Свяжитесь с нами

Методика разработки и проведения контрольных процедур по бизнес-процессу

Готовый шаблон методики, которая отвечает на вопрос «где в процессе поставить контроль и как понять, что он работает». Внутри разбор рисков процесса и выбор контрольных точек, проектирование самой процедуры, нормирование параметров контроля, отражение контролей в BPMN-модели и автоматизация, порядок проведения, документирование результатов, реагирование на отклонения и самооценка результативности. Плюс семь готовых форм: реестр контрольных точек, карточка процедуры, матрица рисков и контролей, журнал выполнения. Заберите документ и адаптируйте под свою компанию.

Скачать материал бесплатно

Данные не найдены
Это требование закона о рекламе. Мы не спамим — вы всегда можете отписаться.
Файл отправим по почте
160страниц готового документа
82готовые таблицы и формы
7приложений: реестр точек, карточка процедуры, матрица рисков, журнал

Что внутри шаблона:

1
Идентификация рисков процесса и выбор контрольных точек
2
Проектирование контрольной процедуры: что проверяем, кто, как часто и по какому признаку
3
Нормирование параметров контроля: пороги, выборки, допустимые отклонения
4
Отражение контролей в BPMN-модели процесса и что из этого автоматизируется
5
Проведение процедуры, документирование результатов и отчётность
6
Реагирование на отклонения, корректирующие действия и самооценка результативности контролей

Кому будет полезен:

Владельцам процессов, отвечающим за результат и его качество
Специалистам внутреннего контроля и внутреннего аудита
Риск-менеджерам, которые связывают риски с процессами
Процессным офисам и бизнес-аналитикам, проектирующим контроли в моделях
Руководителям подразделений, у которых контроль встроен в операционную работу
Консультантам, выстраивающим систему внутреннего контроля у клиента

Шаблон нормативного документа

Методика разработки и проведения контрольных процедур по бизнес-процессу

Методика · ред. 1.0

ИНСТРУКЦИЯ ПО ИСПОЛЬЗОВАНИЮ ШАБЛОНА

Профессиональный шаблон для разработки Методики разработки и проведения контрольных процедур по бизнес-процессу на основе BPM CBOK v4, BABOK v3 и ГОСТ Р 7.0.97-2025.

Методика - рабочий документ: выбор контрольных точек по рискам процесса, проектирование и нормирование процедуры, её проведение, документирование результатов и оценка результативности.

Формат: заменяйте вопросы (цвет #6366F1, жирный курсив) на конкретные утверждения, изучайте инструкции (серый курсив), удаляйте их после заполнения.

Аудитория: владельцы процессов, внутренний контроль и аудит, риск-менеджеры, процессный офис и бизнес-аналитики.

Содержание
  1. 1БАЗОВЫЕ СТАРТОВЫЕ РАЗДЕЛЫ
  2. 2ОБЩИЕ ПОЛОЖЕНИЯ
  3. 3ТЕРМИНЫ, ОПРЕДЕЛЕНИЯ И СОКРАЩЕНИЯ
  4. 4РОЛЕВАЯ МОДЕЛЬ И ОТВЕТСТВЕННОСТЬ
  5. 5ИДЕНТИФИКАЦИЯ РИСКОВ ПРОЦЕССА И ВЫБОР КОНТРОЛЬНЫХ ТОЧЕК
  6. 6ПРОЕКТИРОВАНИЕ КОНТРОЛЬНОЙ ПРОЦЕДУРЫ
  7. 7НОРМИРОВАНИЕ ПАРАМЕТРОВ КОНТРОЛЯ
  8. 8ОТРАЖЕНИЕ КОНТРОЛЕЙ В BPMN-МОДЕЛИ ПРОЦЕССА И АВТОМАТИЗАЦИЯ
  9. 9ПРОВЕДЕНИЕ КОНТРОЛЬНОЙ ПРОЦЕДУРЫ
  10. 10ДОКУМЕНТИРОВАНИЕ РЕЗУЛЬТАТОВ И ОТЧЁТНОСТЬ
  11. 11РЕАГИРОВАНИЕ НА ОТКЛОНЕНИЯ И КОРРЕКТИРУЮЩИЕ ДЕЙСТВИЯ
  12. 12САМООЦЕНКА РАБОТЫ КОНТРОЛЬНЫХ ПРОЦЕДУР, ИХ ПЕРЕСМОТР И СОСТАВ ПРИЛОЖЕНИЙ
  13. 13ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ
  14. 14ПРИЛОЖЕНИЯ

БАЗОВЫЕ СТАРТОВЫЕ РАЗДЕЛЫ

Описание раздела: Раздел содержит обязательные стартовые элементы документа по ГОСТ Р 7.0.97-2025: титульный лист с грифом утверждения, лист согласования, оглавление и лист регистрации изменений. Организационно-правовая часть Методики облегчена: назначение, область применения и нормативные ссылки вынесены в раздел 1, терминологический аппарат в раздел 2, и в базовом блоке они не дублируются. Идентификация документа, его статусная модель и нумерация редакций настоящей Методикой не устанавливаются: они применяются по [Положению об управлении нормативно-методическими документами и локальными нормативными актами] (НМД № 13) и [Регламенту управления нормативно-методическими документами и локальными нормативными актами] (НМД № 14).

Титульный лист

Описание подраздела: Титульный лист идентифицирует документ и фиксирует гриф утверждения, редакцию, статус и обе даты жизненного цикла.

Какие реквизиты обязательны на титульном листе Методики?

Инструкция по заполнению:

Заполните реквизиты по образцу, переменные значения указывайте плейсхолдерами в квадратных скобках. Гриф «УТВЕРЖДАЮ» оформляется на утверждающего, установленного для методик в НМД № 13, п. 4.2: руководитель подразделения-владельца документа либо [Руководитель процессного офиса]; если Методика вводится в действие приказом, на титульном листе дополнительно приводятся его вид, дата и номер.

Дату утверждения и дату введения в действие указывайте раздельно (НМД № 13, п. 8.3): до даты введения в действие требования Методики обязательными не являются. Номер редакции целочисленный, при первичном утверждении «Редакция 1»; дробная нумерация вида «версия 1.0» не применяется, версии проекта (0.1 … 0.N) на титульный лист не выносятся. Статус документа указывается из закрытого перечня НМД № 13, п. 7.2.

Пример:

[ЛОГОТИП / ПОЛНОЕ НАИМЕНОВАНИЕ ОРГАНИЗАЦИИ]

УТВЕРЖДАЮ [Руководитель процессного офиса] ______________ [И.О. Фамилия] «___» ______________ 20__ г.

МЕТОДИКА РАЗРАБОТКИ И ПРОВЕДЕНИЯ КОНТРОЛЬНЫХ ПРОЦЕДУР ПО БИЗНЕС-ПРОЦЕССУ

Код документа: [МЕТ-КП-001] Редакция 1

Статус документа: Действует

Владелец документа: [Должность, И.О. Фамилия]

Дата утверждения: [ДД.ММ.ГГГГ]

Дата введения в действие: [ДД.ММ.ГГГГ] Введена в действие приказом [Наименование организации] от [ДД.ММ.ГГГГ] № [номер]

[Город], [Год]

Лист согласования

Описание подраздела: Лист фиксирует состав должностных лиц, согласовавших проект Методики до её утверждения, и результат согласования каждого из них.

Кто согласует Методику до её утверждения и кто в состав согласующих не включается?

Инструкция по заполнению:

Заполните таблицу на 5-6 согласующих в последовательности маршрута согласования (НМД № 14, п. 8.1). Обязательны: руководитель процессного офиса как владелец методологии контролей и нормоконтролёр; финансовый директор, поскольку Методика затрагивает контроли санкционирования, лимитов и операций с денежными средствами; руководитель ИТ-службы, поскольку автоматические контроли опираются на доступ к данным и логам информационных систем; юридический директор и директор по персоналу, поскольку Методика возлагает обязанности на исполнителей контролей. Результат согласования указывается из закрытого перечня: «согласовано», «согласовано с замечаниями», «мотивированный отказ»; молчаливое согласование не применяется.

Службу внутреннего аудита в состав согласующих не включайте: она даёт независимую оценку надёжности выстроенных контролей по [Положению о внутреннем аудите бизнес-процессов] (НМД № 16, п. 2.6), и участие в разработке Методики создало бы конфликт интересов. Проект направляется ей для сведения, о чём делается отметка под таблицей.

Пример:

ДолжностьФИОПодписьДата
1Руководитель процессного офиса (владелец методологии, нормоконтроль)[И.О. Фамилия]
2Финансовый директор[И.О. Фамилия]
3Руководитель ИТ-службы[И.О. Фамилия]
4Юридический директор[И.О. Фамилия]
5Директор по персоналу[И.О. Фамилия]
6Владелец процесса [наименование пилотного процесса][И.О. Фамилия]

Отметка: проект Методики направлен [Руководителю службы внутреннего аудита] для сведения [ДД.ММ.ГГГГ]; в согласовании служба внутреннего аудита не участвует (НМД № 16, п. 2.6).

ОГЛАВЛЕНИЕ

  • МЕТОДИКА РАЗРАБОТКИ И ПРОВЕДЕНИЯ КОНТРОЛЬНЫХ ПРОЦЕДУР ПО БИЗНЕС-ПРОЦЕССУ
  • БАЗОВЫЕ СТАРТОВЫЕ РАЗДЕЛЫ
  • Титульный лист
  • Лист согласования
  • Лист регистрации изменений
  • 1. ОБЩИЕ ПОЛОЖЕНИЯ
  • 1.1. Назначение и цели Методики
  • 1.2. Область применения и границы Методики
  • 1.3. Нормативные ссылки
  • 2. ТЕРМИНЫ, ОПРЕДЕЛЕНИЯ И СОКРАЩЕНИЯ
  • 2.1. Базовые понятия контрольной деятельности
  • 2.2. Классификация контрольных процедур
  • 2.3. Сокращения и обозначения
  • 2.4. Перечень вопросов Методики
  • 3. РОЛЕВАЯ МОДЕЛЬ И ОТВЕТСТВЕННОСТЬ
  • 3.1. Состав ролей и полномочия участников контрольных процедур
  • 3.2. Матрица ответственности за жизненный цикл контрольной процедуры (RACI)
  • 3.3. Разделение полномочий и несовместимость функций
  • 3.4. Порядок разрешения разногласий по составу и параметрам контрольных процедур
  • 4. ИДЕНТИФИКАЦИЯ РИСКОВ ПРОЦЕССА И ВЫБОР КОНТРОЛЬНЫХ ТОЧЕК
  • 4.1. Выявление рисков по BPMN-модели процесса и источники данных
  • 4.2. Формулировка риска процесса и правила его регистрации
  • 4.3. Оценка значимости риска и критерии выбора контрольных точек
  • 4.4. Компенсирующий контроль и осознанное принятие риска
  • 4.5. Матрица рисков и контролей (RCM) и проверка полноты покрытия
  • 5. ПРОЕКТИРОВАНИЕ КОНТРОЛЬНОЙ ПРОЦЕДУРЫ
  • 5.1. Выбор типа и способа контроля
  • 5.2. Карточка контрольной процедуры
  • 5.3. Оценка соразмерности контроля риску
  • 5.4. Проверка работоспособности контроля до ввода в действие
  • 5.5. Жизненный цикл контрольной процедуры
  • 6. НОРМИРОВАНИЕ ПАРАМЕТРОВ КОНТРОЛЯ
  • 6.1. Состав нормируемых параметров и источники нормативов
  • 6.2. Периодичность выполнения контрольной процедуры
  • 6.3. Динамическое изменение интенсивности контроля
  • 6.4. Объём операционной выборки и методы отбора элементов
  • 6.5. Порядок отбора элементов выборки и его воспроизводимость
  • 6.6. Разграничение операционной и аудиторской выборки
  • 6.7. Критерии срабатывания контроля и допустимые отклонения
  • 6.8. Срок выполнения контроля и срок реакции на его результат
  • 6.9. Ложные срабатывания и настройка порога чувствительности
  • 7. ОТРАЖЕНИЕ КОНТРОЛЕЙ В BPMN-МОДЕЛИ ПРОЦЕССА И АВТОМАТИЗАЦИЯ
  • 7.1. Отображение контрольных точек и контрольных процедур средствами нотации BPMN
  • 7.2. Ведение параметров контролей в Stormbpmn и публикация модели
  • 7.3. Условия перевода контроля в автоматический и требования к информационной системе
  • 7.4. Воздействие автоматического контроля на ход процесса при срабатывании
  • 7.5. Версионирование разметки контролей и жизненный цикл изменения в модели
  • 8. ПРОВЕДЕНИЕ КОНТРОЛЬНОЙ ПРОЦЕДУРЫ
  • 8.1. Инициирование контроля и подготовка к выполнению
  • 8.2. Порядок выполнения и фиксация результата
  • 8.3. Действия исполнителя в нештатных ситуациях
  • 8.4. Невыполнение и сбой самой контрольной процедуры
  • 9. ДОКУМЕНТИРОВАНИЕ РЕЗУЛЬТАТОВ И ОТЧЁТНОСТЬ
  • 9.1. Протокол выполнения контрольной процедуры
  • 9.2. Контрольные доказательства, хранение и доступ
  • 9.3. Сводная отчётность о выполнении контрольных процедур
  • 10. РЕАГИРОВАНИЕ НА ОТКЛОНЕНИЯ И КОРРЕКТИРУЮЩИЕ ДЕЙСТВИЯ
  • 10.1. Классификация отклонения и уровень эскалации
  • 10.2. Маршрут и сроки реагирования на выявленное отклонение
  • 10.3. Форма реагирования, перерастание в CAPA и закрытие
  • 10.4. Ложное срабатывание контроля и корректировка критерия срабатывания
  • 10.5. Основания для изменения контроля, модели и регламента процесса
  • 11. САМООЦЕНКА РАБОТЫ КОНТРОЛЬНЫХ ПРОЦЕДУР, ИХ ПЕРЕСМОТР И СОСТАВ ПРИЛОЖЕНИЙ
  • 11.1. Раздельная самооценка дизайна контроля и операционной надёжности его выполнения
  • 11.2. Показатели работы контрольной процедуры
  • 11.3. Сводный вывод самооценки и признаки неработающего или избыточного контроля
  • 11.4. Периодичность пересмотра контрольной процедуры, триггеры и вывод контроля из применения
  • 11.5. Состав приложений к Методике и их разграничение с формами смежных документов
  • 12. ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ
  • 12.1. Вступление в силу, ознакомление и переходные положения
  • 12.2. Внесение изменений и пересмотр Методики
  • 12.3. Ответственность за применение Методики
  • 12.4. Разрешение разногласий по применению Методики
  • ПРИЛОЖЕНИЯ
  • ПРИЛОЖЕНИЕ А. Реестр контрольных точек и рисков процесса
  • ПРИЛОЖЕНИЕ Б. Карточка контрольной процедуры
  • ПРИЛОЖЕНИЕ В. Матрица рисков и контролей (RCM)
  • ПРИЛОЖЕНИЕ Г. Чек-лист предвнедренческой проверки контрольной процедуры
  • ПРИЛОЖЕНИЕ Д. Журнал выполнения контрольных процедур
  • ПРИЛОЖЕНИЕ Е. Форма реагирования на отклонение, выявленное контрольной процедурой
  • ПРИЛОЖЕНИЕ Ж. Отчётная форма по результативности контрольных процедур

Лист регистрации изменений

Описание подраздела: Лист обеспечивает прослеживаемость редакций Методики; строка вносится при утверждении каждой редакции.

Как ведётся история редакций Методики и какие события влекут внесение записи?

Инструкция по заполнению:

Первой строкой зафиксируйте первичное утверждение Редакции 1. Состав граф и правила ведения листа установлены в НМД № 14, Приложение Е, и Методикой не изменяются: номер редакции представляет собой целое число и увеличивается на единицу при каждом утверждении изменений; техническое исправление явных ошибок номер редакции не изменяет и помечается в графе «Содержание изменения»; версии проекта в лист не выносятся.

Плановый пересмотр Методики проводится не реже 1 раза в год (НМД № 13, п. 11.3). Внеплановая запись вносится по триггерам, специфичным для предмета настоящей Методики: изменение национальных стандартов выборочного контроля, изменение шкалы существенности отклонений или сроков их устранения в НМД № 16, изменение пороговых значений показателей в НМД № 18, изменение нотации либо атрибутного состава моделей в Stormbpmn. Пересмотр отдельной контрольной процедуры в лист регистрации изменений Методики не вносится и оформляется по разделу 11.

Пример:

№ редакцииДата утвержденияДата введения в действиеИзменённые разделыСодержание измененияОснованиеУтвердил
116.03.202601.04.2026Все разделыПервичное утверждение документаПриказ № 41-ОД от 16.03.2026Руководитель процессного офиса И.И. Иванова
122.06.202622.06.2026Прил. ЖТехническое исправление, редакция не изменяется: уточнены ссылки на пункты ГОСТ Р ИСО 2859-1-2007 в таблице расчёта объёма выборкиЗаключение нормоконтроля ЗН-2026-047Руководитель процессного офиса И.И. Иванова
214.12.202615.01.2027Разд. 6, Прил. ДПересмотрен порядок определения объёма выборки в связи с введением новой редакции стандарта выборочного контроля; уточнён порядок квалификации ложного срабатыванияПротокол Процессного комитета № 9 от 08.12.2026Руководитель процессного офиса И.И. Иванова

ОБЩИЕ ПОЛОЖЕНИЯ

Описание раздела: Раздел закрепляет назначение Методики, охват её применения, границу со смежными НМД и перечень источников, на которых она основана. Определения понятий приведены в разделе 2.

1.1. Назначение и цели Методики

Описание подраздела: Подраздел определяет цель и задачи Методики, а также управленческие задачи, которые решают контрольные процедуры отдельного бизнес-процесса.

Каковы назначение и цели Методики и какие управленческие задачи решает применение контрольных процедур на уровне отдельного бизнес-процесса?

Инструкция по заполнению:

Сформулируйте цель Методики одним предложением. Приведите 5-7 задач Методики нумерованным списком, по одной на строку, и отдельным списком 4-6 управленческих задач, каждую с измеримым результатом. Завершите оговоркой: независимую оценку надёжности контролей Методика не регулирует.

Пример:

Цель Методики: установить единый порядок разработки, нормирования, выполнения, документирования и оценки контрольных процедур по бизнес-процессам [Наименование организации].

Задачи Методики:

1. Связать риск процесса с контрольной точкой и процедурой: контролей без привязки к риску не остаётся.

2. Задать единую конструкцию процедуры: объект контроля, критерий срабатывания, периодичность, объём и способ выборки, владелец и исполнитель контроля, доказательство.

3. Нормировать параметры контроля расчётом по национальным стандартам выборочного контроля, а не суждением исполнителя.

4. Закрепить реагирование на отклонение, выявленное контрольной процедурой, и его передачу по линии эскалации.

5. Обеспечить сопоставимость контролей разных процессов через матрицу риск-контроль (RCM) и контрольные точки в модели BPMN.

6. Установить порядок оценки результативности контролей, их изменения, замены или отмены.

Управленческие задачи контрольных процедур:

1. Снижение потерь от рисков: контроль срабатывает до наступления последствия.

2. Усиление или ослабление контроля по статистике срабатываний, а не по оценке руководителя.

3. Устранение дублирующих и избыточных контролей в границах процесса.

4. Подтверждение выполнения контроля доказательством при внутренней и внешней проверке.

Независимую оценку надёжности контролей выполняет служба внутреннего аудита по [Положению о внутреннем аудите бизнес-процессов] (НМД № 16).

1.2. Область применения и границы Методики

Описание подраздела: Подраздел задаёт организационный, функциональный и предметный охват Методики и границу со смежными НМД, результаты которых принимаются как готовый вход.

Какие бизнес-процессы, уровни процессной архитектуры и виды контролей входят в область применения Методики?

Инструкция по заполнению:

Опишите три контура охвата отдельными абзацами: организационный, функциональный и предметный, по одной оси классификации раздела 4 на строку. Завершите целевой аудиторией из 5-7 категорий работников.

Пример:

Организационный охват: [Наименование организации], её филиалы и дочерние и зависимые общества (ДЗО) с даты решения о распространении Методики.

Функциональный охват: бизнес-процессы уровней L1–L3 реестра процессов всех типов (основные, обеспечивающие, управленческие).

Уровень L0: охватывается через нижележащие процессы, своих процедур не имеет.

Уровень L4 (операции): контрольная точка включается в рабочую инструкцию исполнителя со ссылкой на процедуру процесса-родителя, отдельной картой не оформляется.

Предметный охват по четырём осям:

Момент воздействия на риск: превентивные и детективные.

Способ выполнения: ручные, полуавтоматические и автоматические.

Охват объектов контроля: сплошные и выборочные.

Роль в покрытии риска: ключевые и компенсирующие.

Целевая аудитория: владельцы процессов, владельцы и исполнители контролей, процессные аналитики, работники процессного офиса (ПрО), методолог, руководители контролируемых подразделений.

Что остаётся за границами Методики и какими смежными нормативно-методическими документами это регулируется?

Инструкция по заполнению:

Заполните таблицу на 4-6 строк по колонкам «Смежная область / Регулирующий документ / Что остаётся за Методикой». Вынесите за границы внутренний аудит (НМД № 16), пороги показателей (НМД № 18), стоимостную оценку (НМД № 12), систему внутреннего контроля уровня организации. Правило согласованности: результат смежного НМД принимается как готовый вход и не воспроизводится.

Пример:

Смежная областьРегулирующий документЧто остаётся за Методикой
Внутренний аудит: план аудитов, тестирование контролей, независимая оценка надёжности, корректирующие и предупреждающие действия (CAPA)[Положение о внутреннем аудите бизнес-процессов] (НМД № 16)Контроли разрабатывает и выполняет, независимо не оценивает. Шкала существенности (High, Medium, Low, Observation) и сроки устранения берутся из НМД № 16
Показатели процесса: KPI, операционные метрики, KRI, целевые, пороговые и критические значения[Методика по разработке KPI и операционных метрик в области бизнес-процессов] (НМД № 18)Использует утверждённые пороги как критерии срабатывания, своих не вводит
Стоимостная оценка: себестоимость операции, ставка ресурса, стоимость экземпляра процесса[Методика формирования и анализа затрат по бизнес-процессам] (НМД № 12)Берёт готовые значения, формул не воспроизводит. Отнесение контроля к не добавляющим ценность (NVA) не основание для отмены: НМД № 12, п. 11.3
Система внутреннего контроля уровня организации: реестр рисков, аппетит к риску, отчётность совету директоров[Политика управления рисками и внутреннего контроля], [Регламент паспортизации бизнес-процессов] (НМД № 9), [Соглашение по моделированию]Работает в границах процесса, правил уровня организации, паспортизации и моделирования не устанавливает

1.3. Нормативные ссылки

Описание подраздела: Подраздел перечисляет правовые акты, стандарты, международные своды и внутренние документы, на которых основана Методика, с применимыми положениями каждого.

Какие нормативные и методические источники образуют основу Методики и какие их положения применяются при разработке контрольных процедур?

Инструкция по заполнению:

Приведите перечень нумерованным списком по группам (федеральные законы; подзаконные акты; национальные стандарты; международные своды; внутренние документы), по одному документу на строку, в формате «обозначение и наименование, применимые пункты: для чего применяется». Отраслевые акты давайте с оговоркой о круге адресатов, реквизиты сверяйте по официальному публикатору.

Пример:

Федеральные законы и кодексы:

1. Федеральный закон от 06.12.2011 № 402-ФЗ «О бухгалтерском учёте», ст. 19: обязанность организовать внутренний контроль.

2. Трудовой кодекс Российской Федерации от 30.12.2001 № 197-ФЗ, ст. 8, 21, 22, 189, 192, 193: локальный нормативный акт, ознакомление под роспись, сроки дисциплинарного взыскания.

3. Федеральный закон от 25.12.2008 № 273-ФЗ «О противодействии коррупции», ст. 13.3: антикоррупционные процедуры в матрице риск-контроль.

4. Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных», ст. 18.1, 19: периодический контроль и контроль доступа.

5. Федеральный закон от 22.10.2004 № 125-ФЗ «Об архивном деле в Российской Федерации», ст. 17: сроки хранения контрольных доказательств.

Подзаконные акты и акты федеральных органов исполнительной власти:

1. Информация Минфина России от 25.12.2013 № ПЗ-11/2013 «Организация и осуществление экономическим субъектом внутреннего контроля», п. 5, 8.1, 8.2, 8.3, 10, 13.3: пять элементов внутреннего контроля, классификатор видов процедур, форма матрицы, оценка не реже одного раза в год; вне бухгалтерского контура по аналогии.

2. Приказ ФНС России от 25.05.2021 № ЕД-7-23/518@ «Об утверждении Требований к организации системы внутреннего контроля», разд. IX, прил. № 5 и № 7: признаки процедуры (вид, уровень охвата, способ проведения, частота), форма матрицы. Обязателен для участников налогового мониторинга.

3. Приказ Минфина России от 09.01.2019 № 2н о введении международных стандартов аудита, МСА 530 «Аудиторская выборка» и МСА 330 «Аудиторские процедуры в ответ на оценённые риски»: генеральная совокупность, допустимая норма отклонений, объём выборки, трактовка отклонений.

4. МСА 315 (пересмотренный, 2019 г.) «Выявление и оценка рисков существенного искажения», приказ Минфина России от 27.10.2021 № 163н: дизайн контроля против операционной надёжности, общие контроли ИТ-среды.

5. Приказ Росархива от 20.12.2019 № 236 «Об утверждении Перечня типовых управленческих архивных документов с указанием сроков их хранения»: сроки хранения актов, справок и иных доказательств.

Национальные стандарты:

1. ГОСТ Р ИСО 9000-2015 «Системы менеджмента качества. Основные положения и словарь», разд. 3.4, 3.11: термины «процесс», «результативность», «несоответствие», «верификация».

2. ГОСТ Р ИСО 9001-2015 «Системы менеджмента качества. Требования», п. 8.5.1, 8.7, 9.1, 10.2: управляемые условия, несоответствующий результат, мониторинг, устранение причины.

3. ГОСТ Р ИСО 19011-2021 «Руководящие указания по проведению аудита систем менеджмента», разд. 4, прил. А, п. А.6: работа с доказательством, статистическая и нестатистическая выборка.

4. ГОСТ Р ИСО 31000-2019 «Менеджмент риска. Принципы и руководство», п. 6.5, 6.6, 6.7: контроль как средство обработки риска, пересмотр контролей, регистрация результатов.

5. ГОСТ Р 58771-2019 «Менеджмент риска. Технологии оценки риска», прил. Б.4: выявление контрольных точек («галстук-бабочка», HACCP, анализ уровней защиты).

6. ГОСТ Р ИСО 31073-2024 «Менеджмент риска. Словарь» (сверить реквизиты): термин «средство управления».

7. ГОСТ Р ИСО 2859-1-2007 «Статистические методы. Процедуры выборочного контроля по альтернативному признаку. Часть 1»: объём выборки и приёмочное число, переключение нормального, усиленного и ослабленного контроля.

8. ГОСТ Р ИСО 2859-3-2009 «Процедуры выборочного контроля по альтернативному признаку. Часть 3. Контроль с пропуском партий»: разрежённый контроль, возврат к полному объёму при первом отклонении.

9. ГОСТ Р ИСО 2859-4-2023 «Процедуры выборочного контроля по альтернативному признаку. Часть 4»: контроль типа ревизии.

10. ГОСТ Р ИСО 3951-1-2015 «Статистические методы. Процедуры выборочного контроля по количественному признаку. Часть 1»: таблицы объёмов выборки и приёмочных констант k, уровни контроля, s-метод и сигма-метод; применяется, когда критерий срабатывания задан числовым значением (срок в днях, сумма, длительность), а не признаком «соответствует / отклонение».

11. ГОСТ Р 50779.12-2021 «Статистические методы. Методы случайного отбора выборок штучной продукции»: способы отбора (простой случайный, систематический, стратифицированный, кластерный).

12. ГОСТ Р ИСО 7870-2-2015 «Статистические методы. Контрольные карты. Часть 2. Контрольные карты Шухарта»: контрольные границы и признаки особой причины вариации.

13. ГОСТ Р 7.0.97-2025 «Организационно-распорядительная документация. Требования к оформлению документов», разд. 4, 5: оформление Методики и приложений (акт, протокол, чек-лист).

14. ГОСТ Р ИСО 15489-1-2019 «Управление документами. Часть 1» (сверить реквизиты), разд. 5, 6, 9: аутентичность, целостность и прослеживаемость доказательства.

15. ГОСТ Р 27.303-2021 «Надежность в технике. Анализ видов и последствий отказов», п. 5.3.5: процедура FMEA при выявлении контрольных точек, существующие средства контроля и методы обнаружения как составляющая Н шкалы значимости (п. 4.3 настоящей Методики).

16. ГОСТ Р 50779.41-96 (ИСО 7873-93) «Статистические методы. Контрольные карты для среднего с предупреждающими границами»: предупреждающая и действующая границы для двухуровневого критерия срабатывания (п. 6.7 настоящей Методики).

Международные методические своды (обязательными требованиями не являются):

1. COSO Internal Control: Integrated Framework, редакция 2013 года, принципы 10-12: конструкция процедуры, связь контроля с риском, общие контроли ИТ.

2. BPM CBOK 4.0, ABPMP, 4th Edition: контрольная точка как элемент модели процесса, связка контролей с показателями.

3. ISO/IEC 19510:2013 (OMG BPMN 2.0): элементы нотации, применяемые для отображения контрольных точек и контрольных действий (раздел [7] настоящей Методики).

Внутренние документы (версия [N] от [дата] по каждому):

1. [Положение о внутреннем аудите бизнес-процессов] (НМД № 16): шкала существенности и сроки устранения, тестирование контролей, CAPA.

2. [Методика по разработке KPI и операционных метрик в области бизнес-процессов] (НМД № 18), далее также «Методика по KPI»: пороги, особая причина вариации, эскалация отклонений.

3. [Методика формирования и анализа затрат по бизнес-процессам] (НМД № 12): стоимость операций и ошибок для оценки цены риска.

4. [Регламент паспортизации бизнес-процессов] (НМД № 9): границы контролируемого процесса.

5. [Соглашение по моделированию]: отображение контрольных точек в моделях BPMN в Stormbpmn.

6. [Политика управления рисками и внутреннего контроля]: реестр рисков и критерии значимости риска.

Отраслевые акты (Положение Банка России от 08.04.2020 № 716-П, федеральные стандарты внутреннего финансового аудита для организаций бюджетной сферы) применяют только их адресаты.

ТЕРМИНЫ, ОПРЕДЕЛЕНИЯ И СОКРАЩЕНИЯ

Описание раздела: Единственное место терминологии Методики: базовые понятия контрольной деятельности, классификация видов контрольных процедур, таблица сокращений. Методика является первоисточником контрольной терминологии для линейки нормативно-методических документов (далее НМД) процессного управления. Термины смежных НМД не переопределяются, а приводятся со ссылкой на документ и пункт.

2.1. Базовые понятия контрольной деятельности

Описание подраздела: Определяет понятия, на которых строятся идентификация рисков процесса, назначение контрольных точек, проектирование, выполнение и оценка контролей. Содержит термины по ссылке на смежные НМД, разграничение совпадающих наименований и правило квалификации отклонения.

Как определяются базовые понятия: контрольная процедура, контрольная точка, объект контроля, риск процесса, критерий срабатывания, срабатывание контроля, отклонение, владелец контроля, контрольное доказательство?

Инструкция по заполнению:

Определите 18–22 понятия в формате Термин (English): определение по алфавиту, 1–2 предложения на определение. Термины смежных НМД не переопределяйте: вносите их в таблицы «Термины, применяемые по ссылке» с документом и пунктом. Таблица разграничения совпадающих наименований и правило квалификации отклонения обязательны.

Пример:

Владелец контроля (control owner): отвечает за дизайн контроля, актуальность параметров, наличие исполнителя и отчёт владельцу процесса; закрепляется по [НМД № 18], п. 13.3 (влияние не менее чем на 80 % факторов результата).

Контрольная процедура (control procedure): нормированное действие в бизнес-процессе, предотвращающее либо своевременно выявляющее реализацию риска. Параметры: объект контроля, критерий срабатывания, периодичность, исполнитель, срок, доказательство.

Контрольная точка процесса (control point): шаг процесса (задача, шлюз, событие, передача результата) с контрольной процедурой; определяется на BPMN-модели, вносится в реестр контрольных точек.

Контрольное доказательство (control evidence): запись о факте, объёме, дате, критериях и результате контроля, проверяемая третьим лицом без участия исполнителя.

Критерий срабатывания контроля (control trigger criterion): утверждённое правило (порог, допуск, контрольная сумма, логическое условие, перечень реквизитов) с выводом «соответствует» либо «отклонение»; в ходе выполнения не меняется.

Объект контроля (control object): проверяемый элемент (документ, запись ИС, операция, экземпляр процесса, права доступа, материальный объект), сопоставляемый с критерием срабатывания.

Операционная надёжность выполнения контроля (operating effectiveness): контроль выполняется назначенным исполнителем, в срок, в полном объёме, с оформлением доказательства; наименование применяется вместо слова «эффективность» ([НМД № 18], п. 6.2).

Отклонение, выявленное контрольной процедурой (control exception): несовпадение состояния объекта контроля с критерием срабатывания; краткая форма «отклонение» допускается только в разделах [8]–[10].

Разделение полномочий (segregation of duties, SoD): выполнение операции, санкционирование, учёт результата и контроль не совмещаются в одной роли; организационной независимостью ([НМД № 16], п. 1.7, 2.1) не является.

Риск процесса (process risk): возможное событие, приводящее к недостижению результата процесса, нарушению требования или потерям; формулируется связкой «причина, событие, последствие, затрагиваемый результат».

Срабатывание контроля (control exception event): сопоставление объекта контроля с критерием даёт вывод «отклонение» и запускает реагирование.

Источники заимствованных определений:

1. [НМД № 16]: Положение о внутреннем аудите бизнес-процессов;

2. [НМД № 18]: Методика по разработке KPI и операционных метрик в области бизнес-процессов;

3. [НМД № 12]: Методика формирования и анализа затрат по бизнес-процессам.

Термины, применяемые по ссылке на [НМД № 16].

ТерминФормулировка и пункт источникаПрименение в Методике
Несоответствие, наблюдение, инцидент, ошибка исполнителя, ошибка дизайна процессаНевыполнение требования; зона риска без нарушения; единичное нарушение хода процесса; отклонение от регламента; дефект логики или документации (п. 1.6)Шкала квалификации результата контроля и категории причины отклонения
Независимость и тестирование контролейОтделение аудита от владельцев процессов (п. 1.7, 2.1); walkthrough, reperformance, inquiry, inspection, «0 отклонений в выборке» (п. 7.5)К исполнителю контроля не применяются; применяются «разделение полномочий» и «проверка работоспособности спроектированного контроля»
Уровни критичности High, Medium, Low, Observation и CAPAДенежные пороги и сроки устранения 5, 30 и 90 р.д. (п. 8.1); корректирующие и предупреждающие действия (разд. 12, 13, Приложение Ж)Единственная шкала существенности; CAPA при уровне Medium и выше либо при повторе
Аудиторская выборка и классификатор отклонений исполненияОбъёмы при доверительности 95 %, стратификация (п. 7.3); пропуск шага, нарушение последовательности, лишние шаги, нарушение SLA (п. 6.3)При выполнении контроля выборка не применяется; классификатор применяется по ссылке. Тип «нарушение SLA» классификатора [НМД № 16], п. 6.3 означает превышение норматива времени этапа и в терминах настоящей Методики соответствует нарушению OLA; SLA как обязательство перед внешним клиентом применяется по [НМД № 18], п. 2.1
Владелец процесса, методолог, ИТ-службаПроцесс и метрики (п. 2.3); исправление ошибок дизайна (п. 2.4); логи ИС и доступы (п. 2.7)Утверждение контролей; адресат ошибок дизайна; источник машинных доказательств

Термины, применяемые по ссылке на [НМД № 18].

ТерминФормулировка и пункт источникаПрименение в Методике
KPI процесса, операционная метрика, KRIДостижение целей процесса; параметры операций; изменение уровня риска (п. 2.1)Показатели контролей к KPI не относятся; метрика даёт параметр для критерия срабатывания
Целевое, пороговое, критическое значение, допустимое отклонениеЗначения показателя и жёлтая зона 15–20 % (п. 2.1, 12.3)Утверждённый порог показателя служит источником значения для критерия срабатывания, но становится критерием только после записи в графу 12 карточки контрольной процедуры; допуску на объект контроля порог не тождествен
Результативность (Effectiveness), эффективность (Efficiency), случайная вариация, особая причинаДостижение результата; соотношение результата и затрат (п. 6.2); common cause, special cause, правила SPC (п. 12.4)Запрет слова «эффективность» о выполнении контроля; квалификация ложного и истинного срабатывания
SLA и OLAСоглашение с внешним клиентом; между подразделениями (п. 2.1)Срок выполнения контроля и срок реакции нормируются как OLA
Требования к данным, SSOT, владелец данныхДостоверность, полнота, своевременность, точность, согласованность, прослеживаемость, единственный источник (п. 10.1); качество данных в источнике (п. 10.4)База требований к контрольным доказательствам и поставщик исходных данных
Контрольные точки качества QG1–QG5, верификация, валидация, тестированиеШлюзы качества при разработке показателя (п. 8.6); проверка логики, реализуемости, прогон (п. 8.4, 8.5)Обозначением КТ не сокращаются; терминология проверки контроля до ввода в действие

Термины, применяемые по ссылке на [НМД № 12].

ТерминФормулировка и пункт источникаПрименение в Методике
Операция (активность), ресурс, ставка ресурсаЭлементарный шаг процесса, потребляющий ресурсы (п. 3.1); стоимость единицы рабочего времени (п. 3.1, 6.1)Единица размещения контрольной точки; ставка для трудоёмкости контроля
Себестоимость операции и стоимость экземпляра процесса (cost per case)Стоимость шага и прохождения процесса (п. 3.2, 7.1, 9.2)Берётся готовым числом
Стоимость низкого качества и затраты, не добавляющие ценность (NVA)Ожидание, повторное выполнение, контроль, доработки, передачи (п. 3.3, 9.4, 11.3)Цена необнаруженного риска; отнесение к NVA основанием для отмены контроля не является
Процессный офис (ПрО), процессный аналитик«ПО» только о программном обеспечении (п. 3.5); моделирование, трудозатраты, расчётная модель (п. 4.1)Владелец методологии контролей; «бизнес-аналитик» не применяется

Разграничение совпадающих наименований.

НаименованиеЗначение в МетодикеЗначение в смежном НМДПравило применения
Контрольная точка (КТ)Шаг процесса с контрольной процедуройШлюз качества QG1–QG5 ([НМД № 18], п. 8.6)КТ закреплено за контрольной точкой процесса
ОтклонениеНесовпадение объекта контроля с критерием срабатыванияОтклонение исполнения ([НМД № 16], п. 6.3); выход показателя за порог ([НМД № 18], п. 12.3); отклонение себестоимости ±15 % ([НМД № 12], п. 11.4)Полное наименование «отклонение, выявленное контрольной процедурой»
Эффективность и результативностьОперационная надёжность и результативность контрольной процедурыСоотношение результата и затрат; достижение результата процесса ([НМД № 18], п. 6.2)Оба наименования только в полной форме
ПериодичностьПериодичность выполнения контрольной процедурыПериодичность аудитов ([НМД № 16], п. 3.2); измерения показателя ([НМД № 18], п. 11.1)Наименование применяется полностью
Существенность и выборкаУровень существенности и операционная выборка по ГОСТ Р ИСО 2859-1Порог себестоимости ±15 % ([НМД № 12], п. 11.4); уровни критичности ([НМД № 16], п. 8.1); аудиторская выборка ([НМД № 16], п. 7.3)При квалификации и независимом тестировании применяются шкалы [НМД № 16]
«Светофор», контроль, RCMСостояние контрольной процедуры; контроль по бизнес-процессу; матрица рисков и контролей первой линииЦель по показателю ([НМД № 18], п. 12.3); затратность операции ([НМД № 12], п. 11.1); самопроверка расчёта ([НМД № 12], Приложение Д); матрица «риск-контроль» при аудите ([НМД № 16], п. 5.2)Палитра по [НМД № 18], п. 14.1 и шкала по разделу [11]; чек-листы расчёта контролями не являются; матрица единая, аудит дополняет её оценкой
ПО и ПрОПрограммное обеспечениеПроцессный офис ([НМД № 12], п. 3.5)«ПО» в значении процессного офиса не применяется

Правило квалификации отклонения, выявленного контрольной процедурой.

1. Срабатывание фиксируется как отклонение, выявленное контрольной процедурой, и регистрируется в протоколе выполнения.

2. Отклонение, подтверждённое разбором как невыполнение требования, признаётся несоответствием ([НМД № 16], п. 1.6); критичность присваивается по п. 8.1.

3. Неподтверждённое отклонение признаётся ложным срабатыванием (false positive) по одному из четырёх оснований квалификации п. 10.4 настоящей Методики, учитывается отдельным показателем раздельно по каждому основанию и в число отклонений в выборке ([НМД № 16], п. 7.5) не входит.

4. Единичное нарушение хода процесса с негативными последствиями квалифицируется как инцидент, зона риска без нарушения требования как наблюдение ([НМД № 16], п. 1.6).

5. Причина подтверждённого отклонения относится к ошибке исполнителя либо к ошибке дизайна процесса.

6. Отклонение по контрольной процедуре не тождественно отклонению исполнения ([НМД № 16], п. 6.3), показателя ([НМД № 18], п. 12.3) и себестоимости ([НМД № 12], п. 11.4).

2.2. Классификация контрольных процедур

Описание подраздела: Разграничивает виды контрольных процедур по четырём осям и связывает наименования Методики с наименованиями российских источников, чтобы процедура одинаково характеризовалась во внутренней и внешней отчётности.

Как разграничиваются виды контролей: превентивные и детективные, ручные, полуавтоматические и автоматические, сплошные и выборочные, ключевые и компенсирующие?

Инструкция по заполнению:

Определите 9 видов контрольных процедур в формате Термин (English): определение по алфавиту, распределив их по осям: момент выполнения, способ выполнения, охват объектов контроля, роль в покрытии риска. Сохраните обе таблицы: они связывают классификацию Методики с информацией Минфина России № ПЗ-11/2013 и приказом ФНС России от 25.05.2021 № ЕД-7-23/518@. Пятая ось не вводится: иное наименование из внешних требований вносится строкой в таблицу соответствия.

Пример:

Автоматический контроль (automated control): выполняется ИС по заданному правилу без участия человека, результат фиксируется журналом системы.

Выборочный контроль (sample-based control): применяется к части совокупности, отобранной по установленным правилам; объём выборки нормируется разделом [6].

Детективный контроль (detective control): выполняется после контролируемой операции, фиксирует уже реализовавшееся отклонение, выявленное контрольной процедурой.

Ключевой контроль (key control): его отсутствие или сбой оставляет значимый риск непокрытым; документируется обязательно.

Компенсирующий контроль (compensating control): размещается в смежной контрольной точке, когда риск невозможно покрыть в точке возникновения.

Полуавтоматический (ИТ-зависимый) контроль (IT-dependent manual control): ИС даёт данные, отчёт исключений или сигнал, вывод о соответствии делает исполнитель.

Превентивный контроль (preventive control): выполняется до контролируемой операции, не допускает возникновения отклонения.

Ручной контроль (manual control): выполняется исполнителем полностью: получение данных, сопоставление с критерием, оформление результата.

Сплошной контроль (100 % control): применяется к каждому объекту контроля за проверяемый период.

Таблица соответствия классификаций. Наименования Методики канонические, прочие графы нужны для внешних форм.

Ось классификацииВид по МетодикеМинфин России № ПЗ-11/2013ФНС России № ЕД-7-23/518@, приложение № 5COSO
Момент выполненияПревентивный контрольПредварительная процедура (п. 8.2)Значение 1 «Предупреждающая»Preventive control
Момент выполненияДетективный контрольПоследующая процедура (п. 8.2)Значение 2 «Выявляющая»Detective control
Способ выполненияРучной контрольРучная процедура (п. 8.3)Значение 1 «Ручной»Manual control
Способ выполненияПолуавтоматический контрольПолуавтоматическая процедура (п. 8.3)Значение 2 «ИТ-зависимый»IT-dependent manual control
Способ выполненияАвтоматический контрольАвтоматическая процедура (п. 8.3)Значение 3 «Автоматический»Automated control
Охват объектов контроляСплошной контрольНетЗначение 1 «Все объекты»Нет
Охват объектов контроляВыборочный контрольНетЗначение 2 «Объекты по критериям»Нет
Роль в покрытии рискаКлючевой контрольНетНетKey control
Роль в покрытии рискаКомпенсирующий контрольНетНетCompensating control

Графа «частота проведения» приложения № 5 приказа ФНС России № ЕД-7-23/518@ соответствует периодичности выполнения контрольной процедуры (раздел [6]) и самостоятельной осью не является.

Виды контрольных процедур по способу действия. Классификатор п. 8.1 информации Минфина России № ПЗ-11/2013; значение реквизита «способ контроля» в карточке контрольной процедуры.

Вид процедуры по п. 8.1СодержаниеТиповой моментТиповой способ
1Документальное оформлениеФиксация факта, реквизитов, ответственногоПревентивныйРучной или полуавтоматический
2Подтверждение соответствия между объектами (документами) или установленным требованиямСопоставление с эталоном, договором, нормативомПревентивныйЛюбой
3Санкционирование (авторизация) сделок и операцийПодтверждение правомерности в пределах лимитовПревентивныйРучной или полуавтоматический
4Сверка данныхСопоставление двух и более источников за периодДетективныйПолуавтоматический или автоматический
5Разграничение полномочий и ротация обязанностейНесовместимые функции и смена исполнителейПревентивныйАвтоматический в части прав доступа
6Процедуры контроля фактического наличия и состояния объектовИнвентаризация, осмотр, пересчётДетективныйРучной
7НадзорОценка работы подчинённых исполнителейДетективныйРучной
8Процедуры, связанные с компьютерной обработкой информации и ИСПроверки, блокировки, отчёты исключенийПревентивный или детективныйАвтоматический

Статус источников классификации. В карточке контрольной процедуры указывается наименование по Методике, прочие наименования проставляются только во внешней отчётности:

1. Информация Минфина России от 25.12.2013 № ПЗ-11/2013 «Организация и осуществление экономическим субъектом внутреннего контроля…»: рекомендательный документ по контуру фактов хозяйственной жизни; вне контура классификатор п. 8.1 применяется по аналогии.

2. Приказ ФНС России от 25.05.2021 № ЕД-7-23/518@ «Об утверждении Требований к организации системы внутреннего контроля…»: обязателен при налоговом мониторинге; формы приложений № 5 и № 7 применяются как референс состава реквизитов.

3. COSO Internal Control: Integrated Framework (2013): основа проектирования контролей; методологическую основу аудита ([НМД № 16], п. 1.4) не подменяет.

2.3. Сокращения и обозначения

Описание подраздела: Таблица сокращений текста Методики и её приложений с примечаниями, которые разводят обозначения, совпадающие с обозначениями смежных НМД и корпоративных документов.

Какие сокращения и обозначения (КП, КТ, БП, RCM, RACI, BPMN, SLA, СВК) используются в Методике и как они расшифровываются?

Инструкция по заполнению:

Заполните таблицу «Сокращение / Полное наименование / Примечание», охватив все аббревиатуры текста и приложений: неполнота выявляется отдельной проверкой. В примечаниях разведите «КП» и «КПр», закрепите «КТ» за контрольной точкой процесса, «ПрО» за процессным офисом, «SLA» за внешним обязательством и «OLA» за внутренним сроком, «RCM» за единым артефактом с матрицей «риск-контроль». Стандарты ГОСТ, ISO, IEC и OMG цитируются полным обозначением и в таблицу не выносятся.

Пример:

СокращениеПолное наименованиеПримечание
НМДНормативно-методический документ
БПБизнес-процесс
ИСИнформационная система
КПКонтрольная процедураПри занятом «КП» (коммерческое предложение) применяется «КПр»
КТКонтрольная точка процессаШлюзы QG1–QG5 так не сокращаются
ПрОПроцессный офисКанон [НМД № 12], п. 3.5
ПОПрограммное обеспечениеНе путать с ПрО
СВКСистема внутреннего контроляКорпоративная СВК вне границ Методики (раздел [1])
СВАСлужба внутреннего аудитаСтатус по [НМД № 16], п. 2.1; отождествление функции аудита с процессным офисом, присутствующее в формулировке п. 2.1, в настоящей Методике не применяется: ПрО есть отдельная от аудита сторона ([НМД № 16], п. 14.1 и 15.4; НМД № 2)
СБСлужба безопасностиАдресат признаков обхода контроля ([НМД № 16], п. 7.7)
СЭДСистема электронного документооборотаХранение протоколов контролей
ЛНАЛокальный нормативный актОзнакомление работников по статье 22 ТК РФ
ОРДОрганизационно-распорядительная документацияГОСТ Р 7.0.97-2025
МСАМеждународные стандарты аудитаМСА 530 по выборке
ЭПЭлектронная подписьФедеральный закон от 06.04.2011 № 63-ФЗ
ПДнПерсональные данныеФедеральный закон от 27.07.2006 № 152-ФЗ
ФНСФедеральная налоговая службаПриказ от 25.05.2021 № ЕД-7-23/518@
ИТ / ITИнформационные технологии (Information Technology)IT только в англоязычных терминах
ФЭБФинансово-экономический блокОценки по [НМД № 12], п. 4.1
КПЭКлючевые показатели эффективностиТождественно KPI; показатели контролей в реестр [НМД № 18], п. 9.4 не вносятся
ФИОФамилия, имя, отчествоВ формах Методики допускается запись «И.О. Фамилия»
р.д.Рабочие дниВсе сроки Методики в рабочих днях
ABCActivity-Based CostingТри значения по [НМД № 12], п. 3.5; категории A/B/C не вводятся
AcAcceptance numberПриёмочное число (ГОСТ Р ИСО 2859-1)
AQLAcceptable Quality LevelПриемлемый уровень качества (ГОСТ Р ИСО 2859-1)
BIBusiness IntelligenceСистемы бизнес-аналитики и отчётности; в тексте применяется как «ИТ/BI»
BPMNBusiness Process Model and NotationISO/IEC 19510, OMG BPMN 2.0
BPMSBusiness Process Management SystemСистема управления бизнес-процессами; носитель записей автоматических контролей
CAPACorrective and Preventive Actions[НМД № 16], разд. 12
COSOCommittee of Sponsoring Organizations of the Treadway CommissionIntegrated Framework (2013)
ERPEnterprise Resource PlanningСистема планирования ресурсов предприятия; источник данных контроля
FMEAFailure Mode and Effects AnalysisГОСТ Р 27.303-2021; при выявлении контрольных точек
HACCPHazard Analysis and Critical Control PointsГОСТ Р 58771-2019, Б.4.3; критическая контрольная точка КТ не тождественна
IDИдентификатор записиФормирование по [НМД № 18], п. 9.4
KPIKey Performance IndicatorСм. КПЭ
KRIKey Risk IndicatorПоказатель уровня риска ([НМД № 18], п. 2.1)
L0–L4Уровни процессной архитектурыL0: верхний уровень архитектуры, L4: операции; охват Методики по п. 1.2
LCLLower Control LimitНижняя контрольная граница контрольной карты (ГОСТ Р ИСО 7870-2-2015)
LOPALayer of Protection AnalysisГОСТ Р 58771-2019, Б.4.4
LQLimiting QualityПредельное качество (ГОСТ Р ИСО 2859-2)
NVANon-Value-Added[НМД № 12], п. 3.3; отнесение к NVA нейтрально (п. 11.3)
OLAOperational Level AgreementВнутренний срок выполнения контроля и реакции
QGQuality GateШлюз качества QG1–QG5 ([НМД № 18], п. 8.6)
RACIResponsible, Accountable, Consulted, InformedРоли аудита в матрице отсутствуют
RCARoot Cause Analysis[НМД № 16], п. 7.6; [НМД № 18], п. 15.1
RCMRisk and Control MatrixЕдиный артефакт с матрицей «риск-контроль» ([НМД № 16], п. 5.2)
ReRejection numberБраковочное число (ГОСТ Р ИСО 2859-1)
SLAService Level AgreementОбязательство перед внешним клиентом ([НМД № 18], п. 2.1); тип «нарушение SLA» классификатора [НМД № 16], п. 6.3 означает превышение норматива времени этапа и соответствует нарушению OLA
SMARTSpecific, Measurable, Achievable, Relevant, Time-boundТребование к формулировке корректирующего действия ([НМД № 18], п. 15.2)
SoDSegregation of DutiesРазделение полномочий
SOPStandard Operating ProcedureУровень 4 иерархии документов ([НМД № 16], п. 1.5)
SPCStatistical Process ControlОсобая причина по [НМД № 18], п. 12.4
SSOTSingle Source of TruthЕдинственный авторитетный источник данных ([НМД № 18], п. 10.1)
UCLUpper Control LimitВерхняя контрольная граница контрольной карты (ГОСТ Р ИСО 7870-2-2015)

2.4. Перечень вопросов Методики

Описание подраздела: Навигатор по всем вопросам-подсказкам Методики в порядке их следования по тексту. Позволяет автору шаблона и пользователю документа быстро найти подраздел, в котором раскрывается нужный вопрос.

Вопрос (кратко)Раздел
1Какие реквизиты обязательны на титульном листе МетодикиТитульный лист
2Кто согласует Методику и кто в состав согласующих не входитЛист согласования
3Как ведётся история редакций МетодикиЛист регистрации изменений
4Каковы назначение и цели Методики1.1
5Что входит в область применения Методики1.2
6Что остаётся за границами Методики1.2
7Какие нормативные источники образуют основу Методики1.3
8Как определяются базовые понятия контрольной деятельности2.1
9Как разграничиваются виды контрольных процедур2.2
10Какие сокращения и обозначения применяются в Методике2.3
11Кто участвует в контрольных процедурах и с какими полномочиями3.1
12Как распределяется ответственность по этапам жизненного цикла контроля3.2
13Как обеспечивается разделение полномочий исполнителя контроля и операции3.3
14Как разрешаются разногласия по составу и строгости контролей3.4
15Как выявляются риски по BPMN-модели процесса4.1
16Как формулируется и регистрируется риск процесса4.2
17Как оценивается значимость риска и выбирается контрольная точка4.3
18Как выбирается компенсирующий контроль и принимается риск4.4
19Как ведётся матрица рисков и контролей и проверяется покрытие4.5
20Как выбираются тип и способ контроля5.1
21Какие атрибуты содержит карточка контрольной процедуры5.2
22Как оценивается соразмерность контроля риску5.3
23Как проверяется работоспособность контроля до ввода в действие5.4
24Каков жизненный цикл контрольной процедуры5.5
25Какие параметры контроля нормируются и кто их утверждает6.1
26Как определяется периодичность выполнения контроля6.2
27Как меняется интенсивность контроля по результатам выполнений6.3
28Как рассчитывается объём выборки и отбираются её элементы6.4
29Как обеспечивается воспроизводимость отбора элементов выборки6.5
30Чем операционная выборка отличается от аудиторской6.6
31Как задаются критерии срабатывания и допустимые отклонения6.7
32Как нормируются срок выполнения контроля и срок реакции6.8
33Как учитываются ложные срабатывания и их допустимая доля6.9
34Какими элементами BPMN отображаются контрольная точка и действие7.1
35Как отражается на модели автоматический контроль7.1
36Как параметры контролей ведутся в Stormbpmn и публикуются7.2
37Как соблюдается ограничение на число элементов диаграммы7.2
38Когда ручной контроль переводится в автоматический7.3
39Какие требования предъявляются к информационной системе контроля7.3
40Как подтверждается фактическая работа автоматического контроля7.3
41Как автоматический контроль воздействует на ход процесса7.4
42Как изменение контроля попадает в модель и версионируется7.5
43Чем инициируется контроль и как выполняется подготовка8.1
44Каковы этапы выполнения контроля и фиксации результата8.2
45Как действует исполнитель в нештатных ситуациях8.3
46Как фиксируется невыполнение или сбой самой контрольной процедуры8.4
47Какова структура протокола выполнения контрольной процедуры9.1
48Какие контрольные доказательства обязательны и как они хранятся9.2
49Какая сводная отчётность формируется и для каких адресатов9.3
50Как классифицируется отклонение и определяется уровень эскалации10.1
51Каковы маршрут и сроки реагирования на отклонение10.2
52Как оформляется план корректирующих действий и его закрытие10.3
53Как обрабатывается ложное срабатывание и корректируется критерий10.4
54Когда результаты реагирования меняют модель, регламент или контроль10.5
55Как раздельно оцениваются дизайн и надёжность выполнения контроля11.1
56Как самооценка соотносится с независимой оценкой контролей11.1
57Какие показатели применяются для самооценки контроля11.2
58Как ложные срабатывания учитываются при нулевом числе отклонений11.2
59Как формируется сводный вывод самооценки и решение по нему11.3
60По каким признакам контроль признаётся неработающим или избыточным11.3
61Как часто пересматривается контроль и что запускает пересмотр11.4
62Каков порядок вывода контрольной процедуры из применения11.4
63Какие приложения входят в состав Методики11.5
64Как приложения разграничены с формами смежных документов11.5
65С какого момента требования Методики обязательны12.1
66В каком порядке вносятся изменения в Методику12.2
67Кто отвечает за применение Методики12.3
68Кто разрешает разногласия по применению Методики12.4

РОЛЕВАЯ МОДЕЛЬ И ОТВЕТСТВЕННОСТЬ

Описание раздела: Раздел закрепляет роли, ответственность по жизненному циклу контрольной процедуры, разделение полномочий и порядок разрешения разногласий. Роли НМД №2 «Положение о процессном офисе», НМД №11 «Положение о владельце процессов» и НМД №16 «Положение о внутреннем аудите бизнес-процессов» не переопределяются; собственные роли: владелец контроля и исполнитель контроля.

3.1. Состав ролей и полномочия участников контрольных процедур

Описание подраздела: Подраздел перечисляет роли первой линии и закрепляет за каждой непередаваемое ключевое полномочие. Владелец контроля и исполнитель контроля вводятся настоящей Методикой.

Кто участвует в разработке и проведении контрольных процедур и каковы полномочия каждой роли?

Инструкция по заполнению:

Таблица на 8–10 ролей: роль, где определена, зона ответственности, ключевое полномочие. Шесть полномочий разведите по разным ролям: владение риском, проектирование, выполнение, приёмка, согласование изменения, ведение реестра. Критерий по п. 13.3 НМД №18 «Методика по разработке KPI и операционных метрик в области бизнес-процессов»: рычаги влияния не менее чем на 80 % факторов результата.

Пример:

РольГде определенаЗона ответственностиКлючевое полномочие
Владелец процессаНМД №11; п. 2.3 НМД №16; п. 4.1 НМД №12 «Методика формирования и анализа затрат по бизнес-процессам»Риски процесса, контрольные точки, параметры, приёмка результатаВвод, изменение и вывод контроля, принятие риска
Владелец контроляНастоящая Методика; п. 2.3 НМД №16 (участник процесса)Дизайн процедуры, карточка, критерий срабатыванияВедение карточки и инициирование изменения
Исполнитель контроляНастоящая МетодикаВыполнение процедуры по карточке в срокФормирование контрольного доказательства
Процессный аналитикП. 4.1 НМД №12 (в п. 13.1 НМД №18 «бизнес-аналитик»)Риски на BPMN-модели, разметка точек в Stormbpmn, RCMПроектирование контроля и разметка точек
Процессный офис (ПрО)НМД №2; п. 4.1 НМД №12; п. 13.1 НМД №18Методология контролей, реестр контрольных точекВедение реестра и методологическое согласование
ИТ-службаП. 2.7 НМД №16Доступы, журналы событий, права на настройку правил и среда исполнения (п. 7.3); выгрузки данных по п. 4.1 НМД №12Доступы и журналы событий
ИТ/BIП. 13.1 НМД №18Расчёты автоматических проверок и правила контроля, отчёты об исключениях (п. 10.4)Реализация автоматической проверки
Владелец данных (Data Owner)П. 10.4 НМД №18Качество и доступность данныхПодтверждение пригодности данных

Соответствие наименований ролей в смежных НМД. Таблица применяется при чтении ссылок на смежные документы; новых ролей не вводит.

ФункцияНастоящая МетодикаНМД №16НМД №18НМД №12
АналитикПроцессный аналитикОтдельное наименование не вводится; проектные ошибки закреплены за методологом (п. 2.4)Бизнес-аналитик (п. 13.1)Процессный аналитик (п. 4.1)
ИТДве роли, разведённые по зонам ответственности: ИТ-служба (доступы, журналы событий, права на настройку правил и среда исполнения, п. 7.3) и ИТ/BI (расчёты автоматических проверок и отчётность об исключениях, п. 10.4)ИТ-служба (п. 2.3, 2.7)ИТ/BI (п. 13.1)Владельцы информационных систем (п. 4.1)
МетодологОтдельной ролью не вводится: функция закреплена за процессным офисом (ПрО)Методолог (п. 2.4)Процессный офис (п. 13.1)Процессный офис (п. 3.5)
Процессный офисПроцессный офис (ПрО)Процессный офис (п. 14.1, 15.4), сторона, отдельная от аудитаПроцессный офис (п. 13.1)Процессный офис, канон наименования (п. 3.5)

Оговорка о разграничении с функцией внутреннего аудита.

Служба внутреннего аудита (СВА) в ролевую модель не включается и в матрице не указывается ни как R, ни как A, ни как C, ни как I.

Основание: п. 2.6 НМД №16 относит участие в разработке проверяемого процесса к конфликту интересов.

Взаимодействие: оценка контролей по п. 5.2 НМД №16 и тестирование по п. 7.5 НМД №16 идут после ввода контроля в действие.

Статус ПрО: по п. 14.1 и 15.4 НМД №16 сторона, отдельная от аудита; по НМД №2 методологический орган.

3.2. Матрица ответственности за жизненный цикл контрольной процедуры (RACI)

Описание подраздела: Подраздел распределяет роли по этапам жизненного цикла контроля: от идентификации риска до изменения контроля и ведения реестра. Матрицу аудиторского цикла по п. 2.3 НМД №16 не заменяет.

Как распределяется ответственность по этапам жизненного цикла контрольной процедуры: идентификация риска, проектирование контроля, утверждение параметров, выполнение контроля, документирование результата, реагирование на отклонение, выявленное контрольной процедурой?

Инструкция по заполнению:

Матрица на 8 ролей и 8–10 этапов: к шести базовым добавьте приёмку результата за период, согласование изменения контроля и ведение реестра. На этап ровно один A, R не ограничены, A/R при совмещении ответственности и работы; неучаствующие роли отмечайте «нет», прочерк не применяется. Роли внутреннего аудита не вносятся (оговорка п. 3.1), RCM по п. 5.2 НМД №16 ведёт первая линия.

Пример:

Этап жизненного цикла контрольной процедурыВладелец процессаВладелец контроляИсполнитель контроляПроцессный аналитикПрОИТ-службаИТ/BIВладелец данных
Идентификация и оценка риска, признание шага контрольной точкойACIRCнетнетC
Проектирование процедуры и карточкаCACRCCCI
Утверждение параметров (периодичность, выборка, критерий)ARICCнетIнет
Проверка работоспособности контроля до ввода в действиеCARRICCC
Выполнение контроля и документирование результатаIARнетICCC
Реагирование на отклонение, выявленное контрольной процедуройARRCICCC
Приёмка результата за период (самооценка)ARICCнетнетнет
Согласование изменения контроляARICCICнет
Вывод контроля из примененияARICCнетнетнет
Ведение реестра контрольных точек и RCMICнетRAнетнетнет

3.3. Разделение полномочий и несовместимость функций

Описание подраздела: Подраздел задаёт разделение полномочий исполнителя операции и исполнителя контроля, несовместимые сочетания функций и компенсирующие меры. Термин «независимость» не применяется: по п. 1.7 и 2.1 НМД №16 он закреплён за внутренним аудитом.

Как обеспечивается разделение полномочий между исполнителем контрольной процедуры и исполнителем контролируемой операции и как исключается совмещение несовместимых функций?

Инструкция по заполнению:

Правило разделения полномочий плюс таблица на 5–7 сочетаний: сочетание функций, статус допустимости, компенсирующая мера, кто санкционирует. Для малой численности участка укажите предельный срок совмещения, компенсирующую меру (сплошной последующий контроль вышестоящего уровня, автопроверка либо повышенная частота выборки) и регистрацию в реестре контрольных точек.

Пример:

Сочетание функций у одного работникаСтатус допустимостиКомпенсирующая мераКто санкционирует
Выполнение операции и контроля по нейНе допускаетсяКонтроль ведёт смежный участок или руководитель, иначе автопроверкаВладелец процесса
Ввод платёжного документа и его санкционированиеНе допускаетсяВторое лицо с лимитом полномочий, автопроверка лимитаВладелец процесса
Совмещение на участке менее 3 работниковВременно, до 6 месяцевСплошной последующий контроль вышестоящего руководителя, срок в реестреВладелец процесса, ПрО

Норма разделения полномочий (воспроизводится в тексте документа без изменений).

Исполнитель операции не может быть единственным исполнителем контрольной процедуры по этой операции.

Самоконтроль процедуру не заменяет: его результат не признаётся контрольным доказательством.

При вынужденном совмещении процедура выполнена только при компенсирующей мере в карточке процедуры и реестре контрольных точек.

3.4. Порядок разрешения разногласий по составу и параметрам контрольных процедур

Описание подраздела: Подраздел задаёт предмет разногласий, уровни рассмотрения, сроки и форму фиксации решения. Применяется вне аудиторского цикла.

Каков порядок разрешения разногласий по составу, периодичности выполнения и строгости контрольных процедур между владельцем процесса, владельцем контроля и процессным офисом?

Инструкция по заполнению:

Три уровня по лестнице п. 4.3 НМД №12, без собственных сроков: уровень 1 (совещание сторон, до 3 рабочих дней), уровень 2 (руководители блоков, до 5 рабочих дней), уровень 3 (процессный комитет, до 10 рабочих дней). Таблица на 4–6 предметов: стороны, уровень, срок, форма фиксации; решение вносится в реестр методических решений как прецедент. Дайте правило переключения на п. 11.1 НМД №16.

Пример:

Предмет разногласияСтороныУровень рассмотренияСрок решенияФорма фиксации
Необходимость контроля в контрольной точкеВладелец контроля, владелец процессаУровень 1: совещание сторонДо 3 рабочих днейПротокол, запись в RCM
Периодичность контроля и объём выборкиВладелец процесса, ПрОУровень 2: руководители блоковДо 5 рабочих днейПротокол, новая версия карточки
Отказ от контроля значимого рискаВладелец процесса, ПрОУровень 3: процессный комитетДо 10 рабочих днейРешение комитета, реестр допущений по п. 5.5 НМД №12

Пример правила переключения:

Правило переключения на порядок НМД №16.

После включения процесса в программу аудита разногласия по квалификации несоответствия и оценке дизайна процесса идут по п. 11.1 НМД №16: руководитель аудита (3 рабочих дня), директор по внутреннему аудиту (5 рабочих дней), Комитет по аудиту при Совете директоров.

До решения арбитра квалификация аудитора предварительна; порядок подраздела возобновляется после аудиторского цикла.

ИДЕНТИФИКАЦИЯ РИСКОВ ПРОЦЕССА И ВЫБОР КОНТРОЛЬНЫХ ТОЧЕК

Описание раздела: Раздел задаёт выявление рисков по BPMN-модели, формулировку риска, шкалу значимости, критерии контрольной точки и действия при невозможности контроля в точке возникновения. Результат: матрица рисков и контролей (RCM) для разделов 5 и 6.

4.1. Выявление рисков по BPMN-модели процесса и источники данных

Описание подраздела: Подраздел задаёт просматриваемые элементы модели, порядок идентификации и источники данных.

Как на BPMN-модели процесса выявляются операции, шлюзы, события и передачи между исполнителями, в которых возникают риски, и какие источники данных при этом используются (инциденты, претензии, логи информационных систем, отклонения показателей процесса, экспертные сессии, обязательные внешние требования)?

Инструкция по заполнению:

Опишите идентификацию в 4 шага от фиксации версии модели до регистрации риска. Дайте таблицу риск-триггеров по 4 классам элементов, источники данных и методы анализа (ГОСТ Р 58771-2019, ГОСТ Р 27.303-2021).

Пример:

Порядок идентификации.

Шаг 1. Фиксируется модель в Stormbpmn: наименование, версия, дата.

Шаг 2. Сплошной проход по четырём классам элементов; «риск не выявлен» отмечается.

Шаг 3. Сбор данных по кандидатам; приоритет у фактических данных.

Шаг 4. Риск-сессия: [5-7] участников, до [2] часов, владелец процесса обязателен.

Класс элемента BPMNВопрос-триггерТипичный риск процесса
Задача (операция)Ручной ввод, суждение, распоряжение средствами?Ошибка ввода, несанкционированное действие
Шлюз (развилка)Условие ветвления формализовано?Неверная ветвь, обход согласования
Событие (таймер, сообщение, ошибка)Есть обработчик, контролируется срок?Просрочка, потеря документа
Передача между дорожкамиПриём подтверждается, данные полны?Утрата информации, разрыв ответственности

Источники данных.

Журнал инцидентов: частота событий.

Претензии клиентов: последствия за границей процесса.

Логи систем: объёмы, доля ручных корректировок. Отклонения показателей процесса [№18, п. 12.3]: сигнал до события.

Экспертные сессии: неявные риски и обходные пути. Внешние требования (закон, регулятор, договор): несоответствие. Несоответствия аудита [№16, п. 8.1]: слабые места.

Методы анализа. Рамка: ГОСТ Р ИСО 31000-2019, п. 6.5. HACCP (ГОСТ Р 58771-2019, Приложение Б.4.3): шаги с управляемыми условиями. «Галстук-бабочка» (там же, Б.4.2): барьеры причин дают превентивные контроли, барьеры последствий детективные; достаточность для «критического» проверяет LOPA (Б.4.4). FMEA (ГОСТ Р 27.303-2021, п. 5.3.5): средства контроля и методы обнаружения дают составляющую Н (п. 4.3).

Элемент модели («Оплата счетов», в. 3.2)КлассРиск-триггерПодтверждение
Task_012 «Ввод реквизитов»ЗадачаРучной ввод без сверки с карточкойИнциденты: [2] за [12] мес.

4.2. Формулировка риска процесса и правила его регистрации

Описание подраздела: Подраздел закрепляет конструкцию формулировки риска из четырёх элементов и правила регистрации.

Как формулируется риск процесса в связке «причина, событие риска, последствие, затрагиваемый результат процесса»?

Инструкция по заполнению:

Дайте шаблон предложения с четырьмя элементами, раскрыв каждый отдельной строкой (ГОСТ Р ИСО 31073-2024, ГОСТ Р ИСО 31000-2019). Установите 5 правил регистрации: кодирование, привязка к элементу и версии модели, отличие риска от инцидента.

Пример:

Шаблон формулировки. «Вследствие [причина] возможно [событие риска], что приводит к [последствие], затрагивая [результат процесса]».

где:

причина - постоянное свойство операции (ручной ввод, нет подтверждения приёма, внешние данные); событие риска - отклонение от штатного хода, фиксируемое документом или записью; последствие - измеримый результат в деньгах, сроке, несоответствии требованию; результат процесса - выход или показатель процесса [№18], на который переносится последствие.

Правила регистрации.

Правило 1. Одно событие риска, одна запись; последствие измеримо.

Правило 2. Отсутствие контроля причиной не является: это вывод оценки значимости.

Правило 3. Запись привязывается к идентификатору элемента модели и номеру версии.

Правило 4. Наступившее событие есть инцидент [№16, п. 1.6], а не запись реестра.

Правило 5. Код риска: маска Р-[код процесса]-[номер], не переиспользуется.

Код рискаЭлемент моделиФормулировка (причина, событие, последствие)Затрагиваемый результат
Р-ОПЛ-004Task_012Ручной ввод, платёж стороннему получателю, утрата суммыОбязательство перед поставщиком
Р-ОПЛ-011Передача «Казначею»Нет подтверждения приёма, утрата счетов, просрочкаДоля платежей в срок
Р-ОПЛ-019Task_021Ручное назначение платежа, неточная аналитикаКачество данных отчётности

4.3. Оценка значимости риска и критерии выбора контрольных точек

Описание подраздела: Подраздел вводит шкалу значимости из трёх составляющих, её пороги, критерии контрольной точки и соотнесение со смежными шкалами.

Как оценивается значимость риска (вероятность события, тяжесть последствий, вероятность необнаружения), каковы пороги шкалы значимости и по каким критериям шаг процесса признаётся контрольной точкой: существенность последствий, частота операции, вовлечение денежных средств, наличие внешних требований, наблюдаемость результата?

Инструкция по заполнению:

Задайте формулу значимости со шкалой [1-5], пороги четырёх уровней отдельными строками и правило-исключение по максимальной тяжести. Дайте таблицу 5 критериев признания точки с пометкой безусловных и правило соотнесения со смежными шкалами.

Пример:

Формула значимости риска процесса.

З = В × Т × Н

где:

З - значимость риска процесса, безразмерная величина от 1 до 125;

В - вероятность наступления события риска, балл по шкале от 1 до 5;

Т - тяжесть последствий при наступлении события, балл по шкале от 1 до 5;

Н - вероятность необнаружения события действующими средствами контроля (ГОСТ Р 27.303-2021, п. 5.3.5), балл по шкале от 1 до 5.

Пороги уровней значимости.

Уровень «критический»: З ≥ [60].

Уровень «высокий»: З от [30] до [59].

Уровень «средний»: З от [12] до [29].

Уровень «низкий»: З ≤ [11].

Правило-исключение: при Т = 5 уровень не ниже «высокий».

Якоря шкалы В (вероятность наступления события риска):

Балл ВНаблюдаемая частота событияИсточник оценки
1Реже 1 раза в [3] года либо не наблюдалосьСтатистика инцидентов за [36] мес.
2От 1 раза в [3] года до 1 раза в годСтатистика инцидентов за [36] мес.
3От 1 раза в год до 1 раза в кварталВыгрузка из информационной системы за [12] мес.
4От 1 раза в квартал до 1 раза в месяцВыгрузка из информационной системы за [12] мес.
5Чаще 1 раза в месяцВыгрузка из информационной системы за [12] мес.

Якоря шкалы Т (тяжесть последствий на экземпляр):

Балл ТДенежное последствие по [№12, п. 9.4]Сроковое и правовое последствие
1До [10 000] ₽Устраняется в пределах операции, требования не нарушены
2От [10 000] до [50 000] ₽Просрочка в пределах норматива шага, претензий нет
3От [50 000] до [500 000] ₽Просрочка результата процесса, претензия внешнего клиента
4От [500 000] до [5 000 000] ₽Нарушение договорного обязательства, штраф контрагента
5Свыше [5 000 000] ₽Нарушение обязательного внешнего требования, санкция регулятора либо неустранимое последствие

Якоря шкалы Н (вероятность необнаружения, ГОСТ Р 27.303-2021, п. 5.3.5):

Балл НДействующие средства обнаруженияНадёжность обнаружения
1Автоматическая проверка в момент операции, блокирующая ход процессаОбнаружение практически достоверно
2Автоматическая проверка без блокировки, отчёт в тот же рабочий деньОбнаружение высоковероятно
3Сплошная ручная проверка на последующем шаге процессаОбнаружение вероятно
4Выборочная ручная проверка либо проверка на смежном шагеОбнаружение маловероятно
5Средств обнаружения нет либо событие выявляется только по обращению внешнего клиентаОбнаружение практически невозможно

Правила выставления баллов. Балл присваивается по худшему выполненному условию строки. При отсутствии статистики применяется экспертная оценка, оформляемая протоколом с указанием оценивавших и принятых допущений. В оценку Н входят только действующие средства обнаружения на момент оценки; проектируемая контрольная процедура в неё не включается и учитывается остаточной значимостью по п. 4.5 настоящей Методики.

Признание контрольной точки. Уровень «высокий» и выше либо безусловный критерий; без наблюдаемости применяется п. 4.4.

КритерийПризнак на моделиПорог или правилоСтатус
Существенность последствийОценка тяжестиТ ≥ [4] либо ущерб ≥ [500 000] ₽Безусловный
Вовлечение денежных средствСанкционирование платежа, изменение обязательстваЛюбой такой шагБезусловный
Наличие внешних требованийТребование закона, акта регулятора, договораЛюбой такой шагБезусловный
Частота операцииЧисло прохождений контролируемого шага (операции) за год, а не число экземпляров процесса≥ [1000] в год при Т ≥ [3]Условный
Наблюдаемость результатаРезультат фиксируется документом или записьюБез фиксации применяется п. 4.4Условие выполнимости

Соотнесение шкал. Шкала действует внутри процесса: значимость и коэффициент покрытия (п. 4.5) идут в скоринговую модель отбора процессов для аудита [№16, п. 3.1]; отклонения квалифицируются по шкале критичности [№16, п. 8.1] с признаком повторяемости (раздел 10). Обратный перенос не допускается.

Код рискаВТНЗУровеньРешение
Р-ОПЛ-00435460КритическийТочка, критерий «денежные средства»
Р-ОПЛ-0192228НизкийТочка не назначается, наблюдение

4.4. Компенсирующий контроль и осознанное принятие риска

Описание подраздела: Подраздел задаёт выбор смежной точки контроля, расчёт окна незащищённости, состав обоснования и уровни утверждения принятия риска.

Что делается, если риск невозможно покрыть контролем непосредственно в точке его возникновения: как выбирается компенсирующий контроль в смежной точке и как документируется решение не вводить контроль (осознанное принятие риска)?

Инструкция по заполнению:

Перечислите 3 основания невозможности контроля в точке возникновения и выбор компенсирующей точки в 4 шага с правилом необратимого действия. Дайте формулу окна незащищённости с легендой и состав обоснования из 5 позиций. Задайте уровни утверждения принятия риска, срок, запреты и образец карточки.

Пример:

Основания невозможности контроля в точке возникновения.

Основание 1. Результат шага не фиксируется ни документом, ни записью.

Основание 2. Шаг выполняется вне контура организации (подрядчик, внешний сервис).

Основание 3. Затраты выше денежной оценки последствий [№12, п. 9.4]; потерей контроль не признаётся [№12, п. 11.3].

Выбор компенсирующей точки.

Шаг 1. Берётся ближайшая ниже по потоку точка с документом или записью.

Шаг 2. Правило необратимого действия: если до неё есть платёж, отгрузка или передача данных вовне, точка ставится перед ним.

Шаг 3. Считается окно незащищённости; рост необнаружения компенсируется периодичностью и охватом (раздел 6).

Шаг 4. Контроль помечается признаком «компенсирующий», заполняется обоснование.

Формула окна незащищённости.

О = Д + П

где:

О - окно незащищённости, рабочие дни;

Д - срок от события риска до наблюдаемости последствия, рабочие дни;

П - периодичность компенсирующей контрольной процедуры, рабочие дни.

Расчёт для Р-ОПЛ-023.

Д = [2] р.д., П = [1] р.д., О = [3] р.д.; при [40] экземплярах в день в окно попадает [120] экземпляров.

Состав обоснования (поле матрицы «Обоснование отсутствия контроля»).

Позиция 1: основание невозможности с подтверждением.

Позиция 2: идентификаторы точки возникновения и компенсирующей точки.

Позиция 3: расчёт окна, число экземпляров, усиление параметров процедуры.

Позиция 4: остаточная значимость риска.

Позиция 5: должность и фамилия утвердившего, дата и реквизиты решения.

Осознанное принятие риска.

Уровень «низкий» и «средний»: владелец процесса единолично.

Уровень «высокий»: процессный комитет по представлению владельца процесса.

Уровень «критический»: не допускается; исключение по решению [уполномоченный орган].

Запрет: риск от обязательного внешнего требования принятию не подлежит.

Срок решения: не более [12] месяцев, далее пересмотр либо ввод процедуры.

Наблюдение: ключевой индикатор риска [№18, п. 2.1]; выход за порог отменяет решение. При утверждённом решении пункт 3.1 Приложения В [№16] отмечается «не применяется».

Образец карточки решения.

Риск Р-ОПЛ-019, уровень «низкий» (З = 8): [16] человеко-часов в месяц по ставке ресурса [№12, п. 6.1] составляют [сумма] ₽ в месяц против последствий [12 000] ₽ в месяц [№12, п. 9.4]; собственная стоимостная оценка в настоящей Методике не выполняется.

Наблюдение: доля платежей с неклассифицированным назначением, порог [5] %.

Срок: [12] месяцев; утвердил [Должность], [И.О. Фамилия], [дата], протокол [номер].

4.5. Матрица рисков и контролей (RCM) и проверка полноты покрытия

Описание подраздела: Подраздел задаёт состав граф матрицы, порядок ведения и проверку полноты покрытия значимых рисков.

Как формируется и поддерживается матрица рисков и контролей (RCM), связывающая риски процесса, контрольные точки и покрывающие их контрольные процедуры, и как по ней проверяется полнота покрытия значимых рисков?

Инструкция по заполнению:

Опишите состав матрицы четырьмя блоками граф по образцу приложения № 7 к приказу ФНС России от 25.05.2021 № ЕД-7-23/518@ и п. 13.3 Информации Минфина России № ПЗ-11/2013. Дайте формулу коэффициента покрытия с легендой, 5 тестов полноты и периодичность актуализации (п. 10 ПЗ-11/2013).

Пример:

Ведение матрицы. Ведёт владелец процесса при поддержке процессного офиса; матрица есть основание для разделов 5 и 6. Аудит дополняет её графами «Оценка» и «Рекомендация» [№16, п. 5.2], вторую матрицу не создаёт.

Состав граф матрицы.

Блок «Риск»: код; формулировка по п. 4.2; затрагиваемый результат; идентификатор и версия элемента модели; оценки В, Т, Н; уровень.

Блок «Контрольная точка»: признак точки; основание признания; признак компенсирующей точки; обоснование по п. 4.4.

Блок «Контрольная процедура»: код и наименование; вид контроля; способ проведения; уровень охвата; периодичность; владелец и исполнитель.

Блок «Статус»: остаточная значимость; статус (проектируется, действует, приостановлена, выведена); дата пересмотра; реквизиты решения.

Правило пересчёта остаточной значимости: остаточная значимость рассчитывается по формуле п. 4.3 настоящей Методики после ввода контроля в действие; превентивный контроль снижает оценку В, детективный снижает оценку Н, компенсирующий контроль снижает Н с учётом окна незащищённости (п. 4.4 настоящей Методики). Исходная (присущая) значимость сохраняется в реестре контрольных точек и рисков и не перезаписывается: в матрице приводятся оба значения.

Графы «вид контроля», «способ проведения», «уровень охвата» ведутся в терминах раздела 2; соответствие приложению № 5 к приказу ФНС России № ЕД-7-23/518@ и п. 8.2 и 8.3 ПЗ-11/2013 дано в приложении к Методике.

Формула коэффициента покрытия значимых рисков контролями.

К = Рк ÷ Рз × 100

где:

К - коэффициент покрытия значимых рисков контролями, %;

Рк - число рисков уровня «высокий» и «критический», закрытых действующей либо компенсирующей контрольной процедурой, шт.;

Рз - общее число рисков уровня «высокий» и «критический» в матрице, шт.

Формула урегулированности значимых рисков.

У = (Рк + Рпр) ÷ Рз × 100

где:

У - доля значимых рисков, по которым принято управленческое решение, %;

Рпр - число рисков уровня «высокий» и «критический», закрытых оформленным решением о принятии риска по п. 4.4 настоящей Методики, шт.

Риск, закрытый решением о принятии, в показатель К не входит: покрытием контролем принятие риска не является. В Рпр не включаются риск уровня «критический» и риск, вытекающий из обязательного внешнего требования: принятие такого риска запрещено п. 4.4 настоящей Методики, а тест 5 ниже требует закрытия его именно контролем.

Целевые значения: К = 100 % по уровню «критический», не ниже [95] % по «высокому»; У = 100 % по обоим уровням.

Тесты полноты покрытия (при каждой актуализации).

Тест 1. Каждый значимый риск закрыт процедурой либо решением о принятии.

Тест 2. Каждая процедура связана хотя бы с одним риском реестра.

Тест 3. На один риск не более [2] ключевых контролей.

Тест 4. Идентификаторы точек сверены с актуальной версией модели.

Тест 5. Риск от обязательного внешнего требования закрыт контролем.

Актуализация. Плановый пересмотр не реже раза в год (п. 10 ПЗ-11/2013). Внеплановый инициируют изменение BPMN-модели, изменение внешних требований, инцидент, изменение состава систем, ввод или вывод процедуры. Триггерами внепланового аудита [№16, п. 3.3] они не являются.

Код рискаУровеньКонтрольная точкаКод и наименование процедурыВид и способПериодичность
Р-ОПЛ-004КритическийTask_012 «Ввод реквизитов»КП-ОПЛ-01 «Сверка реквизитов с карточкой»Превентивный, автоматическийПо экземпляру
Р-ОПЛ-023ВысокийTask_031 «Реестр платежей» (компенсирующая)КП-ОПЛ-04 «Проверка комплектности»Детективный, ручной, сплошнойЕжедневно

ПРОЕКТИРОВАНИЕ КОНТРОЛЬНОЙ ПРОЦЕДУРЫ

Описание раздела: Проектирование контрольной процедуры для точки из раздела 4: тип и способ контроля, карточка процедуры, соразмерность риску, проверка работоспособности, жизненный цикл карточки. Карточка это паспорт, по которому контроль воспроизводит любой назначенный исполнитель. Независимая оценка контроля выполняется после ввода в действие по НМД №16 «Положение о внутреннем аудите бизнес-процессов», п. 7.5.

5.1. Выбор типа и способа контроля

Описание подраздела: Отнесение контроля к четырём осям классификации раздела 2 и выбор способа из закрытого перечня.

Как выбираются тип контроля (превентивный или детективный, ручной, полуавтоматический или автоматический, сплошной или выборочный) и способ контроля (сверка, пересчёт, санкционирование, разделение полномочий, лимиты, сопоставление с эталоном, автоматическая валидация данных) для конкретной контрольной точки?

Инструкция по заполнению:

Дайте правило выбора по каждой из четырёх осей раздела 2 таблицей на 4 строки. Способы контроля (6–8 позиций) вынесите отдельной таблицей с видом процедуры по п. 8.1 информации Минфина России от 25.12.2013 № ПЗ-11/2013. Способ на точку один.

Пример:

Ось (раздел 2)ЗначенияПравило выбораВнешний источник
Момент воздействияПревентивный, детективныйПревентивный: последствие необратимо. Детективный: обратимоПЗ-11/2013, п. 8.2; приложение № 5 к приказу ФНС России от 25.05.2021 № ЕД-7-23/518@
Степень автоматизацииРучной, полуавтоматический, автоматическийАвтоматический: правило формализуемо, данные в системе. Полуавтоматический: решает работникПЗ-11/2013, п. 8.3; приложение № 5, графа «способ проведения»
ОхватСплошной, выборочныйСплошной при необратимом последствии, иначе выборочный по разделу 6Приложение № 5, графа «уровень контроля»
Роль в покрытии рискаКлючевой, компенсирующийКлючевой: без него риск непокрыт. Компенсирующий: смежная точка по разделу 4ГОСТ Р ИСО 31000-2019, п. 6.5
Способ контроляСодержание действияВид по ПЗ-11/2013, п. 8.1
СверкаСопоставление двух независимых наборов данныхг) сверка данных
ПересчётПовторное вычисление и сравнениеб) подтверждение соответствия
СанкционированиеПодтверждение права на операцию до её выполненияв) санкционирование
Разделение полномочийЗапрет совмещения инициирования, исполнения, учёта, контроляд) разграничение полномочий
ЛимитыОграничение параметра с блокировкойв) санкционирование в части лимитов
Сопоставление с эталономСравнение с образцом, справочником, нормативомб) подтверждение соответствия
Автоматическая валидация данныхФорматно-логический контроль средствами системыз) компьютерная обработка информации

Перечень закрыт и расширяется решением процессного офиса за счёт видов а), е), ж) п. 8.1 ПЗ-11/2013.

5.2. Карточка контрольной процедуры

Описание подраздела: Состав карточки (паспорта): 23 графы в семи блоках. Карточка есть единственный источник алгоритма, критерия срабатывания, параметров выборки, сроков, доказательств и ролей; расположение контрольной точки и её связь с элементом BPMN-модели ведутся в модели Stormbpmn (п. 7.5).

Какие обязательные атрибуты содержит карточка (паспорт) контрольной процедуры: цель контроля и покрываемый риск, объект контроля, исполнитель, входные данные, пошаговый алгоритм действий, критерий срабатывания, результат, срок выполнения, требуемые доказательства?

Инструкция по заполнению:

Заполните 23 графы семи блоков: идентификация (1–4), риск и процесс (5–7), конструкция (8–9), алгоритм (10–13), нормируемые параметры (14–16), ответственность (17–19), документальный след и реагирование (20–23). Неприменимая графа заполняется как «не применяется» с обоснованием. Графы 11 и 12 должны давать одинаковый результат у двух исполнителей: условие приёмки по п. 5.3. В графе 12 отдельным полем при утверждении карточки фиксируется допустимый диапазон калибровки числового порога: без него минорная версия по п. 11.4 не применяется. Новых граф не вводите.

Пример:

Графа карточкиПравило заполненияПример
1Идентификатор контрольной процедурыКод «КП-[процесс]-[номер]», процессный офисКП-ЗКП-04
2Наименование контрольной процедурыДействие плюс объект, до 12 словСверка реестра платежей с заявками
3Версия карточки и дата ввода в действиеВерсия по п. 5.5, тип версии по градации п. 11.4, и дата обязательностиВерсия 2.0 (мажорная по п. 11.4) с 01.09.[ГГГГ]
4Цель контроляЧто предотвращает или выявляетНе допустить платёж по неутверждённой заявке
5Покрываемый рискРиск из матрицы рисков и контролей (RCM), раздел 4Р-ЗКП-12: согласование с превышением полномочий
6Контрольная точкаИдентификатор и элемент BPMN-модели в StormbpmnКТ-ЗКП-05, задача «Сформировать реестр»
7Объект контроляДокумент, запись, транзакция, настройка системыСтроки реестра платежей за день
8Тип контроляВсе четыре оси раздела 2Детективный; полуавтоматический; выборочный; ключевой
9Способ контроляОдин способ из п. 5.1Сверка
10ВходДанные, источник, признак пригодностиРеестр из [учётная система] и журнал заявок за тот же день
11Действие исполнителя3–7 шагов, каждый с новой строки, с глаголаШаг 1. Выгрузить реестр.<br>Шаг 2. Сформировать выборку по графе 15.<br>Шаг 3. Сопоставить строки с журналом заявок.<br>Шаг 4. Проверить утверждающее лицо по матрице полномочий.<br>Шаг 5. Зафиксировать результат
12Критерий срабатывания и допустимый диапазон калибровки порогаУсловие с числовыми границами, не суждение. Отдельным полем графы при утверждении карточки фиксируется допустимый диапазон калибровки числового порога: нижняя и верхняя границы, в пределах которых порог изменяется минорной версией по п. 11.4; без зафиксированного диапазона изменение критерия оформляется мажорной версиейЗаявка не найдена, платёж выше заявки на [X] % либо утверждающий вне матрицы полномочий.<br>Допустимый диапазон калибровки [X]: от [3] до [7] %
13ВыходВывод либо перечень сработавших записей«Отклонений не выявлено» либо перечень строк
14Периодичность выполнения контрольной процедурыНормируется по разделу 6Ежедневно до 12:00
15Объём проверкиСплошной либо выборка по разделу 6, ГОСТ Р ИСО 2859-1-2007 или ГОСТ Р ИСО 2859-4-202332 строки на 500, отбор случайный
16Срок выполнения и срок реакцииОба срока как OLA по НМД №18 п. 2.1Выполнение 2 часа, реакция 4 часа
17Исполнитель контроля и рольРоль по ролевой модели раздела 3Специалист казначейства, «исполнитель контроля»
18Разделение полномочийКто не вправе выполнять контрольНе выполняет тот, кто формировал или согласовывал заявку
19Владелец контроляРоль за актуальность карточки и результат контроляРуководитель казначейства, «владелец контроля»
20Фиксируемая записьФорма и реквизиты по ГОСТ Р 7.0.97-2025Протокол по приложению [Д], усиленная квалифицированная электронная подпись
21Обязательные доказательстваПрослеживаемость от данных до выводаВыгрузка с датой и временем, выписка, снимок матрицы полномочий
22Действия при срабатыванииДействия, адресат, срок; существенность по НМД №16 п. 8.1Приостановить платёж, уведомить владельца процесса за 4 часа; при Medium и выше по НМД №16 разд. 12
23Место и срок хранения записиНе ниже минимума по НМД №16 п. 7.4 и 9.2 и приказу Росархива от 20.12.2019 № 236Реестр в [система документооборота], 5 лет

5.3. Оценка соразмерности контроля риску

Описание подраздела: Качественная проверка контроля на соразмерность риску по семи критериям до утверждения карточки. Стоимостных расчётов Методика не вводит.

Как оценивается соразмерность контроля риску до его внедрения: покрытие риска, своевременность, воспроизводимость, проверяемость, трудоёмкость, влияние на длительность процесса, наличие избыточных и дублирующих контролей?

Инструкция по заполнению:

Оформите проверку таблицей на 7 строк. Оценка качественная: «соответствует», «требует доработки», «не соответствует»; карточка идёт на утверждение без значений «не соответствует». По дублированию применяйте критерии НМД №16 п. 5.2, по трудоёмкости величины НМД №12 (ставка ресурса, п. 6.1; себестоимость операции, п. 7.1).

Пример:

Критерий соразмерностиПроверяемый вопросПризнак несоответствияРешение
Покрытие рискаУстраняет событие риска графы 5?Реагирует на несвязанный признакПереформулировать критерий либо вернуть точку в раздел 4
СвоевременностьУспевает до неустранимости последствия?Детективный контроль на необратимый рискСменить ось на превентивный либо добавить контроль ранее
ВоспроизводимостьДвое исполнителей получат один результат?«По усмотрению» или «при необходимости» в графах 11, 12Переписать критерий в числовых границах
ПроверяемостьЗапись подтвердит выполнение позже?Нельзя восстановить выборку и исходные значенияДополнить графу 21 выгрузками с датой и временем
ТрудоёмкостьТрудозатраты соразмерны тяжести риска?Выше [X] часов на цикл при уровне значимости риска «низкий» (п. 4.3)Снизить объём либо автоматизировать по разделу 7
Влияние на длительность процессаНасколько удлиняется шаг?Прирост выше [Y] % без обоснованияВывести из критического пути либо согласовать с владельцем
Отсутствие избыточных и дублирующих контролейРиск покрыт другим контролем?Признаки избыточности по НМД №16 п. 5.2Объединить, отменить либо сделать компенсирующим

Стоимость последствий низкого качества берётся из НМД №12 п. 9.4. Оговорка НМД №12 п. 11.3: отнесение контроля к операциям без добавленной ценности нейтрально и не основание для отмены.

5.4. Проверка работоспособности контроля до ввода в действие

Описание подраздела: Трёхэтапная предвнедренческая проверка контроля и критерии её прохождения. Выполняет первая линия до утверждения карточки.

Как проверяется работоспособность спроектированного контроля до ввода в действие: тестовый прогон на исторических данных, проверка критерия срабатывания на ложные и на пропущенные срабатывания, пилотное применение на ограниченном объёме операций?

Инструкция по заполнению:

Опишите три этапа таблицей на 3 строки с числовыми порогами в квадратных скобках: глубина периода, доля ложных срабатываний, длительность пилота, объём операций. Результат оформляется протоколом проверки работоспособности и прилагается к карточке.

Пример:

Этап проверкиЧто выполняетсяКритерий прохожденияОформление результата
Шаг 1. Тестовый прогонАлгоритм графы 11 на завершённых экземплярах за [6] месяцевМассив отработан без остановок, трудоёмкость выше плановой не более чем на [20] %Раздел 1 протокола: период, объём, трудоёмкость
Шаг 2. Проверка критерия срабатыванияСверка с известными отклонениями, выявляемыми контрольной процедурой, квалификация срабатыванийЛожных не выше [10] %, пропущенных по известным случаям нетРаздел 2 протокола: срабатывания с квалификацией
Шаг 3. Пилотное применениеРабочий режим не менее [2] полных циклов выполнения контрольной процедуры, но не менее [10] рабочих дней, на [одном подразделении] либо [15] % операцийАлгоритм воспроизведён без пояснений, срок графы 16 соблюдёнРаздел 3 протокола: журнал циклов, замечания

Соответствие этапной рамке тестирования по НМД №18 п. 8.5: шаг 1 покрывает unit-тестирование и интеграционное тестирование, шаг 2 соответствует параллельному расчёту, шаг 3 пилотной эксплуатации. Термины «верификация», «валидация» и «тестирование» применяются в значении НМД №18 п. 8.4; собственных определений Методика не вводит.

Ложность срабатывания квалифицируется по одному из четырёх оснований п. 10.4 настоящей Методики, из них основание «по критерию» опирается на НМД №18 п. 12.4 (случайная вариация против особой причины); ложные срабатывания не входят в отклонения выборки по НМД №16 п. 7.5 и учитываются по разделу 11 раздельно по каждому основанию. Термин «тестирование контролей» закреплён за независимой оценкой (walkthrough, reperformance, inquiry, inspection) по НМД №16 п. 7.5 и здесь не применяется.

5.5. Жизненный цикл контрольной процедуры

Описание подраздела: Статусы карточки и переходы между ними, версионирование при изменении BPMN-модели в Stormbpmn, приостановка и вывод контроля из действия.

Каков жизненный цикл контрольной процедуры: кто утверждает карточку, с какого момента контроль обязателен к исполнению, как версионируются параметры при изменении BPMN-модели в Stormbpmn, как оформляются временная приостановка контроля на период изменения информационных систем и вывод контроля из действия?

Инструкция по заполнению:

Опишите жизненный цикл таблицей на 5 строк. Отдельными строками задайте версионирование и предельный срок приостановки. Матрицу RACI раздела 3 не воспроизводите.

Пример:

Статус карточкиУсловие переходаКто решаетЧто происходит с контролем
ПроектЗаполнены 23 графы, чек-лист без «не соответствует»Процессный аналитикКонтроль не выполняется
На согласованииЕсть протокол проверки работоспособности с заключениемПроцессный офис, [5] рабочих днейПри отрицательном заключении возврат в «Проект»
ДействуетКарточка утверждена, исполнитель ознакомлен, наступила дата графы 3Владелец процессаКонтроль обязателен; невыполнение по разделу 8
ПриостановленаКонтроль технически невыполним, есть компенсирующий контроль либо принятие рискаВладелец процесса, не более [30] дней, продление процессным комитетомРиск в матрице как временно непокрытый
Выведена из действияРиск исключён, контроль заменён либо точка удаленаВладелец процесса с процессным офисомКарточка и записи хранятся по графе 23

Правила версионирования карточки:

Схема версий: единая по п. 11.4 настоящей Методики; формат номера версии по НМД №18 п. 16.4. Собственная раскладка изменений по графам карточки здесь не вводится, включая градацию существенности изменения критерия срабатывания: закрытый перечень мажорных случаев и единственный случай минорной версии (калибровка порога в пределах диапазона графы 12) заданы п. 11.4.

Последствие мажорной версии: возврат карточки в статус «Проект» и полный порядок согласования по таблице настоящего подраздела, повторная проверка работоспособности по п. 5.4, шаги 1 и 2; минорная версия оформляется в упрощённом порядке п. 11.4 без возврата в статус «Проект», патч повторной проверки и согласования не требует.

Связь с моделью: при изменении элемента BPMN-модели в Stormbpmn карточка проверяется на актуальность за [3] рабочих дня; версия модели идёт в графу 3.

Атрибуты: параметры контроля хранятся отдельно от атрибутов BPMN-элементов под точки измерения показателей по НМД №18 п. 11.3.

Лимит: не более 50 контрольных точек на модель по НМД №16 п. 5.1.

Разногласия: по лестнице эскалации НМД №12 п. 4.3 (3, 5 и 10 рабочих дней) с вынесением на процессный комитет. Служба внутреннего аудита в разработке и утверждении карточки не участвует (НМД №16 п. 2.6, конфликт интересов).

НОРМИРОВАНИЕ ПАРАМЕТРОВ КОНТРОЛЯ

Описание раздела: Раздел задаёт расчёт параметров контрольной процедуры: периодичности, объёма выборки и способа отбора элементов, критериев срабатывания, сроков выполнения и реакции. Параметр определяется расчётом, а не суждением исполнителя: выборка и интенсивность по серии ГОСТ Р ИСО 2859, отбор по ГОСТ Р 50779.12-2021, критерии по ГОСТ Р ИСО 7870-2-2015. Аудиторская выборка нормируется отдельно [«Положение о внутреннем аудите бизнес-процессов», №16, п. 7.3].

6.1. Состав нормируемых параметров и источники нормативов

Описание подраздела: Закрытый перечень нормируемых параметров с источником значения и утверждающим. Карточка с незаполненными параметрами к утверждению не принимается.

Какие параметры контрольной процедуры подлежат обязательному нормированию, из какого источника берётся значение каждого параметра и кто его утверждает?

Инструкция по заполнению:

Дайте таблицу 6-8 строк: параметр, единица измерения, источник норматива, утверждающий, пересмотр. Значения смежных документов не переопределяйте; отдельно задайте порядок отступления от норматива.

Пример:

Нормируемый параметрЕдиница измеренияИсточник нормативаУтверждаетПересмотр
Периодичность контролясут.Расчёт по п. 6.2 настоящей МетодикиВладелец процесса1 раз в [12] мес.
Объём операционной выборкишт.ГОСТ Р ИСО 2859-1-2007, таблицы 1 и 2-АВладелец контроля1 раз в [12] мес.
Критерий срабатывания, количественный% либо ₽Пороги показателя [№18, п. 12.3]Владелец показателя1 раз в [12] мес.
Критерий срабатывания, статистическийне применяетсяГОСТ Р ИСО 7870-2-2015, разд. 8Процессный аналитик1 раз в [6] мес.
Срок выполнения контролячРасчёт по п. 6.8 настоящей МетодикиВладелец процесса1 раз в [12] мес.
Срок реакции на результатр.д.Сроки устранения [№16, п. 8.1]Владелец процессане пересматривается
Допустимый накопленный необнаруженный ущерб U_допЛимит либо аппетит к риску процесса [Политика управления рисками и внутреннего контроля]Владелец процесса1 раз в [12] мес.
Вероятность реализации риска на экземпляре p_рдоля ед.Статистика инцидентов и срабатываний за [12] мес.; без статистики экспертная оценка с протоколомВладелец процесса1 раз в [12] мес.

Правило отступления от норматива.

Допускается только усиление: чаще, больше выборка, жёстче критерий. Ослабление оформляется решением владельца процесса с расчётом по п. 6.3 настоящей Методики и регистрируется в карточке. Без расчёта ослабление не допускается: контроль признаётся неработоспособным.

6.2. Периодичность выполнения контрольной процедуры

Описание подраздела: Периодичность определяется в два шага: базовое значение по матрице «риск и интенсивность операций», затем проверка расчётом допустимого интервала. Принимается более частое значение.

Как определяется периодичность выполнения контроля (непрерывно, по каждому экземпляру процесса, ежедневно, еженедельно, ежемесячно) в зависимости от значимости риска, частоты операций и требуемой скорости реагирования?

Инструкция по заполнению:

Дайте шкалу периодичности (6-8 позиций) в сутках, матрицу 3×3 по осям «значимость риска (разд. 4 настоящей Методики)» и «интенсивность операций», формулу предельного интервала и округление к меньшему значению шкалы. Стоимость последствия берите из [«Методика формирования и анализа затрат по бизнес-процессам», №12, п. 9.4].

Пример:

Шкала периодичности.

Непрерывно: 0 сут., контроль встроен в информационную систему.

По каждому экземпляру процесса: интервал равен такту процесса.

Ежедневно: 1 сут.

Два раза в неделю: 3 сут.

Еженедельно: 7 сут.

Раз в две недели: 14 сут.

Ежемесячно: 30 сут.

Ежеквартально: 90 сут.

Матрица базовой периодичности:

Значимость риска (разд. 4)До [50] экз./сут.[50]–[500] экз./сут.Свыше [500] экз./сут.
КритическаяНепрерывно либо по каждому экземпляруНепрерывно либо по каждому экземпляруНепрерывно
ВысокаяПо каждому экземпляруНепрерывно либо ежедневноНепрерывно
СредняяЕженедельноДва раза в неделюЕжедневно
НизкаяЕжемесячноРаз в две неделиЕженедельно

Строка «Критическая» соответствует уровню значимости «критический» п. 4.3 настоящей Методики (З ≥ [60]). Значение шкалы для этого уровня не может быть мягче значения строки «Высокая» того же столбца; перевод контроля критического риска в ослабленный режим п. 6.3 настоящей Методики не допускается.

Формула допустимого интервала между выполнениями контроля.

T_доп = U_доп / (V_оп × p_р × C_посл)

где:

T_доп - предельный интервал между выполнениями контроля, сут.;

U_доп - допустимый накопленный необнаруженный ущерб, ₽;

V_оп - интенсивность операций контролируемого шага, экз./сут.;

p_р - вероятность реализации риска на экземпляре без контроля, доля единицы;

C_посл - стоимость последствия на дефектный экземпляр по [№12, п. 9.4], ₽.

Источники значений (закрытый перечень п. 6.1 настоящей Методики): U_доп из утверждённого лимита либо аппетита к риску процесса [Политика управления рисками и внутреннего контроля], утверждает владелец процесса; V_оп из выгрузки информационной системы за [12] мес.; p_р из статистики инцидентов и срабатываний за [12] мес., при отсутствии статистики экспертная оценка, оформляемая протоколом, утверждает владелец процесса; C_посл из [№12, п. 9.4], утверждает владелец процесса.

Формула принимаемого интервала.

T_прин = min (T_доп; T_обр; T_баз)

где:

T_прин - интервал, принимаемый в карточке процедуры, сут.;

T_доп - допустимый интервал по расчёту ущерба, сут.;

T_обр - окно обратимости отклонения, сут.;

T_баз - интервал базовой периодичности по матрице, сут.

Источник T_обр: регламент бизнес-процесса, условие договора либо внутреннее соглашение об уровне обслуживания (OLA) по п. 6.8 настоящей Методики; утверждает владелец процесса.

Расчёт для контроля «Проверка соответствия суммы акта условиям договора».

Дано: U_доп = 500 000 ₽; V_оп = 120 экз./сут.; p_р = 0,03; C_посл = 25 000 ₽.

T_доп = 500 000 / (120 × 0,03 × 25 000) = 5,6 сут.; T_обр = 4 сут.; T_баз = 3 сут.

T_прин = min (5,6; 4; 3) = 3 сут. Принимается «два раза в неделю», округление к ближайшему меньшему значению шкалы.

6.3. Динамическое изменение интенсивности контроля

Описание подраздела: Переходы между нормальным, усиленным и ослабленным режимами по ГОСТ Р ИСО 2859-1-2007 и пропуск периода по ГОСТ Р ИСО 2859-3-2009. Периодичность есть функция накопленных результатов.

Как интенсивность контроля меняется по результатам предшествующих выполнений: при каких условиях контроль усиливается, при каких ослабляется и когда допускается пропуск периода?

Инструкция по заполнению:

Дайте таблицу переходов (4-6 строк) по правилам переключения ГОСТ Р ИСО 2859-1-2007, формулу накопления показателя и порог ослабленного режима, условия пропуска периода по ГОСТ Р ИСО 2859-3-2009. Переход происходит автоматически и фиксируется в журнале.

Пример:

ПереходУсловие срабатыванияЧто меняется
Нормальный в усиленныйДве партии (выполнения) из пяти или менее последовательных не приняты с первого предъявления, d ≥ Re (ГОСТ Р ИСО 2859-1-2007, п. 9.3.1)Периодичность на ступень выше, план усиленного контроля
Усиленный в нормальныйПять выполнений подряд приняты (d ≤ Ac)Возврат к базовой периодичности и нормальному плану
Нормальный в ослабленныйДесять выполнений подряд приняты, S ≥ 30, процесс и системы не менялисьПериодичность на ступень ниже, план ослабленного контроля
Ослабленный в нормальныйОдно выполнение не принято либо изменён шаг процесса или системаНемедленный возврат к нормальной периодичности
Приостановка приёмки при усиленном режимеОбщее число партий (выполнений), не принятых с первого предъявления в серии последовательных при усиленном контроле, достигло пяти (ГОСТ Р ИСО 2859-1-2007, п. 9.4)Приостанавливаются процедуры приёмки, а не контроль: результат не признаётся приемлемым, вводится сплошная проверка объектов до устранения причины, анализ причин по [№18, п. 15.1], пересмотр параметров по разд. 11 настоящей Методики

Запрет приостановки самого контроля. Приостановка процедур приёмки по ГОСТ Р ИСО 2859-1-2007, п. 9.4 выполнение контрольной процедуры не отменяет и её объём не сокращает: до устранения причины объекты проверяются сплошь. Прекратить или приостановить выполнение контроля допускается только по п. 11.4 настоящей Методики и только при одновременном вводе компенсирующей меры: компенсирующего контроля по п. 4.4 настоящей Методики либо оформленного решения о принятии риска по тому же подразделу. Приостановка контроля при ухудшении результатов без компенсирующей меры не допускается.

Формула накопления показателя переключения.

S_t = S_(t−1) + ΔS_t

где:

S_t - показатель переключения после t-го выполнения, баллы; S_(t−1): показатель после предыдущего выполнения, баллы;

ΔS_t - приращение за t-е выполнение, баллы.

Начисление ΔS_t (ГОСТ Р ИСО 2859-1-2007, правила переключения). Ac ≥ 2 и результат был бы принят при доле отклонений на ступень жёстче: ΔS_t = 3 балла. Ac равно 0 либо 1 и результат принят: ΔS_t = 2 балла. Результат не принят (d ≥ Re): ΔS_t = 0, показатель обнуляется. Порог перехода на ослабленный режим: S_t ≥ 30 баллов.

Контроль с пропуском периода (ГОСТ Р ИСО 2859-3-2009).

Квалификация: не менее [10] выполнений подряд приняты без отклонений.

Стабильность: шаг процесса, исполнители и система не менялись [6] мес.

Предел: не более [50] % периодов и не более [2] пропусков подряд.

Отмена: первое отклонение возвращает нормальный режим, повторная квалификация запрещена [6] мес.

6.4. Объём операционной выборки и методы отбора элементов

Описание подраздела: Объём выборки рассчитывается по ГОСТ Р ИСО 2859-1-2007 для потока операций и по ГОСТ Р ИСО 2859-4-2023 для ревизий. Формулировки вида «проверяется 10 % документов» не допускаются: доля охвата есть следствие расчёта.

Как рассчитывается объём выборки в зависимости от объёма совокупности, уровня существенности, допустимой доли отклонений и истории нарушений со ссылкой на стандарты статистического выборочного контроля и какие методы отбора элементов допускаются: случайный, систематический, стратифицированный, риск-ориентированный?

Инструкция по заполнению:

Опишите четыре шага расчёта: совокупность, допустимая доля отклонений, уровень контроля, n и Ac из таблиц стандарта. Дайте таблицы AQL по значимости риска (3-4 строки), уровней контроля (4-5 строк), выдержку из ГОСТ Р ИСО 2859-1-2007 (3-6 строк) и методов отбора (4 строки); порядок отбора в п. 6.5 настоящей Методики.

Пример:

Порядок расчёта объёма операционной выборки.

Шаг 1. Совокупность N: экземпляры объекта контроля за период между выполнениями, с источником выгрузки и датой.

Шаг 2. Допустимая доля отклонений (приемлемый уровень качества, AQL) по значимости риска.

Шаг 3. Уровень контроля по истории нарушений и режиму по п. 6.3 настоящей Методики.

Шаг 4. Таблица 1 ГОСТ Р ИСО 2859-1-2007: буквенный код; таблица 2-А: n и Ac.

Допустимая доля отклонений по значимости риска:

Значимость риска (разд. 4)Допустимая доля отклонений AQL, %Комментарий
Высокая0,65Контроли обязательных внешних требований
Средняя2,5По умолчанию для операционных рисков
Низкая4,0Только без денежных последствий
Особый случайне применяетсяНеустранимое последствие: сплошной контроль

Уровни контроля:

Уровень контроляУсловие примененияОбъём выборки относительно уровня II
S-1 ... S-4 (специальные)Контроль трудоёмкий либо нужен внешний экспертот 0,05 до 0,3
IНизкая значимость риска, отклонений нет [6] мес., ослабленный режим по п. 6.3около 0,4
II (общий)По умолчанию для вновь вводимых процедур1,0
IIIПовторные отклонения, усиленный режим по п. 6.3 либо контроль введён по аудитуоколо 1,6
0, I, II по ГОСТ Р ИСО 2859-4-2023Разовая ревизия соответствия заявленному уровнюпо таблицам ГОСТ Р ИСО 2859-4-2023

Выдержка (ГОСТ Р ИСО 2859-1-2007, одноступенчатые планы нормального контроля, уровень II):

Объём совокупности N, шт.Буквенный кодОбъём выборки n, шт.AQL, %Приёмочное число AcБраковочное число Re
51–90E132,512
501–1200J800,6512
501–1200J802,556
3201–10000L2000,6534
3201–10000L2002,51011

Чтение выдержки. Объём выборки n от значения AQL не зависит: он определяется объёмом совокупности N и уровнем контроля (таблица 1 стандарта). От AQL зависят приёмочное Ac и браковочное Re числа (таблица 2-А). Поэтому ужесточение AQL при неизменной совокупности сокращает не выборку, а допустимое число отклонений в ней.

Формула правила приёмки. Совокупность за период принимается при d ≤ Ac и признаётся непринятой при d ≥ Re

где:

d - число элементов выборки с отклонением, шт.;

Ac - приёмочное число плана контроля, шт.;

Re - браковочное число плана контроля, Re = Ac + 1, шт.

Два уровня вывода. Вывод по элементу и вывод по совокупности разделяются и подменять друг друга не могут. Уровень 1, элемент выборки: каждый подтверждённый дефектный элемент регистрируется как отклонение, выявленное контрольной процедурой, и обрабатывается по разд. 10 настоящей Методики независимо от значения d. Приёмочное число освобождением от реагирования не является: при d ≤ Ac выявленные дефектные элементы устраняются в общем порядке. Уровень 2, совокупность за период: Ac и Re применяются только как критерий вывода о совокупности. При d ≥ Re совокупность признаётся непринятой и дополнительно запускаются усиление режима по п. 6.3 настоящей Методики и пересмотр параметров контроля по разд. 11 настоящей Методики.

Формула фактической доли охвата.

q = n / N × 100 %

где:

q - доля охвата совокупности выборкой, %;

n - объём выборки по плану контроля, шт.;

N - объём генеральной совокупности за период, шт.

Расчёт для контроля «Проверка комплектности пакета документов по договору».

Дано: N = 850 договоров; покрываемый риск Р-СД-019 уровня «высокий» (З = 36), поэтому AQL = 0,65 % по таблице выше; контроль введён [4] мес. назад, уровень II.

Таблица 1: N = 850 входит в 501–1200, код J; таблица 2-А: n = 80, Ac = 1, Re = 2; q = 80 / 850 × 100 % = 9,4 %.

При d ≤ 1 совокупность за период принимается, при d ≥ 2 совокупность признаётся непринятой, режим усиливается по п. 6.3 настоящей Методики, параметры пересматриваются по разд. 11 настоящей Методики. Каждый выявленный дефектный элемент выборки при любом значении d обрабатывается по разд. 10 настоящей Методики.

Российский образец нормирования объёма проверки. Приложение № 13 «Объём проверки первичных учётных документов» к приказу ФНС России от 25.05.2021 № ЕД-7-23/518@ применяется как образец формы: объём раскрывается по группам документов, с числом документов в группе и числом проверенных. Приказ обязателен только для участников налогового мониторинга. Доля охвата q фиксируется в протоколе отбора по п. 6.5 настоящей Методики: группа объектов, N, n, q.

Выборка по количественному признаку (ГОСТ Р ИСО 3951-1-2015). Применяется, когда критерий срабатывания задан числовым значением (срок в днях, сумма, длительность), а не признаком «соответствует / отклонение»; при равной защите требует меньшего объёма выборки, чем контроль по альтернативному признаку.

Входные данные: измеряемая характеристика с одной границей допуска (верхней U либо нижней L), объём совокупности N, уровень контроля, AQL по таблице значимости риска выше, измеренные значения элементов выборки.

Выбор метода: s-метод при неизвестном стандартном отклонении процесса, оно оценивается по выборке; сигма-метод при стандартном отклонении, подтверждённом историей не менее [6] мес. и стабильностью процесса по ГОСТ Р ИСО 7870-2-2015. Смена метода в пределах отчётного периода не допускается, метод фиксируется в графе объёма проверки карточки.

Вывод: по таблицам стандарта определяются объём выборки n и приёмочная константа k; рассчитывается показатель качества Q_U = (U − x̄) / s для верхней границы либо Q_L = (x̄ − L) / s для нижней, где x̄ есть среднее значений выборки, s есть стандартное отклонение выборки. Совокупность принимается при Q ≥ k и признаётся непринятой при Q < k; вывод о непринятии равнозначен условию d ≥ Re по альтернативному признаку и влечёт те же действия по п. 6.3 и разд. 11 настоящей Методики. Правило двух уровней вывода сохраняется: элемент выборки, значение которого вышло за границу допуска, обрабатывается по разд. 10 настоящей Методики независимо от значения Q.

Ограничение: план применяется к одной характеристике при одном AQL; при двух и более характеристиках оформляются отдельные планы либо применяется контроль по альтернативному признаку.

Допустимые методы отбора элементов:

Метод отбораУсловие примененияОграничение
Простой случайныйСовокупность однородна, шансы отбора равныГенератор случайных чисел с фиксируемым начальным значением
СистематическийСовокупность упорядочена по нейтральному признаку (дата, номер)Неприменим при периодичности данных, совпадающей с шагом отбора
СтратифицированныйСовокупность неоднородна по существенному признаку (сумма, контрагент)Своя выборка в каждой страте, результаты не смешиваются
Риск-ориентированный (целевой)Известны признаки повышенного риска элементовНе случаен, на совокупность не распространяется, оформляется по п. 6.5

6.5. Порядок отбора элементов выборки и его воспроизводимость

Описание подраздела: Процедура отбора по ГОСТ Р 50779.12-2021 и реквизиты протокола. Серия ГОСТ Р ИСО 2859 отвечает, сколько элементов проверить, но не какие: без нормированного отбора выборка вырождается в первые n записей.

Как выполняется отбор элементов в выборку, как обеспечивается его воспроизводимость и в каких случаях допускается нестатистическая выборка?

Инструкция по заполнению:

Дайте формулы систематического и стратифицированного отбора и правило комбинирования случайной и целевой частей с ограничением доли целевой. Задайте реквизиты протокола (7-9 позиций), достаточные для повтора выборки третьим лицом, и условия нестатистической (суждённой) выборки по ГОСТ Р ИСО 19011-2021, Приложение А, п. А.6.

Пример:

Требование к отбору (ГОСТ Р 50779.12-2021). Отбор выполняется техническим средством (генератор псевдослучайных чисел, функция выборки аналитического инструмента), а не вручную. Отбор по первым, последним либо удобным записям делает результат контроля недействительным.

Формула шага систематического отбора.

k = N / n

где:

k - шаг отбора, число записей между отбираемыми элементами, шт.;

N - объём генеральной совокупности, шт.;

n - объём выборки по плану контроля, шт.

Формула номера отбираемого элемента.

i_j = r + (j − 1) × k

где:

i_j - номер j-го отбираемого элемента, шт.;

r - стартовая позиция, случайное целое от 1 до k, шт.;

j - номер элемента выборки, от 1 до n, шт.;

k - шаг отбора, шт.

Формула объёма выборки в страте при пропорциональном отборе.

n_h = n × (N_h / N)

где:

n_h - объём выборки в страте h, округление в большую сторону, шт.;

n - общий объём выборки по плану контроля, шт.;

N_h - объём страты h, шт.;

N - объём генеральной совокупности, шт.

Формула комбинированной выборки.

n = n_сл + n_риск, при условии n_риск ≤ 0,3 × n

где:

n - общий объём выборки процедуры, шт.;

n_сл - случайная часть по методам ГОСТ Р 50779.12-2021, шт.;

n_риск - целевая (риск-ориентированная) часть, шт.

Обработка комбинированной выборки. Отклонения, выявленные контрольной процедурой в случайной части выборки, сопоставляются с приёмочным числом Ac. Отклонения целевой части регистрируются отдельно, с Ac не сопоставляются, на совокупность не распространяются. Смешение частей в одном расчёте не допускается.

Обязательные реквизиты протокола отбора:

РеквизитНазначение
1Наименование и версия источника данныхПрослеживаемость до системы
2Дата и время формирования выгрузкиСостояние данных на момент отбора
3Параметры фильтра (период, подразделение, тип операции)Повтор построения совокупности
4Объём генеральной совокупности NОснование буквенного кода
5Применённые AQL и уровень контроляОснование объёма выборки
6Полученные n и AcКритерий оценки результата
7Метод отбора и параметры: начальное значение генератора, ключ сортировки, шаг k, стартовая позиция rВоспроизводимость третьим лицом
8Идентификаторы отобранных элементовПредмет проверки
9Исполнитель отбора, дата, вид электронной подписиДоказательность записи

Нестатистическая (суждённая) выборка, ГОСТ Р ИСО 19011-2021, Приложение А, п. А.6.

Условие 1: совокупность менее [30] элементов за период.

Условие 2: совокупность неоднородна и не поддаётся стратификации.

Условие 3: контроль выполняется впервые, история отклонений отсутствует.

Ограничение: результат характеризует только проверенные элементы; распространение доли отклонений на совокупность и вывод о процессе не допускаются.

Оформление: в карточке признак «нестатистическая выборка», условие и срок режима, не более [12] мес.

6.6. Разграничение операционной и аудиторской выборки

Описание подраздела: Граница между выборкой исполнителя контроля и выборкой службы внутреннего аудита. Методики существуют параллельно и не подменяют друг друга.

Чем операционная выборка при выполнении контрольной процедуры отличается от аудиторской выборки при независимой проверке, и какая из двух методик применяется в каждой ситуации?

Инструкция по заполнению:

Дайте таблицу разграничения по 5-7 признакам: кто формирует, совокупность, цель, нормативная база, критерий достаточности, результат. Сформулируйте правило выбора методики через субъекта выполнения и закрепите запреты: на подмену выборок, на сокращение аудиторской выборки операционной, на воспроизведение методики аудита здесь.

Пример:

ПризнакОперационная выборка (настоящая Методика, разд. 6)Аудиторская выборка ([№16, п. 7.3])
Кто формируетИсполнитель контрольной процедуры, участник процессаАудитор; участие в разработке процесса для него конфликт интересов ([№16, п. 2.6])
Генеральная совокупностьЭкземпляры объекта контроля за период между выполнениямиФакты выполнения контроля либо транзакции процесса за период аудита
ЦельВыявить и устранить в ходе процесса отклонение, выявленное контрольной процедуройДоказательство и вывод о надёжности контроля
Нормативная базаГОСТ Р ИСО 2859-1-2007, ГОСТ Р ИСО 2859-4-2023, ГОСТ Р 50779.12-2021Таблица объёмов при доверительности 95 % по [№16, п. 7.3]
Критерий достаточностиПриёмочное число Ac при заданной AQLЗаданный уровень доверительности вывода
РезультатСрабатывание и реагирование первой линии по разд. 10 настоящей МетодикиНесоответствие с критичностью по [№16, п. 8.1], действия по [№16, разд. 12]

Правило выбора методики. Методика определяется субъектом выполнения, а не предметом проверки.

Выборку формирует участник процесса: расчёт по разд. 6 настоящей Методики. Выборку формирует служба внутреннего аудита, в том числе при тестировании этой процедуры по [№16, п. 7.5]: расчёт по [№16, п. 7.3].

Запреты.

Запрет 1. Операционная выборка не заменяет аудиторскую и не сокращает её объём.

Запрет 2. Аудиторская выборка не заменяет выполнение контроля за пропущенные периоды.

Запрет 3. Настоящая Методика не изменяет методику аудиторской выборки; при расхождении применяется редакция [№16, п. 7.3]. То же для любых расхождений со смежными документами: приоритет у документа-источника по п. 6.1 настоящей Методики.

6.7. Критерии срабатывания контроля и допустимые отклонения

Описание подраздела: Форма записи критерия для количественных, качественных и логических проверок и расчёт статистических критериев по ГОСТ Р ИСО 7870-2-2015. Критерий есть условие, результат которого не зависит от исполнителя.

Как задаются критерии срабатывания контроля и допустимые отклонения для количественных, качественных и логических проверок (пороговые значения, допуски, контрольные суммы, логические условия) и как оформляется их изменение?

Инструкция по заполнению:

Дайте таблицу форм записи критерия (4-5 строк) с примером и источником порога, формулу относительного отклонения и формулы контрольных границ карт средних значений и доли несоответствующих элементов по ГОСТ Р ИСО 7870-2-2015. Закрепите ограничение стандарта на число критериев и порядок изменения: основание, утверждающий, вступление в силу, запрет ретроспективного применения.

Пример:

Тип проверкиФорма записи критерияПример записиИсточник порогового значения
КоличественнаяНеравенство с допускомМодуль отклонения суммы акта от суммы договора не более [15] %Пороги показателя [№18, п. 12.3]
КачественнаяПолнота соответствия перечнюЗаполнены все [7] обязательных реквизитов документаРегламент процесса, форма документа
ЛогическаяБулево условиеДата акта не ранее даты договора И сумма акта не выше лимитаРегламент процесса
Контрольная суммаРавенство итоговСумма строк реестра равна итогу выгрузки, расхождение 0 ₽Учётное правило системы
СтатистическаяВыход за контрольную границуТочка карты доли отклонений вышла за верхнюю границуГОСТ Р ИСО 7870-2-2015, разд. 8

Формула относительного отклонения.

δ = (V_факт − V_норм) / V_норм × 100 %

где:

δ - отклонение фактического значения от нормативного, %;

V_факт - фактическое значение параметра, в единицах параметра;

V_норм - нормативное (эталонное) значение параметра, в единицах параметра.

Срабатывание: модуль δ превышает допустимое отклонение δ_доп, которое берётся из [№18, п. 12.3] и здесь не устанавливается.

Формулы контрольных границ карты средних значений (ГОСТ Р ИСО 7870-2-2015, таблицы 1 и 2).

UCL = X̄̄ + A₂ × R̄

LCL = X̄̄ − A₂ × R̄

где:

UCL - верхняя контрольная граница, в единицах параметра;

LCL - нижняя контрольная граница, в единицах параметра; X̄̄: среднее значений средних по подгруппам, в единицах параметра; R̄: среднее размахов по подгруппам, в единицах параметра;

A₂ - коэффициент по таблице 2 ГОСТ Р ИСО 7870-2-2015: 0,729 при объёме подгруппы 4 и 0,577 при объёме 5, безразмерная величина.

Формула верхней контрольной границы карты доли отклонений.

UCL_p = p̄ + 3 × √(p̄ × (1 − p̄) / n)

где:

UCL_p - верхняя контрольная граница доли отклонений, доля единицы; p̄: средняя доля отклонений по подгруппам, доля единицы;

n - объём подгруппы, шт.; 3: множитель числа стандартных отклонений по ГОСТ Р ИСО 7870-2-2015, безразмерная величина.

Построение карты (ГОСТ Р ИСО 7870-2-2015, пп. 11.3 и 11.4).

Объём подгруппы: 4 либо 5 единиц, подгруппа рациональная. Число подгрупп для расчёта границ: не менее 25.

Пересчёт границ: при изменении контролируемого шага, а не по календарю.

Ограничение на число критериев (ГОСТ Р ИСО 7870-2-2015, Приложение В). Стандарт содержит восемь критериев особых причин вариации и предписывает не применять их одновременно: частота ложных сигналов растёт с 3 на 1000 точек при базовом критерии до 10 на 1000 точек при полном наборе.

Норма: один либо два критерия на процедуру.

По умолчанию: точка вышла за контрольную границу (базовый критерий разд. 8).

Второй критерий: при доказанной необходимости раннего обнаружения смещения, например девять точек подряд по одну сторону от центральной линии (ГОСТ Р ИСО 7870-2-2015, Приложение В, рисунок В.1, критерий 2) либо шесть точек подряд монотонно возрастающих (там же, критерий 3).

Третий и последующие: как отступление по п. 6.1 настоящей Методики с расчётом частоты ложных срабатываний.

Оговорка о расхождении с [№18, п. 12.4]. Порог серии точек по одну сторону от центральной линии принят по ГОСТ Р ИСО 7870-2-2015: девять точек (Приложение В, рисунок В.1, критерий 2); базовый набор разд. 8 того же стандарта (рисунок 3, критерий 2) задаёт «семь или более последовательных точек», и значение девять ему не противоречит. Правила Western Electric в редакции [№18, п. 12.4] дают для того же признака восемь точек. Разночтение разрешается по предмету: при построении контрольной карты и записи критерия срабатывания применяется порог ГОСТ Р ИСО 7870-2-2015, квалификация состоявшегося срабатывания как истинного либо ложного выполняется по [№18, п. 12.4].

Разграничение со шкалами смежных документов. Критерий бинарен: контроль сработал либо не сработал; цветовая шкала и третья градация не вводятся. Цель показателя оценивается по [№18, п. 12.3], палитра по [№18, п. 14.1], затратность по [№12, п. 11.1]; порог берётся из [№18, п. 12.3] без пересчёта. Двухуровневый критерий (предупреждающая и действующая границы по ГОСТ Р 50779.41-96) допускается как средство раннего наблюдения: предупреждающая граница усиливает наблюдение, но не запускает реагирование по разд. 10 настоящей Методики.

Изменение критерия срабатывания.

Основание: доля ложных срабатываний выше норматива п. 6.9 настоящей Методики, изменение шага процесса, изменение порога показателя в [№18], результат аудита по [№16].

Утверждает: владелец контроля по согласованию с владельцем процесса; статистический критерий дополнительно согласует процессный аналитик.

Оформление: новая версия карточки с прежним и новым значением, основанием и датой; вступление в силу не ранее даты утверждения.

Тип версии: по градации существенности изменения критерия срабатывания п. 11.4 настоящей Методики. Мажорной версией оформляются четыре случая закрытого перечня п. 11.4 (смена типа проверки по таблице форм записи критерия настоящего подраздела, смена направления неравенства, смена источника данных, смена набора проверяемых атрибутов); минорной версией в упрощённом порядке п. 11.4 оформляется единственный случай: калибровка числового значения порога в пределах допустимого диапазона калибровки. Своей градации настоящий подраздел не вводит.

Допустимый диапазон калибровки: нижняя и верхняя границы, в пределах которых значение порога изменяется без мажорной версии, утверждаются вместе с карточкой и записываются в графу 12 карточки (п. 5.2 настоящей Методики). Диапазон обосновывается источником порогового значения из таблицы настоящего подраздела и не выходит за границы, установленные этим источником. При отсутствии зафиксированного диапазона в графе 12 любое изменение критерия оформляется мажорной версией.

Запрет: ретроспективное применение критерия и переоценка закрытых результатов не допускаются.

6.8. Срок выполнения контроля и срок реакции на его результат

Описание подраздела: Нормируются время выполнения процедуры и время реакции на результат. Оба интервала суть внутреннее соглашение об уровне обслуживания (OLA), а не SLA внешнего клиента [№18, п. 2.1].

Как нормируются срок выполнения контроля и срок реакции на его результат (OLA, внутреннее соглашение об уровне обслуживания) и как они увязаны с длительностью контролируемого шага процесса?

Инструкция по заполнению:

Дайте формулу связи срока выполнения, срока реакции и окна обратимости, формулу нагрузки на длительность шага с нормативом и таблицу нормативов по типам контроля (4-5 строк). Сроки устранения отклонения берите из [№16, п. 8.1], сроки эскалации из [№18, п. 15.3]; применяйте термин OLA, так как SLA закреплён за внешним клиентом.

Пример:

Формула нормативного соотношения сроков. T_вып + T_реак ≤ T_обр

где:

T_вып - срок выполнения контроля от доступности объекта до фиксации результата, ч;

T_реак - срок принятия решения по результату контроля, ч;

T_обр - окно обратимости, время устранения отклонения без потерь для процесса и внешнего клиента, ч.

Если T_обр меньше суммы, условие невыполнимо: контроль переносится ближе к источнику риска либо автоматизируется по разд. 7 настоящей Методики.

Формула нагрузки контроля на длительность шага.

k_нагр = T_вып / T_шаг × 100 %

где:

k_нагр - нагрузка контроля на длительность контролируемого шага, %;

T_вып - нормативный срок выполнения контроля, ч;

T_шаг - нормативная длительность контролируемого шага, ч.

Норматив: k_нагр не более [20] % для встроенного (превентивного) контроля и [5] % для последующего (детективного) вне маршрута экземпляра. Превышение является основанием для оценки затратности контроля по [№12, п. 11.1] со ссылкой на оговорку о нейтральности контрольных операций при классификации по добавленной ценности [№12, п. 11.3].

Нормативы срока выполнения по типам контроля:

Тип контрольной процедурыНормативный срок выполнения T_выпСрок реакции T_реакОснование срока реакции
Автоматический встроенныйне более [5] с, в момент операциив момент срабатывания, блокировка операцииНастоящая Методика, п. 6.8
Ручной встроенный (санкционирование, сверка)не более [4] ч с доступности объектане более [4] ч после фиксации результатаНастоящая Методика, п. 6.8
Ручной последующий выборочныйне более [1] р.д. после окончания периодане более [2] р.д. после фиксации результатаНастоящая Методика, п. 6.8
Устранение выявленного отклоненияне применяетсяпо уровню критичности несоответствия[№16, п. 8.1]
Эскалация при недостижении реакциине применяетсяпо уровню эскалации[№18, п. 15.3]

Терминологическая оговорка. Сроки фиксируются как внутреннее соглашение об уровне обслуживания (OLA) между владельцем процесса, владельцем контроля и исполнителем. Термин «соглашение об уровне обслуживания (SLA)» не применяется: по [№18, п. 2.1] он закреплён за внешним клиентом. Нарушение OLA есть невыполнение контрольной процедуры и регистрируется в журнале, но самостоятельным несоответствием по [№16, п. 8.1] не является: отклонение, выявленное контрольной процедурой, квалифицирует первая линия (п. 10.1 настоящей Методики), а перевод в несоответствие по классификатору [№16, п. 6.3] и уровень критичности по [№16, п. 8.1] присваивает служба внутреннего аудита.

6.9. Ложные срабатывания и настройка порога чувствительности

Описание подраздела: Показатель доли ложных срабатываний, норматив и действия при превышении. Ложное срабатывание учитывается отдельно и не входит в отклонения, выявленные контрольной процедурой и сопоставляемые с приёмочным числом.

Как учитываются ложные срабатывания контроля, какова их допустимая доля и что происходит при её превышении?

Инструкция по заполнению:

Дайте формулу доли ложных срабатываний и норматив, увязанный с частотой ложных сигналов по ГОСТ Р ИСО 7870-2-2015. Опишите квалификацию срабатывания как ложного (кто, основание, срок) с опорой на различение случайной вариации и особой причины по [№18, п. 12.4] и действия при превышении.

Пример:

Формула доли ложных срабатываний.

R_лс = N_лс / N_сраб × 100 %

где:

R_лс - доля ложных срабатываний за отчётный период, %;

N_лс - число срабатываний, квалифицированных как ложные, шт.;

N_сраб - общее число срабатываний контроля за период, шт.

Норматив. R_лс не более [10] % за скользящий период [3] мес. Норматив является внутренним управленческим и из частоты ложных сигналов контрольной карты не выводится: знаменатели показателей разные, у R_лс это число срабатываний контроля, у частоты ложных сигналов число нанесённых на карту точек.

Дополнительный норматив для контролей на контрольных картах. Частота ложных сигналов нормируется на 1000 нанесённых точек: около 3 при одном критерии и до 10 при полном наборе критериев (ГОСТ Р ИСО 7870-2-2015, Приложение В). Показатель считается отдельно от R_лс и не заменяет его; превышение влечёт сокращение набора критериев по п. 6.7 настоящей Методики.

Единая лестница реагирования по доле ложных срабатываний (показатель П4 разд. 11 настоящей Методики).

Ступень 1. R_лс (П4) свыше [10] %: обязательна корректировка параметров критерия срабатывания, выполнение контроля не приостанавливается (п. 11.3 настоящей Методики).

Ступень 2. R_лс (П4) свыше [20] % за [квартал]: владелец контроля обязан инициировать пересмотр критерия за [10] рабочих дней (п. 10.4 настоящей Методики).

Ступень 3. R_лс (П4) свыше [30] % за [2] периода подряд: признак неработающего контроля, внеплановый пересмотр дизайна и повторная предвнедренческая проверка по п. 5.4 настоящей Методики (пп. 11.3 и 11.4 настоящей Методики). Иные пороги доли ложных срабатываний Методикой не устанавливаются: все её подразделы применяют значения настоящей лестницы.

Квалификация срабатывания как ложного.

Квалифицирует: владелец контроля, по проверке первичных данных объекта контроля.

Срок: не позднее [2] р.д. с даты срабатывания.

Основание: одно из четырёх оснований квалификации по п. 10.4 настоящей Методики, перечень закрыт и сокращению не подлежит: по критерию (вариация признана случайной по критериям [№18, п. 12.4], а не особой причиной), по данным (недостоверность, неполнота либо источник не SSOT, [№18, п. 10.1]), по настройке (дефект настройки автоматической проверки), по объекту (операция вне карточки контрольной процедуры).

Учёт: исключается из отклонений, сопоставляемых с Ac по п. 6.4 настоящей Методики, и из отклонений выборки при тестировании по [№16, п. 7.5]; ведётся отдельной строкой журнала с указанием основания квалификации, счётчик по каждому из четырёх оснований ведётся раздельно.

Ограничение: не отменяет контрольную процедуру и обязанность выполнить её в следующем периоде.

Действия при превышении норматива.

Шаг 1. Анализ причин по [№18, п. 15.1] с триггером «превышение доли ложных срабатываний».

Шаг 2. При трёх и более критериях набор сокращается до одного либо двух по п. 6.7 настоящей Методики.

Шаг 3. Пересмотр порога либо контрольных границ, новая версия карточки по п. 6.7 настоящей Методики; тип версии по градации п. 11.4 настоящей Методики.

Шаг 4. Проверка критерия на исторических данных за [6] мес.: доля ложных срабатываний и число пропусков.

Шаг 5. Ввод критерия в действие, повторный замер R_лс через [3] мес.

ОТРАЖЕНИЕ КОНТРОЛЕЙ В BPMN-МОДЕЛИ ПРОЦЕССА И АВТОМАТИЗАЦИЯ

Описание раздела: Раздел задаёт разметку контрольных точек (КТ) и контрольных процедур (КП) на BPMN-модели, ведение параметров в Stormbpmn, автоматизацию контроля и версионирование разметки. Модель в Stormbpmn выше карточки КП в иерархии критерия истины (п. 7.5).

7.1. Отображение контрольных точек и контрольных процедур средствами нотации BPMN

Описание подраздела: Подраздел связывает объекты Методики (КТ, контрольное действие, решение, доказательство) с элементами BPMN, включая автоматический контроль.

Какими элементами BPMN (задачи, шлюзы, события, аннотации, артефакты) контрольная точка и контрольное действие отображаются на модели процесса?

Инструкция по заполнению:

Дайте таблицу «объект Методики, элемент BPMN, правило наименования, обязательность». КТ отдельным элементом не рисуется, а маркирует элемент потока.

Пример:

Объект МетодикиЭлемент BPMNПравило наименованияОбязательность
Контрольная точкаМаркировка задачи, шлюза или событияИдентификатор КТ в атрибутеОбязательно
Контрольное действиеЗадача пользователя (User Task), автопроверка: задача бизнес-правил«Проверить [объект]»Обязательно
Решение и срабатываниеЭксклюзивный шлюз (Exclusive Gateway), граничное событие ошибки«Срабатывание [КП]»Обязательно
Доказательство и полномочияОбъект данных (Data Object), дорожки (Lane)«Протокол контроля [КП]», роль по разделу 3Обязательно

Положение действия по типу контроля.

Превентивный: до операции, блокирует переход.

Детективный: после операции или по таймеру на контрольном слое.

Компенсирующий: в смежной КТ, риск указан в атрибуте.

Как отражается на модели контроль, который выполняется информационной системой автоматически, а не человеком?

Инструкция по заполнению:

Опишите варианты отображения. Исполнителем указывается система, владельцем контроля остаётся сотрудник.

Пример:

Вариант А. В потоке. Задача бизнес-правил в дорожке «[Система]», результат на шлюз с ветвями «соответствует» и «отклонение, выявленное контрольной процедурой».

Вариант Б. Вне потока. Проверка по таймеру на диаграмме «Контрольный слой процесса [код]», результат в «Отчёте исключений».

Вариант В. Настройка системы. Обязательность поля, справочник, лимит задачей не размечаются: атрибуты и реестр КТ.

Ответственность. Исполнитель: «Система: [наименование]», владелец: [должность]; журналы и доступы за ИТ-службой.

7.2. Ведение параметров контролей в Stormbpmn и публикация модели

Описание подраздела: Подраздел задаёт атрибуты Stormbpmn для параметров КП, разграничение с разметкой показателей, публикацию модели и лимит элементов диаграммы.

Какие атрибуты элементов, справочники и связи Stormbpmn используются для хранения параметров контролей и как модель с контролями публикуется участникам процесса?

Инструкция по заполнению:

Перечислите 6–8 атрибутов таблицей «атрибут, назначение, пример значения, обязательность». Разметки контролей и показателей не занимают один носитель. Завершите публикацией из 5 шагов.

Пример:

Атрибут элементаНазначениеПример значенияОбязателен
control_idИдентификатор КПКП-БП07-014Да
control_point_idИдентификатор КТКТ-БП07-003Да
control_typeТип контроляПревентивныйДа
control_modeСпособ исполненияИТ-зависимыйДа
control_reactionРежим реакции по п. 7.4Блокировка операцииДа
control_statusСтатус контроляДействуетДа
ПризнакРазметка точек измерения показателейРазметка контролей
Основание№18 п. 11.3Настоящая Методика
НосительТекстовая аннотацияАтрибуты элемента, префикс control_
СправочникСправочник показателейСправочник «Контрольные процедуры»
ПояснениеТекст аннотации показателяОтдельная аннотация с КП в первой строке

Порядок публикации:

Шаг 1. Процессный аналитик размечает контроли по справочнику.

Шаг 2. Владелец процесса согласует состав и расположение контролей.

Шаг 3. Процессный офис проверяет стандарт и лимит диаграммы, публикует версию.

Шаг 4. Участники получают доступ на просмотр, ознакомление фиксируется [способ].

Шаг 5. Ссылка на версию идёт в карточку КП, реестр КТ и матрицу рисков и контролей (RCM).

Как соблюдается ограничение на число элементов диаграммы, если контролей в процессе много?

Инструкция по заполнению:

Дайте правило носителя и 4 шага при превышении лимита в 50 элементов на диаграмму (№16 п. 5.1). Лимит регулирует форму, а не содержание системы контроля.

Пример:

Правило носителя. Параметры хранятся в атрибутах и справочнике; новый элемент нужен, только если контроль является отдельным шагом.

При превышении лимита в 50 элементов:

Шаг 1. Заменить аннотации контролей на атрибуты элементов.

Шаг 2. Свернуть действия одной КТ в подпроцесс «Контроль: [объект]» уровня L4.

Шаг 3. Вынести детективные контроли на диаграмму «Контрольный слой процесса [код]».

Шаг 4. Декомпозировать бизнес-процесс, если лимит превышен и после шага 3.

Запрет. Сокращать число КТ и объединять разнородные контроли ради лимита не допускается: основания отмены в разделе 11.

7.3. Условия перевода контроля в автоматический и требования к информационной системе

Описание подраздела: Подраздел устанавливает критерии отнесения контроля к ручному, ИТ-зависимому или автоматическому, требования к системе и подтверждение работоспособности.

Какие условия делают возможным перевод ручного контроля в автоматический и как оформляются требования к автоматизации?

Инструкция по заполнению:

Дайте таблицу критериев «ручной, ИТ-зависимый, автоматический»: перевод возможен при выполнении всех критериев строки. Затем перечислите 7–9 разделов формы требований. Прочерки не ставятся: пишется «нет».

Пример:

КритерийРучной контрольИТ-зависимый контрольАвтоматический контроль
Источник данныхБумажные документы и файлыВыгрузку формирует системаДанные доступны в момент операции
ФормализуемостьПрофессиональное суждениеПравило применяет человекАлгоритм или логическое условие
Роль человекаПроверяет и решаетОценивает результат системыРассматривает исключения

Форма «Требования к автоматизации контрольной процедуры»:

1. Идентификатор КП и покрываемый риск: связь с RCM.

2. Правило проверки: логическое условие, допуск, контрольная сумма.

3. Источники данных, периодичность обновления, пригодность.

4. Режим реакции при срабатывании по п. 7.4.

5. Журналируемые сведения, срок хранения журнала, права на настройку, операцию и чтение.

6. Действия при отказе проверки и недоступности источника, критерий приёмки, контрольные наборы данных.

7. Сроки и ответственные: владелец контроля, владелец системы, ИТ-служба.

Какие требования предъявляются к информационной системе, в которой исполняется автоматический контроль?

Инструкция по заполнению:

Дайте таблицу «требование, содержание, как подтверждается» по статье 16 Федерального закона от 27.07.2006 № 149-ФЗ и принципу 11 COSO Internal Control Integrated Framework (2013). Срок хранения журнала наследуется от контрольных доказательств.

Пример:

ТребованиеСодержаниеКак подтверждается
Журналирование и неизменяемостьЗапись на выполнение: время, КП, версия правила, экземпляр, данные или контрольная сумма, результат; правка недоступнаВыгрузка журнала, заключение владельца системы
Хранение журналаНе менее срока для контрольных доказательств по разделу 9Акт о настройке архивирования
Разграничение доступаНастройка правила, операция и просмотр журнала за разными ролямиМатрица прав доступа от ИТ-службы
Воспроизводимость и оповещениеТот же набор данных даёт тот же результат; отказ источника, ошибка задания, пропуск запуска адресуются ответственномуПротокол прогона, оповещения (№18 п. 14.2)

Как фиксируется, что автоматический контроль действительно работает?

Инструкция по заполнению:

Зафиксируйте: отсутствие срабатываний работоспособность не подтверждает. Опишите подтверждающие сведения и контрольный прогон. Проверку до ввода контроля тестированием контрольных процедур не называйте: термин закреплён за независимой оценкой (№16 п. 7.5).

Пример:

Правило. Отсутствие срабатываний работоспособность не подтверждает, требуется прогон.

Подтверждающие сведения [ежеквартально]:

1. Версия правила, дата ввода в эксплуатацию, совпадение версии с карточкой КП.

2. Выгрузка журнала: выполнения, срабатывания, ложные срабатывания.

3. Отказы: пропуски запуска, ошибки задания, недоступность источника.

Контрольный прогон. Эталонный набор [3–5] записей, из них [не менее двух] с нарушением. Контроль работоспособен, если сработал на всех нарушениях и не сработал на остальных; расхождение считается отказом проверки (раздел 8).

7.4. Воздействие автоматического контроля на ход процесса при срабатывании

Описание подраздела: Подраздел определяет режимы реакции системы на срабатывание контроля по существенности последствий; режим фиксируется в карточке КП и атрибуте элемента.

Как автоматический контроль воздействует на ход процесса при срабатывании: блокировка операции, предупреждение, маршрутизация на дополнительное согласование, формирование отчёта исключений?

Инструкция по заполнению:

Дайте таблицу из 4 режимов «режим, элемент BPMN, основание, кто подтверждает продолжение, что фиксируется». Свои каналы и сроки эскалации не вводите: применяются каналы и сроки мониторинга и эскалации (№18 п. 14.2, 15.3). Опишите порядок при обходе блокирующего контроля.

Пример:

Режим реакцииЭлемент BPMNОснование примененияКто подтверждает продолжениеЧто фиксируется
Блокировка операцииПрерывающее событие ошибки, шлюз возвратаЗначимость покрываемого риска «критический» (п. 4.3), нарушение внешнего требования, деньгиОбход не допускается, возврат после устранения причиныЖурнал и протокол контроля
ПредупреждениеНепрерывающее событие сигналаЗначимость покрываемого риска «высокий» (п. 4.3), исправление возможно далееИсполнитель операцииПодтверждение с причиной
Маршрутизация на согласованиеШлюз с ветвью «на согласование»Превышение лимита, отклонение в пределах [диапазон][Должность согласующего]Решение и обоснование
Отчёт исключенийЗадача бизнес-правил по таймеру, объект данныхЗначимость покрываемого риска «средний» (п. 4.3), массовые однотипные отклоненияВладелец процесса по отчётуПеречень исключений

Основание выбора режима. Режим реакции выбирается по уровню значимости покрываемого риска (собственная шкала п. 4.3 настоящей Методики). Шкала критичности несоответствий (№16 п. 8.1) к риску и к параметрам дизайна контроля не применяется: она применяется при квалификации уже выявленного отклонения (разд. 10).

Признаки обхода блокирующего контроля. Операция под другой учётной записью, правка данных сразу после проверки, отключение правила без заявки. Маршрут по №16 п. 7.7 (4 часа, руководитель аудита и служба безопасности), владельцу процесса не передаются.

7.5. Версионирование разметки контролей и жизненный цикл изменения в модели

Описание подраздела: Подраздел устанавливает, как изменение контроля попадает в модель, кто согласует и как хранится история версий.

Как изменение контроля попадает в BPMN-модель, кто его согласует и как хранится история версий разметки?

Инструкция по заполнению:

Приведите иерархию критерия истины по №16 п. 1.5 (5 уровней, по строке) со сроком актуализации нижнего. Схему версий примите по п. 11.4 настоящей Методики (формат номера версии по №18 п. 16.4), опишите изменение из 6 шагов, историю и приостановку контроля.

Пример:

Иерархия критерия истины:

Уровень 1: требования законодательства Российской Федерации.

Уровень 2: утверждённая BPMN-модель в Stormbpmn с разметкой КТ и КП.

Уровень 3: текстовый регламент бизнес-процесса.

Уровень 4: рабочие инструкции, карточка КП, реестр КТ, RCM.

Уровень 5: настройки информационных систем.

Приоритет у верхнего уровня, нижний актуализируется за 10 рабочих дней. Приоритет модели Stormbpmn действует для расположения контрольной точки, её связи с элементом BPMN, статуса и версии модели: в этой части карточка КП первичным источником не является. Алгоритм, критерий срабатывания, параметры выборки, сроки, доказательства и роли ведутся в карточке КП (п. 5.2 настоящей Методики), и при расхождении с атрибутами модели они синхронизируются в те же 10 рабочих дней по значению карточки.

Схема версий (формат номера версии по №18 п. 16.4, отнесение изменения к типу по п. 11.4 настоящей Методики):

Уровни версии X.0, X.Y и X.Y.Z и перечень изменений, относящихся к каждому из них, применяются по п. 11.4 настоящей Методики, включая градацию существенности изменения критерия срабатывания (закрытый перечень мажорных случаев; минорная версия только при калибровке порога в пределах диапазона графы 12 карточки). Собственного перечня оснований настоящий подраздел не вводит и приведённых в п. 11.4 не сокращает.

Порядок внесения изменения:

Шаг 1. Владелец контроля оформляет заявку с основанием и версией; тип версии указывается по п. 11.4, для минорной версии по калибровке порога дополнительно приводятся прежнее значение и границы допустимого диапазона графы 12 карточки.

Шаг 2. Процессный аналитик вносит изменение в модель и атрибуты.

Шаг 3. Владелец процесса согласует по существу, методолог проверяет дизайн.

Шаг 4. Процессный офис проверяет стандарт и лимит (п. 7.2) и публикует версию; внутренний аудит не согласует.

Шаг 5. За 10 рабочих дней актуализируются регламент, карточка КП, реестр КТ, RCM, настройки систем.

Шаг 6. Событие «изменение состава контролей» регистрируется в матрице триггеров пересмотра (№18 п. 16.3).

Приведённый порядок из 6 шагов применяется к изменениям, затрагивающим разметку контролей в модели. Минорная версия карточки по калибровке порога в пределах диапазона графы 12 разметку модели не изменяет и оформляется в упрощённом порядке п. 11.4 настоящей Методики: выполняются шаги 1, 3 в части согласования владельцем процесса и 5 в части актуализации карточки и реестра КТ; публикация новой версии модели по шагу 4 не требуется, запись о версии карточки вносится в историю по составу ниже.

Состав хранимой истории:

1. Версии модели в Stormbpmn с автором, датой и сравнением редакций.

2. Заявки на изменение с основанием и результатом.

3. Версии карточки КП со ссылкой на версию модели, записи реестра о вводе, приостановке и выводе контроля.

Приостановка контроля. Атрибут control_status «приостановлен» со сроком, основанием и утвердившим лицом; отражается в модели и реестре за те же 10 рабочих дней, затем возобновление либо продление.

ПРОВЕДЕНИЕ КОНТРОЛЬНОЙ ПРОЦЕДУРЫ

Описание раздела: Раздел устанавливает выполнение контрольной процедуры от инициирующего события до фиксации факта, действия в нештатных ситуациях и порядок при невыполнении или сбое самой процедуры.

8.1. Инициирование контроля и подготовка к выполнению

Описание подраздела: Подраздел определяет запускающие события и подготовку; процедура не начинается до подтверждения листа готовности.

Чем инициируется выполнение контроля (расписание, событие процесса, системный триггер) и как выполняется подготовка: получение доступа к данным, проверка их полноты и пригодности, подтверждение актуальности параметров, определение проверяемого периода, формирование выборки?

Инструкция по заполнению:

Опишите 3–4 типа инициирующих событий таблицей «Тип инициирования / Источник события / Момент запуска / Норматив начала»; норматив нормируется как OLA, не SLA (SLA закреплён за внешним клиентом). Добавьте лист готовности на 6–7 позиций; расчёт выборки не дублируйте: ссылка на раздел 6 настоящей Методики.

Пример:

Тип инициированияИсточник событияМомент запускаНорматив начала (OLA)
РасписаниеКалендарь процедур [учётная система]Рабочий день после периодаНе позднее [2] рабочих дней
Событие процессаКонтрольная точка BPMN-модели в StormbpmnКаждый экземплярДо передачи результата
Системный триггерПравило валидации [информационная система]Ввод данныхНемедленно
Требование владельца процессаСлужебная запискаДата регистрацииНе позднее [3] рабочих дней

Лист готовности (до начала выполнения).

1. Карточка процедуры действующей версии: номер и дата утверждения.

2. Доступ к объекту контроля открыт, выгрузка получена.

3. Критерии срабатывания и допустимые отклонения актуальны на дату начала.

4. Период: с [дата] по [дата], без пересечения с проверенными.

5. Данные полны: записи сверены с источником, реквизиты заполнены, дубли исключены.

6. Выборка сформирована по разделу 6 настоящей Методики; фиксируются её состав и дата отбора.

7. Форма записи результата открыта, идентификатор присвоен.

Правило. При невыполнении позиции процедура не начинается, случай идёт по подразделу 8.4.

8.2. Порядок выполнения и фиксация результата

Описание подраздела: Подраздел задаёт шаги выполнения, неизменность критериев, фиксацию факта выполнения и разделение истинного и ложного срабатывания.

Каковы этапы выполнения контрольной процедуры от получения исходных данных до вывода о соответствии или об отклонении и какое правило регулирует неизменность критериев в ходе проверки?

Инструкция по заполнению:

Опишите выполнение таблицей «Шаг / Вход / Исполнитель / Действие / Выход / Запись» на 6–8 шагов. Правилами задайте неизменность критериев, фиксацию факта выполнения, действия при срабатывании и признаки ложного.

Пример:

ШагВходИсполнительДействиеВыходЗапись
1. Приём данныхВыгрузка за периодИсполнитель контроляФиксирует источник, сверяет число записейПригодный массив«Пригодность»
2. Отбор элементовПараметры по разделу 6Исполнитель контроляОтбирает элементы методом карточкиПеречень элементов«Состав выборки»
3. Применение критерияЭлементы, критерийИсполнитель контроляПрименяет критерий без изменения формулировкиРезультат по элементуТаблица результатов
4. КвалификацияРезультатыИсполнитель контроляДелит на соответствие, подтверждённое и ложное срабатываниеПеречень с оценкой«Отклонения», «Ложные»
5. Доказательства и закрытиеСрабатыванияИсполнитель контроляСобирает доказательства с идентификаторами, закрывает протокол: дата, время, версия карточки, подписьПротоколРеестр, журнал
6. Передача выводаЗакрытый протоколВладелец контроляНаправляет по маршруту раздела 10Вывод либо форма реагированияОтметка о передаче

Неизменность критериев. Критерии и допустимые отклонения из карточки не меняются до закрытия протокола; изменение идёт по разделу 6 настоящей Методики и действует со следующего периода, пересчёт не допускается.

Фиксация факта выполнения.

Ручной контроль: протокол с датой, временем, версией карточки, подписью исполнителя.

Полуавтоматический контроль: машинный отчёт с решением исполнителя по исключениям.

Автоматический контроль: неизменяемая запись журнала (идентификатор и версия правила, дата, время, число объектов и срабатываний); без неё контроль не выполнен.

Срабатывание контроля. Исполнитель контроля фиксирует элемент, значение, критерий, доказательство, верифицирует срабатывание и при подтверждении оформляет форму реагирования по разделу 10 настоящей Методики; критерий не меняет, выборку не расширяет. Существенность (High, Medium, Low, Observation) и срок устранения по НМД №16, п. 8.1; Методика добавляет лишь признак повторяемости.

Ложное срабатывание. Оснований квалификации четыре, перечень закрыт и совпадает с п. 10.4 настоящей Методики: по критерию (значение в контрольных границах, то есть случайная вариация по НМД №18, п. 12.4); по данным (недостоверность, неполнота либо источник не SSOT по НМД №18, п. 10.1); по настройке (дефект настройки автоматической проверки, некорректное правило, сбой интеграции); по объекту (операция вне карточки контрольной процедуры). Истинное указывает на особую причину по НМД №18, п. 12.4: выход за границы, тренд, серия по Western Electric Rules. Ложное идёт отдельной строкой протокола с указанием основания квалификации, не входит в отклонения при оценке по НМД №16, п. 7.5, отражается показателем «доля ложных срабатываний» по разделу 11 раздельно по каждому основанию; пересмотр критериев по разделу 10.

8.3. Действия исполнителя в нештатных ситуациях

Описание подраздела: Подраздел определяет действия при недоступности и неполноте данных, срыве срока и признаках обхода контроля с особым маршрутом информирования.

Как действует исполнитель при недоступности или неполноте данных, при невозможности выполнить контроль в срок и при признаках преднамеренного обхода контроля?

Инструкция по заполнению:

Приведите таблицу «Ситуация / Признак / Действие исполнителя / Адресат / Норматив» на 4–5 строк. Для признаков обхода дайте алгоритм из трёх действий с маршрутом по НМД №16, п. 7.7 и запрет самостоятельного расследования.

Пример:

СитуацияПризнакДействие исполнителя контроляАдресатНорматив
Данные недоступныОтказ доступа, нет выгрузкиПриостанавливает, фиксирует причину, шлёт заявкуИТ-служба, владелец информационной системыВ день выявления
Данные неполныеРасхождение записей, пустые реквизитыКонтроль на пригодной части, непокрытое фиксируетВладелец контроляВ протоколе за период
Срыв срокаНорматив нарушенУведомляет, фиксирует непокрытый период, предлагает компенсациюВладелец контроля, владелец процессаПо подразделу 8.1
Признаки обходаРетроспективная правка данных, обход согласованияДействует по алгоритму нижеРуководитель аудита (не владелец процесса)4 часа по НМД №16, п. 7.7

Алгоритм при признаках преднамеренного обхода контроля.

Действие 1. Остановиться: прекратить сбор информации, не уведомлять подозреваемых лиц и их руководителя.

Действие 2. Зафиксировать: описать признаки, сохранить доказательства неизменяемыми, присвоить им идентификаторы по НМД №16, п. 7.4.

Действие 3. Передать: информацию руководителю аудита в срок по НМД №16, п. 7.7; маршрут дальше (Служба безопасности, Комитет по аудиту) задан тем же пунктом.

Ограничение. Исполнитель контроля не расследует сам и не квалифицирует действия как недобросовестные; владельцы процесса и контроля информируются после решения по НМД №16, п. 7.7.

8.4. Невыполнение и сбой самой контрольной процедуры

Описание подраздела: Подраздел разграничивает отклонение, выявленное процедурой, и невыполнение либо сбой самой процедуры, когда период остаётся непокрытым, а вывод отсутствует.

Как фиксируется и рассматривается невыполнение или сбой самой контрольной процедуры (пропуск срока, ошибка исполнителя, отказ автоматической проверки), чем этот случай отличается от отклонения бизнес-процесса и какие последствия он влечёт?

Инструкция по заполнению:

Дайте таблицу разграничения двух событий по 4–5 признакам и классификатор невыполнения на 4–5 строк с компенсирующим действием. Свой норматив вводите только для регистрации факта невыполнения.

Пример:

ПризнакОтклонение, выявленное процедуройНевыполнение или сбой процедуры
Что нарушеноТребование к бизнес-процессуТребование Методики и карточки
Знание о процессеНесоответствие выявленоПериод непокрыт, вывода нет
Кто устраняетВладелец процесса по разделу 10Владелец контроля с исполнителем
Запись и оценкаФорма реагирования, результативность процессаЖурнал невыполнения, «доля процедур в срок» по разделу 11
Случай невыполненияТиповая причинаКомпенсирующее действие
Пропуск срокаНет исполнителя или выгрузкиКонтроль за непокрытый период в ближайшем цикле, при риске сплошная проверка
Ошибка исполнителяНедействующий критерий, нарушен отбор по разделу 6Повтор на верных параметрах, аннулирование протокола с архивом
Отказ автопроверкиСбой интеграции, отключение правилаВосстановление правила ИТ-службой, сплошная проверка за период отказа
Неполнота доказательствНе сохранена выгрузкаВосстановление из источника, иначе процедура невыполнена

Порядок фиксации и последствия.

Регистрация: факт вносится в журнал невыполнения контрольных процедур не позднее [1] рабочего дня с даты выявления (норматив OLA, аналога в НМД №16 нет).

Квалификация: существенность (High, Medium, Low, Observation) и срок устранения по НМД №16, п. 8.1.

Повторяемость: невыполнение одной процедуры [2] периода подряд повышает существенность на ступень и запускает анализ причин по НМД №16, п. 7.6.

Последствия: непокрытый период не заявляется проверенным, результат «отклонений не выявлено» не формируется; три и более случая за [12] месяцев дают основание для пересмотра контроля по разделу 11.

ДОКУМЕНТИРОВАНИЕ РЕЗУЛЬТАТОВ И ОТЧЁТНОСТЬ

Описание раздела: Раздел задаёт состав записи о выполнении контрольной процедуры, требования к доказательствам, их хранение и доступ, формы сводной отчётности. Запись доказывает третьей стороне, включая внутренний аудит, что контроль выполнялся. Сроки хранения, требования к данным и правила отчётности берутся из [Положение о внутреннем аудите бизнес-процессов] (далее Положение об аудите) и [Методика по разработке KPI и операционных метрик в области бизнес-процессов] (далее Методика по KPI).

9.1. Протокол выполнения контрольной процедуры

Описание подраздела: Подраздел задаёт состав полей записи и приоритет форм её ведения. Поля дают связку «источник → объём → критерий → вывод → доказательство».

Какова структура протокола (записи) о выполнении контрольной процедуры: дата, проверяемый период, объект, состав выборки, применённые критерии, результат, исполнитель, выявленные отклонения, вывод, и в какой форме он ведётся (реестр, акт, запись в информационной системе)?

Инструкция по заполнению:

Дайте таблицу обязательных полей протокола (16–20 полей) по блокам: идентификация, выполнение, объект и объём, результат, доказательства. Ниже задайте приоритет форм ведения и правило доказуемости. Пустое поле блокирует фиксацию.

Пример:

БлокПолеСодержание и пример значения
Идентификация1Номер записиПР-2026-04-0117
Идентификация2Код и версия карточкиКП-ЗКП-004, версия 2.1
Идентификация3Процесс и контрольная точка«Закупки», КТ-07
Идентификация4Проверяемый период01.04.2026 – 30.04.2026
Выполнение5Дата и время06.05.2026, 10:15 – 12:40
Выполнение6Исполнитель контроляСпециалист казначейства
Выполнение7Способ выполненияERP и ручная сверка
Выполнение8Разделение полномочийОперации вёл другой отдел
Объект и объём9Объект контроляЗаявки на оплату с отсрочкой
Объект и объём10Объём проверки412 заявок, выборка 80
Объект и объём11Источник данныхERP (SSOT), отчёт AP-12
Объект и объём12Критерий срабатыванияРасхождение суммы с договором
Результат13Статус выполненияВыполнена в срок
Результат14Счётчики: проверено / срабатываний / подтверждено / ложных80 / 6 / 4 / 2
Результат15Основание квалификации ложного срабатывания (по критерию / по данным / по настройке / по объекту)По критерию 1, по данным 1, по настройке 0, по объекту 0
Результат16Выявленные отклоненияОТКЛ-2026-0431, Medium
Результат17Вывод исполнителяТребуется реагирование
Доказательства18Ссылки на доказательстваДОК-2026-0517-1, ДОК-2026-0517-2
Доказательства19Передача и приёмкаПередано 06.05.2026, принято 07.05.2026

Форма ведения записи, приоритет:

Уровень 1: запись в системе (BPMS, ERP, СЭД) с неизменяемым журналом.

Уровень 2: журнал контроля в защищённом хранилище, если фиксация в системе невозможна.

Уровень 3: бумажный акт с подписью исполнителя, скан в журнал за 1 рабочий день.

Правило доказуемости. По записи воспроизводятся источник, объём, критерий и вывод без обращения к исполнителю. Существенность ставится по п. 8.1, оценка по шкале грейдов в протокол не вносится (п. 8.2 Положения об аудите).

Поле 15. Заполняется при ненулевом счётчике ложных срабатываний поля 14: по каждому из четырёх оснований п. 10.4 указывается своё число, сумма равна числу ложных; при отсутствии ложных срабатываний вносится запись «ложных срабатываний нет». Обобщённая запись без разреза по основаниям не допускается: поле раскрывает основание исключения срабатывания из числа отклонений по п. 7.5 Положения об аудите.

9.2. Контрольные доказательства, хранение и доступ

Описание подраздела: Подраздел задаёт типы доказательств и требования к ним, место и сроки хранения, доступ и конфиденциальность.

Какие свидетельства выполнения контроля обязательны (выгрузки, снимки экрана, подписи, отметки в информационной системе), какие требования к ним предъявляются (достаточность, достоверность, целостность, прослеживаемость от исходных данных до вывода) и каковы место, сроки хранения, порядок доступа и требования конфиденциальности?

Инструкция по заполнению:

Дайте таблицу типов доказательств (5–7 типов): реквизиты, подтверждение достоверности, срок. Затем таблицу мест хранения с доступом по ролям (5–6 ролей). Сроки не короче п. 7.4 и 9.2 Положения об аудите: от 5 лет. Требования к данным и SSOT берите из п. 10.1 и 10.4 Методики по KPI.

Пример:

Тип доказательстваРеквизитыПодтверждение достоверностиСрок
Выгрузка из системыОтчёт, параметры, датаКонтрольная сумма, сверка итогов5 лет
Снимок экранаДата, время, учётная записьПолный экран без обрезки5 лет
Отметка в системеОбъект, действие, автор, времяЖурнал без права правки5 лет
Подписанный актПодпись, дата, перечень объектовЭлектронная подпись или оригинал5 лет
Журнал операцииТранзакция, время, пользовательВыгрузка от ИТ-службы5 лет

Каждое доказательство получает идентификатор и ссылку на номер записи (п. 7.4 Положения об аудите).

Категория записиМесто храненияСрокДоступ на чтение
Протокол выполненияСЭД или BPMS, [раздел]5 летИсполнитель, владелец контроля, владелец процесса, ПрО
Контрольные доказательстваЗащищённое хранилище5 летВладелец контроля, владелец процесса, ПрО
Журнал контрольных процедурСЭД, [реестр]10 летВладелец процесса, ПрО
Сводная справкаСЭД, [папка]5 летАдресаты по подразделу 9.3

При расхождении сроков (п. 7.4 и 9.2 Положения об аудите, внешние требования) применяется больший.

Неизменяемость записи:

Исправление идёт новой версией со ссылкой на исходную, исходная сохраняется. Удаление до истечения срока не допускается, включая администратора. Действия с записью пишутся в журнал: автор, дата, время, характер. Уничтожение по истечении срока идёт по акту, с удалением копий.

Требования к данным (п. 10.1 Методики по KPI): достоверность, полнота, своевременность, точность, согласованность, прослеживаемость. Источник данных только SSOT (п. 10.1), за корректность отвечает владелец данных (п. 10.4 той же Методики).

Доступ и конфиденциальность:

Права выдаются по ролевой модели в минимальном объёме, пересматриваются при кадровых изменениях. Внутренний аудит получает чтение по запросу (п. 2.7 Положения об аудите), в выполнении контроля не участвует. ИТ-служба ведёт хранилище и права, содержание записей не меняет. Записи с персональными данными маркируются грифом по [Политика информационной безопасности]. Передача за периметр допускается по решению владельца процесса, с записью в журнал.

9.3. Сводная отчётность о выполнении контрольных процедур

Описание подраздела: Подраздел задаёт формы сводной отчётности, статусы контроля и отклонений, периодичность и адресатов. Формы встраиваются в действующий регламент мониторинга, отдельный контур не создаётся.

Какие формы сводной отчётности о выполнении контролей формируются, какие статусы контрольных процедур и отклонений в ней отражаются, с какой периодичностью и для каких адресатов (владелец процесса, руководство, процессный офис) она готовится?

Инструкция по заполнению:

Дайте таблицу форм отчётности (4–5 форм): состав, периодичность, адресат, площадка. Новых встреч не вводите, берите регламент мониторинга (п. 14.2 Методики по KPI). Затем статусы процедуры (4 значения) и отклонения (5 значений), блок разграничения с аудитом и контролем данных (п. 17.2 Методики по KPI).

Пример:

ФормаСоставПериодичностьАдресатПлощадка
Журнал контрольных процедурЗаписи, статусы, доказательстваНепрерывноВладелец контроля, ПрОРеестр в СЭД
Блок «Выполнение контролей»Просрочки, отклонения, ложные срабатыванияЕженедельноВладелец процесса, ПрОProcess Review, п. 14.2 Методики по KPI
Сводная справка по процессуПолнота, отклонения, статус реагированияЕжемесячноВладелец процесса, ПрООперационный комитет, п. 14.2
Сводка по портфелюПокрытие рисков, доля выполненных в срокЕжеквартальноПроцессный комитетСтратегический обзор, п. 14.2
Внеочередное уведомлениеОтклонение High, признаки обходаПо фактуВладелец процесса, при обходе маршрут по п. 7.7 Положения об аудитеКанал эскалации, п. 15.3 Методики по KPI

Статусы контрольной процедуры:

Выполнена в срок: запись есть за период.

Выполнена с нарушением срока: запись позже периода, причина в протоколе.

Не выполнена: записи за период нет.

Выполнение невозможно: нет данных или объектов контроля.

Статусы отклонения:

Зафиксировано: внесено в форму реагирования.

В работе: назначены ответственный и срок.

Устранено: последствия локализованы, результат подтверждён.

Закрыто: закрытие подтверждено владельцем контроля.

Просрочено: нарушен срок реагирования по п. 8.1 Положения об аудите.

Ложные срабатывания идут отдельными строками в разрезе четырёх оснований квалификации (п. 10.4), в отклонения не входят.

Разграничение с действующими контурами:

Единица наблюдения: контрольная процедура и её срабатывание, а не значение показателя. Процедуры контроля данных (п. 17.2 Методики по KPI) не дублируются, их результаты идут в разбор ложных срабатываний. Сводка не заменяет отчёт об аудите (разд. 10 Положения об аудите) и не содержит оценки по грейдам (п. 8.2 Положения об аудите). Показатели выполнения контролей не идут ни в реестр показателей (п. 9.4 Методики по KPI), ни в мотивацию (п. 17.1 той же Методики).

РЕАГИРОВАНИЕ НА ОТКЛОНЕНИЯ И КОРРЕКТИРУЮЩИЕ ДЕЙСТВИЯ

Описание раздела: Раздел задаёт действия первой линии от квалификации отклонения до закрытия, включая ложное срабатывание. Шкала существенности, сроки устранения, план корректирующих и предупреждающих действий (CAPA), follow-up, эскалация и анализ причин наследуются из [Положение о внутреннем аудите бизнес-процессов] (далее Положение об аудите; п. 6.3, 7.6, 8.1, разд. 12, 13, Приложение Ж) и [Методика по разработке KPI и операционных метрик в области бизнес-процессов] (далее Методика по KPI; п. 15.1, 15.3). Собственный вклад: маршрут реагирования, повторяемость, ложное срабатывание, основания изменения контроля.

10.1. Классификация отклонения и уровень эскалации

Описание подраздела: Подраздел квалифицирует отклонение по действующей шкале, вводит измерение «повторяемость» и связывает категории с эскалацией.

Как классифицируются отклонения по существенности, повторяемости и влиянию на результат процесса и какой уровень эскалации соответствует каждой категории?

Инструкция по заполнению:

Свою шкалу не создавайте: уровни High, Medium, Low, Observation по п. 8.1 Положения об аудите, типология по п. 6.3, эскалация по п. 15.3 Методики по KPI. Таблица на 4 строки, далее строками: повторяемость, перевод в несоответствие, обход контроля.

Пример:

Уровень существенностиПовторяемостьВлияние на результат процессаЭскалация: адресат, срок, канал
High (критическое)Любая, включая единичноеОстановка процесса, нарушение законодательства, риск свыше [значение порога High по п. 8.1 Положения об аудите]Топ-менеджмент, 1 час, звонок и совещание
Medium (существенное)Повторное, систематическоеНарушение регламента, тип отклонения по п. 6.3 свыше 5 % кейсовВладелец процесса, 4 часа, почта и мессенджер
Low (несущественное)ЕдиничноеПоследствия в пределах операции, риск ниже [значение порога Low по п. 8.1 Положения об аудите]Владелец контроля, 24 часа, журнал отклонений
Observation (наблюдение)ЕдиничноеТребование не нарушено, есть зона рискаВладелец контроля, ближайший Process Review, реестр контрольных точек

Повторяемость: повторное отклонение по контрольной точке за [квартал] повышает уровень на ступень; [3] и более однотипных за [квартал] систематические, эскалация в [Процессный комитет].

Квалификация отклонения: владелец контроля квалифицирует отклонение, выявленное контрольной процедурой (истинное либо ложное срабатывание, повторяемость, влияние на результат), за [1] рабочий день, утверждает владелец процесса за [2] рабочих дня. Уровни таблицы выше присваиваются первой линией предварительно и только для маршрутизации эскалации.

Перевод отклонения в несоответствие: выполняет служба внутреннего аудита по классификатору п. 6.3 Положения об аудите с присвоением уровня критичности по п. 8.1 того же документа; первой линией не выполняется. Невыполнение требования это несоответствие, событие с негативными последствиями инцидент (п. 1.6 Положения об аудите).

Расхождение первой линии и аудита решает арбитраж по п. 11.1, грейд процесса (A, B, C, D) присваивает аудит по п. 8.2.

Обход контроля: маршрут п. 7.7 Положения об аудите: прекратить сбор информации, задокументировать признаки без расследования, уведомить руководителя аудита за 4 часа.

10.2. Маршрут и сроки реагирования на выявленное отклонение

Описание подраздела: Подраздел задаёт маршрут от регистрации до закрытия и выбор действующей методики анализа коренных причин.

Каковы сроки и порядок реагирования на отклонение: уведомление ответственных, локализация последствий, устранение, анализ коренных причин?

Инструкция по заполнению:

Маршрут дайте таблицей на 5 шагов «Шаг, действие, исполнитель, норматив срока, результат». Сроки реакции нормируйте как OLA по разд. 6, сроки устранения берите из п. 8.1 Положения об аудите. Третью методику не создавайте: строками дайте случаи применения п. 7.6, п. 15.1 Методики по KPI и своего триггера.

Пример:

ШагДействиеИсполнительНорматив срокаРезультат
Шаг 1Регистрация в протоколе, открытие формы реагирования, уведомление владельца контроля и владельца процесса (п. 10.1)Исполнитель контроляБез переноса; уведомление 1, 4 или 24 часа по п. 15.3 Методики по KPIЗапись с идентификатором, доказательства, подтверждение получения
Шаг 2Локализация: приостановка операции, блокировка документа, исправление результата, извещение смежных подразделенийВладелец процесса, исполнитель операции[4] рабочих часаПоследствия не распространяются
Шаг 3Квалификация уровня и повторяемости, решение об анализе причин и передаче в CAPAВладелец процесса[2] рабочих дняУтверждённая квалификация, маршрут
Шаг 4Устранение отклонения по объекту контроля, анализ коренных причин при основанияхВладелец процесса, процессный офис (ПрО)По п. 8.1 Положения об аудитеОбъект в соответствии, причина установлена
Шаг 5Закрытие формы реагирования либо передача в CAPA (п. 10.3)Владелец процесса[2] рабочих дня после устраненияЗакрытая форма либо инициированный CAPA

Сроки реакции задаются как OLA, соглашение об уровне сервиса между подразделениями (п. 2.1 Методики по KPI), и фиксируются в карточке процедуры (разд. 6); SLA только при внешнем обязательстве.

Сроки устранения несоответствий по п. 8.1 Положения об аудите: High 5 рабочих дней, Medium 30 рабочих дней, Low 90 рабочих дней, Observation на усмотрение владельца процесса.

Анализ коренных причин:

Случай 1. High, повтор либо ущерб свыше 500 тыс. руб.: п. 7.6 Положения об аудите («5 Why», «Fishbone (Ishikawa)», «Fault Tree»).

Случай 2. Выход показателя за порог: семь шагов по п. 15.1 Методики по KPI, протокол по п. 14.2.

Случай 3. Систематическое отклонение (п. 10.1): обязателен по триггеру Методики, применяется п. 7.6.

Случай 4. Единичное Low или Observation: не обязателен, причина одной записью в форме.

Поддержку вне аудиторского цикла оказывает ПрО, не аудитор.

10.3. Форма реагирования, перерастание в CAPA и закрытие

Описание подраздела: Подраздел определяет состав формы реагирования, перерастание в CAPA, принятие риска и правила закрытия.

Как оформляется и отслеживается план корректирующих действий, кто принимает решение о допустимости отклонения и кто подтверждает его закрытие?

Инструкция по заполнению:

Второй план не создавайте: Методика ведёт оперативную форму реагирования, CAPA оформляется по разд. 12 и Приложению Ж Положения об аудите либо по п. 15.2 Методики по KPI. Дайте таблицу на 5 блоков полей, далее строками: перерастание в CAPA, закрытие, принятие риска.

Пример:

Блок формыСостав полей
ИдентификацияИдентификатор отклонения, ссылка на протокол, контрольная точка, объект контроля, дата и время срабатывания, исполнитель контроля
КвалификацияУровень по п. 8.1 Положения об аудите, повторяемость, тип отклонения по п. 6.3 того же документа, влияние на результат
Оперативная реакцияДействия по локализации, ответственный, фактический срок, доказательства
Причина и решениеКоренная причина, отнесение к ошибке исполнителя либо дизайна процесса (п. 1.6 Положения об аудите), решение о передаче в CAPA
ЗакрытиеОснование, подтверждающее лицо, дата, ссылка на CAPA либо на решение о принятии риска

Перерастание в CAPA: Medium и выше либо повторное или систематическое отклонение (п. 10.1); решает владелец процесса за [2] рабочих дня. Оформление по п. 12.1 Положения об аудите, форма Приложения Ж, ресурсы по п. 12.2.

Выход показателя за порог: действия оформляются по п. 15.2 Методики по KPI со ссылкой на карточку отклонения по п. 15.1.

Закрытие: владелец процесса закрывает форму, если последствия локализованы, объект приведён в соответствие, доказательства хранятся по разд. 9.

Снятие с контроля: только по итогам follow-up (п. 13.1 Положения об аудите), результативность CAPA по п. 13.2, санкции по п. 13.3; закрытие формы снятием не является.

Принятие риска: разграничиваются два предмета решения. Решение о допустимости конкретного отклонения (локализация, передача в CAPA, закрытие) принимает владелец процесса по настоящему подразделу; при уровне Medium и выше оно утверждается [Процессным комитетом] и устно не оформляется. Принятие риска процесса выполняется только по п. 4.4 настоящей Методики: уровни утверждения по значимости риска, запрет принятия риска уровня «критический» и риска, вытекающего из обязательного внешнего требования, срок решения не более [12] месяцев. Запись в реестре допущений по образцу п. 5.5 [Методики формирования и анализа затрат по бизнес-процессам]: допущение, основание, влияние на риск, утвердивший, дата, срок [12] месяцев.

Пункт 3.1 Приложения В Положения об аудите отмечается как «не применяется» со ссылкой на решение, копия аудиту по п. 2.7; иначе аудит читает это как отсутствие контроля.

Статусы: открыто, локализовано, устраняется, передано в CAPA, риск принят, закрыто. Открытые и просроченные формы входят в отчётность по разд. 9 и Process Review (п. 14.2 Методики по KPI).

10.4. Ложное срабатывание контроля и корректировка критерия срабатывания

Описание подраздела: Подраздел отделяет ложное срабатывание от подтверждённого отклонения и задаёт корректировку критерия.

Как квалифицируется и обрабатывается ложное срабатывание контроля и как по его итогам корректируются критерии срабатывания?

Инструкция по заполнению:

Определение ложного срабатывания не дублируйте (разд. 2). Квалификацию стройте на разграничении случайной вариации и особой причины по п. 12.4 Методики по KPI: таблица на 6 строк «признак, квалификация, действие», перечень оснований ложного срабатывания закрытый и совпадает с п. 8.2, далее строками: критерий п. 7.5 Положения об аудите, раздельный учёт оснований, порог корректировки, оформление изменения.

Пример:

ПризнакКвалификацияДействие
Значение в пределах контрольных границ, распределение случайное (случайная вариация, Common Cause, п. 12.4 Методики по KPI)Ложное срабатывание по критериюПересмотр критерия по разд. 6
Выход за границы, тренд или серия по правилам Western Electric, правило 3σ (особая причина, Special Cause, п. 12.4 того же документа)Истинное срабатываниеРеагирование по п. 10.2
Данные недостоверны, неполны или не из источника SSOT (п. 10.1 Методики по KPI)Ложное срабатывание по даннымОбращение к владельцу данных (п. 10.4 той же Методики), повтор процедуры
Дефект настройки автоматической проверки, некорректное правило, сбой интеграцииЛожное срабатывание по настройкеЗаявка в ИТ/BI, до устранения контроль вручную
Операция вне карточки контрольной процедуры, объект за границами области контроляЛожное срабатывание по объектуУточнение объекта и области контроля в карточке по разд. 5
Отклонение не выявлено контролем, обнаружено позднее иным способомПропущенное срабатываниеРегистрация в реестре контрольных точек, разбор по п. 10.5

Критерий подтверждения операционной надёжности: ложные срабатывания не входят в число отклонений при критерии «0 отклонений в выборке» по п. 7.5 Положения об аудите и учитываются показателем «доля ложных срабатываний» по разд. 11. Слово «эффективность» о выполнении контроля не применяется (п. 2.1 настоящей Методики, п. 6.2 Методики по KPI).

Раздельный учёт оснований: оснований квалификации ложного срабатывания четыре (по критерию, по данным, по настройке, по объекту), перечень закрыт и совпадает с п. 8.2 настоящей Методики; сокращение перечня до одного основания не допускается. Срабатывание по каждому основанию учитывается отдельным счётчиком журнала выполнения (Приложение Д, поле «Основание квалификации ложного срабатывания»), показатель П4 раскрывается в разрезе оснований по разд. 11. Журнал с этими записями передаётся внутреннему аудиту вместе с исходными данными по п. 2.7 Положения об аудите.

Порог корректировки: доля ложных срабатываний свыше [20] % за [квартал] обязывает владельца контроля инициировать пересмотр критерия за [10] рабочих дней (ступень 2 единой лестницы п. 6.9 настоящей Методики).

Оформление изменения: по разд. 6, утверждает владелец процесса, тип версии карточки определяется по единой схеме версионирования и градации п. 11.4 настоящей Методики (формат номера версии по п. 16.4 Методики по KPI): калибровка числового значения порога в пределах допустимого диапазона графы 12 карточки оформляется минорной версией в упрощённом порядке п. 11.4 с проверкой на исторических данных по п. 6.9, шаг 4; изменение, входящее в закрытый перечень мажорных случаев п. 11.4, и любое изменение критерия при незафиксированном диапазоне оформляются мажорной версией с проверкой работоспособности по разд. 5. Смягчение критерия без установленной причины не допускается.

10.5. Основания для изменения контроля, модели и регламента процесса

Описание подраздела: Подраздел задаёт переход от реагирования к изменению контроля, модели, регламента или к новой процедуре и разграничивает его с триггерами внепланового аудита.

При каких условиях результаты реагирования приводят к изменению модели процесса, регламента, параметров контроля или к введению новой контрольной процедуры?

Инструкция по заполнению:

Правила дайте таблицей на 5 строк «коренная причина, объект изменения, порядок» с типом причины по п. 1.6 Положения об аудите; пересмотр документации не описывайте, сошлитесь на п. 15.3 и срок по п. 1.5. Строками: повторяющиеся отклонения, разграничение с триггерами внепланового аудита по п. 3.3, встречный вход по п. 14.1.

Пример:

Установленная коренная причинаОбъект измененияПорядок
Ошибка исполнителя (п. 1.6 Положения об аудите), единичнаяДокументация не меняетсяПовторное выполнение операции, инструктаж исполнителя, отметка в форме реагирования
Ошибка исполнителя у нескольких исполнителейРабочая инструкция, SOPИнициирует владелец процесса, исполняет руководитель подразделения по п. 15.3 того же документа
Ошибка дизайна процесса (п. 1.6 Положения об аудите)BPMN-модель и регламентПо п. 15.3: владелец инициирует, методолог актуализирует, владелец утверждает, публикация в Stormbpmn; нижний уровень за 10 рабочих дней по п. 1.5
Критерий срабатывания, периодичность или объём выборки заданы неверноПараметры контрольной процедурыПересмотр и версионирование карточки по разд. 6 и п. 10.4
Риск не покрыт контролем либо отклонение выявляется после последствийСостав контрольных процедурНовая или компенсирующая процедура по разд. 4 и 5, обновление матрицы рисков и контролей (RCM)

Повторяющиеся отклонения: систематические по п. 10.1 выносятся на ближайший Process Review (п. 14.2 Методики по KPI); решение (усиление контроля, изменение процесса, замена контроля) фиксируется в реестре контрольных точек и карточке.

Разграничение: основания пересмотра не являются триггерами внепланового аудита по п. 3.3 Положения об аудите, и наоборот; при триггере п. 3.3 пересмотр контроля выполняется дополнительно, а не вместо аудита.

Приостановка контроля при изменении информационных систем оформляется по разд. 5 и отражается в BPMN-модели и реестре контрольных точек за 10 рабочих дней по п. 1.5.

Встречный вход: системные пробелы в контролях передаются в ПрО по п. 14.1 Положения об аудите и служат основанием для новой процедуры по разд. 4; статистика срабатываний идёт как ранний сигнал переоценки рисков по п. 18.1 Методики по KPI.

САМООЦЕНКА РАБОТЫ КОНТРОЛЬНЫХ ПРОЦЕДУР, ИХ ПЕРЕСМОТР И СОСТАВ ПРИЛОЖЕНИЙ

Описание раздела: Раздел задаёт самооценку контролей первой линией (владелец процесса, владелец контроля): оценку дизайна и операционной надёжности, показатели работы контроля, признаки неработающего и избыточного контроля, триггеры пересмотра, вывод из применения и состав приложений. Независимую оценку выполняет внутренний аудит [Положение о внутреннем аудите бизнес-процессов, п. 5.2 и 7.5]; результаты самооценки передаются ему как исходные данные.

11.1. Раздельная самооценка дизайна контроля и операционной надёжности его выполнения

Описание подраздела: Подраздел разделяет дизайн контроля (способен ли закрыть риск) и операционную надёжность (выполняется ли фактически) и задаёт границу с независимой оценкой аудита.

Как раздельно оцениваются дизайн контрольной процедуры и операционная надёжность её выполнения?

Инструкция по заполнению:

Заполните таблицу «Предмет оценки / Вопрос, на который отвечает оценка / Кто выполняет / Периодичность / Форма результата», включив покрытие значимых рисков и соразмерность контроля риску. Операционная надёжность оценивается только у контроля с подтверждённым дизайном. Дайте оговорку о неприменении слова «эффективность» к контролю.

Пример:

Предмет самооценкиВопрос, на который отвечает оценкаКто выполняетПериодичностьФорма результата
Дизайн контроляСпособен ли контроль выявить свой риск?Владелец контроля, аналитик1 раз в год и при триггереЧек-лист предвнедренческой проверки
Операционная надёжностьВыполняется ли контроль в срок и с доказательствами?Владелец контроляЕжеквартальноОтчётная форма по результативности
Покрытие значимых рисковЕсть ли контроль у каждого значимого риска?Владелец процессаЕжеквартальноМатрица рисков и контролей (RCM)
Соразмерность рискуОправданы ли трудозатраты величиной риска?Владелец процесса, аналитик1 раз в годЗаписка о пересмотре состава контролей

Терминология. «Эффективность» закреплена [Методикой по KPI, п. 6.2] за соотношением результата и ресурсов и относится к процессу, а не к контролю. Operating effectiveness рамки COSO передаётся как «операционная надёжность выполнения контрольной процедуры». «Результативность контрольной процедуры»: способность контроля предотвращать или выявлять свой риск. При неподтверждённом дизайне самооценка завершается решением о пересмотре контроля.

Как самооценка первой линии соотносится с независимой оценкой контролей и в каком виде её результаты передаются внутреннему аудиту?

Инструкция по заполнению:

Заполните таблицу «Зона / Кто выполняет / Документ, регулирующий зону / Характер вывода». Оценка избыточности и недостаточности контролей и тестирование (walkthrough, reperformance, inquiry, inspection) закреплены за аудитом и Методикой не воспроизводятся. Перечислите артефакты, передаваемые аудиту.

Пример:

ЗонаКто выполняетДокумент, регулирующий зонуХарактер вывода
Самооценка дизайна и операционной надёжностиВладелец контроля, владелец процессаНастоящая Методика, раздел 11Вывод первой линии, основание для пересмотра
Предвнедренческая проверка контроляВладелец контроля, аналитикНастоящая Методика, раздел 5Допуск контроля к вводу в действие
Предварительная самооценка соразмерности, дублирования и избыточности контролейПервая линия: владелец процесса, владелец контроляНастоящая Методика, п. 5.3, 11.3, 11.4Вывод первой линии как основание для объединения либо отмены контроля
Независимая оценка избыточности контролей и их тестированиеВнутренний аудит[Положение о внутреннем аудите бизнес-процессов, п. 5.2 и 7.5]Бинарный вывод с рекомендацией
Перевод отклонения в несоответствие, уровень критичности, грейдВнутренний аудит[Положение о внутреннем аудите бизнес-процессов, п. 6.3, 8.1 и 8.2]Первой линией не выполняется: она квалифицирует отклонение, выявленное контрольной процедурой (подраздел 10.1 настоящей Методики)

Аудиту по [Положению о внутреннем аудите бизнес-процессов, п. 2.7] передаются:

1. Реестр контрольных точек и рисков процесса.

2. Матрица рисков и контролей (RCM).

3. Карточки контрольных процедур с историей версий.

4. Журнал выполнения контрольных процедур за период, включая записи о ложных срабатываниях с указанием основания квалификации.

5. Отчётные формы по результативности за период.

Самооценка не заменяет тестирование по п. 7.5 и его результат не предрешает.

11.2. Показатели работы контрольной процедуры

Описание подраздела: Подраздел задаёт закрытый перечень показателей работы контроля с формулой и источником данных и правило раздельного учёта ложных срабатываний.

Какие показатели применяются для самооценки работы контрольной процедуры и как рассчитывается каждый из них?

Инструкция по заполнению:

Заполните таблицу «Обозначение / Показатель / Формула расчёта / Единица измерения / Источник данных» (8–10 показателей), под ней дайте обозначения по одному на строку с единицей измерения. Показатели ведутся в реестре контрольных точек и рисков, в реестр показателей [Методика по KPI, п. 9.4] не заводятся и в мотивацию (п. 17.1 того же документа) не транслируются: иначе возникает стимул занижать выявляемость отклонений.

Пример:

ОбозначениеПоказательФормула расчётаЕдиница измеренияИсточник данных
П1Полнота выполненияП1 = Nвып / Nплан × 100%Журнал выполнения
П2СвоевременностьП2 = Nсрок / Nвып × 100%Журнал выполнения
П3Частота срабатыванияП3 = Nсраб / Vпров × 100на 100 объектовЖурнал выполнения
П4Доля ложных срабатываний, с разрезом по четырём основаниям квалификацииП4 = Nлс / Nсраб × 100%Формы реагирования, журнал выполнения (графа основания)
П5Отклонения, устранённые в срокП5 = Nустр / Nист × 100%Формы реагирования
П6Среднее время реакцииП6 = Σ tрi / NистчФормы реагирования
П7Повторяемость отклоненийП7 = Nповт / Nист × 100%Формы реагирования
П8Покрытие значимых рисковП8 = Rпокр / Rзнач × 100%Матрица рисков и контролей
П9Полнота доказательствП9 = Nдок / Nвып × 100%Журнал, самопроверка

Обозначения формул П1–П9, где:

Nплан: плановых выполнений за период, шт.;

Nвып: фактических выполнений, шт.;

Nсрок: выполнений в пределах норматива срока (OLA), шт.;

Vпров: объектов контроля, проверенных сплошь либо в выборке, шт.;

Nсраб: всего срабатываний за период, шт.;

Nлс: срабатываний, признанных ложными, шт.; Nлс = Nлс.кр + Nлс.дан + Nлс.наст + Nлс.об; Nлс.кр, Nлс.дан, Nлс.наст, Nлс.об: срабатываний, признанных ложными по критерию, по данным, по настройке и по объекту соответственно (основания квалификации по п. 10.4 настоящей Методики), шт.;

Nист: истинных срабатываний (выявленных отклонений), шт.;

Nустр: истинных срабатываний, устранённых в срок, шт.;

tрi: время от фиксации i-го срабатывания до реагирования, ч;

Nповт: срабатываний по отклонению того же вида повторно, шт.;

Rзнач: значимых рисков процесса в матрице, шт.;

Rпокр: значимых рисков, покрытых контролем, шт.;

Nдок: выполнений с полным комплектом доказательств, шт.

Правило нулевого знаменателя. При N_ист = 0 показатели П5, П6 и П7 не рассчитываются: в отчётной форме Приложения Ж проставляется «не применяется», нулевое значение не проставляется. Вывод самооценки в этом случае формируется по П1, П2, П4 и П9 (п. 11.3 настоящей Методики). Знаменатель П6 остаётся N_ист без изменения: реагирование по п. 10.2 настоящей Методики запускает только истинное срабатывание, ложное получает квалификацию по п. 10.4 и реагирования не влечёт.

Идентификаторы показателей П1–П9 формируются по правилу реестра показателей [Методика по KPI, п. 9.4]; паспорта показателей по п. 9.1 того же документа не оформляются, в реестр показателей П1–П9 не заводятся.

Как учитываются ложные срабатывания, чтобы применение критерия «0 отклонений в выборке» не приводило к ложному выводу о контроле?

Инструкция по заполнению:

В число отклонений по критерию [Положения о внутреннем аудите бизнес-процессов, п. 7.5] входят только истинные срабатывания. Приведите формулу истинных срабатываний с расшифровкой аргументов и числовой пример разницы выводов, затем оговорку о раздельном учёте четырёх оснований квалификации и о передаче журнала аудиту.

Пример:

Формула истинных срабатываний.

Nист = Nсраб - Nлс

где:

Nист - истинных срабатываний за период, шт.;

Nсраб - всего срабатываний за период, шт.;

Nлс - срабатываний, признанных ложными, шт.

Контроль «Сверка суммы платёжного поручения с суммой договора», [II квартал 20__ г.]:

Vпров = 240 шт.; Nсраб = 12 шт.; Nлс = 12 шт. (округление в выгрузке: случайная вариация по [Методике по KPI, п. 12.4]);

в разрезе оснований: Nлс.кр = 12 шт., Nлс.дан = 0 шт., Nлс.наст = 0 шт., Nлс.об = 0 шт.;

Nист = 12 - 12 = 0 шт.; П4 = 12 / 12 × 100 = 100 %.

Раздельный учёт: отклонений нет, критерий п. 7.5 соблюдён; П4 = 100 % является основанием для пересмотра критерия срабатывания. Совместный учёт (недопустим): 12 «отклонений» и неработающий контроль без единого реального нарушения.

Оговорка о раздельном учёте оснований и прозрачности для аудита. Из числа отклонений в выборке по [Положение о внутреннем аудите бизнес-процессов, п. 7.5] исключаются ложные срабатывания по всем четырём основаниям квалификации п. 10.4 настоящей Методики: по критерию (случайная вариация, [Методика по KPI, п. 12.4]), по данным (недостоверность, неполнота либо источник не SSOT, [Методика по KPI, п. 10.1]), по настройке автоматической проверки и по объекту.

Срабатывания по каждому основанию учитываются раздельно, своим счётчиком: сводное значение П4 = (Nлс.кр + Nлс.дан + Nлс.наст + Nлс.об) / Nсраб × 100 приводится только вместе с разрезом по основаниям, отдельно от него значение П4 не раскрывается ни в отчётной форме Приложения Ж, ни в сводной отчётности разд. 9.

Журнал выполнения контрольных процедур (Приложение Д) с полем «Основание квалификации ложного срабатывания» передаётся внутреннему аудиту вместе с исходными данными по [то же Положение, п. 2.7]. Тем самым исключение остаётся прозрачным: аудит видит, сколько срабатываний снято по дефекту данных и сколько по дефекту настройки, и оценивает их самостоятельно при тестировании по п. 7.5.

Ограничение: рост Nлс.дан либо Nлс.наст сам по себе является признаком дефекта данных или настройки, а не подтверждением контроля; порог пересмотра по п. 10.4 применяется к каждому основанию отдельно.

11.3. Сводный вывод самооценки и признаки неработающего или избыточного контроля

Описание подраздела: Подраздел сводит значения П1–П9 в вывод по контрольной процедуре с решением по каждому значению и перечисляет признаки неработающего и избыточного контроля.

Как формируется сводный вывод самооценки по контрольной процедуре и какое решение принимается по каждому значению вывода?

Инструкция по заполнению:

Вывод бинарный («подтверждён» либо «не подтверждён») и дополняется признаком «требуется корректировка параметров» со значениями «да» и «нет»; промежуточных значений нет. Заполните таблицу «Вывод / Признак корректировки / Условия по показателям / Решение и срок» и дайте оговорки о цветовой шкале и грейде.

Пример:

Вывод самооценкиТребуется корректировка параметровУсловия по показателямРешение и срок
Контроль подтверждённетП1 = 100 %, П2 ≥ [95] %, П4 ≤ [10] %, П5 ≥ [90] %, П7 ≤ [20] %, П9 = 100 %Без изменений; запись в реестр в течение [5] рабочих дней после окончания периода
Контроль подтверждёндаВыполнены П1 = 100 % при значимом риске, П2 ≥ [95] %, П9 = 100 %, П4 ≤ [30] % (лестница п. 6.9) и П5 ≥ [50] %; при этом П4 > [10] % либо П5 < [90] % либо П7 > [20] %Параметры корректируются по разделу 6 в течение [10] рабочих дней; выполнение не приостанавливается
Контроль не подтверждёндаНе выполнено любое из условий: П1 = 100 % при значимом риске, П2 ≥ [95] %, П9 = 100 %, П4 ≤ [30] % (лестница п. 6.9), П5 ≥ [50] %Компенсирующие действия и пересмотр в течение [5] рабочих дней; невыполнение фиксируется как сбой по разделу 8

Цветовые шкалы. Действуют две: зоны достижения цели показателя [Методика по KPI, п. 12.3, палитра п. 14.1] и затратность операции [Методика формирования и анализа затрат по бизнес-процессам, п. 11.1]; смешение запрещено [Методика формирования и анализа затрат по бизнес-процессам, п. 3.5]. Третья шкала для контролей не вводится: вывод записывается словами.

Веса показателей. Весовая свёртка показателей П1–П9 не применяется: вывод формируется по совокупности пороговых условий, каждое из которых обязательно. Взвешивание отклонено осознанно, поскольку допускало бы компенсацию невыполненного условия высокими значениями прочих показателей, тогда как невыполнение любого из обязательных условий (П1, П2, П9, а также П4 и П5 в пределах лестницы п. 6.9) само по себе означает, что контроль не подтверждён.

Грейд. Грейд A, B, C, D присваивает процессу только внутренний аудит [Положение о внутреннем аудите бизнес-процессов, п. 8.2].

Аудиторский вывод. Обе оценки бинарны, но подтверждение самооценкой не является подтверждением по п. 7.5; расхождение выводов является поводом для пересмотра контроля, а не разногласием.

По каким признакам определяется, что контрольная процедура фактически не работает или стала избыточной?

Инструкция по заполнению:

Заполните таблицу «Признак / Как обнаруживается / Что означает / Действие первой линии», разделив неработающий и избыточный контроль и привязав каждый признак к показателю П1–П9 либо к записи в матрице рисков и контролей. Признак не является квалификацией несоответствия: её даёт только аудит [Положение о внутреннем аудите бизнес-процессов, п. 8.1].

Пример:

ПризнакКак обнаруживаетсяЧто означаетДействие первой линии
Не срабатывал [4] периода при сохранении рискаП3 = 0 при Vпров > 0Критерий недостижим либо объект изменилсяПересмотр критерия и объекта контроля
Преобладание ложных срабатыванийП4 > [30] % за [2] периода (ступень 3 лестницы п. 6.9)Критерий слишком широкПерерасчёт порога, повторная предвнедренческая проверка
Отклонения, выявленные контрольной процедурой, не устраняютсяП5 < [50] %Нет ресурса или полномочий отреагироватьПересмотр сроков реагирования, эскалация владельцу процесса
Одно отклонение повторяетсяП7 > [30] %Контроль подменяет устранение причиныАнализ коренных причин [Положение о внутреннем аудите бизнес-процессов, п. 7.6], переход к превентивному контролю
Один риск закрыт двумя контролями с общим объектомЗапись в матрице рисков и контролейИзбыточное дублированиеОбъединение или отмена контроля по подразделу 11.4

11.4. Периодичность пересмотра контрольной процедуры, триггеры и вывод контроля из применения

Описание подраздела: Подраздел устанавливает периодичность и триггеры пересмотра, основания усиления, ослабления, автоматизации, объединения и отмены контроля и порядок вывода контроля из применения.

Какова плановая периодичность пересмотра контрольной процедуры, какие события инициируют внеплановый пересмотр и на каких основаниях контроль усиливается, ослабляется, автоматизируется, объединяется или отменяется?

Инструкция по заполнению:

Заполните таблицу «Триггер / Источник сведений / Срок начала пересмотра / Объём пересмотра» и таблицу оснований решений «усиление, ослабление, автоматизация, объединение, отмена». Плановую периодичность синхронизируйте с годовым пересмотром BPMN-моделей и регламентов; триггеры пересмотра контроля не заменяют триггеры внепланового аудита.

Пример:

Триггер внепланового пересмотраИсточник сведенийСрок начала пересмотраОбъём пересмотра
Новая версия BPMN-модели в StormbpmnУведомление владельца процесса[10] рабочих дней с публикацииКарточка, реестр, матрица рисков и контролей
Переоценка значимости, новый или снятый рискПересмотр матрицы рисков и контролей[10] рабочих дней с переоценкиТип контроля, периодичность, объём выборки
П4 > [30] % (ступень 3 лестницы п. 6.9) либо П7 > [30] % за [2] периодаОтчётная форма по результативности[10] рабочих дней после утвержденияКритерий срабатывания, объём выборки
Замена или доработка информационной системыПлан ИТ-измененийДо ввода в промышленную эксплуатациюСпособ выполнения, автоматизация, доказательства
Изменение обязательных внешних требованийПроцессный офис, юридическая функция[10] рабочих дней с вступления в силуОбязательность контроля, строгость критерия
Решение по итогам пересмотраОснованиеЧто изменяется
УсилениеРост значимости риска, повторы при П7 > [30] %Периодичность, объём выборки, сплошной контроль
ОслаблениеНулевое Nист при снижении значимости рискаПериодичность, объём выборки
АвтоматизацияВыполнены условия раздела 7 настоящей МетодикиСпособ выполнения, исполнитель, доказательства
ОбъединениеДва контроля закрывают один риск с общим объектомОдин контроль с расширенным критерием
ОтменаРиск устранён, контроль несоразмерен либо риск принятКонтроль исключается из модели, реестра, матрицы

Плановый пересмотр: 1 раз в год, совмещается с годовым пересмотром BPMN-модели и регламента процесса [Положение о внутреннем аудите бизнес-процессов, п. 15.3]. Триггеры пересмотра контроля не заменяют триггеры внепланового аудита [то же Положение, п. 3.3]: пересмотр выполняется дополнительно к аудиту.

Версионирование карточки контрольной процедуры (единая схема Методики). Формат номера версии применяется по [Методика по KPI, п. 16.4]: мажорная X.0, минорная X.Y, патч X.Y.Z. Отнесение изменения к типу версии задаётся настоящим подразделом и применяется во всех разделах Методики: мажорная версия при введении контроля в действие, выводе из применения, смене типа контроля, режима реакции, а также при изменении критерия срабатывания в случаях закрытого перечня, приведённого ниже; минорная версия при изменении периодичности, объёма выборки, способа отбора, исполнителя, а также при калибровке порога критерия по правилу, приведённому ниже; патч при правке наименований, ссылок и пояснений без изменения смысла. Мажорная версия требует повторной проверки работоспособности по п. 5.4, шаги 1 и 2.

Градация существенности изменения критерия срабатывания. Изменение критерия срабатывания относится к мажорной версии, если оно влияет на логику принятия решения о срабатывании. Перечень таких случаев закрытый и состоит из четырёх позиций: 1) смена типа проверки по таблице форм записи критерия п. 6.7 настоящей Методики (количественная, качественная, логическая, контрольная сумма, статистическая); 2) смена направления неравенства в критерии; 3) смена источника данных, из которого берётся проверяемое значение (графа 10 карточки); 4) смена набора проверяемых атрибутов, то есть объекта контроля (графа 7 карточки). Перечень расширительному толкованию не подлежит; иные основания мажорной версии устанавливаются только изменением настоящего подраздела. Минорная версия при изменении критерия срабатывания применяется в единственном случае: калибровка числового значения порога в пределах допустимого диапазона калибровки, зафиксированного в графе 12 карточки при её утверждении. Диапазон утверждается одновременно с карточкой и является условием применимости минорной версии: если допустимый диапазон в графе 12 не зафиксирован, минорная версия не допускается и любое изменение критерия оформляется как мажорное. Калибровка, выводящая значение порога за границы зафиксированного диапазона, а равно изменение самих границ диапазона оформляются мажорной версией. Смена типа проверки, направления неравенства, источника данных либо набора проверяемых атрибутов остаётся мажорной независимо от того, укладывается ли новое числовое значение порога в диапазон.

Порядок оформления по типу версии. Мажорная версия: полный порядок согласования карточки по п. 5.5 настоящей Методики (возврат в статус «Проект», прохождение статуса «На согласовании», утверждение владельцем процесса) с повторной проверкой работоспособности по п. 5.4, шаги 1 и 2. Минорная версия: упрощённый порядок, при котором карточка в статус «Проект» не возвращается, изменение утверждает владелец контроля по согласованию с владельцем процесса за [5] рабочих дней, вместо повторной проверки по п. 5.4 выполняется проверка нового значения порога на исторических данных за [6] мес. по п. 6.9, шаг 4, настоящей Методики, а в карточке и журнале версий фиксируются прежнее и новое значения порога, границы диапазона, основание и дата вступления в силу. Патч оформляется владельцем контроля без согласования.

Уровень изменения. Настоящая градация относится к версии карточки контрольной процедуры как рабочего документа (уровень 4 иерархии критерия истины п. 7.5 настоящей Методики) и порядка изменения нормативно-методических документов не затрагивает: сама Методика изменяется по [Положение об управлении НМД/ЛНА] (НМД № 13) и [Регламент управления НМД/ЛНА] (НМД № 14) в порядке подраздела 12.2 настоящей Методики, с записью в листе регистрации изменений и целочисленной нумерацией редакций. Упрощённый порядок минорной версии применяется исключительно к карточке и на изменение Методики, регламента процесса и BPMN-модели не распространяется; пересмотр отдельной контрольной процедуры изменения Методики не влечёт (п. 12.2 настоящей Методики).

Каков порядок вывода контрольной процедуры из применения и как документируется это решение?

Инструкция по заполнению:

Опишите 6–7 шагов от инициирования до архивирования с исполнителем и сроком. Разведите временную приостановку (срок действия, утверждающее лицо) и вывод из применения; при выводе контроля значимого риска оформляется компенсирующий контроль либо принятие риска.

Пример:

Шаг 1. Владелец контроля готовит обоснование: значения П1–П9 за [4] периода, основание по таблице решений 11.4. Срок: [5] рабочих дней.

Шаг 2. Аналитик оценивает остаточный риск по матрице и необходимость компенсирующего контроля. Срок: [5] рабочих дней.

Шаг 3. Владелец процесса принимает решение; без компенсирующего контроля оформляется принятие риска по форме реестра допущений [Методика формирования и анализа затрат по бизнес-процессам, п. 5.5] с указанием утвердившего лица.

Шаг 4. Изменения вносятся в BPMN-модель в Stormbpmn, реестр и матрицу. Срок: [10] рабочих дней, по правилу актуализации документа нижнего уровня [Положение о внутреннем аудите бизнес-процессов, п. 1.5].

Шаг 5. В карточке проставляется статус «выведен из применения», дата, основание, реквизиты решения, мажорная версия; карточка не удаляется.

Шаг 6. Журнал выполнения и доказательства хранятся не менее срока [то же Положение, п. 7.4 и 9.2] и доступны аудиту.

Шаг 7. Процессный офис уведомляется и учитывает изменение при анализе покрытия рисков. Срок: [3] рабочих дня.

Временная приостановка: на период изменения системы или процесса, с датой окончания и утвердившим лицом; статуса «выведен из применения» не влечёт и компенсирующих действий не отменяет.

11.5. Состав приложений к Методике и их разграничение с формами смежных документов

Описание подраздела: Подраздел закрепляет закрытый перечень приложений Методики с назначением каждой формы и их соотношение с близкими по наименованию формами смежных документов.

Какие приложения входят в состав Методики и каково назначение каждого из них?

Инструкция по заполнению:

Перечислите приложения нумерованным списком: «обозначение и наименование: назначение, кто ведёт, какие показатели 11.2 питает». Состав закрытый, семь форм; пример разметки контролей на BPMN-модели и библиотеку типовых контролей ведёт процессный офис как справочные материалы.

Пример:

Приложения настоящей Методики:

1. Приложение А. Реестр контрольных точек и рисков процесса: контрольные точки, риски, действующие контроли; владелец процесса; идентификатор по правилу реестра показателей [Методика по KPI, п. 9.4].

2. Приложение Б. Карточка контрольной процедуры: цель, риск, объект, исполнитель, алгоритм, критерий срабатывания, периодичность, объём выборки, доказательства, норматив срока; владелец контроля.

3. Приложение В. Матрица рисков и контролей (RCM): риски, контрольные точки, контроли; владелец процесса; источник П8.

4. Приложение Г. Чек-лист предвнедренческой проверки контрольной процедуры: дизайн и работоспособность контроля до ввода в действие; покрывает раздел 3 Приложения В [Положения о внутреннем аудите бизнес-процессов] полностью, пункты 3.1, 3.2, 3.3, 3.4 и 3.5 (построчное соответствие приведено в Приложении Г).

5. Приложение Д. Журнал выполнения контрольных процедур: выполнения, срабатывания, ссылки на доказательства; источник П1, П2, П3, П9.

6. Приложение Е. Форма реагирования на отклонение, выявленное контрольной процедурой: фиксация, устранение, подтверждение закрытия первой линией; источник П4, П5, П6, П7.

7. Приложение Ж. Отчётная форма по результативности контрольных процедур: значения П1–П9 за период и вывод самооценки по контролю.

Таблицы расчёта объёма операционной выборки (допустимая доля отклонений по значимости риска, уровни контроля, выдержка из ГОСТ Р ИСО 2859-1-2007) отдельным приложением не оформляются: они намеренно оставлены в теле подраздела 6.4 настоящей Методики как рабочий инструмент расчёта и применяются непосредственно из текста. Отдельным приложением при необходимости оформляется только расширенная выдержка из таблиц стандарта.

Как разграничены приложения настоящей Методики и близкие по наименованию формы смежных нормативно-методических документов?

Инструкция по заполнению:

Заполните таблицу «Приложение настоящей Методики / Ближайшая форма смежного документа / Соотношение», указав, тождественны формы или намеренно разведены. Наименования приложений не должны дословно совпадать с наименованиями форм смежных документов.

Пример:

Приложение настоящей МетодикиБлижайшая форма смежного документаСоотношение
Приложение В. Матрица рисков и контролей (RCM)Матрица связи рисков и контролей [Положение о внутреннем аудите бизнес-процессов, п. 5.2]Единый артефакт: ведёт первая линия, аудит дополняет столбцами оценки, заново не создаёт
Приложение Г. Чек-лист предвнедренческой проверкиПриложение В «Чек-лист аудита дизайна процесса», раздел 3 [то же Положение]Разведены: чек-лист Методики применяется до ввода контроля, чек-лист аудита независимо и после; раздел 3 покрыт полностью, все пять пунктов
Приложение Е. Форма реагирования на отклонениеПриложение Ж «Форма плана корректирующих действий (CAPA)» [то же Положение]; план корректирующих действий [Методика по KPI, п. 15.2]Не тождественны: реагирование закрывает владелец процесса; при несоответствии уровня Medium и выше либо при повторе оформляется CAPA по разделу 12 Положения, второй план не создаётся
Приложение Ж. Отчётная форма по результативностиПриложение Е «Форма итогового отчёта по аудиту» [то же Положение]; отчёт об отклонениях [Методика по KPI, п. 14.2]Отчётность первой линии: периодична, без аудиторских квалификаций и грейда, входит в артефакты Process Review

Приложение Д. Журнал выполнения контрольных процедур рабочим документом аудитора [Положение о внутреннем аудите бизнес-процессов, п. 9.1] не является: он имеет иной режим доступа и передаётся аудиту как исходные данные (п. 2.7). Чек-листы контроля расчёта [Методика формирования и анализа затрат по бизнес-процессам, Приложение Д] относятся к качеству стоимостного расчёта и контрольными процедурами в смысле настоящей Методики не являются.

ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ

Описание раздела: Раздел устанавливает порядок вступления Методики в силу, внесения изменений и пересмотра, ответственность за применение и разрешение разногласий. Правила жизненного цикла нормативно-методических документов здесь не переопределяются: они применяются по [Положению об управлении НМД/ЛНА] (НМД № 13) и [Регламенту управления НМД/ЛНА] (НМД № 14).

12.1. Вступление в силу, ознакомление и переходные положения

Описание подраздела: Подраздел определяет момент возникновения обязательности требований Методики и срок приведения действующих контролей в соответствие с ней.

С какого момента требования Методики обязательны, кто знакомится с ней под подпись и в какой срок действующие контроли приводятся в соответствие с ней?

Инструкция по заполнению:

Назовите распорядительный документ, вводящий Методику в действие, и приведите дату утверждения и дату введения в действие раздельно (НМД № 13, п. 8.3; НМД № 14, п. 9.4). Публикацию и ознакомление заново не описывайте (НМД № 14, пп. 10.1, 10.3, 10.4): определите только круг работников из ролей раздела 3. Задайте переходный период на приведение действующих контролей в соответствие с очерёдностью «сначала ключевые контроли процессов с высокой значимостью риска». Положение приведите 4 пунктами, каждый отдельной строкой.

Пример:

12.1.1. Методика утверждена [ДД.ММ.ГГГГ] и введена в действие приказом [Наименование организации] от [ДД.ММ.ГГГГ] № [номер] с [ДД.ММ.ГГГГ]; до этой даты её требования обязательными не являются. Применяется редакция, опубликованная в [едином источнике актуальных редакций].

12.1.2. Под подпись знакомятся владельцы процессов, владельцы контролей, исполнители контролей, процессные аналитики и работники процессного офиса (ПрО); прочие работники информируются рассылкой.

12.1.3. Контроли, выполняемые на дату введения Методики в действие, приводятся в соответствие с ней в срок [6 месяцев]: ключевые контроли процессов с высокой значимостью риска в первые [3 месяца], остальные позднее.

12.1.4. До приведения в соответствие контроль выполняется в ранее установленном порядке; отсутствие оформленной карточки основанием для невыполнения контроля не является.

12.2. Внесение изменений и пересмотр Методики

Описание подраздела: Подраздел закрепляет порядок изменения Методики ссылкой на общие правила и перечисляет специфичные основания её пересмотра.

В каком порядке вносятся изменения в Методику, с какой периодичностью она пересматривается и какие события влекут её внеплановую актуализацию?

Инструкция по заполнению:

Процедуру изменения заново не описывайте: изменения вносятся в порядке утверждения Методики с записью в листе регистрации изменений, плановый пересмотр проводится не реже 1 раза в год (НМД № 13, п. 11.3), внеплановая актуализация выполняется по НМД № 14, пп. 12.1, 12.2. Своих статусов, нумерации редакций и лестницы эскалации не вводите. В таблице приведите только специфичные для Методики основания и отдельной строкой разграничьте пересмотр Методики и пересмотр отдельного контроля.

Пример:

Основание пересмотраКто отслеживаетСрок инициирования
Плановый пересмотр по контрольной дате карточки документаАдминистратор реестра НМД/ЛНАНе реже 1 раза в год
Изменение стандартов выборочного контроля (серия ГОСТ Р ИСО 2859, ГОСТ Р 50779.12, ГОСТ Р ИСО 7870-2)ПрО и [Юридическая служба]Не более [10] раб. дн. с даты опубликования
Изменение в НМД № 16 шкалы существенности отклонений и сроков устранения либо в НМД № 18 пороговых значений показателей и правил квалификации особой причины вариацииПрОНе более [5] раб. дн. с даты введения редакции
Изменение нотации, атрибутного состава или порядка публикации моделей в StormbpmnПроцессный аналитик, ПрОНе более [10] раб. дн. с даты изменения
Доля ложных срабатываний выше [порогового значения] по [трём] и более контролям разных процессовПрО по отчётности раздела 9Не более [10] раб. дн. с даты отчёта

Пересмотр отдельной контрольной процедуры (усиление, ослабление, автоматизация, объединение, отмена) проводится по разделу 11 и изменения в Методику не влечёт. Новая редакция Методики влечёт проверку ранее оформленных карточек на соответствие ей в срок [30] рабочих дней (общее правило исчисления сроков по п. 2.3 настоящей Методики).

12.3. Ответственность за применение Методики

Описание подраздела: Подраздел закрепляет зоны ответственности ролей и указывает, чем подтверждается соблюдение требований Методики.

Кто отвечает за применение Методики, в какой части и чем подтверждается соблюдение её требований?

Инструкция по заполнению:

Приведите таблицу на 5 ролей из раздела 3, новых ролей не вводите; ответственность закрепляйте за ролью, располагающей не менее 80 % рычагов влияния на результат (НМД № 18, п. 13.3). Службу внутреннего аудита не включайте: надёжность контролей она оценивает независимо, по НМД № 16. Своих мер ответственности не устанавливайте, ограничьтесь ссылкой на НМД № 13, п. 11.5, и Трудовой кодекс Российской Федерации, статьи 192, 193.

Пример:

РольЗона ответственностиЧем подтверждается
Владелец процессаПолнота покрытия значимых рисков контролями, актуальность матрицы риск-контроль (RCM)Актуальная RCM, раздел 4
Владелец контроляКорректность параметров контроля, качество карточки и её своевременный пересмотрКарточка контроля, разделы 5, 6
Исполнитель контроляВыполнение контроля в срок и по установленному критерию, полнота доказательствПротокол результатов, разделы 8, 9
Процессный аналитикОтображение контрольных точек в модели процесса, её соответствие карточкамМодель в Stormbpmn, раздел 7
Процессный офис (ПрО)Методическая корректность применения Методики, библиотека типовых контролейОтчётность по разделам 9, 11

Дисциплинарная ответственность применяется по Трудовому кодексу Российской Федерации, статьи 192, 193, и НМД № 13, п. 11.5; своих мер ответственности Методика не устанавливает и показатели контролей в мотивационные схемы не переносит. Невыполнение или сбой самой контрольной процедуры квалифицируется по подразделу 8.4 и с отклонением, выявленным контролем, не отождествляется.

12.4. Разрешение разногласий по применению Методики

Описание подраздела: Подраздел разграничивает разногласия по конкретной контрольной процедуре и по толкованию норм самой Методики.

Кто разрешает разногласия по применению Методики, кто разъясняет её нормы и как поступают при коллизии с другим документом?

Инструкция по заполнению:

Разведите два предмета явно: разногласия о составе, периодичности и строгости конкретной контрольной процедуры разрешаются по подразделу 3.4, своей лестницы эскалации для них не создавайте; нормы самой Методики разъясняются по НМД № 13, п. 12.3, и НМД № 14, пп. 13.1, 13.2. Распределение оформите таблицей на 4 строки и закрепите правило: разъяснение новой нормы не создаёт.

Пример:

Предмет обращенияКто рассматриваетФорма результата и срок
Разногласие о составе, периодичности или строгости конкретной контрольной процедурыПорядок подраздела 3.4 МетодикиРешение в сроки подраздела 3.4; своей лестницы эскалации нет
Толкование нормы МетодикиПроцессный офис (ПрО)Письменное разъяснение в [ECM/СЭД] с актуальной редакцией, [5] раб. дн. (НМД № 14, п. 13.2)
Коллизия нормы Методики с нормой другого НМД/ЛНАВладелец системы НМД/ЛНАРешение о применяемой норме, обязательное до устранения коллизии (НМД № 13, п. 10.3)
Вопрос, не урегулированный Методикой либо требующий изменения её нормПрО; при нескольких направлениях [Процессный комитет]Поручение о внесении изменений по подразделу 12.2

Разъяснение применяет норму, но новой нормы не создаёт: при выявлении пробела инициируется изменение Методики по подразделу 12.2. Поступление [трёх] и более обращений по одному предмету является самостоятельным основанием внеплановой актуализации (НМД № 14, п. 12.2).

ПРИЛОЖЕНИЯ

Описание раздела: Приложения содержат семь форм по этапам жизненного цикла контрольной процедуры: выбор контрольных точек, проектирование контроля, предвнедренческая проверка, выполнение, реагирование на отклонение, выявленное контрольной процедурой, самооценка. Состав граф каждой формы задан соответствующим разделом Методики и при заполнении не изменяется: неприменимая графа заполняется записью «не применяется» с обоснованием в одну строку. Примеры даны по сквозному процессу [Согласование договора], BPMN-модель версии 4.1 в Stormbpmn.

---

ПРИЛОЖЕНИЕ А. Реестр контрольных точек и рисков процесса

Назначение формы: Перечень рисков процесса с оценкой значимости и отметкой о признании шага контрольной точкой; ведёт владелец процесса по разделу 4, реестр питает матрицу рисков и контролей.

Заголовок формы. Процесс: [Согласование договора], уровень L2. BPMN-модель версии 4.1, Stormbpmn. Владелец процесса: [Должность, И.О. Фамилия]. Дата актуализации: [дата].

Код рискаЭлемент модели и классФормулировка риска (причина, событие, последствие)Затрагиваемый результат процессаИсточник подтвержденияВТНЗУровень значимостиКонтрольная точка: код и основание признанияДействующая контрольная процедураСтатус записи
1Р-СД-004Task_014 «Подготовить проект договора», задачаВследствие ручного выбора шаблона возможно включение условий вне заявки, что приводит к обязательству вне бюджетаДоговор на согласованных условияхИнциденты: [3] за [12] мес.35460КритическийКТ-СД-03, безусловный критерий «вовлечение денежных средств»КП-СД-01Действует
2Р-СД-011Gateway_007 «Сумма превышает лимит?», шлюзВследствие ручного расчёта суммы возможно согласование лицом с превышением полномочий, что приводит к оспариванию сделкиЮридическая действительность договораВыгрузка: [17] договоров у лимита44348ВысокийКТ-СД-05, порог значимости уровня «высокий»КП-СД-02Действует
3Р-СД-019Передача в дорожку «Юридическая служба»Вследствие передачи пакета без подтверждения приёма возможна утрата документов, что приводит к просрочке свыше [10] р.д.Доля договоров, согласованных в срокПретензии: [4] за [6] мес.43336ВысокийКТ-СД-08 (компенсирующая, п. 4.4), порог значимостиКП-СД-04Действует

Указания по заполнению:

Графа «Код риска»: маска Р-[код процесса]-[номер], код исключённой записи не переиспользуется; элемент модели указывается по опубликованной версии.

Графа «Формулировка риска»: шаблон «Вследствие [причина] возможно [событие], что приводит к [последствие]»; запись «нет проверки» причиной не является.

Графы «В», «Т», «Н»: баллы шкалы [1-5], при Т = 5 уровень не ниже «высокий» независимо от произведения.

Графа «Контрольная точка»: указывается порог значимости либо безусловный критерий по п. 4.3, для компенсирующей точки ссылка на п. 4.4.

Графа «Статус записи»: «действует», «под наблюдением» (уровень ниже «высокий», точка не назначается), «риск принят», «исключена». Наступившее событие риска является инцидентом и записью реестра не становится.

---

ПРИЛОЖЕНИЕ Б. Карточка контрольной процедуры

Назначение формы: Паспорт контрольной процедуры на 23 графы в семи блоках, единственный источник алгоритма, критерия срабатывания, параметров выборки, сроков, доказательств и ролей и основание для выполнения контроля; ведёт владелец контроля по разделу 5. Расположение контрольной точки, её связь с элементом BPMN-модели, статус и версия модели ведутся в Stormbpmn и имеют приоритет по п. 7.5.

Форма Б.1. Карточка контрольной процедуры (пример заполнения)

Графа карточкиЗначение
1Идентификатор контрольной процедурыКП-СД-04
2Наименование контрольной процедурыВыборочная проверка комплектности пакета документов к договору
3Версия карточки и дата ввода в действиеВерсия 2.0 (мажорная, основание: смена источника данных, п. 11.4), действует с 01.09.[ГГГГ]
4Цель контроляВыявить утрату документов пакета при передаче проекта договора в юридическую службу до подписания
5Покрываемый рискР-СД-019: передача пакета без подтверждения приёма приводит к утрате документов и просрочке свыше [10] р.д.
6Контрольная точкаКТ-СД-08 (компенсирующая), Task_026 «Зарегистрировать договор в реестре», модель версии 4.1, Stormbpmn
7Объект контроляПакет документов к договору, зарегистрированному в реестре за отчётную неделю
8Тип контроляДетективный; полуавтоматический; выборочный; компенсирующий
9Способ контроляСопоставление с эталоном
10ВходВыгрузка реестра зарегистрированных договоров из [СЭД]; утверждённый перечень обязательных документов пакета; оба набора за одну неделю
11Действие исполнителяШаг 1. Выгрузить реестр договоров за отчётную неделю.<br>Шаг 2. Сформировать выборку по графе 15, оформить протокол отбора.<br>Шаг 3. Сопоставить состав документов договоров выборки с перечнем.<br>Шаг 4. Сверить дату регистрации с датой передачи пакета.<br>Шаг 5. Зафиксировать результат по каждому элементу выборки в журнале
12Критерий срабатывания и допустимый диапазон калибровки порогаКритерий: контроль срабатывает, если отсутствует хотя бы один документ перечня либо разрыв между датой передачи и датой регистрации превышает [10] рабочих дней.<br>Допустимый диапазон калибровки порога, зафиксирован при утверждении карточки: от [7] до [15] рабочих дней. Изменение значения в этих границах оформляется минорной версией в упрощённом порядке п. 11.4; выход за границы, изменение самих границ, смена типа проверки, направления неравенства, источника данных либо набора проверяемых атрибутов оформляются мажорной версией
13ВыходЗаключение «отклонений не выявлено» либо перечень договоров с отсутствующим документом и сработавшим условием
14Периодичность выполнения контрольной процедурыЕженедельно, в первый рабочий день следующей недели, до 15:00
15Объём проверкиВыборка по ГОСТ Р ИСО 2859-1-2007: N = 850, уровень II, AQL 0,65 % (риск Р-СД-019 уровня «высокий», п. 6.4), код J, n = 80, Ac = 1, Re = 2, q = 9,4 %; отбор простой случайный
16Срок выполнения и срок реакцииВыполнение: [4] часа с момента выгрузки. Реакция: [4] рабочих часа с момента срабатывания. Оба срока задаются как OLA
17Исполнитель контроля и рольСпециалист договорного отдела, роль «исполнитель контроля»
18Разделение полномочийКонтроль не выполняет работник, готовивший проект договора, согласовывавший его либо передававший пакет
19Владелец контроляРуководитель договорного отдела, роль «владелец контроля»
20Фиксируемая записьСтрока журнала выполнения по форме приложения Д, реквизиты по ГОСТ Р 7.0.97-2025, усиленная квалифицированная электронная подпись
21Обязательные доказательстваВыгрузка реестра с отметкой даты и времени; протокол отбора с начальным значением генератора случайных чисел; снимки экрана карточек договоров
22Действия при срабатыванииПриостановить передачу на подписание; уведомить владельца контроля в течение [4] рабочих часов; оформить форму приложения Е; при существенности Medium и выше передать по [Положение об аудите, разд. 12]
23Место и срок хранения записи[СЭД], реестр контрольных процедур; 5 лет, но не ниже срока по [Положение об аудите, п. 7.4 и 9.2] и приказу Росархива от 20.12.2019 № 236

Указания по заполнению:

Графа 5: контроль без риска не проектируется, указывается код риска из приложения А. Графы 8 и 9: значения по всем четырём осям одновременно и ровно один способ, при необходимости нескольких способов оформляются отдельные карточки. Графы 11 и 12: двое исполнителей на одних данных получают одинаковый результат, обороты «по усмотрению», «при необходимости», «как правило» не применяются. Графа 12, поле «Допустимый диапазон калибровки порога»: заполняется одновременно с критерием при утверждении карточки, границы обосновываются источником порогового значения по п. 6.7 и за его пределы не выходят; при качественном либо логическом критерии без числового порога вносится «не применяется» с обоснованием. Незаполненное поле означает, что минорная версия по п. 11.4 не применяется и любое изменение критерия оформляется мажорной версией. Новой графой поле не является, число граф карточки остаётся равным 23.

Графа 15: при сплошном контроле вносится «сплошной контроль, выборка не формируется» со ссылкой на п. 6.4.

Графа 18: формулируется как разделение полномочий, термин «независимость» не применяется.

---

ПРИЛОЖЕНИЕ В. Матрица рисков и контролей (RCM)

Назначение формы: Связь рисков процесса, контрольных точек и покрывающих их процедур с остаточной значимостью и статусом; ведёт владелец процесса при поддержке процессного офиса, форма питает показатель П8.

Соотношение с формами смежных документов. Настоящая матрица и матрица «риск-контроль» [Положение об аудите, п. 5.2] это один документ: аудит берёт её как исходные данные и дополняет графами «Оценка» и «Рекомендация», вторая матрица не создаётся. Состав граф соответствует образцу приложения № 7 к приказу ФНС России от 25.05.2021 № ЕД-7-23/518@.

Форма В.1. Блоки «Риск» и «Контрольная точка» (графы 1-12)

Код рискаФормулировка рискаЗатрагиваемый результатЭлемент BPMN-моделиВерсия моделиВТНЗ и уровеньПризнак контрольной точкиОснование признанияПризнак компенсирующей точки и обоснование
Р-СД-004Условия проекта вне заявки, обязательство вне бюджетаДоговор на согласованных условияхTask_0144.135460, критическийда, КТ-СД-03Безусловный критерий «вовлечение денежных средств»нет
Р-СД-011Согласование лицом с превышением полномочий, оспаривание сделкиЮридическая действительность договораGateway_0074.144348, высокийда, КТ-СД-05Порог значимостинет
Р-СД-019Передача пакета без подтверждения приёма, утрата документов и просрочкаДоля договоров, согласованных в срокПередача в дорожку «Юридическая служба»4.143336, высокийда, КТ-СД-08Порог значимостида: приём в дорожке не фиксируется, контроль перенесён на Task_026 (п. 4.4); окно незащищённости О = Д [2] р.д. + П [5] р.д. = [7] р.д.; при [170] договорах в рабочий день (N = 850 за неделю по карточке КП-СД-04) в окно попадает [1190] экземпляров; рост необнаружения компенсирован еженедельной периодичностью, уровнем контроля II и AQL 0,65 %

Форма В.2. Блоки «Контрольная процедура» и «Статус» (графы 13-23)

Код рискаКод и наименование процедурыВид контроляСпособ проведенияУровень охватаПериодичность выполненияВладелец контроляИсполнитель контроляОстаточная значимостьСтатус процедурыДата последнего пересмотраРеквизиты решения о принятии риска
Р-СД-004КП-СД-01 «Сверка условий проекта договора с заявкой»Превентивный (предупреждающая)ПолуавтоматическийСплошной (все объекты)По каждому экземпляруРуководитель договорного отделаСпециалист договорного отдела15, низкийДействует[дата]не применяется
Р-СД-011КП-СД-02 «Проверка полномочий согласующего лица»Превентивный (предупреждающая)АвтоматическийСплошной (все объекты)По каждому экземпляруРуководитель юридической службы[Учётная система]12, среднийДействует[дата]не применяется
Р-СД-019КП-СД-04 «Выборочная проверка комплектности пакета документов»Детективный (выявляющая)ПолуавтоматическийВыборочный (объекты, выбранные по критериям)ЕженедельноРуководитель договорного отделаСпециалист договорного отдела18, среднийДействует[дата]не применяется

Указания по заполнению:

Ключом связи форм В.1 и В.2 является код риска, обе формы актуализируются одновременно.

Графы «Вид контроля», «Способ проведения», «Уровень охвата»: термины раздела 2, в скобках соответствие приложению № 5 к приказу ФНС России № ЕД-7-23/518@.

Графа «Остаточная значимость»: пересчёт по формуле п. 4.3 по правилу п. 4.5 настоящей Методики; превентивный контроль снижает оценку В, детективный снижает оценку Н. Исходная (присущая) значимость сохраняется в графе «З и уровень» формы В.1 и не перезаписывается.

Графа «Статус процедуры»: «проектируется», «действует», «приостановлена», «выведена из применения».

Графа «Реквизиты решения о принятии риска»: заполняется только при отсутствии контроля, без ссылки решение читается аудитом как отсутствие контроля. Полнота покрытия проверяется по пяти тестам п. 4.5, целевые значения: 100 % по уровню «критический», не ниже [95] % по уровню «высокий».

---

ПРИЛОЖЕНИЕ Г. Чек-лист предвнедренческой проверки контрольной процедуры

Назначение формы: Самопроверка первой линией полноты карточки, встроенности контроля в критическую точку, обоснованности способа проведения и автоматизации, соразмерности, нормирования и работоспособности контроля до вынесения карточки на утверждение; заполняет владелец контроля.

Соотношение с формами смежных документов. Форма намеренно названа иначе, чем Приложение В «Чек-лист аудита дизайна процесса» [Положение об аудите]: настоящий чек-лист применяется первой линией до ввода контроля в действие и покрывает раздел 3 указанного Приложения В полностью, все пять пунктов. Построчное соответствие: пункт 3.1 «для каждого существенного риска определён контроль» строкой 2; пункт 3.2 «контроли встроены в критические точки процесса» строкой 3 (основание п. 4.3); пункт 3.3 «отсутствует избыточное дублирование контролей» строкой 12; пункт 3.4 «контроли автоматизированы там, где это возможно» строкой 5 (основание п. 7.3); пункт 3.5 «определены ответственные за выполнение контролей» строкой 1 через полноту 23 граф карточки, включая графы владельца и исполнителя контроля. Покрытие означает самопроверку первой линией, независимую оценку дизайна процесса аудитом оно не заменяет.

Форма Г.1. Чек-лист предвнедренческой проверки

Контрольная процедура: КП-СД-04, версия 2.0. Проверил: [Должность, И.О. Фамилия]. Дата: [дата].

БлокПроверяемое требованиеОснованиеОценкаЗамечание и срок устранения
1Полнота карточкиВсе 23 графы заполнены, неприменимые содержат «не применяется» с обоснованиемп. 5.2соответствуетнет
2Полнота карточкиКонтроль связан с риском уровня «высокий» и выше либо с безусловным критериемп. 4.3, 4.5соответствуетнет
3Полнота карточкиКонтроль встроен в критическую точку процесса: шаг признан контрольной точкой по критериям значимости и безусловным критериям, точка размечена на BPMN-моделип. 4.3соответствуетнет
4Полнота карточкиТип указан по всем четырём осям, способ выбран ровно одинп. 5.1соответствуетнет
5Полнота карточкиВозможность автоматизации оценена: при выполнении всех критериев автоматического контроля выбран автоматический способ, иначе в карточке зафиксировано основание сохранения ручного или ИТ-зависимогоп. 7.3соответствуетнет
6СоразмерностьПокрытие риска: критерий реагирует именно на событие риска графы 5п. 5.3соответствуетнет
7СоразмерностьСвоевременность: контроль срабатывает до того, как последствие станет неустранимымп. 5.3требует доработкиРазрыв [10] р.д., сократить до [5] дней, срок [дата]
8СоразмерностьВоспроизводимость: двое исполнителей на одних данных получают один результатп. 5.3соответствуетнет
9СоразмерностьПроверяемость: запись и доказательства подтверждают выполнение спустя времяп. 5.3соответствуетнет
10СоразмерностьТрудоёмкость соразмерна тяжести покрываемого рискап. 5.3соответствуетнет
11СоразмерностьПрирост длительности шага не превышает [Y] % без обоснованияп. 5.3соответствуетнет
12СоразмерностьИзбыточных и дублирующих контролей нет по критериям [Положение об аудите, п. 5.2]п. 5.3соответствуетнет
13НормированиеКаждый параметр имеет источник норматива и утверждающее лицо, ослабление подтверждено расчётомп. 6.1соответствуетнет
14НормированиеЧисло одновременно применяемых критериев срабатывания не превышает двух; в графе 12 карточки заполнено поле «Допустимый диапазон калибровки порога» либо внесено «не применяется» с обоснованиемп. 6.7, 11.4соответствуетнет
15РаботоспособностьШаг 1. Прогон на данных за [6] мес. без остановок, превышение трудоёмкости не выше [20] %п. 5.4соответствуетнет
16РаботоспособностьШаг 2. Доля ложных срабатываний не выше [10] %, пропущенных нетп. 5.4требует доработкиДоля ложных [14] %, уточнить перечень документов, срок [дата]
17РаботоспособностьШаг 3. Пилот не менее [2] полных циклов процедуры и не менее [10] р.д.: алгоритм воспроизведён без пояснений, срок графы 16 соблюдёнп. 5.4соответствуетнет
18Документальный следФорма записи, доказательства, место и срок хранения, доступ определены и позволяют воспроизвести источник, объём, критерий, выводразд. 9соответствуетнет

Итог проверки: значений «не соответствует» нет, замечания по строкам 7 и 16 устраняются до вынесения карточки на утверждение.

Указания по заполнению:

Графа «Оценка»: «соответствует», «требует доработки», «не соответствует», промежуточных значений нет.

Правило приёмки: карточка выносится на утверждение только при отсутствии значений «не соответствует».

Графа «Замечание и срок устранения»: при оценке «соответствует» вносится запись «нет». Строка 3 проверяется по реестру контрольных точек и разметке BPMN-модели; при контроле, перенесённом с точки возникновения риска, указывается ссылка на решение о компенсирующем контроле по п. 4.4. Строка 5 допускает оценку «соответствует» и при обоснованном сохранении ручного либо ИТ-зависимого способа: в графе «Замечание и срок устранения» указывается невыполненный критерий п. 7.3, по которому автоматизация невозможна. Результат оформляется протоколом проверки работоспособности, прилагаемым к карточке. Прохождение чек-листа независимую оценку контроля не заменяет, термин «тестирование контролей» не применяется.

---

ПРИЛОЖЕНИЕ Д. Журнал выполнения контрольных процедур

Назначение формы: Сплошная регистрация фактов выполнения контролей, объёма проверки, результатов и ссылок на доказательства по 19 обязательным полям записи; ведёт исполнитель контроля по разделу 9, журнал питает показатели П1, П2, П3, П9 и разрез показателя П4 по основаниям квалификации.

Соотношение с формами смежных документов. Журнал не является рабочим документом аудитора [Положение об аудите, п. 9.1], имеет иной режим доступа и передаётся аудиту как исходные данные по п. 2.7 того же Положения, включая записи о ложных срабатываниях с основанием квалификации.

Форма Д.1. Блоки «Идентификация» и «Выполнение» (поля 1-8)

Номер записиКод и версия карточкиПроцесс и контрольная точкаПроверяемый периодДата и время выполненияИсполнитель контроляСпособ выполненияОтметка о разделении полномочий
ПР-2026-05-0117КП-СД-04, версия 2.0L2 «Согласование договора», КТ-СД-0827.04.2026 – 03.05.202606.05.2026, 10:15 – 12:40Специалист договорного отдела [И.О. Фамилия]Комбинированный: выгрузка из [СЭД], ручное сопоставлениеПодтверждено: проекты не готовил
ПР-2026-05-0119КП-СД-02, версия 1.4L2 «Согласование договора», КТ-СД-0506.05.202606.05.2026, 23:50[Учётная система]АвтоматическийНе применяется: контроль выполняет система

Форма Д.2. Блоки «Объект и объём», «Результат», «Доказательства и подтверждение» (поля 9-19)

Номер записиОбъект контроляОбъём проверкиИсточник данных и параметры выгрузкиПрименённые критерии срабатыванияСтатус выполненияСчётчики результатаОснование квалификации ложного срабатыванияПеречень выявленных отклоненийВывод исполнителя контроляСсылки на контрольные доказательстваОтметка о передаче и приёмке
ПР-2026-05-0117Пакеты документов к зарегистрированным договорам850 / 80 / простой случайный[СЭД], отчёт CTR-07, 06.05.2026 10:20Отсутствие документа перечня либо разрыв дат свыше [10] р.д.Выполнена в срок80 / 6 / 4 / 2По критерию 1, по данным 1, по настройке 0, по объекту 0ОТКЛ-СД-2026-0431, нет протокола разногласий, Medium (предварительно, для маршрутизации эскалации), повторноеВыявлены отклонения уровня Medium, требуется реагированиеДОК-2026-0517-1 (выгрузка), ДОК-2026-0517-2 (протокол отбора)Передано 06.05.2026, принято 07.05.2026
ПР-2026-05-0119Согласования проектов договоров38 / 38 / сплошной[Учётная система], журнал APPR, 06.05.2026Согласующее лицо отсутствует в матрице полномочийВыполнена в срок38 / 0 / 0 / 0Ложных срабатываний нетОтклонений не выявленоКонтроль выполнен, отклонений не выявленоДОК-2026-0519-1 (журнал)Принято владельцем контроля 07.05.2026

Указания по заполнению:

Ключом связи форм Д.1 и Д.2 является номер записи, запись не фиксируется при незаполненном обязательном поле.

Поле «Объём проверки»: формат «совокупность / выборка / способ отбора», при сплошном контроле числа равны.

Поле «Счётчики результата»: формат «проверено / срабатываний / истинных / ложных», ручной правке не подлежит.

Поле «Основание квалификации ложного срабатывания»: заполняется при ненулевом числе ложных в поле «Счётчики результата» по четырём основаниям п. 10.4 в порядке «по критерию, по данным, по настройке, по объекту», каждое своим числом; сумма чисел равна числу ложных. При отсутствии ложных срабатываний вносится «ложных срабатываний нет», прочерк не применяется. Обобщённая запись без разреза по основаниям записью не признаётся: поле раскрывает, по какому основанию срабатывание исключено из числа отклонений в выборке [Положение об аудите, п. 7.5], и передаётся аудиту вместе с журналом по п. 2.7 того же Положения. Поле питает разрез показателя П4 по разделу 11.

Поле «Перечень выявленных отклонений»: идентификатор, описание, существенность по [Положение об аудите, п. 8.1], признак повторяемости; грейд процесса не вносится. Уровень существенности проставляется первой линией предварительно и только для маршрутизации эскалации (п. 10.1 настоящей Методики); окончательный уровень критичности присваивает служба внутреннего аудита по п. 8.1 [Положение об аудите]. Отдельное поле для окончательного уровня не вводится, применяется пометка «предварительно».

Правило доказуемости: по записи воспроизводятся источник данных, объём, критерий и вывод без обращения к исполнителю.

Зафиксированная запись не редактируется: исправление оформляется новой версией со ссылкой на исходную.

---

ПРИЛОЖЕНИЕ Е. Форма реагирования на отклонение, выявленное контрольной процедурой

Назначение формы: Оперативный артефакт первой линии: квалификация отклонения, локализация последствий, устранение и подтверждение закрытия владельцем процесса; заполняется по разделу 10 и питает показатели П4, П5, П6, П7.

Соотношение с формами смежных документов. Форма не тождественна Приложению Ж «Форма плана корректирующих действий (CAPA)» [Положение об аудите] и плану корректирующих действий [Методика по KPI, п. 15.2]: она фиксирует немедленные действия, а не программу устранения коренных причин. Второй план не создаётся, переход к CAPA оформляется полем 17. Поля 8, 12, 13, 15, 17 и 22 соответствуют реквизитам плана корректирующих действий [Методика по KPI, п. 15.2] и при передаче в CAPA переносятся без повторного заполнения; требование SMART к формулировке действия применяется по тому же пункту.

Форма Е.1. Форма реагирования на отклонение (пример заполнения)

БлокПоле формыЗначение
1ИдентификацияИдентификатор отклоненияОТКЛ-СД-2026-0431
2ИдентификацияСсылка на протокол выполнения контроляПР-2026-05-0117, КП-СД-04, версия 2.0
3ИдентификацияКонтрольная точкаКТ-СД-08, Task_026 «Зарегистрировать договор в реестре»
4ИдентификацияОбъект контроляПакет документов к договору [№ и дата], контрагент [Наименование]
5ИдентификацияДата и время срабатывания06.05.2026, 11:20
6ИдентификацияИсполнитель контроляСпециалист договорного отдела [И.О. Фамилия]
7КвалификацияУровень существенностиMedium (предварительно, для маршрутизации эскалации; окончательный уровень критичности присваивает служба внутреннего аудита по п. 8.1 [Положение об аудите])
8КвалификацияПризнак повторяемостиПовторное: третий период подряд по КТ-СД-08
9КвалификацияТип отклонения исполненияНевыполнение установленного шага процесса, п. 6.3 Положения
10КвалификацияВлияние на результат процессаПросрочка согласования [4] рабочих дня, показатель «доля договоров в срок» ниже порога
11Оперативная реакцияДействия по локализацииПередача на подписание приостановлена, протокол разногласий запрошен
12Оперативная реакцияОтветственный за локализациюВладелец процесса [Должность, И.О. Фамилия]
13Оперативная реакцияФактический срок локализации[4] рабочих часа, выполнено 06.05.2026 в 15:20
14Оперативная реакцияПриложенные доказательстваДОК-2026-0517-1 (выгрузка), ДОК-2026-0517-3 (переписка по запросу)
15Причина и решениеПредполагаемая или установленная коренная причинаПриём пакета в дорожке «Юридическая служба» не фиксируется в системе
16Причина и решениеОтнесение причиныОшибка дизайна процесса, п. 1.6 Положения
17Причина и решениеРешение о передаче в CAPA (поле-триггер)Передано в CAPA: условие «Medium и выше либо повтор» выполнено, решение владельца процесса от 08.05.2026, оформление по п. 12.1 и Приложению Ж Положения
18ЗакрытиеОснование закрытияПоследствия локализованы, объект приведён в соответствие, доказательства приложены
19ЗакрытиеПодтверждающее лицоВладелец процесса [Должность, И.О. Фамилия]
20ЗакрытиеДата закрытия12.05.2026
21ЗакрытиеСсылка на CAPA либо решение о принятии рискаCAPA-2026-014 от 08.05.2026
22ЗакрытиеСтатус формыПередано в CAPA

Указания по заполнению:

Поле 7: своя шкала существенности не создаётся, применяются уровни High, Medium, Low, Observation. Значение проставляется первой линией предварительно и только для маршрутизации эскалации (п. 10.1 настоящей Методики); окончательный уровень критичности присваивает служба внутреннего аудита по п. 8.1 [Положение об аудите]. Отдельное поле для окончательного уровня не вводится, применяется пометка «предварительно».

Поле 8: «единичное», «повторное», «систематическое»; повторное отклонение по одной точке за [квартал] повышает уровень на ступень. Поле 17 является полем-триггером: CAPA оформляется при уровне Medium и выше либо при повторном или систематическом отклонении, решение принимает владелец процесса не позднее [2] рабочих дней с даты квалификации.

Поле 21: при осознанном принятии риска вместо ссылки на CAPA указываются реквизиты решения из реестра допущений.

Поле 22: «открыто», «локализовано», «устраняется», «передано в CAPA», «риск принят», «закрыто». Ложное срабатывание отклонением не признаётся: оно квалифицируется по п. 10.4 и учитывается в П4. Закрытие формы снятием несоответствия с контроля не является: оно снимается по итогам follow-up проверки.

---

ПРИЛОЖЕНИЕ Ж. Отчётная форма по результативности контрольных процедур

Назначение формы: Сводные значения показателей П1-П9 за отчётный период по каждой контрольной процедуре, с раскрытием показателя П4 в разрезе четырёх оснований квалификации ложного срабатывания, с выводом самооценки и решением; формирует владелец процесса по разделу 11 и выносит на Process Review.

Соотношение с формами смежных документов. Форма является управленческой отчётностью первой линии: она периодична и не содержит аудиторских квалификаций и грейда процесса, поэтому не совпадает с Приложением Е «Форма итогового отчёта по аудиту» [Положение об аудите] и с отчётом об отклонениях [Методика по KPI, п. 14.2].

Форма Ж.1. Отчёт по результативности контрольных процедур

Процесс: [Согласование договора], уровень L2. Отчётный период: [II квартал 20__ г.]. Ответственный: владелец процесса [Должность, И.О. Фамилия].

Код и наименование контрольной процедурыВладелец контроляП1, %П2, %П3, на 100 объектовП4, %П4 в разрезе оснований (критерий / данные / настройка / объект), проц. пунктыП5, %П6, чП7, %П8, %П9, %Вывод самооценкиТребуется корректировка параметровРешение и срок
КП-СД-01 «Сверка условий проекта договора с заявкой»Руководитель договорного отдела100982,188 / 0 / 0 / 0953,210100100Контроль подтверждённетВыполняется без изменений, запись в реестр в течение [5] рабочих дней
КП-СД-04 «Выборочная проверка комплектности пакета документов»Руководитель договорного отдела100967,53317 / 8 / 8 / 0719,425100100Контроль не подтверждёндаУсловие П4 ≤ [30] % не выполнено (лестница п. 6.9), П5 = 71 % ниже целевого [90] %: компенсирующие действия и пересмотр в течение [5] рабочих дней, внеплановый пересмотр дизайна по п. 11.4
КП-СД-02 «Проверка полномочий согласующего лица»Руководитель юридической службы100880,400 / 0 / 0 / 01001,0010094Контроль не подтверждёндаКомпенсирующие действия и пересмотр контроля в течение [5] рабочих дней, сбой интеграции устраняет ИТ-служба

Указания по заполнению:

Показатели рассчитываются по формулам п. 11.2; источники: журнал Д (П1, П2, П3, П9 и разрез П4 по основаниям квалификации), формы Е (П4, П5, П6, П7), матрица В (П8).

Графа «П4 в разрезе оснований»: значения в процентных пунктах в порядке «критерий / данные / настройка / объект» по п. 10.4, сумма четырёх значений равна графе «П4, %»; графа обязательна, значение П4 без разреза по основаниям не раскрывается, при отсутствии ложных срабатываний проставляются нули. При N_ист = 0 за отчётный период графы «П5, %», «П6, ч» и «П7, %» заполняются записью «не применяется», а вывод самооценки формируется по П1, П2, П4 и П9 (правило нулевого знаменателя п. 11.2). Показатель П8 рассчитывается по процессу в целом и повторяется в каждой строке. Показатель П3 приводится на 100 объектов контроля, П6 в часах, остальные в процентах.

Графа «Вывод самооценки»: бинарная, «контроль подтверждён» либо «контроль не подтверждён», цветовая шкала не вводится.

Графа «Требуется корректировка параметров»: самостоятельное поле «да» либо «нет», промежуточной зоны не образует. Грейд процесса не проставляется, он присваивается по результатам внутреннего аудита. Показатели контролей в реестр показателей не заводятся и в систему мотивации не транслируются.

Поддержка