Комплаенс в компании часто пытаются выстроить по остаточному принципу: назначают ответственного, заводят пару политик и надеются, что система заработает сама. На практике такой подход быстро упирается в хаос — проверки идут точечно, риски не видны целиком, а бизнес не понимает, за что именно платит. Я не раз сталкивался с ситуацией, когда формально утвержденная антикоррупционная политика висела на сайте, но при этом менеджеры по закупкам в ручном режиме согласовывали сомнительных поставщиков, а конфликт интересов всплывал только после скандала.
Рабочая compliance-функция — это не один специалист и не стопка регламентов. Это управляемая архитектура, в которой есть роли, понятные процессы, контрольные точки и метрики, показывающие, где система действительно снижает риски, а где только создает видимость контроля. Именно об этой архитектуре и пойдет речь ниже.
Что такое архитектура compliance-функции
Под архитектурой compliance-функции обычно понимают то, как внутри компании распределены ответственность, полномочия, потоки информации и инструменты контроля. Иначе говоря, это «каркас» системы, на котором держатся проверки, обучение, расследования, санкционные фильтры, антикоррупционный контроль, работа с конфликтами интересов и другие направления.
Если упростить, архитектура отвечает на четыре вопроса:
— кто именно отвечает за каждую часть комплаенса;
— как выявляются и эскалируются риски;
— где хранятся правила и доказательства их соблюдения;
— по каким показателям видно, что функция работает.
Для российского бизнеса это особенно важно в условиях, когда регулирование меняется быстро, а к формальному наличию политики регулятор и суд относятся все меньше и меньше. Вопрос уже не в том, есть ли документ, а в том, встроен ли контроль в реальные процессы компании. Я часто объясняю клиентам: папка с политиками может быть толстой, но если контроль не встроен в маршрут согласования сделки, то для регулятора это просто макулатура.
Из чего состоит compliance-функция
Хорошая модель строится не вокруг «отдела комплаенса», а вокруг бизнес-процессов. Обычно в нее входят пять слоев. Каждый из них отвечает за свою часть работы, но настоящая устойчивость появляется только тогда, когда слои связаны между собой.
| Слой | Что делает | Что важно не упустить |
|—|—|—|
| Управление | Определяет приоритеты, риск-аппетит, бюджет и полномочия | Поддержка от топ-менеджмента и совета директоров |
| Методология | Формирует политики, стандарты, матрицы рисков | Документы должны быть применимы на практике |
| Контроль | Проверяет сделки, контрагентов, операции, отчеты | Нужны критерии триггеров и маршрут согласования |
| Реагирование | Проводит расследования, корректирующие действия, дисциплинарные меры | Важно фиксировать сроки и ответственность |
| Мониторинг и аналитика | Считает метрики, выявляет тренды, обновляет контроль | Без цифр функция быстро деградирует |
Если политики есть, а контроль не встроен в процесс закупки или продажи, комплаенс будет работать только на бумаге. Если есть проверки, но нет метрик, никто не увидит, что они неэффективны. На практике часто встречается перекос: методология разрабатывается годами, но до контрольных точек руки не доходят. В итоге сотрудники заполняют длинные анкеты, которые никто не анализирует, а реальные риски остаются незамеченными.
Ключевые роли: кто за что отвечает
Одна из самых частых ошибок — ожидание, что compliance officer должен «знать и контролировать всё». Это неверно даже для среднего бизнеса, не говоря уже о группе компаний. Правильнее строить систему ролей, в которой каждый участник понимает свою зону ответственности.
1. Совет директоров или собственник
Именно здесь задается уровень терпимости к рискам и утверждаются ключевые правила игры. Если высший уровень управления не формулирует ожидания, комплаенс превращается в формальность. В моей практике был случай, когда собственник удивлялся, почему комплаенс не работает, хотя сам ни разу не появлялся на обсуждении риск-аппетита и не выделил бюджет на автоматизацию проверок.
Что должно быть в зоне ответственности:
— утверждение комплаенс-политики и риск-аппетита;
— контроль крупных инцидентов;
— рассмотрение отчета по ключевым рискам;
— назначение ответственного за функцию.
2. Генеральный директор
CEO обеспечивает внедрение правил в операционную деятельность. На практике именно директор определяет, будет ли комплаенс встроен в процессы или останется «отдельной папкой». Если генеральный директор сам обходит процедуру согласования при срочной сделке, сотрудники быстро понимают, что правила — декорация.
Его задачи:
— поддерживать обязательность контроля;
— требовать исполнения процедур от руководителей;
— обеспечивать ресурсы;
— не допускать исключений без формального согласования.
3. Compliance officer / руководитель комплаенс-функции
Это владелец методологии и координатор системы. Его роль — не подменять бизнес, а задавать правила контроля, выявлять пробелы и добиваться их устранения. Важно, чтобы у этого человека был прямой доступ к руководству, иначе его сигналы будут тонуть в операционке.
Функции обычно включают:
— разработку и актуализацию политик;
— оценку рисков;
— обучение сотрудников;
— проведение проверок и расследований;
— отчетность перед руководством;
— сопровождение внешних проверок.
4. Владельцы процессов
Это руководители закупок, продаж, финансов, HR, юридического блока, службы безопасности и ИТ. Без них комплаенс не работает, потому что именно они управляют повседневными операциями. Если начальник отдела закупок считает проверку контрагента лишним препятствием, он найдет способ обойти ее — например, через подставное согласование или «серую» схему.
Они обязаны:
— внедрять контрольные процедуры в свои процессы;
— фиксировать отклонения;
— эскалировать инциденты;
— подтверждать выполнение требований.
5. Внутренний аудит, юристы, ИБ и HR
Эти функции не должны дублировать compliance, но могут усиливать его. Здесь важно избегать пересечения полномочий: если и комплаенс, и аудит проверяют одно и то же, бизнес начинает путаться, кто главный.
— Внутренний аудит проверяет, как работает система контроля.
— Юристы оценивают правовые последствия и помогают с локальными актами.
— Информационная безопасность отвечает за защиту данных и доступов.
— HR интегрирует комплаенс в найм, адаптацию и дисциплинарные процедуры.
6. Линейные сотрудники
Именно они создают первичные риски: подписывают документы, выбирают контрагентов, проводят платежи, ведут переписку, оформляют кадровые решения. Поэтому комплаенс должен быть не «для избранных», а встроенным в ежедневную работу. Когда сотрудник понимает, зачем нужна проверка, он не воспринимает ее как наказание, а видит в ней защиту от собственных ошибок.
Как распределить ответственность без бюрократии
Полезный принцип — одна зона ответственности, один владелец, одна точка эскалации. Если за один и тот же риск отвечают сразу три подразделения, в момент инцидента все будут считать, что «это не их зона». Я видел, как из-за размытой ответственности между комплаенсом и службой безопасности конфликт интересов оставался без реакции полгода: каждый думал, что этим занимается другой.
Практическая схема распределения ответственности выглядит так:
— compliance формирует правила и контролирует исполнение;
— бизнес исполняет правила в операционных процессах;
— юристы дают правовую оценку спорным ситуациям;
— внутренний аудит оценивает зрелость системы;
— руководство принимает решения по рискам и исключениям.
Для удобства стоит использовать матрицу RACI. Она помогает не только распределить роли, но и выявить «пустые зоны», где никто не назначен ответственным.
| Процесс | Responsible | Accountable | Consulted | Informed |
|—|—|—|—|—|
| Проверка контрагента | Комплаенс | Руководитель направления | Юристы, ИБ | Финансы |
| Согласование подарков и представительских расходов | HR/комплаенс | Финансовый директор | Юристы | Руководители подразделений |
| Расследование инцидента | Комплаенс, безопасность | Генеральный директор | Юристы, HR | Совет директоров |
| Обновление политики | Комплаенс | CEO | Юристы, владельцы процессов | Все сотрудники |
Такой подход убирает размывание ответственности и сразу показывает, где есть пробелы. Если в матрице какой-то процесс не имеет ни одного Responsible, это сигнал, что им никто не управляет.
Какие процессы обязательно должны быть в compliance-функции
Набор процессов зависит от отрасли, масштаба и профиля рисков. Но есть базовый контур, который нужен большинству компаний. Я рекомендую начинать именно с него, а не пытаться сразу внедрить все лучшие практики.
1. Оценка рисков
Без регулярной оценки рисков комплаенс работает вслепую. Речь не только о формальной карте рисков, а о живом инструменте, который показывает, где у компании самые дорогие уязвимости. Например, если компания активно работает с посредниками в странах с высоким уровнем коррупции, то именно эта зона должна быть под особым контролем, а не обучение сотрудников антимонопольному законодательству.
Обычно оценивают:
— вероятность нарушения;
— потенциальный финансовый ущерб;
— репутационный эффект;
— риск санкций или претензий;
— скорость обнаружения нарушения.
2. Проверка контрагентов
Это один из самых практичных процессов. Проверка должна быть не формальной, а риск-ориентированной. Вместо того чтобы гонять всех контрагентов через одинаковую анкету, лучше разделить их на категории по уровню риска и применять разные процедуры. Крупный государственный подрядчик требует одной глубины проверки, а разовая закупка канцтоваров у местного поставщика — другой.
Минимум, который стоит контролировать:
— регистрационные данные;
— полномочия подписанта;
— признаки массовости и технического посредничества;
— деловую репутацию;
— санкционные и судебные риски;
— связь с аффилированными лицами.
3. Антикоррупционные и конфликтные процедуры
Сюда входят политика подарков, декларации конфликта интересов, правила взаимодействия с госорганами, посредниками и агентами. Важно не просто запретить все подряд, а установить понятные пороги и исключения. Иначе сотрудники начнут обходить правила молча. Например, если полностью запретить любые подарки деловым партнерам, менеджеры будут скрывать даже календари с логотипом.
4. Обучение и коммуникации
Если сотрудники не понимают, как применять правила на практике, система не работает. Нужны короткие и прикладные форматы: инструкции, кейсы, памятки, разборы типовых ошибок. Лучше провести десять минутный разбор конкретного инцидента на собрании отдела, чем рассылать многостраничный кодекс этики, который никто не откроет.
5. Канал сообщений о нарушениях
Анонимная или защищенная линия для сообщений помогает выявлять проблемы раньше, чем они превращаются в кризис. Но канал сам по себе бесполезен без гарантии конфиденциальности, сроков рассмотрения и понятного процесса реакции. Если сотрудник боится сообщить о нарушении, потому что не уверен в анонимности, канал не заработает.
6. Расследования и корректирующие меры
После инцидента важно не только найти виновного, но и понять корневую причину. Если нарушение возникло из-за слабой процедуры, обучение само по себе не поможет. Нужно менять саму процедуру. Иначе одно и то же нарушение будет повторяться с другими сотрудниками.
7. Мониторинг и пересмотр контроля
Любая система деградирует, если ее не обновлять. Меняются продукты, клиенты, цепочки поставок, ИТ-системы, состав руководства — значит, должны меняться и контрольные процедуры. Комплаенс-функция должна иметь встроенный механизм пересмотра, а не ждать внешнего аудита или скандала.
Как построить compliance-функцию по шагам
Ниже — рабочая последовательность, которую можно адаптировать под компанию любого масштаба. Она проверена на практике, но её не стоит воспринимать как жесткий шаблон: в каждом бизнесе есть свои особенности.
Шаг 1. Определить цели функции
Сначала нужно честно ответить, зачем нужен комплаенс именно сейчас:
— снизить антикоррупционные риски;
— подготовиться к проверкам;
— упорядочить контрагентский контроль;
— повысить прозрачность группы компаний;
— сократить инциденты и потери.
Без этой рамки легко уйти в лишние документы и бесполезные регламенты. Если цель — «чтобы было как у всех», то система не заработает.
Шаг 2. Провести диагностику
Нужно посмотреть:
— какие риски уже материализовались;
— где происходят нарушения;
— какие процессы не контролируются;
— кто фактически принимает решения;
— какие политики есть, а какие только заявлены.
Я обычно начинаю с интервью с руководителями подразделений и анализа инцидентов за последние год-два. Это позволяет увидеть реальную картину, а не ту, что описана в регламентах.
Шаг 3. Назначить роли и полномочия
Здесь важны не должности, а фактическая управляемость. Если compliance officer не имеет доступа к данным, не может инициировать проверку и не участвует в согласовании рисковых операций, функция будет декоративной. Нужно закрепить полномочия документально и, что важнее, поддержать их на уровне топ-менеджмента.
Шаг 4. Построить карту процессов
Нужно отметить, где в цикле сделки, найма, закупки, платежа или взаимодействия с посредником возникают контрольные точки. Это помогает увидеть разрывы: например, проверка контрагента происходит до заключения договора, но никто не контролирует изменения в его статусе после пролонгации.
Шаг 5. Встроить контроль в операционные системы
Лучше всего работают автоматизированные и полуавтоматические триггеры:
— блокировка без прохождения due diligence;
— обязательное поле «конфликт интересов» в анкете;
— согласование подарков выше лимита;
— уведомление о просроченной проверке;
— маршрут эскалации по красным флагам.
Чем меньше ручных действий, тем меньше вероятность обхода или ошибки. Но автоматизация не отменяет необходимости в человеке, который анализирует сигналы.
Шаг 6. Запустить обучение и коммуникации
Обучение должно отвечать на вопрос «что делать в реальной ситуации». Например:
— как отказать контрагенту без потери сделки;
— что делать при подозрении на подставную компанию;
— как фиксировать подарок;
— когда нужно сообщать о конфликте интересов.
Я часто советую использовать реальные кейсы из практики компании (обезличенные), потому что они воспринимаются лучше абстрактных примеров.
Шаг 7. Настроить отчетность
Руководство должно получать не длинные описания, а короткий управленческий отчет: где риск вырос, где контроль не сработал, какие инциденты требуют решения. Если отчет занимает больше двух страниц, его, скорее всего, не прочитают.
Метрики эффективности: что действительно стоит измерять
Без метрик compliance-функцию невозможно управлять. Но считать нужно не все подряд, а то, что показывает качество процесса, а не просто объем активности. Я не раз видел, как компании гордились количеством проведенных тренингов, но при этом не могли ответить, снизилось ли число нарушений.
Полезные метрики
| Метрика | Что показывает | Почему важна |
|—|—|—|
| Доля сотрудников, прошедших обучение | Охват программы | Помогает увидеть пробелы по подразделениям |
| Средний срок проверки контрагента | Скорость контроля | Если срок слишком велик, бизнес начнет обходить процедуру |
| Доля проверок с высоким риском | Качество входящего потока | Показывает, насколько рискованна клиентская или закупочная база |
| Количество инцидентов по типам | Где система дает сбой | Помогает выделить повторяющиеся проблемы |
| Средний срок закрытия инцидента | Реакция функции | Важен для управляемости и дисциплины |
| Доля выполненных корректирующих мер | Исполнительская дисциплина | Без этого расследования не дают эффекта |
| Количество исключений из правил | Уровень обхода политики | Сигнал, что правила слишком жесткие или плохо продуманы |
| Доля просроченных согласований | Загруженность и качество процесса | Показывает, не стала ли система узким горлышком |
Какие метрики вредны
Иногда компании начинают измерять то, что красиво выглядит в отчете, но ничего не говорит об эффективности. Примеры слабых KPI:
— количество написанных политик;
— число проведенных встреч;
— объем страниц методологии;
— количество обучающих писем.
Эти показатели могут быть полезны как вспомогательные, но они не отвечают на главный вопрос: снизился ли риск. Если комплаенс-офицер отчитывается только о том, сколько документов он подготовил, это тревожный сигнал.
Как понять, что compliance-функция работает
Есть несколько признаков зрелой системы:
— сотрудники знают, куда обращаться при сомнениях;
— риски выявляются до сделки, а не после;
— руководство регулярно получает аналитику;
— инциденты не замалчиваются;
— контрольные процедуры встроены в бизнес-процесс;
— исключения не становятся нормой;
— политики обновляются после изменений в бизнесе и регулировании.
Если же комплаенс вспоминают только при проверке или скандале, значит, функция не встроена в управление. Я всегда говорю: о хорошей системе комплаенса не говорят громко, но ее отсутствие сразу заметно по последствиям.
Типовые ошибки при построении архитектуры
1. Назначить «ответственного» без полномочий
Формально человек есть, фактически повлиять ни на что не может. Такая ситуация часто возникает, когда комплаенс поручают юристу или HR-специалисту в дополнение к основной нагрузке, но не дают права блокировать сделки или эскалировать проблемы напрямую.
2. Перегрузить систему документами
Слишком много политик создают иллюзию контроля, но не помогают в работе. Сотрудники перестают различать, какие правила действительно важны, и начинают игнорировать все подряд. Оптимально иметь несколько ключевых документов, которые реально используются.
3. Смешать compliance и внутренний аудит
Это разные функции: одна управляет риском, другая проверяет, как работает контроль. Если их объединить, возникает конфликт интересов: комплаенс не может объективно оценивать сам себя.
4. Ставить KPI на количество, а не на качество
Если за основу берется число обучений или документов, система начнет производить активность ради активности. Вместо реального снижения рисков вы получите горы отчетов и нулевой эффект.
5. Игнорировать бизнес-подразделения
Комплаенс, который живет отдельно от продаж, закупок, финансов и HR, быстро становится формальным. Бизнес начнет воспринимать его как препятствие, а не как помощника, и найдет способы обхода.
6. Не анализировать инциденты
Если нарушение произошло и не было разобрано до корня, оно повторится. Я не раз видел, как компании наказывали виновного, но не меняли процедуру, из-за которой нарушение стало возможным. Через несколько месяцев история повторялась с другим сотрудником.
Практический чек-лист для запуска или ревизии функции
— Определены владельцы рисков и зон ответственности.
— Есть утвержденная карта комплаенс-рисков.
— Назначен руководитель функции с достаточными полномочиями.
— Описаны ключевые процессы и контрольные точки.
— Настроена проверка контрагентов и эскалация красных флагов.
— Установлены правила по конфликтам интересов, подаркам и представительским расходам.
— Есть канал сообщений о нарушениях.
— Проводятся расследования и фиксируются корректирующие меры.
— Руководство получает регулярный отчет по рискам и инцидентам.
— Метрики отражают не активность, а результат.
Этот чек-лист удобно использовать при запуске функции или при аудите уже существующей. Если хотя бы половина пунктов отсутствует, система скорее всего не работает.
Когда стоит пересматривать архитектуру
Пересмотр нужен не раз в несколько лет «по настроению», а при любых существенных изменениях:
— выход на новые рынки;
— запуск новых продуктов;
— рост группы компаний;
— смена топ-менеджмента;
— увеличение числа посредников и подрядчиков;
— изменение регуляторных требований;
— рост числа инцидентов.
Хорошее правило: если изменилась бизнес-модель, комплаенс тоже должен измениться. Я рекомендую проводить ревизию минимум раз в год, даже если внешне все стабильно, потому что риски имеют свойство накапливаться незаметно.
Вывод
Архитектура compliance-функции — это не про красивую схему и не про папку с политиками. Это про то, как в компании распределены ответственность, встроены контрольные точки и измеряется реальный эффект.
Сильная функция комплаенса помогает не только снижать риски, но и ускорять принятие решений, делать процессы прозрачнее и защищать бизнес от дорогих ошибок. Если комплаенс работает как часть управления, он становится не затратой, а инструментом устойчивости. В конечном счете, это инвестиция в предсказуемость, которая для бизнеса дороже любых краткосрочных выгод.
FAQ
Чем отличается compliance-функция от юридического отдела?
Юристы дают правовую оценку и сопровождают сделки, а compliance строит систему предупреждения рисков и контролирует соблюдение правил в процессах. Проще говоря, юрист отвечает на вопрос «законно ли это?», а комплаенс — «какие риски мы принимаем и как ими управляем?».
Нужен ли отдельный compliance officer в небольшой компании?
Не всегда отдельная должность обязательна, но должна быть выделена ответственная функция с полномочиями и доступом к управленческим решениям. В малом бизнесе эту роль может совмещать юрист или финансовый директор, но важно, чтобы у него было время и ресурсы на эту работу.
Какие метрики самые важные для начала?
Обычно стартуют со сроков проверки контрагентов, покрытия обучения, числа инцидентов, срока их закрытия и доли выполненных корректирующих мер. Эти показатели дают базовое представление о работоспособности системы.
Можно ли оценивать эффективность комплаенса только по отсутствию нарушений?
Нет. Отсутствие выявленных нарушений не означает, что рисков нет. Нужно смотреть на качество процессов, скорость реакции и количество слабых мест в контроле. Иногда отсутствие инцидентов — это признак того, что система не выявляет проблемы, а не того, что их нет.
Что делать, если бизнес сопротивляется комплаенс-процедурам?
Нужно сокращать бюрократию, объяснять риски через реальные кейсы и встраивать контроль в привычные операционные шаги, а не навешивать отдельные согласования сверху. Когда комплаенс становится частью процесса, а не дополнительным барьером, сопротивление снижается.