Внутренняя compliance-проверка почти всегда выявляет не только нарушения, но и системные слабые места: размытые полномочия, неполные регламенты, «ручные» обходы процедур и отсутствие доказуемого контроля. За десять лет консультирования я не раз наблюдал, как компании, уверенные в своей безупречности, обнаруживали критические разрывы именно там, где «всё и так работало». Хорошая новость в том, что к такой проверке можно подготовиться заранее — так, чтобы она стала не стрессом, а рабочим инструментом управления рисками. Комплаенс-аудит в практическом смысле — это оценка того, насколько деятельность компании и её сотрудников соответствует закону, внутренним правилам и применимым стандартам, а также где именно возникают комплаенс-риски.
Что такое внутренняя compliance-проверка и зачем она нужна
Внутренняя проверка compliance — это не «поиск виноватых», а диагностика того, как в компании реально работают контрольные процедуры: кто согласует сделки, как проверяются контрагенты, кто отвечает за конфликт интересов, как фиксируются исключения и что происходит, если сотрудник нарушает правила. За годы практики я убедился: компании, которые воспринимают проверку как карательный инструмент, почти всегда проигрывают. Те же, кто видит в ней управленческий аудит, получают реальную картину и возможность устранить уязвимости до того, как они превратятся в проблемы.
На практике такая проверка помогает:
- увидеть, где регламенты не совпадают с реальным процессом — а это случается чаще, чем кажется;
- заранее обнаружить нарушения по 115-ФЗ, антикоррупционным правилам, санкционным ограничениям и корпоративным процедурам;
- снизить риск претензий со стороны контрагентов, банков, регуляторов и собственников;
- подготовиться к внешнему аудиту, Due Diligence, проверке инвестора или покупке бизнеса.
Для российских компаний особенно важны направления, связанные с ПОД/ФТ, санкционными ограничениями, антикоррупционным контролем и проверкой контрагентов. В одном из недавних кейсов производственная компания при подготовке к Due Diligence обнаружила, что их KYC-процедуры не охватывали цепочку субподрядчиков — и это едва не сорвало сделку. Проверка помогла закрыть пробел за месяц, а не в авральном режиме за три дня до подписания.
С чего начать подготовку: короткая логика проекта
Подготовка к проверке строится не вокруг папки с документами, а вокруг четырёх вопросов:
- что у компании уже формализовано;
- что реально исполняется;
- где есть разрывы между документами и практикой;
- какие доказательства контроля можно показать проверяющему.
Если ответов нет хотя бы на один из этих вопросов, проверка почти наверняка покажет уязвимости. И это не гипотетический риск — я не раз видел, как отсутствие связки между политикой и реальным процессом приводило к тому, что банк замораживал счёт компании из-за подозрительной операции, которую внутренние регламенты вроде бы запрещали.
Базовый принцип
Сначала нужно описать фактическую модель контроля, а уже потом сверять её с локальными актами, должностными инструкциями, матрицей полномочий и отчётами по инцидентам. Попытка идти от документов к практике часто приводит к иллюзии порядка: бумаги выглядят идеально, а жизнь течёт по своим законам.
Этап 1. Определите объем проверки
Перед стартом важно понять, что именно вы проверяете. Иначе compliance-проект расползётся в бесконечную «инвентаризацию всего». В моей практике был случай, когда компания решила проверить «всё и сразу» — в итоге через три месяца увязла в деталях, а ключевые риски так и не были охвачены.
Наиболее частые зоны проверки
- закупки и договорная работа;
- проверка контрагентов;
- санкционный скрининг;
- антикоррупционные ограничения и подарки;
- конфликты интересов;
- AML/ПОД/ФТ-процедуры;
- информационная безопасность и доступы;
- HR-процедуры и дисциплинарные расследования;
- работа с агентами, посредниками и дистрибьюторами.
Практический совет
Сразу зафиксируйте:
- период проверки;
- подразделения;
- типы документов;
- список ключевых рисков;
- критерии «красных флагов»;
- формат итогового отчёта.
Это экономит время и помогает не уйти в абстрактный аудит «на всякий случай». Более того, чётко определённый периметр дисциплинирует команду и снимает лишние страхи: люди понимают, что проверяют не всё подряд, а конкретные процессы.
Этап 2. Соберите карту комплаенс-рисков
Хорошая подготовка начинается с карты рисков. Это рабочий документ, где напротив каждого риска указано: где он возникает, кто отвечает, чем подтверждается контроль и что будет считаться нарушением. Без такой карты проверка превращается в хаотичное дёрганье за ниточки.
Пример карты рисков
| Риск | Где возникает | Что проверять | Доказательства контроля |
|---|---|---|---|
| Сделка с недобросовестным контрагентом | Продажи, закупки | Проверка по ИНН, санкционные списки, деловая репутация | Отчёт проверки, скриншоты, лист согласования |
| Коррупционный риск | Закупки, продажи, GR | Подарки, представительские расходы, посредники | Политика, журнал согласований, декларации |
| Обход лимитов | Финансы, закупки | Разделение платежей, дробление договоров | Платёжные реестры, маршруты согласования |
| Конфликт интересов | HR, закупки, советы/комитеты | Родственные связи, аффилированность | Анкеты, уведомления, решения комиссии |
| Нарушение 115-ФЗ | Банковские операции, платежи | Подозрительные операции, KYC-процедуры | Внутренние проверки, отчёты, переписка |
Карта рисков нужна не для красоты, а для управления приоритетами. Если компания проверяет всё подряд одинаково, она тратит ресурсы на низкорисковые зоны и пропускает критичные. Я часто рекомендую клиентам обновлять карту хотя бы раз в полгода — бизнес-среда меняется, и риски мигрируют быстрее, чем кажется.
Этап 3. Приведите в порядок документы
Проверка почти всегда начинается с документов. И здесь важна не «толщина папки», а связность системы. Лучше иметь пять работающих документов, чем пятьдесят устаревших и противоречивых.
Что должно быть в наличии
- политика compliance или кодекс поведения;
- антикоррупционная политика;
- порядок проверки контрагентов;
- регламент согласования договоров;
- правила работы с конфликтом интересов;
- порядок приёма подарков и представительских расходов;
- процедуры по ПОД/ФТ, если они применимы;
- порядок служебных расследований;
- правила фиксации нарушений и санкций;
- матрица полномочий и лимитов;
- положение о внутреннем контроле или внутреннем аудите.
На что смотреть особенно внимательно
- нет ли устаревших ссылок на отменённые нормы;
- совпадают ли названия должностей и подразделений с текущей оргструктурой;
- не противоречат ли друг другу разные документы;
- есть ли в локальных актах реальные сроки, ответственные и маршруты согласования;
- предусмотрен ли порядок исключений, а не только «идеальная модель».
Типичная ошибка
Компания утверждает антикоррупционную политику, но не имеет формы уведомления о конфликте интересов, журнала подарков и процедуры проверки посредников. Формально политика есть, но работать по ней невозможно. Я не раз сталкивался с этой ситуацией: документ принят, но сотрудники не знают, как его применять, потому что нет инструментов. В итоге политика превращается в декларацию, а проверка это вскрывает за полчаса.
Этап 4. Проверьте, как процессы работают на самом деле
Это самый важный этап. Документы могут выглядеть идеально, но проверка показывает, что все живут по неформальным правилам. В одном из кейсов торговая компания имела образцовый регламент согласования договоров, но на практике менеджеры обходили его через мессенджеры — и ни один такой кейс не был задокументирован.
Что нужно протестировать
- как реально проходит согласование сделки;
- кто и как проверяет контрагента;
- что происходит при срочной закупке;
- как оформляются исключения;
- кто может пропустить платёж вне лимита;
- как фиксируются инциденты;
- как расследуются жалобы и сообщения по горячей линии;
- как закрываются нарушения и кто контролирует исполнение рекомендаций.
Как тестировать
- взять 10–20 реальных кейсов за период;
- пройти путь документа от инициатора до исполнения;
- сравнить фактические действия с регламентом;
- проверить, какие доказательства остались в системе;
- отметить места, где решение принималось «по телефону» или «по договорённости».
Если контроль нельзя подтвердить документально, для проверяющего он почти не существует. Это правило я усвоил давно: аудитор не может поверить на слово, ему нужны следы. И если их нет, возникает обоснованное предположение, что контроля нет.
Этап 5. Подготовьте доказательства контроля
Во внутренней compliance-проверке выигрывает не тот, у кого меньше нарушений, а тот, кто может показать управляемость процесса. Даже если инцидент был, но компания его зафиксировала, расследовала и приняла меры — это плюс, а не минус.
Что обычно просят показать
- отчёты проверки контрагентов;
- результаты санкционного скрининга;
- анкеты о конфликте интересов;
- журналы обучения сотрудников;
- протоколы комиссий;
- отчёты по инцидентам и расследованиям;
- решения о применении мер воздействия;
- документы по корректирующим действиям;
- переписку, подтверждающую эскалацию риска;
- доказательства мониторинга исполнения рекомендаций.
Полезный принцип
Любое значимое решение должно оставлять след:
- кто инициировал;
- кто проверил;
- кто согласовал;
- почему принято именно такое решение;
- когда и кем выполнено.
Этот принцип я часто называю «правилом пяти пальцев» — если по каждому из этих пунктов есть запись, контроль становится доказуемым, а не голословным.
Этап 6. Проведите внутреннюю преддиагностику
Перед официальной проверкой полезно провести короткий pre-audit. Он позволяет найти проблемы без лишнего шума и исправить их до начала основного процесса. В одном проекте pre-audit выявил, что за полгода ни один сотрудник не прошёл обучение по антикоррупционной политике — хотя формально план был утверждён. Мы закрыли этот пробел за две недели, и основная проверка прошла без замечаний.
Минимальный чек-лист преддиагностики
- все ключевые локальные акты актуальны;
- матрица полномочий совпадает с текущей структурой;
- у сотрудников есть подтверждённое обучение;
- процедуры проверки контрагентов реально применяются;
- исключения фиксируются письменно;
- по инцидентам есть закрывающие действия;
- ответственность за контроль распределена без пробелов;
- отчёты можно собрать за 1–2 рабочих дня.
Если хотя бы половина пунктов вызывает сомнения, проверку лучше не начинать «с ходу». Иначе вы рискуете получить отчёт, который будет невозможно использовать для управления — только для констатации проблем.
Этап 7. Назначьте ответственных и сценарий коммуникации
Внутренняя проверка часто проваливается не из-за содержания, а из-за хаотичной коммуникации. Когда сотрудники не знают, кто отвечает на вопросы, а кто даёт пояснения, возникают разночтения, которые потом трактуются как попытка скрыть нарушения.
Кого стоит назначить
- руководителя проекта;
- владельцев процессов по каждому блоку;
- контактное лицо для сборки документов;
- ответственного за коммуникацию с топ-менеджментом;
- лицо, которое будет контролировать устранение замечаний.
Что важно согласовать заранее
- кто отвечает на вопросы проверяющих;
- кто может давать пояснения от имени компании;
- как быстро собираются документы;
- как фиксируются устные комментарии;
- что делать, если выявлено серьёзное нарушение.
Без этого сотрудники начинают отвечать несогласованно, а компания сама создаёт себе дополнительные риски. Я видел, как из-за одной неосторожной фразы менеджера по продажам проверка пошла по ложному следу и отняла три недели у всей команды.
Типовые ошибки при подготовке
- Готовят только документы, но не проверяют фактическое исполнение.
- Делают слишком широкий периметр и теряют фокус.
- Не фиксируют исключения из процедур.
- Не обучают сотрудников перед стартом проверки.
- Сводят compliance к формальной «галочке» для инвестора или банка.
- Не проверяют подрядчиков и посредников отдельно от прямых контрагентов.
- Не назначают владельцев рисков по процессам.
- Не контролируют устранение замечаний после проверки.
Каждая из этих ошибок способна превратить проверку в пустую трату времени. Например, отсутствие обучения перед проверкой приводит к тому, что сотрудники не понимают, что от них требуется, и начинают нервничать — а это почти всегда снижает качество ответов и затягивает процесс.
Как понять, что компания готова: короткий итоговый чек-лист
- есть утверждённый периметр проверки;
- сформирована карта рисков;
- документы актуальны и непротиворечивы;
- процессы протестированы на реальных кейсах;
- доказательства контроля собраны в одном месте;
- определены ответственные и каналы коммуникации;
- подготовлен план корректирующих действий;
- топ-менеджмент понимает критичные риски.
Если все пункты выполнены, проверка пройдёт не как внезапная ревизия, а как плановая диагностика. А это именно то состояние, к которому стоит стремиться.
Что делать после проверки
Самая большая ошибка — закрыть папку с отчётом и забыть о нём. Результат внутренней проверки должен превращаться в план улучшений. Иначе через год вы получите те же замечания, но с большими последствиями.
Правильный порядок после отчета
- Разделить замечания по степени критичности.
- Назначить владельцев корректирующих действий.
- Установить сроки и контрольные точки.
- Обновить локальные акты и шаблоны.
- Провести повторное тестирование.
- Зафиксировать, что риск реально снижен, а не просто «описан».
Если компания не устраняет причины нарушений, следующая проверка покажет те же проблемы. И тогда уже сложно будет объяснить, почему рекомендации не внедрены — это само по себе станет комплаенс-риском.
FAQ
Сколько времени нужно на подготовку?
Для среднего бизнеса — от 2 до 6 недель, если документы и процессы не нужно перестраивать с нуля. При большом числе подразделений срок обычно больше. Но я всегда советую закладывать резерв в 20–30% на непредвиденные задержки — они случаются почти всегда, особенно когда требуется согласование с несколькими руководителями.
Можно ли ограничиться проверкой документов?
Нет. Это частая ошибка. Проверка должна включать и документы, и реальную практику, иначе выводы будут неполными. Я не раз видел, как компании с идеальными регламентами проваливали аудит, потому что не могли показать, как эти регламенты работают в жизни.
Кто должен проводить внутреннюю compliance-проверку?
Чаще всего — комплаенс-функция, внутренний аудит, юристы или внешний консультант. Главное условие — независимость от проверяемого процесса и понятная методология. Если проверяющий сам участвует в согласовании сделок, объективности ждать не приходится.
Что делать, если нашли серьёзное нарушение?
Нужно сразу зафиксировать факт, ограничить риск, собрать документы, провести расследование и отдельно решить вопрос о корректирующих мерах и ответственности. Не стоит пытаться «замять» проблему — это только усугубит ситуацию при следующей проверке или внешнем аудите.
Нужен ли отдельный регламент для проверки?
Да, если проверка проводится регулярно. Регламент помогает заранее определить объём, ответственных, сроки, формат отчёта и порядок устранения замечаний. Он же дисциплинирует и проверяющих, и проверяемых — а это снижает градус напряжения.
Вывод
Подготовка компании к внутренней compliance-проверке — это не разовая уборка перед инспекцией, а настройка управляемой системы. Чем лучше в компании описаны процессы, зафиксированы контрольные точки и собраны доказательства, тем выше шанс пройти проверку без аврала и с пользой для бизнеса. В идеале внутренняя проверка должна не пугать, а помогать увидеть, где компания теряет деньги, репутацию и управляемость. И когда руководитель воспринимает её именно так, качество корпоративного управления выходит на принципиально иной уровень.