Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Анализ и выявление схем корпоративного мошенничества. Учебник для вузов

.pdf
Скачиваний:
0
Добавлен:
12.08.2026
Размер:
1 Мб
Скачать

и до сдачи в архив» [7]. Коллектив авторов Финансового университета ранее уже рассматривал основные требования по организации документооборота и соответствующие стандарты документирования [8].

Документационное обеспечение. В нормативно-пра- вовых документах под документационным обеспечением понимается «управленческая деятельность, которая направлена на обеспечение документами общей системы управления, включая планирование, управление, анализ и оценку, прогнозирование» [9]. Исходя из этого, необходимо рассмотреть процесс документационного обеспечения противодействия корпоративному мошенничеству в финансовой отчетности. Опираясь на теоретические основы организации бухгалтерского (финансового) учета, можно выделить основные бизнес-процессы противодействия корпоративному мошенничеству в финансовой отчетности. К ним можно отнести:

1. Порядок формирования достоверной финансовой информации, включая:

− разработку форм первичной учетной документации для отражения хозяйственных операций, по которым не предусмотрены унифицированные формы;

− разработку графика документооборота; − разработку и утверждение перечня корреспондиру-

ющих счетов по обычным и необычным операциям; − определение критерия отнесения доходов и расхо-

дов к тому отчетному периоду, к которому они относятся; − разработку порядка зачета требований и обяза-

тельств; − порядок оценки оценочных резервов и обязательств;

− порядок проведения инвентаризации товарно-мате- риальных ценностей;

− разработку способа определения уровня существенности;

− порядок закрытия отчетного периода; − раскрытие существенной информации в бухгалтер-

ской отчетности.

71

2. Порядок формирования достоверной нефинансовой информации, включая:

– отчет об устойчивом развитии (стратегическое видение в области устойчивого развития, система рискменеджмента в области устойчивого развития, противодействие коррупции, корпоративная этика, раскрытие индикаторов промышленной безопасности, охраны труда, критерии оценки цифровой трансформации, инновации, развитие и вклад в социально-экономическое развитие регионов деятельности);

– экологический отчет (соблюдение требований законодательства окружающей среды, сокращение выбросов в атмосферу, обращение с отходами производства, внедрение принципов экономики замкнутого цикла и борьба с изменением климата);

– отчет о корпоративной социальной ответственности (система управления подбора персонала, обучение и развитие персонала, социальное обеспечение персонала, охрана здоровья персонала).

3. Организация внутреннего контроля, включая: Внутренний контроль является основой противо-

действия корпоративному мошенничеству в финансовой отчетности. Несомненно, основными бизнес-процессами, влияющие на подготовку финансовой отчетности являются;

– описание существенных бизнес-процессов, влияющих на подготовку финансовой отчетности;

– внедрение, разграничение ответственности за выполнение контрольных процедур и их эффективное выполнение;

– периодическая актуализация элементов СВК; – осуществление постоянного мониторинга и регу-

лярной оценки эффективности контрольных процедур.

Технологии.

В информационном обмене в противодействии корпоративному мошенничеству в финансовой отчетности важную роль играют информационные технологии, по кото-

72

рым происходит доведение соответствующей информации до руководства хозяйствующего субъекта, а также работников, занятых в мониторинговых функциях во внутреннем контроле.

В законодательстве РФ информационные технологии понимаются как «процесс, использующий совокупность средств и методов сбора, обработки и передачи данных для получения агрегированной информации о состоянии объекта, процесса или явления»7.

Широкое применение информационных технологий в деятельности хозяйствующих субъектов приводит к усилению незащищенности этих хозяйствующих субъектов от совершения ошибок и фактов мошенничества. Автоматизированная обработка данных, значительные объемы обрабатываемых данных и сложный характер операций способствуют появлению существенных рисков и вероятности материального ущерба. Поэтому общие средства контроля имеют отношение к внутренней среде хозяйствующего субъекта. При этом во внутренних локальных документах должны быть определены и закреплены типы средств контроля.

Лучшая мировая практика выработала следующие типы средств контроля:

− проверка разноски; − проверка перекрестным суммированием; − проверка нулевого сальдо;

− проверка наличия бумажного следа и др.

В информационной системе хозяйствующего субъекта должны быть внедрены автоматические контроли по типам средств контроля. Значение автоматических средств контроля заключается, во-первых, исключение

7 Федеральный закон РФ от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации». [Электронный ресурс] URL: https://normativ.kontur.ru/ document?moduleId=1&documentId=346863 (дата обращения: 06.08.2024).

73

субъективизма при формировании финансовой отчетности, во-вторых, автоматические средства контроля позволяют более эффективно структурировать СВК за счет влияния на контрольную среду в целом и на эффективность и количество контрольных процедур процессного уровня.

Информационная безопасность. В обществе знаний использование информационных технологий является обязательным элементом развития. Но при этом различные злоумышленники пытаются получить личную выгоду за счет совершения хищения персональных данных, кибератак на информационную систему потенциальных жертв. Здесь на защиту выступает информационная безопасность, включающая политики и процедуры хозяйствующего субъекта, регламентирующие необходимые процедуры защиты. Автором в работе [10] уже рассматривалась роль ИТ-отдела в обеспечении информационной безопасности.

Далее приведем результаты научного исследования по обеспечению информационной безопасности на основе ГОСТ Р ИСО / МЭК 15504 и COBIT 4.1 (Control Objectives for Information and Related Technologies («Задачи управления для информационных и смежных технологий»)):

«В ГОСТ Р ИСО / МЭК 15504−2—2009 предлагается шкала оценки процессов, состоящая из шести уровней:

• Уровень 0. Неполный процесс. На данном уровне процесс не удалось реализовать, никаких результатов не получено.

• Уровень 1. Осуществлённый процесс. Процесс достиг результата, но это был разовый успех, повторить который вполне возможно и не удастся.

• Уровень 2. Управляемый процесс. Процесс не просто осуществлён, но существует возможность повторить результат. Процесс осуществляется по некой методике, то есть он управляем.

• Уровень 3. Установленный процесс. Методика реализации процесса определена, а её основные положения зафиксированы.

74

• Уровень 4. Предсказуемый процесс. На этом уровне процесс полностью документирован, а его результат предсказуем.

• Уровень 5. Оптимизирующий процесс. Документированный и предсказуемый процесс постоянно улучшается с целью более полного соответствия бизнес-целям.

В данной шкале измерение процесса основано на наборе атрибутов процесса. Каждый атрибут определяет конкретную характеристику возможностей процесса. Каждому уровню соответствуют свои атрибуты. При этом нельзя перейти к следующему уровню, пока не будут полностью выполнены все атрибуты предыдущего уровня.

Уровень достижения атрибута процесса выражается через шкалу рейтингов:

• Н — не достигнут (0% — 15% достижения); • Ч — частично достигнут (15% — 50% достижения;

• В — в основном достигнут (50% — 85% достижения); • П — полностью достигнут (85% — 100% дости-

жения).

Процесс достиг одного из пяти уровней только

втом случае, если все атрибуты, соответствующие этому уровню, полностью выполняются. И только

вэтом случае можно переходить к следующему уровню.

Таким образом, можно оценить по отдельности все процессы, происходящие в ИТ-подразделении. Однако единого интегрально показателя эффективности всего ИТ-подразделения на выходе не получится, так как процессы могут иметь разный уровень эффективности.

Для того чтобы по указанной выше шкале эффективности можно было оценить эффективность всего ИТ-подразделения, заменим в ней атрибуты процесса на процессы, которые осуществляет ИТ-отдел. В качестве источника списка процессов используем COBIT 4.1. Мы взяли именно эту версию COBIT, а не пятую, так как она полностью есть в свободном доступе с детальным описанием всех процессов, а самое главное метри-

75

ками для их оценки, что очень важно. В пятой же версии детальное описание процессов оформлено отдельной книгой (COBIT Process Assessment Model (PAM)), которой в свободном доступе нет. Версии отличаются количеством и названиями процессов, но сути методики это не меняет. Авторы COBIT 5 просто несколько по-другому разделили и охарактеризовали деятельность ИТ-отдела.

В данной методологии приводится список 34 процессов (37 процессов в пятой версии), разбитых по четырём сферам: планирование и организация, приобретение и внедрение, эксплуатация и сопровождение, мониторинг и оценка. Полный список представлен в таблице 2.6.

Таблица 2.6

34 процесса ИТ-подразделения по COBIT 4.1

Планирование и организация

РО 1. Разработка стратегического плана развития ИТ; РО 2. Определение информационной архитектуры; РО 3. Определение направления технологического развития;

РО 4. Определение ИТ процессов, организационной структуры и взаимосвязей; РО 5. Управление ИТ-инвестициями;

РО 6. Информирование о целях и направлениях развития ИТ; РО 7. Управление персоналом; РО 8. Управление качеством;

РО 9. Оценка и управление ИТ рисками; РО 10. Управление проектами.

Приобретение и внедрение

AI 1. Выбор решений по автоматизации;

AI 2. Приобретение и поддержка программных приложений; AI 3. Приобретение и обслуживание технологической инфраструктуры;

AI 4. Обеспечение выполнения операций; AI 5. Поставки ИТ ресурсов;

AI 6. Управление внесением изменений;

AI 7. Внедрение и приёмка решений и изменений.

76

Окончание табл. 2.6

Эксплуатация и сопровождение

DS 1. Определение и управление уровнем обслуживания; DS 2. Управление услугами сторонних организаций; DS 3. Управление производительностью и мощностями; DS 4. Обеспечение непрерывности ИТ сервисов;

DS 5.Обеспечение безопасности систем; DS 6. Определение и распределение затрат;

DS 7. Обучение и подготовка пользователей;

DS 8. Управление службой технической поддержки и инцидентами;

DS 9. Управление конфигурацией;

DS 10. Управление проблемами; DS 11. Управление данными;

DS 12. Управление физической безопасностью и воздействия окружающей среды;

DS 13. Управление операциями по эксплуатации систем.

Мониторинг и оценка

МЕ 1. Мониторинг и оценка эффективности ИТ; МЕ 2. Мониторинг и оценка системы внутреннего контроля;

МЕ 3. Обеспечение соответствия внешним требованиям; МЕ 4. Обеспечение корпоративного управления ИТ.

Источник: составлено авторами [10].

Из этого списка нами взяты не все процессы, а только те, что соответствуют заданному изначально ограничению (берём только «технологические» процессы). Предлагаемая модель оценки эффективности работает только с теми процессами, которые непосредственно связаны с обеспечением функционирования ИТ-составляющей в организации, которые ИТ-отдел выполняет на регулярной рутинной основе. Исходя из этого критерия, произведём отбор процессов:

• Из раздела «Планирование и организация» оставим только два процесса: РО 8 и РО 10. Управление качеством является важной составляющей в деятельности любого ИТ-отдела и работа системы управления качеством напрямую влияет на ИТ-составляющую

77

организации. Что касается управления проектами, то во многих организациях это вполне может быть рутинной деятельностью, так как некоторые проекты могут тянуться годами и для ИТ-подразделения такая деятельность становится повседневной рутиной.

• Из раздела «Приобретение и внедрение» будут взяты все процессы, так как все они представляют повседневную деятельность ИТ-подразделения.

• Из раздела «Эксплуатация и сопровождение» так же берём все процессы по той же причине. Вообще второй

итретий разделы — это как раз те процессы, которые

исоставляют повседневные задачи ИТ-подразделения, а значит именно они и должны стать основой создаваемой модели.

• Из раздела «Мониторинг и оценка» не будем брать показатели МЕ 3 и МЕ 4, так как, несмотря на всю их важность для ИТ, они всё-таки относятся ко второму кругу влияния на ИТ-составляющую организации (в отличие от той же тех. поддержки, например).

Витоге остаётся 24 процесса. Именно эти 24 процесса составляют основную работу среднестатистического ИТ-подразделения. Они направлены на текущее обеспечение функционирования ИТ-систем, программных приложений и т.п. в организации и выполняются на регулярной повседневной основе. Эти 24 процесса разобьём по уровням эффективности точно так же, как и атрибуты процесса в ГОСТ Р ИСО / МЭК 15504 (Таблица 2.7).

Таблица 2.7 Шкала оценки эффективности ИТ-подразделения

Уровень

Процессы

Уровень 0.

Отсут-

-

ствие эффективности

 

Уровень 1.

Минималь-

AI 2, AI 3, AI 4, AI 5, DS 11, DS 13

ная поддержка бизнеса

 

78

 

Окончание табл. 2.7

 

 

Уровень

Процессы

Уровень 2. Низкая

AI 2, AI 3, AI 4, AI 5, DS 1, DS 2,

эффективность

DS 3, DS 4, DS 8, DS 9, DS 10, DS

 

11, DS 13

Уровень 3.Средняя

AI 1, AI 2, AI 3, AI 4, AI 5, AI 6,

эффективность

DS 1, DS 2, DS 3, DS 4, DS 6, DS 8,

 

DS 9, DS 10, DS 11, DS 12, DS 13

Уровень 4. Эффектив-

AI 1, AI 2, AI 3, AI 4, AI 5, AI 6,

ность выше средней

AI 7, DS 1, DS 2, DS 3, DS 4, DS 5,

 

DS 6, DS 7, DS 8, DS 9, DS 10, DS

 

11, DS 12, DS 13, МЕ 2.

Уровень 5. Абсолютная

Все 24 процесса

эффективность

 

Источник: разработано авторами.

Опишем уровни немного подробнее.

Уровень 0. Введён по аналогии с ГОСТ Р ИСО / МЭК 15504 и является, по сути, нулём шкалы. На этом уровне эффективности просто нет. Ситуация, когда

ворганизации есть ИТ, но нет ИТ-подразделения (особенно актуально для маленьких компаний со штатом

внесколько человек).

Уровень 1. На этом уровне эффективность ИТ-отдела характеризуется в основном возможностью закупать и поддерживать в рабочем состоянии программные продукты и инфраструктуру. Но происходит это стихийно, без чёткой организации и, самое главное, без полного понимания всей картины. Проще говоря, закупили оборудование и программы и следим, чтобы они работали. Причины проблем и инцидентов не решаются, проблемы устраняются постфактум, без попытки предотвратить их повторение в будущем. Так же нет речи и о каких-то изменениях в существующей структуре ИТ.

Уровень 2. На этом этапе ИТ-отдел уже в состоянии выстраивать свою работу с внешними поставщи-

79

ками так, чтобы не они диктовали условия, а мы. Так же на этом уровне уже осуществляется управление проблемами не простой ликвидацией последствий, а серьёзной работой, направленной на обеспечение непрерывности ИТ-сервисов и не повторения проблемы в будущем.

Уровень 3. ИТ-отдел в состоянии управлять внесением изменений, автоматизацией, затратами на текущие нужды ИТ, обеспечивать безопасность на физическом уровне.

Уровень 4. Безопасность обеспечивается уже не только на физическом, но и на информационном уровне, всеми изменениями ИТ-отдел профессионально и грамотно управляет, в состоянии провести полную и качественную подготовку пользователей. Кроме того, качественно осуществляется мониторинг системы внутреннего контроля.

Уровень 5. Абсолютная эффективность, обусловленная управлением качеством, постоянным мониторингом эффективности ИТ-систем, а главное профессиональное управление проектами. Здесь все процессы должны полностью выполняться.

Уровень выполняемости процессов будет отслеживаться по тому же принципу, что отслеживается уровень выполняемости атрибутов процесса в ГОСТ Р ИСО / МЭК 15504. То есть для перехода на следующий уровень должны полностью выполняться все процессы предыдущего уровня. Отслеживать степень выполняемости процессов предполагается по их метрикам, представленным в COBIT 4.1».

2.3. Методические аспекты форензика как инструмента выявления и предотвращения мошеннических действий в деятельности хозяйствующих субъектов

В современном финансовом мире, где возрастают объемы трансакций между контрагентами и хозяйствующими субъектами или просто в экономических отноше-

80

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]