Зачем проверять себя до первой потери
Большинство владельцев вспоминают про экономическую безопасность после события: сотрудник унёс базу, поставщик исчез с предоплатой, налоговая сняла вычеты. Задним числом почти всегда видно, что сигналы были. Просто никто не смотрел на процессы целиком.
Полноценный аудит экономической безопасности предприятия делают специалисты, но первичную диагностику можно провести самому за вечер. Задача не найти виновных, а понять, где у вас нет ответа на простой вопрос «кто, что и как контролирует». Каждое «не знаю» в этом чек-листе и есть слепая зона.
Как провести проверку за вечер
- Возьмите лист и четыре колонки: деньги, контрагенты, данные, документы.
- Отвечайте на вопросы ниже честно: «да», «нет» или «не знаю». «Не знаю» считается как «нет».
- Не исправляйте ничего по ходу. Сначала соберите картину, потом расставьте приоритеты.
- Отметьте зоны, где «нет» больше половины ответов. С них и начинайте.
Чек-лист по четырём зонам
1. Деньги и внутренние хищения
- Есть ли операции, которые один человек проводит от начала до конца: принимает деньги, оформляет возврат, списывает товар?
- Кто сверяет кассу и склад с учётом, и это не тот же человек, который их ведёт?
- Один ли сотрудник заводит поставщика, меняет его реквизиты и согласует оплату?
- Знаете ли вы, сколько скидок и возвратов оформил каждый менеджер за прошлый месяц?
- Проверялась ли хоть раз выборочно закупочная цена по сравнению с рынком?
Если по нескольким пунктам ответ «нет», посмотрите, как выглядят типовые схемы, в разборе внутренних хищений в компании. Многие из них держатся именно на том, что весь цикл операции находится у одного человека.
2. Контрагенты и дебиторка
- По каждому крупному поставщику и покупателю есть сохранённая проверка с датой: выписка из ЕГРЮЛ, суды, сведения о руководителе и учредителях?
- Кто решает работать с новым контрагентом без предоплаты и по каким критериям?
- Есть ли актуальный список просроченной дебиторки с суммами и сроками?
- Сверяли ли вы должников с текущими клиентами по общим учредителям, адресам, телефонам и сайтам?
- Если вы подключили в сервисе проверки «мониторинг» контрагентов, читает ли кто-то эти уведомления?
Последние два пункта обычно удивляют. Практика показывает, что среди действующих клиентов нередко находится компания, связанная с давним должником, а уведомления сервисов копятся в почте непрочитанными. Для налоговых рисков важно ещё и другое: умение показать, что вы проверяли партнёра до сделки. Как это работает, мы разбирали в статье про должную осмотрительность.
3. Данные и доступы
- Есть ли у вас список всех сервисов, где работают сотрудники: CRM, почта, облачные диски, банк-клиент, кабинеты маркетплейсов, соцсети компании?
- Кто и в какой срок закрывает доступы при увольнении? Закрываются ли они везде, а не только в основной учётной записи?
- Кто может выгрузить клиентскую базу целиком, и видите ли вы, что это произошло?
- Знаете ли вы, у кого остались общие пароли от ключевых сервисов?
- Есть ли правила, какие данные нельзя отправлять во внешние сервисы, включая публичные нейросети?
Типичная картина: доступ в почте и основной системе отозвали, а в одном из облачных сервисов он остался. Формально процедура «выполнена», по факту дыра на месте. Если вас беспокоит именно клиентская база, начните с режима коммерческой тайны: без него в споре с бывшим сотрудником защищаться почти нечем.
4. Документы и порядок на бумаге и в жизни
- Есть ли у каждого сотрудника, работающего с деньгами, данными или клиентами, должностная инструкция и обязательство о неразглашении?
- Оформлены ли обязательные документы по персональным данным (152-ФЗ)?
- Подписываются ли акты и накладные вовремя и отражают ли они реальные операции, а не «задним числом»?
- Проверяли ли вы, что резервные копии можно действительно восстановить, а не только что они создаются?
- Есть ли у «временных» исключений из правил владелец и срок действия?
Здесь главный риск в разрыве между бумагой и реальностью. Регламенты написаны, галочки стоят, а после первого инцидента выясняется, что правило не работало. Исключения вроде «этому сотруднику можно без согласования, пока идёт проект» живут годами, и никто уже не помнит, почему они появились.
5 неочевидных мест потерь
Это не кражи и не мошенничество. Деньги уходят тихо, внутри обычной работы, и в отчётах их не видно.
1. Скидки без контроля
Скидка кажется безобидной, пока не посчитаешь. При марже 30% скидка в 10% отдаёт клиенту треть прибыли по сделке, при марже 20% уже половину. Общая выручка при этом может выглядеть приемлемо. Проверьте: кто вправе давать скидку, до какого размера, и кто согласует исключения. Полезно привязать бонус менеджера к марже, а не только к выручке.
2. Мелкие расходы без адреса
Такси, доставки, комиссии посредников, канцелярия. По отдельности копейки, вместе сумма, сопоставимая с заметной частью фонда оплаты труда. Принцип простой: у расхода должен быть «адрес», то есть проект или клиент, к которому он относится. Расход без адреса невозможно ни оптимизировать, ни проверить.
3. Ошибки в себестоимости
Прибыль в отчёте есть, а на счёте пусто. Частые причины: не учтены частичные трудозатраты сотрудников, комиссия эквайринга, неверный курс при пересчёте валюты, неудачное распределение аренды. Простой тест: возьмите завершённый проект и сравните, сколько денег реально ушло, с тем, что вы заложили в себестоимость. Если расхождение больше 5%, сначала проверьте полноту данных, затем сам способ расчёта.
4. Согласования, которые съедают время
Если один документ проверяют три человека, а закупку согласуют в двух отделах, вы платите зарплату за дублирование. Посчитайте так: полная стоимость часа сотрудника (с налогами и рабочим местом) умножить на часы, потраченные на лишние визы. В примере из практики финансового директора десять лишних часов в неделю у сотрудника с зарплатой 100 тысяч рублей давали около 450 тысяч рублей потерь в год, и это один человек. Эти цифры иллюстрация, у вас будут свои, но порядок масштаба понятен.
5. Молчащий канал сигналов
Самые дешёвые данные о проблемах приходят от людей: сотрудник видит откат в закупках, бухгалтер замечает странный платёж, клиент жалуется на менеджера. Но если непонятно, кому и как об этом сообщить безопасно, человек просто промолчит. В описанном практиками случае сотрудник пытался сообщить о возможной схеме при закупках, не нашёл прямого контакта и отказался от затеи. Руководство узнало об этом позже, когда ущерб уже случился, а часть доказательств была утрачена. Малому бизнесу для начала не нужна служба безопасности: достаточно отдельного адреса или номера, ограниченного круга людей, которые читают обращения, и понятного срока ответа. Подробнее о том, как это устроить, в статье про канал доверия для сообщений о нарушениях.
Как читать результаты
Не стремитесь закрыть все пункты за неделю. Разложите «нет» и «не знаю» по двум критериям: сколько денег под угрозой и насколько легко это исправить. Быстрые меры обычно такие: разделить функции между людьми, закрыть забытые доступы, завести список просроченных долгов, ввести порог для скидок. Они почти ничего не стоят.
Признаки, что самопроверки уже недостаточно
- Прибыль по отчётам есть, а денег на счетах стабильно меньше, чем ожидалось, и объяснить разницу вы не можете.
- Выручка растёт, но маржа по отдельным проектам или клиентам падает.
- Недостачи на складе или в кассе повторяются, а причины каждый раз разные.
- Один сотрудник «незаменим» и никому не показывает, как устроена его работа.
- Уходят ключевые менеджеры, а вместе с ними клиенты.
- Есть подозрение на сговор или конфликт интересов, но доказательств нет.
- Налоговые или судебные риски по контрагентам, которых вы не проверяли.
- Ответов «не знаю» больше половины в двух и более зонах чек-листа.
Если совпало несколько пунктов, самому разбираться дольше, чем нужно. Внутри компании трудно объективно оценить людей, с которыми работаешь каждый день, а подозрения без проверки легко превращаются в конфликт. Формальный порядок тоже не гарантирует защиту: компания может иметь регламенты и подписанные политики, но ни одна проверка не покажет, работают ли они на деле, пока кто-то не пройдёт процесс от начала до конца. Именно так устроен профессиональный аудит экономической безопасности.
Когда стоит подключить специалистов
Специалисты СЭБ помогают, когда самопроверка выявила слепые зоны, но неясно, что из них реальная угроза, а что просто неудобство. Мы изучаем ключевые бизнес-процессы, права доступа, работу с контрагентами и документы, затем даём владельцу понятный перечень рисков с приоритетами и рекомендациями, что исправлять в первую очередь. Все проверки проводятся в рамках закона и с учётом ваших трудовых и договорных отношений. Результат зависит от конкретной ситуации, и заранее мы его не обещаем. Подробнее об аудите и формате работы на странице «Аудит экономической безопасности».
Источники
- Где бизнес теряет деньги: 5 неочевидных мест (Хабр)
- Чем страдает бизнес? (Хабр)
- Экономическая безопасность и ИИ (Хабр)
- Слепая зона бизнеса: почему в компаниях отсутствует безопасный канал обращения в службу безопасности (Хабр)
- Когда всё соответствует требованиям, но защищённости больше не становится: про ловушки формального контроля (Хабр)
Материал носит информационный характер и не является юридической консультацией. Законодательство меняется: перед важными решениями сверяйтесь с актуальной редакцией законов.