Search

Как защитить бизнес от внутренних угроз и мошенничества

Внутренние угрозы нередко оказываются не менее опасными, чем действия конкурентов, мошенников или случайных злоумышленников. Сотрудники имеют доступ к документам, деньгам, клиентской базе, складу, служебной переписке и внутренним системам. При слабом контроле один человек может долго использовать свои полномочия в личных интересах, оставаясь незамеченным.

Проблема не всегда связана с прямым хищением. Ущерб может возникать из-за передачи информации конкурентам, завышения закупочных цен, оформления фиктивных услуг, сокрытия недостачи или использования ресурсов компании в личных целях. Поэтому защита бизнеса должна строиться не только на доверии, но и на понятных правилах, распределении полномочий и регулярной проверке процессов.

Какие внутренние угрозы встречаются чаще всего

Наиболее уязвимы участки, где сотрудники работают с деньгами, товаром, договорами и коммерческой информацией. Риск особенно высок, если один человек полностью контролирует операцию: выбирает поставщика, согласовывает цену, принимает товар и подтверждает оплату.

Распространенные внутренние угрозы включают:

  • присвоение денежных средств и имущества;
  • фиктивные закупки и услуги;
  • завышение стоимости товаров;
  • передачу клиентской базы;
  • подделку документов и отчетов;
  • сокрытие недостачи;
  • несанкционированный доступ к информации;
  • сговор с поставщиками или подрядчиками.

Часто нарушения становятся возможными не из-за сложной схемы, а из-за отсутствия элементарного контроля.

Проверка сотрудников при найме

Снижение рисков начинается еще до трудоустройства. Работодатель должен подтвердить личность кандидата, его опыт, образование и сведения из резюме. Для должностей с доступом к финансам, закупкам, складу и внутренним базам требуется более глубокая проверка.

Особое внимание уделяется расхождениям между заявленной и подтвержденной информацией. Если кандидат скрывает участие в бизнесе, связи с поставщиками или реальные причины увольнения, это может указывать на будущий конфликт интересов.

Проверка не должна быть одинаковой для всех должностей. Чем выше возможный ущерб, тем больше сведений необходимо подтвердить до предоставления доступа.

Разделение полномочий

Один из наиболее эффективных способов защиты — не допускать сосредоточения всех этапов операции у одного сотрудника. Например, закупщик может выбирать поставщика, но приемку товара и подтверждение платежа должны выполнять другие работники.

Разделение функций снижает вероятность сговора и облегчает проверку. Даже если один сотрудник пытается провести сомнительную операцию, ему потребуется участие других лиц.

Желательно разделять:

  • создание и утверждение платежа;
  • заказ и приемку товара;
  • учет и инвентаризацию;
  • оформление и списание имущества;
  • выдачу и контроль доступов;
  • подготовку и согласование договоров.

Порядок согласования должен быть закреплен во внутренних документах и реально применяться.

Контроль закупок и поставщиков

Закупки часто становятся источником внутренних злоупотреблений. Сотрудник может выбирать связанную компанию, получать личную выгоду или намеренно завышать стоимость товаров и услуг.

Для снижения риска необходимо проверять поставщиков независимо от инициатора сделки. Желательно сравнивать несколько предложений, анализировать рыночную цену и подтверждать фактическое выполнение работ.

Насторожить должны повторяющиеся закупки у одного поставщика без понятного обоснования, отказ сотрудника предоставить альтернативные предложения и регулярное дробление платежей на небольшие суммы.

Полезно также проверять аффилированность сотрудников и владельцев контрагента. Совпадение адресов, контактов, родственников или прежних мест работы может указывать на скрытую связь.

Защита информации

Клиентская база, коммерческие предложения, внутренние отчеты и договоры могут быть использованы конкурентами. Утечка происходит как намеренно, так и по неосторожности.

Доступ к информации следует предоставлять только тем сотрудникам, которым она необходима для работы. Не рекомендуется использовать общие учетные записи и пароли. Каждый пользователь должен входить под своим именем, чтобы действия можно было отследить.

Основные меры защиты:

  • разграничение прав доступа;
  • запрет передачи паролей;
  • контроль копирования файлов;
  • ограничение использования личных носителей;
  • учет действий в системе;
  • резервное копирование;
  • отключение доступов при увольнении.

Особое внимание требуется сотрудникам, которые работают удаленно или используют личные устройства.

Контроль денег и имущества

Касса, склад, оборудование и товар должны находиться под постоянным учетом. Недостачи легче выявлять при регулярных сверках, чем после накопления крупного ущерба.

Необходимо документально фиксировать передачу имущества, движение товара и ответственность сотрудников. Желательно проводить выборочные инвентаризации без предварительного предупреждения.

Если один работник отвечает за приемку, учет, хранение и списание, контроль становится формальным. Эти функции лучше распределять между несколькими людьми.

Следует также анализировать необычные операции: частые возвраты, списания, ручные корректировки, изменение реквизитов и платежи новым контрагентам.

Признаки возможного внутреннего нарушения

Необычное поведение сотрудника не является доказательством мошенничества, но может стать поводом для дополнительной проверки. Важно оценивать факты, связанные с рабочими процессами.

Насторожить могут:

  • отказ передавать дела на время отпуска;
  • стремление единолично контролировать участок;
  • постоянное нарушение порядка согласования;
  • попытки получить лишние полномочия;
  • скрытие документов;
  • необъяснимые расхождения в отчетах;
  • частые операции с одним контрагентом;
  • удаление или изменение данных без причины.

При появлении таких признаков не следует сразу обвинять сотрудника. Сначала необходимо проверить документы, журналы доступа и связанные операции.

Проведение служебного расследования

Если обнаружены недостача, утечка или подозрительная операция, важно быстро сохранить информацию. Переписка, документы, записи систем и данные учета могут быть изменены или удалены.

Расследование должно проводиться по заранее определенному плану. Необходимо установить время события, круг лиц с доступом, последовательность действий и размер возможного ущерба.

Обычно проверяются:

  • финансовые документы;
  • журналы входа в системы;
  • служебная переписка;
  • записи контроля доступа;
  • складские операции;
  • связи сотрудников с контрагентами;
  • письменные объяснения участников.

Результаты оформляются в отчете с подтвержденными фактами и рекомендациями.

Безопасное увольнение

Увольняющийся сотрудник может сохранить доступ к почте, облачным сервисам, базам и внутренним документам. Поэтому процедура увольнения должна включать немедленное отключение учетных записей и возврат имущества.

Необходимо проверить передачу дел, ключей, пропусков, оборудования и рабочих файлов. Для сотрудников с расширенными полномочиями желательно заранее определить порядок завершения доступа.

Особое внимание следует уделять переадресации почты, сохраненным паролям и копиям документов на личных устройствах.

Регулярный аудит системы

Даже хорошо настроенная система со временем устаревает. Компания растет, появляются новые сотрудники, сервисы, подрядчики и направления работы. Старые правила могут перестать соответствовать реальным процессам.

Поэтому необходимо периодически проверять:

  • актуальность полномочий;
  • список пользователей с доступом;
  • порядок закупок;
  • движение имущества;
  • работу с конфиденциальными данными;
  • исполнение внутренних регламентов.

Аудит помогает обнаружить уязвимости до того, как ими воспользуются.

Защита от внутренних угроз строится на сочетании проверки сотрудников, разделения полномочий, контроля операций и понятных правил. Чем прозрачнее процессы, тем сложнее скрыть нарушение. При этом система должна не мешать работе, а создавать условия, при которых ошибки и злоупотребления быстро обнаруживаются и не успевают привести к крупным потерям

При подготовке статьи частично использованы материалы с сайта proverk.ru — защита бизнеса от внутренних угроз

Дата публикации: 12 августа 2022 года




Добавить комментарий