Комплаенс-аудит — это проверка того, соответствует ли ваша компания актуальным требованиям законодательства и отраслевым стандартам, до того как это проверит регулятор. На выходе вы получаете карту комплаенс-рисков, перечень выявленных несоответствий и поэтапный план их устранения с приоритетами.
Кому нужна услуга
Компаниям перед плановой проверкой регулятора — чтобы прийти к ней подготовленными, а не с открытым списком нарушений
Бизнесу после внезапного запроса или предписания надзорного органа — нужна быстрая диагностика масштаба проблемы
Организациям, которые обрабатывают персональные данные клиентов и сотрудников, но не уверены, что соответствуют 152-ФЗ
Компаниям, выросшим из «гаражного» состояния: регламенты и политики не успевали за ростом, и теперь неясно, где пробелы
Руководителям, которые выходят на новый регулируемый рынок или вводят новую лицензируемую деятельность
Компаниям с вендорскими и партнёрскими требованиями по комплаенсу — когда контрагент требует подтверждения соответствия
Что нужно от вас на входе
Сведения о видах деятельности, лицензиях и разрешениях. Определить, какое профильное законодательство и отраслевые стандарты применимы к компании
Внутренние политики, регламенты, приказы и инструкции. Проверить их наличие, актуальность и соответствие требованиям, а не только формальное существование
Описание процессов обработки персональных данных: какие данные собираются, где хранятся, кто имеет доступ. Провести аудит по 152-ФЗ и оценить законность и защищённость обработки
Договорная база: типовые договоры с клиентами, подрядчиками, сотрудниками. Проверить наличие обязательных условий, согласий и оговорок о конфиденциальности
Доступ к ответственным сотрудникам для интервью. Уточнить фактические практики — как требования выполняются в реальности, а не только на бумаге
Информация о прошлых проверках, предписаниях и внутренних инцидентах. Учесть историю и не повторять уже выявленные нарушения
Комплект документов, который вы получаете
Описание услуги — наш стандарт качества: заранее видно, какие документы вы получите и зачем нужен каждый.
Документ | Формат | Для чего нужен |
|---|---|---|
Отчёт о комплаенс-аудите | PDF + редактируемый документ | Сводная картина соответствия с описанием методологии и охвата проверки |
Реестр выявленных несоответствий | Таблица (XLSX) | Каждое нарушение с описанием, ссылкой на норму и оценкой критичности |
Карта комплаенс-рисков | Матрица «вероятность × последствия» | Приоритизировать устранение: что критично, что можно отложить |
План устранения несоответствий | Таблица с этапами и ответственными | Пошаговый roadmap: что сделать, в каком порядке, кто отвечает |
Чек-лист соответствия по применимым нормам | Интерактивный чек-лист | Для регулярной самопроверки после устранения замечаний |
Рекомендации по обновлению внутренних политик | Текстовый документ с правками | Готовые формулировки для приведения регламентов в соответствие |
Протокол аудита с фиксацией источников и допущений | Прозрачность: на основании чего сделаны выводы и какие границы у проверки |
План выполнения услуги
Этап | Что делаем | Результат этапа |
|---|---|---|
1. Бриф и определение границ | Уточняем виды деятельности, рынки, применимое законодательство и ожидания заказчика | Согласованные границы аудита и перечень применимых норм |
2. Сбор документов и данных | Запрашиваем и получаем внутренние политики, договоры, сведения о процессах обработки данных | Сформированный пакет исходных материалов |
3. Интервью с ответственными | Проводим интервью с руководителями и ответственными за процессы и данные | Понимание фактических практик и расхождений с документами |
4. Проверка по профильному законодательству | Сопоставляем деятельность и документы с актуальными требованиями отрасли | Перечень несоответствий по профильным нормам |
5. Аудит обработки персональных данных (152-ФЗ) | Проверяем основания обработки, согласия, хранение, доступ и защиту данных | Оценка соответствия по 152-ФЗ и выявленные нарушения |
6. Проверка внутренних политик и регламентов | Оцениваем наличие, актуальность и работоспособность внутренних документов | Список политик, требующих создания или обновления |
7. Оценка рисков и приоритизация | Строим карту рисков и определяем критичность каждого несоответствия | Карта комплаенс-рисков с приоритетами |
8. Формирование плана устранения | Готовим поэтапный план с ответственными и ориентировочной последовательностью | План устранения выявленных несоответствий |
9. Презентация результатов | Защищаем результаты, отвечаем на вопросы, уточняем приоритеты | Согласованный заказчиком итоговый отчёт |
10. Передача в рабочие инструменты | Переносим чек-лист и план в OrgDevTools для дальнейшего контроля | Работающие инструменты мониторинга комплаенса |
Чек-лист качества
Перед сдачей исполнитель проверяет результат по этому списку:
Перечень применимых норм согласован с заказчиком и не содержит лишних или пропущенных требований
Каждое выявленное несоответствие подкреплено ссылкой на конкретную норму
Разграничены документарные нарушения и расхождения в фактических практиках
Оценка критичности рисков обоснована, а не проставлена произвольно
План устранения содержит ответственных и логическую последовательность этапов
Рекомендации по политикам сформулированы так, чтобы их можно было применить без доработки
В отчёте явно указаны границы аудита и допущения
Итоговые документы проверены на внутреннюю непротиворечивость
Результаты переданы в OrgDevTools и доступны команде
Критерии приёмки работ
Работа считается выполненной, когда выполнены все пункты. Критерии фиксируем вместе с расчётом — до начала работ.
Полнота охвата. Заказчик сверяет перечень применимых норм в отчёте со согласованными границами аудита
Доказательность выводов. По каждому несоответствию проверяется ссылка на норму и описание факта нарушения
Применимость плана. Заказчик проверяет, что каждый пункт плана понятен исполнителю и имеет ответственного
Работоспособность чек-листа. Чек-лист тестируется на одном из процессов: понятно ли, как им пользоваться самостоятельно
Прозрачность границ. В отчёте явно указано, что вошло в аудит, а что осталось за рамками
Передача в инструменты. Заказчик проверяет, что план и чек-лист доступны в OrgDevTools его команде
На проверку результата — 3 рабочих дня. Замечания в рамках согласованного объёма устраняются без доплаты.
После сдачи: результат остаётся рабочим инструментом
Все материалы остаются в вашем пространстве OrgDevTools — их можно дорабатывать без исполнителя:
База знаний и регламенты. Обновлённые политики и инструкции размещаются в единой базе, команда работает по актуальной версии
Проекты и задачи. План устранения несоответствий превращается в проект с задачами, ответственными и статусами
Календарь. Настраиваются регулярные проверки и напоминания о пересмотре политик и сроков хранения данных
Сервис деск. Сотрудники могут сообщать о комплаенс-инцидентах и запрашивать разъяснения по регламентам в одном канале
AI-советник OrgDevTools. AI-советник OrgDevTools помогает команде после сдачи: отвечает на вопросы по обновлённым регламентам и нормам на основе базы знаний, подсказывает порядок действий при типовых комплаенс-ситуациях и напоминает о плановых проверках.
Чем эта услуга не является
Юридическое представительство в судах и взаимодействие с регулятором от имени заказчика
Разработка и внедрение технических систем защиты информации (это зона ИБ и IT-подрядчиков)
Полная юридическая экспертиза каждого договора компании — аудит проверяет типовые и ключевые, а не весь массив
Гарантия отсутствия претензий регулятора: аудит снижает риски, но не отменяет ответственность компании
Стоимость и сроки
Стоимость рассчитывается после брифа: зависит от масштаба компании, числа подразделений и глубины проработки. Расчёт и состав работ фиксируем до начала — без сюрпризов в конце.
Частые вопросы об услуге «Аудит соответствия законодательству (комплаенс)»
Чем это отличается от обычной юридической консультации?
Консультация отвечает на один вопрос, аудит — это системная проверка всей деятельности на соответствие применимым нормам с картой рисков и планом устранения.
Вы гарантируете, что после аудита проверка пройдёт без замечаний?
Нет. Аудит выявляет и помогает устранить несоответствия, снижая риски, но решение регулятора и его трактовки мы не контролируем.
Сколько это стоит?
Стоимость рассчитывается после брифа: она зависит от масштаба компании, количества применимых норм и объёма документов.
Сколько времени занимает аудит?
Ориентировочно — от нескольких недель, точный срок зависит от размера компании и скорости предоставления материалов. Оценка даётся после брифа.
Нужно ли раскрывать вам все внутренние документы?
Да, для достоверных выводов нужен доступ к политикам, договорам и информации о процессах обработки данных. Работаем с соблюдением конфиденциальности.
Что будет после сдачи отчёта — вы исчезнете?
План и чек-лист переносятся в OrgDevTools, а AI-советник помогает команде работать по обновлённым регламентам самостоятельно.
Заказать услугу
Опишите задачу в заявке ниже — уточним детали, пришлём расчёт и план работ.