Аудит системы утверждения расходов проверяет не сам факт наличия процедуры согласования платежей, а то, действительно ли каждый рубль проходит через осознанное управленческое решение — с чётким лимитом полномочий, обоснованием и ответственностью, а не формальной подписью «для галочки».
Задокументированный реальный кейс, показывающий, что происходит, когда инициатор расхода и утверждающий — одно и то же лицо: с 2004 по 2009 год вице-президент по финансам публичной компании Koss Corporation (производитель наушников) Сужата «Сью» Сачдева похитила у компании свыше 34 миллионов долларов, санкционировав от имени компании как минимум 206 банковских переводов на оплату своей личной кредитной карты American Express и выписав более 500 кассовых чеков компании на личные траты — одежду, украшения и предметы роскоши. По данным расследования SEC, Сачдева одновременно отвечала и за авторизацию платежей, и за сверку банковских выписок — то есть утверждала собственные расходы и сама же проверяла результат, без единого независимого контролёра на этом пути. Аудиторские сборы Koss тем временем сократились почти вдвое — со 114 900 долларов в 2007 году до 63 600 долларов в 2008-м, что дополнительно снизило шансы обнаружить хищение через внешний аудит. Мошенничество вскрылось не благодаря внутреннему контролю компании, а благодаря American Express, которая заметила аномально крупные переводы с корпоративного счёта на оплату личной карты. Это прямая иллюстрация принципа: без строгого разделения того, кто инициирует расход, и того, кто его утверждает и впоследствии проверяет, — процедура согласования расходов существует только на бумаге, сколько бы лет она формально ни действовала.
Наличие процедуры согласования не гарантирует осознанности решений — подпись, которая ставится не глядя, даёт ложное чувство контроля при полном его отсутствии.
Происхождение и исследовательская база
Контроль расходов через матрицу полномочий на согласование (approval matrix) — стандартная практика внутреннего контроля, формализованная в рамках более широких систем внутреннего контроля (например, COSO Internal Control Framework, 1992/2013) — расходы являются одной из ключевых зон риска, где отсутствие реального контроля быстро приводит к финансовым потерям и злоупотреблениям.
Второй задокументированный кейс показывает, что тот же провал разделения ролей реализуется не только в частных компаниях, но и в государственном секторе, причём в куда более скромном по масштабу учреждении: Рита Крандвелл, комптроллер (финансовый распорядитель) небольшого города Диксон в штате Иллинойс с населением около 16 000 человек, с 1990 по 2012 год единолично контролировала городской счёт, названный ею «Резервный фонд канализации» (RSDA), — как единственный человек, имевший право открывать этот счёт, вносить и снимать с него средства, а также утверждать собственные транзакции. За 22 года она похитила порядка 53 миллионов долларов городских средств — сумму, сопоставимую с годовым бюджетом города, — потратив их на разведение чемпионских лошадей для скачек класса quarter horse, недвижимость и роскошный образ жизни, при этом городские службы Диксона годами испытывали нехватку финансирования и были вынуждены сокращать штат полиции. Мошенничество было раскрыто в 2012 году только благодаря случайности — временно замещавший её сотрудник обнаружил невидимый прежде счёт. Крандвелл была приговорена к 19 годам и 7 месяцам лишения свободы, а дело считается одним из крупнейших случаев хищения муниципальных средств в истории США. Кейс, в отличие от Koss Corporation, показывает провал не корпоративного, а государственного контроля — то же отсутствие разделения инициатора и утверждающего расходы приводит к одинаково катастрофическим последствиям вне зависимости от типа организации.
Ключевые идеи и принципы
Принцип: Явная матрица лимитов полномочий
Для каждой суммы и категории расходов явно определено, кто имеет право утвердить платёж — без размытых формулировок «по согласованию с руководством». Отдельного внимания требует и функция сверки результата — как показал кейс Koss Corporation, финансовый директор, отвечавшая за авторизацию платежей, одновременно сверяла банковские выписки сама, что устранило последний независимый барьер контроля.
Принцип: Обоснование до утверждения
Расход утверждается на основе конкретного обоснования (какую задачу решает, какой результат ожидается), а не только суммы и категории.
Принцип: Разделение инициатора и утверждающего
Человек, инициирующий расход, не может быть единственным, кто его утверждает — разделение ролей снижает риск нецелевых или необоснованных трат. Разделение должно распространяться и на пост-контроль — как показал кейс Koss Corporation, тот же человек не должен и авторизовывать платежи, и проверять результат по банковским выпискам.
Принцип: Пост-факт проверка выборки решений
Периодическая выборочная проверка уже утверждённых расходов на реальную обоснованность — не только на формальное соответствие процедуре. Мошенничество и в Koss Corporation, и в Диксоне вскрылось не благодаря внутреннему контролю, а благодаря случайности — внешнему банку в одном случае и временно замещавшему сотруднику в другом, что подчёркивает цену отсутствия систематической, а не случайной проверки.
Ограничения, слепые зоны и критика
Излишне жёсткая и многоступенчатая система согласования замедляет операционную деятельность и создаёт стимул обходить процедуру (разбивать расход на части ниже лимита согласования) — баланс контроля и скорости требует сознательной настройки, а не максимальной строгости. Формальное следование процедуре (нужная подпись собрана) не гарантирует реальной вовлечённости утверждающего в оценку целесообразности расхода. Наконец, система контроля расходов сама требует ресурсов на администрирование, и для микрокомпаний полноценная многоуровневая матрица может быть избыточной.
Небольшие организации (стартапы, малые компании, небольшие муниципалитеты вроде Диксона) объективно не всегда могут позволить себе полноценное разделение ролей инициатора и утверждающего из-за ограниченной численности штата, — в таких случаях частичной компенсацией риска служит именно обязательный, не зависящий от штатной численности внешний аудит хотя бы раз в год, а не отказ от контроля вовсе под предлогом небольшого размера организации.
Типовые ошибки
Ошибка 1: лимиты полномочий не формализованы.
Решения о крупных расходах принимаются ситуативно, без ясности, кто реально имеет право их утверждать.
Как избежать: Формализовать явную матрицу лимитов по сумме и категории расходов для каждой должности.
Ошибка 2: утверждение происходит без реального обоснования.
Подпись ставится по факту предъявления счёта, без вопроса «зачем этот расход нужен».
Как избежать: Требовать явное обоснование расхода (задача, ожидаемый результат) как часть заявки на утверждение.
Ошибка 3: инициатор и утверждающий — одно лицо.
Сотрудник сам инициирует и сам утверждает свой расход, что снимает контроль полностью.
Как избежать: Разделять роли инициатора и утверждающего для любого значимого расхода.
Ошибка 4: нет пост-факт проверки решений.
Все решения формально прошли процедуру, но никто не проверяет, были ли они реально обоснованными.
Как избежать: Периодически проводить выборочную проверку уже утверждённых расходов на содержательную обоснованность.
Ошибка 5: процедура настолько строгая, что провоцирует обход.
Сотрудники начинают разбивать крупные расходы на несколько мелких, чтобы избежать более сложного согласования.
Как избежать: Настраивать процедуру согласования соразмерно реальному риску, отслеживать признаки дробления расходов.
Ошибка 6: один и тот же доверенный сотрудник годами и десятилетиями сохраняет единоличный контроль над платежами без периодической ротации функций или обязательного внешнего аудита.
Рита Крандвелл занимала должность комптроллера Диксона свыше 20 лет — настолько долго, что её единоличный контроль над городскими финансами воспринимался как естественная, не подвергаемая сомнению часть организации, а не риск, требующий периодической проверки. Долгий стаж и высокое доверие к конкретному человеку — не защита от риска концентрации полномочий, а часто ровно то, что позволяет такой концентрации оставаться незамеченной десятилетиями.
Как избежать: вне зависимости от стажа и уровня доверия к конкретному сотруднику, предусматривать обязательную периодическую ротацию функций, связанных с единоличным доступом к утверждению и проведению платежей, либо независимый внешний аудит таких функций не реже раза в год — доверие к человеку не должно заменять собой структурный контроль.
Главное, что нужно знать
Аудит системы утверждения расходов проверяет не наличие процедуры, а её реальную содержательность — явные лимиты полномочий, обязательное обоснование, разделение ролей инициатора и утверждающего, периодическую проверку принятых решений. Формальная подпись без реальной оценки целесообразности не является контролем. Цена отсутствия реального контроля измеряется не только суммой хищения — Koss Corporation потеряла $34 млн за 5 лет, а город Диксон, штат Иллинойс, лишился $53 млн за 22 года при бюджете, несопоставимом с этой суммой, что вынудило город сокращать полицию и другие критичные службы.
План внедрения
Неделя 1: матрица лимитов полномочий
Неделя 1: сформировать явную матрицу лимитов полномочий по сумме и категории расходов.
Неделя 2: обязательное обоснование
Неделя 2: внедрить обязательное обоснование расхода как часть заявки на согласование.
Неделя 3: разделение ролей
Неделя 3: разделить роли инициатора и утверждающего для всех значимых расходов. Отдельно проверить, есть ли в организации сотрудники, годами удерживающие единоличный контроль над каким-либо участком платежей без периодической ротации или внешней проверки, — длительный стаж и высокое доверие сами по себе не заменяют структурный контроль, как показал 22-летний период до раскрытия хищений Риты Крандвелл в Диксоне.
Неделя 4: первая пост-факт проверка
Неделя 4: провести первую выборочную пост-факт проверку принятых решений за последний квартал. Отдельно проверить, не сокращались ли в последние годы расходы на внешний аудит без явного управленческого решения, — в Koss Corporation аудиторские сборы сократились почти вдвое за год до раскрытия хищения, что снизило шансы обнаружить проблему через независимую проверку.
Далее: регулярная выборочная проверка
Далее: регулярно (ежеквартально) повторять выборочную проверку и пересматривать матрицу лимитов при росте компании. Не реже раза в год проводить независимый внешний аудит функций, связанных с единоличным доступом к утверждению и проведению платежей, вне зависимости от стажа и уровня доверия к занимающему эту позицию сотруднику. Отдельно проверить, не совмещает ли один и тот же сотрудник функции авторизации платежей и последующей сверки результата (банковских выписок, отчётности) — именно такое совмещение устранило последний барьер контроля в деле Koss Corporation.
Как реализовать этот план с помощью фрейма «Аудит утверждения расходов» в OrgDevTools
Фрейм устроен как четыре карточки в сетке 2×2 — Матрица полномочий, Обоснование расходов, Разделение ролей, Пост-факт проверка — с вердиктом, который требует заполнять их в строгой последовательности: сначала матрица полномочий, затем разделение ролей, затем обоснование, затем пост-факт проверка.
Неделя 1 — карточка «Матрица полномочий». Вердикт фрейма не даёт перейти дальше, пока она пуста — «кто на каком уровне суммы может согласовать расход» (защита от ошибки 1).
Неделя 3 — карточка «Разделение ролей». Вердикт проверяется сразу после матрицы полномочий и прямо предупреждает: без неё «один человек может провести расход в одиночку» — прямая структурная защита от ошибки 3. Долгий стаж и высокое доверие к конкретному сотруднику не заменяют эту карточку — именно 22-летний срок безнаказанного хищения в Диксоне показывает, что доверие само по себе не является механизмом контроля (ошибка 6).
Неделя 4 — карточка «Пост-факт проверка». Последняя в обязательной последовательности — вердикт прямо говорит: без неё «нарушения процесса останутся незамеченными», не давая аудиту остановиться на формальном наличии процедуры (защита от ошибки 4).