К книге
Корпоративная безопасностьГлава 8. Корпоративные расследования и структурность в мышлении сотрудника безопасности
55%
Глава 8. Корпоративные расследования и структурность в мышлении сотрудника безопасности
11

Как работать с процессом, или самая интересная глава

Обманывают не компании, обманывают люди, которые стоят за ними.

Марат Габидуллин, учредитель компании «ИРБИС-Аналитика»

В любой профессии есть своя элита. Хирург, летчик, педагог, физик-ядерщик — предельно понятные профессии, важность которых сформирована у нас в голове с детства. Есть менее известные, но не менее важные специальности: штурман атомного ледокола, геодезист, диспетчер службы 112. И буквально в каждой профессии есть еще более тонкие разделы специальностей, например не просто хирург, а нейрохирург, кардиохирург. Или дознаватель, или эксперт-криминалист, или психиатр-эпилептолог. Все это профессионалы высокого класса, прошедшие долгое обучение и получавшие опыт многие годы.

Так и в безопасности есть своя элита. Мы считаем такими специалистами сотрудников, проводящих корпоративные расследования. Причем не просто проводящих, а еще и нивелирующих риски, которые привели к самой причине возникновения инцидента.

В книге «Безопасность бизнеса» мы описывали, что такое служебные (корпоративные) расследования и проверки и какими законными способами можно их проводить. В этой главе мы хотим описать не процесс проведения корпоративного расследования, а копнуть глубже и рассмотреть причины, которые создают условия для возникновения инцидента — нарушения бизнес-процесса, по факту сбоя которого потом и проводится служебное расследование.

Но прежде чем перейти к сути, приведем отрывок текста из книги «Безопасность бизнеса», дабы освежить знания тех, кто ее прочел, или же обрисовать нашу концепцию понимания корпоративного расследования тем, кто ее не читал:

«…Служебная проверка — комплекс действий, направленный на установление причин нарушения трудового законодательства, внутренних регламентов и прочих нормативных актов, проверку причин несчастных случаев, неумышленного причинения ущерба, а также выявление виновного сотрудника и применение мер, предусмотренных законом.

Корпоративное (служебное) расследование — комплекс действий, направленный на выявление и расследование причин и условий фактов хищений, корпоративных мошенничеств (фрода), коррупционных схем внутри организации, разглашения инсайдерской информации, разглашения коммерческой тайны, а также умышленного нанесения финансового урона организации любым иным способом и попыток промышленного шпионажа…»

Корпоративное расследование — это прежде всего инструмент установления истины. Именно инструмент, а не конечная цель. Финальной же целью является нивелирование угрозы и корректировка процесса. Попросту говоря, специалисты расследуют не только конкретный факт случившегося, а еще и исследуют цепь событий, которая привела к ситуации. После чего выдвигают предложения по их пресечению в дальнейшем.

Итак, мы поняли.

Инцидент — это надводная часть айсберга, конечная визуализация проблемы. Под водой находится массив проблем, которые можно и нужно исследовать.

Корпоративное расследование — это инструмент исследования инцидента, причин и закономерностей, послуживших возникновению проблемы.

Мы хотим описать четыре кардинально отличных друг от друга примера. Каждый из них реален. И каждый из них полностью погрузит нас в процесс корпоративного расследования от и до. Не просто расследования, а полноценного творческого исследования и искоренения причин, послуживших возникновению инцидента.

Разбирать будем одновременно, но поэтапно.

Прежде чем приступить, запомните простую этапность проведения корпоративного расследования по системе FCLI[36] (наше недавнее изобретение), дальше поймете, к чему она:

Этап/итерация[37] № 1. FSF (fast stop fraud[38]— оперативное пресечение нанесения ущерба компании, отработка факта непосредственного нарушения и доведение до логического завершения служебного расследования.

Этап/итерация № 2. CSE (checking for similar events[39]— отработка аналогичных фактов, спроецированная на весь холдинг/группу компаний.

Этап/итерация № 3. LFR (leveling of future risks[40]— выявление причин и условий, способствовавших возможности наступления факта нарушения (риска), и проектная деятельность по недопущению аналогичных рисков в будущем.

Какие примеры разбираем?

Пример № 1. На маршруте следования грузового автомобиля была несогласованная остановка. Подозрение на хищение груза.

Маршрут: 100 километров по трассе между райцентром и городом.

Факт остановки зафиксирован при помощи датчика GPS. Инцидент сформирован в автоматическом режиме (условия формирования — остановка на маршруте без уведомления логиста и согласования с ним).

Иные сведения: фура опломбирована, пломбы целы.

Пример № 2. В ходе проведения проверки тендерно-закупочной процедуры выявлено коммерческое предложение с предположительно поддельной печатью.

Факт выявлен вручную сотрудником экономической безопасности при проверке приложенных к закупке документов.

Иные сведения: 1. Закупка низкостоимостная; 2. Закупщица явно визуально одевается достаточно дорого, посещает рестораны, часто ездит на отдых, что не соответствует ее доходу.

Пример № 3. От имени генерального директора группы компаний сотруднице в мессенджере пришло сообщение с информацией о том, что ей поступит звонок из «министерства» и нужно выполнить все требования звонящего.

Факт сообщен самой сотрудницей, которая заподозрила мошенничество.

Иные сведения: в переписке якобы генеральный директор перечислил несколько фамилий и должностей действующих сотрудников, которые соответствуют действительности.

Пример № 4. Агроскаутом (сотрудник, осуществляющий облет сельскохозяйственных полей с целью осмотра состояния культуры, например сои или пшеницы), с его слов, утерян дорогостоящий БПЛА (квадрокоптер) во время облета производственных объектов и полей. Дрон просто улетел в неизвестном направлении.

Иные сведения: сотрудник характеризуется положительно.

Четыре не сказать чтобы банальные, но стандартные ситуации для крупного производственного холдинга. Хотя бы с одной из них сталкивался любой сотрудник безопасности, если работает даже один год. В голове сразу складывается образ перечисленных ситуаций:

• Типовое воровство водителем фуры с подменой пломб.

• Разгильдяйство закупщицы в лучшем случае, внутреннее мошенничество в худшем.

• Стандартное телефонное мошенничество.

• Утеря квадрокоптера скаутом из-за работы средств радиоэлектронной борьбы или несильно продуманная кража.

Но так ли все просто может быть в этих случаях? Давайте разбираться.

Перед тем как приступить к разбору, напоминаем: работа по проведению корпоративного расследования лишь верхушка айсберга. Главное будет крыться под водой.

ПРИМЕР ПЕРВЫЙ

На маршруте следования грузового автомобиля была несогласованная остановка. Подозрение на хищение груза.

Маршрут: 100 километров по трассе между райцентром и городом.

Факт остановки зафиксирован при помощи датчика GPS. Инцидент сформирован в автоматическом режиме (условия формирования — остановка на маршруте без уведомления логиста и согласования с ним).

Иные сведения: фура опломбирована, пломбы целы.

Итерация 1 (FSF)

Отрабатываем непосредственно факт остановки. Мы еще не знаем, действительно ли водитель произвел несанкционированную остановку с целью хищения. Либо просто забыл сообщить логисту — может быть, остановка была срочная из-за поломки или банально забыл/забил.

Мы работаем с сухим фактом. С инцидентом.

Бизнес-процесс перевозки построен таким образом, что любая остановка на маршруте должна согласовываться с логистом до начала рейса (правильно или нет это — решает управление логистики, они организуют структуру перевозки). Нарушение этой процедуры запускает цепную реакцию отработки инцидента подразделениями безопасности.

На первой стадии отработки мы видим два возможных исхода:

• Нарушен регламент. Подозрения на хищение нет (весь товар на месте, пломбы целые). Проводим простую проверку, опрашиваем водителя, предоставляем заключение с рекомендациями — оштрафовать водителя за нарушение условий договора (если такой штраф предусмотрен) или ограничиться беседой — чтобы он больше так не делал.

На этом этапе отработка инцидента и завершится. Расследовать фактически тут нечего — просто готовим заключение (если предусмотрено регламентом) или вносим информацию в отчет/дашборд / любую учетную систему.

А вот во втором случае расследование продолжается…

• Пломбы-то целые, но после инвентаризации выявлена недостача — допустим, отсутствует 100 айфонов. Задача безопасности в этом случае — максимально задокументировать факт хищения (опросить водителя и всех причастных к перевозке сотрудников, отработать данные с датчиков GPS / иных датчиков / видео, проверить, была ли в районе остановки иная техника / сотрудники компании) и сообщить в правоохранительные органы. Либо, если есть подозрение, что схема происходит на постоянной основе, совместно с органами внутренних дел проработать возможность выявления всех фактов.

Далее начнется стандартная работа сотрудников (оперативников, следователей, дознавателей) по сбору материала, возбуждению уголовного дела, расследованию и направлению его в суд. Задача специалистов безопасности на этом этапе — содействовать полиции. А после (либо во время судебного процесса) заявить иск на возмещение ущерба и пройти все круги ада после его удовлетворения.

Итерация № 1 всегда состоит из множества мелких действий, направленных на установление конкретного факта нарушения/хищения/мошенничества. Это и сбор материалов для уголовного дела (по запросу органов), и работа с коллегами нарушителя, и просмотр видео, и анализ документов учета (бухгалтерских, финансовых и прочих). В нашем достаточно простом примере выдумывать практически ничего не нужно, основных задач всего две — понять, каким образом были заменены пломбы (либо получен иной доступ к грузовому отсеку), и понять, действовал водитель в одиночку либо были у него сообщники.

Если все же были заменены пломбы — нам нужно найти источник поддельных пломб (где их взял водитель). Возможны три варианта:

• Пломбы изготовлены на заказ в кустарных условиях в малом/единичном количестве (например, в гараже у друга водителя), только для одной кражи. В этом случае мы признаем случай изготовления поддельных пломб единичным.

• Пломбы изготовлены в заводских условиях по заказу водителя. Например, он просто обратился к организации-производителю и попросил сделать партию аналогичных пломб, при этом производитель, естественно, не знает, что он делает пломбы для совершения кражи. Что делать в этом случае, мы расскажем в итерации 2.

• Пломбы изготовлены либо в заводских, либо в кустарных условиях непосредственно для совершения краж в большом количестве (обнаружено большое количество пломб). В этом случае отработка всех каналов сбыта поддельных пломб — прямая задача правоохранительных органов.

О том, что делать, если в кузов автомобиля (фуры) попали не через «двери», а допустим, через люк (предположим, что фура не тентованная, а имеет жесткую конструкцию), — мы расскажем в итерации 3.

Всегда кажется, что итерация № 1 очень важна. Вор украл, вор должен сидеть в тюрьме. В момент задержания преступника, получения признательных показаний, совместной работы с правоохранительными органами происходит очень много эмоционально ярких действий. Особенно для молодых сотрудников. Только вслушайтесь, как гордо и громко звучат фразы «уголовное дело», «возмещение ущерба», «допрос», «задержание»… Все это важно, нужно и полезно. И без этого не обойтись.

Но.

Основная интеллектуальная и экономически эффективная для бизнеса работа сотрудника безопасности начнется потом. После итерации № 1. Ведь, как мы помним, первый шаг — это всего лишь верхушка айсберга.

На глубине, в темных водах бизнес-процессов, находятся итерации 2, 3.

Итерация 2 (CSE)

Ее можно описать одной фразой: системная отработка аналогичных фактов.

Что опасного для холдинга с миллиардными оборотами несет один факт кражи 100 айфонов? Финансово — ничего. Сумму стоимости ста гаджетов крупный холдинг тратит на 1 корпоратив для топ-менеджмента центрального офиса.

Даже если эти самые смартфоны будут воровать ежемесячно, скорее всего, сильно значимого ущерба хищения не нанесут. Так может показаться, если мы поверхностно отнесемся к вопросу.

Копнем глубже.

Во-первых, во второй главе мы говорили про маргинализацию. Если сотрудники и контрагенты будут знать, что мелкие, единичные факты краж ненаказуемы или чреваты только увольнением / расторжением договора, то количество аналогичных краж будет расти как снежный ком.

Во-вторых, у нас украли 100 смартфонов. А кому мы их везли? Вероятнее всего — своему клиенту (реализатору, дилеру). Он их недополучит в указанный срок. Что мы можем потерять «благодаря» краже? Если контрагент — наш постоянный и дружественный партнер, скорее всего, он простит нам этот единичный факт несвоевременной поставки. А если ему нужны были телефоны под определенного заказчика — в офис крупной компании (а не просто на полку магазина поставить / на склад положить)? То запустится цепная реакция невыполненных обязательств между организациями.

Чем это чревато для нас, для них и для всех участников сделки?

• Начислением неустойки за неисполнение договорных обязательств.

• Репутационными потерями как среди партнеров, так и среди конечного потребителя — например, девочка долго ждала розовый смартфон, а в итоге именно его и украли. Девочка напишет массу негативных комментариев. Девочка поступит в принципе понятно и прогнозируемо, но нам-то от этого не легче — мы будем облиты помоями во всех социальных сетях.

• Расторжением договора (в крайнем случае).

Задачи в итерации 2 — спрогнозировать аналогичные риски, учитывая масштабы нашей организации, и проверить системность и количество совершенных аналогичных преступлений (если они имели место быть).

Несколько абзацев назад мы обсудили пломбы. Вернемся к ним.

Если наш бандит-водитель или его сообщники ввели в заблуждение добросовестного производителя пломб и он сам теперь может понести репутационные потери, то, вероятнее всего, производитель пломб пойдет нам навстречу. И расскажет, кому еще и какие пломбы он изготавливал за прошлый год.

К примеру, мы получим список из 17 водителей. Далеко не факт, что все 17 дальнобойщиков приобрели пломбы с целью их последующей замены для воровства перевозимого товара. И тем более успели их применить. Но, как в классике детективного жанра, мы должны отработать все 17 «ниточек». Благо, что у нас в руках сегодня есть все учетные системы, видеокамеры, GPS-навигация. Логически поразмыслив и сопоставляя разные события, например обрывы связи GPS, подозрительные остановки, пообщавшись с водителями, мы в конце концов найдем слабые места и поймем полный масштаб проблемы.

В итерации 2 мы применим широкие аналитические методы.

Читатель может сказать: «Господа, не всегда получается так, как вы говорите. Зачастую не удается путем анализа поднять нужный пласт информации. Либо он не будет иметь ничего общего с реальностью».

Так и есть. Во многих случаях итерация 2 может ни к чему не привести. Но если хотя бы в каждом третьем случае анализ массивов данных на предмет выявления преступлений сработает, то это уже очень хороший результат, который убережет компанию от убытков.

Итерация 3 (LFR)

После завершения стадий 1 и 2 мы должны разработать систему, которая не допустит совершения хищений из кузова грузовых автомобилей в будущем. Например, если мы установили, что дело не в пломбах, а хищение из кузова было совершено через самодельный люк в крыше, то ввели бы +1 процесс при осмотре автомобиля перед выездом — осмотр крыши фуры. Или вообще — внесли в договор пункт о полной материальной ответственности перевозчика. А может, и вовсе инициировали установку видеокамер внутрь кузова или оснащение фуры еще какими-нибудь системами. Одной фразой этот процесс можно описать — проектная деятельность.

Ниже мы разберем еще три реальных примера. Но суть отработки любого инцидента (как вы уже поняли) заключается в трех итерациях:

Итерация № 1 (FSF): отработка непосредственно факта/происшествия — доведение до логического завершения, дисциплинарных мер, возмещения ущерба, уголовного дела, претензионной работы и других действий именно по этому, конкретному факту. Это очень понятная и «яркая для восприятия» итерация. Она работает и на профилактику, и на пресечение конкретного факта.

Итерация № 2 (CSE): проецирование аналогичных фактов на уровень всей корпорации — были ли аналогичные случаи, чем они завершились, как их пресекли (если ума хватило). Как правило, этот этап имеет яркие примеры при отработке больших системных экономических процессов — закупок, продаж. Интересный пример для этого этапа — второй (который мы начнем разбирать следующим).

Итерация № 3 (LFR): выявление системных проблем и предложения по их нивелированию. На этой стадии мы отвечаем на вопрос: почему так случилось? Где та проблема в процессе, которая позволила возникнуть инциденту?

Итерация 3 — самый сложный и самый творческий процесс. В ней мы ищем «дыры» и закрываем их — корректируем производственные цепочки, оборудуем объекты камерами и датчиками, разрабатываем и защищаем проекты. Где-то это работа с документами (изменение регламентов / издание приказов), где-то выезды в другие холдинги с целью обмена опытом (естественно, за чашкой чая и исключительно в вечернее время), но в большинстве своем это созидание инновационных способов контроля и профилактики (как бы возвышенно ни звучала эта фраза).

ПРИМЕР ВТОРОЙ

В ходе проведения проверки тендерно-закупочной процедуры выявлено коммерческое предложение с предположительно поддельной печатью.

Факт выявлен вручную сотрудником экономической безопасности при проверке приложенных к закупке документов.

Иные сведения: 1. Закупка низкостоимостная; 2. Закупщица явно визуально одевается достаточно дорого, посещает рестораны, часто ездит на отдых, что не соответствует ее доходу.

Итерация 1

Мы специально взяли низкостоимостную закупку, дабы привести именно реальный пример, а не вымышленный (в крупных холдингах основное внимание уделяется высокостоимостным закупкам, зачастую времени на отработку всех мелких сделок не хватает, и образуется так называемая серая зона[41]).

Но.

Ситуация заключалась в том, что при проверке пакета документов необходимо было рассмотреть коммерческие предложения и согласовать закупку со стороны службы экономической безопасности. Стандартная проверка.

Закупка в принципе не вызывала никаких опасений — стандартное приобретение расходников на один из объектов (канцелярские принадлежности, средства для уборки, крепежные элементы для мелкого ремонта, электромонтажные инструменты, дизельный генератор). Важно понимать, что это была не централизованная закупка сырья, станков или дорогой техники.

Свои коммерческие предложения прислали три компании федерального уровня, две организации регионального уровня и одна индивидуальная предпринимательница из небольшого населенного пункта (именно того, где и находился производственный объект).

При этом только у ипэшницы в коммерческом предложении были в наличии все наименования запрашиваемых расходников. И цены у нее же в среднем были на 30 % дешевле крупных федеральных компаний.

Удивительно, правда?

Именно этот диссонанс в ценообразовании и смутил главного специалиста экономической безопасности. Как у простого перекупщика цена может быть дешевле, чем у производителя? В теории, конечно, такое иногда возможно. Например, когда партия моющих средств залежалась на складе, а его нужно срочно освободить.

Начали более детально разбирать закупку. Распечатали и посмотрели все коммерческие предложения. И…

Оказалось, что на одном из них печать слегка вытянута… овальная. Закралось подозрение. Сразу не стали эскалировать ситуацию, сначала решили проверить.

Связались с коллегами из СБ компании, которая якобы предоставила КП. Документ оказался поддельным. Дальше пошло как по маслу: направили запросы во все компании, предоставившие коммерческие предложения. Все пять оказались поддельными.

По классике итерации № 1 отработали всю схему: установили, что закупщица на пару со своей подругой-предпринимательницей запрашивали у крупных компаний оригинальные КП и путем нескольких манипуляций со сканером и фотошопом меняли в них цену, увеличивая ее процентов на пятьдесят от рынка. Ипэшница же давала самую низкую цену среди предложений, но завышенную от рынка на 20–30 %. Всего за год они провели 12 таких закупок на сумму около 3 миллионов рублей, из которых около 1 миллиона присвоили себе участники схемы. Мы надеялись, что будет несколько составов преступлений — и подделка документов, и коммерческий подкуп (тем более факт получения денег сотрудница признала), но в итоге решили не тратить время. Тем не менее закупщицу уволили, подругу внесли в черный список.

Итерация 2

Отработали все аналогичные должности. Всего таких закупщиков (менеджеров по низкостоимостным закупкам) оказалось 22 сотрудника. По идентичной схеме действовали четверо сотрудников — поддельные коммерческие предложения и откаты за победу в закупочной процедуре. По одному факту правоохранительные органы даже возбудили уголовное дело.

Итерация 3

Внесли изменения в регламент по закупкам. Добавили +1 этап согласования закупок, обязали закупщиков предоставлять информацию об источнике получения коммерческого предложения.

ПРИМЕР ТРЕТИЙ

От имени генерального директора группы компаний сотруднице в мессенджере пришло сообщение с информацией о том, что ей поступит звонок из «министерства» и нужно выполнить все требования звонящего.

Факт сообщен самой сотрудницей, которая заподозрила мошенничество.

Иные сведения: в переписке якобы генеральный директор перечислил несколько фамилий и должностей действующих сотрудников, которые соответствуют действительности.

Итерация 1

Отрабатываем непосредственно факт звонка: с какого номера/аккаунта писали или звонили, какие конкретно данные запрашивали/транслировали, есть ли эти данные в открытом доступе или информация «утекла» из скрытых корпоративных баз?

Если данные (допустим, Ф. И. О. заместителей генерального директора) находятся в открытом доступе (на сайте компании), то делаем вывод, что мошенники просто «на дурака» обзванивают сотрудников.

Если преступники апеллируют закрытыми данными: финансовой отчетностью, сведениями о договорах, сделках, — то делаем вывод, что есть утечка данных, и ищем ее источник. Соответственно, если источник — человек, то работаем в направлении фиксации разглашения коммерческой тайны. Если источник утечки — атака на IT-архитектуру, то передаем информацию в информационную безопасность и закрываем «дыры» в сети.

Сообщаем о факте в правоохранительные органы, совместно проводим мероприятия.

Итерация 2

Проверяем, велась ли переписка с других корпоративных почтовых ящиков с мошенниками. Может быть, какой-то подверженный влиянию преступников менеджер уже исполняет их указания по «проведению спецоперации», берет на свою бабушку кредиты и перечисляет их бандитам.

Если выявляем хоть один аналогичный факт — возвращаемся к итерации 1.

Итерация 3

Организуем мероприятия по недопущению аналогичных фактов (ух, как звучит! Грозно, прямо как на совещании).

В общем и целом — проводим разъяснительную работу с сотрудниками. Еще раз всеми методами: рассылкой, беседами, печатными материалами — стараемся донести до людей — не идите на поводу у мошенников. Никакое «министерство» лично вам не позвонит.

ПРИМЕР ЧЕТВЕРТЫЙ.

ПОСЛЕДНИЙ В ЭТОЙ ГЛАВЕ

Агроскаутом, с его слов, утерян дорогостоящий БПЛА (квадрокоптер) во время облета производственных объектов и полей. Дрон просто улетел в неизвестном направлении.

Иные сведения: сотрудник характеризуется положительно.

Итерация 1

Ищем БПЛА. Отрабатываем логи в пульте (если есть такая возможность).

Если находим — залетел в лес и застрял в еловых ветках (например). Ситуация закрыта, признаем технический сбой.

Если не находим — работаем с сотрудником. Может быть, в его аккаунте на сайте объявлений размещено объявление о продаже новенького квадрокоптера. Может, он признается, что поехал с друзьями на рыбалку и случайно утопил дрон. А может, ни в чем не признается. Или он действительно не виноват, а дрон просто не нашли.

Мы должны понять итог, так это или нет.

Итерация 2

Проверяем всех сотрудников, имеющих отношение к БПЛА, возможно, это не первый случай утери дорогостоящего оборудования, который тщательно скрывают (у нас в практике было именно так). Проверяем расходники: аккумуляторы, чехлы, провода зарядки, запасные пульты. Опытный сотрудник скажет: для проверки количества и комплектности материальных ценностей введена целая процедура, называется она инвентаризация. Но по своему опыту скажем: далеко не всегда имуществом пользуются материально ответственные лица. Например, все квадрокоптеры получил под учет руководитель отдела и раздал их своим сотрудникам. По итогу инвентаризации пострадает только он. Нам-то от этого не легче.

Итерация 3

Делаем так, чтобы «оно» больше не улетало. Если это возможно. Если невозможно — вводим материальную ответственность для сотрудников с БПЛА[42].

Итог этой главы состоит в том, что любой сотрудник бизнеса должен понимать — системность и последовательность процессов всегда дает результат. Можно громко и ярко афишировать любую деятельность. Но итоговая математическая системность всегда будет превалировать над голословием, раздуванием ситуации и красивыми докладами.

Предыдущая главаГлава 11 из 20Следующая глава