Корпоративная безопасность, как бизнес-процесс

- -
- 100%
- +
Активности и контроли, вне процесса корпоративных расследовании, включая оценку контрагентов на риски взаимодействия, а также проверку кандидатов на работу и действующих сотрудников, рассматриваются как инструменты, направленные на поддержание установленных стандартов безопасности и выявление отклонений от их требований, которые в свою очередь становятся основаниями и поводами для расследований.
Сформированный таким (или иным, верным по вашему мнению) образом взгляд на концепцию обеспечения безопасности, представляем ее руководству Компании и/или акционерам. Для большей наглядности, целесообразно оформить его в виде слайдов. Получив одобрение и учтя замечания руководства, закрепляем предложенный подход в отдельном ВНД, то есть фиксируем образ результата и направление дальнейшего движения.
Оценка эффективности подразделения безопасности
В соответствии с предлагаемой концепцией, служба безопасности может и должна оказывать влияние на EBITDA, путем возмещения ущерба, предотвращения потерь, а также неэффективных расходов.
Поскольку EBITDA измеряется в деньгах, именно в них следует определять цели СБ и измерять эффективность ее работы.
Куда целиться
Обычная, принятая в большинстве компаний классификация, предусматривает три вида убытков: выявленный, возмещенный и предотвращенный.
Исходя из нее, верхнеуровневые цели Дирекции безопасности можно сформулировать, как:
Выявление ущерба, нанесенного в результате противоправной деятельности, неэффективности или уязвимости бизнес-процессов;
Возмещение уже нанесенного ущерба (убытка);
Предотвращение возможных потерь, включая упущенную выгоду и сохранение выручки.
С учетом специфики и сложившейся практики, показателям может быть присвоено количественное значение в абсолютных или относительных (сравнительных) величинах (деньги, %, соотношение год к году).
Желательно, чтобы все подразделения безопасности холдинга имели одинаковые цели. Если специфика дочерних обществ не позволяет этого, то как минимум, выраженные в одинаковых единицах измерения.
Как измерять
В результате проведения унификации и стандартизации, все подразделения безопасности подчинены единым требованиям по содержанию работы и ее учету, благодаря чему, мы имеем набор типовых показателей, рассчитанных по единым правилам. Теперь их можно сравнивать и анализировать.
При этом, важно учитывать некоторые особенности:
Выявленный ущерб (убыток) – потери, которые наступили фактически. Их очень легко посчитать и подтвердить (акт инвентаризации, справка об ущербе).
В части утрат материальных (физических) активов, этот показатель может служить косвенным критерием эффективности СБ, так как чем надежнее система безопасности, тем труднее совершить хищение. То есть, чем он меньше, тем лучше, особенно если наблюдается ниспадающая динамика год к году.
В части экономических правонарушений или неэффективных затрат, подобный анализ уже не работает, потому что такие потери не материальны и зачастую не очевидны, не отражены в бухгалтерский отчетности. Более того, для их обнаружения требуются значительные усилия и высочайшее профессиональное мастерство сотрудников СБ.
При этом, если в качестве цели установить снижение показателя «выявленный ущерб» год к году, то возникает риск, что работники будут стремиться не регистрировать «дорогие» инциденты, чтобы не портить свою отчетность.
Аналогично с целевым показателем «коэффициент покрытия ущерба», как соотношения выявленного убытка к возмещенному. Он отлично работает применительно к контрольно-ревизионной деятельности, но при обеспечении безопасности договорного взаимодействия, наоборот, может принести вред, так как инциденты, возмещение по которым невозможно или маловероятно, по той же причине не будут попадать в отчетность Дирекции безопасности.
Таким образом, с целеполаганием в этой части необходимо действовать крайне осмотрительно. Для формирования полной и объективной картины, важно, чтобы данные о происшествиях и потерях были достоверны.
Цели в части «выявленного ущерба» можно устанавливать только сотрудникам, контролирующим сохранность материальных (физических) активов, а для остальных использовать его значения только для аналитики.
Возмещенный – активы, утраченные фактически, но, благодаря усилиям СБ возвращенные владельцу. Подсчет и подтверждение бухгалтерскими документами так же не вызывает трудностей.
В части утрат материальных активов, сравнение выявленного и возмещенного убытков формирует коэффициент покрытия потерь. Чаще используется в рознице или логистике. Считается, что, если он превышает 0,6 (из каждых 100 потерянных рублей, возмещено 60 и более), это хорошо.
Предотвращенный – активы, которые были бы неизбежно утрачены, но сохранены в результате активностей службы безопасности.
Последний - самый сложный в расчете и неоднозначный в восприятии показатель. Потери не наступили, поэтому, масштаб убытка с точностью определить нельзя. Тем более мы достоверно не знаем, какова вероятность наступления самого факта утраты материальных ценностей. Может быть этого бы никогда и не случилось. А если и случилось, было бы потеряно все или только часть?
То есть, не только величина расчетная, но и вероятность события с точностью не установлена.
При этом, при оценке масштаба предотвращенного убытка, СБ стремиться сделать расчет на основании самого негативного сценария, чтобы повысить ценность своей работы. Бизнес-функция, потери которой сохранены, напротив, исходит из нулевой вероятности события, либо считает по минимуму, не желая подтверждать недостатки в своих процессах и контролях. Расхождения между такими оценками могут составлять десятки миллионов рублей.
В дальнейшем, при попытках СБ предъявлять свои расчетные значения предотвращенного убытка, бизнес относится к ним с недоверием, как к виртуальным показателям, не имеющим отношения к реальности, что обесценивает и всю остальную отчетность функции безопасности.
По этой причине некоторые компании вовсе отказались от учета предотвращенного убытка, но этот путь ошибочен, так как теперь сотрудники безопасности ожидают, пока убыток станет выявленным, чтобы иметь возможность его возместить (теряется профилактика и предиктивность).
Решением видится согласование с ключевыми бизнес-функциями и финансовой службой порядка расчета предотвращенного убытка, то есть формирование единых, признаваемых всеми участниками процесса, правил. Как вариант, через призму бюджета компании или функции.
Например, предприятие несло затраты, которые были забюджетированы. Дирекция безопасности доказала, что их можно сократить или обнулить. Разница между запланированными расходами и фактическими составят БЮДЖЕТНУЮ ЭКОНОМИЮ – то есть деньги, которые неизбежно утрачены (израсходованы), но сохранены в результате активностей службы безопасности.
Или, наоборот, в связи с некими обстоятельствами, возникает потребность в новых расходах, их размер рассчитывается, а выделение финансирование согласовывается. Функция безопасности в пределах своих полномочий проводит работу, которая помогает сократить или исключить сверхбюджетные затраты. Возникает экономия.
Расчет предотвращенного убытка через БЮДЖЕТНУЮ ЭКОНОМИЮ позволяет с точностью до копейки определить размер сохраненных активов и подтвердить эти суммы бухгалтерскими документами, что повышает прозрачность и достоверность показателей СБ.
После того, как порядок классификации убытков и определения их размера определены и признаются, как достоверные и прозрачные, можно ввести показатель, отражающий эффективность работы функции безопасности.
Как оценивать
В качестве ключевой метрики эффективности СБ, предлагается использовать «Экономический эффект» (ЭЭ), определяемый, как сумма возмещенного и предотвращенного убытков/бюджетной экономии.
В дальнейшем, это показатель можно сопоставлять:
с затратами на безопасность

с выявленным убытком:

Введение единого и объективного показателя (ЭЭ), кроме того, позволяет провести ранжирование сотрудников внутри подразделений безопасности (накопительным итогом за год):

… или в моменте (по состоянию на текущий месяц), а также индивидуальный вклад каждого в результаты службы:

Расчет затрат компании на текущий месяц определяется как отношение усредненного годового ФОТ на 1 сотрудника к количеству месяцев в году, умноженное на порядковый номер текущего месяца: ФОТ1 / 12 х N, где N – порядковый номер месяца (январь -1, февраль-2,.. ноябрь-11).
Например, специалист СБ получает на руки зарплату в размере 60 000 руб. Сумма налоговых, страховых и прочих отчислений составляет округленно 40 %. Итого работник стоит компании 100 000 руб. в месяц или 1 200 000 руб. в год. Чтобы определить затраты предприятия на его содержания по состоянию на июнь 1 200 000 /12 х 6 = 600 000 руб. Таким образом, для достижения Порога рентабельности показатель ЭЭ данного работника так же должен составлять 600 000 руб.
Если показатели сотрудника расположены левее Порога рентабельности, значит на сегодняшний день он получил от компании больше, чем принес ей пользы. Однако, чтобы принять решение о необходимости корректирующих мер, руководителю службы необходимо учитывать содержание и ожидаемый результат, проведенных этим специалистом мероприятий, так как эффект от его работы может быть отложенным во времени. Тем не менее уже к исходу первого полугодия, желательно, чтобы все члены команды показали, хотя бы нулевую рентабельность, а далее только положительную.
Текущее ранжирование целесообразно доводить до подчиненных хотя бы один раз в неделю.
Чтобы не перегружать коллектив управленческим воздействием, в некоторых компаниях используется формат еженедельного дайджеста службы безопасности, куда включаются новости службы, лучшие практики, указания и распоряжения общего характера и, конечно, результаты работы службы.
Так же по значению экономической эффективности можно анализировать динамику работы СБ год к году:

Для сравнения подразделений безопасности между собой можно использовать среднее значение ЭЭ на одного сотрудника:

В результате предлагаемых мер, образ результата должен выглядеть так:


Активности службы безопасности, не имеющие денежного выражения, такие как применение мер дисциплинарного воздействия, увольнения, подача заявлений в правоохранительные органы, возбуждение уголовных дел, осуждение сотрудников компании, либо третьих лиц, учитываются в статистике, но на ранжирование сотрудников и подразделений не влияют. Рассматриваются, как инструменты для достижения экономического эффекта.
Более того, их можно рассматривать как характеристику активности работника.
То есть, если у сотрудника высокие показатели в этом блоке при низком значении Экономического эффекта, это означает, что он активен и работоспособен, но неверно расставляет приоритеты. Необходимо оказать помощь и скорректировать его работу.
Если, и нематериальные результаты активностей, и экономический эффект низкие, то мы имеем дело с человеком, который не настроен на работу, лучше его заменить.
Для кейсов или расследований, в результате которых внесены изменения в нормативную базу, бизнес-процессы или митигирован системный риск, если при этом невозможно точно определить его стоимость или размер предотвращенного убытка, может быть введен дополнительный признак, проставляемый вручную, который также будет учитываться при ранжировании. Например, «Значимое расследование» решением Директора по безопасности по представлению руководителя направления ЭБ. Правила присвоения признака прописываются в «Регламенте проведения корпоративных проверок». Это, конечно, привнесет небольшой элемент субъективности, но станет меньшим из зол.
Выработанные правила оценки эффективности работы подразделений безопасности и отдельных сотрудников «зашиваем» в годовые цели и мотивацию. Далее этому будет посвящена отдельная глава.
Управление рисками безопасности
По мере накопления информации в Базе данных инцидентов безопасности, появляется возможность ее анализировать, выявлять наиболее проблемные бизнес-процессы, операции и подразделения, то есть идентифицировать риски. А увидев проблему, мы сможем и предложить ее решение – управлять рисками.
В отличие от классического управления рисками через математическое моделирование, в этой главе затрагиваются только вопросы, связанные с угрозами безопасности, выявляемыми в результате проведенных расследований по фактам материальных или финансовых потерь, а также предпосылкам к их возникновению. Предлагаемая модель основана на методе масштабирования: от частного случая к идентификации и решению системной проблемы.
Риски бывают разные и степень их влияния на бизнес не одинакова. В зависимости от характера угроз, их можно принять (согласиться с их существованием), передать (например, застраховать) или митигировать (устранить или понизить – часть устранить, остальное принять).
Как правило принимаются (то есть учитываются, без принятия мер) риски, вероятность реализации которых не значительна, либо стоимость внедрения защитных механизмов выше цены риска.
Например, при покупке (поглощении) одной компании другой, реципиент принимает риски, связанные с возможными проблемами интеграции оборудования или бизнес-процессов донора, так как это с лихвой компенсируется суммарным выигрышем от сделки.
Либо стоимость технических средств, гарантированно обеспечивающих безопасность груза при перевозке, кратно увеличивает логистические затраты, при том, что криминогенная обстановка на территории присутствия благоприятная. То есть вероятность утраты ценностей в результате противоправных действий минимальна, а перевозимое имущество не представляет интереса ни для кого, кроме получателя. В таком случае можно отказаться от вооруженной охраны, ограничившись пломбированием упаковок и контейнеров (принятие риска), либо переложить в договоре ответственность за сохранность груза на перевозчика или застраховать перемещаемое имущество (передача риска).
Не принимаются риски, создающие угрозы дальнейшему функционированию предприятия, либо неприемлемые с точки зрения комплаенса или этических норм, принятых в компании.
Так, некоторые западные корпорации покинули российский рынок, потеряв прибыть и обнулив достигнутые успехи по захвату его доли, опасаясь санкций США, применение которых могло привести к остановке всего бизнеса (риски функционирования).
Или компания может отказаться от осуществления коммерческой деятельности в стране, где это невозможно делать без передачи взяток местным чиновникам (этические и комплаенс-риски).
Если же вероятность возникновения риска средняя или выше, а стоимость защитных мер разумна, то такие риски митигируются. То есть реализуются мероприятия, направленные на создание условий, препятствующих их реализации, либо снижающие вероятность.
Степень влияния на бизнес определяется масштабом негативных последствий, наступающих вследствие реализации риска (по убыванию):
Невозможность дальнейшей деятельности
Несоблюдение требований регуляторов и/или законодательства
Финансовые потери
Сбои в оказании услуг (Value Added Services – VAS)
Отток клиентов (customer lifetime value – CLV)
Иные последствия
Для определения степени влияния выявленных угроз на бизнес, а также возможности митигации, все выявленные угрозы анализируются:

На основании полученных результатов формируется Карта рисков:

Если База данных инцидентов безопасности пока не содержит достаточного для анализа количества сведений, можно применить прогноз, в рамках которого самостоятельно, руководствуясь опытом, логикой и здравым смыслом, построить модель угроз безопасности.
Результаты будут менее точными и совершенно не подтвержденными статистикой, но в качестве отправной точки для старта процесса управления рисками, вполне подходящими.
Для этого, выделяем угрозы, которые на наш субъективный взгляд могут возникнуть и также предположительно присваиваем им признаки вероятности и определяем степень влияния на бизнес.
На примере food-retail сети, такая модель может иметь такой вид:




На ее основании, формируем тепловую карту рисков:

Как мы уже договорились ранее, построенная матрица не является научно обоснованной и абсолютно достоверной, но, тем не менее, этого достаточно, чтобы определить наиболее критичные для Вашего бизнеса риски и приступить к их снятию или снижению (митигации).
Для обеспечения контроля за текущим статусом работы по митигации рисков безопасности, ведется их Реестр с описанием угроз, разбитых по бизнес-процессам, с указанием дирекций-владельцев, ответственных сотрудников (от функции и от СБ), предложенных корректирующих мер и результата их внедрения. Для наглядности и правильной приоретизация, можно ранжировать список по степени влияния на бизнес.
Например, так:



Где,

Управление рисками взаимодействия
Частным случаем управления рисками безопасности, является оценка рисков взаимодействия с другими предприятиями, организациями и физическими лицами. Такие контакты потенциально могут привести к финансовым, материальным или репутационным потерям. В целях предотвращения возможных негативных последствий, используются различные методы и механизмы предварительной проверки контрагентов и соискателей работы на риски взаимодействия. Как правило, этим занимаются службы безопасности (далее – СБ).
Зачастую, по результатам проверки дается заключение в формате «согласовано/не согласовано» или «рекомендуем/не рекомендуем». То есть предполагается черно-белое мировосприятие без учета всего многообразия жизненных проявлений.
Такой подход блокирует нестандартные бизнес-инициативы, что закономерно приводит к конфликтам между коммерсантами и безопасниками.
При этом, правила игры, как понимание, что допустимо, а что неприемлемо определяются риск-аппетитом компании, формализованным в виде внутреннего нормативного документа, либо исторически сложившейся практики.
Однако, уровень риск-аппетита для разных направлений бизнеса и даже для отдельных кейсов может отличаться.
Так, терпимость к возможным рискам при возведении объекта капитального строительства и венчурных инвестициях различается на порядок, а заключение СБ этого не учитывает.
Получается с одной стороны служба безопасности оберегает предприятие от возможных потерь, но с другой мешает его развитию.
Проверка контрагентов в контексте бизнес задач
В случаях, когда решение о целесообразности взаимодействия с тем или иным контрагентом принимает служба безопасности, практически невозможно вписать правила оценки в бизнес-контекст, так как это породило бы огромное количество вариантов и исключений, но и оставлять «монохром» было бы неправильно.
Наиболее эффективным способом представляется корректировка ролей участников процесса, когда СБ, проверяя потенциального контрагента не дает разрешение на работу с ним, а выявляет потенциальные риски такого взаимодействия. Решение об их принятии принимает руководитель заинтересованной бизнес-функции в пределах своих полномочий.
Для этого, необходимо внутри компании договориться о правилах оценки и неприемлемых рисках, а затем закрепить их в соответствующем регламенте.
В качестве одного из возможных вариантов6:
Уровни риска: низкий, средний, высокий и стоп-фактор.
Описание признаков по каждому уровню риска.
Низкий риск – контрагенты:
представившие все необходимые для проверки документы (включая финансовую отчетность);
имеющие достаточные для исполнения договорных обязательств материальные и трудовые ресурсы, основные средства;
не имеющие признаков ликвидации и банкротства;
не имеющие задолженности по налогам;
финансово-хозяйственная деятельность которых имеет положительную динамику в течение трех последних лет;
имеющие низкие кредитную нагрузку и задолженность по платежам;
осуществляющие на регулярной основе экспортные операции, в том числе в Российскую Федерацию (для иностранных компаний);
в обзорной бизнес-справке по которым раскрыта вся необходимая информация, включая финансовые показатели деятельности, а также отсутствует какая-либо негативная информация.
Средний риск - контрагенты, без признаков низкого или высокого риска:
имеющие более 10 арбитражей за последние 2 года, где выступают ответчиком и/или есть арбитраж на крупную сумму (от 10% оборота по балансу) и/или имеются факты неисполнения договорных обязательств;
в отношении которых обнаружен негатив в СМИ и/или Интернете;
имеющие убытки (по данным финансовой отчетности, представленной в ФНС России).
внесённые в Реестр недобросовестных поставщиков7;
аффилированные с другими участниками закупочного мероприятия;
аффилированные с компаниями, включёнными в Реестр недобросовестных поставщиков;
имеющих задолженность по налогам и сборам, штрафы, недоимки и/или исполнительные производства;
у которых выявлена совокупность рисковых признаков (трех и более):
- существует непродолжительный период времени 1-2 года;
- минимальный уставной капитал;
- адрес массовой регистрации;
- отсутствие контактных данных в ФНС.
Высокий риск – контрагенты:
признанные банкротами (в отношении контрагента введено конкурсное производство), либо возбуждено дело о банкротстве;
находящиеся в стадии реорганизации;
имеющие действующие решения ФНС о приостановлении операций по счетам, либо имеется существенная (от 1 000 000 руб. и выше) задолженность по уплате налогов;
не обнаруженные по фактическому адресу при невозможности подтвердить их регистрационные данные (для иностранных контрагентов);
в отношении учредителей и/или руководителей которых имеется негативная информация, влияющая на исполнение контракта и/или создающая репутационные риски для Компании;
предоставившие недостоверные сведения о себе, что было выявлено в ходе проверки.
Стоп-фактор, контрагенты:
находящиеся в процессе ликвидации;
аффилированные с запрещенными (враждебными) организациями (внесенные в соответствующий реестр государственным органом).
паспорт руководителя/учредителя которого не действителен;
индекс должной осмотрительности СПАРК более 70.
Порядок принятия рисков
Низкий риск – взаимодействие с контрагентов возможно по стандартной процедуре.
Средний риск – требуется принятия риска руководителем подразделения, инициатора проверки (уровень не ниже CEO-2).
Высокий риск – требуется принятие риска руководителем бизнес-направления (уровень не ниже CEO-1).
Стоп-фактор – блокирующий уровень, принятие риска невозможно.
Примечание
Критерии, факторы, а также их распределение по уровням риска могут быть любыми, выбранными по усмотрению компании, исходя из специфики ее деятельности, особенности рынков сбыта и уровня угроз, которые принято считать приемлемыми. Главное, чтобы правила были определены и понятны участникам процесса, как осуществляющим оценку, так и выступающим в роли заказчиков.



