Возложить на бухгалтера управление риском — значит назначить ответственного, который заведомо не может выполнить задачу
Внутреннее мошенничество — одна из серьезных угроз любому бизнесу. Как защитить свой бизнес от махинаций внутри компании, какие контрольные процедуры стоит использовать, на что собственнику обратить особое внимание, обсудили с экспертом Ольгой Ярской в интервью.

Ольга Ярская — налоговый консультант и аудитор, состоит в реестре Палаты налоговых консультантов Российской Федерации. Более 25 лет изучает бизнес-процессы компаний с позиции проверяющего: внутренний контроль, аудит, ревизия, управление рисками и корпоративный комплаенс. Свыше 10 лет из них — в крупных государственных корпорациях. Около 10 лет работала в АО «Гознак» главным специалистом Управления внутреннего контроля и анализа рисков. С ноября 2024 года ведет независимую практику и развивает собственный бренд.
— Кто должен управлять рисками мошенничества в компании? Правильно ли перекладывать эту работу на бухгалтера?
— Мошенничество возникает при выполнении трех условий: у работника есть давление (обстоятельства, которые он не может обсудить открыто), есть возможность действовать незамеченным и есть самооправдание. Работодатель управляет только вторым — возможностью. Возможность — это доступ: к деньгам, товару, системам, праву подписи.
Доступ раздает тот, кто принимает управленческие решения. Бухгалтер не нанимает, не увольняет, не определяет право подписи, не формирует условия договоров. По ст. 7 Федерального закона от 06.12.2011 № 402-ФЗ он отражает факты хозяйственной жизни, то есть работает с уже свершившимся событием. При этом ответственность за искажение отчетности по ст. 15.11 КоАП РФ несет в том числе он.
Получается дисбаланс: инструментов предотвращения нет, персональная ответственность есть. Возложить на бухгалтера управление риском — значит назначить ответственного, который заведомо не может выполнить задачу. Владелец риска — собственник или единоличный исполнительный орган. Бухгалтер — источник сигналов о злоупотреблениях, и очень ценный, но это другая роль.
— Какие признаки указывают на мошенничество внутри компании?
— Признаки ищут в трех местах. В данных — расхождения между учетом, банковской выпиской и фактическим наличием; операции, технически корректные, но без объяснимой деловой цели.
В поведении — участок, замкнутый на одного человека без дублирования, сотрудник, годами не уходящий в отпуск, операции в нерабочее время, систематическое отсутствие подтверждающих документов, заметное несоответствие уровня жизни доходу. Поведенческие признаки появляются раньше, чем расхождения в данных.
В устройстве процессов — и это самое недооцененное. У контроля три функции: авторизация (кто вправе принять обязательство), обнаружение (совпадает ли учетная картина с фактической), обоснование (почему принято именно это решение). Если разрушена хотя бы одна, отсутствие видимых признаков не означает отсутствия проблемы — оно означает, что признаки негде увидеть.
Самые сложные случаи — где следов в учете нет вовсе. Если работник обслуживает клиентов мимо кассы, аномальной проводки не появится. Просто не будет выручки, которая должна была быть.
— Есть классические модели — треугольник Кресси и ромб мошенничества. Применяете их в работе?
— Да, конечно. Треугольник описал Дональд Кресси еще в середине прошлого века: давление, возможность, самооправдание. Позже к нему добавили четвёртый элемент — способность, и конструкция стала ромбом. Способность — это положение и личные качества, позволяющие возможность реализовать: понимание корпоративных процессов, доверие окружающих, умение вести себя ровно (лояльность). Возможность есть у многих, реализует ее тот, у кого есть способность. Поэтому крадет обычно не случайный человек, а ключевой сотрудник с большим стажем — статистика ACFE это подтверждает.

— Можете привести пример, как работает ромб мошенничества?
— Разберу на типовой конструкции. Работник ведет продажи от и до: сам находит клиента, сам согласует условия, сам принимает оплату и сам же формирует отчетность о продажах для собственника. Системы контроля нет, все держится на доверии, потому что так выстроил собственник. Параллельно у работника крупная ипотека с просрочками, увлечение азартными играми, склонность к бесконтрольной трате денег. Оба обстоятельства человек скрывает, и это принципиально: давление по определению не обсуждаемо.
Возможность здесь максимальная, потому что разрушены все три функции контроля сразу. Он определяет условия сделки — нет независимой авторизации. Он принимает деньги и сам их учитывает — нет точки сверки. Он формирует отчет, по которому собственник оценивает его же работу — нет ни следа решений, ни независимого источника данных. Собственник видит свой бизнес глазами того, кого он должен проверять.
В продажах самооправдание особенно доступно: «я приношу компании выручку», «я взял из своих же продаж», «верну с бонуса», «мне мало платят или меня не ценят». При игровой зависимости добавляется «отыграюсь и верну». Человек субъективно считает себя не вором, а заемщиком, — поэтому останавливается не сам. Он единственный понимает, как устроены продажи, недостатки или отсутствие контрольных функций. И он пользуется доверием, которое снижает вероятность вопросов от собственника.
Главный вывод: три элемента из четырех сложились без участия собственника. Ипотека, зависимость, самооправдание и личные качества находятся вне его влияния. Единственный элемент, который был в его руках, — возможность. И именно ее он создал сам, поручив одному человеку и продажи, и отчетность о продажах. Собственник не должен расследовать личную жизнь работников — он не вправе и не сможет. Он должен убрать совмещение. Тот, кто продает, не формирует отчетность о продажах. Одна процедура закрывает единственный управляемый элемент из четырех.
— Как защитить свой бизнес от мошенничества?
— Скажу прямо, и это мое профессиональное суждение, основанное на практике: защититься на сто процентов от мошенничества нельзя, и от корпоративного — особенно. Это не отговорка, это рабочая позиция, и я объясню, на чем она основана.
Корпоративное мошенничество отличается от внешнего принципиально: его совершает человек, которому доступ выдан законно. Он не взламывает систему — он пользуется ею по назначению. Против внешней угрозы можно поставить барьер. Против собственного сотрудника барьер поставить не получится: он находится внутри периметра, и его действия внешне неотличимы от регулярной работы.
По данным исследования ACFE «Occupational Fraud 2026» самая результативная контрольная процедура снижает медианный ущерб примерно вдвое, а не устраняет его. Сигналы от людей выявляют более 40 % случаев — втрое больше, чем следующий по частоте способ. То есть большинство схем формальными процедурами не ловится. И две из трех типовых причин — обход контроля и отсутствие управленческого анализа — это действия самого руководства.
Поэтому цель формулируется иначе: ограничить ущерб от одного человека и сократить время обнаружения. Схемы, выявленные за первые полгода, дают медианный ущерб около 40 тыс. долларов; продлившиеся свыше пяти лет — более 1,1 млн. Разница огромная.
Практически это работа с тремя функциями контроля: полномочия ограничены по объему и оставляют след, существует хотя бы одна независимая точка сверки факта с учетом, у существенных решений остается понятная запись о причинах выбора. И базовый принцип: ни один человек не контролирует полный цикл операции — инициирование, исполнение и учет находятся в разных руках.
— Вы говорите «контрольные процедуры». Что это такое и зачем они нужны?
— Контрольная процедура — это не распоряжение руководителя и не пункт регламента. Это действие, встроенное в процесс, у которого есть три обязательных признака. Первый — независимость. Выполняет ее не тот, кто совершает операцию. Второй — сопоставление. Сравниваются две величины, сформированные независимо друг от друга. Третий — след. Результат фиксируется, в том числе когда расхождений нет. Если отсутствует хотя бы один признак — это не контроль, а его видимость. Это и есть тест, которым собственник может проверить то, что у него уже работает.
Простой пример. Кассовый остаток на конец дня пересчитывает сотрудник, который в этот день не принимал платежи, и сверяет его с данными учета. Результат фиксируется независимо от исхода. Здесь есть все три признака. Если же кассир сам пересчитывает свою кассу и сам расписывается — процедуры нет, есть ритуал.
— Какие последствия могут быть, если в компании нет контрольной процедуры?
— Показательный случай. Работника взяли по рекомендации — «своего», проверенного, человека, которому доверяли. В таких случаях никогда не проводится проверка кандидата, потому что он пришел по рекомендации от хорошего человека. Через некоторое время выяснилось, что он систематически присваивал средства, а в какой-то период не вышел на работу и все.
Смотрим не на человека, а на конструкцию системы контроля. Он был допущен к кассе, работал с клиентами, отвечал за склад — и он же участвовал в инвентаризации. То есть распоряжался активом и сам подтверждал его наличие. Это отсутствие контрольной процедуры: нет независимости, нет сопоставления двух независимо сформированных величин, а след, который остаётся, создан самим проверяемым. Обнаружить недостачу было физически невозможно — она подтверждалась подписью того, кто её создавал.
Отдельно скажу про рекомендацию от хорошего человека, потому что это очень распространенная подмена. Рекомендация — не контроль. Это перенос оценки на третье лицо, которое за свою оценку не отвечает. Она может быть основанием для интереса к кандидату, но не основанием для доступа к активам.
— Какие частые ошибки совершают руководители при управлении рисками мошенничества?
— По статистике ACFE три слабости объясняют около 70 % случаев. Первая — отсутствие контроля. Руководитель передал работнику ключ электронной подписи, тот совершил сделки в личных интересах. Передав ключ, директор передал не задачу, а способность быть директором. Оспорить сделку по мотиву «подписал не я» почти невозможно.
Вторая — обход контроля самим руководителем. Собственник предложил бухгалтеру-аутсорсеру подписывать накладные на товар, которого тот не видит. Товар на складе в одном городе, а бухгалтер ведет учет удаленно и находится в другом регионе. Формально документ есть. Фактически уничтожена единственная точка сверки: учетный остаток формируется из документов, которые с фактом никто не сверял. Недостача не обнаружится никогда. По ст. 9 Федерального закона № 402-ФЗ достоверность обеспечивают лица, подписавшие документ.
Третья — отсутствие управленческого анализа. Работа с устойчивым кругом поставщиков сама по себе не злоупотребление — надо смотреть условия, качество, емкость рынка. Риск возникает там, где нельзя восстановить, почему выбран этот поставщик. Без следа решения эффективность и злоупотребление внешне неотличимы.
И общая ошибка: выявленный ущерб никогда не оформляют. Неотраженная недостача — это уже расхождение между учетом и фактическим состоянием активов, то есть налоговый риск.
— На что рекомендуете собственнику обратить особое внимание?
— На себя. И я скажу то, что обычно в таких разговорах опускают. Собственники не испытывают дефицита информации о корпоративном мошенничестве, изменении процессов, проактивном управлении. Они знают, что полномочия надо разделять, доступ ограничивать, ущерб оформлять. И не делают. Разрыв находится не в знании, а в переходе от знания к действию, и этот переход состоит из нескольких шагов, каждый из которых можно не пройти.
Сначала возникает смутное «надо что-то менять». Это еще не решение, у него нет предмета. Такое состояние либо превращается в конкретную задачу, либо угасает. Чаще угасает. Дальше — конкуренция мотивов. Контроль конкурирует со скоростью, с удобством, с доверием к конкретному человеку, с нежеланием обидеть того, кто двадцать лет рядом. Это не глупость и не халатность, это реальный конфликт, и он не разрешается информацией о рисках.
Потом — решение, и здесь важен момент, в который оно принимается. Почти все собственники приходят ко мне после инцидента. Решение принято не потому, что они его выработали, а потому, что случай нарушил равновесие. Последствие предсказуемое: решение, принятое под воздействием эмоции, живет ровно столько, сколько живет эмоция. Через два-три месяца внезапные проверки прекращаются.
И последнее — намерение еще не действие. «Наведу порядок» — это не план. Между решением и работающей процедурой стоит усилие, причем не разовое: контрольная процедура неудобна каждый раз, а не один раз. Поэтому три процедуры, которые живут через год, лучше пятнадцати, которые работали месяц.
Отсюда три практические вещи
Карта доступа. Собственник должен в любой момент ответить, кто фактически может распорядиться деньгами, товаром, клиентской базой, правом подписи. Фактическая картина почти всегда шире формальной.
Клиентская база. Её защищают хуже всего. Работник может оставаться в штате и параллельно обслуживать тех же клиентов как самозанятый. Ни одной поддельной бумаги, а ущерб прямой.
Собственная самооценка. «Я разбираюсь в людях, меня не обманут» — не черта характера, а фактор риска. Наибольший ущерб причиняют сотрудники с длительным стажем, то есть те, кому доверяют больше всего.
— Вы упомянули риск-профиль. Что такое риск-ориентированный подход, зачем он нужен и надо ли рисков бояться?
— Риск-ориентированный подход — это способ распределения ограниченного ресурса контроля. Проверить всех невозможно, поэтому внимание направляется туда, где вероятность и величина отклонения выше.
Это не изобретение налоговой службы. Подход закреплен в Федеральном законе от 31.07.2020 № 248-ФЗ «О государственном контроле (надзоре)»: там прямо предусмотрены система управления рисками, отнесение объектов к категориям риска и индикаторы риска, от которых зависит частота контрольных мероприятий. По этой логике работают все контрольно-надзорные органы.
Теперь что такое риск своими словами. Риск — это не нарушение. Это сочетание вероятности отклонения и величины последствий. Риск характеризует ситуацию, а не человека.
Пример. Две компании с одинаковой выручкой. В одной пятьдесят работников и производственная база, в другой три человека и никаких активов. Ни одна из них ничего не нарушила. Но у второй риск-профиль выше — потому что картина несогласованна и требует объяснения. Именно несогласованность, а не нарушение, является риском.
Надо ли бояться. Нет. Наличие риска не означает претензии. Бояться нужно не риска, а его неуправляемости — ситуации, когда собственник не знает, какие риски у него есть и как они выглядят со стороны. Управляемый риск — это рабочая величина, которую можно посчитать и объяснить. Неизвестный риск — это то, что обнаруживается в требовании от ФНС России.
— В 2026 году ФНС контролирует бизнес в режиме 24/7. Что входит в налоговый скоринг финансово-хозяйственной деятельности юридических лиц в этом году?
— Сначала уточню формулировку. Даниил Егоров описывает произошедшее как переход от контроля к сплошному учету: служба получает данные не из годовой отчетности, а из банков, касс, маркетплейсов, транспортных компаний, реестров.
И сразу важное для бухгалтеров: методика в этом году новая. С 1 января 2026 года действует приказ ФНС России от 05.12.2025 № ЕД-7-31/1041@. Он заменил методику 2023 года. Кто до сих пор ориентируется на прежний документ — сверьтесь.
Что изменилось по существу. Изменилось само название процедуры: теперь это не «оценка финансово-хозяйственного состояния», а анализ (оценка) сведений о финансово-хозяйственной деятельности. И охват расширен — методика теперь распространяется не только на юридические лица, но и на индивидуальных предпринимателей, для них предусмотрен отдельный перечень критериев.
Появились три шаблона выписки — стандартный, дополнительный и произвольный. Состав критериев зависит от того, какой шаблон организация выбрала при направлении запроса.
Как устроена сама оценка финансово-хозяйственного состояния. Она двухэтапная:
Первый этап — пропускной, без баллов. Проверяется одновременное соответствие перечню критериев: отсутствие существенных расхождений по НДС, отсутствие недоимки, превышающей одновременно один процент активов и три тысячи рублей, достоверность сведений в реестре, отсутствие процедур ликвидации и банкротства, отсутствие в реестре недобросовестных поставщиков и в реестре дисквалифицированных лиц, отсутствие признаков причастности к экстремистской деятельности и ряд других. При несоответствии в выписке прямо указывается, каким именно критериям организация не соответствует.
Второй этап — балльный. По каждому критерию присваивается один балл при соответствии и ноль при несоответствии. Здесь оцениваются заработная плата в сравнении со средним уровнем по региону и виду деятельности, доля работников с оплатой ниже минимального размера оплаты труда, налоговая нагрузка, коэффициенты ликвидности, платёжеспособности, автономии, рентабельность активов, численность и её динамика, срок существования организации, отсутствие в реестре работодателей с фактами нелегальной занятости, отсутствие нарушений по контрольно-кассовой технике, признаки массового учредителя и массового адреса.
— Глава ФНС неоднократно подчеркивал: пройти скоринг — не значит получить индульгенцию от налоговых претензий. Как бизнесу обезопасить себя от претензий?
— Позиция Егорова последовательна: институт оценки он называет элементом профилактики и прямо предупреждает, что превращение оценки в индульгенцию через два-три года приведет к тому, что механизм научатся обходить.
Юридически все точно. Скоринг оценивает формальные показатели. Претензии предъявляются к существу операций. Статья 54.1 НК говорит не о показателях, а о двух вещах: была ли у операции реальная деловая цель и исполнил ли обязательство именно тот, кто указан в договоре. Ни один балл на эти вопросы не отвечает.
Защищает способность объяснить экономический смысл операции и подтвердить, что контрагент располагал ресурсами для исполнения. Причем документами, собранными на момент сделки, а не задним числом.
И здесь возвращаюсь к первой части разговора. Если внутри компании работает схема вывода средств — через подотчет, через формально независимых исполнителей, через «своего» поставщика, — появляются расходы без деловой цели. Компания может иметь безупречные показатели и одновременно нести риск по ст. 54.1 НК. Внутреннее мошенничество не остается внутри.
— На что налоговики обращают внимание в первую очередь?
— На несоответствия или проще расхождения данных — не на абсолютные величины, а на разрывы между связанными показателями. Между заявленным масштабом деятельности и ресурсами. Между выручкой и фондом оплаты труда. Между налоговой нагрузкой и отраслевыми значениями. Между данными компании и данными её контрагентов.
Отдельно — резкие изменения. Компания, работавшая ровно и вдруг изменившая структуру расходов, привлекает внимание не потому, что нарушила, а потому что изменилась модель поведения.
И третье, о чем мало говорят, — реакция на запросы. Отсутствие ответа на требование само по себе негативный сигнал, независимо от содержания.
Практический момент: каналы направления документов меняются. С 2026 года налоговые уведомления направляются через личный кабинет на Едином портале государственных услуг. Компании иногда пропускают требования не по злому умыслу, а потому что не отследили изменение способа доставки. Юридически последствия наступают и без фактического прочтения — ст. 165.1 ГК и специальные нормы работают по принципу доставленного сообщения.
— Какими будут тенденции налогового контроля в 2027 году? Каким вопросам собственникам стоит уделить особое внимание?
— Разделю то, что закреплено, и то, что является моим профессиональным скепсисом.
Из закрепленного направление очевидно: расширение объема автоматически поступающих данных и сокращение ручных процедур, уменьшение доли человеческого фактора. Выступая в Совете Федерации в апреле 2026 года, Егоров обозначил цель — видеть налоговый риск в момент операции, а не спустя три года при выездной проверке.
Моя оценка — три вещи. Первое: центр тяжести смещается от проверки к предупреждению, и игнорирование полученного сигнала становится отягчающим обстоятельством. Второе: растет значение поведения компании, а не только ее цифр, — скорость ответа, готовность объяснять операции, последовательность позиции. Третье: усиливается внимание к формам занятости; компаниям, массово работающим с самозанятыми, стоит пересмотреть договорную конструкцию не в 2027 году, а сейчас.
Чему уделить внимание. Не оптимизации — порядку, стратегии работы компании в условиях неопределенности. Когда контроль строится на данных, главным риском становится не агрессивная схема, а обычная несогласованность: неоформленный ущерб, неотраженная операция, непрочитанное требование. Компании чаще страдают от беспорядка, чем от умысла.
И это возвращает к началу разговора: собственник не может отобрать честных людей и не управляет их обстоятельствами. Он управляет доступом и порядком и организуем систему управления. Все остальное — следствие.
Информации об авторе
Этот пост написан блогером Трибуны. Вы тоже можете начать писать: сделать это можно .


замечательно!!! с большим удовольствием прочитала. Не совсеми высказываниями согласна, но в целом придерживаюсь именно такой точки зрения
Коллеги, читайте и задавайте вопросы @Ольга Ярская
обсудим конечно, только не быстро. Статья обстоятельная, соответственно и обсуждение должно быть продуманным. Мне не хватает разделения внутреннего мошенничества на категории. Например (условно напишу): физическое (когда крадут то, что выдано в пользование или на складе), денежное (оплата счетов не тем контрагентам, завышение премий), виртуальное - но тоже актив, НМА (клиентскую базу, регламентные документы, чертежи).