МП 5 10 мобилка
Наталия Лукина
Интервью
Читать 11 мин
Эксклюзив

Возложить на бухгалтера управление риском — значит назначить ответственного, который заведомо не может выполнить задачу

Внутреннее мошенничество — одна из серьезных угроз любому бизнесу. Как защитить свой бизнес от махинаций внутри компании, какие контрольные процедуры стоит использовать, на что собственнику обратить особое внимание, обсудили с экспертом Ольгой Ярской в интервью.

1,6 тыс. просмотров277 открытий
8
Возложить на бухгалтера управление риском — значит назначить ответственного, который заведомо не может выполнить задачу
Ольга Ярская

Ольга Ярская — налоговый консультант и аудитор, состоит в реестре Палаты налоговых консультантов Российской Федерации. Более 25 лет изучает бизнес-процессы компаний с позиции проверяющего: внутренний контроль, аудит, ревизия, управление рисками и корпоративный комплаенс. Свыше 10 лет из них — в крупных государственных корпорациях. Около 10 лет работала в АО «Гознак» главным специалистом Управления внутреннего контроля и анализа рисков. С ноября 2024 года ведет независимую практику и развивает собственный бренд.

— Кто должен управлять рисками мошенничества в компании? Правильно ли перекладывать эту работу на бухгалтера?

— Мошенничество возникает при выполнении трех условий: у работника есть давление (обстоятельства, которые он не может обсудить открыто), есть возможность действовать незамеченным и есть самооправдание. Работодатель управляет только вторым — возможностью. Возможность — это доступ: к деньгам, товару, системам, праву подписи.

Доступ раздает тот, кто принимает управленческие решения. Бухгалтер не нанимает, не увольняет, не определяет право подписи, не формирует условия договоров. По ст. 7 Федерального закона от 06.12.2011 № 402-ФЗ он отражает факты хозяйственной жизни, то есть работает с уже свершившимся событием. При этом ответственность за искажение отчетности по ст. 15.11 КоАП РФ несет в том числе он.

Получается дисбаланс: инструментов предотвращения нет, персональная ответственность есть. Возложить на бухгалтера управление риском — значит назначить ответственного, который заведомо не может выполнить задачу. Владелец риска — собственник или единоличный исполнительный орган. Бухгалтер — источник сигналов о злоупотреблениях, и очень ценный, но это другая роль.

— Какие признаки указывают на мошенничество внутри компании?

— Признаки ищут в трех местах. В данных — расхождения между учетом, банковской выпиской и фактическим наличием; операции, технически корректные, но без объяснимой деловой цели.

В поведении — участок, замкнутый на одного человека без дублирования, сотрудник, годами не уходящий в отпуск, операции в нерабочее время, систематическое отсутствие подтверждающих документов, заметное несоответствие уровня жизни доходу. Поведенческие признаки появляются раньше, чем расхождения в данных.

В устройстве процессов — и это самое недооцененное. У контроля три функции: авторизация (кто вправе принять обязательство), обнаружение (совпадает ли учетная картина с фактической), обоснование (почему принято именно это решение). Если разрушена хотя бы одна, отсутствие видимых признаков не означает отсутствия проблемы — оно означает, что признаки негде увидеть.

Самые сложные случаи — где следов в учете нет вовсе. Если работник обслуживает клиентов мимо кассы, аномальной проводки не появится. Просто не будет выручки, которая должна была быть.

— Есть классические модели — треугольник Кресси и ромб мошенничества. Применяете их в работе?

— Да, конечно. Треугольник описал Дональд Кресси еще в середине прошлого века: давление, возможность, самооправдание. Позже к нему добавили четвёртый элемент — способность, и конструкция стала ромбом. Способность — это положение и личные качества, позволяющие возможность реализовать: понимание корпоративных процессов, доверие окружающих, умение вести себя ровно (лояльность). Возможность есть у многих, реализует ее тот, у кого есть способность. Поэтому крадет обычно не случайный человек, а ключевой сотрудник с большим стажем — статистика ACFE это подтверждает.

Треугольник мошенничества и ромб мошенничества
Треугольник мошенничества и ромб мошенничества

— Можете привести пример, как работает ромб мошенничества?

— Разберу на типовой конструкции. Работник ведет продажи от и до: сам находит клиента, сам согласует условия, сам принимает оплату и сам же формирует отчетность о продажах для собственника. Системы контроля нет, все держится на доверии, потому что так выстроил собственник. Параллельно у работника крупная ипотека с просрочками, увлечение азартными играми, склонность к бесконтрольной трате денег. Оба обстоятельства человек скрывает, и это принципиально: давление по определению не обсуждаемо.

Возможность здесь максимальная, потому что разрушены все три функции контроля сразу. Он определяет условия сделки — нет независимой авторизации. Он принимает деньги и сам их учитывает — нет точки сверки. Он формирует отчет, по которому собственник оценивает его же работу — нет ни следа решений, ни независимого источника данных. Собственник видит свой бизнес глазами того, кого он должен проверять.

В продажах самооправдание особенно доступно: «я приношу компании выручку», «я взял из своих же продаж», «верну с бонуса», «мне мало платят или меня не ценят». При игровой зависимости добавляется «отыграюсь и верну». Человек субъективно считает себя не вором, а заемщиком, — поэтому останавливается не сам. Он единственный понимает, как устроены продажи, недостатки или отсутствие контрольных функций. И он пользуется доверием, которое снижает вероятность вопросов от собственника.

Главный вывод: три элемента из четырех сложились без участия собственника. Ипотека, зависимость, самооправдание и личные качества находятся вне его влияния. Единственный элемент, который был в его руках, — возможность. И именно ее он создал сам, поручив одному человеку и продажи, и отчетность о продажах. Собственник не должен расследовать личную жизнь работников — он не вправе и не сможет. Он должен убрать совмещение. Тот, кто продает, не формирует отчетность о продажах. Одна процедура закрывает единственный управляемый элемент из четырех.

— Как защитить свой бизнес от мошенничества?

— Скажу прямо, и это мое профессиональное суждение, основанное на практике: защититься на сто процентов от мошенничества нельзя, и от корпоративного — особенно. Это не отговорка, это рабочая позиция, и я объясню, на чем она основана.

Корпоративное мошенничество отличается от внешнего принципиально: его совершает человек, которому доступ выдан законно. Он не взламывает систему — он пользуется ею по назначению. Против внешней угрозы можно поставить барьер. Против собственного сотрудника барьер поставить не получится: он находится внутри периметра, и его действия внешне неотличимы от регулярной работы.

По данным исследования ACFE «Occupational Fraud 2026» самая результативная контрольная процедура снижает медианный ущерб примерно вдвое, а не устраняет его. Сигналы от людей выявляют более 40 % случаев — втрое больше, чем следующий по частоте способ. То есть большинство схем формальными процедурами не ловится. И две из трех типовых причин — обход контроля и отсутствие управленческого анализа — это действия самого руководства.

Поэтому цель формулируется иначе: ограничить ущерб от одного человека и сократить время обнаружения. Схемы, выявленные за первые полгода, дают медианный ущерб около 40 тыс. долларов; продлившиеся свыше пяти лет — более 1,1 млн. Разница огромная.

Практически это работа с тремя функциями контроля: полномочия ограничены по объему и оставляют след, существует хотя бы одна независимая точка сверки факта с учетом, у существенных решений остается понятная запись о причинах выбора. И базовый принцип: ни один человек не контролирует полный цикл операции — инициирование, исполнение и учет находятся в разных руках.

— Вы говорите «контрольные процедуры». Что это такое и зачем они нужны?

— Контрольная процедура — это не распоряжение руководителя и не пункт регламента. Это действие, встроенное в процесс, у которого есть три обязательных признака. Первый — независимость. Выполняет ее не тот, кто совершает операцию. Второй — сопоставление. Сравниваются две величины, сформированные независимо друг от друга. Третий — след. Результат фиксируется, в том числе когда расхождений нет. Если отсутствует хотя бы один признак — это не контроль, а его видимость. Это и есть тест, которым собственник может проверить то, что у него уже работает.

Простой пример. Кассовый остаток на конец дня пересчитывает сотрудник, который в этот день не принимал платежи, и сверяет его с данными учета. Результат фиксируется независимо от исхода. Здесь есть все три признака. Если же кассир сам пересчитывает свою кассу и сам расписывается — процедуры нет, есть ритуал.

— Какие последствия могут быть, если в компании нет контрольной процедуры?

— Показательный случай. Работника взяли по рекомендации — «своего», проверенного, человека, которому доверяли.  В таких случаях никогда не проводится проверка кандидата, потому что он пришел по рекомендации от хорошего человека. Через некоторое время выяснилось, что он систематически присваивал средства, а в какой-то период не вышел на работу и все.

Смотрим не на человека, а на конструкцию системы контроля. Он был допущен к кассе, работал с клиентами, отвечал за склад — и он же участвовал в инвентаризации. То есть распоряжался активом и сам подтверждал его наличие. Это отсутствие контрольной процедуры: нет независимости, нет сопоставления двух независимо сформированных величин, а след, который остаётся, создан самим проверяемым. Обнаружить недостачу было физически невозможно — она подтверждалась подписью того, кто её создавал.

Отдельно скажу про рекомендацию от хорошего человека, потому что это очень распространенная подмена. Рекомендация — не контроль. Это перенос оценки на третье лицо, которое за свою оценку не отвечает. Она может быть основанием для интереса к кандидату, но не основанием для доступа к активам.

— Какие частые ошибки совершают руководители при управлении рисками мошенничества?

— По статистике ACFE три слабости объясняют около 70 % случаев. Первая — отсутствие контроля. Руководитель передал работнику ключ электронной подписи, тот совершил сделки в личных интересах. Передав ключ, директор передал не задачу, а способность быть директором. Оспорить сделку по мотиву «подписал не я» почти невозможно.

Вторая — обход контроля самим руководителем. Собственник предложил бухгалтеру-аутсорсеру подписывать накладные на товар, которого тот не видит. Товар на складе в одном городе, а бухгалтер ведет учет удаленно и находится в другом регионе. Формально документ есть. Фактически уничтожена единственная точка сверки: учетный остаток формируется из документов, которые с фактом никто не сверял. Недостача не обнаружится никогда. По ст. 9 Федерального закона № 402-ФЗ достоверность обеспечивают лица, подписавшие документ.

Третья — отсутствие управленческого анализа. Работа с устойчивым кругом поставщиков сама по себе не злоупотребление — надо смотреть условия, качество, емкость рынка. Риск возникает там, где нельзя восстановить, почему выбран этот поставщик. Без следа решения эффективность и злоупотребление внешне неотличимы.

И общая ошибка: выявленный ущерб никогда не оформляют. Неотраженная недостача — это уже расхождение между учетом и фактическим состоянием активов, то есть налоговый риск.

— На что рекомендуете собственнику обратить особое внимание?

— На себя. И я скажу то, что обычно в таких разговорах опускают. Собственники не испытывают дефицита информации о корпоративном мошенничестве, изменении процессов, проактивном управлении. Они знают, что полномочия надо разделять, доступ ограничивать, ущерб оформлять. И не делают. Разрыв находится не в знании, а в переходе от знания к действию, и этот переход состоит из нескольких шагов, каждый из которых можно не пройти.

Сначала возникает смутное «надо что-то менять». Это еще не решение, у него нет предмета. Такое состояние либо превращается в конкретную задачу, либо угасает. Чаще угасает. Дальше — конкуренция мотивов. Контроль конкурирует со скоростью, с удобством, с доверием к конкретному человеку, с нежеланием обидеть того, кто двадцать лет рядом. Это не глупость и не халатность, это реальный конфликт, и он не разрешается информацией о рисках.

Потом — решение, и здесь важен момент, в который оно принимается. Почти все собственники приходят ко мне после инцидента. Решение принято не потому, что они его выработали, а потому, что случай нарушил равновесие. Последствие предсказуемое: решение, принятое под воздействием эмоции, живет ровно столько, сколько живет эмоция. Через два-три месяца внезапные проверки прекращаются.

И последнее — намерение еще не действие. «Наведу порядок» — это не план. Между решением и работающей процедурой стоит усилие, причем не разовое: контрольная процедура неудобна каждый раз, а не один раз. Поэтому три процедуры, которые живут через год, лучше пятнадцати, которые работали месяц.

Отсюда три практические вещи

Карта доступа. Собственник должен в любой момент ответить, кто фактически может распорядиться деньгами, товаром, клиентской базой, правом подписи. Фактическая картина почти всегда шире формальной.

Клиентская база. Её защищают хуже всего. Работник может оставаться в штате и параллельно обслуживать тех же клиентов как самозанятый. Ни одной поддельной бумаги, а ущерб прямой.

Собственная самооценка. «Я разбираюсь в людях, меня не обманут» — не черта характера, а фактор риска. Наибольший ущерб причиняют сотрудники с длительным стажем, то есть те, кому доверяют больше всего.

— Вы упомянули риск-профиль. Что такое риск-ориентированный подход, зачем он нужен и надо ли рисков бояться?

— Риск-ориентированный подход — это способ распределения ограниченного ресурса контроля. Проверить всех невозможно, поэтому внимание направляется туда, где вероятность и величина отклонения выше.

Это не изобретение налоговой службы. Подход закреплен в Федеральном законе от 31.07.2020 № 248-ФЗ «О государственном контроле (надзоре)»: там прямо предусмотрены система управления рисками, отнесение объектов к категориям риска и индикаторы риска, от которых зависит частота контрольных мероприятий. По этой логике работают все контрольно-надзорные органы.

Теперь что такое риск своими словами. Риск — это не нарушение. Это сочетание вероятности отклонения и величины последствий. Риск характеризует ситуацию, а не человека.

Пример. Две компании с одинаковой выручкой. В одной пятьдесят работников и производственная база, в другой три человека и никаких активов. Ни одна из них ничего не нарушила. Но у второй риск-профиль выше — потому что картина несогласованна и требует объяснения. Именно несогласованность, а не нарушение, является риском.

Надо ли бояться. Нет. Наличие риска не означает претензии. Бояться нужно не риска, а его неуправляемости — ситуации, когда собственник не знает, какие риски у него есть и как они выглядят со стороны. Управляемый риск — это рабочая величина, которую можно посчитать и объяснить. Неизвестный риск — это то, что обнаруживается в требовании от ФНС России.

— В 2026 году ФНС контролирует бизнес в режиме 24/7. Что входит в налоговый скоринг финансово-хозяйственной деятельности юридических лиц в этом году?

— Сначала уточню формулировку. Даниил Егоров описывает произошедшее как переход от контроля к сплошному учету: служба получает данные не из годовой отчетности, а из банков, касс, маркетплейсов, транспортных компаний, реестров.

И сразу важное для бухгалтеров: методика в этом году новая. С 1 января 2026 года действует приказ ФНС России от 05.12.2025 № ЕД-7-31/1041@. Он заменил методику 2023 года. Кто до сих пор ориентируется на прежний документ — сверьтесь.

Что изменилось по существу. Изменилось само название процедуры: теперь это не «оценка финансово-хозяйственного состояния», а анализ (оценка) сведений о финансово-хозяйственной деятельности. И охват расширен — методика теперь распространяется не только на юридические лица, но и на индивидуальных предпринимателей, для них предусмотрен отдельный перечень критериев.

Появились три шаблона выписки — стандартный, дополнительный и произвольный. Состав критериев зависит от того, какой шаблон организация выбрала при направлении запроса.

Как устроена сама оценка финансово-хозяйственного состояния. Она двухэтапная:

Первый этап — пропускной, без баллов. Проверяется одновременное соответствие перечню критериев: отсутствие существенных расхождений по НДС, отсутствие недоимки, превышающей одновременно один процент активов и три тысячи рублей, достоверность сведений в реестре, отсутствие процедур ликвидации и банкротства, отсутствие в реестре недобросовестных поставщиков и в реестре дисквалифицированных лиц, отсутствие признаков причастности к экстремистской деятельности и ряд других. При несоответствии в выписке прямо указывается, каким именно критериям организация не соответствует.

Второй этап — балльный. По каждому критерию присваивается один балл при соответствии и ноль при несоответствии. Здесь оцениваются заработная плата в сравнении со средним уровнем по региону и виду деятельности, доля работников с оплатой ниже минимального размера оплаты труда, налоговая нагрузка, коэффициенты ликвидности, платёжеспособности, автономии, рентабельность активов, численность и её динамика, срок существования организации, отсутствие в реестре работодателей с фактами нелегальной занятости, отсутствие нарушений по контрольно-кассовой технике, признаки массового учредителя и массового адреса.

— Глава ФНС неоднократно подчеркивал: пройти скоринг — не значит получить индульгенцию от налоговых претензий. Как бизнесу обезопасить себя от претензий?

— Позиция Егорова последовательна: институт оценки он называет элементом профилактики и прямо предупреждает, что превращение оценки в индульгенцию через два-три года приведет к тому, что механизм научатся обходить.

Юридически все точно. Скоринг оценивает формальные показатели. Претензии предъявляются к существу операций. Статья 54.1 НК говорит не о показателях, а о двух вещах: была ли у операции реальная деловая цель и исполнил ли обязательство именно тот, кто указан в договоре. Ни один балл на эти вопросы не отвечает.

Защищает способность объяснить экономический смысл операции и подтвердить, что контрагент располагал ресурсами для исполнения. Причем документами, собранными на момент сделки, а не задним числом.

И здесь возвращаюсь к первой части разговора. Если внутри компании работает схема вывода средств — через подотчет, через формально независимых исполнителей, через «своего» поставщика, — появляются расходы без деловой цели. Компания может иметь безупречные показатели и одновременно нести риск по ст. 54.1 НК. Внутреннее мошенничество не остается внутри.

— На что налоговики обращают внимание в первую очередь?

— На несоответствия или проще расхождения данных — не на абсолютные величины, а на разрывы между связанными показателями. Между заявленным масштабом деятельности и ресурсами. Между выручкой и фондом оплаты труда. Между налоговой нагрузкой и отраслевыми значениями. Между данными компании и данными её контрагентов.

Отдельно — резкие изменения. Компания, работавшая ровно и вдруг изменившая структуру расходов, привлекает внимание не потому, что нарушила, а потому что изменилась модель поведения.

И третье, о чем мало говорят, — реакция на запросы. Отсутствие ответа на требование само по себе негативный сигнал, независимо от содержания.

Практический момент: каналы направления документов меняются. С 2026 года налоговые уведомления направляются через личный кабинет на Едином портале государственных услуг. Компании иногда пропускают требования не по злому умыслу, а потому что не отследили изменение способа доставки. Юридически последствия наступают и без фактического прочтения — ст. 165.1 ГК и специальные нормы работают по принципу доставленного сообщения.

— Какими будут тенденции налогового контроля в 2027 году? Каким вопросам собственникам стоит уделить особое внимание?

— Разделю то, что закреплено, и то, что является моим профессиональным скепсисом.

Из закрепленного направление очевидно: расширение объема автоматически поступающих данных и сокращение ручных процедур, уменьшение доли человеческого фактора. Выступая в Совете Федерации в апреле 2026 года, Егоров обозначил цель — видеть налоговый риск в момент операции, а не спустя три года при выездной проверке.

Моя оценка — три вещи. Первое: центр тяжести смещается от проверки к предупреждению, и игнорирование полученного сигнала становится отягчающим обстоятельством. Второе: растет значение поведения компании, а не только ее цифр, — скорость ответа, готовность объяснять операции, последовательность позиции. Третье: усиливается внимание к формам занятости; компаниям, массово работающим с самозанятыми, стоит пересмотреть договорную конструкцию не в 2027 году, а сейчас.

Чему уделить внимание. Не оптимизации — порядку, стратегии работы компании в условиях неопределенности. Когда контроль строится на данных, главным риском становится не агрессивная схема, а обычная несогласованность: неоформленный ущерб, неотраженная операция, непрочитанное требование. Компании чаще страдают от беспорядка, чем от умысла.

И это возвращает к началу разговора: собственник не может отобрать честных людей и не управляет их обстоятельствами. Он управляет доступом и порядком и организуем систему управления. Все остальное — следствие.

Информации об авторе

Этот пост написан блогером Трибуны. Вы тоже можете начать писать: сделать это можно .

Комментарии
8
ГлавнаяПодписка