Показаны сообщения с ярлыком внутренний контроль. Показать все сообщения
Показаны сообщения с ярлыком внутренний контроль. Показать все сообщения

четверг, 23 июля 2020 г.

Модель трех линий – революция, которая не случилась


Профессиональное сообщество пестрит перепостами анонса Ричарда Чемберса новой «модели трех линий». Речь идет о пересмотренной «модели трех линий защиты», выпущенной в 2003 ИВА. За прошедшее с того момента время у сообщества накопилось немало претензий к модели, и вопрос ее пересмотра стоял достаточно остро. Претензии были к названию, количеству линий, роли отдельных компонент или их отсутствию. И вот, наконец, в середине 2019 ИВА представила проект «пересмотренной» модели для публичного обсуждения. Но, вместо решения проблем модели, ИВА предлагал фокусироваться на ее сильных сторонах (при этом, сила некоторых сторон вызывала большие сомнения), а также, для критиков реактивности модели, вписал слово «проактивность». Документ вызвал много критики у профессионального сообщества. В результате общей критики документ снова отправился на переписывание. Помимо основной рабочей группы, над документом трудилась дополнительная группа из 30 консультантов. И вот, спустя год, документ вышел. Получается, что почти год над каждой страницей текста работало минимум три консультанта. Произошли ли те революционные изменения, которые ожидало профессионально сообщество?

Первое, что бросается в глаза в новой модели – это отсутствие слова «защита» в названии. Теперь модель не про защиту, а про достижение целей, сильное корпоративное управление и управление рисками. Это – существенное и позитивное изменение.
Следующее изменение касается линий. Не менее популярная претензия к старой модели – сколько же их должно быть и какие. Предлагались модели с 5 и даже 7 линиями. В итоге их осталось три, но их новое расположение вызывает смешанные чувства. Авторы наконец признали, что вторая линия – это тоже ответственность менеджмента, а не набор отдельных функций, «следящих» за менеджментом. Так что под менеджментом теперь и первая и вторая линия, а третья осталась без изменений – за аудитом. Надзорный орган (наблюдательный совет / совет директоров) наконец-то стал частью модели, а не абстрактным кубиком без обязанностей. Но линии не получил. Без линии также остались внешние аудиторы. А регулятор загадочным образом вообще исчез из модели. Хотя для многих отраслей регуляторы имеют существенное влияние, места для него в новой модели попросту не нашлось. Единственное упоминание регулятора в документе говорит о том, что «регулятор может требовать, чтобы руководители функций комплаенса и рисков должны быть подотчетны напрямую надзорному органу».
Авторы хвастаются, что решили вопрос с количеством линий и более нет причины спорить, сколько линий должно быть в модели. Что ж, предмет спора, на мой взгляд, действительно утратил актуальность. Спорить о количестве линий нет смысла, поскольку использование самих линий утратило смысл. О чем буквально говорится в документе:
Термины «первая линия», «вторая линия» и «третья линия» заимствован из оригинальной модели в интересах знакомства.
Однако «линии» предназначены не для обозначения структурных элементов, а для полезного различия ролей. Логично, что роли надзорных органов также составляют «линию», но эта конвенция не была принята, чтобы избежать путаницы. Нумерация (первая, вторая, третья) не должна восприниматься как последовательная операция. Вместо этого все роли действуют одновременно.
Простыми словами звучит это приблизительно так:
В линиях нет никакого смысла, но мы уже выбросили слово «защита» из названия. Если выбросить слово «линия» в названии останется только «модель», и мы потеряем такое прекрасное название.  За 17 лет мы смогли понять, что надзорный орган – это тоже линия, но три – это сакральное число, а четыре – нет. Нас не поймут все консерваторы мира, для которых название важнее сути модели. Так что надзорный орган будет без линии. И внешний аудит тоже. Нам трудно придумать и запомнить новое название модели. Смиритесь.
Еще на модели появились стрелочки между кубиками. Не только вверх, но и вниз и в право. И даже обрели смысл. Оказывается, есть не только подотчетность, но еще делегирование, коммуникации, координация и т.д.  Чувствуется, что год времени такого количества консультантов прошел не зря.
Теперь модель базируется на принципах. Сказать, чтобы это на что-то влияло я не могу.
Чтобы завершить на чем-то позитивном, отмечу, что текст модели стал более лаконичным (на мой взгляд). Небольшой, но плюс документу.
Похоже, смешанные чувства остались не только у меня. Авторы документа сами не очень довольны своей работой. Тот же Ричард Чемберс говорит о «абсолютно свежем взгляде на почтенную модель, который обещает изменить взгляд многих организаций на риск и средства контроля». Но фраза о том, что некоторые будут разочарованы, что изменения зашли или не зашли далеко, выглядит как заблаговременное оправдание и понимание того, что документ не понравится ни сторонниками радикальных изменений ни консерваторам.
Норман Маркс, который входил в те самые 30 консультантов, пишет, что «полностью поддерживает модель», рекомендует пост Ричарда и вообще призывает «почтительно относится к каждому слову в документе». Но при этом называет модель «неидеальной», а фразу Ричарда о том, что это «документ изменит взгляд многих организаций на риски и средства контроля» называет гиперболическим оптимизмом.  Фразы в стиле «Я даже звонил Ричарду и другим, призывая к драматическим переменам, если не к уничтожению этих черновиков» наводят на мысль, что год был эмоционально насыщенным, но мало продуктивным.
Восприятие сообщества тоже неоднозначно. Кто-то поздравляет с отлично проделанной работой, а кто-то пишет, что ИВА в очередной раз упустил возможность сделать что-то действительно полезное и значимое.
Что касается личного восприятия, то оно двойственное. С одной стороны, есть позитивные изменения. Документ стал лучше, если сравнивать с оригиналом. С другой стороны, полумеры, вроде линий немного разочаровывают.
Возможно, ИВА пора перестать жить в иллюзорном мире былой славы и чаще выходить в реальность? Например, задать себе вопрос: «Действительно ли документ несет ценность для организаций?». Возможно 17 лет назад так и было. Сейчас же есть огромное количество более подробных и качественных рекомендаций эту тему. На фоне некоторых из них модель выглядит как книга в стиле «корпоративное управление для детей в комиксах». Почему же компании должны руководствоваться именно «моделью трех линий»?

четверг, 21 ноября 2019 г.

Не работает внутренний контроль? Часть четвертая. Приверженность компетенции.

Сначала «кто» … затем «что». Выяснилось, что лидеры великих компаний сначала подбирают нужных им в путешествии людей, избавляются от людей ненужных, добиваются того, чтобы нужные люди занимали нужные места, и только затем, иногда уже совместно, решают, а куда же, собственно, они едут.
Джим Коллинз
Разобравшись как лучше структурировать компанию и организовать линии отчетности для поддержания текущих целей, а также определив уровни и границы ответственности, следующим шагом логично будет убедится в том, что эти полномочия предоставлены сотрудникам с адекватной квалификацией. Простая до банальности мысль, так нелегко реализуемая на практике, в условиях затянувшегося финансового кризиса и активно развивающегося кадрового голода. Но все равно без компетентного персонала далеко не уедешь. Следующий принцип модели направлен на поставку процесса обеспечения адекватного уровня компетенции персонала.
Принцип 4. Организация демонстрирует приверженность привлечению, развитию и удержанию компетентных лиц в соответствии с целями.
Следующие точки фокуса могут помочь руководству определить, присутствует ли этот принцип и работает ли он:
  • Установление политики и практики.
  • Оценка компетентности и устранение недостатков. 
  • Привлечение, развитие и удержание отдельных лиц. 
  • Планирование и подготовка к преемственности.  
Для начала, нужно определится что такое «адекватный уровень», да и вообще, какие компетенции нужны для обеспечения достижения целей. И первая точка фокуса предлагает все это определить и зафиксировать для единообразного понимания в виде политик и практик:
Установление политики и практики. Политика и практика отражают ожидания компетентности, необходимой для достижения целей.
Начну с того, как это видят авторы модели COSO, а потом уже перейду к собственному опыту. Итак, по мнению авторов, политика и практика - это руководство и поведение на уровне предприятия, которые отражают ожидания и требования инвесторов, регулирующих органов и других заинтересованных сторон. Они обеспечивают основу для определения компетенции, необходимой в организации, а также являются базой для более подробных процедур для обеспечения и оценки эффективности, а также, по мере необходимости, определения корректирующих действий. Такая политика и практика содержат:
  • Требования и обоснование (например, последствия законов, правил, норм и стандартов по безопасности продукции для предприятия).
  • Навыки и поведение, необходимые для поддержки внутреннего контроля в достижении целей организации (например, знание работы технологических платформ, лежащих в основе бизнес-процессов).
  • Определенная ответственность за выполнение ключевых бизнес-функций.
  • Основа для оценки недостатков и определения корректирующих действий, по мере необходимости (например, исправление процесса или укрепление навыков руководства и другого персонала).
  • Средства для динамического реагирования на изменения (например, пересмотр операционных процедур для отражения новых нормативных требований, выявленных новых рисков или внутреннего решения об изменении бизнес-процессов). 
 Политики и практики позволяют сосредоточиться на компетенции, пронизывающей организацию, начиная с совета директоров относительно главного исполнительного директора, главного исполнительного директора относительно высшего руководства и каскадного перехода к различным уровням управления. В результате приверженность компетентности облегчает измерение достижение целей на всех уровнях организации и сторонних поставщиков услуг путем определения того, как следует осуществлять процессы и какие навыки и поведение следует применять.
Кадровая функция организации помогает определить уровни компетенции и укомплектования персоналом в зависимости от должности, облегчая обучение и ведение записей об окончании, а также оценивая актуальность и адекватность индивидуального профессионального развития в соответствии с потребностями организации.
Организация определяет требования к компетентности, необходимые для поддержки достижения целей, например, с учетом:
  • Необходимых знаний, навыков и опыта.
  • Характера и степени суждения и ограничения полномочий, которые должны применяться к конкретной должности.
  • Анализа затрат / выгод для различных уровней навыков и опыта. 
На своей практике я сталкивался с данным подходом у моих троих работодателей. Во всех трех случаях компании были с «западным» капиталом и высоким уровнем зрелости.
В первый раз знакомство с подобным процессом оставило смесь легкого недоумения и разочарования. В компании существовал некий перечень компетенций (универсальный, без разбивки по каким-либо признакам). С какой-то периодичностью руководители оценивали сотрудников по этому списку по какой-то непонятной шкале. Каждый руководитель сам принимал решение какие компетенции для какого сотрудника применимы и на каком уровне. Результаты оценки ни на что особо не влияли, и, по моим ощущениям, интересовали только ответственное лицо в штаб-квартире. Как бы парадоксально это не звучало, но это был чуть ли не единственный странный процесс в компании, который я могу вспомнить. Во всем остальном компетентность и эффективность были основной философией. Почему же этот процесс выпадал из общей практики? Скорее всего потому, что он был избыточный. Цели, преследуемые процессом, закрывались на другом уровне, а отказаться от него было нельзя – требования штаб-квартиры. В результате люди стремились минимизировать временные затраты на не приносящий пользу процесс. 
Второй случай интересен тем, что компания имела специфику в плане развития персонала. А именно, большое количество ступеней карьерной лестницы. От каждого сотрудника ожидался профессиональный рост и развитие, позволяющие достигнуть следующего уровня в течение года. Каждый следующий ранг не только влиял на уровень зарплаты, но и существенно расширял требования по компетенции. От выполнения более простой работы – к более сложной, потом к управлению работой нескольких человек, управлению проектом, портфелем проектов и т.д. Каждый год планка поднималась все выше. Прыгнул – молодец. Не прыгнул – ты перестал развиваться. Нужно или собраться с силами и попробовать еще раз через год (одна повторная попытка) или подумать о продолжении карьеры в другом месте с менее агрессивными целями. Не буду ручаться за всю компанию, но в сервисной линии (структурное подразделение верхнего уровня), где я работал, процесс определения нужных компетенций был очень полезным. Во-первых, мне, как сотруднику, было важно понимать какой уровень каких навыков мне нужно достичь к концу года, чтобы перейти на следующий уровень. Во-вторых, мне, как наставнику (у каждого сотрудника, вплоть до директоров были наставники), нужно было помочь своим подопечным понять ожидания по компетенциям на следующий год, оценить текущий уровень компетенций, помочь составить план развития и периодически оценивать его выполнение. В-третьих, мне, как руководителю направления, понимая, какие навыки необходимы для качественного предоставления услуг по конкретным направлениям, важно было понимать, какие из этих навыков есть у моих подчиненных и на каком уровне. И, в случае выявления недостатков, принимать корректирующие действия (тренинги, найм и т.д.).  В общем, процесс был не просто полезным, а крайне необходимым.
Третья история - в каком-то смысле - комбинация первых двух ситуаций. В компании существовал перечень ключевых компетенций для всех уровней сотрудников, разбитый на операционные, управленческие и т.д. Каждая компетенция разбита по уровням зрелости. Каждый уровень подробно раскрыт на примерах в виде комиксов в большом талмуде формата А4.  Все новобращенные и пришедшие извне менеджеры проходят обязательный тренинг по требованиям к компетенциям и процессу их оценки. Задумка масштабная и, на первый взгляд, очень полезная. Но на практике, это оказалась не так. Будучи членом оценочной комиссии и слушая представления результатов оценки сотрудников функциональными руководителями, могу смело сказать, что к оценке компетенции руководители, в основном, относились, как ритуалу, от которого мало проку, но отказаться нельзя. Почему так произошло? Ведь эти практики и процесс разрабатывались непосредственно для компании. На мой взгляд, причин было две. Первая - потенциальные выгоды от процесса сильно нивелировала существующая система мотивации. Переменная часть заработной платы была достаточно большой и зависела от KPI. Разумеется, все внимание персонала было направлено на достижение KPI. Оценка же компетенций упоминалась, потому, что так принято, и ни на что не влияла. Вторая, проблема, с которой я сталкивался как функциональный руководитель - это перечень компетенций. Не могу сказать, что применяемые к моим подчиненным требования к компетенциям были бесполезны или неправильны. Но, поскольку перечень компетенций был универсальный и фиксированный, он был абсолютно бесполезен для управления компетенциями, связанными с техническими навыками или знаниями функциональных областей. Соответственно, помимо ритуального процесса для кадров, мне нужно было поддерживать собственный процесс для планирования работы и развития команды. В какой-то момент формальный процесс оценки компетенций сильно сократился. Ушла «оценка 360» и ее отсутствие никак не отразилось на оценочном процессе. Зато ее отмена была принята позитивно, поскольку высвободило какое-то время сотрудников под более полезные задачи.
Какие выводы можно сделать из этих историй? Полезен ли предлагаемый процесс? Нужен ли он вообще? Прежде, чем делать какие-то выводы ответьте для себя на следующие вопросы:
  • Какие функциональные области в вашей компании вы готовы предоставить недостаточно компетентному персоналу/менеджменту?
  • Действительно ли по всем функциональным областям любой(!) управленец/сотрудник легко заменяем, и утрата его знаний/квалификаций существенно не отразится на бизнесе?
Лично я считаю его достаточно полезным, если он правильно построен.  Под правильностью я подразумеваю соответствие процесса текущий потребностям компании. К понимаю потребностей и подгонке нужно отнестись очень серьезно, не пытаясь сбросить всю работу на консультантов, которые заинтересованы в наискорейшем завершении проекта и получении денег. А потому есть риск внедрить «академический» процесс «из коробки» или разработанный для нужд другой компании. Такой процесс не только не принесет каких-либо выгод (а значит все риски сохраняются в прежнем виде), но и будет съедать время сотрудников и негативно влиять на их мотивацию. Второй момент – требования компании динамичны. Следовательно, требования к компетенциям тоже динамичны. Фиксированный навсегда список среднепотолчных компетенций – это зло.
После установления «правил игры» традиционно ставим процесс оценки и корректировки:
Оценка компетентности и устранение недостатков. Совет директоров и руководство оценивают компетентность в рамках организации и поставщиков услуг на основе аутсорсинга в отношении установленных политик и практик, а также действуют по мере необходимости для устранения недостатков.
С точки зрения модели, процесс должен быть организован следующим образом. Совет директоров оценивает компетентность главного исполнительного директора, и, в свою очередь, руководство оценивает компетентность всей организации и сторонних поставщиков услуг в отношении установленных политик и практик, а затем действует по мере необходимости для устранения любых недостатков или перегибов. Могут возникнуть недостатки, связанные с укомплектованием штатов, опытом или сочетанием факторов. Руководство несет ответственность за своевременное устранение таких недостатков. 
На всякий случай уточню, что главный фокус – не оценка текущего уровня компетенций у отдельно взятых сотрудников, а оценка наличия достаточного количества сотрудников с нужными компетенциями на соответствующих направлениях для обеспечения достижения целей.  В том числе, для планируемых изменений. Например, под выпуск нового продукта, или обеспечения новых регуляторных требований могут понадобится дополнительные ресурсы и новые требования по компетенциям. Кроме того, необходимо не забывать о компетенциях, которые находятся на аутсорсинге.  Оценка отдельных сотрудников тоже нужна, и о ней (и не только) в следующей точке фокуса.
Привлечение, развитие и удержание отдельных лиц. Организация обеспечивает наставничество и обучение, необходимые для привлечения, развития и удержания достаточного и компетентного персонала и внешних поставщиков услуг для поддержки достижения целей.
Модель COSO говорит, что приверженность компетентности должна поддерживаться и быть встроена в процессы управления человеческими ресурсами для привлечения, развития, оценки и удержания адекватных руководителей, персонала и сторонних поставщиков услуг. Адекватное количество ресурсов должно определяться и периодически корректироваться с учетом относительной важности рисков, которые необходимо снизить для поддержки достижения целей организации. Менеджмент на разных уровнях устанавливает процессы для:
  • Привлечения. Проведение официальных всесторонних собеседований при приеме на работу, чтобы описать историю, культуру и стиль работы организации, провести проверки (анкетных данных и рекомендаций) и процедуры, чтобы определить, соответствует ли конкретный кандидат организационным потребностям и обладает ли он компетенцией для предлагаемой роли.
  • Обучения. Позволяют отдельным лицам развивать компетенции, соответствующие назначенным им ролям и обязанностям, укреплять стандарты поведения и ожидаемые уровни компетентности для конкретных заданий, адаптировать обучение с учетом ролей и потребностей, а также учитывать сочетание методов обучения.
  • Наставничества. Предоставляет рекомендации о том, как человек работает в соответствии с ожидаемыми стандартами поведения и компетентности, сопоставляет навыки и знания человека с целями организации и помогает персоналу адаптироваться к развивающейся среде.
  • Оценки. Оценка эффективности работы отдельных лиц в отношении достижения целей и демонстрации ожидаемого поведения, а также в отношении соглашений об уровне обслуживания или других согласованных стандартов для найма сторонних поставщиков услуг.
  • Удержания. Обеспечить стимулы для мотивации и усиления ожидаемого уровня производительности и желаемого поведения, включая обучение и аттестацию. 
Как бы хорошо все перечисленное не работало (а в реалиях, как мы знаем, это происходит далеко не везде), вероятность потерять сотрудника с нужной компетенцией всегда есть. Последствия очень зависят от уровня сотрудника и специфики знаний и компетенций, которыми он обладает. Для тех случаев, когда последствия достаточно существенны, нужно готовить план Б. Об этом – последняя точка фокуса:
Планы и подготовка к преемственности. Высшее руководство и совет директоров разрабатывают планы на случай непредвиденных обстоятельств для распределения обязанностей, важных для внутреннего контроля.
Модель COSO видит процесс следующим образом. Руководство постоянно определяет и оценивает те выполняющие функции, которые считаются необходимыми для достижения целей предприятия. Важность каждой роли определяется путем оценки последствий, если эта роль будет временно или постоянно не заполнена. Например, главный исполнительный директор и другие члены высшего руководства, стратегические поставщики и ключевые партнеры - это функции, которые, как правило, требуют составления планов, обеспечивающих достижение целей, даже при отсутствии конкретного исполнителя роли.
Можно привести просто уйму примеров, когда компания теряла очень важного топа или даже сразу кучу руководителей. Или, когда отток персонала незаметно вымывает компетенцию целого направления и, в какой-то момент выясняется, что в компании нет ни одного человека, который внятно может объяснить, как устроен процесс или работу системы. Но непредвиденные обстоятельства порой проявляются и более причудливой форме.  Вот пара таких историй.
Новогодние праздники. Вся страна, за исключением отдельных профессий, погрузилась в многодневное празднование факта очередного оборота Земли вокруг Солнца. Компания, предоставляющая социально значимый сервис населению, издает приказ «обеспечить бесперебойное предоставление сервисов … выходом на работу минимально необходимого количества нужных специалистов». Достаточно спокойное по нагрузке время. Большая часть сотрудников и почти все руководство отдыхает. Из высшего руководства всего два человека. И тут приходит сообщение о минировании здания. Приезжают полиция и саперы и требуют эвакуации людей. И выясняется, что четкого понимания, как действовать в таких ситуациях нет. Оба руководителя начинают долго решать кто из них должен взять на себя ответственность и принять решение что делать. С одной стороны, скорее всего, что это чья-то очень неудачная шутка, а остановка работы на несколько часов – это достаточно серьезно. С другой стороны, пускай вероятность и крошечная, но, если это не шутка – остановка на несколько часов уже не кажется такой большой проблемой. Саперы начинают злится и угрожают уехать, если компания не начнет эвакуировать людей. В конечном итоге, принимается решение об эвакуации. Система оповещения, к счастью, работает. Немного похрипев, она оживает, и перепуганный женский голос сбивчиво просит сотрудников покинуть здания (их несколько) компании, мотивируя тем, что это не шутка. Недоумевающие сотрудники неторопливо начинают выходить на улицу и становятся глазеть на происходящее прямо под окнами компании. Кто-то замерзнув возвращается на рабочее место за курткой. Ошалевшая охрана пытается не пустить, но услышав аргумент, что на улице холодно, почему-то пропускает в здание. В общем, если бы сообщение оказалось не шуткой, последствия для компании были бы очень печальными. К счастью, это оказалось не так. Зато пришло четкое понимание, что планы по обеспечению работы бизнеса – это не только резервные копии данных в ИТ системах. Помимо прочего, должны быть четкие правила кто в случае отсутствия основного ответственного из доступных сотрудников принимает решение, сценарии коммуникаций (например, «дерево звонков»).  И, разумеется, эти планы должны быть не в сейфах, а в головах у персонала. Ибо чтение плана, когда риск уже реализовался, хорошо работает только в фэнтези.
Когда из компании уходит топ-менеджер, негативное влияние на компанию очевидно (по крайней мере, в большинстве случаев). Но может ли на компанию оказать серьезное воздействие уход одного рядового сотрудника?  В одном из банков между руководителем-экспатом и сотрудником ИТ как-то не сложились отношения. Все общение происходило в эмоциональной плоскости, существенно снижая конструктив. В какой-то момент, сотрудник ИТ поддался изрядно накопившемся эмоциям и довольно неэтично отреагировал на очередную придирку к своей работе. Для поддержания авторитета руководитель-экспат устроил зрелищное увольнение сотрудника в лучших традициях западных практик – в сопровождении охраны прямиком на улицу. Когда действие норадреналина прекратилось и с глаз сошла красная пелена, выяснилось, что выставленный на улицу сотрудник является ключевым носителем знаний об основной банковской системе. И таких специалистов в стране всего три, включая только что уволенного. И он, на тот момент, существенно превосходил своими знаниями двух других. И риск обрушить бизнес сулит ущерб гораздо больший, чем ущерб самолюбию. Пришлось, проглотив обиду, идти к уволенному сотруднику и договариваться на обслуживание на контрактной основе. Благо, сотрудник пошел навстречу и все обошлось.
В общем, ситуации бывают разные и готовится к ним нужно по-разному. Помимо планов на случай непредвиденных обстоятельств, должны быть планы преемственности для ключевых руководителей, и кандидаты в преемники обучены для принятия целевой роли. Для всех ключевых сотрудников должны быть дублеры.
Не следует также забывать и о функционале, находящемся на аутсорсинге. Если эти услуги имеют прямое воздействие на достижение целей, для таких случаев также нужен некий план. Например, меры по обеспечению постоянного обмена знаниями и документирования, облегчающие, при необходимости, переход к новому поставщику.
На этом с четвертым принципом все. Впереди финальная часть об ответственности и мотивации.
Продолжение следует...

четверг, 7 ноября 2019 г.

Не работает внутренний контроль? Часть Третья. Структура, права и обязанности.

Продолжаем. После того, как определили этические нормы и разобрались с надзорной деятельностью, необходимо организовать взаимодействие на уровне организации и определить кто за что отвечает. На это направлен третий принцип модели COSO.
Принцип 3: Руководство устанавливает с помощью совета директоров структуры, линии отчетности, а также соответствующие полномочия и обязанности в достижении целей.
Точки фокуса для реализации данного принципа следующие:
  • Рассмотрение всех структур организации.
  • Установление линий отчетности.
  • Определение, назначение и ограничение полномочий и обязанностей. 
Пройдемся детальнее.
Рассмотрение всех структур организации. Руководство и совет директоров рассматривают многочисленные структуры (в том числе операционные подразделения, юридические лица, географическое распределение и сторонних поставщиков услуг), используемые для поддержки достижения целей.
К моменту начала построения системы внутреннего контроля компания уже структурирована, часто в нескольких измерениях (административно, функционально, географически и т.д.). Поэтому данный пункт часто вызывает недоумение и непонимание что же нужно делать. Мол, нормальная у нас структура, какой там следующий пункт?
Основная идея состоит в том, что по мере развития характера бизнеса, организационные структуры необходимо тоже развивать. Поэтому руководство должно периодически рассматривать и оценивать структуры на предмет актуальности, эффективности и действенности в поддержку системы внутреннего контроля (т.е. с точки зрения достижения целей организации).
На практике, чаще всего пересмотр структуры – процесс реактивный, вызванный пониманием, что как ни старайся – не получается, нужно что-то радикально менять.
Яркий пример из жизни. В крупной компании уже несколько лет от сотрудников «в полях» пробивались жалобы, что коммуникации «сверху» до «полей» доходят поздно, искаженно или не доходят вообще. Это, в свою очередь, негативно сказывалось на постановке целей, и, соответственно, на их выполнении. Особо на это никто внимания не обращал. В конечном итоге, это вылилось в провал достижения годовых целей несколько раз подряд. После раздачи слонов от набсовета, отмотивированный менеджмент бросился показывать быстрые победы. Поскольку идеи как быстро и много продавать приходят очень тяжело, остается второй легкий путь для быстрых побед – рубить косты сокращать затраты. При погружении в затраты открылись глаза на тот факт, что существующая структура была создана много лет назад под другие цели. И сейчас что-то сильно дублируется (почти все функции), а что-то вообще не нужно. По многим направлениям, если считать от директора по направлению до людей «в полях» 7-9, а кое-где и более, промежуточных руководителей. Что для компании в несколько тысяч сотрудников, мягко говоря, не очень эффективно. Устранение «лишних» структур позволило оптимизировать персонал более чем на 20%, при этом существенно улучшив коммуникации.
Но пересмотр не обязательно нужен ради оптимизации. Возможно наоборот, появилось что-то новое, и необходимо выделить в структуре подразделение (направление и т.д.), которое будет обеспечивать достижение этих новых целей.
Поэтому, в идеале, пересмотр должен быть неотъемлемой частью процесса управления изменениями в компании. Который, кстати, тоже должен быть.
Итак, структура пересмотрена, нужно определить в ней подотчётность и обеспечить эффективные потоки информации. Об этом вторая точка фокуса.
Установление линий отчетности. Руководство разрабатывает и оценивает линии отчетности для каждой структуры организации, чтобы обеспечить выполнение полномочий и обязанностей, а также поток информации для управления деятельностью организации.
Также, как и в случае со структурой, какие-то линии отчетности в компании есть. И также нужно периодически оценивать, что линии и сроки отчетности обеспечивают надлежащее выполнение обязанностей и эффективные информационные потоки. 
Независимо от организационной структуры, определений и назначений полномочий и ответственности, линии отчетности и каналы коммуникаций должны быть четкими, чтобы обеспечить подотчетность по операционным подразделениям и функциональным областям. Например, совет директоров определяет, какие роли старшего руководства имеют по крайней мере «пунктирную линию» для совета директоров, чтобы обеспечить открытое общение с советом по всем важным вопросам. Это особенно актуально для международных компаний. Например, когда я был руководителем функции внутреннего аудита на уровне бизнес-единицы (несколько компаний в одной стане) моя «прямая линия» отчетности вела к групповому директору по внутреннему аудиту в управляющей компании. Который уже отчитывался перед аудиторским комитетом. Тем не менее, у меня была и «пунктирная линия», по которой я периодически отчитывался наблюдательному совету и имел возможность прямых коммуникаций. Таким образом нивелировался риск «испорченного телефона» и обеспечивалась более полная картина происходящего.
Разумеется, «прямые» отчеты и информационные линии отчетности точно также должны быть определены на всех уровнях организации.
Теперь пора определиться кто за что отвечает, что может и до какой степени. На это направлена последняя точка фокуса данного принципа.
Определение, назначение и ограничение полномочий и обязанностей. Руководство и совет директоров делегируют полномочия, определяют обязанности и используют соответствующие процессы и технологии для распределения ответственности и разделения обязанностей по мере необходимости на различных уровнях организации:
  • Совет директоров. Сохраняет за собой полномочия по принятию важных решений и пересматривает назначение руководства, ограничения полномочий и обязанности.
  • Высшее руководство. Устанавливает директивы, руководства и контроли, позволяющие менеджменту и другому персоналу понимать и выполнять свои обязанности по внутреннему контролю.
  • Менеджмент. Направляет и облегчает выполнение директив высшего руководства на предприятии и его подразделениях.
  • Персонал. Понимает стандарт поведения организации, оцененные риски для целей и связанные с ними контрольные действия на соответствующих уровнях организации, ожидаемый поток информации и коммуникации, а также мониторинговые активности, связанные с достижением их целей.
  • Аутсорсинговые провайдеры услуг. Придерживаются определенных руководством границ полномочий и ответственности для всех задействованных лиц, не являющихся сотрудниками.
Пока компания маленькая и находится в начале развития, формальное закрепление полномочий и определение ответственности выглядит как излишний формализм, не дающий особых преимуществ. По мере роста эти вопросы становятся все более актуальными, а в какой-то момент просто крайне необходимыми. И вот почему:
  • Когда наступает тот неловкий момент, когда необходимо получить ответ на вопрос «кто виноват», формальное закрепление даст четкое понимание. В противном случае выясняется, что один отвечает «только за пуговицы, а в целом за пиджак ответственности не несет», второй «это делал раньше для себя, а вообще не должен», третий «готов помогать, но начинать не должен» и т.д.
  • Можно избежать и обратного эффекта, когда есть кто-то, неуполномоченный, но очень энергичный, самостоятельный и готовый принимать решения в тех областях, к которым не должен иметь отношения.
  • Четкое распределение также помогает от «коллективной ответственности», когда ответственность поверхностно указана на уровне нескольких структурных единиц, без детализации. А у семи нянек, как известно, дитя без глаза.
В более зрелых компаниях, которые могут похвастаться формальным перечнем процессов, закрепление ответственности нередко оформляют в виде RACI матриц и их разновидностей. Данный инструмент позволяет увидеть не только ответственного за процесс / операцию, но и кто непосредственно является исполнителем, с кем нужно проконсультироваться, кого проинформировать и т.д.
Для менее зрелых компаний, которые знают свои процессы не так хорошо, чтобы формализовать их список, тоже есть решение. Полномочия и ответственность закрепляют в соответствующем положении, где описывают по направлениям, кто за что отвечает, что может и чего не может (об этом чуть дальше).
Почему для этих целей недостаточно должностных инструкций? Они служат для других целей – донести до сотрудника его обязанности.  А матрица полномочий или ее аналог - это свод правил, на основании которых, должны строится процессы, прописываться процедуры и т.д. Ну и, разумеется, должностные инструкции тоже должны матрице соответствовать.
Теперь пару слов о делегировании полномочий. Безусловно, это очень полезный инструмент, который позволяет снизить уровень бюрократии и обеспечивает большую гибкость в управлении. Но также и усложняет управления рисками.
Пример из жизни.  Некая компания структурно состоит из головного офиса и нескольких филиалов. Директора филиалов организационно являются заместителями генерального директора и имеют широкие полномочия в рамках своего филиала, в том числе, правом подписания договоров. Эти полномочия документально закреплены соответствующими доверенностями. Юристы в головном офисе исправно ведут реестр выданных доверенностей и считают, что процесс полностью контролируем. Но в реальности правом подписания договоров обладает гораздо большее количество людей в компании. Никто точно не знает кто эти люди и сколько их.  Причем эти люди могут подписывать договора от имени компании по направлениям, которые не относятся к зоне их компетенции.  Как же так получилось? Этому поспособствовало несколько факторов. Во-первых, текст доверенности не содержал каких-либо ограничений. Точнее, перечень действий был, но заканчивался фразой «… и другие действия в рамках действующего законодательства.». Подобная формулировка по сути дает все полномочия генерального директора. В том числе на передоверие полномочий, поскольку никаких ограничений по данному поводу в документе не было. Во-вторых, каждый филиал представлял собой практически полноценную компанию с дублированием всех функций, в том числе юридической, без каких-либо внятных разграничений между филиалами и головным офисом. Дальше произошло следующее. Директора филиалов решили делегировать полномочия своим замам по направлениям и поручили это оформить местным юристам. Что заставило местных юристов использовать тот же самый текст доверенности – лень или недостаточная компетентность – останется тайной. Но у замов директоров филиалов тоже появились права на уровне генерального директора с правом передоверия. Очень скоро процесс полностью вышел из-под контроля. Например, после завершения закупочных процедур, подразумевавших большое количество всяческих проверок и подписания договора с поставщиком, неизвестно откуда могло появится дополнительное соглашение, вносящее существенные изменения в условия договора. Единственным выходом для остановки этого хаоса оставалось объявить все выданные в компании доверенности недействительными и перезапустить процесс уже с нормальными ограничениями. Чтобы избежать повторения подобных историй, в процессе делегирования полномочий нужно обеспечить соблюдение следующих правил:
  • Делегирование происходит только в той степени, которая требуется для достижения целей организации. 
  • Принятие решений основано на разумных методах выявления и оценки рисков. Прежде, чем принять решение, нужно понять какие риски оно несет, как ими управлять и насколько они сопоставимы с потенциальными выгодами от решения.
  • Обязанности разделены, чтобы уменьшить риск ненадлежащего поведения при достижении целей, а необходимые проверки и противовесы работают от самого высокого до самого низкого уровня организации.
  • Максимальное использование автоматизации для облегчения определения и ограничения ролей и обязанностей в рамках бизнес-процессов.
  • Сторонние поставщики услуг, которым поручено осуществлять деятельность от имени организации, понимают степень своих возможностей в принятии решений. 
Со структурами, правами и обязанностями разобрались. Теперь нужно обеспечить наличие компетентных сотрудников. В следующий раз рассмотрим принцип о привлечении, развитии и удержании компетентных сотрудников.

Четвертая часть, посвященная привлечению и удержанию компетентных сотрудников >>>.

среда, 4 сентября 2019 г.

Не работает внутренний контроль? Часть вторая. Наблюдательный совет.

Итак, в прошлый раз мы прошлись по первому принципу функционирования системы внутреннего контроля, который формирует требования к этическому поведению и обеспечивает контроль за их соблюдением. Тема местами для кого-то нудноватая, но очень важная, как основа системы внутреннего контроля.
Рискну предположить, что следующая тема вызовет гамму эмоций, большая часть из которых, будет совсем не связана с радостными воспоминаниями. Поэтому, прежде, чем к ней переходить, хочу сказать пару слов о целях данного цикла статей. Основная идея - изложить базовые принципы модели, заменив теоретические выкладки публикации COSO практическими примерами из жизни реальных компаний. Я не один год провел в аудите и консалтинге, работая в четырех странах с компаниями почти всех отраслей. И не питаю никаких иллюзий о том, какой процент компаний добился, скажем так, не очень выдающихся показателей в построении системы внутреннего контроля. Мне также повезло поработать в компаниях, где система внутреннего контроля работала на высоком уровне зрелости и вживую «пощупать» то, о чем пишет COSO. Лично для меня интересен опыт компаний, которые добились результатов. И почти не интересен тех, которые пытались. И не важно по причине каких экономических, социальных, физических или ментальных ограничений у них не получилось. Их опыт полезен только для примеров, почему так делать не нужно.
Двигаемся дальше. Я считаю, что каждый из пяти принципов жизненно важный для построения основы эффективной системы внутреннего контроля. Но второй принцип – особенный. В большинстве случаев, его неэффективная реализация делает внедрение системы внутреннего контроля бесконечным и безрезультативным процессом. А еще, на его реализацию тяжелее всего повлиять. Потому, что речь пойдет о совете директоров (наблюдательном совете или аналогичном надзорном органе).
Принцип 2: Совет директоров демонстрирует независимость от руководства и осуществляет надзор за развитием и осуществлением внутреннего контроля.
Как и у предыдущего, у второго принципа четыре точки фокуса:
  • Установление обязанностей по надзору.
  • Применение соответствующей экспертизы.
  • Независимая работа.
  • Обеспечение надзора за системой внутреннего контроля.
Рассмотрим их более детально.
Установление обязанностей по надзору. Совет директоров определяет и принимает свои обязанности по надзору в отношении установленных требований и ожиданий.
Структура надзора выстраивается в зависимости от наличия внешних требований. Такими могут быть стандарты листинга на фондовой бирже, требования законодательства, отраслевые стандарты и т.д. Если таковых требований нет – структура зависит от воли, знаний и навыков владельцев. Как правило, надзор осуществляется посредством профильных комитетов. С точки зрения системы внутреннего контроля интерес представляют следующие комитеты:
  • Комитет по назначениям – руководит отбором директоров и контролирует оценку высшего руководства. В частности, найм и увольнение главного исполнительного директора, оценку достижения целей и эффективности системы управления. 
  • Компенсационный комитет – осуществляет надзор за политикой и практикой вознаграждения высшего руководства, мотивирования ожидаемого поведения, балансирования стимулов для краткосрочных и долгосрочных результатов, увязки эффективности со стратегическими целями и соотношения компенсации с риском. 
  • Комитет по аудиту – осуществляет надзор за работой системы внутреннего контроля. Из чего состоит надзорная деятельность, рассмотрим чуть позже - в четвертой «точке фокуса». 
Упомянутые комитеты напрямую влияют на мотивацию высшего руководства задавать тон и руководить внедрением и функционированием системы внутреннего контроля. Без подобного стимулирования, вероятность того, что высшее руководство по доброй воле озадачится вопросами внутреннего контроля, достаточно низкая. Деятельность внутреннего контроля будет восприниматься, либо как дополнительная нагрузка, либо хуже того – досадная помеха. К мотивации мы еще вернемся в части, посвященной пятому принципу.
Для полноты картины можно еще упомянуть комитет по рискам, который характерен для финансовых компаний, и комплаенс-комитет, характерный для отраслей с жестким внешним регулированием. Оба этих случая – выполнение внешних требований. И, как мы знаем, что-то созданное не по своей воле, а по воле регулятора, к реальной эффективности системы внутреннего контроля имеет очень отдаленное отношение. Поэтому про них все. 
А пока поговорим о навыках и опыте, которые нужны надзорному органу для выполнения функций по надзору за системой внутреннего контроля.
Применение соответствующей экспертизы. Совет директоров определяет, поддерживает и периодически оценивает навыки и знания, необходимые своим членам, чтобы они могли задавать оценивающие вопросы высшему руководству и предпринимать соответствующие действия.
Навыки и опыт можно разделить на общие, которые ожидаются от всех членов наблюдательного совета (или аналога), и специфические, необходимые для функционирования системы внутреннего контроля.
К общим традиционно относятся честность и этические стандарты, лидерство, критическое мышление и решение проблем. К специализированным навыкам и опыту относятся:
  • Менталитет внутреннего контроля (например, профессиональный скептицизм, перспективы подходов к выявлению рисков и реагированию на них, а также оценка эффективности системы внутреннего контроля)
  • Знание рынка и компании (например, знание продуктов / услуг, цепочки создания стоимости, клиентской базы, конкурентов)
  • Финансовая экспертиза, включая финансовую отчетность (например, стандарты бухгалтерского учета, требования к финансовой отчетности)
  • Правовая и нормативная экспертиза (например, понимание действующих законов, правил и стандартов)
  • Социальная и экологическая экспертиза (например, понимание ожиданий социальных и экологических ожиданий и действий)
  • Стимулы и компенсация (например, знание рыночных ставок и методов компенсации)
  • Соответствующие системы и технологии (например, понимание проблем и возможностей критически важных систем и технологий) 
 Разумеется, поскольку компания не стоит на месте, опыт должен регулярно оцениваться с учетом меняющихся потребностей организации.
Если нужной экспертизы нет – конструктивного диалога построить не получится. Будет непонятый диалог на непонятном языке.
Кстати о непонятном. Какой бы большой экспертизой не обладали члены наблюдательного совета, никогда не лишним будет в начале договориться о терминах. Иначе эта экспертиза может сыграть злую шутку. Небольшая история для иллюстрации. Случилось это на встрече с наблюдательным советом, посвященной построению системы внутреннего контроля. Пока мы говорили в целом, все было хорошо. Когда же мы перешли к необходимости формирования контрольной среды с описанием кодекса этики и других прелестей, неожиданно послышались категорические возражения. В духе «это все на западе, а у нас такое не может быть никогда». Первой моей реакцией был шок. Основная задача была «выстраивание системы внутреннего контроля в соответствие с требованиями COSO». И без контрольной среды внедрение компонент превращалось в сизифов труд. Потом до меня дошло, что про термины мы не договорились и в дискуссии явно просматриваются признаки их разночтения.  Пришлось, отбросив пафос публикаций COSO и, вооружившись методом KISS, рассказывать суть каждого из терминов, как я их понимаю. После этого снова рассказать уже с единым трактованием терминов, что мы собираемся делать и зачем. Не могу сказать, что это далось мне легко, но на следующем заседании комитета мы уже говорили не о том, нужно ли это внедрять, а о том, как ускорить внедрение этого.
Переходим к следующей «точке фокуса», которую без преувеличения можно назвать Ахиллесовой пятой системы внутреннего контроля.
Работа независимо. Совет директоров состоит из достаточного числа членов, которые не зависят от руководства и объективны в оценках и принятии решений.
В теории все звучит здорово:
Совет директоров независим от руководства и демонстрирует соответствующие навыки и опыт в выполнении своих обязанностей по надзору. Независимость проявляется в объективности мнения, действиях, внешности и фактах членов совета директоров. Публичным компаниям, как правило, требуется, чтобы большинство их директоров были независимыми и не имели текущих или недавних личных или профессиональных отношений с предприятием.
Поскольку совет должен всегда активно участвовать и быть готовым подвергать сомнению и тщательно изучать деятельность руководства, представлять альтернативные взгляды и иметь смелость действовать перед лицом очевидных или предполагаемых проступков, необходимо, чтобы в состав совета входили независимые директора. Конечно, должностные лица и служащие привносят глубокие знания об организации, но независимые директора, обладающие соответствующим опытом, ценят свою беспристрастность, здоровый скептицизм и объективную оценку.
На практике все немного сложнее. Для каких-то компаний достаточно непросто найти кандидата, который, обладая знаниями отрасли и компании, не имел текущих или недавних личных или профессиональных отношений с предприятием.
Но найти мало – нужно еще и дать определённую свободу в решениях. Для некоторых компаний (а точнее их владельцев) сама мысль о делегировании полномочий никак не дается. Акционеры вроде ушли из операционного управления в наблюдательный совет, но продолжают через головы нанятых по случаю генеральных раздавать прямые указания в операционке. А что, если их несколько, и эти указания противоречат друг другу? В таких компаниях корпоративное управление – всего лишь дорогая игрушка на похвастаться перед другими.
В других компаниях акционеры ушли в наблюдательный совет, но он преимущественно состоит из родственников и близких. Стремление доверять только своим понятно и очевидно. Но обладают ли они необходимыми навыками и опытом? Даже если они тоже вышли из операционного управления вместе с владельцами и хорошо понимают нюансы компании. Во-первых, под определение «независимый» они никак не попадают. Они просто делают так, как сказал владелец. Во-вторых, условия «тогда» и «сейчас» могут радикально отличаться. Одно дело управлять по серым схемам, имея хорошее подспорье в виде неуплаченных налогов. Тут можно обходиться лишь управленческой отчетностью и интуицией. Но, если владельцы решили переходить прозрачные и «белые» схемы для того, чтобы переводить бизнес на новый уровень, этих навыков может быть недостаточно, а где-то будут даже мешать. В наблюдательном совете могут быть люди с приставкой «независимый» в титуле. Но чаще всего, слово «независимый» символизирует не независимое и объективное мнение, а то, что от этого мнения ничего не зависит. Такой себе набор дорогих консультантов, настаивающих на том, что их дело – рекомендовать, но если кто-то не согласен с рекомендацией – то и ладно. Если что – «они же говорили».
По сюжету, дальше должно быть про зрелые компании, где ситуация радикально лучше. Но это - не тот случай. В большинстве остальных организаций на уровне аудиторских комитетов преобладает вялое и пассивное поведение, которое ну никак не помогает достигать тех заветных целей. И это не какая-то там «местная специфика». Аналогичная картина наблюдается и «цивилизованных» странах. Причины приблизительно у всех одинаковые: нежелание владельцев контрольных пакетов делится полномочиями, местами усугубленное недостатком экспертизы и внутриполитическими играми.
Двое канадских ученых - Ричард Лебланк и Джеймс Гиллис длительный период изучали деятельность советов директоров различных компаний Канады.  Книга по результатам этого исследования уже старенькая, но набор цитат из нее ни капли не утратил актуальности и здорово иллюстрирует общую картину:
«Либо ты поступаешь, [как хочет владелец контрольного пакет], либо — пошел вон» — член совета директоров
«Если [компания ABC] принадлежит мне, нужны ли мне ограничители? Черта с два! Не бывать такому, что я буду владельцем компании, а кто-то сможет ограничить мои возможности по управлению ею. Что мне нужно, так это группа консультантов, которые делятся со мной своими мыслями — люди, которых я уважаю, которые увеличивают стоимость, обладают познаниями в отрасли и подвергают сомнению мой авторитет и указания. Однако если я не удовлетворен их советами, я поступлю так, как мне будет угодно» — владелец контрольного пакета акций
«Советы директоров учитывают мнение заинтересованных сторон только, если это отвечает их собственным интересам» — член совета директоров
«Это чушь! Это не настоящие советы директоров» — член совета директоров
«Проблема в том, что мы в комитете по аудиту доверяем менеджменту и не обладаем достаточными познаниями в области финансов» — председатель правления компании, оказывающей финансовые услуги
«Думаю, можно сказать, что у нас не очень большой опыт работы в качестве членов совета» — председатель комитета по аудиту
«Совет директоров плывет по течению... Заседания проводятся преимущественно по телефону. Комитеты не работают... и не проводят регулярных заседаний. Не сформулированы требования к отчетности» — член совета директоров
«Члены совета ни черта не понимают в том, что происходит» — председатель совета
Но представим, что звезды сошлись и в надзорном органе есть проактивные люди с определенной свободой действий, а также нужными навыками и опытом, чтобы держать менеджмент в нужном тонусе.  Такое, хоть и редко, но встречается. В чем же состоит эта самая надзорная деятельность? На этот вопрос отвечает последняя «точка фокуса».
Обеспечение надзора за системой внутреннего контроля. Совет директоров несет ответственность за надзор над разработкой, внедрением и проведением внутреннего контроля руководством:
  • Контрольная среда - Установление честности и этических ценностей, структур надзора, полномочий и ответственности, ожиданий компетентности и подотчетности совету директоров.
  • Оценка риска - Надзор за оценкой руководством рисков для достижения целей, включая потенциальное влияние значительных изменений, мошенничества и злоупотребления служебным положением.
  • Контрольные процедуры - Обеспечение контроля высшего руководства за разработкой и выполнением контрольных процедур.
  • Информация и коммуникация - Анализ и обсуждение информации, касающейся достижения предприятием целей.
  • Процедуры мониторинга - Оценка и надзор за характером и масштабами процедур по мониторингу, оценка руководством и устранение недостатков.
Каких-то особых сложностей (по сравнению с предыдущими) в данной точке фокуса нет. Необходимая надзорная деятельность, которая ожидается от надзорного органа по каждому компоненту, вполне сносно перечислена в самой модели:
Контрольная среда
  • Надзор за определением и применением стандартов поведения организации
  • Определение ожидания и оценка работы главного исполнительного директора (или эквивалентной роли)
  • Создание структур и процессов надзора, соответствующих целям организации (например, при необходимости, совет и комитеты с необходимыми навыками и опытом)
  • Комиссионная оценка эффективность надзора и рассмотрение возможностей для улучшения
  • Выполнение фидуциарных обязанностей перед акционерами или другими владельцами (в зависимости от обстоятельств) с должным вниманием и тщательностью (например, готовиться к собраниям и посещать их, просматривать финансовую отчетность предприятия и другие раскрытия информации)
  • Оценка действий высшего руководства, задавая зондирующие вопросы о планах и результатах деятельности организации, и требуя последующих и корректирующих действий, по мере необходимости
Оценка риска
  • Рассмотрение внутренних и внешних факторов, которые представляют значительный риск для достижения целей; выявление проблем и тенденций (например, последствия для устойчивости бизнес-операций предприятия)
  • Обсуждение оценки руководством рисков для достижения целей, включая потенциальное воздействие значительных изменений (например, рисков, связанных с выходом на новый рынок), а также мошенничества или коррупции
  • Оценка, насколько активно организация управляет инновациями и изменениями, такими как изменения, вызванные новыми технологиями или экономическими и геополитическими изменениями.
Контрольные процедуры
  • Запросы руководству относительно выбора, разработки и развертывания контрольных мероприятий в областях значительного риска и, при необходимости, исправления (например, в ответ на значительные риски, возникающие из-за внутренних или внешних факторов)
  • Надзор за высшим руководством в выполнении контрольных мероприятий
Информация и коммуникация
  • Коммуникация директив и тона сверху
  • Получение, анализ и обсуждение информации, касающейся достижения организацией целей
  • Изучение предоставленной информации и представление альтернативного взгляда
  • Оценка раскрытия информации для внешних заинтересованных сторон на предмет полноты, актуальности и точности
  • Принятие и обработка восходящих коммуникаций о проблемах
Процедуры мониторинга
  • Оценка и надзор за характером и масштабами деятельности по мониторингу, любых превышений полномочий со стороны руководства, а также процесса оценки и принятия корректирующих мер руководством
  • Оценка честности и этических норм высшего руководства
  • По мере необходимости взаимодействие с руководством, внутренними и внешними аудиторами и другими лицами для оценки уровня осведомленности о стратегиях организации, определенных целях, рисках и последствиях для контроля, связанных с развитием бизнеса, инфраструктуры, нормативных актов и других факторов.
На этом о втором принципе все. В следующий части пройдемся структурам, линиям подотчётности распределению полномочий и обязанностей по обеспечению функционирования системы в целом по организации. Перейти к части три.