Полномочия службы безопасности
Проверяю, какие полномочия службы безопасности закреплены в положении о службе безопасности и совпадают ли они с тем, что служба делает на практике. Сопоставляю положение с регламентами платежей и закупочными процедурами: если служба не участвует в проверке контрагентов и не видит необъяснимые платежи, её роль остаётся формальной. Итог — новая матрица полномочий, где у каждой функции есть ответственный и понятная граница ответственности. Отдельно смотрю, как служба фиксирует свои проверки: без датированных записей её работа не подтверждается ни перед собственником, ни в споре с работником или контрагентом.
Доступ к деньгам и данным
Устанавливаю, кто имеет доступ к деньгам и данным компании и как этот доступ оформлен. Изучаю матрицу доступа, права в банк-клиенте и учётных системах, соглашения о конфиденциальности с работниками. Неразделённые полномочия, когда один человек и создаёт платёж, и подтверждает его, — частая причина потерь. Отдельно проверяю, как организация реагировала на утечки клиентской базы, если они уже были: кто узнал о них первым, какие доступы закрыли и что сохранили как доказательства. По итогам предлагаю разделение ролей и порядок регулярного пересмотра прав доступа.
Контроль закупок
Разбираю контроль закупок: кто выбирает поставщика, кто согласует цену и кто принимает результат. Сверяю закупочные процедуры с фактическими договорами и платежами, ищу закупку у связанного лица и повторяющихся посредников. По результатам предлагаю порядок проверки контрагентов, который встраивается в текущий документооборот, а не существует отдельно от него. Для крупных и нетиповых закупок предлагаю дополнительное согласование, а для повторяющихся поставщиков — периодическую перепроверку сведений о владельцах и руководителях.
Режим конфиденциальности
Проверяю режим конфиденциальности: утверждён ли перечень сведений, составляющих коммерческую тайну, ознакомлены ли с ним работники, есть ли соглашения о конфиденциальности с подрядчиками. Без оформленного режима коммерческой тайны компании трудно доказать нарушение, даже когда утечка очевидна. Предлагаю недостающие документы и порядок их введения: приказ о режиме, перечень сведений, формы обязательств работников, отметки на носителях. Проверяю также, как сведения передаются подрядчикам и облачным сервисам и закреплены ли эти правила в договорах.
Реакция на инциденты
Оцениваю реакцию на инциденты: ведётся ли журнал инцидентов, кто и в какой срок разбирает сигнал, как сохраняются следы. Отсутствие журнала событий и неработающий внутренний контроль разрывают доказательственную связь между действием работника и ущербом. Готовлю сценарий внутреннего расследования и правила формирования доказательственного архива на случай спора или заявления в полицию. В сценарии указываю, кто собирает материалы, как фиксируются электронные следы и в какой момент к работе подключается адвокат, чтобы доказательства не были утрачены в первые часы.
Ответственность руководителей
Определяю ответственность руководителей за выявленные нарушения и пробелы контроля. Смотрю, кто подписывал спорные решения, кто должен был их проверить и какие регламенты это предусматривали. Итог аудита экономической безопасности — приоритетный план устранения уязвимостей: что исправить сразу, что закрыть регламентом, а что требует решения собственника. Для каждой меры указываю срок, ответственного и документ, которым подтверждается выполнение, чтобы через полгода можно было проверить, закрыта ли уязвимость на деле.