OrgDevTools
OrgDevToolsСистема повышения операционной эффективности
МетодикиРацухиБиржаБлогТарифы
O
OrgDevTools

Операционная система для организационного развития. Переводим сложные методологии в пошаговые инструменты с AI-поддержкой.

Продукты

  • Методики
  • Инструменты
  • Сценарии
  • Рацухи
  • Новости

Ресурсы

  • Блог
  • Кому подходит
  • Тарифы
© 2026 OrgDevTools. Все права защищены.
КонтактыПолитика конфиденциальностиДоговор-офертаCookies

ООО «НИИ Цифровые технологии»

ИНН 9709075179 · info@orgdevtools.ru

ГлавнаяМетодикиАудит соответствия законодательству (Compliance Audit)
Финансы

Аудит соответствия законодательству (Compliance Audit)

Компания может искренне верить, что соблюдает все применимые требования, — пока никто не составил полный список этих требований и не проверил каждое по отдельности.

Руководство компании уверено, что бизнес полностью законопослушен — репутация чистая, серьёзных нарушений в прошлом не было. При проведении структурированного compliance-аудита выясняется, что компания не выполняет несколько актуальных отраслевых требований, о которых просто никто не знал, поскольку не существовало процесса систематического отслеживания применимых нормативных актов, — соответствие законодательству оказывается результатом удачи, а не системной работы.

Отсутствие известных нарушений — не то же самое, что подтверждённое соответствие всем применимым требованиям.

Задокументированный реальный кейс, показывающий разницу между формальным утверждением о соответствии и реальными доказательствами: с 2007 по 2015 год через эстонский филиал датского банка Danske Bank прошло около 200 миллиардов евро подозрительных транзакций от 15 000 нерезидентных клиентов — по оценкам независимого расследования, это, возможно, крупнейший в истории случай отмывания денег. По данным официального отчёта юридической фирмы Bruun & Hjejle, опубликованного самим банком в сентябре 2018 года на основе анализа 12 000 документов и более 8 миллионов писем, Danske Bank на протяжении многих лет уверял свои американские банки-корреспонденты, предоставлявшие ему долларовые корреспондентские счета, что программа комплаенс по борьбе с отмыванием денег полностью соответствует требованиям, — при этом реальная система проверки клиентов (KYC) и усиленной комплаенс-проверки в эстонском филиале практически не функционировала. Формальные заверения о соответствии принимались без независимой проверки конкретных доказательств до тех пор, пока масштаб проблемы не вскрылся, что привело к отставке генерального директора банка и штрафам на сотни миллионов евро. Это прямая иллюстрация принципа: устное или письменное заверение о соответствии требованиям — не доказательство соответствия, а лишь утверждение, которое аудит обязан проверить документально, прежде чем принять на веру.

Происхождение и исследовательская база

Compliance-аудит систематизирован в практике корпоративного управления как систематическая функция, отделённая от юридического отдела в узком смысле, — стандарт ISO 19600 (позднее ISO 37301) о системах управления соответствием формализует подход: полный перечень применимых требований, назначение ответственных, регулярная проверка фактического выполнения и документирование доказательств соответствия для каждого требования.

Второй задокументированный кейс показывает, что даже формально независимая внешняя проверка не заменяет требования конкретных, содержательных доказательств: немецкая платёжная компания Wirecard на протяжении почти двух десятилетий получала положительные аудиторские заключения от компании EY, подтверждавшие достоверность финансовой отчётности, — включая наличие 1,9 миллиарда евро денежных средств на счетах на Филиппинах, якобы связанных с партнёрскими платёжными операциями. В июне 2020 года выяснилось, что этих денег никогда не существовало: филиппинские банки, указанные как держатели средств, публично заявили об отсутствии каких-либо счетов Wirecard. Компания подала на банкротство в течение нескольких дней, генеральный директор Маркус Браун был впоследствии осуждён за мошенничество, а сама EY подверглась судебным искам и регуляторным санкциям за то, что на протяжении многих лет полагалась на документы и подтверждения от контрагентов Wirecard, не проведя независимой прямой проверки реального существования заявленных денежных средств. Кейс прямо иллюстрирует ту же логику, что и Danske Bank: формальное прохождение процедуры проверки (в данном случае — ежегодного внешнего аудита) само по себе не является доказательством соответствия, если конкретные, критически важные факты не верифицированы независимо и напрямую, а не через документы, предоставленные самой проверяемой стороной или её контрагентами.

Ключевые идеи и принципы

Принцип: Явный реестр применимых требований

Аудит начинается с составления полного перечня законодательных и регуляторных требований, применимых к деятельности компании в её отрасли и юрисдикциях, — без этого базового шага соответствие невозможно системно проверить, поскольку неизвестно, что именно нужно проверять.

Принцип: Проверка через доказательства, а не через впечатление

Для каждого требования аудит требует конкретного документированного доказательства соответствия — не общего утверждения "мы это соблюдаем", а конкретного подтверждающего документа, процесса или записи, которую можно предъявить регулятору или проверяющему.

Принцип: Назначение ответственных за конкретные требования

Каждое требование соответствия закрепляется за конкретным ответственным человеком или подразделением, отвечающим за поддержание фактического соответствия и своевременное реагирование на изменения этого требования.

Ограничения, слепые зоны и критика

Полный охват всех теоретически применимых требований практически недостижим для сложных многоюрисдикционных компаний — аудит должен приоритизировать требования по значимости последствий несоответствия, а не пытаться проверить абсолютно всё с одинаковой тщательностью. Compliance-аудит также рискует превратиться в формальную проверку "чек-боксов" без реального понимания духа регулирования, если фокусируется исключительно на букве требований без содержательного анализа их цели.

Внешний аудит, каким бы репутационно значимым ни был аудитор, не гарантирует реального соответствия — как показал случай Wirecard, крупная международная аудиторская компания на протяжении многих лет подтверждала отчётность, содержащую полностью фиктивные активы; аудит соответствия компании не должен автоматически принимать заключение внешнего аудитора как исчерпывающее доказательство без понимания глубины и методов проведённой им проверки конкретных критичных фактов.

Типовые ошибки

Ошибка 1: Реестр применимых требований никогда не был составлен полностью.

Компания знает об основных, очевидных требованиях, но не проводила систематической работы по выявлению полного перечня применимых регуляций для своей конкретной деятельности.

Как избежать: Привлекать специализированную экспертизу для составления полного и актуального реестра применимых требований по отрасли и юрисдикциям.

Ошибка 2: Соответствие подтверждается общими утверждениями без конкретных доказательств.

На вопрос о соответствии конкретному требованию сотрудник отвечает "да, мы это делаем", но не может предоставить конкретный документ или запись, подтверждающую это.

Как избежать: Требовать для каждого пункта соответствия конкретное документированное доказательство, а не устное подтверждение.

Ошибка 3: ни одно требование не закреплено за конкретным ответственным лицом.

Требование соответствия существует в реестре как строка, но неясно, кто именно в организации отвечает за его фактическое исполнение и за сбор доказательств, — в результате при проверке никто не может предоставить ни подтверждение, ни объяснение пробела.

Как избежать: Закреплять за каждым требованием реестра конкретного именного ответственного, а не отдел или функцию в целом — обезличенная ответственность на практике означает отсутствие ответственности.

Ошибка 4: выявленные пробелы соответствия фиксируются, но не получают срока и плана устранения.

Аудит выявляет несоответствие, оно вносится в отчёт — и на этом работа с ним заканчивается, без назначенного срока исправления и без последующей проверки, было ли оно реально устранено.

Как избежать: Для каждого выявленного пробела фиксировать не только сам факт несоответствия, но и срок устранения, ответственного за исправление и обязательную повторную проверку по истечении этого срока.

Ошибка 5: реестр требований не обновляется при изменении законодательства или регуляторной практики.

Реестр применимых требований, однажды составленный, воспринимается как статичный документ — новые нормативные акты, поправки и изменившаяся правоприменительная практика не попадают в него, из-за чего аудит проверяет соответствие уже неактуальному перечню требований.

Как избежать: Устанавливать регулярный цикл пересмотра самого реестра требований — не только проверки соответствия ему, но и актуализации его содержания.

Ошибка 6: критически важные доказательства соответствия принимаются в форме документов и подтверждений, предоставленных самой проверяемой стороной или её контрагентами, без независимой прямой верификации.

Аудиторы Wirecard на протяжении многих лет принимали в качестве доказательства наличия 1,9 млрд евро документы и письма-подтверждения, предоставленные самой компанией и якобы связанными с ней филиппинскими банками, — но ни разу не запросили прямого независимого подтверждения от самих банков напрямую, в обход компании. Документ, полученный от проверяемой стороны или через неё, — не то же самое, что независимо верифицированный факт.

Как избежать: для наиболее критичных, высокорисковых требований соответствия (крупные суммы, ключевые лицензии, данные, определяющие финансовую устойчивость) устанавливать обязательное правило прямой, независимой верификации у первоисточника — например, напрямую у банка, регулятора или третьей незаинтересованной стороны — а не полагаться исключительно на документы, прошедшие через саму проверяемую организацию.

Главное, что нужно знать

Compliance-аудит систематически проверяет соответствие деятельности компании применимым законодательным требованиям через явный реестр требований, назначенных ответственных и документированные доказательства соответствия по каждому пункту — а не через общее впечатление о добросовестности. Полный охват всех теоретически применимых требований практически недостижим, поэтому аудит должен приоритизировать по значимости последствий несоответствия. Для критичных требований важно не только наличие документа, но и его источник — как показал кейс Wirecard, даже документ, прошедший через официальный внешний аудит, может подтверждать полностью вымышленный факт, если он не верифицирован независимо у первоисточника.

План внедрения

Неделя 1: составить полный реестр применимых законодательных и регуляторных требований.

Неделя 2: назначить ответственных за каждое требование или группу требований.

Неделя 3: собрать документированные доказательства соответствия по каждому пункту. Для требований с наибольшей ценой ошибки отдельно проверить источник каждого доказательства — получено ли оно независимо напрямую от первоисточника (банка, регулятора, третьей стороны) или же прошло через саму проверяемую организацию или её контрагентов, как это произошло в случае Wirecard.

Неделя 4: устранить выявленные пробелы в соответствии.

Далее: регулярно обновлять реестр требований и повторять проверку соответствия. Периодически пересматривать список требований, для которых установлена независимая прямая верификация у первоисточника, — по мере роста бизнеса новые категории рисков могут потребовать того же уровня строгости, который изначально применялся только к самым очевидным критичным требованиям.

Как реализовать этот план с помощью фрейма «Аудит соответствия законодательству» в OrgDevTools

Фрейм устроен как четыре карточки со свободным списком записей на каждой — Реестр требований, Доказательства соответствия, Ответственные, Пробелы — прямо соответствующие последовательности плана внедрения.

Неделя 1 — карточка «Реестр требований». Требует зафиксировать полный перечень применимых законов и регуляций — не даёт аудиту опереться на неполный список из общеизвестных требований (защита от ошибки 1).

Неделя 2-3 — карточки «Ответственные» и «Доказательства соответствия». Подсказка карточки «Доказательства» прямо требует «конкретные документы, а не устные заверения» — структурная защита именно от ситуации, задокументированной в кейсе Danske Bank, когда формальное заверение принималось без проверки (защита от ошибки 2). Для наиболее критичных пунктов карточка также рекомендует явно указывать источник каждого документа — получен ли он независимо от первоисточника, или прошёл через саму проверяемую сторону, как это произошло в Wirecard (защита от ошибки 6).

Неделя 4 — карточка «Пробелы». Сюда вносится, что не соответствует и как устраняется, — фиксирует не только сам факт несоответствия, но и план его устранения (защита от ошибки 4).

Заполните фрейм «Аудит соответствия законодательству (Compliance Audit)» в OrgDevTools

Впишите свои данные в поля ниже — это настоящий фрейм методики, тот же, что в рабочей тетради.

Изменения не сохраняются анонимно — войдите, чтобы не потерять заполненное

Сохранить в рабочую тетрадь →

Что внутри

  • Заполняйте фрейм прямо сейчас, без регистрации
  • 3 рабочие тетради бесплатно при авторизации
  • Больше функций по подписке: экспорт PNG/PDF, планы работ, MindMap, BPMN, Wiki и пр.
Начать бесплатно →

Без карты. Регистрация — 30 секунд.

Книги по теме

ISO 37301 — «Compliance Management Systems — Requirements» (2021). Международный стандарт систем управления соответствием.

Чек-лист compliance-аудита

Отметьте пункты — прогресс анонимно не сохраняется, войдите, чтобы не потерять

0 из 4 выполнено0%

Похожие методики

Реестр рисков (Risk Register)

Риск, который обсудили один раз на совещании и забыли, не перестаёт существовать — он просто перестаёт быть видимым для компании до момента, когда реализуется.

МетодикаБесплатно

Начните бесплатно — 3 рабочие тетради, без карты

Живая библиотека методик и неограниченное количество заполненных фреймов.

Создать бесплатный аккаунт