Системный Комплаенс | Владимир Волков


Channel's geo and language: Russia, Russian
Category: Economics


Канал про комплаенс-системы, архитектуру процессов, GRC и ISO. Аналитика, ресурсы и практические инструменты от Владимира Волкова @VS_Volkov

Related channels

Channel's geo and language
Russia, Russian
Category
Economics
Statistics
Posts filter


(Не)зависимая проверка

#Пятничное


Управление ИИ: ответственность должна иметь полномочия
 
В статье De-Risking AI Adoption Through Accountability and Effective Governance Том Фокс разбирает подход к управлению ИИ от Памелы Гупты (эксперта в области управления ИИ, создателя фреймворка AI TIPS). Его основная идея: доверие к ИИ возникает тогда, когда организация может объяснить, чего ожидать от системы и где проходят её ограничения, проверить, что произошло на практике, и назвать человека, который отвечает за решение, если что-то пошло не так. Для этого нужны не только политики и комитеты, а операционная модель, связывающая владельцев, контрольные меры, решения о запуске, мониторинг и доказательства.
 
Памела Гупта объединяет управление ИИ вокруг восьми взаимосвязанных направлений: кибербезопасности, конфиденциальности, этики и предвзятости, прозрачности, объяснимости, регулирования, аудита и ответственности. При этом важны именно связи между ними: защита информации не решает проблему дискриминационных результатов, прозрачность не означает объяснимость конкретного решения, а независимая оценка требует доказательств из разных элементов системы. Для каждой значимой ИИ-системы должны быть определены назначение, возможный вред, ответственный владелец, допустимые границы работы и данные, по которым можно проверить результат.
 
Центральное место в модели занимает ответственность, обеспеченная реальными полномочиями. У ИИ-системы должен быть конкретный владелец, который вправе принять остаточный риск и остановить её работу. Поэтому организация должна заранее определить, кто разрешает использование системы, кто принимает риск, кто согласует исключения, кто может приостановить работу и кто отвечает за устранение причинённого вреда. Коллективная ответственность комитета не заменяет этих прав принятия решений.
 
Эта ответственность проходит через весь жизненный цикл ИИ – от замысла и подготовки данных до разработки, независимой проверки, запуска, мониторинга и вывода из эксплуатации. Между этапами нужны контрольные точки, на которых уполномоченное лицо может разрешить или остановить дальнейшее движение. Для автономных ИИ-агентов требования ещё жёстче: идентичность, права доступа, доступные инструменты, память, делегированные полномочия и возможность вмешательства должны контролироваться отдельно от рассуждений самого агента. Одной инструкции в промпте недостаточно, если технически агент способен совершить запрещённое действие.
 
Итоговый тезис статьи – управление ИИ должно быть доказуемым. Существенные решения должны оставлять след: кто одобрил систему, какая версия использовалась, какие права ей были предоставлены, что показала независимая проверка, какие исключения действовали, когда человек вмешивался и что показал последующий мониторинг. Автор предлагает практический тест: взять одно значимое решение ИИ и восстановить его путь от разрешения до результата. Если организация не может этого сделать, разрыв находится уже не в документации, а в самой системе управления.


Деловая этика зависит не от личных качеств работников, а от дисциплины управления
 
В статье Business Ethics Is a Discipline, Not a Disposition Вера Черепанова спорит с привычным представлением: если в руководстве компании находятся порядочные люди с безупречной репутацией, этого достаточно для этичного бизнеса.
 
Личная добросовестность важна, но сама по себе не гарантирует качества решений. Хороший человек может возглавлять бизнес-модель, создающую существенный вред, а добросовестный совет директоров – принять слабое решение, если ему не хватает информации, обсуждения и возможности оспорить позицию руководства.
 
📌 Этика зависит не только от личности, но и от роли
 
Совет директоров – коллективный орган. На его решения влияют распределение власти, неформальные роли, авторитет отдельных участников, готовность возражать и сложившиеся нормы поведения.
 
Поэтому Вера Черепанова предлагает смотреть на деловую этику через обязанности, которые возникают вместе с полномочиями.
 
Директор или генеральный директор действует не просто как человек со своими убеждениями. Его роль даёт ему возможность принимать решения, влияющие на сотрудников, клиентов, рынок и общество. Вместе с этой властью возникают дополнительные обязанности, которые нельзя свести к личной порядочности.
 
Та же логика давно существует в профессиональной этике: аудиторы, бухгалтеры, юристы и другие специалисты принимают определённые обязательства именно потому, что выполняют конкретную профессиональную роль.
 
📌 «Будьте хорошими людьми» – слабая система управления
 
Из этого меняется и подход компании к этике.
 
Задача не в том, чтобы учить взрослых людей морали. Гораздо практичнее сформулировать ожидание иначе: это часть вашей роли, полномочий и ответственности в организации.
 
Если этичность решений зависит от того, насколько «правильным человеком» оказался генеральный директор, председатель совета или руководитель подразделения, система остаётся хрупкой.
 
Поэтому этика должна быть встроена в роли, обязанности, стимулы и процессы корпоративного управления – именно так формулирует проблему автор.
 
🎯 Добросовестность нужно превращать в управленческую практику
 
Для комплаенса здесь есть важное следствие:
Его задача – не становиться корпоративным носителем морали и не определять, кто в компании «хороший», а кто «плохой». Гораздо важнее помогать переводить заявленные ценности в конкретные требования к решениям: кто вправе принять решение, какие интересы должен учитывать, где требуется независимая проверка, когда необходимо несогласие и как работает ответственность.
 
Поэтому вопрос зрелой этической системы – не «хорошие ли у нас люди?», а «какие обязанности создаёт их роль и как система не позволяет использовать предоставленные полномочия вопреки этим обязанностям?»


Когда контрольные функции не складываются в систему
 
В статье Not in my silo: How does the CECO deal with other compliance-related risk functions? Джо Мёрфи разбирает типичную для крупных организаций ситуацию: значительная часть рисков соблюдения требований находится за пределами центральной функции комплаенса – в экологии, охране труда, HR, защите данных, безопасности продукции, работе с потребителями или управлении ИИ.
 
Джо Мёрфи предлагает не выбирать между двумя крайностями: собирать все контрольные направления под одним руководителем или оставлять их полностью обособленными.
 
Функции могут сохранять собственную экспертизу и полномочия. Но между ними должен существовать рабочий механизм координации.
 
📌 Не объединять функции, а связывать их
 
Один из вариантов – комитет высокого уровня с участием комплаенса, юридической функции, HR, внутреннего аудита, ИТ, безопасности и профильных специалистов.
 
Задача такого механизма – не перераспределять ответственность, а обеспечить обмен информацией, согласование действий по пересекающимся рискам и возможность вывести существенную проблему на более высокий уровень.
 
Это особенно важно, когда профильный специалист видит риск, но не обладает достаточным организационным весом для его решения.
 
Эколог может столкнуться с игнорированием требований операционным подразделением. HR – не получить ресурсов для программы противодействия домогательствам. Специалист по качеству – видеть деградацию контроля, которая пока не воспринимается руководством как существенная проблема.
 
В такой модели руководитель комплаенса становится для них не начальником, а каналом к ресурсам, руководству и совету директоров.
 
📌 Единая точка эскалации
 
Отдельно Джо Мёрфи рассматривает отношения с советом директоров.
 
У совета ограничена повестка. Если несколько контрольных функций независимо пытаются донести свои риски, часть вопросов неизбежно будет отфильтрована или потеряет приоритет.
 
Поэтому автор предлагает использовать руководителя комплаенса как постоянную точку координации: он поддерживает регулярный контакт с советом, понимает его приоритеты и может определить, какой вопрос требует эскалации и какого профильного специалиста нужно привлечь.
 
Джо Мёрфи сравнивает эту конструкцию с работой генерального юрисконсульта: совету не докладывает отдельно каждый специалист по трудовому, экологическому или антимонопольному праву. При необходимости эксперт подключается через уже существующий канал взаимодействия.
 
🎯 Координация требует полномочий
 
Такая модель работает только в том случае, если статус руководителя комплаенса не является номинальным.
 
Джо Мёрфи говорит о прямом и нефильтрованном доступе к совету директоров, доступе к данным и ресурсам, организационной независимости и формальном закреплении полномочий решением совета.
 
Поэтому главный вопрос здесь не в том, кто кому подчиняется.
Важно другое: может ли существенный риск пройти путь от специалиста, который его увидел, до уровня, где по нему можно принять решение.
 
Функциональная специализация необходима. Проблема возникает тогда, когда организационные границы начинают задерживать информацию о риске.


UNSD_UNODC_Practical_Guide_to_Measure_Corruption_2026.pdf
2.5Mb
UNODC_2023_Statistical_Framework_to_Measure_Corruption_RUS.pdf
1.5Mb
ООН выпустила практическое руководство по измерению коррупции
 
Управление ООН по наркотикам и преступности совместно со Статистическим отделом ООН опубликовало Practical Guide to Measure Corruption: Transforming National Anti-corruption Priorities into Evidence-Based Action. Документ должен помочь государствам переводить антикоррупционные приоритеты в систему измеримых показателей и регулярной статистики.
 
Руководство дополняет разработанную ранее Статистическую рамку УНП ООН, которая включает 145 индикаторов. При этом ООН отдельно подчёркивает: коррупцию нельзя свести к одному индексу или показателю, а само руководство не предназначено для составления рейтингов стран.
 
Предлагается семиступенчатый цикл: координация → сбор данных → валидация → интеграция и статистическое производство → анализ и интерпретация → распространение → мониторинг и устойчивость. Начинать предлагается не со всей системы сразу, а с нескольких национальных приоритетов и ограниченного набора показателей, которые реально можно регулярно производить.
 
Источники данных – административные записи, опросы и дополнительные источники. В числе административных данных: закупки, аудит, сообщения о нарушениях, дисциплинарные производства, сведения о бенефициарах, финансовая разведка и судебная статистика. Цифровые системы позволяют сопоставлять такие массивы и выявлять конфликты интересов, непрозрачность поставщиков и повторяющиеся красные флаги.
 
Отдельный раздел посвящён интерпретации показателей. Например, рост числа сообщений о коррупции сам по себе не означает её роста: он может быть связан с большей доступностью каналов, ростом доверия или изменением порядка регистрации. Поэтому показатели предлагается анализировать в динамике, сопоставлять с другими данными и явно фиксировать ограничения выводов.
 
Практическая часть включает инструменты для картирования участников, выбора приоритетов и источников данных, проверки качества источников, интерпретации показателей и оценки устойчивости системы. В итоге речь идёт уже не о периодическом измерении «уровня коррупции», а о создании постоянного цикла: данные → анализ → управленческие решения → повторное измерение.


#Пятничное


KPI, которые создают коррупцию
 
Коррупционный риск возникает не только из-за слабого знания правил или прямого умысла. Иногда его создаёт сама система управления – когда за результат сотрудника вознаграждают, а соблюдение ограничений остаётся вне оценки.
 
План продаж, срок запуска проекта, экономия закупок или размер переменной части вознаграждения сами по себе нейтральны. Риск появляется, когда KPI измеряет результат, но не учитывает способ его достижения.
 
Менеджер получает бонус за заключённые сделки, но проверка посредников влияет только на срок. Закупки оцениваются по экономии, хотя полноценная проверка поставщика может эту экономию уменьшить. Проект должен быть запущен к определённой дате, хотя разрешения или согласования ещё не завершены.
 
Формально сотруднику говорят: соблюдай процедуру. Система мотивации при этом говорит: главное – выполнить показатель.
 
📌 Давление KPI можно увидеть в данных
 
Такое давление проявляется не только в уже совершённых нарушениях. У него есть вполне наблюдаемые признаки.
 
Например, к концу месяца или квартала растёт доля исключений из процедур, ускоренных согласований и сделок «под условием». Срок due diligence сокращается именно в периоды максимального коммерческого давления. Одни и те же подразделения регулярно требуют срочных решений, а ручные обходы контрольных точек концентрируются вокруг отчётных дат.
 
Ещё сильнее сигнал, если высокая результативность подразделения сопровождается повышенной долей исключений, нестандартных платежей, посреднических схем или последующих корректирующих мероприятий.
 
Отдельный вопрос – последствия нарушения для самого KPI.

Если руководитель выполняет финансовый план, получает максимальный бонус, а выявленные нарушения никак не влияют на итоговую оценку, организация фактически показывает, какой результат для неё важнее.
 
📌 Пороговые KPI усиливают давление
 
Особенно рискованны показатели с резким порогом:
99% плана – бонуса нет. 100% – бонус есть.
Проект запущен до установленной даты – показатель выполнен. На день позже – нет.
 
В такой конструкции резко возрастает ценность последней сделки, последнего разрешения или последнего согласования. И именно в этот момент обход контроля может стать экономически рациональным.
 
Сроковые KPI работают похожим образом. Если скорость постоянно измеряется, а качество проверки – нет, возникает предсказуемая адаптация процесса: документы собираются после сделки, проверка переносится на потом, согласование становится формальным, а исключение постепенно превращается в обычный маршрут.
 
📌 Что проверять в системе мотивации
 
При оценке коррупционного риска стоит анализировать не только сами операции, но и связь между KPI, вознаграждением и отклонениями от контроля.
 
Практически полезно смотреть на: KPI-период → рост исключений → ускорение согласований → ручные обходы → итоговый бонус.
 
Если эти элементы регулярно совпадают во времени или концентрируются в одних подразделениях, это уже основание проверять конструкцию мотивации.
 
Полезны и более прямые показатели: доля результатов, за которые был выплачен бонус, но которые позже потребовали корректирующих мер; число исключений на единицу выручки или закупок; доля высокорисковых операций, прошедших по ускоренному маршруту; повторяемость срочных согласований у конкретных руководителей; влияние нарушений на итоговую оценку и переменное вознаграждение.
 
🎯 Контроль должен быть встроен в экономику решения
 
Технически это решается не увеличением числа запретов.
 
Переменное вознаграждение можно связывать не только с финансовым результатом, но и с соблюдением обязательных контрольных условий. Для высокорисковых операций – устанавливать обязательные точки, без прохождения которых результат не учитывается в KPI. Существенные нарушения и необоснованные исключения – включать в оценку руководителя. Вознаграждение за результат, достигнутый с нарушением установленных требований, – корректировать или исключать.
 
Здесь важен сам принцип: если организация вознаграждает результат независимо от способа его достижения, политика почти неизбежно проигрывает системе мотивации.

Контроль начинается с того, чтобы нарушение не становилось рациональным способом выполнить план.

#СистемныйКомплаенс


Как оценивать работу руководителя комплаенс-функции
 
Статья When an Effective CCO Is Labeled Difficult посвящена оценке работы руководителя комплаенс-функции. Том Фокс предлагает отделять реальные недостатки в управлении функцией от неизбежного трения, которое возникает, когда комплаенс требует изменить привычную практику, ограничить риск или эскалировать неудобный вопрос. Поэтому оценка должна строиться не на том, насколько руководитель «удобен» или «сложен» для бизнеса, а на качестве его профессионального суждения, коммуникации и способности добиваться управленческого результата.
 
Для оценки предлагается проверить четыре группы факторов: есть ли реальные дефициты компетенций; не действует ли устаревшая репутация; не превратилась ли сильная сторона руководителя в ограничение – например, чрезмерная централизация решений; и не создаёт ли сама организация барьеры для функции через противоречивые стимулы, нехватку ресурсов, ограниченный доступ к информации или неясные полномочия.
 
Независимость при этом не освобождает руководителя от требований к качеству управления. Он должен ясно формулировать проблему, расставлять приоритеты, понимать бизнес-контекст, предлагать допустимые варианты действий, делегировать решения и не создавать ненужных узких мест. Но и обратная крайность неверна: удовлетворённость бизнеса не может быть главным показателем эффективности функции.
 
Отдельная роль у совета директоров. Он должен понимать причины существенных разногласий между менеджментом и функцией, видеть ограничения её работы и оценивать, обеспечены ли необходимые доступ, полномочия и ресурсы. Особенно важно проверять контекст критики, если она исходит от руководителей, решения которых комплаенс ранее оспаривал или эскалировал.
 
Том Фокс предлагает оценивать руководителя комплаенс-функции по качеству и своевременности рекомендаций, приоритизации рисков, развитию команды, доведению существенных вопросов до решения и результативности корректирующих действий. Согласие с бизнесом не является показателем эффективности. Но и постоянный конфликт сам по себе не является признаком независимости. Оценивать нужно качество профессионального суждения и то, насколько функция способна превращать его в работающие управленческие решения.


Глобальный договор ООН выпустил фреймворк устойчивых закупок
 
Глобальный договор ООН представил Sustainable Procurement Implementation Framework – набор шаблонов, которые должны перевести требования устойчивого развития из политик и деклараций в конкретные решения закупочной функции.
 
Структура построена вокруг трёх блоков – экологического, социального и корпоративного управления. В них включены климат и ресурсы, трудовые права и условия труда, антикоррупция, защита данных, ответственное использование ИИ и инклюзивные закупки.
 
Для каждой темы предлагаются действия на четырёх стадиях закупочного процесса: стратегия и планирование → выбор поставщика → работа с поставщиком → постоянное улучшение.
 
Например, в антикоррупционном блоке рамка начинается с оценки собственной закупочной системы: разделение полномочий, конкурентность процедур, подарки и гостеприимство, конфликты интересов, посредники, договорные права на аудит. Дальше – риск-ориентированная проверка поставщиков, анализ бенефициаров и посредников, антикоррупционные условия в договорах, обучение поставщиков, мониторинг транзакций, аудиты и корректирующие действия.
 
Причём требования предлагается постепенно распространять дальше по цепочке. На продвинутом уровне стратегический поставщик должен уже сам управлять коррупционными рисками своих ключевых субподрядчиков, проводить проверки и подтверждать работу собственной системы. В качестве одного из ориентиров прямо упоминается ISO 37001.
 
Отдельно предусмотрены три уровня развития: начальные действия, промежуточный уровень и продвинутая практика.
Это не рейтинг компании, а способ выбрать меры с учётом ресурсов и зрелости системы. Организация может начать не с разработки политики, а, например, с уже существующей работы с поставщиками или мониторинга.
 
Кроме этого, на сайте есть конструктор плана действий: компания выбирает необходимые мероприятия по разным темам и стадиям закупочного цикла и формирует собственную дорожную карту.


EYES_WIDE_SHUT_ETHICAL_BLINDNESS_IS_EVERYONE’S_COMPLIANCE_RISK.pdf
311.7Kb
Этическая слепота: когда нарушение выглядит нормальным решением
 
В статье Урсулы Шмидт Eyes Wide Shut: Ethical Blindness Is Everyone’s Compliance Risk разбирается ситуация, в которой сотрудник знает правила, считает себя добросовестным и всё равно не замечает этическую проблему в собственном решении.
 
Исследователи называют это ethical blindness – временной неспособностью увидеть этическую сторону конкретного решения.
 
Обычно всё начинается вполне буднично: «поставщика давно знаем – дополнительная проверка не нужна», «это обычный подарок клиенту», «один раз можно не эскалировать». В конкретной ситуации такое решение кажется разумным – особенно если его поддерживают руководитель, коллеги, устоявшаяся практика или давление результата.
 
📌 Отклонение постепенно становится нормой
 
Этическая слепота формируется под влиянием контекста.
 
Первое отступление от правила ещё вызывает сомнение. После нескольких повторений оно может восприниматься как обычный способ работы. Этот эффект усиливают знакомые когнитивные искажения: ориентация на мнение руководителя, конформизм, привязка к первой полученной информации, склонность замечать прежде всего то, что подтверждает удобную версию событий.
 
Плохого умысла для этого не требуется.
 
Именно поэтому значительная часть риска возникает не у «плохих акторов», а в обычных ежедневных решениях продаж, закупок, финансов, HR и линейных руководителей.
 
📌 Неопределённый язык тоже создаёт пространство для самооправдания
 
Автор отдельно обращает внимание на формулировки внутренних документов: «разумно», «надлежащим образом», «обычная практика», «по возможности».
 
Такие конструкции часто необходимы – невозможно заранее описать все ситуации. Но чем больше свободы в трактовке, тем легче человеку объяснить самому себе, почему именно его решение допустимо.
 
Поэтому общие принципы полезно дополнять конкретными примерами: что организация считает приемлемым, а что уже выходит за допустимые границы.
 
🎯 Система должна создавать момент для повторной оценки
 
Урсула Шмидт предлагает встраивать в обычные процессы короткие механизмы остановки: вопросы для самопроверки перед значимым решением, обсуждение реальных серых зон, отдельную роль человека, который должен поставить под сомнение очевидное решение, и возможность безопасно высказать несогласие.
 
Смысл в том, чтобы сотрудник успел задать себе дополнительный вопрос до того, как привычное или удобное решение превратится в нарушение.
 
Для комплаенса это меняет точку приложения усилий.
Задача не только в том, чтобы обнаруживать последствия неправильных решений. Важно помогать бизнесу распознавать момент, когда решение выглядит совершенно нормальным именно потому, что его этическая сторона перестала быть заметной.


Video is unavailable for watching
Show in Telegram
#Пятничное


https://www.vsrf.ru/about/info/documents_regulations/37649
Концепция внедрения технологий искусственного интеллекта в судопроизводство Российской Федерации


Forward from: Раньше всех. Ну почти.
❗️Верховный суд утвердил концепцию внедрения технологий ИИ в судопроизводство

Согласно документу, к 2030 году более 95% российских судей будут применять в работе искусственный интеллект. Как сообщает «Коммерсант», доля сгенерированных нейросетями проектов процессуальных документов может достичь 30–50%.

Предполагается, что технологии возьмут на себя подготовку протоколов судебных заседаний, анализ доказательств и выявление противоречий в материалах дел. При этом использование нейросетей сохранит вспомогательный характер: ИИ будет выступать помощником судьи, а не его заменой.

Концепция была утверждена в сентябре председателем Верховного суда Игорем Красновым.


Интерактивный комплаенс: система сдержек внутри организации
 
В статье Джо Мёрфи What is Interactive Corporate Compliance? комплаенс рассматривается не как набор правил, а как система взаимодействия и взаимных ограничений.
 
Автор выделяет два уровня интерактивности.
 
Первый – отношения государства и бизнеса. Чем подробнее регулятор предписывает устройство комплаенс-программы, тем выше риск формального исполнения. Поэтому автор предлагает смещать акцент с предписания конкретных элементов на доказательство результативности системы.
 
Второй – взаимодействие внутри самой организации. Здесь вопрос уже не в регулировании, а в распределении полномочий, стимулов и способности разных функций влиять на решения, которые могут привести к нарушению.
 
📌 Внутренняя система сдержек
 
Организация не является единым субъектом с одинаковыми интересами.
 
Продажи, производство, финансы, HR, юридическая функция, внутренний аудит и руководство работают с разными целями, показателями и стимулами. Поэтому политика, разосланная из центра, сама по себе не способна изменить поведение там, где управленческое давление направлено в противоположную сторону.
 
Джо Мёрфи предлагает смотреть на эту проблему через распределение власти внутри организации.
 
Руководитель влияет на задачи, вознаграждение, карьеру и оценку сотрудника. Если именно от него исходит давление обойти правило, одной политики недостаточно. В системе должны существовать другие центры влияния, способные поставить вопрос, потребовать дополнительной проверки, остановить решение или вывести его на более высокий уровень.
 
📌 Комплаенс работает через механизмы управления
 
Отсюда один из центральных тезисов статьи: комплаенс – это не только правовая, но и управленческая задача.
 
Бизнес управляет поведением через полномочия, стимулы, ответственность, контроль и обратную связь. Предупреждение нарушений должно использовать те же механизмы.
 
Поэтому зрелость системы определяется не количеством политик и обучающих курсов, а тем, встроена ли функция в реальные процессы принятия решений.
 
Есть ли у неё доступ к существенным решениям? Достаточно ли полномочий для эскалации? Может ли бизнес-функция возразить руководителю, не оставаясь с проблемой один на один? Как устроены стимулы? Что происходит, когда коммерческая цель вступает в конфликт с установленными ограничениями?
 
🎯 Сдерживать нужно не только нарушение, но и источник давления
 
Идея interactive compliance важна потому, что нарушение редко возникает только из-за незнания правила.
 
Чаще оно появляется внутри конкретной системы полномочий, стимулов и зависимости.
 
Если эта система способна создавать давление на обход требований, комплаенс должен создавать сопоставимые по силе механизмы сдерживания, эскалации и контроля.


226_psu_strengthening-capacity-for-integrity.pdf
1.7Mb
АТЭС: антикоррупционное обучение должно стать системой развития компетенций
 
В августе 2026 года Группа поддержки политики АТЭС опубликовала доклад Strengthening Capacity for Integrity: Advancing Education and Training to Address Corruption in APEC о подготовке специалистов в сфере предупреждения, выявления и пресечения коррупции.
 
Один из основных выводов: результативность антикоррупционных систем всё чаще ограничивается не отсутствием правил или технологий, а способностью людей и организаций применять их на практике.
 
📌 Компетенции по всей антикоррупционной цепочке
 
АТЭС рассматривает подготовку по всей антикоррупционной цепочке: предупреждение → выявление → пресечение.
 
На каждом этапе нужны разные компетенции. Для предупреждения – работа с конфликтами интересов, закупками, финансовым управлением и механизмами сообщений. Для выявления – аудит, анализ данных, распознавание аномалий, цифровая криминалистика. Для пресечения – расследования, работа с цифровыми доказательствами, возврат активов и трансграничное взаимодействие.
 
Отдельная проблема возникает на стыках функций. Аудитор может выявить красный флаг, но неправильно передать материал расследователям. Расследователь – собрать цифровые доказательства, которые затем невозможно эффективно использовать в дальнейшем производстве.
 
Поэтому развивать нужно не только отдельные профессиональные навыки, но и способность функций работать в единой антикоррупционной цепочке.
 
📌 Разового курса недостаточно
 
В докладе показан переход от отдельных семинаров к постоянному развитию компетенций: смешанному обучению, практическим кейсам, ролевым сценариям, цифровым платформам, обмену опытом между специалистами и программам, привязанным к конкретным ролям и рискам.
 
Логика меняется: обучение проектируется не от имеющегося курса, а от того, что специалист должен уметь делать в своей работе.
 
Это особенно заметно при внедрении цифровых инструментов. Из девяти экономик АТЭС, представивших данные для исследования, только одна сообщила, что обучение пользователей закладывается в проектирование и закупку системы с самого начала. В большинстве случаев оно планируется уже после закупки или в ходе внедрения.
 
📌 ИИ меняет и само обучение
 
Доклад отдельно рассматривает использование ИИ для персонализации программ, генерации сценариев под конкретную должность, адаптации сложности заданий и анализа логики решений обучаемого.
 
Но одновременно фиксирует риски: ошибки и галлюцинации в правовом контенте, защита данных обучаемых, несоответствие модели национальному законодательству и необходимость экспертной проверки материалов.
 
То есть ИИ может сделать обучение более адресным, но не отменяет требований к качеству содержания и управлению самим инструментом.
 
🇷🇺 Россия тоже вошла в исследование
 
Российский профессиональный стандарт «Специалист в области предупреждения коррупционных правонарушений» приведён как пример компетентностного подхода: требования к подготовке привязываются к конкретным знаниям и навыкам специалиста.
 
Отдельно отмечена российская практика обучения на реальных ситуациях конфликта интересов и связь антикоррупционной подготовки с материалами финансового мониторинга.
 
🎯 Проверять нужно не прохождение курса, а изменение практики
 
Оценка результативности остаётся одним из слабых мест. Большинство систем по-прежнему измеряют участие, завершение курса, удовлетворённость и результаты тестов. Значительно реже оценивается изменение поведения и рабочих практик.
 
Поэтому главный сдвиг в подходе АТЭС – переход от учёта обучения к управлению компетенциями.
 Не только «сколько человек прошли курс?», а: «что они теперь умеют делать и изменило ли это работу антикоррупционной системы?»


Почему знание правила не предотвращает нарушение
 
Статья When Employees Rationalize Misconduct: What CCOs Need to Change разбирает ситуацию, знакомую любой функции контроля: сотрудник может хорошо знать правило и всё равно найти убедительное объяснение, почему именно сейчас его допустимо обойти. Проблема не только в знании требований, а в том, как человек интерпретирует давление, цели бизнеса и собственную ответственность.
 
Том Фокс опирается на идеи Тодда Хо о рационализации нарушений. Типичные объяснения хорошо узнаваемы: «у меня не было выбора», «никому не причинён вред», «так делают все», «это нужно для бизнеса», «после всего, что я сделал для компании, мне можно». Такие формулировки сами по себе не доказывают нарушение, но помогают понять, какие организационные условия делают обход правила психологически приемлемым.
 
Поэтому анализировать нужно не только действие сотрудника, но и среду вокруг него. Агрессивные KPI, постоянные срочные исключения, терпимость руководителей к обходам, обещания бизнесом сроков до завершения due diligence, разрыв между формальными процедурами и фактическими сроками сделки – всё это создаёт условия, в которых рационализация становится частью обычного принятия решений.
 
Отсюда меняется и роль обучения. Недостаточно повторять политики. Полезнее разбирать реальные сценарии: какое давление испытывает сотрудник, как он оправдывает исключение, кому может эскалировать вопрос, кто вправе остановить операцию и что должен сделать руководитель. Такое обучение одновременно показывает, насколько процедуры вообще применимы в реальной работе.
 
Главный вывод статьи – устранять нужно не только индивидуальное нарушение, но и условия, которые делают его разумным в глазах сотрудника. Поэтому руководитель комплаенс-функции должен искать повторяющиеся оправдания, сопоставлять их с процессами, KPI и поведением руководителей, назначать корректирующие действия бизнес-владельцам и показывать совету директоров не только статистику обучения, но и то, как система реально влияет на решения под давлением.


#Пятничное


Теневой ИИ: теперь в повестке совета директоров
 
Ранее я писал о Shadow AI по статье Compliance Podcast Network The 30-Day Shadow AI Amnesty: Turning Hidden Risk Into Governance. Тогда основной тезис был в том, что запрет не устраняет несанкционированное использование ИИ. Он может лишь сделать его менее видимым. Поэтому начинать нужно с выявления реальной практики: кто, для каких задач, с какими данными и с каким влиянием на решения уже использует ИИ.
 
Теперь этой же проблемой озаботились и в российском корпоративном управлении.
 
В статье Сергея Ревякина «Теневой ИИ: риск, который совет директоров может не увидеть» тема рассматривается уже не как локальный вопрос ИТ или информационной безопасности, а как разрыв между фактической работой компании и формальной системой управления.
 
Компания может ещё не иметь ИИ-стратегии, корпоративной платформы или специальных правил, а сотрудники уже используют внешние модели для работы с документами, кодом, клиентскими обращениями, аналитикой и проектами управленческих решений.
 
То есть технология входит в процессы раньше, чем организация успевает определить правила её использования.
 
📌 Управлять нужно сценариями, а не самим фактом использования ИИ
 
Черновик внутреннего письма и использование модели при подготовке кредитного заключения или кадрового решения – это принципиально разные ситуации.
 
Различаются данные, последствия ошибки, требования к проверке результата, допустимая автономность и ответственность.
 
Поэтому управлять нужно не ИИ в общем, а конкретными сценариями его использования:
задача → данные → влияние на решение → автономность → проверка человеком → ответственность → контроль.
 
Именно карта таких сценариев позволяет понять, где использование ИИ действительно существенно для компании.
 
📌 Совет задаёт рамку, менеджмент строит систему
 
Совету директоров не нужно выбирать модели или разбираться в технической архитектуре.
 
Его вопросы находятся на другом уровне: какое значение ИИ имеет для стратегии, какой риск компания готова принять, какие данные нельзя передавать во внешние сервисы, где участие человека обязательно и кто отвечает за результат.
 
От менеджмента требуется уже фактическая картина: где используется ИИ, какие сценарии являются критичными, какие инструменты разрешены, как работают правила с данными, как разбираются инциденты и кому принадлежит ответственность за систему управления.
 
Именно здесь Shadow AI перестаёт быть историей про отдельных сотрудников, которые используют удобный сервис без согласования.
 
Он становится показателем того, насколько система управления успевает за изменением реальных способов работы.
 
🎯 От обнаружения теневого ИИ – к корпоративному управлению
 
Раньше вопрос звучал так: как сделать скрытое использование ИИ видимым, не вытеснив его ещё глубже запретами.
 
Теперь появляется следующий уровень: что делать с этой видимостью на уровне корпоративного управления.
 
Если ИИ уже влияет на данные, процессы и решения, его использование должно быть связано со стратегией, риск-аппетитом, ответственностью и контролем.
 
Теневой ИИ становится проблемой совета директоров не потому, что совет должен контролировать технологии, а потому, что технология уже меняет способы принятия решений внутри компании.


Решение должно оставлять след
 
В статье Records, Accountability and Democracy Найджел Каррутерс-Тейлор пишет об управлении документацией, но центральная проблема шире: если спустя время невозможно восстановить, как и почему было принято решение, подотчётность становится формальной.
 
Современная организация обычно не страдает от нехватки информации. Проблема в другом: один управленческий эпизод распределён между почтой, корпоративными системами, личными папками и сообщениями. Документы могут быть сохранены, но связь между ними — потеряна.
 
📌 Документ ещё не является следом решения
 
Отдельная запись редко объясняет управленческое решение сама по себе.
 
Нужен контекст: какие данные были доступны, какие варианты обсуждались, кто и что согласовал, какие замечания возникли, почему было сделано исключение и какое действие последовало.
 
Автор приводит пример закупки. ИИ-классификатор может корректно определить черновик как рабочий документ, письмо – как обычную переписку, а шаблон – как малозначимую запись. Но вместе эти материалы могут быть единственным свидетельством того, как формировалась цена или почему был выбран конкретный поставщик.
 
Каждый объект классифицирован правильно. История решения – потеряна.
 
📌 Сначала информационная архитектура, потом автоматизация
 
Отсюда следует важное ограничение для ИИ.
 
Нельзя просто направить модель на разрозненный массив корпоративной информации и ожидать, что она сама восстановит связи между решениями, документами и действиями.
 
Автор ставит информационную архитектуру раньше автоматической классификации: сначала нужно понять реальные бизнес-процессы и связи между информационными объектами, а уже затем строить классификацию и обучать на ней ИИ. Иначе автоматизация может масштабировать существующую фрагментацию и создать видимость контроля.
 
🎯 Для комплаенса важна воспроизводимость решения
 
Политика показывает, какое правило действовало. Маршрут согласования – какие стадии были предусмотрены. Технический журнал – какие события произошли в системе.
 
Но для проверки конкретного решения этого может быть недостаточно.
 
Почему контрагент был одобрен при наличии красного флага? На каких данных основывалось исключение? Кто его согласовал? Какая информация была доступна в этот момент? Почему один вариант был выбран вместо другого?
 
Поэтому след решения шире технического журнала событий. Он должен связывать исходные данные, участников, версии документов, основания, согласования, действия и результат.
 
Для наиболее значимых решений требования к такому следу должны быть выше. Сам автор предлагает гибридный подход: рабочие материалы можно оставлять в используемых системах, записи об операциях — сохранять внутри бизнес-процессов, а наиболее ценные материалы — помещать в среду, обеспечивающую целостность контекста, подлинность и доказательственную надёжность.
 
Для комплаенса можно сформулировать критерий: можем ли мы через несколько лет восстановить не только то, какое решение было принято, но и почему на тот момент оно считалось обоснованным?
 
Наличие документов этого ещё не гарантирует. Нужна сохранённая связь между ними и самим решением.


Анонимные сообщения как индикатор доверия к системе
 
Статья Increased Anonymous Reporting is a Signal Compliance Leaders Cannot Ignore предлагает смотреть не только на количество сообщений, но и на то, готовы ли сотрудники сообщать открыто или предпочитают сохранять анонимность.
 
По данным NAVEX, около 52% сообщений в США в 2025 году были анонимными. Ethico в 2026 году зафиксировала снижение доли заявителей, раскрывающих свою личность, на 5% – самое заметное годовое ухудшение за весь период наблюдений.
 
Сам по себе высокий уровень анонимности не говорит о проблеме. Анонимный канал нужен, и для части сотрудников это единственный приемлемый способ сообщить о нарушении.
 
Но если всё больше сотрудников предпочитают обращаться анонимно, стоит понять, почему они не хотят раскрывать своё имя.
 
📌 Количество сообщений мало что говорит само по себе
 
Низкая активность горячей линии может означать, что серьёзных проблем действительно немного. А может – что сотрудники не хотят о них сообщать.
 
Высокая активность тоже неоднозначна: она может быть следствием роста нарушений, а может говорить о том, что люди доверяют каналу и готовы им пользоваться.
 
Поэтому важно смотреть не только на общее число обращений, но и на то, как меняется поведение заявителей.
 
В статье приводятся данные Ethisphere: 93% сотрудников заявили, что готовы сообщать о нарушениях, но среди тех, кто действительно столкнулся с ними, это сделали только 50%.
 
То есть готовность «в принципе» заметно отличается от поведения в реальной ситуации.
 
Одна из главных причин – страх ответных мер. И речь не обязательно об увольнении или взыскании. Сотрудник может опасаться, что после обращения его будут считать нелояльным, конфликтным или неудобным.
 
📌 Анонимность усложняет и расследование
 
Анонимное сообщение труднее проверять: сложнее уточнить обстоятельства, запросить дополнительные сведения, вернуться к заявителю при появлении новых вопросов.
 
Поэтому важно не просто дать возможность сообщить анонимно, но и сохранить безопасный канал обратной связи с заявителем.
 
Для мониторинга горячей линии это тоже имеет значение.
 
Кроме количества обращений и доли подтверждённых случаев стоит смотреть на долю анонимных сообщений, её динамику, различия между подразделениями, возможность продолжить диалог с заявителем и сигналы о страхе ответных мер.
 
Рост анонимности не нужно автоматически трактовать как признак плохой культуры. Но это основание проверить, не стало ли сотрудникам опаснее сообщать о проблемах открыто.
 
🎯 Горячая линия показывает не только нарушения
 
Отдельно автор обращает внимание на руководителей. Часто сотрудник сначала идёт не на горячую линию, а к своему менеджеру.
 
И здесь многое зависит от того, что произойдёт дальше: выслушает ли руководитель сообщение, правильно ли его передаст, не начнёт ли сам разбираться с заявителем и не создаст ли для него дополнительных рисков.
 
Поэтому данные горячей линии показывают не только то, сколько проблем зарегистрировано.
 
Они показывают и насколько безопасным сотрудники считают сам процесс сообщения о проблеме.
 
Анонимность нужно сохранять. Но если сотрудники продолжают говорить и при этом всё реже готовы назвать себя, это уже повод проверить, что именно подрывает доверие к системе.

20 last posts shown.