совершенно бессмысленным занятием. Во-первых, скорость прогресса стала настолько большой, что за время издания книги информация в ней устаревает. Во вторых, книги сейчас копируются на раз и распространяются в интернете нелегально, так что заработать на издании книги не получится. А тогда зачем?

Поэтому относительно подробное изложение моих принципов внутреннего контроля я рассказываю на своих тренингах, и то – за год содержание меняется на 30%.     В мае буду проводить на эту тему (Оптимизация внутреннего контроля) тренинг в Москве, если наберётся достаточное количество слушателей. Нужно не меньше 20, чтобы мероприятие имело практический смысл. В прошлом году пришлось его отменить – именно потому, что многие пока ещё не осознали, что эта тема является ключевой для экономики любого бизнеса в современных условиях. Набралось 10 человек, что не окупает затраты рабочего времени.

Ну ничего, будем продолжать, пока лет через 5-10 идея не овладеет массами. Этот момент истины настаёт тогда, когда мои идеи и наработки начинают воровать и выдавать за собственные. Ну, а еще через лет пять  все скажут: ну, это же очевидно!

Помните: любая истина возникает как ересь, а умирает как предрассудок:)

Алекс – Юстасу:

Ясно. Какова стоимость и продолжительность тренинга? Раскрывается ли там полностью ваш подход? Особенно интересует с точки зрения внутреннего аудита.

Юстас – Алексу:

Стоимость можно посмотреть на нашем сайте – acfe-rus.com  Стоимостью, скидками, оплатами занимаются мои сотрудники (я отвечаю только за контент), поэтому не отслеживаю, что они там нового напридумывами в смысле маркетинга. Лучше обратиться к первоисточнику.

Раскрывается ли он полностью? Да, подход раскрывается полностью. Вопрос иногда бывает в том, готов ли слушатель воспринять то, что требует непредвзятого восприятия. Возможен разрыв шаблона, перелом головного мозга и когнитивный диссонанс (выбираем по вкусу). Впрочем, некоторым это не грозит. Представьте себе 55+ летнюю женщину арийской национальности (национальность, возраст и пол выбран условно и практического значения не имеют), которая всю сознательную жизнь проработала в определённой среде, в которой бумага является основным носителем информации. Насколько она воспримет разговоры про технологии интернета вещей, большие данные и интеллидженс? Такой слушатель будет совершенно толерантным к содержанию материала.

Конечно, я делаю изложение максимально упрощённым и доступным, насколько это возможно. Когда тренинг публичный, то есть приходят люди с разным опытом, образованием и т.д., то очень сложно выбрать золотую середину, чтобы и начинающие, и заканчивающие получили что-то полезное. Будешь говорить просто – самый умный будет недоволен, скажет  – слишком просто. Будешь говорить сложно – большинство скажет, что ни фига не поняли.

Поэтому строю изложение материала как самое простое, с вкраплением полезных советов для знающих тонкости. Например: “Машина имеет четыре колеса, руль и педали. Дядя нажимает на педали, и крутит руль. Поэтому машина едет. Но не забывайте, что чистота обработки поверхности цилиндров двигателя должна быть не ниже 11 класса точности”. Так проходит, потому что каждый найдет для себя что-то полезное.

Подход и ключевые моменты будут понятны из тренинга. А если интересует практическое внедрение, чтобы научиться делать всё ручками, то тут надо или самому поработать года 3-4 путём проб и ошибок, или нанять меня как консультанта, чтобы сократить этот путь до года.

 

Рубрики
Business Internal Audit Internal control IoT IT

Внутренний контроль, интернет вещей и интеллидженс

Три разных профессии – внутренний контроль, технологии интернета вещей и интеллидженс. Каждая говорит на своём птичьем языке. Как оказывается, у них есть общая точка соприкосновения – в недалёком будущем, лет через пять. Тогда об этом будут говорить все, а я уже сегодня предлагаю Вашему вниманию заглянуть в будущее, которое, на самом деле, уже здесь. Понимаю, что вряд ли один, конкретно взятый человек из моих читателей окажется специалистом  во всех трёх областях. Поэтому попытался изложить всё максимально доступным языком. В основном, в расчёте на внутренних аудиторов. Но, надеюсь, и остальным будет понятно.

Итак, скачиваем презентацию, которую я сделал по любезному приглашению Российского института внутренних аудиторов на ихней конференции в Сочи в октябре 2017 года (2017 10 05-06 Sergey Martynov IIA conf Sochi). Потом скачиваем  аудиофайл доклада к этой презентации ( ). Потом запасаемся попкорном и средствами от разрыва шаблона. Начинаем их принимать, и параллельно слушать презентацию. Слайды листать придётся самостоятельно, легким движением руки. Мышь вам в руку:)

Enjoy! Your feedback – welcome!

Важное дополнение номер 1.

Классное мероприятие будет в ближайшее время (начало февраля): https://www.acfe-rus.com/itsecurity

Первый раз в мире – конференция про информационную безопасность, на которой не будет выступать НИ ОДИН из продавцов “волшебных таблеток” – софта или железок для ИБ. Только практический опыт “изнутри” компании – как обогнал, как подрезал, как построить ИБ в компании с нуля. И я там расскажу кое-что интересное.

13 лет назад точно также мы провели первую в России конференцию по противодействию хищениям в бизнесе. Никто не верил, что прийдут люди, и будут рассказывать, как у них воруют и как с этим бороться. Тем не менее, уже больше 10 лет конференция собирает порядка 150 участников, и половина из них – участвуют каждый год.

Участникам этой, нашей первой конференции (я могу смело об этом сказать, потому что мест осталось немного) – бесплатное участие во всех следующих конференциях “Информационная безопасность – взгляд изнутри компании”.

 

 

 

 

Рубрики
Business Events Intelligence Internal Audit Internal control Investigations IoT IT

Мы все с нетерпением ждём!

Осталось только 29 дней!

Ещё можно успеть записаться и принять участие в нашей ежегодной конференции по противодействию мошенничеству в бизнесе! Она состоится 10-11 октября в Москве, при поддержке Института внутренних аудиторов России, компании Интерфакс и ряда других уважаемых и полезных для нашей профессии компаний.

Мы проводим нашу конференцию в 12-ый раз (прописью: двенадцатый год подряд) и каждый раз стремимся её сделать ещё лучше. Хотя иногда кажется, что мы уже далеко впереди других конференций. Что у нас такого особенного, отличного от других:

–      мы приглашаем докладчиками только практикующих много лет профессионалов, которым есть что сказать таким же, как вы, профессионалам. Рассказы про COSO и три линии обороны – приводят к полной дисквалификации и освистыванию из зала. Наши докладчики съели много собак в своей узкой профессиональной области и теперь готовы поделиться рецептами, как их готовить. Они не сильно умеют складно говорить, но содержание их рассказа стоит послушать. Поэтому одно из правил нашей конференции – «в пианиста не стрелять»;

–      мы не приглашаем в докладчики профессиональных балаболов на темы типа «как управлять своим временем» или «как дружить со всеми и удачно выйти замуж».

–      мы не приглашаем «знаковых фигур» – типа отставных ичаров гугла или замзам депутата(министра) – сказать они интересного ничего не скажут, а публика тем временем, почему-то, засыпает. А в кулуарах потом всё заплёвано. Только докладчики «от сохи», своими мозолистыми ручками доведшие до обвинительного приговора сотни дел.

–      мы раздаём всем участникам пультики для интерактивного голосования, и каждый докладчик задаёт вопросы и получает ответы от зала; получается иногда очень интересно и неожиданно. К тому же полезно знать, что думают по тому или иному вопросу (анонимно) 150 профессионалов, собравшихся в зале!

–      мы запрещаем доклады рекламного содержания: каждый доклад должен содержать конкретный кейс из жизни и конкретные рекомендации по решению актуальной проблемы, не прибегая к покупке патентованной пилюли.

–      мы всегда обсуждаем на конференции не только то, что было вчера, а и то, где мы будем завтра в нашей профессии. На этой конференции в повестке дня: – технологии интернета вещей, большие данные и интеллидженс во внутреннем контроле.

–      Много времени отведено на дискуссии – но без перехода в драку. Наши участники уважают друг друга, но готовы отстаивать свои точки зрения. И, как я заметил, многие знакомятся и потом дружат семьями и компаниями. Вообще, мы слегка боимся превратиться в место случки рекрутеров и профессионалов в области безопасности бизнеса.

–      Мы смеёмся над собой, своими проблемами и поэтому легко их решаем. Это настроение нашей конференции – фирменный стиль.

–      И ещё мы любим своих постоянных участников, и любим индивидуально каждого.

Вот поэтому мы прожили 12 (прописью: двенадцать) лет!

До встречи на конференции!

Контакты: info@acfe-rus.orgwww.acfe-rus.com

З.Ы.

Кто хочет увидеть меня пораньше – приезжайте в Базель (есть такой город в Швейцарии), на конференцию Европейского института внутренних аудиторов, 21-22 сентября. Буду рассказывать, как космические корабли бороздят просторы внутреннего контроля.

Или в Сочи, на конференцию Российского ИВА, 5-6 октября. То же самое, но в профиль.

 

Рубрики
Business Ethics Future IoT IT Society

Личная информационная безопасность. Урок №3.

Предыдущие – №1 (http://bit.ly/2sUBnsb) и №2 (http://bit.ly/2ryGilt). Напоминаю: пишу только о том, “чему не учат в школе” – то есть никто другой об этом не пишет. По разным материальным соображениям.

Вы, наверное, любите “умные вещи”? Зачем же тогда покупать обыкновенный телевизор? Лучше купить такой, который по команде, данной человеческим голосом, поворачивается “ко мне передом, к лесу задом”. То есть распознаёт команды управления, как избушка на курьих ножках. Такой вот был интернет вещей в эпоху бабы Яги и Кащея Бессмертного.

Вот и телевизоры Самсунг (для примера) – внимательно подслушивают всё помещение – с целью “выявления в потоке речи команд управления телевизиором”. Если выявят – то выполнят. А не выявят – не обессудьте. Но прослушивают всё подряд, и отправляют – для распознавания – х.з. куда по интернету. Вроде бы какому-то субчику Самсунга, который неизвестно откуда взялся и неизвестно куда потом денется. И ответственности за то, что ваши словесные упражнения стали известны кому надо, не понесёт. Ведь прослушивается-то всё подряд, и отправляется х.з. куда – тоже.

В принципе, ещё Д. Оруэлл описал такой телевизор Самсунг в своём бессмертном романе “1984”. Пока не запретили (не телевизор, а роман), крайне рекомендую почитать. Конечно, делайте поправки на то, что писано всё это было ещё в 1948 году, когда и телевизоров-то толком не было. Но тем приятнее.

Так вот, живите проще. Никогда не приносите домой всякой гадости, которая хочет жить с подключением к интернету. Что может быть лучше старых простых чайников, кофеварок, телевизоров, хлебопечек, пылесосов, которые можно было выключить легким движением руки?

Кстати, о пылесосах. Есть такой шибко умный пылесос Roomba (I-Robot), который, (естественно!) “для улучшения качества бла-бла-бла” собирает всю информацию вокруг себя – о площади и планировке квартиры, температуре, как часто вы занимаетесь уборкой и т.д. – и отправляет её в компанию-производитель пылесоса. Всё бы прошло незаметно, но тут Colin Angle (CEO этого пылесоса) проболтался, что поделится всей накопленной за два-три года информацией с теми, кто – то ли заплатит больше, то ли имеет более красивые глаза. Кто не верит – читайте вот тут (http://reut.rs/2tP4fSR). Ну, может, уставший он был, слегка. Короче, сморозил.

Ох, какой же был скандал! Просто как у Луи в песне Пугачёвой. Через неделю, правда, появилась статья (http://bit.ly/2eZsbQL), что его не правильно поняли, и тому подобное. Ну, как всегда в таких случаях. И информацию он не продаст, а подарит бесплатно, и не все данные, а только те, которые вы согласились отдать, бла-бла-бла.

А для тех, кто дочитал досюда, мораль: а ну их на фиг, эти умные вещи. Живите проще, пока можно. А то ведь скоро на аукционах будут продавать “бесценный металлический чайник 20 века, который может работать без подключения к интернет”. А на покупку такого чайника надо будет получать лицензию, как на огнестрельное оружие.

Всем хорошей трудовой недели!

Рубрики
Business Future Intelligence Internal Audit Internal control Investigations IoT Risk management

Тренинг: Использование технологий больших данных (Big Data) и интеллидженс во внутреннем аудите

2 дня, корпоративный формат (август-сентябрь). Место проведения: определяется заказчиком

Почему: Великая технологическая революция интернета вещей (IoT) приводит к радикальному изменению принципов и правил внутреннего контроля. Каким станет внутренний аудит и внутренний контроль в ближайшие пять лет? Как освоить новые технологии и новый уровень эффективности внутреннего контроля?

Зачем: Чтобы изменить своё понимание внутреннего контроля и внутреннего аудита, увидеть новые пути и способы повышения эффективности бизнеса.

Для кого: Для тех аудиторов и контролёров, кто видит изменения в технологической среде и понимает, что все они требуют от нас знать и уметь нечто, что ещё не написано в стандартах внутреннего аудита и книгах по внутреннему контролю.

В результате: знания теории и практики внутреннего контроля в современной технологической среде. Повышения эффективности процессов: разработки контрольных процедур, оценки рисков системы внутреннего контроля, проведения внутренних расследований.

В программе:

– Интеллидженс и технологии обработки больших данных в системе внутреннего контроля

– Особенности контрольных процедур и их оценки в эпоху технологий интернета вещей.

– Большие данные: основы технологии и использования во внутреннем аудите

– Новые принципы и правила внутреннего контроля с использованием средств Big Data и интеллидженс.

Чего точно не будет:

– рассказа про кубик COSO и три линии обороны и прочих общеизвестных теорий.

Дополнительно:

Для участников тренинга будет проведены два предварительных вебинара по теме тренинга – для предварительной подготовки участников и повышения эффективности восприятия материала непосредственно на тренинге.

Кто проводит: Ассоциация “Объединение сертифицированных специалистов по расследованию хищений” в сотрудничестве с MS Business Security Consulting Oy. Участники получают 12 часов CPE международного образца (ACFE).

Лектор и автор курса: Сергей Мартынов, CFE, CIA, CISA, Ms. Criminal Justice, профессиональный бухгалтер.

Контакты по всем вопросам: e-mail: martynovsa@mac.com