БАЗОВЫЕ СТАРТОВЫЕ РАЗДЕЛЫ
Описание раздела: Раздел содержит обязательные стартовые элементы документа по ГОСТ Р 7.0.97-2025: титульный лист с грифом утверждения, лист согласования, оглавление и лист регистрации изменений. Организационно-правовая часть Методики облегчена: назначение, область применения и нормативные ссылки вынесены в раздел 1, терминологический аппарат в раздел 2, и в базовом блоке они не дублируются. Идентификация документа, его статусная модель и нумерация редакций настоящей Методикой не устанавливаются: они применяются по [Положению об управлении нормативно-методическими документами и локальными нормативными актами] (НМД № 13) и [Регламенту управления нормативно-методическими документами и локальными нормативными актами] (НМД № 14).
Титульный лист
Описание подраздела: Титульный лист идентифицирует документ и фиксирует гриф утверждения, редакцию, статус и обе даты жизненного цикла.
Какие реквизиты обязательны на титульном листе Методики?
Инструкция по заполнению:
Заполните реквизиты по образцу, переменные значения указывайте плейсхолдерами в квадратных скобках. Гриф «УТВЕРЖДАЮ» оформляется на утверждающего, установленного для методик в НМД № 13, п. 4.2: руководитель подразделения-владельца документа либо [Руководитель процессного офиса]; если Методика вводится в действие приказом, на титульном листе дополнительно приводятся его вид, дата и номер.
Дату утверждения и дату введения в действие указывайте раздельно (НМД № 13, п. 8.3): до даты введения в действие требования Методики обязательными не являются. Номер редакции целочисленный, при первичном утверждении «Редакция 1»; дробная нумерация вида «версия 1.0» не применяется, версии проекта (0.1 … 0.N) на титульный лист не выносятся. Статус документа указывается из закрытого перечня НМД № 13, п. 7.2.
Пример:
[ЛОГОТИП / ПОЛНОЕ НАИМЕНОВАНИЕ ОРГАНИЗАЦИИ]
УТВЕРЖДАЮ [Руководитель процессного офиса] ______________ [И.О. Фамилия] «___» ______________ 20__ г.
МЕТОДИКА РАЗРАБОТКИ И ПРОВЕДЕНИЯ КОНТРОЛЬНЫХ ПРОЦЕДУР ПО БИЗНЕС-ПРОЦЕССУ
Код документа: [МЕТ-КП-001] Редакция 1
Статус документа: Действует
Владелец документа: [Должность, И.О. Фамилия]
Дата утверждения: [ДД.ММ.ГГГГ]
Дата введения в действие: [ДД.ММ.ГГГГ] Введена в действие приказом [Наименование организации] от [ДД.ММ.ГГГГ] № [номер]
[Город], [Год]
Лист согласования
Описание подраздела: Лист фиксирует состав должностных лиц, согласовавших проект Методики до её утверждения, и результат согласования каждого из них.
Кто согласует Методику до её утверждения и кто в состав согласующих не включается?
Инструкция по заполнению:
Заполните таблицу на 5-6 согласующих в последовательности маршрута согласования (НМД № 14, п. 8.1). Обязательны: руководитель процессного офиса как владелец методологии контролей и нормоконтролёр; финансовый директор, поскольку Методика затрагивает контроли санкционирования, лимитов и операций с денежными средствами; руководитель ИТ-службы, поскольку автоматические контроли опираются на доступ к данным и логам информационных систем; юридический директор и директор по персоналу, поскольку Методика возлагает обязанности на исполнителей контролей. Результат согласования указывается из закрытого перечня: «согласовано», «согласовано с замечаниями», «мотивированный отказ»; молчаливое согласование не применяется.
Службу внутреннего аудита в состав согласующих не включайте: она даёт независимую оценку надёжности выстроенных контролей по [Положению о внутреннем аудите бизнес-процессов] (НМД № 16, п. 2.6), и участие в разработке Методики создало бы конфликт интересов. Проект направляется ей для сведения, о чём делается отметка под таблицей.
Пример:
| № | Должность | ФИО | Подпись | Дата |
|---|---|---|---|---|
| 1 | Руководитель процессного офиса (владелец методологии, нормоконтроль) | [И.О. Фамилия] | ||
| 2 | Финансовый директор | [И.О. Фамилия] | ||
| 3 | Руководитель ИТ-службы | [И.О. Фамилия] | ||
| 4 | Юридический директор | [И.О. Фамилия] | ||
| 5 | Директор по персоналу | [И.О. Фамилия] | ||
| 6 | Владелец процесса [наименование пилотного процесса] | [И.О. Фамилия] |
Отметка: проект Методики направлен [Руководителю службы внутреннего аудита] для сведения [ДД.ММ.ГГГГ]; в согласовании служба внутреннего аудита не участвует (НМД № 16, п. 2.6).
ОГЛАВЛЕНИЕ
- МЕТОДИКА РАЗРАБОТКИ И ПРОВЕДЕНИЯ КОНТРОЛЬНЫХ ПРОЦЕДУР ПО БИЗНЕС-ПРОЦЕССУ
- БАЗОВЫЕ СТАРТОВЫЕ РАЗДЕЛЫ
- Титульный лист
- Лист согласования
- Лист регистрации изменений
- 1. ОБЩИЕ ПОЛОЖЕНИЯ
- 1.1. Назначение и цели Методики
- 1.2. Область применения и границы Методики
- 1.3. Нормативные ссылки
- 2. ТЕРМИНЫ, ОПРЕДЕЛЕНИЯ И СОКРАЩЕНИЯ
- 2.1. Базовые понятия контрольной деятельности
- 2.2. Классификация контрольных процедур
- 2.3. Сокращения и обозначения
- 2.4. Перечень вопросов Методики
- 3. РОЛЕВАЯ МОДЕЛЬ И ОТВЕТСТВЕННОСТЬ
- 3.1. Состав ролей и полномочия участников контрольных процедур
- 3.2. Матрица ответственности за жизненный цикл контрольной процедуры (RACI)
- 3.3. Разделение полномочий и несовместимость функций
- 3.4. Порядок разрешения разногласий по составу и параметрам контрольных процедур
- 4. ИДЕНТИФИКАЦИЯ РИСКОВ ПРОЦЕССА И ВЫБОР КОНТРОЛЬНЫХ ТОЧЕК
- 4.1. Выявление рисков по BPMN-модели процесса и источники данных
- 4.2. Формулировка риска процесса и правила его регистрации
- 4.3. Оценка значимости риска и критерии выбора контрольных точек
- 4.4. Компенсирующий контроль и осознанное принятие риска
- 4.5. Матрица рисков и контролей (RCM) и проверка полноты покрытия
- 5. ПРОЕКТИРОВАНИЕ КОНТРОЛЬНОЙ ПРОЦЕДУРЫ
- 5.1. Выбор типа и способа контроля
- 5.2. Карточка контрольной процедуры
- 5.3. Оценка соразмерности контроля риску
- 5.4. Проверка работоспособности контроля до ввода в действие
- 5.5. Жизненный цикл контрольной процедуры
- 6. НОРМИРОВАНИЕ ПАРАМЕТРОВ КОНТРОЛЯ
- 6.1. Состав нормируемых параметров и источники нормативов
- 6.2. Периодичность выполнения контрольной процедуры
- 6.3. Динамическое изменение интенсивности контроля
- 6.4. Объём операционной выборки и методы отбора элементов
- 6.5. Порядок отбора элементов выборки и его воспроизводимость
- 6.6. Разграничение операционной и аудиторской выборки
- 6.7. Критерии срабатывания контроля и допустимые отклонения
- 6.8. Срок выполнения контроля и срок реакции на его результат
- 6.9. Ложные срабатывания и настройка порога чувствительности
- 7. ОТРАЖЕНИЕ КОНТРОЛЕЙ В BPMN-МОДЕЛИ ПРОЦЕССА И АВТОМАТИЗАЦИЯ
- 7.1. Отображение контрольных точек и контрольных процедур средствами нотации BPMN
- 7.2. Ведение параметров контролей в Stormbpmn и публикация модели
- 7.3. Условия перевода контроля в автоматический и требования к информационной системе
- 7.4. Воздействие автоматического контроля на ход процесса при срабатывании
- 7.5. Версионирование разметки контролей и жизненный цикл изменения в модели
- 8. ПРОВЕДЕНИЕ КОНТРОЛЬНОЙ ПРОЦЕДУРЫ
- 8.1. Инициирование контроля и подготовка к выполнению
- 8.2. Порядок выполнения и фиксация результата
- 8.3. Действия исполнителя в нештатных ситуациях
- 8.4. Невыполнение и сбой самой контрольной процедуры
- 9. ДОКУМЕНТИРОВАНИЕ РЕЗУЛЬТАТОВ И ОТЧЁТНОСТЬ
- 9.1. Протокол выполнения контрольной процедуры
- 9.2. Контрольные доказательства, хранение и доступ
- 9.3. Сводная отчётность о выполнении контрольных процедур
- 10. РЕАГИРОВАНИЕ НА ОТКЛОНЕНИЯ И КОРРЕКТИРУЮЩИЕ ДЕЙСТВИЯ
- 10.1. Классификация отклонения и уровень эскалации
- 10.2. Маршрут и сроки реагирования на выявленное отклонение
- 10.3. Форма реагирования, перерастание в CAPA и закрытие
- 10.4. Ложное срабатывание контроля и корректировка критерия срабатывания
- 10.5. Основания для изменения контроля, модели и регламента процесса
- 11. САМООЦЕНКА РАБОТЫ КОНТРОЛЬНЫХ ПРОЦЕДУР, ИХ ПЕРЕСМОТР И СОСТАВ ПРИЛОЖЕНИЙ
- 11.1. Раздельная самооценка дизайна контроля и операционной надёжности его выполнения
- 11.2. Показатели работы контрольной процедуры
- 11.3. Сводный вывод самооценки и признаки неработающего или избыточного контроля
- 11.4. Периодичность пересмотра контрольной процедуры, триггеры и вывод контроля из применения
- 11.5. Состав приложений к Методике и их разграничение с формами смежных документов
- 12. ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ
- 12.1. Вступление в силу, ознакомление и переходные положения
- 12.2. Внесение изменений и пересмотр Методики
- 12.3. Ответственность за применение Методики
- 12.4. Разрешение разногласий по применению Методики
- ПРИЛОЖЕНИЯ
- ПРИЛОЖЕНИЕ А. Реестр контрольных точек и рисков процесса
- ПРИЛОЖЕНИЕ Б. Карточка контрольной процедуры
- ПРИЛОЖЕНИЕ В. Матрица рисков и контролей (RCM)
- ПРИЛОЖЕНИЕ Г. Чек-лист предвнедренческой проверки контрольной процедуры
- ПРИЛОЖЕНИЕ Д. Журнал выполнения контрольных процедур
- ПРИЛОЖЕНИЕ Е. Форма реагирования на отклонение, выявленное контрольной процедурой
- ПРИЛОЖЕНИЕ Ж. Отчётная форма по результативности контрольных процедур
Лист регистрации изменений
Описание подраздела: Лист обеспечивает прослеживаемость редакций Методики; строка вносится при утверждении каждой редакции.
Как ведётся история редакций Методики и какие события влекут внесение записи?
Инструкция по заполнению:
Первой строкой зафиксируйте первичное утверждение Редакции 1. Состав граф и правила ведения листа установлены в НМД № 14, Приложение Е, и Методикой не изменяются: номер редакции представляет собой целое число и увеличивается на единицу при каждом утверждении изменений; техническое исправление явных ошибок номер редакции не изменяет и помечается в графе «Содержание изменения»; версии проекта в лист не выносятся.
Плановый пересмотр Методики проводится не реже 1 раза в год (НМД № 13, п. 11.3). Внеплановая запись вносится по триггерам, специфичным для предмета настоящей Методики: изменение национальных стандартов выборочного контроля, изменение шкалы существенности отклонений или сроков их устранения в НМД № 16, изменение пороговых значений показателей в НМД № 18, изменение нотации либо атрибутного состава моделей в Stormbpmn. Пересмотр отдельной контрольной процедуры в лист регистрации изменений Методики не вносится и оформляется по разделу 11.
Пример:
| № редакции | Дата утверждения | Дата введения в действие | Изменённые разделы | Содержание изменения | Основание | Утвердил |
|---|---|---|---|---|---|---|
| 1 | 16.03.2026 | 01.04.2026 | Все разделы | Первичное утверждение документа | Приказ № 41-ОД от 16.03.2026 | Руководитель процессного офиса И.И. Иванова |
| 1 | 22.06.2026 | 22.06.2026 | Прил. Ж | Техническое исправление, редакция не изменяется: уточнены ссылки на пункты ГОСТ Р ИСО 2859-1-2007 в таблице расчёта объёма выборки | Заключение нормоконтроля ЗН-2026-047 | Руководитель процессного офиса И.И. Иванова |
| 2 | 14.12.2026 | 15.01.2027 | Разд. 6, Прил. Д | Пересмотрен порядок определения объёма выборки в связи с введением новой редакции стандарта выборочного контроля; уточнён порядок квалификации ложного срабатывания | Протокол Процессного комитета № 9 от 08.12.2026 | Руководитель процессного офиса И.И. Иванова |
ОБЩИЕ ПОЛОЖЕНИЯ
Описание раздела: Раздел закрепляет назначение Методики, охват её применения, границу со смежными НМД и перечень источников, на которых она основана. Определения понятий приведены в разделе 2.
1.1. Назначение и цели Методики
Описание подраздела: Подраздел определяет цель и задачи Методики, а также управленческие задачи, которые решают контрольные процедуры отдельного бизнес-процесса.
Каковы назначение и цели Методики и какие управленческие задачи решает применение контрольных процедур на уровне отдельного бизнес-процесса?
Инструкция по заполнению:
Сформулируйте цель Методики одним предложением. Приведите 5-7 задач Методики нумерованным списком, по одной на строку, и отдельным списком 4-6 управленческих задач, каждую с измеримым результатом. Завершите оговоркой: независимую оценку надёжности контролей Методика не регулирует.
Пример:
Цель Методики: установить единый порядок разработки, нормирования, выполнения, документирования и оценки контрольных процедур по бизнес-процессам [Наименование организации].
Задачи Методики:
1. Связать риск процесса с контрольной точкой и процедурой: контролей без привязки к риску не остаётся.
2. Задать единую конструкцию процедуры: объект контроля, критерий срабатывания, периодичность, объём и способ выборки, владелец и исполнитель контроля, доказательство.
3. Нормировать параметры контроля расчётом по национальным стандартам выборочного контроля, а не суждением исполнителя.
4. Закрепить реагирование на отклонение, выявленное контрольной процедурой, и его передачу по линии эскалации.
5. Обеспечить сопоставимость контролей разных процессов через матрицу риск-контроль (RCM) и контрольные точки в модели BPMN.
6. Установить порядок оценки результативности контролей, их изменения, замены или отмены.
Управленческие задачи контрольных процедур:
1. Снижение потерь от рисков: контроль срабатывает до наступления последствия.
2. Усиление или ослабление контроля по статистике срабатываний, а не по оценке руководителя.
3. Устранение дублирующих и избыточных контролей в границах процесса.
4. Подтверждение выполнения контроля доказательством при внутренней и внешней проверке.
Независимую оценку надёжности контролей выполняет служба внутреннего аудита по [Положению о внутреннем аудите бизнес-процессов] (НМД № 16).
1.2. Область применения и границы Методики
Описание подраздела: Подраздел задаёт организационный, функциональный и предметный охват Методики и границу со смежными НМД, результаты которых принимаются как готовый вход.
Какие бизнес-процессы, уровни процессной архитектуры и виды контролей входят в область применения Методики?
Инструкция по заполнению:
Опишите три контура охвата отдельными абзацами: организационный, функциональный и предметный, по одной оси классификации раздела 4 на строку. Завершите целевой аудиторией из 5-7 категорий работников.
Пример:
Организационный охват: [Наименование организации], её филиалы и дочерние и зависимые общества (ДЗО) с даты решения о распространении Методики.
Функциональный охват: бизнес-процессы уровней L1–L3 реестра процессов всех типов (основные, обеспечивающие, управленческие).
Уровень L0: охватывается через нижележащие процессы, своих процедур не имеет.
Уровень L4 (операции): контрольная точка включается в рабочую инструкцию исполнителя со ссылкой на процедуру процесса-родителя, отдельной картой не оформляется.
Предметный охват по четырём осям:
Момент воздействия на риск: превентивные и детективные.
Способ выполнения: ручные, полуавтоматические и автоматические.
Охват объектов контроля: сплошные и выборочные.
Роль в покрытии риска: ключевые и компенсирующие.
Целевая аудитория: владельцы процессов, владельцы и исполнители контролей, процессные аналитики, работники процессного офиса (ПрО), методолог, руководители контролируемых подразделений.
Что остаётся за границами Методики и какими смежными нормативно-методическими документами это регулируется?
Инструкция по заполнению:
Заполните таблицу на 4-6 строк по колонкам «Смежная область / Регулирующий документ / Что остаётся за Методикой». Вынесите за границы внутренний аудит (НМД № 16), пороги показателей (НМД № 18), стоимостную оценку (НМД № 12), систему внутреннего контроля уровня организации. Правило согласованности: результат смежного НМД принимается как готовый вход и не воспроизводится.
Пример:
| Смежная область | Регулирующий документ | Что остаётся за Методикой |
|---|---|---|
| Внутренний аудит: план аудитов, тестирование контролей, независимая оценка надёжности, корректирующие и предупреждающие действия (CAPA) | [Положение о внутреннем аудите бизнес-процессов] (НМД № 16) | Контроли разрабатывает и выполняет, независимо не оценивает. Шкала существенности (High, Medium, Low, Observation) и сроки устранения берутся из НМД № 16 |
| Показатели процесса: KPI, операционные метрики, KRI, целевые, пороговые и критические значения | [Методика по разработке KPI и операционных метрик в области бизнес-процессов] (НМД № 18) | Использует утверждённые пороги как критерии срабатывания, своих не вводит |
| Стоимостная оценка: себестоимость операции, ставка ресурса, стоимость экземпляра процесса | [Методика формирования и анализа затрат по бизнес-процессам] (НМД № 12) | Берёт готовые значения, формул не воспроизводит. Отнесение контроля к не добавляющим ценность (NVA) не основание для отмены: НМД № 12, п. 11.3 |
| Система внутреннего контроля уровня организации: реестр рисков, аппетит к риску, отчётность совету директоров | [Политика управления рисками и внутреннего контроля], [Регламент паспортизации бизнес-процессов] (НМД № 9), [Соглашение по моделированию] | Работает в границах процесса, правил уровня организации, паспортизации и моделирования не устанавливает |
1.3. Нормативные ссылки
Описание подраздела: Подраздел перечисляет правовые акты, стандарты, международные своды и внутренние документы, на которых основана Методика, с применимыми положениями каждого.
Какие нормативные и методические источники образуют основу Методики и какие их положения применяются при разработке контрольных процедур?
Инструкция по заполнению:
Приведите перечень нумерованным списком по группам (федеральные законы; подзаконные акты; национальные стандарты; международные своды; внутренние документы), по одному документу на строку, в формате «обозначение и наименование, применимые пункты: для чего применяется». Отраслевые акты давайте с оговоркой о круге адресатов, реквизиты сверяйте по официальному публикатору.
Пример:
Федеральные законы и кодексы:
1. Федеральный закон от 06.12.2011 № 402-ФЗ «О бухгалтерском учёте», ст. 19: обязанность организовать внутренний контроль.
2. Трудовой кодекс Российской Федерации от 30.12.2001 № 197-ФЗ, ст. 8, 21, 22, 189, 192, 193: локальный нормативный акт, ознакомление под роспись, сроки дисциплинарного взыскания.
3. Федеральный закон от 25.12.2008 № 273-ФЗ «О противодействии коррупции», ст. 13.3: антикоррупционные процедуры в матрице риск-контроль.
4. Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных», ст. 18.1, 19: периодический контроль и контроль доступа.
5. Федеральный закон от 22.10.2004 № 125-ФЗ «Об архивном деле в Российской Федерации», ст. 17: сроки хранения контрольных доказательств.
Подзаконные акты и акты федеральных органов исполнительной власти:
1. Информация Минфина России от 25.12.2013 № ПЗ-11/2013 «Организация и осуществление экономическим субъектом внутреннего контроля», п. 5, 8.1, 8.2, 8.3, 10, 13.3: пять элементов внутреннего контроля, классификатор видов процедур, форма матрицы, оценка не реже одного раза в год; вне бухгалтерского контура по аналогии.
2. Приказ ФНС России от 25.05.2021 № ЕД-7-23/518@ «Об утверждении Требований к организации системы внутреннего контроля», разд. IX, прил. № 5 и № 7: признаки процедуры (вид, уровень охвата, способ проведения, частота), форма матрицы. Обязателен для участников налогового мониторинга.
3. Приказ Минфина России от 09.01.2019 № 2н о введении международных стандартов аудита, МСА 530 «Аудиторская выборка» и МСА 330 «Аудиторские процедуры в ответ на оценённые риски»: генеральная совокупность, допустимая норма отклонений, объём выборки, трактовка отклонений.
4. МСА 315 (пересмотренный, 2019 г.) «Выявление и оценка рисков существенного искажения», приказ Минфина России от 27.10.2021 № 163н: дизайн контроля против операционной надёжности, общие контроли ИТ-среды.
5. Приказ Росархива от 20.12.2019 № 236 «Об утверждении Перечня типовых управленческих архивных документов с указанием сроков их хранения»: сроки хранения актов, справок и иных доказательств.
Национальные стандарты:
1. ГОСТ Р ИСО 9000-2015 «Системы менеджмента качества. Основные положения и словарь», разд. 3.4, 3.11: термины «процесс», «результативность», «несоответствие», «верификация».
2. ГОСТ Р ИСО 9001-2015 «Системы менеджмента качества. Требования», п. 8.5.1, 8.7, 9.1, 10.2: управляемые условия, несоответствующий результат, мониторинг, устранение причины.
3. ГОСТ Р ИСО 19011-2021 «Руководящие указания по проведению аудита систем менеджмента», разд. 4, прил. А, п. А.6: работа с доказательством, статистическая и нестатистическая выборка.
4. ГОСТ Р ИСО 31000-2019 «Менеджмент риска. Принципы и руководство», п. 6.5, 6.6, 6.7: контроль как средство обработки риска, пересмотр контролей, регистрация результатов.
5. ГОСТ Р 58771-2019 «Менеджмент риска. Технологии оценки риска», прил. Б.4: выявление контрольных точек («галстук-бабочка», HACCP, анализ уровней защиты).
6. ГОСТ Р ИСО 31073-2024 «Менеджмент риска. Словарь» (сверить реквизиты): термин «средство управления».
7. ГОСТ Р ИСО 2859-1-2007 «Статистические методы. Процедуры выборочного контроля по альтернативному признаку. Часть 1»: объём выборки и приёмочное число, переключение нормального, усиленного и ослабленного контроля.
8. ГОСТ Р ИСО 2859-3-2009 «Процедуры выборочного контроля по альтернативному признаку. Часть 3. Контроль с пропуском партий»: разрежённый контроль, возврат к полному объёму при первом отклонении.
9. ГОСТ Р ИСО 2859-4-2023 «Процедуры выборочного контроля по альтернативному признаку. Часть 4»: контроль типа ревизии.
10. ГОСТ Р ИСО 3951-1-2015 «Статистические методы. Процедуры выборочного контроля по количественному признаку. Часть 1»: таблицы объёмов выборки и приёмочных констант k, уровни контроля, s-метод и сигма-метод; применяется, когда критерий срабатывания задан числовым значением (срок в днях, сумма, длительность), а не признаком «соответствует / отклонение».
11. ГОСТ Р 50779.12-2021 «Статистические методы. Методы случайного отбора выборок штучной продукции»: способы отбора (простой случайный, систематический, стратифицированный, кластерный).
12. ГОСТ Р ИСО 7870-2-2015 «Статистические методы. Контрольные карты. Часть 2. Контрольные карты Шухарта»: контрольные границы и признаки особой причины вариации.
13. ГОСТ Р 7.0.97-2025 «Организационно-распорядительная документация. Требования к оформлению документов», разд. 4, 5: оформление Методики и приложений (акт, протокол, чек-лист).
14. ГОСТ Р ИСО 15489-1-2019 «Управление документами. Часть 1» (сверить реквизиты), разд. 5, 6, 9: аутентичность, целостность и прослеживаемость доказательства.
15. ГОСТ Р 27.303-2021 «Надежность в технике. Анализ видов и последствий отказов», п. 5.3.5: процедура FMEA при выявлении контрольных точек, существующие средства контроля и методы обнаружения как составляющая Н шкалы значимости (п. 4.3 настоящей Методики).
16. ГОСТ Р 50779.41-96 (ИСО 7873-93) «Статистические методы. Контрольные карты для среднего с предупреждающими границами»: предупреждающая и действующая границы для двухуровневого критерия срабатывания (п. 6.7 настоящей Методики).
Международные методические своды (обязательными требованиями не являются):
1. COSO Internal Control: Integrated Framework, редакция 2013 года, принципы 10-12: конструкция процедуры, связь контроля с риском, общие контроли ИТ.
2. BPM CBOK 4.0, ABPMP, 4th Edition: контрольная точка как элемент модели процесса, связка контролей с показателями.
3. ISO/IEC 19510:2013 (OMG BPMN 2.0): элементы нотации, применяемые для отображения контрольных точек и контрольных действий (раздел [7] настоящей Методики).
Внутренние документы (версия [N] от [дата] по каждому):
1. [Положение о внутреннем аудите бизнес-процессов] (НМД № 16): шкала существенности и сроки устранения, тестирование контролей, CAPA.
2. [Методика по разработке KPI и операционных метрик в области бизнес-процессов] (НМД № 18), далее также «Методика по KPI»: пороги, особая причина вариации, эскалация отклонений.
3. [Методика формирования и анализа затрат по бизнес-процессам] (НМД № 12): стоимость операций и ошибок для оценки цены риска.
4. [Регламент паспортизации бизнес-процессов] (НМД № 9): границы контролируемого процесса.
5. [Соглашение по моделированию]: отображение контрольных точек в моделях BPMN в Stormbpmn.
6. [Политика управления рисками и внутреннего контроля]: реестр рисков и критерии значимости риска.
Отраслевые акты (Положение Банка России от 08.04.2020 № 716-П, федеральные стандарты внутреннего финансового аудита для организаций бюджетной сферы) применяют только их адресаты.
ТЕРМИНЫ, ОПРЕДЕЛЕНИЯ И СОКРАЩЕНИЯ
Описание раздела: Единственное место терминологии Методики: базовые понятия контрольной деятельности, классификация видов контрольных процедур, таблица сокращений. Методика является первоисточником контрольной терминологии для линейки нормативно-методических документов (далее НМД) процессного управления. Термины смежных НМД не переопределяются, а приводятся со ссылкой на документ и пункт.
2.1. Базовые понятия контрольной деятельности
Описание подраздела: Определяет понятия, на которых строятся идентификация рисков процесса, назначение контрольных точек, проектирование, выполнение и оценка контролей. Содержит термины по ссылке на смежные НМД, разграничение совпадающих наименований и правило квалификации отклонения.
Как определяются базовые понятия: контрольная процедура, контрольная точка, объект контроля, риск процесса, критерий срабатывания, срабатывание контроля, отклонение, владелец контроля, контрольное доказательство?
Инструкция по заполнению:
Определите 18–22 понятия в формате Термин (English): определение по алфавиту, 1–2 предложения на определение. Термины смежных НМД не переопределяйте: вносите их в таблицы «Термины, применяемые по ссылке» с документом и пунктом. Таблица разграничения совпадающих наименований и правило квалификации отклонения обязательны.
Пример:
Владелец контроля (control owner): отвечает за дизайн контроля, актуальность параметров, наличие исполнителя и отчёт владельцу процесса; закрепляется по [НМД № 18], п. 13.3 (влияние не менее чем на 80 % факторов результата).
Контрольная процедура (control procedure): нормированное действие в бизнес-процессе, предотвращающее либо своевременно выявляющее реализацию риска. Параметры: объект контроля, критерий срабатывания, периодичность, исполнитель, срок, доказательство.
Контрольная точка процесса (control point): шаг процесса (задача, шлюз, событие, передача результата) с контрольной процедурой; определяется на BPMN-модели, вносится в реестр контрольных точек.
Контрольное доказательство (control evidence): запись о факте, объёме, дате, критериях и результате контроля, проверяемая третьим лицом без участия исполнителя.
Критерий срабатывания контроля (control trigger criterion): утверждённое правило (порог, допуск, контрольная сумма, логическое условие, перечень реквизитов) с выводом «соответствует» либо «отклонение»; в ходе выполнения не меняется.
Объект контроля (control object): проверяемый элемент (документ, запись ИС, операция, экземпляр процесса, права доступа, материальный объект), сопоставляемый с критерием срабатывания.
Операционная надёжность выполнения контроля (operating effectiveness): контроль выполняется назначенным исполнителем, в срок, в полном объёме, с оформлением доказательства; наименование применяется вместо слова «эффективность» ([НМД № 18], п. 6.2).
Отклонение, выявленное контрольной процедурой (control exception): несовпадение состояния объекта контроля с критерием срабатывания; краткая форма «отклонение» допускается только в разделах [8]–[10].
Разделение полномочий (segregation of duties, SoD): выполнение операции, санкционирование, учёт результата и контроль не совмещаются в одной роли; организационной независимостью ([НМД № 16], п. 1.7, 2.1) не является.
Риск процесса (process risk): возможное событие, приводящее к недостижению результата процесса, нарушению требования или потерям; формулируется связкой «причина, событие, последствие, затрагиваемый результат».
Срабатывание контроля (control exception event): сопоставление объекта контроля с критерием даёт вывод «отклонение» и запускает реагирование.
Источники заимствованных определений:
1. [НМД № 16]: Положение о внутреннем аудите бизнес-процессов;
2. [НМД № 18]: Методика по разработке KPI и операционных метрик в области бизнес-процессов;
3. [НМД № 12]: Методика формирования и анализа затрат по бизнес-процессам.
Термины, применяемые по ссылке на [НМД № 16].
| Термин | Формулировка и пункт источника | Применение в Методике |
|---|---|---|
| Несоответствие, наблюдение, инцидент, ошибка исполнителя, ошибка дизайна процесса | Невыполнение требования; зона риска без нарушения; единичное нарушение хода процесса; отклонение от регламента; дефект логики или документации (п. 1.6) | Шкала квалификации результата контроля и категории причины отклонения |
| Независимость и тестирование контролей | Отделение аудита от владельцев процессов (п. 1.7, 2.1); walkthrough, reperformance, inquiry, inspection, «0 отклонений в выборке» (п. 7.5) | К исполнителю контроля не применяются; применяются «разделение полномочий» и «проверка работоспособности спроектированного контроля» |
| Уровни критичности High, Medium, Low, Observation и CAPA | Денежные пороги и сроки устранения 5, 30 и 90 р.д. (п. 8.1); корректирующие и предупреждающие действия (разд. 12, 13, Приложение Ж) | Единственная шкала существенности; CAPA при уровне Medium и выше либо при повторе |
| Аудиторская выборка и классификатор отклонений исполнения | Объёмы при доверительности 95 %, стратификация (п. 7.3); пропуск шага, нарушение последовательности, лишние шаги, нарушение SLA (п. 6.3) | При выполнении контроля выборка не применяется; классификатор применяется по ссылке. Тип «нарушение SLA» классификатора [НМД № 16], п. 6.3 означает превышение норматива времени этапа и в терминах настоящей Методики соответствует нарушению OLA; SLA как обязательство перед внешним клиентом применяется по [НМД № 18], п. 2.1 |
| Владелец процесса, методолог, ИТ-служба | Процесс и метрики (п. 2.3); исправление ошибок дизайна (п. 2.4); логи ИС и доступы (п. 2.7) | Утверждение контролей; адресат ошибок дизайна; источник машинных доказательств |
Термины, применяемые по ссылке на [НМД № 18].
| Термин | Формулировка и пункт источника | Применение в Методике |
|---|---|---|
| KPI процесса, операционная метрика, KRI | Достижение целей процесса; параметры операций; изменение уровня риска (п. 2.1) | Показатели контролей к KPI не относятся; метрика даёт параметр для критерия срабатывания |
| Целевое, пороговое, критическое значение, допустимое отклонение | Значения показателя и жёлтая зона 15–20 % (п. 2.1, 12.3) | Утверждённый порог показателя служит источником значения для критерия срабатывания, но становится критерием только после записи в графу 12 карточки контрольной процедуры; допуску на объект контроля порог не тождествен |
| Результативность (Effectiveness), эффективность (Efficiency), случайная вариация, особая причина | Достижение результата; соотношение результата и затрат (п. 6.2); common cause, special cause, правила SPC (п. 12.4) | Запрет слова «эффективность» о выполнении контроля; квалификация ложного и истинного срабатывания |
| SLA и OLA | Соглашение с внешним клиентом; между подразделениями (п. 2.1) | Срок выполнения контроля и срок реакции нормируются как OLA |
| Требования к данным, SSOT, владелец данных | Достоверность, полнота, своевременность, точность, согласованность, прослеживаемость, единственный источник (п. 10.1); качество данных в источнике (п. 10.4) | База требований к контрольным доказательствам и поставщик исходных данных |
| Контрольные точки качества QG1–QG5, верификация, валидация, тестирование | Шлюзы качества при разработке показателя (п. 8.6); проверка логики, реализуемости, прогон (п. 8.4, 8.5) | Обозначением КТ не сокращаются; терминология проверки контроля до ввода в действие |
Термины, применяемые по ссылке на [НМД № 12].
| Термин | Формулировка и пункт источника | Применение в Методике |
|---|---|---|
| Операция (активность), ресурс, ставка ресурса | Элементарный шаг процесса, потребляющий ресурсы (п. 3.1); стоимость единицы рабочего времени (п. 3.1, 6.1) | Единица размещения контрольной точки; ставка для трудоёмкости контроля |
| Себестоимость операции и стоимость экземпляра процесса (cost per case) | Стоимость шага и прохождения процесса (п. 3.2, 7.1, 9.2) | Берётся готовым числом |
| Стоимость низкого качества и затраты, не добавляющие ценность (NVA) | Ожидание, повторное выполнение, контроль, доработки, передачи (п. 3.3, 9.4, 11.3) | Цена необнаруженного риска; отнесение к NVA основанием для отмены контроля не является |
| Процессный офис (ПрО), процессный аналитик | «ПО» только о программном обеспечении (п. 3.5); моделирование, трудозатраты, расчётная модель (п. 4.1) | Владелец методологии контролей; «бизнес-аналитик» не применяется |
Разграничение совпадающих наименований.
| Наименование | Значение в Методике | Значение в смежном НМД | Правило применения |
|---|---|---|---|
| Контрольная точка (КТ) | Шаг процесса с контрольной процедурой | Шлюз качества QG1–QG5 ([НМД № 18], п. 8.6) | КТ закреплено за контрольной точкой процесса |
| Отклонение | Несовпадение объекта контроля с критерием срабатывания | Отклонение исполнения ([НМД № 16], п. 6.3); выход показателя за порог ([НМД № 18], п. 12.3); отклонение себестоимости ±15 % ([НМД № 12], п. 11.4) | Полное наименование «отклонение, выявленное контрольной процедурой» |
| Эффективность и результативность | Операционная надёжность и результативность контрольной процедуры | Соотношение результата и затрат; достижение результата процесса ([НМД № 18], п. 6.2) | Оба наименования только в полной форме |
| Периодичность | Периодичность выполнения контрольной процедуры | Периодичность аудитов ([НМД № 16], п. 3.2); измерения показателя ([НМД № 18], п. 11.1) | Наименование применяется полностью |
| Существенность и выборка | Уровень существенности и операционная выборка по ГОСТ Р ИСО 2859-1 | Порог себестоимости ±15 % ([НМД № 12], п. 11.4); уровни критичности ([НМД № 16], п. 8.1); аудиторская выборка ([НМД № 16], п. 7.3) | При квалификации и независимом тестировании применяются шкалы [НМД № 16] |
| «Светофор», контроль, RCM | Состояние контрольной процедуры; контроль по бизнес-процессу; матрица рисков и контролей первой линии | Цель по показателю ([НМД № 18], п. 12.3); затратность операции ([НМД № 12], п. 11.1); самопроверка расчёта ([НМД № 12], Приложение Д); матрица «риск-контроль» при аудите ([НМД № 16], п. 5.2) | Палитра по [НМД № 18], п. 14.1 и шкала по разделу [11]; чек-листы расчёта контролями не являются; матрица единая, аудит дополняет её оценкой |
| ПО и ПрО | Программное обеспечение | Процессный офис ([НМД № 12], п. 3.5) | «ПО» в значении процессного офиса не применяется |
Правило квалификации отклонения, выявленного контрольной процедурой.
1. Срабатывание фиксируется как отклонение, выявленное контрольной процедурой, и регистрируется в протоколе выполнения.
2. Отклонение, подтверждённое разбором как невыполнение требования, признаётся несоответствием ([НМД № 16], п. 1.6); критичность присваивается по п. 8.1.
3. Неподтверждённое отклонение признаётся ложным срабатыванием (false positive) по одному из четырёх оснований квалификации п. 10.4 настоящей Методики, учитывается отдельным показателем раздельно по каждому основанию и в число отклонений в выборке ([НМД № 16], п. 7.5) не входит.
4. Единичное нарушение хода процесса с негативными последствиями квалифицируется как инцидент, зона риска без нарушения требования как наблюдение ([НМД № 16], п. 1.6).
5. Причина подтверждённого отклонения относится к ошибке исполнителя либо к ошибке дизайна процесса.
6. Отклонение по контрольной процедуре не тождественно отклонению исполнения ([НМД № 16], п. 6.3), показателя ([НМД № 18], п. 12.3) и себестоимости ([НМД № 12], п. 11.4).
2.2. Классификация контрольных процедур
Описание подраздела: Разграничивает виды контрольных процедур по четырём осям и связывает наименования Методики с наименованиями российских источников, чтобы процедура одинаково характеризовалась во внутренней и внешней отчётности.
Как разграничиваются виды контролей: превентивные и детективные, ручные, полуавтоматические и автоматические, сплошные и выборочные, ключевые и компенсирующие?
Инструкция по заполнению:
Определите 9 видов контрольных процедур в формате Термин (English): определение по алфавиту, распределив их по осям: момент выполнения, способ выполнения, охват объектов контроля, роль в покрытии риска. Сохраните обе таблицы: они связывают классификацию Методики с информацией Минфина России № ПЗ-11/2013 и приказом ФНС России от 25.05.2021 № ЕД-7-23/518@. Пятая ось не вводится: иное наименование из внешних требований вносится строкой в таблицу соответствия.
Пример:
Автоматический контроль (automated control): выполняется ИС по заданному правилу без участия человека, результат фиксируется журналом системы.
Выборочный контроль (sample-based control): применяется к части совокупности, отобранной по установленным правилам; объём выборки нормируется разделом [6].
Детективный контроль (detective control): выполняется после контролируемой операции, фиксирует уже реализовавшееся отклонение, выявленное контрольной процедурой.
Ключевой контроль (key control): его отсутствие или сбой оставляет значимый риск непокрытым; документируется обязательно.
Компенсирующий контроль (compensating control): размещается в смежной контрольной точке, когда риск невозможно покрыть в точке возникновения.
Полуавтоматический (ИТ-зависимый) контроль (IT-dependent manual control): ИС даёт данные, отчёт исключений или сигнал, вывод о соответствии делает исполнитель.
Превентивный контроль (preventive control): выполняется до контролируемой операции, не допускает возникновения отклонения.
Ручной контроль (manual control): выполняется исполнителем полностью: получение данных, сопоставление с критерием, оформление результата.
Сплошной контроль (100 % control): применяется к каждому объекту контроля за проверяемый период.
Таблица соответствия классификаций. Наименования Методики канонические, прочие графы нужны для внешних форм.
| Ось классификации | Вид по Методике | Минфин России № ПЗ-11/2013 | ФНС России № ЕД-7-23/518@, приложение № 5 | COSO |
|---|---|---|---|---|
| Момент выполнения | Превентивный контроль | Предварительная процедура (п. 8.2) | Значение 1 «Предупреждающая» | Preventive control |
| Момент выполнения | Детективный контроль | Последующая процедура (п. 8.2) | Значение 2 «Выявляющая» | Detective control |
| Способ выполнения | Ручной контроль | Ручная процедура (п. 8.3) | Значение 1 «Ручной» | Manual control |
| Способ выполнения | Полуавтоматический контроль | Полуавтоматическая процедура (п. 8.3) | Значение 2 «ИТ-зависимый» | IT-dependent manual control |
| Способ выполнения | Автоматический контроль | Автоматическая процедура (п. 8.3) | Значение 3 «Автоматический» | Automated control |
| Охват объектов контроля | Сплошной контроль | Нет | Значение 1 «Все объекты» | Нет |
| Охват объектов контроля | Выборочный контроль | Нет | Значение 2 «Объекты по критериям» | Нет |
| Роль в покрытии риска | Ключевой контроль | Нет | Нет | Key control |
| Роль в покрытии риска | Компенсирующий контроль | Нет | Нет | Compensating control |
Графа «частота проведения» приложения № 5 приказа ФНС России № ЕД-7-23/518@ соответствует периодичности выполнения контрольной процедуры (раздел [6]) и самостоятельной осью не является.
Виды контрольных процедур по способу действия. Классификатор п. 8.1 информации Минфина России № ПЗ-11/2013; значение реквизита «способ контроля» в карточке контрольной процедуры.
| № | Вид процедуры по п. 8.1 | Содержание | Типовой момент | Типовой способ |
|---|---|---|---|---|
| 1 | Документальное оформление | Фиксация факта, реквизитов, ответственного | Превентивный | Ручной или полуавтоматический |
| 2 | Подтверждение соответствия между объектами (документами) или установленным требованиям | Сопоставление с эталоном, договором, нормативом | Превентивный | Любой |
| 3 | Санкционирование (авторизация) сделок и операций | Подтверждение правомерности в пределах лимитов | Превентивный | Ручной или полуавтоматический |
| 4 | Сверка данных | Сопоставление двух и более источников за период | Детективный | Полуавтоматический или автоматический |
| 5 | Разграничение полномочий и ротация обязанностей | Несовместимые функции и смена исполнителей | Превентивный | Автоматический в части прав доступа |
| 6 | Процедуры контроля фактического наличия и состояния объектов | Инвентаризация, осмотр, пересчёт | Детективный | Ручной |
| 7 | Надзор | Оценка работы подчинённых исполнителей | Детективный | Ручной |
| 8 | Процедуры, связанные с компьютерной обработкой информации и ИС | Проверки, блокировки, отчёты исключений | Превентивный или детективный | Автоматический |
Статус источников классификации. В карточке контрольной процедуры указывается наименование по Методике, прочие наименования проставляются только во внешней отчётности:
1. Информация Минфина России от 25.12.2013 № ПЗ-11/2013 «Организация и осуществление экономическим субъектом внутреннего контроля…»: рекомендательный документ по контуру фактов хозяйственной жизни; вне контура классификатор п. 8.1 применяется по аналогии.
2. Приказ ФНС России от 25.05.2021 № ЕД-7-23/518@ «Об утверждении Требований к организации системы внутреннего контроля…»: обязателен при налоговом мониторинге; формы приложений № 5 и № 7 применяются как референс состава реквизитов.
3. COSO Internal Control: Integrated Framework (2013): основа проектирования контролей; методологическую основу аудита ([НМД № 16], п. 1.4) не подменяет.
2.3. Сокращения и обозначения
Описание подраздела: Таблица сокращений текста Методики и её приложений с примечаниями, которые разводят обозначения, совпадающие с обозначениями смежных НМД и корпоративных документов.
Какие сокращения и обозначения (КП, КТ, БП, RCM, RACI, BPMN, SLA, СВК) используются в Методике и как они расшифровываются?
Инструкция по заполнению:
Заполните таблицу «Сокращение / Полное наименование / Примечание», охватив все аббревиатуры текста и приложений: неполнота выявляется отдельной проверкой. В примечаниях разведите «КП» и «КПр», закрепите «КТ» за контрольной точкой процесса, «ПрО» за процессным офисом, «SLA» за внешним обязательством и «OLA» за внутренним сроком, «RCM» за единым артефактом с матрицей «риск-контроль». Стандарты ГОСТ, ISO, IEC и OMG цитируются полным обозначением и в таблицу не выносятся.
Пример:
| Сокращение | Полное наименование | Примечание |
|---|---|---|
| НМД | Нормативно-методический документ | |
| БП | Бизнес-процесс | |
| ИС | Информационная система | |
| КП | Контрольная процедура | При занятом «КП» (коммерческое предложение) применяется «КПр» |
| КТ | Контрольная точка процесса | Шлюзы QG1–QG5 так не сокращаются |
| ПрО | Процессный офис | Канон [НМД № 12], п. 3.5 |
| ПО | Программное обеспечение | Не путать с ПрО |
| СВК | Система внутреннего контроля | Корпоративная СВК вне границ Методики (раздел [1]) |
| СВА | Служба внутреннего аудита | Статус по [НМД № 16], п. 2.1; отождествление функции аудита с процессным офисом, присутствующее в формулировке п. 2.1, в настоящей Методике не применяется: ПрО есть отдельная от аудита сторона ([НМД № 16], п. 14.1 и 15.4; НМД № 2) |
| СБ | Служба безопасности | Адресат признаков обхода контроля ([НМД № 16], п. 7.7) |
| СЭД | Система электронного документооборота | Хранение протоколов контролей |
| ЛНА | Локальный нормативный акт | Ознакомление работников по статье 22 ТК РФ |
| ОРД | Организационно-распорядительная документация | ГОСТ Р 7.0.97-2025 |
| МСА | Международные стандарты аудита | МСА 530 по выборке |
| ЭП | Электронная подпись | Федеральный закон от 06.04.2011 № 63-ФЗ |
| ПДн | Персональные данные | Федеральный закон от 27.07.2006 № 152-ФЗ |
| ФНС | Федеральная налоговая служба | Приказ от 25.05.2021 № ЕД-7-23/518@ |
| ИТ / IT | Информационные технологии (Information Technology) | IT только в англоязычных терминах |
| ФЭБ | Финансово-экономический блок | Оценки по [НМД № 12], п. 4.1 |
| КПЭ | Ключевые показатели эффективности | Тождественно KPI; показатели контролей в реестр [НМД № 18], п. 9.4 не вносятся |
| ФИО | Фамилия, имя, отчество | В формах Методики допускается запись «И.О. Фамилия» |
| р.д. | Рабочие дни | Все сроки Методики в рабочих днях |
| ABC | Activity-Based Costing | Три значения по [НМД № 12], п. 3.5; категории A/B/C не вводятся |
| Ac | Acceptance number | Приёмочное число (ГОСТ Р ИСО 2859-1) |
| AQL | Acceptable Quality Level | Приемлемый уровень качества (ГОСТ Р ИСО 2859-1) |
| BI | Business Intelligence | Системы бизнес-аналитики и отчётности; в тексте применяется как «ИТ/BI» |
| BPMN | Business Process Model and Notation | ISO/IEC 19510, OMG BPMN 2.0 |
| BPMS | Business Process Management System | Система управления бизнес-процессами; носитель записей автоматических контролей |
| CAPA | Corrective and Preventive Actions | [НМД № 16], разд. 12 |
| COSO | Committee of Sponsoring Organizations of the Treadway Commission | Integrated Framework (2013) |
| ERP | Enterprise Resource Planning | Система планирования ресурсов предприятия; источник данных контроля |
| FMEA | Failure Mode and Effects Analysis | ГОСТ Р 27.303-2021; при выявлении контрольных точек |
| HACCP | Hazard Analysis and Critical Control Points | ГОСТ Р 58771-2019, Б.4.3; критическая контрольная точка КТ не тождественна |
| ID | Идентификатор записи | Формирование по [НМД № 18], п. 9.4 |
| KPI | Key Performance Indicator | См. КПЭ |
| KRI | Key Risk Indicator | Показатель уровня риска ([НМД № 18], п. 2.1) |
| L0–L4 | Уровни процессной архитектуры | L0: верхний уровень архитектуры, L4: операции; охват Методики по п. 1.2 |
| LCL | Lower Control Limit | Нижняя контрольная граница контрольной карты (ГОСТ Р ИСО 7870-2-2015) |
| LOPA | Layer of Protection Analysis | ГОСТ Р 58771-2019, Б.4.4 |
| LQ | Limiting Quality | Предельное качество (ГОСТ Р ИСО 2859-2) |
| NVA | Non-Value-Added | [НМД № 12], п. 3.3; отнесение к NVA нейтрально (п. 11.3) |
| OLA | Operational Level Agreement | Внутренний срок выполнения контроля и реакции |
| QG | Quality Gate | Шлюз качества QG1–QG5 ([НМД № 18], п. 8.6) |
| RACI | Responsible, Accountable, Consulted, Informed | Роли аудита в матрице отсутствуют |
| RCA | Root Cause Analysis | [НМД № 16], п. 7.6; [НМД № 18], п. 15.1 |
| RCM | Risk and Control Matrix | Единый артефакт с матрицей «риск-контроль» ([НМД № 16], п. 5.2) |
| Re | Rejection number | Браковочное число (ГОСТ Р ИСО 2859-1) |
| SLA | Service Level Agreement | Обязательство перед внешним клиентом ([НМД № 18], п. 2.1); тип «нарушение SLA» классификатора [НМД № 16], п. 6.3 означает превышение норматива времени этапа и соответствует нарушению OLA |
| SMART | Specific, Measurable, Achievable, Relevant, Time-bound | Требование к формулировке корректирующего действия ([НМД № 18], п. 15.2) |
| SoD | Segregation of Duties | Разделение полномочий |
| SOP | Standard Operating Procedure | Уровень 4 иерархии документов ([НМД № 16], п. 1.5) |
| SPC | Statistical Process Control | Особая причина по [НМД № 18], п. 12.4 |
| SSOT | Single Source of Truth | Единственный авторитетный источник данных ([НМД № 18], п. 10.1) |
| UCL | Upper Control Limit | Верхняя контрольная граница контрольной карты (ГОСТ Р ИСО 7870-2-2015) |
2.4. Перечень вопросов Методики
Описание подраздела: Навигатор по всем вопросам-подсказкам Методики в порядке их следования по тексту. Позволяет автору шаблона и пользователю документа быстро найти подраздел, в котором раскрывается нужный вопрос.
| № | Вопрос (кратко) | Раздел |
|---|---|---|
| 1 | Какие реквизиты обязательны на титульном листе Методики | Титульный лист |
| 2 | Кто согласует Методику и кто в состав согласующих не входит | Лист согласования |
| 3 | Как ведётся история редакций Методики | Лист регистрации изменений |
| 4 | Каковы назначение и цели Методики | 1.1 |
| 5 | Что входит в область применения Методики | 1.2 |
| 6 | Что остаётся за границами Методики | 1.2 |
| 7 | Какие нормативные источники образуют основу Методики | 1.3 |
| 8 | Как определяются базовые понятия контрольной деятельности | 2.1 |
| 9 | Как разграничиваются виды контрольных процедур | 2.2 |
| 10 | Какие сокращения и обозначения применяются в Методике | 2.3 |
| 11 | Кто участвует в контрольных процедурах и с какими полномочиями | 3.1 |
| 12 | Как распределяется ответственность по этапам жизненного цикла контроля | 3.2 |
| 13 | Как обеспечивается разделение полномочий исполнителя контроля и операции | 3.3 |
| 14 | Как разрешаются разногласия по составу и строгости контролей | 3.4 |
| 15 | Как выявляются риски по BPMN-модели процесса | 4.1 |
| 16 | Как формулируется и регистрируется риск процесса | 4.2 |
| 17 | Как оценивается значимость риска и выбирается контрольная точка | 4.3 |
| 18 | Как выбирается компенсирующий контроль и принимается риск | 4.4 |
| 19 | Как ведётся матрица рисков и контролей и проверяется покрытие | 4.5 |
| 20 | Как выбираются тип и способ контроля | 5.1 |
| 21 | Какие атрибуты содержит карточка контрольной процедуры | 5.2 |
| 22 | Как оценивается соразмерность контроля риску | 5.3 |
| 23 | Как проверяется работоспособность контроля до ввода в действие | 5.4 |
| 24 | Каков жизненный цикл контрольной процедуры | 5.5 |
| 25 | Какие параметры контроля нормируются и кто их утверждает | 6.1 |
| 26 | Как определяется периодичность выполнения контроля | 6.2 |
| 27 | Как меняется интенсивность контроля по результатам выполнений | 6.3 |
| 28 | Как рассчитывается объём выборки и отбираются её элементы | 6.4 |
| 29 | Как обеспечивается воспроизводимость отбора элементов выборки | 6.5 |
| 30 | Чем операционная выборка отличается от аудиторской | 6.6 |
| 31 | Как задаются критерии срабатывания и допустимые отклонения | 6.7 |
| 32 | Как нормируются срок выполнения контроля и срок реакции | 6.8 |
| 33 | Как учитываются ложные срабатывания и их допустимая доля | 6.9 |
| 34 | Какими элементами BPMN отображаются контрольная точка и действие | 7.1 |
| 35 | Как отражается на модели автоматический контроль | 7.1 |
| 36 | Как параметры контролей ведутся в Stormbpmn и публикуются | 7.2 |
| 37 | Как соблюдается ограничение на число элементов диаграммы | 7.2 |
| 38 | Когда ручной контроль переводится в автоматический | 7.3 |
| 39 | Какие требования предъявляются к информационной системе контроля | 7.3 |
| 40 | Как подтверждается фактическая работа автоматического контроля | 7.3 |
| 41 | Как автоматический контроль воздействует на ход процесса | 7.4 |
| 42 | Как изменение контроля попадает в модель и версионируется | 7.5 |
| 43 | Чем инициируется контроль и как выполняется подготовка | 8.1 |
| 44 | Каковы этапы выполнения контроля и фиксации результата | 8.2 |
| 45 | Как действует исполнитель в нештатных ситуациях | 8.3 |
| 46 | Как фиксируется невыполнение или сбой самой контрольной процедуры | 8.4 |
| 47 | Какова структура протокола выполнения контрольной процедуры | 9.1 |
| 48 | Какие контрольные доказательства обязательны и как они хранятся | 9.2 |
| 49 | Какая сводная отчётность формируется и для каких адресатов | 9.3 |
| 50 | Как классифицируется отклонение и определяется уровень эскалации | 10.1 |
| 51 | Каковы маршрут и сроки реагирования на отклонение | 10.2 |
| 52 | Как оформляется план корректирующих действий и его закрытие | 10.3 |
| 53 | Как обрабатывается ложное срабатывание и корректируется критерий | 10.4 |
| 54 | Когда результаты реагирования меняют модель, регламент или контроль | 10.5 |
| 55 | Как раздельно оцениваются дизайн и надёжность выполнения контроля | 11.1 |
| 56 | Как самооценка соотносится с независимой оценкой контролей | 11.1 |
| 57 | Какие показатели применяются для самооценки контроля | 11.2 |
| 58 | Как ложные срабатывания учитываются при нулевом числе отклонений | 11.2 |
| 59 | Как формируется сводный вывод самооценки и решение по нему | 11.3 |
| 60 | По каким признакам контроль признаётся неработающим или избыточным | 11.3 |
| 61 | Как часто пересматривается контроль и что запускает пересмотр | 11.4 |
| 62 | Каков порядок вывода контрольной процедуры из применения | 11.4 |
| 63 | Какие приложения входят в состав Методики | 11.5 |
| 64 | Как приложения разграничены с формами смежных документов | 11.5 |
| 65 | С какого момента требования Методики обязательны | 12.1 |
| 66 | В каком порядке вносятся изменения в Методику | 12.2 |
| 67 | Кто отвечает за применение Методики | 12.3 |
| 68 | Кто разрешает разногласия по применению Методики | 12.4 |
РОЛЕВАЯ МОДЕЛЬ И ОТВЕТСТВЕННОСТЬ
Описание раздела: Раздел закрепляет роли, ответственность по жизненному циклу контрольной процедуры, разделение полномочий и порядок разрешения разногласий. Роли НМД №2 «Положение о процессном офисе», НМД №11 «Положение о владельце процессов» и НМД №16 «Положение о внутреннем аудите бизнес-процессов» не переопределяются; собственные роли: владелец контроля и исполнитель контроля.
3.1. Состав ролей и полномочия участников контрольных процедур
Описание подраздела: Подраздел перечисляет роли первой линии и закрепляет за каждой непередаваемое ключевое полномочие. Владелец контроля и исполнитель контроля вводятся настоящей Методикой.
Кто участвует в разработке и проведении контрольных процедур и каковы полномочия каждой роли?
Инструкция по заполнению:
Таблица на 8–10 ролей: роль, где определена, зона ответственности, ключевое полномочие. Шесть полномочий разведите по разным ролям: владение риском, проектирование, выполнение, приёмка, согласование изменения, ведение реестра. Критерий по п. 13.3 НМД №18 «Методика по разработке KPI и операционных метрик в области бизнес-процессов»: рычаги влияния не менее чем на 80 % факторов результата.
Пример:
| Роль | Где определена | Зона ответственности | Ключевое полномочие |
|---|---|---|---|
| Владелец процесса | НМД №11; п. 2.3 НМД №16; п. 4.1 НМД №12 «Методика формирования и анализа затрат по бизнес-процессам» | Риски процесса, контрольные точки, параметры, приёмка результата | Ввод, изменение и вывод контроля, принятие риска |
| Владелец контроля | Настоящая Методика; п. 2.3 НМД №16 (участник процесса) | Дизайн процедуры, карточка, критерий срабатывания | Ведение карточки и инициирование изменения |
| Исполнитель контроля | Настоящая Методика | Выполнение процедуры по карточке в срок | Формирование контрольного доказательства |
| Процессный аналитик | П. 4.1 НМД №12 (в п. 13.1 НМД №18 «бизнес-аналитик») | Риски на BPMN-модели, разметка точек в Stormbpmn, RCM | Проектирование контроля и разметка точек |
| Процессный офис (ПрО) | НМД №2; п. 4.1 НМД №12; п. 13.1 НМД №18 | Методология контролей, реестр контрольных точек | Ведение реестра и методологическое согласование |
| ИТ-служба | П. 2.7 НМД №16 | Доступы, журналы событий, права на настройку правил и среда исполнения (п. 7.3); выгрузки данных по п. 4.1 НМД №12 | Доступы и журналы событий |
| ИТ/BI | П. 13.1 НМД №18 | Расчёты автоматических проверок и правила контроля, отчёты об исключениях (п. 10.4) | Реализация автоматической проверки |
| Владелец данных (Data Owner) | П. 10.4 НМД №18 | Качество и доступность данных | Подтверждение пригодности данных |
Соответствие наименований ролей в смежных НМД. Таблица применяется при чтении ссылок на смежные документы; новых ролей не вводит.
| Функция | Настоящая Методика | НМД №16 | НМД №18 | НМД №12 |
|---|---|---|---|---|
| Аналитик | Процессный аналитик | Отдельное наименование не вводится; проектные ошибки закреплены за методологом (п. 2.4) | Бизнес-аналитик (п. 13.1) | Процессный аналитик (п. 4.1) |
| ИТ | Две роли, разведённые по зонам ответственности: ИТ-служба (доступы, журналы событий, права на настройку правил и среда исполнения, п. 7.3) и ИТ/BI (расчёты автоматических проверок и отчётность об исключениях, п. 10.4) | ИТ-служба (п. 2.3, 2.7) | ИТ/BI (п. 13.1) | Владельцы информационных систем (п. 4.1) |
| Методолог | Отдельной ролью не вводится: функция закреплена за процессным офисом (ПрО) | Методолог (п. 2.4) | Процессный офис (п. 13.1) | Процессный офис (п. 3.5) |
| Процессный офис | Процессный офис (ПрО) | Процессный офис (п. 14.1, 15.4), сторона, отдельная от аудита | Процессный офис (п. 13.1) | Процессный офис, канон наименования (п. 3.5) |
Оговорка о разграничении с функцией внутреннего аудита.
Служба внутреннего аудита (СВА) в ролевую модель не включается и в матрице не указывается ни как R, ни как A, ни как C, ни как I.
Основание: п. 2.6 НМД №16 относит участие в разработке проверяемого процесса к конфликту интересов.
Взаимодействие: оценка контролей по п. 5.2 НМД №16 и тестирование по п. 7.5 НМД №16 идут после ввода контроля в действие.
Статус ПрО: по п. 14.1 и 15.4 НМД №16 сторона, отдельная от аудита; по НМД №2 методологический орган.
3.2. Матрица ответственности за жизненный цикл контрольной процедуры (RACI)
Описание подраздела: Подраздел распределяет роли по этапам жизненного цикла контроля: от идентификации риска до изменения контроля и ведения реестра. Матрицу аудиторского цикла по п. 2.3 НМД №16 не заменяет.
Как распределяется ответственность по этапам жизненного цикла контрольной процедуры: идентификация риска, проектирование контроля, утверждение параметров, выполнение контроля, документирование результата, реагирование на отклонение, выявленное контрольной процедурой?
Инструкция по заполнению:
Матрица на 8 ролей и 8–10 этапов: к шести базовым добавьте приёмку результата за период, согласование изменения контроля и ведение реестра. На этап ровно один A, R не ограничены, A/R при совмещении ответственности и работы; неучаствующие роли отмечайте «нет», прочерк не применяется. Роли внутреннего аудита не вносятся (оговорка п. 3.1), RCM по п. 5.2 НМД №16 ведёт первая линия.
Пример:
| Этап жизненного цикла контрольной процедуры | Владелец процесса | Владелец контроля | Исполнитель контроля | Процессный аналитик | ПрО | ИТ-служба | ИТ/BI | Владелец данных |
|---|---|---|---|---|---|---|---|---|
| Идентификация и оценка риска, признание шага контрольной точкой | A | C | I | R | C | нет | нет | C |
| Проектирование процедуры и карточка | C | A | C | R | C | C | C | I |
| Утверждение параметров (периодичность, выборка, критерий) | A | R | I | C | C | нет | I | нет |
| Проверка работоспособности контроля до ввода в действие | C | A | R | R | I | C | C | C |
| Выполнение контроля и документирование результата | I | A | R | нет | I | C | C | C |
| Реагирование на отклонение, выявленное контрольной процедурой | A | R | R | C | I | C | C | C |
| Приёмка результата за период (самооценка) | A | R | I | C | C | нет | нет | нет |
| Согласование изменения контроля | A | R | I | C | C | I | C | нет |
| Вывод контроля из применения | A | R | I | C | C | нет | нет | нет |
| Ведение реестра контрольных точек и RCM | I | C | нет | R | A | нет | нет | нет |
3.3. Разделение полномочий и несовместимость функций
Описание подраздела: Подраздел задаёт разделение полномочий исполнителя операции и исполнителя контроля, несовместимые сочетания функций и компенсирующие меры. Термин «независимость» не применяется: по п. 1.7 и 2.1 НМД №16 он закреплён за внутренним аудитом.
Как обеспечивается разделение полномочий между исполнителем контрольной процедуры и исполнителем контролируемой операции и как исключается совмещение несовместимых функций?
Инструкция по заполнению:
Правило разделения полномочий плюс таблица на 5–7 сочетаний: сочетание функций, статус допустимости, компенсирующая мера, кто санкционирует. Для малой численности участка укажите предельный срок совмещения, компенсирующую меру (сплошной последующий контроль вышестоящего уровня, автопроверка либо повышенная частота выборки) и регистрацию в реестре контрольных точек.
Пример:
| Сочетание функций у одного работника | Статус допустимости | Компенсирующая мера | Кто санкционирует |
|---|---|---|---|
| Выполнение операции и контроля по ней | Не допускается | Контроль ведёт смежный участок или руководитель, иначе автопроверка | Владелец процесса |
| Ввод платёжного документа и его санкционирование | Не допускается | Второе лицо с лимитом полномочий, автопроверка лимита | Владелец процесса |
| Совмещение на участке менее 3 работников | Временно, до 6 месяцев | Сплошной последующий контроль вышестоящего руководителя, срок в реестре | Владелец процесса, ПрО |
Норма разделения полномочий (воспроизводится в тексте документа без изменений).
Исполнитель операции не может быть единственным исполнителем контрольной процедуры по этой операции.
Самоконтроль процедуру не заменяет: его результат не признаётся контрольным доказательством.
При вынужденном совмещении процедура выполнена только при компенсирующей мере в карточке процедуры и реестре контрольных точек.
3.4. Порядок разрешения разногласий по составу и параметрам контрольных процедур
Описание подраздела: Подраздел задаёт предмет разногласий, уровни рассмотрения, сроки и форму фиксации решения. Применяется вне аудиторского цикла.
Каков порядок разрешения разногласий по составу, периодичности выполнения и строгости контрольных процедур между владельцем процесса, владельцем контроля и процессным офисом?
Инструкция по заполнению:
Три уровня по лестнице п. 4.3 НМД №12, без собственных сроков: уровень 1 (совещание сторон, до 3 рабочих дней), уровень 2 (руководители блоков, до 5 рабочих дней), уровень 3 (процессный комитет, до 10 рабочих дней). Таблица на 4–6 предметов: стороны, уровень, срок, форма фиксации; решение вносится в реестр методических решений как прецедент. Дайте правило переключения на п. 11.1 НМД №16.
Пример:
| Предмет разногласия | Стороны | Уровень рассмотрения | Срок решения | Форма фиксации |
|---|---|---|---|---|
| Необходимость контроля в контрольной точке | Владелец контроля, владелец процесса | Уровень 1: совещание сторон | До 3 рабочих дней | Протокол, запись в RCM |
| Периодичность контроля и объём выборки | Владелец процесса, ПрО | Уровень 2: руководители блоков | До 5 рабочих дней | Протокол, новая версия карточки |
| Отказ от контроля значимого риска | Владелец процесса, ПрО | Уровень 3: процессный комитет | До 10 рабочих дней | Решение комитета, реестр допущений по п. 5.5 НМД №12 |
Пример правила переключения:
Правило переключения на порядок НМД №16.
После включения процесса в программу аудита разногласия по квалификации несоответствия и оценке дизайна процесса идут по п. 11.1 НМД №16: руководитель аудита (3 рабочих дня), директор по внутреннему аудиту (5 рабочих дней), Комитет по аудиту при Совете директоров.
До решения арбитра квалификация аудитора предварительна; порядок подраздела возобновляется после аудиторского цикла.
ИДЕНТИФИКАЦИЯ РИСКОВ ПРОЦЕССА И ВЫБОР КОНТРОЛЬНЫХ ТОЧЕК
Описание раздела: Раздел задаёт выявление рисков по BPMN-модели, формулировку риска, шкалу значимости, критерии контрольной точки и действия при невозможности контроля в точке возникновения. Результат: матрица рисков и контролей (RCM) для разделов 5 и 6.
4.1. Выявление рисков по BPMN-модели процесса и источники данных
Описание подраздела: Подраздел задаёт просматриваемые элементы модели, порядок идентификации и источники данных.
Как на BPMN-модели процесса выявляются операции, шлюзы, события и передачи между исполнителями, в которых возникают риски, и какие источники данных при этом используются (инциденты, претензии, логи информационных систем, отклонения показателей процесса, экспертные сессии, обязательные внешние требования)?
Инструкция по заполнению:
Опишите идентификацию в 4 шага от фиксации версии модели до регистрации риска. Дайте таблицу риск-триггеров по 4 классам элементов, источники данных и методы анализа (ГОСТ Р 58771-2019, ГОСТ Р 27.303-2021).
Пример:
Порядок идентификации.
Шаг 1. Фиксируется модель в Stormbpmn: наименование, версия, дата.
Шаг 2. Сплошной проход по четырём классам элементов; «риск не выявлен» отмечается.
Шаг 3. Сбор данных по кандидатам; приоритет у фактических данных.
Шаг 4. Риск-сессия: [5-7] участников, до [2] часов, владелец процесса обязателен.
| Класс элемента BPMN | Вопрос-триггер | Типичный риск процесса |
|---|---|---|
| Задача (операция) | Ручной ввод, суждение, распоряжение средствами? | Ошибка ввода, несанкционированное действие |
| Шлюз (развилка) | Условие ветвления формализовано? | Неверная ветвь, обход согласования |
| Событие (таймер, сообщение, ошибка) | Есть обработчик, контролируется срок? | Просрочка, потеря документа |
| Передача между дорожками | Приём подтверждается, данные полны? | Утрата информации, разрыв ответственности |
Источники данных.
Журнал инцидентов: частота событий.
Претензии клиентов: последствия за границей процесса.
Логи систем: объёмы, доля ручных корректировок. Отклонения показателей процесса [№18, п. 12.3]: сигнал до события.
Экспертные сессии: неявные риски и обходные пути. Внешние требования (закон, регулятор, договор): несоответствие. Несоответствия аудита [№16, п. 8.1]: слабые места.
Методы анализа. Рамка: ГОСТ Р ИСО 31000-2019, п. 6.5. HACCP (ГОСТ Р 58771-2019, Приложение Б.4.3): шаги с управляемыми условиями. «Галстук-бабочка» (там же, Б.4.2): барьеры причин дают превентивные контроли, барьеры последствий детективные; достаточность для «критического» проверяет LOPA (Б.4.4). FMEA (ГОСТ Р 27.303-2021, п. 5.3.5): средства контроля и методы обнаружения дают составляющую Н (п. 4.3).
| Элемент модели («Оплата счетов», в. 3.2) | Класс | Риск-триггер | Подтверждение |
|---|---|---|---|
| Task_012 «Ввод реквизитов» | Задача | Ручной ввод без сверки с карточкой | Инциденты: [2] за [12] мес. |
4.2. Формулировка риска процесса и правила его регистрации
Описание подраздела: Подраздел закрепляет конструкцию формулировки риска из четырёх элементов и правила регистрации.
Как формулируется риск процесса в связке «причина, событие риска, последствие, затрагиваемый результат процесса»?
Инструкция по заполнению:
Дайте шаблон предложения с четырьмя элементами, раскрыв каждый отдельной строкой (ГОСТ Р ИСО 31073-2024, ГОСТ Р ИСО 31000-2019). Установите 5 правил регистрации: кодирование, привязка к элементу и версии модели, отличие риска от инцидента.
Пример:
Шаблон формулировки. «Вследствие [причина] возможно [событие риска], что приводит к [последствие], затрагивая [результат процесса]».
где:
причина - постоянное свойство операции (ручной ввод, нет подтверждения приёма, внешние данные); событие риска - отклонение от штатного хода, фиксируемое документом или записью; последствие - измеримый результат в деньгах, сроке, несоответствии требованию; результат процесса - выход или показатель процесса [№18], на который переносится последствие.
Правила регистрации.
Правило 1. Одно событие риска, одна запись; последствие измеримо.
Правило 2. Отсутствие контроля причиной не является: это вывод оценки значимости.
Правило 3. Запись привязывается к идентификатору элемента модели и номеру версии.
Правило 4. Наступившее событие есть инцидент [№16, п. 1.6], а не запись реестра.
Правило 5. Код риска: маска Р-[код процесса]-[номер], не переиспользуется.
| Код риска | Элемент модели | Формулировка (причина, событие, последствие) | Затрагиваемый результат |
|---|---|---|---|
| Р-ОПЛ-004 | Task_012 | Ручной ввод, платёж стороннему получателю, утрата суммы | Обязательство перед поставщиком |
| Р-ОПЛ-011 | Передача «Казначею» | Нет подтверждения приёма, утрата счетов, просрочка | Доля платежей в срок |
| Р-ОПЛ-019 | Task_021 | Ручное назначение платежа, неточная аналитика | Качество данных отчётности |
4.3. Оценка значимости риска и критерии выбора контрольных точек
Описание подраздела: Подраздел вводит шкалу значимости из трёх составляющих, её пороги, критерии контрольной точки и соотнесение со смежными шкалами.
Как оценивается значимость риска (вероятность события, тяжесть последствий, вероятность необнаружения), каковы пороги шкалы значимости и по каким критериям шаг процесса признаётся контрольной точкой: существенность последствий, частота операции, вовлечение денежных средств, наличие внешних требований, наблюдаемость результата?
Инструкция по заполнению:
Задайте формулу значимости со шкалой [1-5], пороги четырёх уровней отдельными строками и правило-исключение по максимальной тяжести. Дайте таблицу 5 критериев признания точки с пометкой безусловных и правило соотнесения со смежными шкалами.
Пример:
Формула значимости риска процесса.
З = В × Т × Н
где:
З - значимость риска процесса, безразмерная величина от 1 до 125;
В - вероятность наступления события риска, балл по шкале от 1 до 5;
Т - тяжесть последствий при наступлении события, балл по шкале от 1 до 5;
Н - вероятность необнаружения события действующими средствами контроля (ГОСТ Р 27.303-2021, п. 5.3.5), балл по шкале от 1 до 5.
Пороги уровней значимости.
Уровень «критический»: З ≥ [60].
Уровень «высокий»: З от [30] до [59].
Уровень «средний»: З от [12] до [29].
Уровень «низкий»: З ≤ [11].
Правило-исключение: при Т = 5 уровень не ниже «высокий».
Якоря шкалы В (вероятность наступления события риска):
| Балл В | Наблюдаемая частота события | Источник оценки |
|---|---|---|
| 1 | Реже 1 раза в [3] года либо не наблюдалось | Статистика инцидентов за [36] мес. |
| 2 | От 1 раза в [3] года до 1 раза в год | Статистика инцидентов за [36] мес. |
| 3 | От 1 раза в год до 1 раза в квартал | Выгрузка из информационной системы за [12] мес. |
| 4 | От 1 раза в квартал до 1 раза в месяц | Выгрузка из информационной системы за [12] мес. |
| 5 | Чаще 1 раза в месяц | Выгрузка из информационной системы за [12] мес. |
Якоря шкалы Т (тяжесть последствий на экземпляр):
| Балл Т | Денежное последствие по [№12, п. 9.4] | Сроковое и правовое последствие |
|---|---|---|
| 1 | До [10 000] ₽ | Устраняется в пределах операции, требования не нарушены |
| 2 | От [10 000] до [50 000] ₽ | Просрочка в пределах норматива шага, претензий нет |
| 3 | От [50 000] до [500 000] ₽ | Просрочка результата процесса, претензия внешнего клиента |
| 4 | От [500 000] до [5 000 000] ₽ | Нарушение договорного обязательства, штраф контрагента |
| 5 | Свыше [5 000 000] ₽ | Нарушение обязательного внешнего требования, санкция регулятора либо неустранимое последствие |
Якоря шкалы Н (вероятность необнаружения, ГОСТ Р 27.303-2021, п. 5.3.5):
| Балл Н | Действующие средства обнаружения | Надёжность обнаружения |
|---|---|---|
| 1 | Автоматическая проверка в момент операции, блокирующая ход процесса | Обнаружение практически достоверно |
| 2 | Автоматическая проверка без блокировки, отчёт в тот же рабочий день | Обнаружение высоковероятно |
| 3 | Сплошная ручная проверка на последующем шаге процесса | Обнаружение вероятно |
| 4 | Выборочная ручная проверка либо проверка на смежном шаге | Обнаружение маловероятно |
| 5 | Средств обнаружения нет либо событие выявляется только по обращению внешнего клиента | Обнаружение практически невозможно |
Правила выставления баллов. Балл присваивается по худшему выполненному условию строки. При отсутствии статистики применяется экспертная оценка, оформляемая протоколом с указанием оценивавших и принятых допущений. В оценку Н входят только действующие средства обнаружения на момент оценки; проектируемая контрольная процедура в неё не включается и учитывается остаточной значимостью по п. 4.5 настоящей Методики.
Признание контрольной точки. Уровень «высокий» и выше либо безусловный критерий; без наблюдаемости применяется п. 4.4.
| Критерий | Признак на модели | Порог или правило | Статус |
|---|---|---|---|
| Существенность последствий | Оценка тяжести | Т ≥ [4] либо ущерб ≥ [500 000] ₽ | Безусловный |
| Вовлечение денежных средств | Санкционирование платежа, изменение обязательства | Любой такой шаг | Безусловный |
| Наличие внешних требований | Требование закона, акта регулятора, договора | Любой такой шаг | Безусловный |
| Частота операции | Число прохождений контролируемого шага (операции) за год, а не число экземпляров процесса | ≥ [1000] в год при Т ≥ [3] | Условный |
| Наблюдаемость результата | Результат фиксируется документом или записью | Без фиксации применяется п. 4.4 | Условие выполнимости |
Соотнесение шкал. Шкала действует внутри процесса: значимость и коэффициент покрытия (п. 4.5) идут в скоринговую модель отбора процессов для аудита [№16, п. 3.1]; отклонения квалифицируются по шкале критичности [№16, п. 8.1] с признаком повторяемости (раздел 10). Обратный перенос не допускается.
| Код риска | В | Т | Н | З | Уровень | Решение |
|---|---|---|---|---|---|---|
| Р-ОПЛ-004 | 3 | 5 | 4 | 60 | Критический | Точка, критерий «денежные средства» |
| Р-ОПЛ-019 | 2 | 2 | 2 | 8 | Низкий | Точка не назначается, наблюдение |
4.4. Компенсирующий контроль и осознанное принятие риска
Описание подраздела: Подраздел задаёт выбор смежной точки контроля, расчёт окна незащищённости, состав обоснования и уровни утверждения принятия риска.
Что делается, если риск невозможно покрыть контролем непосредственно в точке его возникновения: как выбирается компенсирующий контроль в смежной точке и как документируется решение не вводить контроль (осознанное принятие риска)?
Инструкция по заполнению:
Перечислите 3 основания невозможности контроля в точке возникновения и выбор компенсирующей точки в 4 шага с правилом необратимого действия. Дайте формулу окна незащищённости с легендой и состав обоснования из 5 позиций. Задайте уровни утверждения принятия риска, срок, запреты и образец карточки.
Пример:
Основания невозможности контроля в точке возникновения.
Основание 1. Результат шага не фиксируется ни документом, ни записью.
Основание 2. Шаг выполняется вне контура организации (подрядчик, внешний сервис).
Основание 3. Затраты выше денежной оценки последствий [№12, п. 9.4]; потерей контроль не признаётся [№12, п. 11.3].
Выбор компенсирующей точки.
Шаг 1. Берётся ближайшая ниже по потоку точка с документом или записью.
Шаг 2. Правило необратимого действия: если до неё есть платёж, отгрузка или передача данных вовне, точка ставится перед ним.
Шаг 3. Считается окно незащищённости; рост необнаружения компенсируется периодичностью и охватом (раздел 6).
Шаг 4. Контроль помечается признаком «компенсирующий», заполняется обоснование.
Формула окна незащищённости.
О = Д + П
где:
О - окно незащищённости, рабочие дни;
Д - срок от события риска до наблюдаемости последствия, рабочие дни;
П - периодичность компенсирующей контрольной процедуры, рабочие дни.
Расчёт для Р-ОПЛ-023.
Д = [2] р.д., П = [1] р.д., О = [3] р.д.; при [40] экземплярах в день в окно попадает [120] экземпляров.
Состав обоснования (поле матрицы «Обоснование отсутствия контроля»).
Позиция 1: основание невозможности с подтверждением.
Позиция 2: идентификаторы точки возникновения и компенсирующей точки.
Позиция 3: расчёт окна, число экземпляров, усиление параметров процедуры.
Позиция 4: остаточная значимость риска.
Позиция 5: должность и фамилия утвердившего, дата и реквизиты решения.
Осознанное принятие риска.
Уровень «низкий» и «средний»: владелец процесса единолично.
Уровень «высокий»: процессный комитет по представлению владельца процесса.
Уровень «критический»: не допускается; исключение по решению [уполномоченный орган].
Запрет: риск от обязательного внешнего требования принятию не подлежит.
Срок решения: не более [12] месяцев, далее пересмотр либо ввод процедуры.
Наблюдение: ключевой индикатор риска [№18, п. 2.1]; выход за порог отменяет решение. При утверждённом решении пункт 3.1 Приложения В [№16] отмечается «не применяется».
Образец карточки решения.
Риск Р-ОПЛ-019, уровень «низкий» (З = 8): [16] человеко-часов в месяц по ставке ресурса [№12, п. 6.1] составляют [сумма] ₽ в месяц против последствий [12 000] ₽ в месяц [№12, п. 9.4]; собственная стоимостная оценка в настоящей Методике не выполняется.
Наблюдение: доля платежей с неклассифицированным назначением, порог [5] %.
Срок: [12] месяцев; утвердил [Должность], [И.О. Фамилия], [дата], протокол [номер].
4.5. Матрица рисков и контролей (RCM) и проверка полноты покрытия
Описание подраздела: Подраздел задаёт состав граф матрицы, порядок ведения и проверку полноты покрытия значимых рисков.
Как формируется и поддерживается матрица рисков и контролей (RCM), связывающая риски процесса, контрольные точки и покрывающие их контрольные процедуры, и как по ней проверяется полнота покрытия значимых рисков?
Инструкция по заполнению:
Опишите состав матрицы четырьмя блоками граф по образцу приложения № 7 к приказу ФНС России от 25.05.2021 № ЕД-7-23/518@ и п. 13.3 Информации Минфина России № ПЗ-11/2013. Дайте формулу коэффициента покрытия с легендой, 5 тестов полноты и периодичность актуализации (п. 10 ПЗ-11/2013).
Пример:
Ведение матрицы. Ведёт владелец процесса при поддержке процессного офиса; матрица есть основание для разделов 5 и 6. Аудит дополняет её графами «Оценка» и «Рекомендация» [№16, п. 5.2], вторую матрицу не создаёт.
Состав граф матрицы.
Блок «Риск»: код; формулировка по п. 4.2; затрагиваемый результат; идентификатор и версия элемента модели; оценки В, Т, Н; уровень.
Блок «Контрольная точка»: признак точки; основание признания; признак компенсирующей точки; обоснование по п. 4.4.
Блок «Контрольная процедура»: код и наименование; вид контроля; способ проведения; уровень охвата; периодичность; владелец и исполнитель.
Блок «Статус»: остаточная значимость; статус (проектируется, действует, приостановлена, выведена); дата пересмотра; реквизиты решения.
Правило пересчёта остаточной значимости: остаточная значимость рассчитывается по формуле п. 4.3 настоящей Методики после ввода контроля в действие; превентивный контроль снижает оценку В, детективный снижает оценку Н, компенсирующий контроль снижает Н с учётом окна незащищённости (п. 4.4 настоящей Методики). Исходная (присущая) значимость сохраняется в реестре контрольных точек и рисков и не перезаписывается: в матрице приводятся оба значения.
Графы «вид контроля», «способ проведения», «уровень охвата» ведутся в терминах раздела 2; соответствие приложению № 5 к приказу ФНС России № ЕД-7-23/518@ и п. 8.2 и 8.3 ПЗ-11/2013 дано в приложении к Методике.
Формула коэффициента покрытия значимых рисков контролями.
К = Рк ÷ Рз × 100
где:
К - коэффициент покрытия значимых рисков контролями, %;
Рк - число рисков уровня «высокий» и «критический», закрытых действующей либо компенсирующей контрольной процедурой, шт.;
Рз - общее число рисков уровня «высокий» и «критический» в матрице, шт.
Формула урегулированности значимых рисков.
У = (Рк + Рпр) ÷ Рз × 100
где:
У - доля значимых рисков, по которым принято управленческое решение, %;
Рпр - число рисков уровня «высокий» и «критический», закрытых оформленным решением о принятии риска по п. 4.4 настоящей Методики, шт.
Риск, закрытый решением о принятии, в показатель К не входит: покрытием контролем принятие риска не является. В Рпр не включаются риск уровня «критический» и риск, вытекающий из обязательного внешнего требования: принятие такого риска запрещено п. 4.4 настоящей Методики, а тест 5 ниже требует закрытия его именно контролем.
Целевые значения: К = 100 % по уровню «критический», не ниже [95] % по «высокому»; У = 100 % по обоим уровням.
Тесты полноты покрытия (при каждой актуализации).
Тест 1. Каждый значимый риск закрыт процедурой либо решением о принятии.
Тест 2. Каждая процедура связана хотя бы с одним риском реестра.
Тест 3. На один риск не более [2] ключевых контролей.
Тест 4. Идентификаторы точек сверены с актуальной версией модели.
Тест 5. Риск от обязательного внешнего требования закрыт контролем.
Актуализация. Плановый пересмотр не реже раза в год (п. 10 ПЗ-11/2013). Внеплановый инициируют изменение BPMN-модели, изменение внешних требований, инцидент, изменение состава систем, ввод или вывод процедуры. Триггерами внепланового аудита [№16, п. 3.3] они не являются.
| Код риска | Уровень | Контрольная точка | Код и наименование процедуры | Вид и способ | Периодичность |
|---|---|---|---|---|---|
| Р-ОПЛ-004 | Критический | Task_012 «Ввод реквизитов» | КП-ОПЛ-01 «Сверка реквизитов с карточкой» | Превентивный, автоматический | По экземпляру |
| Р-ОПЛ-023 | Высокий | Task_031 «Реестр платежей» (компенсирующая) | КП-ОПЛ-04 «Проверка комплектности» | Детективный, ручной, сплошной | Ежедневно |
ПРОЕКТИРОВАНИЕ КОНТРОЛЬНОЙ ПРОЦЕДУРЫ
Описание раздела: Проектирование контрольной процедуры для точки из раздела 4: тип и способ контроля, карточка процедуры, соразмерность риску, проверка работоспособности, жизненный цикл карточки. Карточка это паспорт, по которому контроль воспроизводит любой назначенный исполнитель. Независимая оценка контроля выполняется после ввода в действие по НМД №16 «Положение о внутреннем аудите бизнес-процессов», п. 7.5.
5.1. Выбор типа и способа контроля
Описание подраздела: Отнесение контроля к четырём осям классификации раздела 2 и выбор способа из закрытого перечня.
Как выбираются тип контроля (превентивный или детективный, ручной, полуавтоматический или автоматический, сплошной или выборочный) и способ контроля (сверка, пересчёт, санкционирование, разделение полномочий, лимиты, сопоставление с эталоном, автоматическая валидация данных) для конкретной контрольной точки?
Инструкция по заполнению:
Дайте правило выбора по каждой из четырёх осей раздела 2 таблицей на 4 строки. Способы контроля (6–8 позиций) вынесите отдельной таблицей с видом процедуры по п. 8.1 информации Минфина России от 25.12.2013 № ПЗ-11/2013. Способ на точку один.
Пример:
| Ось (раздел 2) | Значения | Правило выбора | Внешний источник |
|---|---|---|---|
| Момент воздействия | Превентивный, детективный | Превентивный: последствие необратимо. Детективный: обратимо | ПЗ-11/2013, п. 8.2; приложение № 5 к приказу ФНС России от 25.05.2021 № ЕД-7-23/518@ |
| Степень автоматизации | Ручной, полуавтоматический, автоматический | Автоматический: правило формализуемо, данные в системе. Полуавтоматический: решает работник | ПЗ-11/2013, п. 8.3; приложение № 5, графа «способ проведения» |
| Охват | Сплошной, выборочный | Сплошной при необратимом последствии, иначе выборочный по разделу 6 | Приложение № 5, графа «уровень контроля» |
| Роль в покрытии риска | Ключевой, компенсирующий | Ключевой: без него риск непокрыт. Компенсирующий: смежная точка по разделу 4 | ГОСТ Р ИСО 31000-2019, п. 6.5 |
| Способ контроля | Содержание действия | Вид по ПЗ-11/2013, п. 8.1 |
|---|---|---|
| Сверка | Сопоставление двух независимых наборов данных | г) сверка данных |
| Пересчёт | Повторное вычисление и сравнение | б) подтверждение соответствия |
| Санкционирование | Подтверждение права на операцию до её выполнения | в) санкционирование |
| Разделение полномочий | Запрет совмещения инициирования, исполнения, учёта, контроля | д) разграничение полномочий |
| Лимиты | Ограничение параметра с блокировкой | в) санкционирование в части лимитов |
| Сопоставление с эталоном | Сравнение с образцом, справочником, нормативом | б) подтверждение соответствия |
| Автоматическая валидация данных | Форматно-логический контроль средствами системы | з) компьютерная обработка информации |
Перечень закрыт и расширяется решением процессного офиса за счёт видов а), е), ж) п. 8.1 ПЗ-11/2013.
5.2. Карточка контрольной процедуры
Описание подраздела: Состав карточки (паспорта): 23 графы в семи блоках. Карточка есть единственный источник алгоритма, критерия срабатывания, параметров выборки, сроков, доказательств и ролей; расположение контрольной точки и её связь с элементом BPMN-модели ведутся в модели Stormbpmn (п. 7.5).
Какие обязательные атрибуты содержит карточка (паспорт) контрольной процедуры: цель контроля и покрываемый риск, объект контроля, исполнитель, входные данные, пошаговый алгоритм действий, критерий срабатывания, результат, срок выполнения, требуемые доказательства?
Инструкция по заполнению:
Заполните 23 графы семи блоков: идентификация (1–4), риск и процесс (5–7), конструкция (8–9), алгоритм (10–13), нормируемые параметры (14–16), ответственность (17–19), документальный след и реагирование (20–23). Неприменимая графа заполняется как «не применяется» с обоснованием. Графы 11 и 12 должны давать одинаковый результат у двух исполнителей: условие приёмки по п. 5.3. В графе 12 отдельным полем при утверждении карточки фиксируется допустимый диапазон калибровки числового порога: без него минорная версия по п. 11.4 не применяется. Новых граф не вводите.
Пример:
| № | Графа карточки | Правило заполнения | Пример |
|---|---|---|---|
| 1 | Идентификатор контрольной процедуры | Код «КП-[процесс]-[номер]», процессный офис | КП-ЗКП-04 |
| 2 | Наименование контрольной процедуры | Действие плюс объект, до 12 слов | Сверка реестра платежей с заявками |
| 3 | Версия карточки и дата ввода в действие | Версия по п. 5.5, тип версии по градации п. 11.4, и дата обязательности | Версия 2.0 (мажорная по п. 11.4) с 01.09.[ГГГГ] |
| 4 | Цель контроля | Что предотвращает или выявляет | Не допустить платёж по неутверждённой заявке |
| 5 | Покрываемый риск | Риск из матрицы рисков и контролей (RCM), раздел 4 | Р-ЗКП-12: согласование с превышением полномочий |
| 6 | Контрольная точка | Идентификатор и элемент BPMN-модели в Stormbpmn | КТ-ЗКП-05, задача «Сформировать реестр» |
| 7 | Объект контроля | Документ, запись, транзакция, настройка системы | Строки реестра платежей за день |
| 8 | Тип контроля | Все четыре оси раздела 2 | Детективный; полуавтоматический; выборочный; ключевой |
| 9 | Способ контроля | Один способ из п. 5.1 | Сверка |
| 10 | Вход | Данные, источник, признак пригодности | Реестр из [учётная система] и журнал заявок за тот же день |
| 11 | Действие исполнителя | 3–7 шагов, каждый с новой строки, с глагола | Шаг 1. Выгрузить реестр.<br>Шаг 2. Сформировать выборку по графе 15.<br>Шаг 3. Сопоставить строки с журналом заявок.<br>Шаг 4. Проверить утверждающее лицо по матрице полномочий.<br>Шаг 5. Зафиксировать результат |
| 12 | Критерий срабатывания и допустимый диапазон калибровки порога | Условие с числовыми границами, не суждение. Отдельным полем графы при утверждении карточки фиксируется допустимый диапазон калибровки числового порога: нижняя и верхняя границы, в пределах которых порог изменяется минорной версией по п. 11.4; без зафиксированного диапазона изменение критерия оформляется мажорной версией | Заявка не найдена, платёж выше заявки на [X] % либо утверждающий вне матрицы полномочий.<br>Допустимый диапазон калибровки [X]: от [3] до [7] % |
| 13 | Выход | Вывод либо перечень сработавших записей | «Отклонений не выявлено» либо перечень строк |
| 14 | Периодичность выполнения контрольной процедуры | Нормируется по разделу 6 | Ежедневно до 12:00 |
| 15 | Объём проверки | Сплошной либо выборка по разделу 6, ГОСТ Р ИСО 2859-1-2007 или ГОСТ Р ИСО 2859-4-2023 | 32 строки на 500, отбор случайный |
| 16 | Срок выполнения и срок реакции | Оба срока как OLA по НМД №18 п. 2.1 | Выполнение 2 часа, реакция 4 часа |
| 17 | Исполнитель контроля и роль | Роль по ролевой модели раздела 3 | Специалист казначейства, «исполнитель контроля» |
| 18 | Разделение полномочий | Кто не вправе выполнять контроль | Не выполняет тот, кто формировал или согласовывал заявку |
| 19 | Владелец контроля | Роль за актуальность карточки и результат контроля | Руководитель казначейства, «владелец контроля» |
| 20 | Фиксируемая запись | Форма и реквизиты по ГОСТ Р 7.0.97-2025 | Протокол по приложению [Д], усиленная квалифицированная электронная подпись |
| 21 | Обязательные доказательства | Прослеживаемость от данных до вывода | Выгрузка с датой и временем, выписка, снимок матрицы полномочий |
| 22 | Действия при срабатывании | Действия, адресат, срок; существенность по НМД №16 п. 8.1 | Приостановить платёж, уведомить владельца процесса за 4 часа; при Medium и выше по НМД №16 разд. 12 |
| 23 | Место и срок хранения записи | Не ниже минимума по НМД №16 п. 7.4 и 9.2 и приказу Росархива от 20.12.2019 № 236 | Реестр в [система документооборота], 5 лет |
5.3. Оценка соразмерности контроля риску
Описание подраздела: Качественная проверка контроля на соразмерность риску по семи критериям до утверждения карточки. Стоимостных расчётов Методика не вводит.
Как оценивается соразмерность контроля риску до его внедрения: покрытие риска, своевременность, воспроизводимость, проверяемость, трудоёмкость, влияние на длительность процесса, наличие избыточных и дублирующих контролей?
Инструкция по заполнению:
Оформите проверку таблицей на 7 строк. Оценка качественная: «соответствует», «требует доработки», «не соответствует»; карточка идёт на утверждение без значений «не соответствует». По дублированию применяйте критерии НМД №16 п. 5.2, по трудоёмкости величины НМД №12 (ставка ресурса, п. 6.1; себестоимость операции, п. 7.1).
Пример:
| Критерий соразмерности | Проверяемый вопрос | Признак несоответствия | Решение |
|---|---|---|---|
| Покрытие риска | Устраняет событие риска графы 5? | Реагирует на несвязанный признак | Переформулировать критерий либо вернуть точку в раздел 4 |
| Своевременность | Успевает до неустранимости последствия? | Детективный контроль на необратимый риск | Сменить ось на превентивный либо добавить контроль ранее |
| Воспроизводимость | Двое исполнителей получат один результат? | «По усмотрению» или «при необходимости» в графах 11, 12 | Переписать критерий в числовых границах |
| Проверяемость | Запись подтвердит выполнение позже? | Нельзя восстановить выборку и исходные значения | Дополнить графу 21 выгрузками с датой и временем |
| Трудоёмкость | Трудозатраты соразмерны тяжести риска? | Выше [X] часов на цикл при уровне значимости риска «низкий» (п. 4.3) | Снизить объём либо автоматизировать по разделу 7 |
| Влияние на длительность процесса | Насколько удлиняется шаг? | Прирост выше [Y] % без обоснования | Вывести из критического пути либо согласовать с владельцем |
| Отсутствие избыточных и дублирующих контролей | Риск покрыт другим контролем? | Признаки избыточности по НМД №16 п. 5.2 | Объединить, отменить либо сделать компенсирующим |
Стоимость последствий низкого качества берётся из НМД №12 п. 9.4. Оговорка НМД №12 п. 11.3: отнесение контроля к операциям без добавленной ценности нейтрально и не основание для отмены.
5.4. Проверка работоспособности контроля до ввода в действие
Описание подраздела: Трёхэтапная предвнедренческая проверка контроля и критерии её прохождения. Выполняет первая линия до утверждения карточки.
Как проверяется работоспособность спроектированного контроля до ввода в действие: тестовый прогон на исторических данных, проверка критерия срабатывания на ложные и на пропущенные срабатывания, пилотное применение на ограниченном объёме операций?
Инструкция по заполнению:
Опишите три этапа таблицей на 3 строки с числовыми порогами в квадратных скобках: глубина периода, доля ложных срабатываний, длительность пилота, объём операций. Результат оформляется протоколом проверки работоспособности и прилагается к карточке.
Пример:
| Этап проверки | Что выполняется | Критерий прохождения | Оформление результата |
|---|---|---|---|
| Шаг 1. Тестовый прогон | Алгоритм графы 11 на завершённых экземплярах за [6] месяцев | Массив отработан без остановок, трудоёмкость выше плановой не более чем на [20] % | Раздел 1 протокола: период, объём, трудоёмкость |
| Шаг 2. Проверка критерия срабатывания | Сверка с известными отклонениями, выявляемыми контрольной процедурой, квалификация срабатываний | Ложных не выше [10] %, пропущенных по известным случаям нет | Раздел 2 протокола: срабатывания с квалификацией |
| Шаг 3. Пилотное применение | Рабочий режим не менее [2] полных циклов выполнения контрольной процедуры, но не менее [10] рабочих дней, на [одном подразделении] либо [15] % операций | Алгоритм воспроизведён без пояснений, срок графы 16 соблюдён | Раздел 3 протокола: журнал циклов, замечания |
Соответствие этапной рамке тестирования по НМД №18 п. 8.5: шаг 1 покрывает unit-тестирование и интеграционное тестирование, шаг 2 соответствует параллельному расчёту, шаг 3 пилотной эксплуатации. Термины «верификация», «валидация» и «тестирование» применяются в значении НМД №18 п. 8.4; собственных определений Методика не вводит.
Ложность срабатывания квалифицируется по одному из четырёх оснований п. 10.4 настоящей Методики, из них основание «по критерию» опирается на НМД №18 п. 12.4 (случайная вариация против особой причины); ложные срабатывания не входят в отклонения выборки по НМД №16 п. 7.5 и учитываются по разделу 11 раздельно по каждому основанию. Термин «тестирование контролей» закреплён за независимой оценкой (walkthrough, reperformance, inquiry, inspection) по НМД №16 п. 7.5 и здесь не применяется.
5.5. Жизненный цикл контрольной процедуры
Описание подраздела: Статусы карточки и переходы между ними, версионирование при изменении BPMN-модели в Stormbpmn, приостановка и вывод контроля из действия.
Каков жизненный цикл контрольной процедуры: кто утверждает карточку, с какого момента контроль обязателен к исполнению, как версионируются параметры при изменении BPMN-модели в Stormbpmn, как оформляются временная приостановка контроля на период изменения информационных систем и вывод контроля из действия?
Инструкция по заполнению:
Опишите жизненный цикл таблицей на 5 строк. Отдельными строками задайте версионирование и предельный срок приостановки. Матрицу RACI раздела 3 не воспроизводите.
Пример:
| Статус карточки | Условие перехода | Кто решает | Что происходит с контролем |
|---|---|---|---|
| Проект | Заполнены 23 графы, чек-лист без «не соответствует» | Процессный аналитик | Контроль не выполняется |
| На согласовании | Есть протокол проверки работоспособности с заключением | Процессный офис, [5] рабочих дней | При отрицательном заключении возврат в «Проект» |
| Действует | Карточка утверждена, исполнитель ознакомлен, наступила дата графы 3 | Владелец процесса | Контроль обязателен; невыполнение по разделу 8 |
| Приостановлена | Контроль технически невыполним, есть компенсирующий контроль либо принятие риска | Владелец процесса, не более [30] дней, продление процессным комитетом | Риск в матрице как временно непокрытый |
| Выведена из действия | Риск исключён, контроль заменён либо точка удалена | Владелец процесса с процессным офисом | Карточка и записи хранятся по графе 23 |
Правила версионирования карточки:
Схема версий: единая по п. 11.4 настоящей Методики; формат номера версии по НМД №18 п. 16.4. Собственная раскладка изменений по графам карточки здесь не вводится, включая градацию существенности изменения критерия срабатывания: закрытый перечень мажорных случаев и единственный случай минорной версии (калибровка порога в пределах диапазона графы 12) заданы п. 11.4.
Последствие мажорной версии: возврат карточки в статус «Проект» и полный порядок согласования по таблице настоящего подраздела, повторная проверка работоспособности по п. 5.4, шаги 1 и 2; минорная версия оформляется в упрощённом порядке п. 11.4 без возврата в статус «Проект», патч повторной проверки и согласования не требует.
Связь с моделью: при изменении элемента BPMN-модели в Stormbpmn карточка проверяется на актуальность за [3] рабочих дня; версия модели идёт в графу 3.
Атрибуты: параметры контроля хранятся отдельно от атрибутов BPMN-элементов под точки измерения показателей по НМД №18 п. 11.3.
Лимит: не более 50 контрольных точек на модель по НМД №16 п. 5.1.
Разногласия: по лестнице эскалации НМД №12 п. 4.3 (3, 5 и 10 рабочих дней) с вынесением на процессный комитет. Служба внутреннего аудита в разработке и утверждении карточки не участвует (НМД №16 п. 2.6, конфликт интересов).
НОРМИРОВАНИЕ ПАРАМЕТРОВ КОНТРОЛЯ
Описание раздела: Раздел задаёт расчёт параметров контрольной процедуры: периодичности, объёма выборки и способа отбора элементов, критериев срабатывания, сроков выполнения и реакции. Параметр определяется расчётом, а не суждением исполнителя: выборка и интенсивность по серии ГОСТ Р ИСО 2859, отбор по ГОСТ Р 50779.12-2021, критерии по ГОСТ Р ИСО 7870-2-2015. Аудиторская выборка нормируется отдельно [«Положение о внутреннем аудите бизнес-процессов», №16, п. 7.3].
6.1. Состав нормируемых параметров и источники нормативов
Описание подраздела: Закрытый перечень нормируемых параметров с источником значения и утверждающим. Карточка с незаполненными параметрами к утверждению не принимается.
Какие параметры контрольной процедуры подлежат обязательному нормированию, из какого источника берётся значение каждого параметра и кто его утверждает?
Инструкция по заполнению:
Дайте таблицу 6-8 строк: параметр, единица измерения, источник норматива, утверждающий, пересмотр. Значения смежных документов не переопределяйте; отдельно задайте порядок отступления от норматива.
Пример:
| Нормируемый параметр | Единица измерения | Источник норматива | Утверждает | Пересмотр |
|---|---|---|---|---|
| Периодичность контроля | сут. | Расчёт по п. 6.2 настоящей Методики | Владелец процесса | 1 раз в [12] мес. |
| Объём операционной выборки | шт. | ГОСТ Р ИСО 2859-1-2007, таблицы 1 и 2-А | Владелец контроля | 1 раз в [12] мес. |
| Критерий срабатывания, количественный | % либо ₽ | Пороги показателя [№18, п. 12.3] | Владелец показателя | 1 раз в [12] мес. |
| Критерий срабатывания, статистический | не применяется | ГОСТ Р ИСО 7870-2-2015, разд. 8 | Процессный аналитик | 1 раз в [6] мес. |
| Срок выполнения контроля | ч | Расчёт по п. 6.8 настоящей Методики | Владелец процесса | 1 раз в [12] мес. |
| Срок реакции на результат | р.д. | Сроки устранения [№16, п. 8.1] | Владелец процесса | не пересматривается |
| Допустимый накопленный необнаруженный ущерб U_доп | ₽ | Лимит либо аппетит к риску процесса [Политика управления рисками и внутреннего контроля] | Владелец процесса | 1 раз в [12] мес. |
| Вероятность реализации риска на экземпляре p_р | доля ед. | Статистика инцидентов и срабатываний за [12] мес.; без статистики экспертная оценка с протоколом | Владелец процесса | 1 раз в [12] мес. |
Правило отступления от норматива.
Допускается только усиление: чаще, больше выборка, жёстче критерий. Ослабление оформляется решением владельца процесса с расчётом по п. 6.3 настоящей Методики и регистрируется в карточке. Без расчёта ослабление не допускается: контроль признаётся неработоспособным.
6.2. Периодичность выполнения контрольной процедуры
Описание подраздела: Периодичность определяется в два шага: базовое значение по матрице «риск и интенсивность операций», затем проверка расчётом допустимого интервала. Принимается более частое значение.
Как определяется периодичность выполнения контроля (непрерывно, по каждому экземпляру процесса, ежедневно, еженедельно, ежемесячно) в зависимости от значимости риска, частоты операций и требуемой скорости реагирования?
Инструкция по заполнению:
Дайте шкалу периодичности (6-8 позиций) в сутках, матрицу 3×3 по осям «значимость риска (разд. 4 настоящей Методики)» и «интенсивность операций», формулу предельного интервала и округление к меньшему значению шкалы. Стоимость последствия берите из [«Методика формирования и анализа затрат по бизнес-процессам», №12, п. 9.4].
Пример:
Шкала периодичности.
Непрерывно: 0 сут., контроль встроен в информационную систему.
По каждому экземпляру процесса: интервал равен такту процесса.
Ежедневно: 1 сут.
Два раза в неделю: 3 сут.
Еженедельно: 7 сут.
Раз в две недели: 14 сут.
Ежемесячно: 30 сут.
Ежеквартально: 90 сут.
Матрица базовой периодичности:
| Значимость риска (разд. 4) | До [50] экз./сут. | [50]–[500] экз./сут. | Свыше [500] экз./сут. |
|---|---|---|---|
| Критическая | Непрерывно либо по каждому экземпляру | Непрерывно либо по каждому экземпляру | Непрерывно |
| Высокая | По каждому экземпляру | Непрерывно либо ежедневно | Непрерывно |
| Средняя | Еженедельно | Два раза в неделю | Ежедневно |
| Низкая | Ежемесячно | Раз в две недели | Еженедельно |
Строка «Критическая» соответствует уровню значимости «критический» п. 4.3 настоящей Методики (З ≥ [60]). Значение шкалы для этого уровня не может быть мягче значения строки «Высокая» того же столбца; перевод контроля критического риска в ослабленный режим п. 6.3 настоящей Методики не допускается.
Формула допустимого интервала между выполнениями контроля.
T_доп = U_доп / (V_оп × p_р × C_посл)
где:
T_доп - предельный интервал между выполнениями контроля, сут.;
U_доп - допустимый накопленный необнаруженный ущерб, ₽;
V_оп - интенсивность операций контролируемого шага, экз./сут.;
p_р - вероятность реализации риска на экземпляре без контроля, доля единицы;
C_посл - стоимость последствия на дефектный экземпляр по [№12, п. 9.4], ₽.
Источники значений (закрытый перечень п. 6.1 настоящей Методики): U_доп из утверждённого лимита либо аппетита к риску процесса [Политика управления рисками и внутреннего контроля], утверждает владелец процесса; V_оп из выгрузки информационной системы за [12] мес.; p_р из статистики инцидентов и срабатываний за [12] мес., при отсутствии статистики экспертная оценка, оформляемая протоколом, утверждает владелец процесса; C_посл из [№12, п. 9.4], утверждает владелец процесса.
Формула принимаемого интервала.
T_прин = min (T_доп; T_обр; T_баз)
где:
T_прин - интервал, принимаемый в карточке процедуры, сут.;
T_доп - допустимый интервал по расчёту ущерба, сут.;
T_обр - окно обратимости отклонения, сут.;
T_баз - интервал базовой периодичности по матрице, сут.
Источник T_обр: регламент бизнес-процесса, условие договора либо внутреннее соглашение об уровне обслуживания (OLA) по п. 6.8 настоящей Методики; утверждает владелец процесса.
Расчёт для контроля «Проверка соответствия суммы акта условиям договора».
Дано: U_доп = 500 000 ₽; V_оп = 120 экз./сут.; p_р = 0,03; C_посл = 25 000 ₽.
T_доп = 500 000 / (120 × 0,03 × 25 000) = 5,6 сут.; T_обр = 4 сут.; T_баз = 3 сут.
T_прин = min (5,6; 4; 3) = 3 сут. Принимается «два раза в неделю», округление к ближайшему меньшему значению шкалы.
6.3. Динамическое изменение интенсивности контроля
Описание подраздела: Переходы между нормальным, усиленным и ослабленным режимами по ГОСТ Р ИСО 2859-1-2007 и пропуск периода по ГОСТ Р ИСО 2859-3-2009. Периодичность есть функция накопленных результатов.
Как интенсивность контроля меняется по результатам предшествующих выполнений: при каких условиях контроль усиливается, при каких ослабляется и когда допускается пропуск периода?
Инструкция по заполнению:
Дайте таблицу переходов (4-6 строк) по правилам переключения ГОСТ Р ИСО 2859-1-2007, формулу накопления показателя и порог ослабленного режима, условия пропуска периода по ГОСТ Р ИСО 2859-3-2009. Переход происходит автоматически и фиксируется в журнале.
Пример:
| Переход | Условие срабатывания | Что меняется |
|---|---|---|
| Нормальный в усиленный | Две партии (выполнения) из пяти или менее последовательных не приняты с первого предъявления, d ≥ Re (ГОСТ Р ИСО 2859-1-2007, п. 9.3.1) | Периодичность на ступень выше, план усиленного контроля |
| Усиленный в нормальный | Пять выполнений подряд приняты (d ≤ Ac) | Возврат к базовой периодичности и нормальному плану |
| Нормальный в ослабленный | Десять выполнений подряд приняты, S ≥ 30, процесс и системы не менялись | Периодичность на ступень ниже, план ослабленного контроля |
| Ослабленный в нормальный | Одно выполнение не принято либо изменён шаг процесса или система | Немедленный возврат к нормальной периодичности |
| Приостановка приёмки при усиленном режиме | Общее число партий (выполнений), не принятых с первого предъявления в серии последовательных при усиленном контроле, достигло пяти (ГОСТ Р ИСО 2859-1-2007, п. 9.4) | Приостанавливаются процедуры приёмки, а не контроль: результат не признаётся приемлемым, вводится сплошная проверка объектов до устранения причины, анализ причин по [№18, п. 15.1], пересмотр параметров по разд. 11 настоящей Методики |
Запрет приостановки самого контроля. Приостановка процедур приёмки по ГОСТ Р ИСО 2859-1-2007, п. 9.4 выполнение контрольной процедуры не отменяет и её объём не сокращает: до устранения причины объекты проверяются сплошь. Прекратить или приостановить выполнение контроля допускается только по п. 11.4 настоящей Методики и только при одновременном вводе компенсирующей меры: компенсирующего контроля по п. 4.4 настоящей Методики либо оформленного решения о принятии риска по тому же подразделу. Приостановка контроля при ухудшении результатов без компенсирующей меры не допускается.
Формула накопления показателя переключения.
S_t = S_(t−1) + ΔS_t
где:
S_t - показатель переключения после t-го выполнения, баллы; S_(t−1): показатель после предыдущего выполнения, баллы;
ΔS_t - приращение за t-е выполнение, баллы.
Начисление ΔS_t (ГОСТ Р ИСО 2859-1-2007, правила переключения). Ac ≥ 2 и результат был бы принят при доле отклонений на ступень жёстче: ΔS_t = 3 балла. Ac равно 0 либо 1 и результат принят: ΔS_t = 2 балла. Результат не принят (d ≥ Re): ΔS_t = 0, показатель обнуляется. Порог перехода на ослабленный режим: S_t ≥ 30 баллов.
Контроль с пропуском периода (ГОСТ Р ИСО 2859-3-2009).
Квалификация: не менее [10] выполнений подряд приняты без отклонений.
Стабильность: шаг процесса, исполнители и система не менялись [6] мес.
Предел: не более [50] % периодов и не более [2] пропусков подряд.
Отмена: первое отклонение возвращает нормальный режим, повторная квалификация запрещена [6] мес.
6.4. Объём операционной выборки и методы отбора элементов
Описание подраздела: Объём выборки рассчитывается по ГОСТ Р ИСО 2859-1-2007 для потока операций и по ГОСТ Р ИСО 2859-4-2023 для ревизий. Формулировки вида «проверяется 10 % документов» не допускаются: доля охвата есть следствие расчёта.
Как рассчитывается объём выборки в зависимости от объёма совокупности, уровня существенности, допустимой доли отклонений и истории нарушений со ссылкой на стандарты статистического выборочного контроля и какие методы отбора элементов допускаются: случайный, систематический, стратифицированный, риск-ориентированный?
Инструкция по заполнению:
Опишите четыре шага расчёта: совокупность, допустимая доля отклонений, уровень контроля, n и Ac из таблиц стандарта. Дайте таблицы AQL по значимости риска (3-4 строки), уровней контроля (4-5 строк), выдержку из ГОСТ Р ИСО 2859-1-2007 (3-6 строк) и методов отбора (4 строки); порядок отбора в п. 6.5 настоящей Методики.
Пример:
Порядок расчёта объёма операционной выборки.
Шаг 1. Совокупность N: экземпляры объекта контроля за период между выполнениями, с источником выгрузки и датой.
Шаг 2. Допустимая доля отклонений (приемлемый уровень качества, AQL) по значимости риска.
Шаг 3. Уровень контроля по истории нарушений и режиму по п. 6.3 настоящей Методики.
Шаг 4. Таблица 1 ГОСТ Р ИСО 2859-1-2007: буквенный код; таблица 2-А: n и Ac.
Допустимая доля отклонений по значимости риска:
| Значимость риска (разд. 4) | Допустимая доля отклонений AQL, % | Комментарий |
|---|---|---|
| Высокая | 0,65 | Контроли обязательных внешних требований |
| Средняя | 2,5 | По умолчанию для операционных рисков |
| Низкая | 4,0 | Только без денежных последствий |
| Особый случай | не применяется | Неустранимое последствие: сплошной контроль |
Уровни контроля:
| Уровень контроля | Условие применения | Объём выборки относительно уровня II |
|---|---|---|
| S-1 ... S-4 (специальные) | Контроль трудоёмкий либо нужен внешний эксперт | от 0,05 до 0,3 |
| I | Низкая значимость риска, отклонений нет [6] мес., ослабленный режим по п. 6.3 | около 0,4 |
| II (общий) | По умолчанию для вновь вводимых процедур | 1,0 |
| III | Повторные отклонения, усиленный режим по п. 6.3 либо контроль введён по аудиту | около 1,6 |
| 0, I, II по ГОСТ Р ИСО 2859-4-2023 | Разовая ревизия соответствия заявленному уровню | по таблицам ГОСТ Р ИСО 2859-4-2023 |
Выдержка (ГОСТ Р ИСО 2859-1-2007, одноступенчатые планы нормального контроля, уровень II):
| Объём совокупности N, шт. | Буквенный код | Объём выборки n, шт. | AQL, % | Приёмочное число Ac | Браковочное число Re |
|---|---|---|---|---|---|
| 51–90 | E | 13 | 2,5 | 1 | 2 |
| 501–1200 | J | 80 | 0,65 | 1 | 2 |
| 501–1200 | J | 80 | 2,5 | 5 | 6 |
| 3201–10000 | L | 200 | 0,65 | 3 | 4 |
| 3201–10000 | L | 200 | 2,5 | 10 | 11 |
Чтение выдержки. Объём выборки n от значения AQL не зависит: он определяется объёмом совокупности N и уровнем контроля (таблица 1 стандарта). От AQL зависят приёмочное Ac и браковочное Re числа (таблица 2-А). Поэтому ужесточение AQL при неизменной совокупности сокращает не выборку, а допустимое число отклонений в ней.
Формула правила приёмки. Совокупность за период принимается при d ≤ Ac и признаётся непринятой при d ≥ Re
где:
d - число элементов выборки с отклонением, шт.;
Ac - приёмочное число плана контроля, шт.;
Re - браковочное число плана контроля, Re = Ac + 1, шт.
Два уровня вывода. Вывод по элементу и вывод по совокупности разделяются и подменять друг друга не могут. Уровень 1, элемент выборки: каждый подтверждённый дефектный элемент регистрируется как отклонение, выявленное контрольной процедурой, и обрабатывается по разд. 10 настоящей Методики независимо от значения d. Приёмочное число освобождением от реагирования не является: при d ≤ Ac выявленные дефектные элементы устраняются в общем порядке. Уровень 2, совокупность за период: Ac и Re применяются только как критерий вывода о совокупности. При d ≥ Re совокупность признаётся непринятой и дополнительно запускаются усиление режима по п. 6.3 настоящей Методики и пересмотр параметров контроля по разд. 11 настоящей Методики.
Формула фактической доли охвата.
q = n / N × 100 %
где:
q - доля охвата совокупности выборкой, %;
n - объём выборки по плану контроля, шт.;
N - объём генеральной совокупности за период, шт.
Расчёт для контроля «Проверка комплектности пакета документов по договору».
Дано: N = 850 договоров; покрываемый риск Р-СД-019 уровня «высокий» (З = 36), поэтому AQL = 0,65 % по таблице выше; контроль введён [4] мес. назад, уровень II.
Таблица 1: N = 850 входит в 501–1200, код J; таблица 2-А: n = 80, Ac = 1, Re = 2; q = 80 / 850 × 100 % = 9,4 %.
При d ≤ 1 совокупность за период принимается, при d ≥ 2 совокупность признаётся непринятой, режим усиливается по п. 6.3 настоящей Методики, параметры пересматриваются по разд. 11 настоящей Методики. Каждый выявленный дефектный элемент выборки при любом значении d обрабатывается по разд. 10 настоящей Методики.
Российский образец нормирования объёма проверки. Приложение № 13 «Объём проверки первичных учётных документов» к приказу ФНС России от 25.05.2021 № ЕД-7-23/518@ применяется как образец формы: объём раскрывается по группам документов, с числом документов в группе и числом проверенных. Приказ обязателен только для участников налогового мониторинга. Доля охвата q фиксируется в протоколе отбора по п. 6.5 настоящей Методики: группа объектов, N, n, q.
Выборка по количественному признаку (ГОСТ Р ИСО 3951-1-2015). Применяется, когда критерий срабатывания задан числовым значением (срок в днях, сумма, длительность), а не признаком «соответствует / отклонение»; при равной защите требует меньшего объёма выборки, чем контроль по альтернативному признаку.
Входные данные: измеряемая характеристика с одной границей допуска (верхней U либо нижней L), объём совокупности N, уровень контроля, AQL по таблице значимости риска выше, измеренные значения элементов выборки.
Выбор метода: s-метод при неизвестном стандартном отклонении процесса, оно оценивается по выборке; сигма-метод при стандартном отклонении, подтверждённом историей не менее [6] мес. и стабильностью процесса по ГОСТ Р ИСО 7870-2-2015. Смена метода в пределах отчётного периода не допускается, метод фиксируется в графе объёма проверки карточки.
Вывод: по таблицам стандарта определяются объём выборки n и приёмочная константа k; рассчитывается показатель качества Q_U = (U − x̄) / s для верхней границы либо Q_L = (x̄ − L) / s для нижней, где x̄ есть среднее значений выборки, s есть стандартное отклонение выборки. Совокупность принимается при Q ≥ k и признаётся непринятой при Q < k; вывод о непринятии равнозначен условию d ≥ Re по альтернативному признаку и влечёт те же действия по п. 6.3 и разд. 11 настоящей Методики. Правило двух уровней вывода сохраняется: элемент выборки, значение которого вышло за границу допуска, обрабатывается по разд. 10 настоящей Методики независимо от значения Q.
Ограничение: план применяется к одной характеристике при одном AQL; при двух и более характеристиках оформляются отдельные планы либо применяется контроль по альтернативному признаку.
Допустимые методы отбора элементов:
| Метод отбора | Условие применения | Ограничение |
|---|---|---|
| Простой случайный | Совокупность однородна, шансы отбора равны | Генератор случайных чисел с фиксируемым начальным значением |
| Систематический | Совокупность упорядочена по нейтральному признаку (дата, номер) | Неприменим при периодичности данных, совпадающей с шагом отбора |
| Стратифицированный | Совокупность неоднородна по существенному признаку (сумма, контрагент) | Своя выборка в каждой страте, результаты не смешиваются |
| Риск-ориентированный (целевой) | Известны признаки повышенного риска элементов | Не случаен, на совокупность не распространяется, оформляется по п. 6.5 |
6.5. Порядок отбора элементов выборки и его воспроизводимость
Описание подраздела: Процедура отбора по ГОСТ Р 50779.12-2021 и реквизиты протокола. Серия ГОСТ Р ИСО 2859 отвечает, сколько элементов проверить, но не какие: без нормированного отбора выборка вырождается в первые n записей.
Как выполняется отбор элементов в выборку, как обеспечивается его воспроизводимость и в каких случаях допускается нестатистическая выборка?
Инструкция по заполнению:
Дайте формулы систематического и стратифицированного отбора и правило комбинирования случайной и целевой частей с ограничением доли целевой. Задайте реквизиты протокола (7-9 позиций), достаточные для повтора выборки третьим лицом, и условия нестатистической (суждённой) выборки по ГОСТ Р ИСО 19011-2021, Приложение А, п. А.6.
Пример:
Требование к отбору (ГОСТ Р 50779.12-2021). Отбор выполняется техническим средством (генератор псевдослучайных чисел, функция выборки аналитического инструмента), а не вручную. Отбор по первым, последним либо удобным записям делает результат контроля недействительным.
Формула шага систематического отбора.
k = N / n
где:
k - шаг отбора, число записей между отбираемыми элементами, шт.;
N - объём генеральной совокупности, шт.;
n - объём выборки по плану контроля, шт.
Формула номера отбираемого элемента.
i_j = r + (j − 1) × k
где:
i_j - номер j-го отбираемого элемента, шт.;
r - стартовая позиция, случайное целое от 1 до k, шт.;
j - номер элемента выборки, от 1 до n, шт.;
k - шаг отбора, шт.
Формула объёма выборки в страте при пропорциональном отборе.
n_h = n × (N_h / N)
где:
n_h - объём выборки в страте h, округление в большую сторону, шт.;
n - общий объём выборки по плану контроля, шт.;
N_h - объём страты h, шт.;
N - объём генеральной совокупности, шт.
Формула комбинированной выборки.
n = n_сл + n_риск, при условии n_риск ≤ 0,3 × n
где:
n - общий объём выборки процедуры, шт.;
n_сл - случайная часть по методам ГОСТ Р 50779.12-2021, шт.;
n_риск - целевая (риск-ориентированная) часть, шт.
Обработка комбинированной выборки. Отклонения, выявленные контрольной процедурой в случайной части выборки, сопоставляются с приёмочным числом Ac. Отклонения целевой части регистрируются отдельно, с Ac не сопоставляются, на совокупность не распространяются. Смешение частей в одном расчёте не допускается.
Обязательные реквизиты протокола отбора:
| № | Реквизит | Назначение |
|---|---|---|
| 1 | Наименование и версия источника данных | Прослеживаемость до системы |
| 2 | Дата и время формирования выгрузки | Состояние данных на момент отбора |
| 3 | Параметры фильтра (период, подразделение, тип операции) | Повтор построения совокупности |
| 4 | Объём генеральной совокупности N | Основание буквенного кода |
| 5 | Применённые AQL и уровень контроля | Основание объёма выборки |
| 6 | Полученные n и Ac | Критерий оценки результата |
| 7 | Метод отбора и параметры: начальное значение генератора, ключ сортировки, шаг k, стартовая позиция r | Воспроизводимость третьим лицом |
| 8 | Идентификаторы отобранных элементов | Предмет проверки |
| 9 | Исполнитель отбора, дата, вид электронной подписи | Доказательность записи |
Нестатистическая (суждённая) выборка, ГОСТ Р ИСО 19011-2021, Приложение А, п. А.6.
Условие 1: совокупность менее [30] элементов за период.
Условие 2: совокупность неоднородна и не поддаётся стратификации.
Условие 3: контроль выполняется впервые, история отклонений отсутствует.
Ограничение: результат характеризует только проверенные элементы; распространение доли отклонений на совокупность и вывод о процессе не допускаются.
Оформление: в карточке признак «нестатистическая выборка», условие и срок режима, не более [12] мес.
6.6. Разграничение операционной и аудиторской выборки
Описание подраздела: Граница между выборкой исполнителя контроля и выборкой службы внутреннего аудита. Методики существуют параллельно и не подменяют друг друга.
Чем операционная выборка при выполнении контрольной процедуры отличается от аудиторской выборки при независимой проверке, и какая из двух методик применяется в каждой ситуации?
Инструкция по заполнению:
Дайте таблицу разграничения по 5-7 признакам: кто формирует, совокупность, цель, нормативная база, критерий достаточности, результат. Сформулируйте правило выбора методики через субъекта выполнения и закрепите запреты: на подмену выборок, на сокращение аудиторской выборки операционной, на воспроизведение методики аудита здесь.
Пример:
| Признак | Операционная выборка (настоящая Методика, разд. 6) | Аудиторская выборка ([№16, п. 7.3]) |
|---|---|---|
| Кто формирует | Исполнитель контрольной процедуры, участник процесса | Аудитор; участие в разработке процесса для него конфликт интересов ([№16, п. 2.6]) |
| Генеральная совокупность | Экземпляры объекта контроля за период между выполнениями | Факты выполнения контроля либо транзакции процесса за период аудита |
| Цель | Выявить и устранить в ходе процесса отклонение, выявленное контрольной процедурой | Доказательство и вывод о надёжности контроля |
| Нормативная база | ГОСТ Р ИСО 2859-1-2007, ГОСТ Р ИСО 2859-4-2023, ГОСТ Р 50779.12-2021 | Таблица объёмов при доверительности 95 % по [№16, п. 7.3] |
| Критерий достаточности | Приёмочное число Ac при заданной AQL | Заданный уровень доверительности вывода |
| Результат | Срабатывание и реагирование первой линии по разд. 10 настоящей Методики | Несоответствие с критичностью по [№16, п. 8.1], действия по [№16, разд. 12] |
Правило выбора методики. Методика определяется субъектом выполнения, а не предметом проверки.
Выборку формирует участник процесса: расчёт по разд. 6 настоящей Методики. Выборку формирует служба внутреннего аудита, в том числе при тестировании этой процедуры по [№16, п. 7.5]: расчёт по [№16, п. 7.3].
Запреты.
Запрет 1. Операционная выборка не заменяет аудиторскую и не сокращает её объём.
Запрет 2. Аудиторская выборка не заменяет выполнение контроля за пропущенные периоды.
Запрет 3. Настоящая Методика не изменяет методику аудиторской выборки; при расхождении применяется редакция [№16, п. 7.3]. То же для любых расхождений со смежными документами: приоритет у документа-источника по п. 6.1 настоящей Методики.
6.7. Критерии срабатывания контроля и допустимые отклонения
Описание подраздела: Форма записи критерия для количественных, качественных и логических проверок и расчёт статистических критериев по ГОСТ Р ИСО 7870-2-2015. Критерий есть условие, результат которого не зависит от исполнителя.
Как задаются критерии срабатывания контроля и допустимые отклонения для количественных, качественных и логических проверок (пороговые значения, допуски, контрольные суммы, логические условия) и как оформляется их изменение?
Инструкция по заполнению:
Дайте таблицу форм записи критерия (4-5 строк) с примером и источником порога, формулу относительного отклонения и формулы контрольных границ карт средних значений и доли несоответствующих элементов по ГОСТ Р ИСО 7870-2-2015. Закрепите ограничение стандарта на число критериев и порядок изменения: основание, утверждающий, вступление в силу, запрет ретроспективного применения.
Пример:
| Тип проверки | Форма записи критерия | Пример записи | Источник порогового значения |
|---|---|---|---|
| Количественная | Неравенство с допуском | Модуль отклонения суммы акта от суммы договора не более [15] % | Пороги показателя [№18, п. 12.3] |
| Качественная | Полнота соответствия перечню | Заполнены все [7] обязательных реквизитов документа | Регламент процесса, форма документа |
| Логическая | Булево условие | Дата акта не ранее даты договора И сумма акта не выше лимита | Регламент процесса |
| Контрольная сумма | Равенство итогов | Сумма строк реестра равна итогу выгрузки, расхождение 0 ₽ | Учётное правило системы |
| Статистическая | Выход за контрольную границу | Точка карты доли отклонений вышла за верхнюю границу | ГОСТ Р ИСО 7870-2-2015, разд. 8 |
Формула относительного отклонения.
δ = (V_факт − V_норм) / V_норм × 100 %
где:
δ - отклонение фактического значения от нормативного, %;
V_факт - фактическое значение параметра, в единицах параметра;
V_норм - нормативное (эталонное) значение параметра, в единицах параметра.
Срабатывание: модуль δ превышает допустимое отклонение δ_доп, которое берётся из [№18, п. 12.3] и здесь не устанавливается.
Формулы контрольных границ карты средних значений (ГОСТ Р ИСО 7870-2-2015, таблицы 1 и 2).
UCL = X̄̄ + A₂ × R̄
LCL = X̄̄ − A₂ × R̄
где:
UCL - верхняя контрольная граница, в единицах параметра;
LCL - нижняя контрольная граница, в единицах параметра; X̄̄: среднее значений средних по подгруппам, в единицах параметра; R̄: среднее размахов по подгруппам, в единицах параметра;
A₂ - коэффициент по таблице 2 ГОСТ Р ИСО 7870-2-2015: 0,729 при объёме подгруппы 4 и 0,577 при объёме 5, безразмерная величина.
Формула верхней контрольной границы карты доли отклонений.
UCL_p = p̄ + 3 × √(p̄ × (1 − p̄) / n)
где:
UCL_p - верхняя контрольная граница доли отклонений, доля единицы; p̄: средняя доля отклонений по подгруппам, доля единицы;
n - объём подгруппы, шт.; 3: множитель числа стандартных отклонений по ГОСТ Р ИСО 7870-2-2015, безразмерная величина.
Построение карты (ГОСТ Р ИСО 7870-2-2015, пп. 11.3 и 11.4).
Объём подгруппы: 4 либо 5 единиц, подгруппа рациональная. Число подгрупп для расчёта границ: не менее 25.
Пересчёт границ: при изменении контролируемого шага, а не по календарю.
Ограничение на число критериев (ГОСТ Р ИСО 7870-2-2015, Приложение В). Стандарт содержит восемь критериев особых причин вариации и предписывает не применять их одновременно: частота ложных сигналов растёт с 3 на 1000 точек при базовом критерии до 10 на 1000 точек при полном наборе.
Норма: один либо два критерия на процедуру.
По умолчанию: точка вышла за контрольную границу (базовый критерий разд. 8).
Второй критерий: при доказанной необходимости раннего обнаружения смещения, например девять точек подряд по одну сторону от центральной линии (ГОСТ Р ИСО 7870-2-2015, Приложение В, рисунок В.1, критерий 2) либо шесть точек подряд монотонно возрастающих (там же, критерий 3).
Третий и последующие: как отступление по п. 6.1 настоящей Методики с расчётом частоты ложных срабатываний.
Оговорка о расхождении с [№18, п. 12.4]. Порог серии точек по одну сторону от центральной линии принят по ГОСТ Р ИСО 7870-2-2015: девять точек (Приложение В, рисунок В.1, критерий 2); базовый набор разд. 8 того же стандарта (рисунок 3, критерий 2) задаёт «семь или более последовательных точек», и значение девять ему не противоречит. Правила Western Electric в редакции [№18, п. 12.4] дают для того же признака восемь точек. Разночтение разрешается по предмету: при построении контрольной карты и записи критерия срабатывания применяется порог ГОСТ Р ИСО 7870-2-2015, квалификация состоявшегося срабатывания как истинного либо ложного выполняется по [№18, п. 12.4].
Разграничение со шкалами смежных документов. Критерий бинарен: контроль сработал либо не сработал; цветовая шкала и третья градация не вводятся. Цель показателя оценивается по [№18, п. 12.3], палитра по [№18, п. 14.1], затратность по [№12, п. 11.1]; порог берётся из [№18, п. 12.3] без пересчёта. Двухуровневый критерий (предупреждающая и действующая границы по ГОСТ Р 50779.41-96) допускается как средство раннего наблюдения: предупреждающая граница усиливает наблюдение, но не запускает реагирование по разд. 10 настоящей Методики.
Изменение критерия срабатывания.
Основание: доля ложных срабатываний выше норматива п. 6.9 настоящей Методики, изменение шага процесса, изменение порога показателя в [№18], результат аудита по [№16].
Утверждает: владелец контроля по согласованию с владельцем процесса; статистический критерий дополнительно согласует процессный аналитик.
Оформление: новая версия карточки с прежним и новым значением, основанием и датой; вступление в силу не ранее даты утверждения.
Тип версии: по градации существенности изменения критерия срабатывания п. 11.4 настоящей Методики. Мажорной версией оформляются четыре случая закрытого перечня п. 11.4 (смена типа проверки по таблице форм записи критерия настоящего подраздела, смена направления неравенства, смена источника данных, смена набора проверяемых атрибутов); минорной версией в упрощённом порядке п. 11.4 оформляется единственный случай: калибровка числового значения порога в пределах допустимого диапазона калибровки. Своей градации настоящий подраздел не вводит.
Допустимый диапазон калибровки: нижняя и верхняя границы, в пределах которых значение порога изменяется без мажорной версии, утверждаются вместе с карточкой и записываются в графу 12 карточки (п. 5.2 настоящей Методики). Диапазон обосновывается источником порогового значения из таблицы настоящего подраздела и не выходит за границы, установленные этим источником. При отсутствии зафиксированного диапазона в графе 12 любое изменение критерия оформляется мажорной версией.
Запрет: ретроспективное применение критерия и переоценка закрытых результатов не допускаются.
6.8. Срок выполнения контроля и срок реакции на его результат
Описание подраздела: Нормируются время выполнения процедуры и время реакции на результат. Оба интервала суть внутреннее соглашение об уровне обслуживания (OLA), а не SLA внешнего клиента [№18, п. 2.1].
Как нормируются срок выполнения контроля и срок реакции на его результат (OLA, внутреннее соглашение об уровне обслуживания) и как они увязаны с длительностью контролируемого шага процесса?
Инструкция по заполнению:
Дайте формулу связи срока выполнения, срока реакции и окна обратимости, формулу нагрузки на длительность шага с нормативом и таблицу нормативов по типам контроля (4-5 строк). Сроки устранения отклонения берите из [№16, п. 8.1], сроки эскалации из [№18, п. 15.3]; применяйте термин OLA, так как SLA закреплён за внешним клиентом.
Пример:
Формула нормативного соотношения сроков. T_вып + T_реак ≤ T_обр
где:
T_вып - срок выполнения контроля от доступности объекта до фиксации результата, ч;
T_реак - срок принятия решения по результату контроля, ч;
T_обр - окно обратимости, время устранения отклонения без потерь для процесса и внешнего клиента, ч.
Если T_обр меньше суммы, условие невыполнимо: контроль переносится ближе к источнику риска либо автоматизируется по разд. 7 настоящей Методики.
Формула нагрузки контроля на длительность шага.
k_нагр = T_вып / T_шаг × 100 %
где:
k_нагр - нагрузка контроля на длительность контролируемого шага, %;
T_вып - нормативный срок выполнения контроля, ч;
T_шаг - нормативная длительность контролируемого шага, ч.
Норматив: k_нагр не более [20] % для встроенного (превентивного) контроля и [5] % для последующего (детективного) вне маршрута экземпляра. Превышение является основанием для оценки затратности контроля по [№12, п. 11.1] со ссылкой на оговорку о нейтральности контрольных операций при классификации по добавленной ценности [№12, п. 11.3].
Нормативы срока выполнения по типам контроля:
| Тип контрольной процедуры | Нормативный срок выполнения T_вып | Срок реакции T_реак | Основание срока реакции |
|---|---|---|---|
| Автоматический встроенный | не более [5] с, в момент операции | в момент срабатывания, блокировка операции | Настоящая Методика, п. 6.8 |
| Ручной встроенный (санкционирование, сверка) | не более [4] ч с доступности объекта | не более [4] ч после фиксации результата | Настоящая Методика, п. 6.8 |
| Ручной последующий выборочный | не более [1] р.д. после окончания периода | не более [2] р.д. после фиксации результата | Настоящая Методика, п. 6.8 |
| Устранение выявленного отклонения | не применяется | по уровню критичности несоответствия | [№16, п. 8.1] |
| Эскалация при недостижении реакции | не применяется | по уровню эскалации | [№18, п. 15.3] |
Терминологическая оговорка. Сроки фиксируются как внутреннее соглашение об уровне обслуживания (OLA) между владельцем процесса, владельцем контроля и исполнителем. Термин «соглашение об уровне обслуживания (SLA)» не применяется: по [№18, п. 2.1] он закреплён за внешним клиентом. Нарушение OLA есть невыполнение контрольной процедуры и регистрируется в журнале, но самостоятельным несоответствием по [№16, п. 8.1] не является: отклонение, выявленное контрольной процедурой, квалифицирует первая линия (п. 10.1 настоящей Методики), а перевод в несоответствие по классификатору [№16, п. 6.3] и уровень критичности по [№16, п. 8.1] присваивает служба внутреннего аудита.
6.9. Ложные срабатывания и настройка порога чувствительности
Описание подраздела: Показатель доли ложных срабатываний, норматив и действия при превышении. Ложное срабатывание учитывается отдельно и не входит в отклонения, выявленные контрольной процедурой и сопоставляемые с приёмочным числом.
Как учитываются ложные срабатывания контроля, какова их допустимая доля и что происходит при её превышении?
Инструкция по заполнению:
Дайте формулу доли ложных срабатываний и норматив, увязанный с частотой ложных сигналов по ГОСТ Р ИСО 7870-2-2015. Опишите квалификацию срабатывания как ложного (кто, основание, срок) с опорой на различение случайной вариации и особой причины по [№18, п. 12.4] и действия при превышении.
Пример:
Формула доли ложных срабатываний.
R_лс = N_лс / N_сраб × 100 %
где:
R_лс - доля ложных срабатываний за отчётный период, %;
N_лс - число срабатываний, квалифицированных как ложные, шт.;
N_сраб - общее число срабатываний контроля за период, шт.
Норматив. R_лс не более [10] % за скользящий период [3] мес. Норматив является внутренним управленческим и из частоты ложных сигналов контрольной карты не выводится: знаменатели показателей разные, у R_лс это число срабатываний контроля, у частоты ложных сигналов число нанесённых на карту точек.
Дополнительный норматив для контролей на контрольных картах. Частота ложных сигналов нормируется на 1000 нанесённых точек: около 3 при одном критерии и до 10 при полном наборе критериев (ГОСТ Р ИСО 7870-2-2015, Приложение В). Показатель считается отдельно от R_лс и не заменяет его; превышение влечёт сокращение набора критериев по п. 6.7 настоящей Методики.
Единая лестница реагирования по доле ложных срабатываний (показатель П4 разд. 11 настоящей Методики).
Ступень 1. R_лс (П4) свыше [10] %: обязательна корректировка параметров критерия срабатывания, выполнение контроля не приостанавливается (п. 11.3 настоящей Методики).
Ступень 2. R_лс (П4) свыше [20] % за [квартал]: владелец контроля обязан инициировать пересмотр критерия за [10] рабочих дней (п. 10.4 настоящей Методики).
Ступень 3. R_лс (П4) свыше [30] % за [2] периода подряд: признак неработающего контроля, внеплановый пересмотр дизайна и повторная предвнедренческая проверка по п. 5.4 настоящей Методики (пп. 11.3 и 11.4 настоящей Методики). Иные пороги доли ложных срабатываний Методикой не устанавливаются: все её подразделы применяют значения настоящей лестницы.
Квалификация срабатывания как ложного.
Квалифицирует: владелец контроля, по проверке первичных данных объекта контроля.
Срок: не позднее [2] р.д. с даты срабатывания.
Основание: одно из четырёх оснований квалификации по п. 10.4 настоящей Методики, перечень закрыт и сокращению не подлежит: по критерию (вариация признана случайной по критериям [№18, п. 12.4], а не особой причиной), по данным (недостоверность, неполнота либо источник не SSOT, [№18, п. 10.1]), по настройке (дефект настройки автоматической проверки), по объекту (операция вне карточки контрольной процедуры).
Учёт: исключается из отклонений, сопоставляемых с Ac по п. 6.4 настоящей Методики, и из отклонений выборки при тестировании по [№16, п. 7.5]; ведётся отдельной строкой журнала с указанием основания квалификации, счётчик по каждому из четырёх оснований ведётся раздельно.
Ограничение: не отменяет контрольную процедуру и обязанность выполнить её в следующем периоде.
Действия при превышении норматива.
Шаг 1. Анализ причин по [№18, п. 15.1] с триггером «превышение доли ложных срабатываний».
Шаг 2. При трёх и более критериях набор сокращается до одного либо двух по п. 6.7 настоящей Методики.
Шаг 3. Пересмотр порога либо контрольных границ, новая версия карточки по п. 6.7 настоящей Методики; тип версии по градации п. 11.4 настоящей Методики.
Шаг 4. Проверка критерия на исторических данных за [6] мес.: доля ложных срабатываний и число пропусков.
Шаг 5. Ввод критерия в действие, повторный замер R_лс через [3] мес.
ОТРАЖЕНИЕ КОНТРОЛЕЙ В BPMN-МОДЕЛИ ПРОЦЕССА И АВТОМАТИЗАЦИЯ
Описание раздела: Раздел задаёт разметку контрольных точек (КТ) и контрольных процедур (КП) на BPMN-модели, ведение параметров в Stormbpmn, автоматизацию контроля и версионирование разметки. Модель в Stormbpmn выше карточки КП в иерархии критерия истины (п. 7.5).
7.1. Отображение контрольных точек и контрольных процедур средствами нотации BPMN
Описание подраздела: Подраздел связывает объекты Методики (КТ, контрольное действие, решение, доказательство) с элементами BPMN, включая автоматический контроль.
Какими элементами BPMN (задачи, шлюзы, события, аннотации, артефакты) контрольная точка и контрольное действие отображаются на модели процесса?
Инструкция по заполнению:
Дайте таблицу «объект Методики, элемент BPMN, правило наименования, обязательность». КТ отдельным элементом не рисуется, а маркирует элемент потока.
Пример:
| Объект Методики | Элемент BPMN | Правило наименования | Обязательность |
|---|---|---|---|
| Контрольная точка | Маркировка задачи, шлюза или события | Идентификатор КТ в атрибуте | Обязательно |
| Контрольное действие | Задача пользователя (User Task), автопроверка: задача бизнес-правил | «Проверить [объект]» | Обязательно |
| Решение и срабатывание | Эксклюзивный шлюз (Exclusive Gateway), граничное событие ошибки | «Срабатывание [КП]» | Обязательно |
| Доказательство и полномочия | Объект данных (Data Object), дорожки (Lane) | «Протокол контроля [КП]», роль по разделу 3 | Обязательно |
Положение действия по типу контроля.
Превентивный: до операции, блокирует переход.
Детективный: после операции или по таймеру на контрольном слое.
Компенсирующий: в смежной КТ, риск указан в атрибуте.
Как отражается на модели контроль, который выполняется информационной системой автоматически, а не человеком?
Инструкция по заполнению:
Опишите варианты отображения. Исполнителем указывается система, владельцем контроля остаётся сотрудник.
Пример:
Вариант А. В потоке. Задача бизнес-правил в дорожке «[Система]», результат на шлюз с ветвями «соответствует» и «отклонение, выявленное контрольной процедурой».
Вариант Б. Вне потока. Проверка по таймеру на диаграмме «Контрольный слой процесса [код]», результат в «Отчёте исключений».
Вариант В. Настройка системы. Обязательность поля, справочник, лимит задачей не размечаются: атрибуты и реестр КТ.
Ответственность. Исполнитель: «Система: [наименование]», владелец: [должность]; журналы и доступы за ИТ-службой.
7.2. Ведение параметров контролей в Stormbpmn и публикация модели
Описание подраздела: Подраздел задаёт атрибуты Stormbpmn для параметров КП, разграничение с разметкой показателей, публикацию модели и лимит элементов диаграммы.
Какие атрибуты элементов, справочники и связи Stormbpmn используются для хранения параметров контролей и как модель с контролями публикуется участникам процесса?
Инструкция по заполнению:
Перечислите 6–8 атрибутов таблицей «атрибут, назначение, пример значения, обязательность». Разметки контролей и показателей не занимают один носитель. Завершите публикацией из 5 шагов.
Пример:
| Атрибут элемента | Назначение | Пример значения | Обязателен |
|---|---|---|---|
| control_id | Идентификатор КП | КП-БП07-014 | Да |
| control_point_id | Идентификатор КТ | КТ-БП07-003 | Да |
| control_type | Тип контроля | Превентивный | Да |
| control_mode | Способ исполнения | ИТ-зависимый | Да |
| control_reaction | Режим реакции по п. 7.4 | Блокировка операции | Да |
| control_status | Статус контроля | Действует | Да |
| Признак | Разметка точек измерения показателей | Разметка контролей |
|---|---|---|
| Основание | №18 п. 11.3 | Настоящая Методика |
| Носитель | Текстовая аннотация | Атрибуты элемента, префикс control_ |
| Справочник | Справочник показателей | Справочник «Контрольные процедуры» |
| Пояснение | Текст аннотации показателя | Отдельная аннотация с КП в первой строке |
Порядок публикации:
Шаг 1. Процессный аналитик размечает контроли по справочнику.
Шаг 2. Владелец процесса согласует состав и расположение контролей.
Шаг 3. Процессный офис проверяет стандарт и лимит диаграммы, публикует версию.
Шаг 4. Участники получают доступ на просмотр, ознакомление фиксируется [способ].
Шаг 5. Ссылка на версию идёт в карточку КП, реестр КТ и матрицу рисков и контролей (RCM).
Как соблюдается ограничение на число элементов диаграммы, если контролей в процессе много?
Инструкция по заполнению:
Дайте правило носителя и 4 шага при превышении лимита в 50 элементов на диаграмму (№16 п. 5.1). Лимит регулирует форму, а не содержание системы контроля.
Пример:
Правило носителя. Параметры хранятся в атрибутах и справочнике; новый элемент нужен, только если контроль является отдельным шагом.
При превышении лимита в 50 элементов:
Шаг 1. Заменить аннотации контролей на атрибуты элементов.
Шаг 2. Свернуть действия одной КТ в подпроцесс «Контроль: [объект]» уровня L4.
Шаг 3. Вынести детективные контроли на диаграмму «Контрольный слой процесса [код]».
Шаг 4. Декомпозировать бизнес-процесс, если лимит превышен и после шага 3.
Запрет. Сокращать число КТ и объединять разнородные контроли ради лимита не допускается: основания отмены в разделе 11.
7.3. Условия перевода контроля в автоматический и требования к информационной системе
Описание подраздела: Подраздел устанавливает критерии отнесения контроля к ручному, ИТ-зависимому или автоматическому, требования к системе и подтверждение работоспособности.
Какие условия делают возможным перевод ручного контроля в автоматический и как оформляются требования к автоматизации?
Инструкция по заполнению:
Дайте таблицу критериев «ручной, ИТ-зависимый, автоматический»: перевод возможен при выполнении всех критериев строки. Затем перечислите 7–9 разделов формы требований. Прочерки не ставятся: пишется «нет».
Пример:
| Критерий | Ручной контроль | ИТ-зависимый контроль | Автоматический контроль |
|---|---|---|---|
| Источник данных | Бумажные документы и файлы | Выгрузку формирует система | Данные доступны в момент операции |
| Формализуемость | Профессиональное суждение | Правило применяет человек | Алгоритм или логическое условие |
| Роль человека | Проверяет и решает | Оценивает результат системы | Рассматривает исключения |
Форма «Требования к автоматизации контрольной процедуры»:
1. Идентификатор КП и покрываемый риск: связь с RCM.
2. Правило проверки: логическое условие, допуск, контрольная сумма.
3. Источники данных, периодичность обновления, пригодность.
4. Режим реакции при срабатывании по п. 7.4.
5. Журналируемые сведения, срок хранения журнала, права на настройку, операцию и чтение.
6. Действия при отказе проверки и недоступности источника, критерий приёмки, контрольные наборы данных.
7. Сроки и ответственные: владелец контроля, владелец системы, ИТ-служба.
Какие требования предъявляются к информационной системе, в которой исполняется автоматический контроль?
Инструкция по заполнению:
Дайте таблицу «требование, содержание, как подтверждается» по статье 16 Федерального закона от 27.07.2006 № 149-ФЗ и принципу 11 COSO Internal Control Integrated Framework (2013). Срок хранения журнала наследуется от контрольных доказательств.
Пример:
| Требование | Содержание | Как подтверждается |
|---|---|---|
| Журналирование и неизменяемость | Запись на выполнение: время, КП, версия правила, экземпляр, данные или контрольная сумма, результат; правка недоступна | Выгрузка журнала, заключение владельца системы |
| Хранение журнала | Не менее срока для контрольных доказательств по разделу 9 | Акт о настройке архивирования |
| Разграничение доступа | Настройка правила, операция и просмотр журнала за разными ролями | Матрица прав доступа от ИТ-службы |
| Воспроизводимость и оповещение | Тот же набор данных даёт тот же результат; отказ источника, ошибка задания, пропуск запуска адресуются ответственному | Протокол прогона, оповещения (№18 п. 14.2) |
Как фиксируется, что автоматический контроль действительно работает?
Инструкция по заполнению:
Зафиксируйте: отсутствие срабатываний работоспособность не подтверждает. Опишите подтверждающие сведения и контрольный прогон. Проверку до ввода контроля тестированием контрольных процедур не называйте: термин закреплён за независимой оценкой (№16 п. 7.5).
Пример:
Правило. Отсутствие срабатываний работоспособность не подтверждает, требуется прогон.
Подтверждающие сведения [ежеквартально]:
1. Версия правила, дата ввода в эксплуатацию, совпадение версии с карточкой КП.
2. Выгрузка журнала: выполнения, срабатывания, ложные срабатывания.
3. Отказы: пропуски запуска, ошибки задания, недоступность источника.
Контрольный прогон. Эталонный набор [3–5] записей, из них [не менее двух] с нарушением. Контроль работоспособен, если сработал на всех нарушениях и не сработал на остальных; расхождение считается отказом проверки (раздел 8).
7.4. Воздействие автоматического контроля на ход процесса при срабатывании
Описание подраздела: Подраздел определяет режимы реакции системы на срабатывание контроля по существенности последствий; режим фиксируется в карточке КП и атрибуте элемента.
Как автоматический контроль воздействует на ход процесса при срабатывании: блокировка операции, предупреждение, маршрутизация на дополнительное согласование, формирование отчёта исключений?
Инструкция по заполнению:
Дайте таблицу из 4 режимов «режим, элемент BPMN, основание, кто подтверждает продолжение, что фиксируется». Свои каналы и сроки эскалации не вводите: применяются каналы и сроки мониторинга и эскалации (№18 п. 14.2, 15.3). Опишите порядок при обходе блокирующего контроля.
Пример:
| Режим реакции | Элемент BPMN | Основание применения | Кто подтверждает продолжение | Что фиксируется |
|---|---|---|---|---|
| Блокировка операции | Прерывающее событие ошибки, шлюз возврата | Значимость покрываемого риска «критический» (п. 4.3), нарушение внешнего требования, деньги | Обход не допускается, возврат после устранения причины | Журнал и протокол контроля |
| Предупреждение | Непрерывающее событие сигнала | Значимость покрываемого риска «высокий» (п. 4.3), исправление возможно далее | Исполнитель операции | Подтверждение с причиной |
| Маршрутизация на согласование | Шлюз с ветвью «на согласование» | Превышение лимита, отклонение в пределах [диапазон] | [Должность согласующего] | Решение и обоснование |
| Отчёт исключений | Задача бизнес-правил по таймеру, объект данных | Значимость покрываемого риска «средний» (п. 4.3), массовые однотипные отклонения | Владелец процесса по отчёту | Перечень исключений |
Основание выбора режима. Режим реакции выбирается по уровню значимости покрываемого риска (собственная шкала п. 4.3 настоящей Методики). Шкала критичности несоответствий (№16 п. 8.1) к риску и к параметрам дизайна контроля не применяется: она применяется при квалификации уже выявленного отклонения (разд. 10).
Признаки обхода блокирующего контроля. Операция под другой учётной записью, правка данных сразу после проверки, отключение правила без заявки. Маршрут по №16 п. 7.7 (4 часа, руководитель аудита и служба безопасности), владельцу процесса не передаются.
7.5. Версионирование разметки контролей и жизненный цикл изменения в модели
Описание подраздела: Подраздел устанавливает, как изменение контроля попадает в модель, кто согласует и как хранится история версий.
Как изменение контроля попадает в BPMN-модель, кто его согласует и как хранится история версий разметки?
Инструкция по заполнению:
Приведите иерархию критерия истины по №16 п. 1.5 (5 уровней, по строке) со сроком актуализации нижнего. Схему версий примите по п. 11.4 настоящей Методики (формат номера версии по №18 п. 16.4), опишите изменение из 6 шагов, историю и приостановку контроля.
Пример:
Иерархия критерия истины:
Уровень 1: требования законодательства Российской Федерации.
Уровень 2: утверждённая BPMN-модель в Stormbpmn с разметкой КТ и КП.
Уровень 3: текстовый регламент бизнес-процесса.
Уровень 4: рабочие инструкции, карточка КП, реестр КТ, RCM.
Уровень 5: настройки информационных систем.
Приоритет у верхнего уровня, нижний актуализируется за 10 рабочих дней. Приоритет модели Stormbpmn действует для расположения контрольной точки, её связи с элементом BPMN, статуса и версии модели: в этой части карточка КП первичным источником не является. Алгоритм, критерий срабатывания, параметры выборки, сроки, доказательства и роли ведутся в карточке КП (п. 5.2 настоящей Методики), и при расхождении с атрибутами модели они синхронизируются в те же 10 рабочих дней по значению карточки.
Схема версий (формат номера версии по №18 п. 16.4, отнесение изменения к типу по п. 11.4 настоящей Методики):
Уровни версии X.0, X.Y и X.Y.Z и перечень изменений, относящихся к каждому из них, применяются по п. 11.4 настоящей Методики, включая градацию существенности изменения критерия срабатывания (закрытый перечень мажорных случаев; минорная версия только при калибровке порога в пределах диапазона графы 12 карточки). Собственного перечня оснований настоящий подраздел не вводит и приведённых в п. 11.4 не сокращает.
Порядок внесения изменения:
Шаг 1. Владелец контроля оформляет заявку с основанием и версией; тип версии указывается по п. 11.4, для минорной версии по калибровке порога дополнительно приводятся прежнее значение и границы допустимого диапазона графы 12 карточки.
Шаг 2. Процессный аналитик вносит изменение в модель и атрибуты.
Шаг 3. Владелец процесса согласует по существу, методолог проверяет дизайн.
Шаг 4. Процессный офис проверяет стандарт и лимит (п. 7.2) и публикует версию; внутренний аудит не согласует.
Шаг 5. За 10 рабочих дней актуализируются регламент, карточка КП, реестр КТ, RCM, настройки систем.
Шаг 6. Событие «изменение состава контролей» регистрируется в матрице триггеров пересмотра (№18 п. 16.3).
Приведённый порядок из 6 шагов применяется к изменениям, затрагивающим разметку контролей в модели. Минорная версия карточки по калибровке порога в пределах диапазона графы 12 разметку модели не изменяет и оформляется в упрощённом порядке п. 11.4 настоящей Методики: выполняются шаги 1, 3 в части согласования владельцем процесса и 5 в части актуализации карточки и реестра КТ; публикация новой версии модели по шагу 4 не требуется, запись о версии карточки вносится в историю по составу ниже.
Состав хранимой истории:
1. Версии модели в Stormbpmn с автором, датой и сравнением редакций.
2. Заявки на изменение с основанием и результатом.
3. Версии карточки КП со ссылкой на версию модели, записи реестра о вводе, приостановке и выводе контроля.
Приостановка контроля. Атрибут control_status «приостановлен» со сроком, основанием и утвердившим лицом; отражается в модели и реестре за те же 10 рабочих дней, затем возобновление либо продление.
ПРОВЕДЕНИЕ КОНТРОЛЬНОЙ ПРОЦЕДУРЫ
Описание раздела: Раздел устанавливает выполнение контрольной процедуры от инициирующего события до фиксации факта, действия в нештатных ситуациях и порядок при невыполнении или сбое самой процедуры.
8.1. Инициирование контроля и подготовка к выполнению
Описание подраздела: Подраздел определяет запускающие события и подготовку; процедура не начинается до подтверждения листа готовности.
Чем инициируется выполнение контроля (расписание, событие процесса, системный триггер) и как выполняется подготовка: получение доступа к данным, проверка их полноты и пригодности, подтверждение актуальности параметров, определение проверяемого периода, формирование выборки?
Инструкция по заполнению:
Опишите 3–4 типа инициирующих событий таблицей «Тип инициирования / Источник события / Момент запуска / Норматив начала»; норматив нормируется как OLA, не SLA (SLA закреплён за внешним клиентом). Добавьте лист готовности на 6–7 позиций; расчёт выборки не дублируйте: ссылка на раздел 6 настоящей Методики.
Пример:
| Тип инициирования | Источник события | Момент запуска | Норматив начала (OLA) |
|---|---|---|---|
| Расписание | Календарь процедур [учётная система] | Рабочий день после периода | Не позднее [2] рабочих дней |
| Событие процесса | Контрольная точка BPMN-модели в Stormbpmn | Каждый экземпляр | До передачи результата |
| Системный триггер | Правило валидации [информационная система] | Ввод данных | Немедленно |
| Требование владельца процесса | Служебная записка | Дата регистрации | Не позднее [3] рабочих дней |
Лист готовности (до начала выполнения).
1. Карточка процедуры действующей версии: номер и дата утверждения.
2. Доступ к объекту контроля открыт, выгрузка получена.
3. Критерии срабатывания и допустимые отклонения актуальны на дату начала.
4. Период: с [дата] по [дата], без пересечения с проверенными.
5. Данные полны: записи сверены с источником, реквизиты заполнены, дубли исключены.
6. Выборка сформирована по разделу 6 настоящей Методики; фиксируются её состав и дата отбора.
7. Форма записи результата открыта, идентификатор присвоен.
Правило. При невыполнении позиции процедура не начинается, случай идёт по подразделу 8.4.
8.2. Порядок выполнения и фиксация результата
Описание подраздела: Подраздел задаёт шаги выполнения, неизменность критериев, фиксацию факта выполнения и разделение истинного и ложного срабатывания.
Каковы этапы выполнения контрольной процедуры от получения исходных данных до вывода о соответствии или об отклонении и какое правило регулирует неизменность критериев в ходе проверки?
Инструкция по заполнению:
Опишите выполнение таблицей «Шаг / Вход / Исполнитель / Действие / Выход / Запись» на 6–8 шагов. Правилами задайте неизменность критериев, фиксацию факта выполнения, действия при срабатывании и признаки ложного.
Пример:
| Шаг | Вход | Исполнитель | Действие | Выход | Запись |
|---|---|---|---|---|---|
| 1. Приём данных | Выгрузка за период | Исполнитель контроля | Фиксирует источник, сверяет число записей | Пригодный массив | «Пригодность» |
| 2. Отбор элементов | Параметры по разделу 6 | Исполнитель контроля | Отбирает элементы методом карточки | Перечень элементов | «Состав выборки» |
| 3. Применение критерия | Элементы, критерий | Исполнитель контроля | Применяет критерий без изменения формулировки | Результат по элементу | Таблица результатов |
| 4. Квалификация | Результаты | Исполнитель контроля | Делит на соответствие, подтверждённое и ложное срабатывание | Перечень с оценкой | «Отклонения», «Ложные» |
| 5. Доказательства и закрытие | Срабатывания | Исполнитель контроля | Собирает доказательства с идентификаторами, закрывает протокол: дата, время, версия карточки, подпись | Протокол | Реестр, журнал |
| 6. Передача вывода | Закрытый протокол | Владелец контроля | Направляет по маршруту раздела 10 | Вывод либо форма реагирования | Отметка о передаче |
Неизменность критериев. Критерии и допустимые отклонения из карточки не меняются до закрытия протокола; изменение идёт по разделу 6 настоящей Методики и действует со следующего периода, пересчёт не допускается.
Фиксация факта выполнения.
Ручной контроль: протокол с датой, временем, версией карточки, подписью исполнителя.
Полуавтоматический контроль: машинный отчёт с решением исполнителя по исключениям.
Автоматический контроль: неизменяемая запись журнала (идентификатор и версия правила, дата, время, число объектов и срабатываний); без неё контроль не выполнен.
Срабатывание контроля. Исполнитель контроля фиксирует элемент, значение, критерий, доказательство, верифицирует срабатывание и при подтверждении оформляет форму реагирования по разделу 10 настоящей Методики; критерий не меняет, выборку не расширяет. Существенность (High, Medium, Low, Observation) и срок устранения по НМД №16, п. 8.1; Методика добавляет лишь признак повторяемости.
Ложное срабатывание. Оснований квалификации четыре, перечень закрыт и совпадает с п. 10.4 настоящей Методики: по критерию (значение в контрольных границах, то есть случайная вариация по НМД №18, п. 12.4); по данным (недостоверность, неполнота либо источник не SSOT по НМД №18, п. 10.1); по настройке (дефект настройки автоматической проверки, некорректное правило, сбой интеграции); по объекту (операция вне карточки контрольной процедуры). Истинное указывает на особую причину по НМД №18, п. 12.4: выход за границы, тренд, серия по Western Electric Rules. Ложное идёт отдельной строкой протокола с указанием основания квалификации, не входит в отклонения при оценке по НМД №16, п. 7.5, отражается показателем «доля ложных срабатываний» по разделу 11 раздельно по каждому основанию; пересмотр критериев по разделу 10.
8.3. Действия исполнителя в нештатных ситуациях
Описание подраздела: Подраздел определяет действия при недоступности и неполноте данных, срыве срока и признаках обхода контроля с особым маршрутом информирования.
Как действует исполнитель при недоступности или неполноте данных, при невозможности выполнить контроль в срок и при признаках преднамеренного обхода контроля?
Инструкция по заполнению:
Приведите таблицу «Ситуация / Признак / Действие исполнителя / Адресат / Норматив» на 4–5 строк. Для признаков обхода дайте алгоритм из трёх действий с маршрутом по НМД №16, п. 7.7 и запрет самостоятельного расследования.
Пример:
| Ситуация | Признак | Действие исполнителя контроля | Адресат | Норматив |
|---|---|---|---|---|
| Данные недоступны | Отказ доступа, нет выгрузки | Приостанавливает, фиксирует причину, шлёт заявку | ИТ-служба, владелец информационной системы | В день выявления |
| Данные неполные | Расхождение записей, пустые реквизиты | Контроль на пригодной части, непокрытое фиксирует | Владелец контроля | В протоколе за период |
| Срыв срока | Норматив нарушен | Уведомляет, фиксирует непокрытый период, предлагает компенсацию | Владелец контроля, владелец процесса | По подразделу 8.1 |
| Признаки обхода | Ретроспективная правка данных, обход согласования | Действует по алгоритму ниже | Руководитель аудита (не владелец процесса) | 4 часа по НМД №16, п. 7.7 |
Алгоритм при признаках преднамеренного обхода контроля.
Действие 1. Остановиться: прекратить сбор информации, не уведомлять подозреваемых лиц и их руководителя.
Действие 2. Зафиксировать: описать признаки, сохранить доказательства неизменяемыми, присвоить им идентификаторы по НМД №16, п. 7.4.
Действие 3. Передать: информацию руководителю аудита в срок по НМД №16, п. 7.7; маршрут дальше (Служба безопасности, Комитет по аудиту) задан тем же пунктом.
Ограничение. Исполнитель контроля не расследует сам и не квалифицирует действия как недобросовестные; владельцы процесса и контроля информируются после решения по НМД №16, п. 7.7.
8.4. Невыполнение и сбой самой контрольной процедуры
Описание подраздела: Подраздел разграничивает отклонение, выявленное процедурой, и невыполнение либо сбой самой процедуры, когда период остаётся непокрытым, а вывод отсутствует.
Как фиксируется и рассматривается невыполнение или сбой самой контрольной процедуры (пропуск срока, ошибка исполнителя, отказ автоматической проверки), чем этот случай отличается от отклонения бизнес-процесса и какие последствия он влечёт?
Инструкция по заполнению:
Дайте таблицу разграничения двух событий по 4–5 признакам и классификатор невыполнения на 4–5 строк с компенсирующим действием. Свой норматив вводите только для регистрации факта невыполнения.
Пример:
| Признак | Отклонение, выявленное процедурой | Невыполнение или сбой процедуры |
|---|---|---|
| Что нарушено | Требование к бизнес-процессу | Требование Методики и карточки |
| Знание о процессе | Несоответствие выявлено | Период непокрыт, вывода нет |
| Кто устраняет | Владелец процесса по разделу 10 | Владелец контроля с исполнителем |
| Запись и оценка | Форма реагирования, результативность процесса | Журнал невыполнения, «доля процедур в срок» по разделу 11 |
| Случай невыполнения | Типовая причина | Компенсирующее действие |
|---|---|---|
| Пропуск срока | Нет исполнителя или выгрузки | Контроль за непокрытый период в ближайшем цикле, при риске сплошная проверка |
| Ошибка исполнителя | Недействующий критерий, нарушен отбор по разделу 6 | Повтор на верных параметрах, аннулирование протокола с архивом |
| Отказ автопроверки | Сбой интеграции, отключение правила | Восстановление правила ИТ-службой, сплошная проверка за период отказа |
| Неполнота доказательств | Не сохранена выгрузка | Восстановление из источника, иначе процедура невыполнена |
Порядок фиксации и последствия.
Регистрация: факт вносится в журнал невыполнения контрольных процедур не позднее [1] рабочего дня с даты выявления (норматив OLA, аналога в НМД №16 нет).
Квалификация: существенность (High, Medium, Low, Observation) и срок устранения по НМД №16, п. 8.1.
Повторяемость: невыполнение одной процедуры [2] периода подряд повышает существенность на ступень и запускает анализ причин по НМД №16, п. 7.6.
Последствия: непокрытый период не заявляется проверенным, результат «отклонений не выявлено» не формируется; три и более случая за [12] месяцев дают основание для пересмотра контроля по разделу 11.
ДОКУМЕНТИРОВАНИЕ РЕЗУЛЬТАТОВ И ОТЧЁТНОСТЬ
Описание раздела: Раздел задаёт состав записи о выполнении контрольной процедуры, требования к доказательствам, их хранение и доступ, формы сводной отчётности. Запись доказывает третьей стороне, включая внутренний аудит, что контроль выполнялся. Сроки хранения, требования к данным и правила отчётности берутся из [Положение о внутреннем аудите бизнес-процессов] (далее Положение об аудите) и [Методика по разработке KPI и операционных метрик в области бизнес-процессов] (далее Методика по KPI).
9.1. Протокол выполнения контрольной процедуры
Описание подраздела: Подраздел задаёт состав полей записи и приоритет форм её ведения. Поля дают связку «источник → объём → критерий → вывод → доказательство».
Какова структура протокола (записи) о выполнении контрольной процедуры: дата, проверяемый период, объект, состав выборки, применённые критерии, результат, исполнитель, выявленные отклонения, вывод, и в какой форме он ведётся (реестр, акт, запись в информационной системе)?
Инструкция по заполнению:
Дайте таблицу обязательных полей протокола (16–20 полей) по блокам: идентификация, выполнение, объект и объём, результат, доказательства. Ниже задайте приоритет форм ведения и правило доказуемости. Пустое поле блокирует фиксацию.
Пример:
| Блок | № | Поле | Содержание и пример значения |
|---|---|---|---|
| Идентификация | 1 | Номер записи | ПР-2026-04-0117 |
| Идентификация | 2 | Код и версия карточки | КП-ЗКП-004, версия 2.1 |
| Идентификация | 3 | Процесс и контрольная точка | «Закупки», КТ-07 |
| Идентификация | 4 | Проверяемый период | 01.04.2026 – 30.04.2026 |
| Выполнение | 5 | Дата и время | 06.05.2026, 10:15 – 12:40 |
| Выполнение | 6 | Исполнитель контроля | Специалист казначейства |
| Выполнение | 7 | Способ выполнения | ERP и ручная сверка |
| Выполнение | 8 | Разделение полномочий | Операции вёл другой отдел |
| Объект и объём | 9 | Объект контроля | Заявки на оплату с отсрочкой |
| Объект и объём | 10 | Объём проверки | 412 заявок, выборка 80 |
| Объект и объём | 11 | Источник данных | ERP (SSOT), отчёт AP-12 |
| Объект и объём | 12 | Критерий срабатывания | Расхождение суммы с договором |
| Результат | 13 | Статус выполнения | Выполнена в срок |
| Результат | 14 | Счётчики: проверено / срабатываний / подтверждено / ложных | 80 / 6 / 4 / 2 |
| Результат | 15 | Основание квалификации ложного срабатывания (по критерию / по данным / по настройке / по объекту) | По критерию 1, по данным 1, по настройке 0, по объекту 0 |
| Результат | 16 | Выявленные отклонения | ОТКЛ-2026-0431, Medium |
| Результат | 17 | Вывод исполнителя | Требуется реагирование |
| Доказательства | 18 | Ссылки на доказательства | ДОК-2026-0517-1, ДОК-2026-0517-2 |
| Доказательства | 19 | Передача и приёмка | Передано 06.05.2026, принято 07.05.2026 |
Форма ведения записи, приоритет:
Уровень 1: запись в системе (BPMS, ERP, СЭД) с неизменяемым журналом.
Уровень 2: журнал контроля в защищённом хранилище, если фиксация в системе невозможна.
Уровень 3: бумажный акт с подписью исполнителя, скан в журнал за 1 рабочий день.
Правило доказуемости. По записи воспроизводятся источник, объём, критерий и вывод без обращения к исполнителю. Существенность ставится по п. 8.1, оценка по шкале грейдов в протокол не вносится (п. 8.2 Положения об аудите).
Поле 15. Заполняется при ненулевом счётчике ложных срабатываний поля 14: по каждому из четырёх оснований п. 10.4 указывается своё число, сумма равна числу ложных; при отсутствии ложных срабатываний вносится запись «ложных срабатываний нет». Обобщённая запись без разреза по основаниям не допускается: поле раскрывает основание исключения срабатывания из числа отклонений по п. 7.5 Положения об аудите.
9.2. Контрольные доказательства, хранение и доступ
Описание подраздела: Подраздел задаёт типы доказательств и требования к ним, место и сроки хранения, доступ и конфиденциальность.
Какие свидетельства выполнения контроля обязательны (выгрузки, снимки экрана, подписи, отметки в информационной системе), какие требования к ним предъявляются (достаточность, достоверность, целостность, прослеживаемость от исходных данных до вывода) и каковы место, сроки хранения, порядок доступа и требования конфиденциальности?
Инструкция по заполнению:
Дайте таблицу типов доказательств (5–7 типов): реквизиты, подтверждение достоверности, срок. Затем таблицу мест хранения с доступом по ролям (5–6 ролей). Сроки не короче п. 7.4 и 9.2 Положения об аудите: от 5 лет. Требования к данным и SSOT берите из п. 10.1 и 10.4 Методики по KPI.
Пример:
| Тип доказательства | Реквизиты | Подтверждение достоверности | Срок |
|---|---|---|---|
| Выгрузка из системы | Отчёт, параметры, дата | Контрольная сумма, сверка итогов | 5 лет |
| Снимок экрана | Дата, время, учётная запись | Полный экран без обрезки | 5 лет |
| Отметка в системе | Объект, действие, автор, время | Журнал без права правки | 5 лет |
| Подписанный акт | Подпись, дата, перечень объектов | Электронная подпись или оригинал | 5 лет |
| Журнал операции | Транзакция, время, пользователь | Выгрузка от ИТ-службы | 5 лет |
Каждое доказательство получает идентификатор и ссылку на номер записи (п. 7.4 Положения об аудите).
| Категория записи | Место хранения | Срок | Доступ на чтение |
|---|---|---|---|
| Протокол выполнения | СЭД или BPMS, [раздел] | 5 лет | Исполнитель, владелец контроля, владелец процесса, ПрО |
| Контрольные доказательства | Защищённое хранилище | 5 лет | Владелец контроля, владелец процесса, ПрО |
| Журнал контрольных процедур | СЭД, [реестр] | 10 лет | Владелец процесса, ПрО |
| Сводная справка | СЭД, [папка] | 5 лет | Адресаты по подразделу 9.3 |
При расхождении сроков (п. 7.4 и 9.2 Положения об аудите, внешние требования) применяется больший.
Неизменяемость записи:
Исправление идёт новой версией со ссылкой на исходную, исходная сохраняется. Удаление до истечения срока не допускается, включая администратора. Действия с записью пишутся в журнал: автор, дата, время, характер. Уничтожение по истечении срока идёт по акту, с удалением копий.
Требования к данным (п. 10.1 Методики по KPI): достоверность, полнота, своевременность, точность, согласованность, прослеживаемость. Источник данных только SSOT (п. 10.1), за корректность отвечает владелец данных (п. 10.4 той же Методики).
Доступ и конфиденциальность:
Права выдаются по ролевой модели в минимальном объёме, пересматриваются при кадровых изменениях. Внутренний аудит получает чтение по запросу (п. 2.7 Положения об аудите), в выполнении контроля не участвует. ИТ-служба ведёт хранилище и права, содержание записей не меняет. Записи с персональными данными маркируются грифом по [Политика информационной безопасности]. Передача за периметр допускается по решению владельца процесса, с записью в журнал.
9.3. Сводная отчётность о выполнении контрольных процедур
Описание подраздела: Подраздел задаёт формы сводной отчётности, статусы контроля и отклонений, периодичность и адресатов. Формы встраиваются в действующий регламент мониторинга, отдельный контур не создаётся.
Какие формы сводной отчётности о выполнении контролей формируются, какие статусы контрольных процедур и отклонений в ней отражаются, с какой периодичностью и для каких адресатов (владелец процесса, руководство, процессный офис) она готовится?
Инструкция по заполнению:
Дайте таблицу форм отчётности (4–5 форм): состав, периодичность, адресат, площадка. Новых встреч не вводите, берите регламент мониторинга (п. 14.2 Методики по KPI). Затем статусы процедуры (4 значения) и отклонения (5 значений), блок разграничения с аудитом и контролем данных (п. 17.2 Методики по KPI).
Пример:
| Форма | Состав | Периодичность | Адресат | Площадка |
|---|---|---|---|---|
| Журнал контрольных процедур | Записи, статусы, доказательства | Непрерывно | Владелец контроля, ПрО | Реестр в СЭД |
| Блок «Выполнение контролей» | Просрочки, отклонения, ложные срабатывания | Еженедельно | Владелец процесса, ПрО | Process Review, п. 14.2 Методики по KPI |
| Сводная справка по процессу | Полнота, отклонения, статус реагирования | Ежемесячно | Владелец процесса, ПрО | Операционный комитет, п. 14.2 |
| Сводка по портфелю | Покрытие рисков, доля выполненных в срок | Ежеквартально | Процессный комитет | Стратегический обзор, п. 14.2 |
| Внеочередное уведомление | Отклонение High, признаки обхода | По факту | Владелец процесса, при обходе маршрут по п. 7.7 Положения об аудите | Канал эскалации, п. 15.3 Методики по KPI |
Статусы контрольной процедуры:
Выполнена в срок: запись есть за период.
Выполнена с нарушением срока: запись позже периода, причина в протоколе.
Не выполнена: записи за период нет.
Выполнение невозможно: нет данных или объектов контроля.
Статусы отклонения:
Зафиксировано: внесено в форму реагирования.
В работе: назначены ответственный и срок.
Устранено: последствия локализованы, результат подтверждён.
Закрыто: закрытие подтверждено владельцем контроля.
Просрочено: нарушен срок реагирования по п. 8.1 Положения об аудите.
Ложные срабатывания идут отдельными строками в разрезе четырёх оснований квалификации (п. 10.4), в отклонения не входят.
Разграничение с действующими контурами:
Единица наблюдения: контрольная процедура и её срабатывание, а не значение показателя. Процедуры контроля данных (п. 17.2 Методики по KPI) не дублируются, их результаты идут в разбор ложных срабатываний. Сводка не заменяет отчёт об аудите (разд. 10 Положения об аудите) и не содержит оценки по грейдам (п. 8.2 Положения об аудите). Показатели выполнения контролей не идут ни в реестр показателей (п. 9.4 Методики по KPI), ни в мотивацию (п. 17.1 той же Методики).
РЕАГИРОВАНИЕ НА ОТКЛОНЕНИЯ И КОРРЕКТИРУЮЩИЕ ДЕЙСТВИЯ
Описание раздела: Раздел задаёт действия первой линии от квалификации отклонения до закрытия, включая ложное срабатывание. Шкала существенности, сроки устранения, план корректирующих и предупреждающих действий (CAPA), follow-up, эскалация и анализ причин наследуются из [Положение о внутреннем аудите бизнес-процессов] (далее Положение об аудите; п. 6.3, 7.6, 8.1, разд. 12, 13, Приложение Ж) и [Методика по разработке KPI и операционных метрик в области бизнес-процессов] (далее Методика по KPI; п. 15.1, 15.3). Собственный вклад: маршрут реагирования, повторяемость, ложное срабатывание, основания изменения контроля.
10.1. Классификация отклонения и уровень эскалации
Описание подраздела: Подраздел квалифицирует отклонение по действующей шкале, вводит измерение «повторяемость» и связывает категории с эскалацией.
Как классифицируются отклонения по существенности, повторяемости и влиянию на результат процесса и какой уровень эскалации соответствует каждой категории?
Инструкция по заполнению:
Свою шкалу не создавайте: уровни High, Medium, Low, Observation по п. 8.1 Положения об аудите, типология по п. 6.3, эскалация по п. 15.3 Методики по KPI. Таблица на 4 строки, далее строками: повторяемость, перевод в несоответствие, обход контроля.
Пример:
| Уровень существенности | Повторяемость | Влияние на результат процесса | Эскалация: адресат, срок, канал |
|---|---|---|---|
| High (критическое) | Любая, включая единичное | Остановка процесса, нарушение законодательства, риск свыше [значение порога High по п. 8.1 Положения об аудите] | Топ-менеджмент, 1 час, звонок и совещание |
| Medium (существенное) | Повторное, систематическое | Нарушение регламента, тип отклонения по п. 6.3 свыше 5 % кейсов | Владелец процесса, 4 часа, почта и мессенджер |
| Low (несущественное) | Единичное | Последствия в пределах операции, риск ниже [значение порога Low по п. 8.1 Положения об аудите] | Владелец контроля, 24 часа, журнал отклонений |
| Observation (наблюдение) | Единичное | Требование не нарушено, есть зона риска | Владелец контроля, ближайший Process Review, реестр контрольных точек |
Повторяемость: повторное отклонение по контрольной точке за [квартал] повышает уровень на ступень; [3] и более однотипных за [квартал] систематические, эскалация в [Процессный комитет].
Квалификация отклонения: владелец контроля квалифицирует отклонение, выявленное контрольной процедурой (истинное либо ложное срабатывание, повторяемость, влияние на результат), за [1] рабочий день, утверждает владелец процесса за [2] рабочих дня. Уровни таблицы выше присваиваются первой линией предварительно и только для маршрутизации эскалации.
Перевод отклонения в несоответствие: выполняет служба внутреннего аудита по классификатору п. 6.3 Положения об аудите с присвоением уровня критичности по п. 8.1 того же документа; первой линией не выполняется. Невыполнение требования это несоответствие, событие с негативными последствиями инцидент (п. 1.6 Положения об аудите).
Расхождение первой линии и аудита решает арбитраж по п. 11.1, грейд процесса (A, B, C, D) присваивает аудит по п. 8.2.
Обход контроля: маршрут п. 7.7 Положения об аудите: прекратить сбор информации, задокументировать признаки без расследования, уведомить руководителя аудита за 4 часа.
10.2. Маршрут и сроки реагирования на выявленное отклонение
Описание подраздела: Подраздел задаёт маршрут от регистрации до закрытия и выбор действующей методики анализа коренных причин.
Каковы сроки и порядок реагирования на отклонение: уведомление ответственных, локализация последствий, устранение, анализ коренных причин?
Инструкция по заполнению:
Маршрут дайте таблицей на 5 шагов «Шаг, действие, исполнитель, норматив срока, результат». Сроки реакции нормируйте как OLA по разд. 6, сроки устранения берите из п. 8.1 Положения об аудите. Третью методику не создавайте: строками дайте случаи применения п. 7.6, п. 15.1 Методики по KPI и своего триггера.
Пример:
| Шаг | Действие | Исполнитель | Норматив срока | Результат |
|---|---|---|---|---|
| Шаг 1 | Регистрация в протоколе, открытие формы реагирования, уведомление владельца контроля и владельца процесса (п. 10.1) | Исполнитель контроля | Без переноса; уведомление 1, 4 или 24 часа по п. 15.3 Методики по KPI | Запись с идентификатором, доказательства, подтверждение получения |
| Шаг 2 | Локализация: приостановка операции, блокировка документа, исправление результата, извещение смежных подразделений | Владелец процесса, исполнитель операции | [4] рабочих часа | Последствия не распространяются |
| Шаг 3 | Квалификация уровня и повторяемости, решение об анализе причин и передаче в CAPA | Владелец процесса | [2] рабочих дня | Утверждённая квалификация, маршрут |
| Шаг 4 | Устранение отклонения по объекту контроля, анализ коренных причин при основаниях | Владелец процесса, процессный офис (ПрО) | По п. 8.1 Положения об аудите | Объект в соответствии, причина установлена |
| Шаг 5 | Закрытие формы реагирования либо передача в CAPA (п. 10.3) | Владелец процесса | [2] рабочих дня после устранения | Закрытая форма либо инициированный CAPA |
Сроки реакции задаются как OLA, соглашение об уровне сервиса между подразделениями (п. 2.1 Методики по KPI), и фиксируются в карточке процедуры (разд. 6); SLA только при внешнем обязательстве.
Сроки устранения несоответствий по п. 8.1 Положения об аудите: High 5 рабочих дней, Medium 30 рабочих дней, Low 90 рабочих дней, Observation на усмотрение владельца процесса.
Анализ коренных причин:
Случай 1. High, повтор либо ущерб свыше 500 тыс. руб.: п. 7.6 Положения об аудите («5 Why», «Fishbone (Ishikawa)», «Fault Tree»).
Случай 2. Выход показателя за порог: семь шагов по п. 15.1 Методики по KPI, протокол по п. 14.2.
Случай 3. Систематическое отклонение (п. 10.1): обязателен по триггеру Методики, применяется п. 7.6.
Случай 4. Единичное Low или Observation: не обязателен, причина одной записью в форме.
Поддержку вне аудиторского цикла оказывает ПрО, не аудитор.
10.3. Форма реагирования, перерастание в CAPA и закрытие
Описание подраздела: Подраздел определяет состав формы реагирования, перерастание в CAPA, принятие риска и правила закрытия.
Как оформляется и отслеживается план корректирующих действий, кто принимает решение о допустимости отклонения и кто подтверждает его закрытие?
Инструкция по заполнению:
Второй план не создавайте: Методика ведёт оперативную форму реагирования, CAPA оформляется по разд. 12 и Приложению Ж Положения об аудите либо по п. 15.2 Методики по KPI. Дайте таблицу на 5 блоков полей, далее строками: перерастание в CAPA, закрытие, принятие риска.
Пример:
| Блок формы | Состав полей |
|---|---|
| Идентификация | Идентификатор отклонения, ссылка на протокол, контрольная точка, объект контроля, дата и время срабатывания, исполнитель контроля |
| Квалификация | Уровень по п. 8.1 Положения об аудите, повторяемость, тип отклонения по п. 6.3 того же документа, влияние на результат |
| Оперативная реакция | Действия по локализации, ответственный, фактический срок, доказательства |
| Причина и решение | Коренная причина, отнесение к ошибке исполнителя либо дизайна процесса (п. 1.6 Положения об аудите), решение о передаче в CAPA |
| Закрытие | Основание, подтверждающее лицо, дата, ссылка на CAPA либо на решение о принятии риска |
Перерастание в CAPA: Medium и выше либо повторное или систематическое отклонение (п. 10.1); решает владелец процесса за [2] рабочих дня. Оформление по п. 12.1 Положения об аудите, форма Приложения Ж, ресурсы по п. 12.2.
Выход показателя за порог: действия оформляются по п. 15.2 Методики по KPI со ссылкой на карточку отклонения по п. 15.1.
Закрытие: владелец процесса закрывает форму, если последствия локализованы, объект приведён в соответствие, доказательства хранятся по разд. 9.
Снятие с контроля: только по итогам follow-up (п. 13.1 Положения об аудите), результативность CAPA по п. 13.2, санкции по п. 13.3; закрытие формы снятием не является.
Принятие риска: разграничиваются два предмета решения. Решение о допустимости конкретного отклонения (локализация, передача в CAPA, закрытие) принимает владелец процесса по настоящему подразделу; при уровне Medium и выше оно утверждается [Процессным комитетом] и устно не оформляется. Принятие риска процесса выполняется только по п. 4.4 настоящей Методики: уровни утверждения по значимости риска, запрет принятия риска уровня «критический» и риска, вытекающего из обязательного внешнего требования, срок решения не более [12] месяцев. Запись в реестре допущений по образцу п. 5.5 [Методики формирования и анализа затрат по бизнес-процессам]: допущение, основание, влияние на риск, утвердивший, дата, срок [12] месяцев.
Пункт 3.1 Приложения В Положения об аудите отмечается как «не применяется» со ссылкой на решение, копия аудиту по п. 2.7; иначе аудит читает это как отсутствие контроля.
Статусы: открыто, локализовано, устраняется, передано в CAPA, риск принят, закрыто. Открытые и просроченные формы входят в отчётность по разд. 9 и Process Review (п. 14.2 Методики по KPI).
10.4. Ложное срабатывание контроля и корректировка критерия срабатывания
Описание подраздела: Подраздел отделяет ложное срабатывание от подтверждённого отклонения и задаёт корректировку критерия.
Как квалифицируется и обрабатывается ложное срабатывание контроля и как по его итогам корректируются критерии срабатывания?
Инструкция по заполнению:
Определение ложного срабатывания не дублируйте (разд. 2). Квалификацию стройте на разграничении случайной вариации и особой причины по п. 12.4 Методики по KPI: таблица на 6 строк «признак, квалификация, действие», перечень оснований ложного срабатывания закрытый и совпадает с п. 8.2, далее строками: критерий п. 7.5 Положения об аудите, раздельный учёт оснований, порог корректировки, оформление изменения.
Пример:
| Признак | Квалификация | Действие |
|---|---|---|
| Значение в пределах контрольных границ, распределение случайное (случайная вариация, Common Cause, п. 12.4 Методики по KPI) | Ложное срабатывание по критерию | Пересмотр критерия по разд. 6 |
| Выход за границы, тренд или серия по правилам Western Electric, правило 3σ (особая причина, Special Cause, п. 12.4 того же документа) | Истинное срабатывание | Реагирование по п. 10.2 |
| Данные недостоверны, неполны или не из источника SSOT (п. 10.1 Методики по KPI) | Ложное срабатывание по данным | Обращение к владельцу данных (п. 10.4 той же Методики), повтор процедуры |
| Дефект настройки автоматической проверки, некорректное правило, сбой интеграции | Ложное срабатывание по настройке | Заявка в ИТ/BI, до устранения контроль вручную |
| Операция вне карточки контрольной процедуры, объект за границами области контроля | Ложное срабатывание по объекту | Уточнение объекта и области контроля в карточке по разд. 5 |
| Отклонение не выявлено контролем, обнаружено позднее иным способом | Пропущенное срабатывание | Регистрация в реестре контрольных точек, разбор по п. 10.5 |
Критерий подтверждения операционной надёжности: ложные срабатывания не входят в число отклонений при критерии «0 отклонений в выборке» по п. 7.5 Положения об аудите и учитываются показателем «доля ложных срабатываний» по разд. 11. Слово «эффективность» о выполнении контроля не применяется (п. 2.1 настоящей Методики, п. 6.2 Методики по KPI).
Раздельный учёт оснований: оснований квалификации ложного срабатывания четыре (по критерию, по данным, по настройке, по объекту), перечень закрыт и совпадает с п. 8.2 настоящей Методики; сокращение перечня до одного основания не допускается. Срабатывание по каждому основанию учитывается отдельным счётчиком журнала выполнения (Приложение Д, поле «Основание квалификации ложного срабатывания»), показатель П4 раскрывается в разрезе оснований по разд. 11. Журнал с этими записями передаётся внутреннему аудиту вместе с исходными данными по п. 2.7 Положения об аудите.
Порог корректировки: доля ложных срабатываний свыше [20] % за [квартал] обязывает владельца контроля инициировать пересмотр критерия за [10] рабочих дней (ступень 2 единой лестницы п. 6.9 настоящей Методики).
Оформление изменения: по разд. 6, утверждает владелец процесса, тип версии карточки определяется по единой схеме версионирования и градации п. 11.4 настоящей Методики (формат номера версии по п. 16.4 Методики по KPI): калибровка числового значения порога в пределах допустимого диапазона графы 12 карточки оформляется минорной версией в упрощённом порядке п. 11.4 с проверкой на исторических данных по п. 6.9, шаг 4; изменение, входящее в закрытый перечень мажорных случаев п. 11.4, и любое изменение критерия при незафиксированном диапазоне оформляются мажорной версией с проверкой работоспособности по разд. 5. Смягчение критерия без установленной причины не допускается.
10.5. Основания для изменения контроля, модели и регламента процесса
Описание подраздела: Подраздел задаёт переход от реагирования к изменению контроля, модели, регламента или к новой процедуре и разграничивает его с триггерами внепланового аудита.
При каких условиях результаты реагирования приводят к изменению модели процесса, регламента, параметров контроля или к введению новой контрольной процедуры?
Инструкция по заполнению:
Правила дайте таблицей на 5 строк «коренная причина, объект изменения, порядок» с типом причины по п. 1.6 Положения об аудите; пересмотр документации не описывайте, сошлитесь на п. 15.3 и срок по п. 1.5. Строками: повторяющиеся отклонения, разграничение с триггерами внепланового аудита по п. 3.3, встречный вход по п. 14.1.
Пример:
| Установленная коренная причина | Объект изменения | Порядок |
|---|---|---|
| Ошибка исполнителя (п. 1.6 Положения об аудите), единичная | Документация не меняется | Повторное выполнение операции, инструктаж исполнителя, отметка в форме реагирования |
| Ошибка исполнителя у нескольких исполнителей | Рабочая инструкция, SOP | Инициирует владелец процесса, исполняет руководитель подразделения по п. 15.3 того же документа |
| Ошибка дизайна процесса (п. 1.6 Положения об аудите) | BPMN-модель и регламент | По п. 15.3: владелец инициирует, методолог актуализирует, владелец утверждает, публикация в Stormbpmn; нижний уровень за 10 рабочих дней по п. 1.5 |
| Критерий срабатывания, периодичность или объём выборки заданы неверно | Параметры контрольной процедуры | Пересмотр и версионирование карточки по разд. 6 и п. 10.4 |
| Риск не покрыт контролем либо отклонение выявляется после последствий | Состав контрольных процедур | Новая или компенсирующая процедура по разд. 4 и 5, обновление матрицы рисков и контролей (RCM) |
Повторяющиеся отклонения: систематические по п. 10.1 выносятся на ближайший Process Review (п. 14.2 Методики по KPI); решение (усиление контроля, изменение процесса, замена контроля) фиксируется в реестре контрольных точек и карточке.
Разграничение: основания пересмотра не являются триггерами внепланового аудита по п. 3.3 Положения об аудите, и наоборот; при триггере п. 3.3 пересмотр контроля выполняется дополнительно, а не вместо аудита.
Приостановка контроля при изменении информационных систем оформляется по разд. 5 и отражается в BPMN-модели и реестре контрольных точек за 10 рабочих дней по п. 1.5.
Встречный вход: системные пробелы в контролях передаются в ПрО по п. 14.1 Положения об аудите и служат основанием для новой процедуры по разд. 4; статистика срабатываний идёт как ранний сигнал переоценки рисков по п. 18.1 Методики по KPI.
САМООЦЕНКА РАБОТЫ КОНТРОЛЬНЫХ ПРОЦЕДУР, ИХ ПЕРЕСМОТР И СОСТАВ ПРИЛОЖЕНИЙ
Описание раздела: Раздел задаёт самооценку контролей первой линией (владелец процесса, владелец контроля): оценку дизайна и операционной надёжности, показатели работы контроля, признаки неработающего и избыточного контроля, триггеры пересмотра, вывод из применения и состав приложений. Независимую оценку выполняет внутренний аудит [Положение о внутреннем аудите бизнес-процессов, п. 5.2 и 7.5]; результаты самооценки передаются ему как исходные данные.
11.1. Раздельная самооценка дизайна контроля и операционной надёжности его выполнения
Описание подраздела: Подраздел разделяет дизайн контроля (способен ли закрыть риск) и операционную надёжность (выполняется ли фактически) и задаёт границу с независимой оценкой аудита.
Как раздельно оцениваются дизайн контрольной процедуры и операционная надёжность её выполнения?
Инструкция по заполнению:
Заполните таблицу «Предмет оценки / Вопрос, на который отвечает оценка / Кто выполняет / Периодичность / Форма результата», включив покрытие значимых рисков и соразмерность контроля риску. Операционная надёжность оценивается только у контроля с подтверждённым дизайном. Дайте оговорку о неприменении слова «эффективность» к контролю.
Пример:
| Предмет самооценки | Вопрос, на который отвечает оценка | Кто выполняет | Периодичность | Форма результата |
|---|---|---|---|---|
| Дизайн контроля | Способен ли контроль выявить свой риск? | Владелец контроля, аналитик | 1 раз в год и при триггере | Чек-лист предвнедренческой проверки |
| Операционная надёжность | Выполняется ли контроль в срок и с доказательствами? | Владелец контроля | Ежеквартально | Отчётная форма по результативности |
| Покрытие значимых рисков | Есть ли контроль у каждого значимого риска? | Владелец процесса | Ежеквартально | Матрица рисков и контролей (RCM) |
| Соразмерность риску | Оправданы ли трудозатраты величиной риска? | Владелец процесса, аналитик | 1 раз в год | Записка о пересмотре состава контролей |
Терминология. «Эффективность» закреплена [Методикой по KPI, п. 6.2] за соотношением результата и ресурсов и относится к процессу, а не к контролю. Operating effectiveness рамки COSO передаётся как «операционная надёжность выполнения контрольной процедуры». «Результативность контрольной процедуры»: способность контроля предотвращать или выявлять свой риск. При неподтверждённом дизайне самооценка завершается решением о пересмотре контроля.
Как самооценка первой линии соотносится с независимой оценкой контролей и в каком виде её результаты передаются внутреннему аудиту?
Инструкция по заполнению:
Заполните таблицу «Зона / Кто выполняет / Документ, регулирующий зону / Характер вывода». Оценка избыточности и недостаточности контролей и тестирование (walkthrough, reperformance, inquiry, inspection) закреплены за аудитом и Методикой не воспроизводятся. Перечислите артефакты, передаваемые аудиту.
Пример:
| Зона | Кто выполняет | Документ, регулирующий зону | Характер вывода |
|---|---|---|---|
| Самооценка дизайна и операционной надёжности | Владелец контроля, владелец процесса | Настоящая Методика, раздел 11 | Вывод первой линии, основание для пересмотра |
| Предвнедренческая проверка контроля | Владелец контроля, аналитик | Настоящая Методика, раздел 5 | Допуск контроля к вводу в действие |
| Предварительная самооценка соразмерности, дублирования и избыточности контролей | Первая линия: владелец процесса, владелец контроля | Настоящая Методика, п. 5.3, 11.3, 11.4 | Вывод первой линии как основание для объединения либо отмены контроля |
| Независимая оценка избыточности контролей и их тестирование | Внутренний аудит | [Положение о внутреннем аудите бизнес-процессов, п. 5.2 и 7.5] | Бинарный вывод с рекомендацией |
| Перевод отклонения в несоответствие, уровень критичности, грейд | Внутренний аудит | [Положение о внутреннем аудите бизнес-процессов, п. 6.3, 8.1 и 8.2] | Первой линией не выполняется: она квалифицирует отклонение, выявленное контрольной процедурой (подраздел 10.1 настоящей Методики) |
Аудиту по [Положению о внутреннем аудите бизнес-процессов, п. 2.7] передаются:
1. Реестр контрольных точек и рисков процесса.
2. Матрица рисков и контролей (RCM).
3. Карточки контрольных процедур с историей версий.
4. Журнал выполнения контрольных процедур за период, включая записи о ложных срабатываниях с указанием основания квалификации.
5. Отчётные формы по результативности за период.
Самооценка не заменяет тестирование по п. 7.5 и его результат не предрешает.
11.2. Показатели работы контрольной процедуры
Описание подраздела: Подраздел задаёт закрытый перечень показателей работы контроля с формулой и источником данных и правило раздельного учёта ложных срабатываний.
Какие показатели применяются для самооценки работы контрольной процедуры и как рассчитывается каждый из них?
Инструкция по заполнению:
Заполните таблицу «Обозначение / Показатель / Формула расчёта / Единица измерения / Источник данных» (8–10 показателей), под ней дайте обозначения по одному на строку с единицей измерения. Показатели ведутся в реестре контрольных точек и рисков, в реестр показателей [Методика по KPI, п. 9.4] не заводятся и в мотивацию (п. 17.1 того же документа) не транслируются: иначе возникает стимул занижать выявляемость отклонений.
Пример:
| Обозначение | Показатель | Формула расчёта | Единица измерения | Источник данных |
|---|---|---|---|---|
| П1 | Полнота выполнения | П1 = Nвып / Nплан × 100 | % | Журнал выполнения |
| П2 | Своевременность | П2 = Nсрок / Nвып × 100 | % | Журнал выполнения |
| П3 | Частота срабатывания | П3 = Nсраб / Vпров × 100 | на 100 объектов | Журнал выполнения |
| П4 | Доля ложных срабатываний, с разрезом по четырём основаниям квалификации | П4 = Nлс / Nсраб × 100 | % | Формы реагирования, журнал выполнения (графа основания) |
| П5 | Отклонения, устранённые в срок | П5 = Nустр / Nист × 100 | % | Формы реагирования |
| П6 | Среднее время реакции | П6 = Σ tрi / Nист | ч | Формы реагирования |
| П7 | Повторяемость отклонений | П7 = Nповт / Nист × 100 | % | Формы реагирования |
| П8 | Покрытие значимых рисков | П8 = Rпокр / Rзнач × 100 | % | Матрица рисков и контролей |
| П9 | Полнота доказательств | П9 = Nдок / Nвып × 100 | % | Журнал, самопроверка |
Обозначения формул П1–П9, где:
Nплан: плановых выполнений за период, шт.;
Nвып: фактических выполнений, шт.;
Nсрок: выполнений в пределах норматива срока (OLA), шт.;
Vпров: объектов контроля, проверенных сплошь либо в выборке, шт.;
Nсраб: всего срабатываний за период, шт.;
Nлс: срабатываний, признанных ложными, шт.; Nлс = Nлс.кр + Nлс.дан + Nлс.наст + Nлс.об; Nлс.кр, Nлс.дан, Nлс.наст, Nлс.об: срабатываний, признанных ложными по критерию, по данным, по настройке и по объекту соответственно (основания квалификации по п. 10.4 настоящей Методики), шт.;
Nист: истинных срабатываний (выявленных отклонений), шт.;
Nустр: истинных срабатываний, устранённых в срок, шт.;
tрi: время от фиксации i-го срабатывания до реагирования, ч;
Nповт: срабатываний по отклонению того же вида повторно, шт.;
Rзнач: значимых рисков процесса в матрице, шт.;
Rпокр: значимых рисков, покрытых контролем, шт.;
Nдок: выполнений с полным комплектом доказательств, шт.
Правило нулевого знаменателя. При N_ист = 0 показатели П5, П6 и П7 не рассчитываются: в отчётной форме Приложения Ж проставляется «не применяется», нулевое значение не проставляется. Вывод самооценки в этом случае формируется по П1, П2, П4 и П9 (п. 11.3 настоящей Методики). Знаменатель П6 остаётся N_ист без изменения: реагирование по п. 10.2 настоящей Методики запускает только истинное срабатывание, ложное получает квалификацию по п. 10.4 и реагирования не влечёт.
Идентификаторы показателей П1–П9 формируются по правилу реестра показателей [Методика по KPI, п. 9.4]; паспорта показателей по п. 9.1 того же документа не оформляются, в реестр показателей П1–П9 не заводятся.
Как учитываются ложные срабатывания, чтобы применение критерия «0 отклонений в выборке» не приводило к ложному выводу о контроле?
Инструкция по заполнению:
В число отклонений по критерию [Положения о внутреннем аудите бизнес-процессов, п. 7.5] входят только истинные срабатывания. Приведите формулу истинных срабатываний с расшифровкой аргументов и числовой пример разницы выводов, затем оговорку о раздельном учёте четырёх оснований квалификации и о передаче журнала аудиту.
Пример:
Формула истинных срабатываний.
Nист = Nсраб - Nлс
где:
Nист - истинных срабатываний за период, шт.;
Nсраб - всего срабатываний за период, шт.;
Nлс - срабатываний, признанных ложными, шт.
Контроль «Сверка суммы платёжного поручения с суммой договора», [II квартал 20__ г.]:
Vпров = 240 шт.; Nсраб = 12 шт.; Nлс = 12 шт. (округление в выгрузке: случайная вариация по [Методике по KPI, п. 12.4]);
в разрезе оснований: Nлс.кр = 12 шт., Nлс.дан = 0 шт., Nлс.наст = 0 шт., Nлс.об = 0 шт.;
Nист = 12 - 12 = 0 шт.; П4 = 12 / 12 × 100 = 100 %.
Раздельный учёт: отклонений нет, критерий п. 7.5 соблюдён; П4 = 100 % является основанием для пересмотра критерия срабатывания. Совместный учёт (недопустим): 12 «отклонений» и неработающий контроль без единого реального нарушения.
Оговорка о раздельном учёте оснований и прозрачности для аудита. Из числа отклонений в выборке по [Положение о внутреннем аудите бизнес-процессов, п. 7.5] исключаются ложные срабатывания по всем четырём основаниям квалификации п. 10.4 настоящей Методики: по критерию (случайная вариация, [Методика по KPI, п. 12.4]), по данным (недостоверность, неполнота либо источник не SSOT, [Методика по KPI, п. 10.1]), по настройке автоматической проверки и по объекту.
Срабатывания по каждому основанию учитываются раздельно, своим счётчиком: сводное значение П4 = (Nлс.кр + Nлс.дан + Nлс.наст + Nлс.об) / Nсраб × 100 приводится только вместе с разрезом по основаниям, отдельно от него значение П4 не раскрывается ни в отчётной форме Приложения Ж, ни в сводной отчётности разд. 9.
Журнал выполнения контрольных процедур (Приложение Д) с полем «Основание квалификации ложного срабатывания» передаётся внутреннему аудиту вместе с исходными данными по [то же Положение, п. 2.7]. Тем самым исключение остаётся прозрачным: аудит видит, сколько срабатываний снято по дефекту данных и сколько по дефекту настройки, и оценивает их самостоятельно при тестировании по п. 7.5.
Ограничение: рост Nлс.дан либо Nлс.наст сам по себе является признаком дефекта данных или настройки, а не подтверждением контроля; порог пересмотра по п. 10.4 применяется к каждому основанию отдельно.
11.3. Сводный вывод самооценки и признаки неработающего или избыточного контроля
Описание подраздела: Подраздел сводит значения П1–П9 в вывод по контрольной процедуре с решением по каждому значению и перечисляет признаки неработающего и избыточного контроля.
Как формируется сводный вывод самооценки по контрольной процедуре и какое решение принимается по каждому значению вывода?
Инструкция по заполнению:
Вывод бинарный («подтверждён» либо «не подтверждён») и дополняется признаком «требуется корректировка параметров» со значениями «да» и «нет»; промежуточных значений нет. Заполните таблицу «Вывод / Признак корректировки / Условия по показателям / Решение и срок» и дайте оговорки о цветовой шкале и грейде.
Пример:
| Вывод самооценки | Требуется корректировка параметров | Условия по показателям | Решение и срок |
|---|---|---|---|
| Контроль подтверждён | нет | П1 = 100 %, П2 ≥ [95] %, П4 ≤ [10] %, П5 ≥ [90] %, П7 ≤ [20] %, П9 = 100 % | Без изменений; запись в реестр в течение [5] рабочих дней после окончания периода |
| Контроль подтверждён | да | Выполнены П1 = 100 % при значимом риске, П2 ≥ [95] %, П9 = 100 %, П4 ≤ [30] % (лестница п. 6.9) и П5 ≥ [50] %; при этом П4 > [10] % либо П5 < [90] % либо П7 > [20] % | Параметры корректируются по разделу 6 в течение [10] рабочих дней; выполнение не приостанавливается |
| Контроль не подтверждён | да | Не выполнено любое из условий: П1 = 100 % при значимом риске, П2 ≥ [95] %, П9 = 100 %, П4 ≤ [30] % (лестница п. 6.9), П5 ≥ [50] % | Компенсирующие действия и пересмотр в течение [5] рабочих дней; невыполнение фиксируется как сбой по разделу 8 |
Цветовые шкалы. Действуют две: зоны достижения цели показателя [Методика по KPI, п. 12.3, палитра п. 14.1] и затратность операции [Методика формирования и анализа затрат по бизнес-процессам, п. 11.1]; смешение запрещено [Методика формирования и анализа затрат по бизнес-процессам, п. 3.5]. Третья шкала для контролей не вводится: вывод записывается словами.
Веса показателей. Весовая свёртка показателей П1–П9 не применяется: вывод формируется по совокупности пороговых условий, каждое из которых обязательно. Взвешивание отклонено осознанно, поскольку допускало бы компенсацию невыполненного условия высокими значениями прочих показателей, тогда как невыполнение любого из обязательных условий (П1, П2, П9, а также П4 и П5 в пределах лестницы п. 6.9) само по себе означает, что контроль не подтверждён.
Грейд. Грейд A, B, C, D присваивает процессу только внутренний аудит [Положение о внутреннем аудите бизнес-процессов, п. 8.2].
Аудиторский вывод. Обе оценки бинарны, но подтверждение самооценкой не является подтверждением по п. 7.5; расхождение выводов является поводом для пересмотра контроля, а не разногласием.
По каким признакам определяется, что контрольная процедура фактически не работает или стала избыточной?
Инструкция по заполнению:
Заполните таблицу «Признак / Как обнаруживается / Что означает / Действие первой линии», разделив неработающий и избыточный контроль и привязав каждый признак к показателю П1–П9 либо к записи в матрице рисков и контролей. Признак не является квалификацией несоответствия: её даёт только аудит [Положение о внутреннем аудите бизнес-процессов, п. 8.1].
Пример:
| Признак | Как обнаруживается | Что означает | Действие первой линии |
|---|---|---|---|
| Не срабатывал [4] периода при сохранении риска | П3 = 0 при Vпров > 0 | Критерий недостижим либо объект изменился | Пересмотр критерия и объекта контроля |
| Преобладание ложных срабатываний | П4 > [30] % за [2] периода (ступень 3 лестницы п. 6.9) | Критерий слишком широк | Перерасчёт порога, повторная предвнедренческая проверка |
| Отклонения, выявленные контрольной процедурой, не устраняются | П5 < [50] % | Нет ресурса или полномочий отреагировать | Пересмотр сроков реагирования, эскалация владельцу процесса |
| Одно отклонение повторяется | П7 > [30] % | Контроль подменяет устранение причины | Анализ коренных причин [Положение о внутреннем аудите бизнес-процессов, п. 7.6], переход к превентивному контролю |
| Один риск закрыт двумя контролями с общим объектом | Запись в матрице рисков и контролей | Избыточное дублирование | Объединение или отмена контроля по подразделу 11.4 |
11.4. Периодичность пересмотра контрольной процедуры, триггеры и вывод контроля из применения
Описание подраздела: Подраздел устанавливает периодичность и триггеры пересмотра, основания усиления, ослабления, автоматизации, объединения и отмены контроля и порядок вывода контроля из применения.
Какова плановая периодичность пересмотра контрольной процедуры, какие события инициируют внеплановый пересмотр и на каких основаниях контроль усиливается, ослабляется, автоматизируется, объединяется или отменяется?
Инструкция по заполнению:
Заполните таблицу «Триггер / Источник сведений / Срок начала пересмотра / Объём пересмотра» и таблицу оснований решений «усиление, ослабление, автоматизация, объединение, отмена». Плановую периодичность синхронизируйте с годовым пересмотром BPMN-моделей и регламентов; триггеры пересмотра контроля не заменяют триггеры внепланового аудита.
Пример:
| Триггер внепланового пересмотра | Источник сведений | Срок начала пересмотра | Объём пересмотра |
|---|---|---|---|
| Новая версия BPMN-модели в Stormbpmn | Уведомление владельца процесса | [10] рабочих дней с публикации | Карточка, реестр, матрица рисков и контролей |
| Переоценка значимости, новый или снятый риск | Пересмотр матрицы рисков и контролей | [10] рабочих дней с переоценки | Тип контроля, периодичность, объём выборки |
| П4 > [30] % (ступень 3 лестницы п. 6.9) либо П7 > [30] % за [2] периода | Отчётная форма по результативности | [10] рабочих дней после утверждения | Критерий срабатывания, объём выборки |
| Замена или доработка информационной системы | План ИТ-изменений | До ввода в промышленную эксплуатацию | Способ выполнения, автоматизация, доказательства |
| Изменение обязательных внешних требований | Процессный офис, юридическая функция | [10] рабочих дней с вступления в силу | Обязательность контроля, строгость критерия |
| Решение по итогам пересмотра | Основание | Что изменяется |
|---|---|---|
| Усиление | Рост значимости риска, повторы при П7 > [30] % | Периодичность, объём выборки, сплошной контроль |
| Ослабление | Нулевое Nист при снижении значимости риска | Периодичность, объём выборки |
| Автоматизация | Выполнены условия раздела 7 настоящей Методики | Способ выполнения, исполнитель, доказательства |
| Объединение | Два контроля закрывают один риск с общим объектом | Один контроль с расширенным критерием |
| Отмена | Риск устранён, контроль несоразмерен либо риск принят | Контроль исключается из модели, реестра, матрицы |
Плановый пересмотр: 1 раз в год, совмещается с годовым пересмотром BPMN-модели и регламента процесса [Положение о внутреннем аудите бизнес-процессов, п. 15.3]. Триггеры пересмотра контроля не заменяют триггеры внепланового аудита [то же Положение, п. 3.3]: пересмотр выполняется дополнительно к аудиту.
Версионирование карточки контрольной процедуры (единая схема Методики). Формат номера версии применяется по [Методика по KPI, п. 16.4]: мажорная X.0, минорная X.Y, патч X.Y.Z. Отнесение изменения к типу версии задаётся настоящим подразделом и применяется во всех разделах Методики: мажорная версия при введении контроля в действие, выводе из применения, смене типа контроля, режима реакции, а также при изменении критерия срабатывания в случаях закрытого перечня, приведённого ниже; минорная версия при изменении периодичности, объёма выборки, способа отбора, исполнителя, а также при калибровке порога критерия по правилу, приведённому ниже; патч при правке наименований, ссылок и пояснений без изменения смысла. Мажорная версия требует повторной проверки работоспособности по п. 5.4, шаги 1 и 2.
Градация существенности изменения критерия срабатывания. Изменение критерия срабатывания относится к мажорной версии, если оно влияет на логику принятия решения о срабатывании. Перечень таких случаев закрытый и состоит из четырёх позиций: 1) смена типа проверки по таблице форм записи критерия п. 6.7 настоящей Методики (количественная, качественная, логическая, контрольная сумма, статистическая); 2) смена направления неравенства в критерии; 3) смена источника данных, из которого берётся проверяемое значение (графа 10 карточки); 4) смена набора проверяемых атрибутов, то есть объекта контроля (графа 7 карточки). Перечень расширительному толкованию не подлежит; иные основания мажорной версии устанавливаются только изменением настоящего подраздела. Минорная версия при изменении критерия срабатывания применяется в единственном случае: калибровка числового значения порога в пределах допустимого диапазона калибровки, зафиксированного в графе 12 карточки при её утверждении. Диапазон утверждается одновременно с карточкой и является условием применимости минорной версии: если допустимый диапазон в графе 12 не зафиксирован, минорная версия не допускается и любое изменение критерия оформляется как мажорное. Калибровка, выводящая значение порога за границы зафиксированного диапазона, а равно изменение самих границ диапазона оформляются мажорной версией. Смена типа проверки, направления неравенства, источника данных либо набора проверяемых атрибутов остаётся мажорной независимо от того, укладывается ли новое числовое значение порога в диапазон.
Порядок оформления по типу версии. Мажорная версия: полный порядок согласования карточки по п. 5.5 настоящей Методики (возврат в статус «Проект», прохождение статуса «На согласовании», утверждение владельцем процесса) с повторной проверкой работоспособности по п. 5.4, шаги 1 и 2. Минорная версия: упрощённый порядок, при котором карточка в статус «Проект» не возвращается, изменение утверждает владелец контроля по согласованию с владельцем процесса за [5] рабочих дней, вместо повторной проверки по п. 5.4 выполняется проверка нового значения порога на исторических данных за [6] мес. по п. 6.9, шаг 4, настоящей Методики, а в карточке и журнале версий фиксируются прежнее и новое значения порога, границы диапазона, основание и дата вступления в силу. Патч оформляется владельцем контроля без согласования.
Уровень изменения. Настоящая градация относится к версии карточки контрольной процедуры как рабочего документа (уровень 4 иерархии критерия истины п. 7.5 настоящей Методики) и порядка изменения нормативно-методических документов не затрагивает: сама Методика изменяется по [Положение об управлении НМД/ЛНА] (НМД № 13) и [Регламент управления НМД/ЛНА] (НМД № 14) в порядке подраздела 12.2 настоящей Методики, с записью в листе регистрации изменений и целочисленной нумерацией редакций. Упрощённый порядок минорной версии применяется исключительно к карточке и на изменение Методики, регламента процесса и BPMN-модели не распространяется; пересмотр отдельной контрольной процедуры изменения Методики не влечёт (п. 12.2 настоящей Методики).
Каков порядок вывода контрольной процедуры из применения и как документируется это решение?
Инструкция по заполнению:
Опишите 6–7 шагов от инициирования до архивирования с исполнителем и сроком. Разведите временную приостановку (срок действия, утверждающее лицо) и вывод из применения; при выводе контроля значимого риска оформляется компенсирующий контроль либо принятие риска.
Пример:
Шаг 1. Владелец контроля готовит обоснование: значения П1–П9 за [4] периода, основание по таблице решений 11.4. Срок: [5] рабочих дней.
Шаг 2. Аналитик оценивает остаточный риск по матрице и необходимость компенсирующего контроля. Срок: [5] рабочих дней.
Шаг 3. Владелец процесса принимает решение; без компенсирующего контроля оформляется принятие риска по форме реестра допущений [Методика формирования и анализа затрат по бизнес-процессам, п. 5.5] с указанием утвердившего лица.
Шаг 4. Изменения вносятся в BPMN-модель в Stormbpmn, реестр и матрицу. Срок: [10] рабочих дней, по правилу актуализации документа нижнего уровня [Положение о внутреннем аудите бизнес-процессов, п. 1.5].
Шаг 5. В карточке проставляется статус «выведен из применения», дата, основание, реквизиты решения, мажорная версия; карточка не удаляется.
Шаг 6. Журнал выполнения и доказательства хранятся не менее срока [то же Положение, п. 7.4 и 9.2] и доступны аудиту.
Шаг 7. Процессный офис уведомляется и учитывает изменение при анализе покрытия рисков. Срок: [3] рабочих дня.
Временная приостановка: на период изменения системы или процесса, с датой окончания и утвердившим лицом; статуса «выведен из применения» не влечёт и компенсирующих действий не отменяет.
11.5. Состав приложений к Методике и их разграничение с формами смежных документов
Описание подраздела: Подраздел закрепляет закрытый перечень приложений Методики с назначением каждой формы и их соотношение с близкими по наименованию формами смежных документов.
Какие приложения входят в состав Методики и каково назначение каждого из них?
Инструкция по заполнению:
Перечислите приложения нумерованным списком: «обозначение и наименование: назначение, кто ведёт, какие показатели 11.2 питает». Состав закрытый, семь форм; пример разметки контролей на BPMN-модели и библиотеку типовых контролей ведёт процессный офис как справочные материалы.
Пример:
Приложения настоящей Методики:
1. Приложение А. Реестр контрольных точек и рисков процесса: контрольные точки, риски, действующие контроли; владелец процесса; идентификатор по правилу реестра показателей [Методика по KPI, п. 9.4].
2. Приложение Б. Карточка контрольной процедуры: цель, риск, объект, исполнитель, алгоритм, критерий срабатывания, периодичность, объём выборки, доказательства, норматив срока; владелец контроля.
3. Приложение В. Матрица рисков и контролей (RCM): риски, контрольные точки, контроли; владелец процесса; источник П8.
4. Приложение Г. Чек-лист предвнедренческой проверки контрольной процедуры: дизайн и работоспособность контроля до ввода в действие; покрывает раздел 3 Приложения В [Положения о внутреннем аудите бизнес-процессов] полностью, пункты 3.1, 3.2, 3.3, 3.4 и 3.5 (построчное соответствие приведено в Приложении Г).
5. Приложение Д. Журнал выполнения контрольных процедур: выполнения, срабатывания, ссылки на доказательства; источник П1, П2, П3, П9.
6. Приложение Е. Форма реагирования на отклонение, выявленное контрольной процедурой: фиксация, устранение, подтверждение закрытия первой линией; источник П4, П5, П6, П7.
7. Приложение Ж. Отчётная форма по результативности контрольных процедур: значения П1–П9 за период и вывод самооценки по контролю.
Таблицы расчёта объёма операционной выборки (допустимая доля отклонений по значимости риска, уровни контроля, выдержка из ГОСТ Р ИСО 2859-1-2007) отдельным приложением не оформляются: они намеренно оставлены в теле подраздела 6.4 настоящей Методики как рабочий инструмент расчёта и применяются непосредственно из текста. Отдельным приложением при необходимости оформляется только расширенная выдержка из таблиц стандарта.
Как разграничены приложения настоящей Методики и близкие по наименованию формы смежных нормативно-методических документов?
Инструкция по заполнению:
Заполните таблицу «Приложение настоящей Методики / Ближайшая форма смежного документа / Соотношение», указав, тождественны формы или намеренно разведены. Наименования приложений не должны дословно совпадать с наименованиями форм смежных документов.
Пример:
| Приложение настоящей Методики | Ближайшая форма смежного документа | Соотношение |
|---|---|---|
| Приложение В. Матрица рисков и контролей (RCM) | Матрица связи рисков и контролей [Положение о внутреннем аудите бизнес-процессов, п. 5.2] | Единый артефакт: ведёт первая линия, аудит дополняет столбцами оценки, заново не создаёт |
| Приложение Г. Чек-лист предвнедренческой проверки | Приложение В «Чек-лист аудита дизайна процесса», раздел 3 [то же Положение] | Разведены: чек-лист Методики применяется до ввода контроля, чек-лист аудита независимо и после; раздел 3 покрыт полностью, все пять пунктов |
| Приложение Е. Форма реагирования на отклонение | Приложение Ж «Форма плана корректирующих действий (CAPA)» [то же Положение]; план корректирующих действий [Методика по KPI, п. 15.2] | Не тождественны: реагирование закрывает владелец процесса; при несоответствии уровня Medium и выше либо при повторе оформляется CAPA по разделу 12 Положения, второй план не создаётся |
| Приложение Ж. Отчётная форма по результативности | Приложение Е «Форма итогового отчёта по аудиту» [то же Положение]; отчёт об отклонениях [Методика по KPI, п. 14.2] | Отчётность первой линии: периодична, без аудиторских квалификаций и грейда, входит в артефакты Process Review |
Приложение Д. Журнал выполнения контрольных процедур рабочим документом аудитора [Положение о внутреннем аудите бизнес-процессов, п. 9.1] не является: он имеет иной режим доступа и передаётся аудиту как исходные данные (п. 2.7). Чек-листы контроля расчёта [Методика формирования и анализа затрат по бизнес-процессам, Приложение Д] относятся к качеству стоимостного расчёта и контрольными процедурами в смысле настоящей Методики не являются.
ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ
Описание раздела: Раздел устанавливает порядок вступления Методики в силу, внесения изменений и пересмотра, ответственность за применение и разрешение разногласий. Правила жизненного цикла нормативно-методических документов здесь не переопределяются: они применяются по [Положению об управлении НМД/ЛНА] (НМД № 13) и [Регламенту управления НМД/ЛНА] (НМД № 14).
12.1. Вступление в силу, ознакомление и переходные положения
Описание подраздела: Подраздел определяет момент возникновения обязательности требований Методики и срок приведения действующих контролей в соответствие с ней.
С какого момента требования Методики обязательны, кто знакомится с ней под подпись и в какой срок действующие контроли приводятся в соответствие с ней?
Инструкция по заполнению:
Назовите распорядительный документ, вводящий Методику в действие, и приведите дату утверждения и дату введения в действие раздельно (НМД № 13, п. 8.3; НМД № 14, п. 9.4). Публикацию и ознакомление заново не описывайте (НМД № 14, пп. 10.1, 10.3, 10.4): определите только круг работников из ролей раздела 3. Задайте переходный период на приведение действующих контролей в соответствие с очерёдностью «сначала ключевые контроли процессов с высокой значимостью риска». Положение приведите 4 пунктами, каждый отдельной строкой.
Пример:
12.1.1. Методика утверждена [ДД.ММ.ГГГГ] и введена в действие приказом [Наименование организации] от [ДД.ММ.ГГГГ] № [номер] с [ДД.ММ.ГГГГ]; до этой даты её требования обязательными не являются. Применяется редакция, опубликованная в [едином источнике актуальных редакций].
12.1.2. Под подпись знакомятся владельцы процессов, владельцы контролей, исполнители контролей, процессные аналитики и работники процессного офиса (ПрО); прочие работники информируются рассылкой.
12.1.3. Контроли, выполняемые на дату введения Методики в действие, приводятся в соответствие с ней в срок [6 месяцев]: ключевые контроли процессов с высокой значимостью риска в первые [3 месяца], остальные позднее.
12.1.4. До приведения в соответствие контроль выполняется в ранее установленном порядке; отсутствие оформленной карточки основанием для невыполнения контроля не является.
12.2. Внесение изменений и пересмотр Методики
Описание подраздела: Подраздел закрепляет порядок изменения Методики ссылкой на общие правила и перечисляет специфичные основания её пересмотра.
В каком порядке вносятся изменения в Методику, с какой периодичностью она пересматривается и какие события влекут её внеплановую актуализацию?
Инструкция по заполнению:
Процедуру изменения заново не описывайте: изменения вносятся в порядке утверждения Методики с записью в листе регистрации изменений, плановый пересмотр проводится не реже 1 раза в год (НМД № 13, п. 11.3), внеплановая актуализация выполняется по НМД № 14, пп. 12.1, 12.2. Своих статусов, нумерации редакций и лестницы эскалации не вводите. В таблице приведите только специфичные для Методики основания и отдельной строкой разграничьте пересмотр Методики и пересмотр отдельного контроля.
Пример:
| Основание пересмотра | Кто отслеживает | Срок инициирования |
|---|---|---|
| Плановый пересмотр по контрольной дате карточки документа | Администратор реестра НМД/ЛНА | Не реже 1 раза в год |
| Изменение стандартов выборочного контроля (серия ГОСТ Р ИСО 2859, ГОСТ Р 50779.12, ГОСТ Р ИСО 7870-2) | ПрО и [Юридическая служба] | Не более [10] раб. дн. с даты опубликования |
| Изменение в НМД № 16 шкалы существенности отклонений и сроков устранения либо в НМД № 18 пороговых значений показателей и правил квалификации особой причины вариации | ПрО | Не более [5] раб. дн. с даты введения редакции |
| Изменение нотации, атрибутного состава или порядка публикации моделей в Stormbpmn | Процессный аналитик, ПрО | Не более [10] раб. дн. с даты изменения |
| Доля ложных срабатываний выше [порогового значения] по [трём] и более контролям разных процессов | ПрО по отчётности раздела 9 | Не более [10] раб. дн. с даты отчёта |
Пересмотр отдельной контрольной процедуры (усиление, ослабление, автоматизация, объединение, отмена) проводится по разделу 11 и изменения в Методику не влечёт. Новая редакция Методики влечёт проверку ранее оформленных карточек на соответствие ей в срок [30] рабочих дней (общее правило исчисления сроков по п. 2.3 настоящей Методики).
12.3. Ответственность за применение Методики
Описание подраздела: Подраздел закрепляет зоны ответственности ролей и указывает, чем подтверждается соблюдение требований Методики.
Кто отвечает за применение Методики, в какой части и чем подтверждается соблюдение её требований?
Инструкция по заполнению:
Приведите таблицу на 5 ролей из раздела 3, новых ролей не вводите; ответственность закрепляйте за ролью, располагающей не менее 80 % рычагов влияния на результат (НМД № 18, п. 13.3). Службу внутреннего аудита не включайте: надёжность контролей она оценивает независимо, по НМД № 16. Своих мер ответственности не устанавливайте, ограничьтесь ссылкой на НМД № 13, п. 11.5, и Трудовой кодекс Российской Федерации, статьи 192, 193.
Пример:
| Роль | Зона ответственности | Чем подтверждается |
|---|---|---|
| Владелец процесса | Полнота покрытия значимых рисков контролями, актуальность матрицы риск-контроль (RCM) | Актуальная RCM, раздел 4 |
| Владелец контроля | Корректность параметров контроля, качество карточки и её своевременный пересмотр | Карточка контроля, разделы 5, 6 |
| Исполнитель контроля | Выполнение контроля в срок и по установленному критерию, полнота доказательств | Протокол результатов, разделы 8, 9 |
| Процессный аналитик | Отображение контрольных точек в модели процесса, её соответствие карточкам | Модель в Stormbpmn, раздел 7 |
| Процессный офис (ПрО) | Методическая корректность применения Методики, библиотека типовых контролей | Отчётность по разделам 9, 11 |
Дисциплинарная ответственность применяется по Трудовому кодексу Российской Федерации, статьи 192, 193, и НМД № 13, п. 11.5; своих мер ответственности Методика не устанавливает и показатели контролей в мотивационные схемы не переносит. Невыполнение или сбой самой контрольной процедуры квалифицируется по подразделу 8.4 и с отклонением, выявленным контролем, не отождествляется.
12.4. Разрешение разногласий по применению Методики
Описание подраздела: Подраздел разграничивает разногласия по конкретной контрольной процедуре и по толкованию норм самой Методики.
Кто разрешает разногласия по применению Методики, кто разъясняет её нормы и как поступают при коллизии с другим документом?
Инструкция по заполнению:
Разведите два предмета явно: разногласия о составе, периодичности и строгости конкретной контрольной процедуры разрешаются по подразделу 3.4, своей лестницы эскалации для них не создавайте; нормы самой Методики разъясняются по НМД № 13, п. 12.3, и НМД № 14, пп. 13.1, 13.2. Распределение оформите таблицей на 4 строки и закрепите правило: разъяснение новой нормы не создаёт.
Пример:
| Предмет обращения | Кто рассматривает | Форма результата и срок |
|---|---|---|
| Разногласие о составе, периодичности или строгости конкретной контрольной процедуры | Порядок подраздела 3.4 Методики | Решение в сроки подраздела 3.4; своей лестницы эскалации нет |
| Толкование нормы Методики | Процессный офис (ПрО) | Письменное разъяснение в [ECM/СЭД] с актуальной редакцией, [5] раб. дн. (НМД № 14, п. 13.2) |
| Коллизия нормы Методики с нормой другого НМД/ЛНА | Владелец системы НМД/ЛНА | Решение о применяемой норме, обязательное до устранения коллизии (НМД № 13, п. 10.3) |
| Вопрос, не урегулированный Методикой либо требующий изменения её норм | ПрО; при нескольких направлениях [Процессный комитет] | Поручение о внесении изменений по подразделу 12.2 |
Разъяснение применяет норму, но новой нормы не создаёт: при выявлении пробела инициируется изменение Методики по подразделу 12.2. Поступление [трёх] и более обращений по одному предмету является самостоятельным основанием внеплановой актуализации (НМД № 14, п. 12.2).
ПРИЛОЖЕНИЯ
Описание раздела: Приложения содержат семь форм по этапам жизненного цикла контрольной процедуры: выбор контрольных точек, проектирование контроля, предвнедренческая проверка, выполнение, реагирование на отклонение, выявленное контрольной процедурой, самооценка. Состав граф каждой формы задан соответствующим разделом Методики и при заполнении не изменяется: неприменимая графа заполняется записью «не применяется» с обоснованием в одну строку. Примеры даны по сквозному процессу [Согласование договора], BPMN-модель версии 4.1 в Stormbpmn.
---
ПРИЛОЖЕНИЕ А. Реестр контрольных точек и рисков процесса
Назначение формы: Перечень рисков процесса с оценкой значимости и отметкой о признании шага контрольной точкой; ведёт владелец процесса по разделу 4, реестр питает матрицу рисков и контролей.
Заголовок формы. Процесс: [Согласование договора], уровень L2. BPMN-модель версии 4.1, Stormbpmn. Владелец процесса: [Должность, И.О. Фамилия]. Дата актуализации: [дата].
| № | Код риска | Элемент модели и класс | Формулировка риска (причина, событие, последствие) | Затрагиваемый результат процесса | Источник подтверждения | В | Т | Н | З | Уровень значимости | Контрольная точка: код и основание признания | Действующая контрольная процедура | Статус записи |
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| 1 | Р-СД-004 | Task_014 «Подготовить проект договора», задача | Вследствие ручного выбора шаблона возможно включение условий вне заявки, что приводит к обязательству вне бюджета | Договор на согласованных условиях | Инциденты: [3] за [12] мес. | 3 | 5 | 4 | 60 | Критический | КТ-СД-03, безусловный критерий «вовлечение денежных средств» | КП-СД-01 | Действует |
| 2 | Р-СД-011 | Gateway_007 «Сумма превышает лимит?», шлюз | Вследствие ручного расчёта суммы возможно согласование лицом с превышением полномочий, что приводит к оспариванию сделки | Юридическая действительность договора | Выгрузка: [17] договоров у лимита | 4 | 4 | 3 | 48 | Высокий | КТ-СД-05, порог значимости уровня «высокий» | КП-СД-02 | Действует |
| 3 | Р-СД-019 | Передача в дорожку «Юридическая служба» | Вследствие передачи пакета без подтверждения приёма возможна утрата документов, что приводит к просрочке свыше [10] р.д. | Доля договоров, согласованных в срок | Претензии: [4] за [6] мес. | 4 | 3 | 3 | 36 | Высокий | КТ-СД-08 (компенсирующая, п. 4.4), порог значимости | КП-СД-04 | Действует |
Указания по заполнению:
Графа «Код риска»: маска Р-[код процесса]-[номер], код исключённой записи не переиспользуется; элемент модели указывается по опубликованной версии.
Графа «Формулировка риска»: шаблон «Вследствие [причина] возможно [событие], что приводит к [последствие]»; запись «нет проверки» причиной не является.
Графы «В», «Т», «Н»: баллы шкалы [1-5], при Т = 5 уровень не ниже «высокий» независимо от произведения.
Графа «Контрольная точка»: указывается порог значимости либо безусловный критерий по п. 4.3, для компенсирующей точки ссылка на п. 4.4.
Графа «Статус записи»: «действует», «под наблюдением» (уровень ниже «высокий», точка не назначается), «риск принят», «исключена». Наступившее событие риска является инцидентом и записью реестра не становится.
---
ПРИЛОЖЕНИЕ Б. Карточка контрольной процедуры
Назначение формы: Паспорт контрольной процедуры на 23 графы в семи блоках, единственный источник алгоритма, критерия срабатывания, параметров выборки, сроков, доказательств и ролей и основание для выполнения контроля; ведёт владелец контроля по разделу 5. Расположение контрольной точки, её связь с элементом BPMN-модели, статус и версия модели ведутся в Stormbpmn и имеют приоритет по п. 7.5.
Форма Б.1. Карточка контрольной процедуры (пример заполнения)
| № | Графа карточки | Значение |
|---|---|---|
| 1 | Идентификатор контрольной процедуры | КП-СД-04 |
| 2 | Наименование контрольной процедуры | Выборочная проверка комплектности пакета документов к договору |
| 3 | Версия карточки и дата ввода в действие | Версия 2.0 (мажорная, основание: смена источника данных, п. 11.4), действует с 01.09.[ГГГГ] |
| 4 | Цель контроля | Выявить утрату документов пакета при передаче проекта договора в юридическую службу до подписания |
| 5 | Покрываемый риск | Р-СД-019: передача пакета без подтверждения приёма приводит к утрате документов и просрочке свыше [10] р.д. |
| 6 | Контрольная точка | КТ-СД-08 (компенсирующая), Task_026 «Зарегистрировать договор в реестре», модель версии 4.1, Stormbpmn |
| 7 | Объект контроля | Пакет документов к договору, зарегистрированному в реестре за отчётную неделю |
| 8 | Тип контроля | Детективный; полуавтоматический; выборочный; компенсирующий |
| 9 | Способ контроля | Сопоставление с эталоном |
| 10 | Вход | Выгрузка реестра зарегистрированных договоров из [СЭД]; утверждённый перечень обязательных документов пакета; оба набора за одну неделю |
| 11 | Действие исполнителя | Шаг 1. Выгрузить реестр договоров за отчётную неделю.<br>Шаг 2. Сформировать выборку по графе 15, оформить протокол отбора.<br>Шаг 3. Сопоставить состав документов договоров выборки с перечнем.<br>Шаг 4. Сверить дату регистрации с датой передачи пакета.<br>Шаг 5. Зафиксировать результат по каждому элементу выборки в журнале |
| 12 | Критерий срабатывания и допустимый диапазон калибровки порога | Критерий: контроль срабатывает, если отсутствует хотя бы один документ перечня либо разрыв между датой передачи и датой регистрации превышает [10] рабочих дней.<br>Допустимый диапазон калибровки порога, зафиксирован при утверждении карточки: от [7] до [15] рабочих дней. Изменение значения в этих границах оформляется минорной версией в упрощённом порядке п. 11.4; выход за границы, изменение самих границ, смена типа проверки, направления неравенства, источника данных либо набора проверяемых атрибутов оформляются мажорной версией |
| 13 | Выход | Заключение «отклонений не выявлено» либо перечень договоров с отсутствующим документом и сработавшим условием |
| 14 | Периодичность выполнения контрольной процедуры | Еженедельно, в первый рабочий день следующей недели, до 15:00 |
| 15 | Объём проверки | Выборка по ГОСТ Р ИСО 2859-1-2007: N = 850, уровень II, AQL 0,65 % (риск Р-СД-019 уровня «высокий», п. 6.4), код J, n = 80, Ac = 1, Re = 2, q = 9,4 %; отбор простой случайный |
| 16 | Срок выполнения и срок реакции | Выполнение: [4] часа с момента выгрузки. Реакция: [4] рабочих часа с момента срабатывания. Оба срока задаются как OLA |
| 17 | Исполнитель контроля и роль | Специалист договорного отдела, роль «исполнитель контроля» |
| 18 | Разделение полномочий | Контроль не выполняет работник, готовивший проект договора, согласовывавший его либо передававший пакет |
| 19 | Владелец контроля | Руководитель договорного отдела, роль «владелец контроля» |
| 20 | Фиксируемая запись | Строка журнала выполнения по форме приложения Д, реквизиты по ГОСТ Р 7.0.97-2025, усиленная квалифицированная электронная подпись |
| 21 | Обязательные доказательства | Выгрузка реестра с отметкой даты и времени; протокол отбора с начальным значением генератора случайных чисел; снимки экрана карточек договоров |
| 22 | Действия при срабатывании | Приостановить передачу на подписание; уведомить владельца контроля в течение [4] рабочих часов; оформить форму приложения Е; при существенности Medium и выше передать по [Положение об аудите, разд. 12] |
| 23 | Место и срок хранения записи | [СЭД], реестр контрольных процедур; 5 лет, но не ниже срока по [Положение об аудите, п. 7.4 и 9.2] и приказу Росархива от 20.12.2019 № 236 |
Указания по заполнению:
Графа 5: контроль без риска не проектируется, указывается код риска из приложения А. Графы 8 и 9: значения по всем четырём осям одновременно и ровно один способ, при необходимости нескольких способов оформляются отдельные карточки. Графы 11 и 12: двое исполнителей на одних данных получают одинаковый результат, обороты «по усмотрению», «при необходимости», «как правило» не применяются. Графа 12, поле «Допустимый диапазон калибровки порога»: заполняется одновременно с критерием при утверждении карточки, границы обосновываются источником порогового значения по п. 6.7 и за его пределы не выходят; при качественном либо логическом критерии без числового порога вносится «не применяется» с обоснованием. Незаполненное поле означает, что минорная версия по п. 11.4 не применяется и любое изменение критерия оформляется мажорной версией. Новой графой поле не является, число граф карточки остаётся равным 23.
Графа 15: при сплошном контроле вносится «сплошной контроль, выборка не формируется» со ссылкой на п. 6.4.
Графа 18: формулируется как разделение полномочий, термин «независимость» не применяется.
---
ПРИЛОЖЕНИЕ В. Матрица рисков и контролей (RCM)
Назначение формы: Связь рисков процесса, контрольных точек и покрывающих их процедур с остаточной значимостью и статусом; ведёт владелец процесса при поддержке процессного офиса, форма питает показатель П8.
Соотношение с формами смежных документов. Настоящая матрица и матрица «риск-контроль» [Положение об аудите, п. 5.2] это один документ: аудит берёт её как исходные данные и дополняет графами «Оценка» и «Рекомендация», вторая матрица не создаётся. Состав граф соответствует образцу приложения № 7 к приказу ФНС России от 25.05.2021 № ЕД-7-23/518@.
Форма В.1. Блоки «Риск» и «Контрольная точка» (графы 1-12)
| Код риска | Формулировка риска | Затрагиваемый результат | Элемент BPMN-модели | Версия модели | В | Т | Н | З и уровень | Признак контрольной точки | Основание признания | Признак компенсирующей точки и обоснование |
|---|---|---|---|---|---|---|---|---|---|---|---|
| Р-СД-004 | Условия проекта вне заявки, обязательство вне бюджета | Договор на согласованных условиях | Task_014 | 4.1 | 3 | 5 | 4 | 60, критический | да, КТ-СД-03 | Безусловный критерий «вовлечение денежных средств» | нет |
| Р-СД-011 | Согласование лицом с превышением полномочий, оспаривание сделки | Юридическая действительность договора | Gateway_007 | 4.1 | 4 | 4 | 3 | 48, высокий | да, КТ-СД-05 | Порог значимости | нет |
| Р-СД-019 | Передача пакета без подтверждения приёма, утрата документов и просрочка | Доля договоров, согласованных в срок | Передача в дорожку «Юридическая служба» | 4.1 | 4 | 3 | 3 | 36, высокий | да, КТ-СД-08 | Порог значимости | да: приём в дорожке не фиксируется, контроль перенесён на Task_026 (п. 4.4); окно незащищённости О = Д [2] р.д. + П [5] р.д. = [7] р.д.; при [170] договорах в рабочий день (N = 850 за неделю по карточке КП-СД-04) в окно попадает [1190] экземпляров; рост необнаружения компенсирован еженедельной периодичностью, уровнем контроля II и AQL 0,65 % |
Форма В.2. Блоки «Контрольная процедура» и «Статус» (графы 13-23)
| Код риска | Код и наименование процедуры | Вид контроля | Способ проведения | Уровень охвата | Периодичность выполнения | Владелец контроля | Исполнитель контроля | Остаточная значимость | Статус процедуры | Дата последнего пересмотра | Реквизиты решения о принятии риска |
|---|---|---|---|---|---|---|---|---|---|---|---|
| Р-СД-004 | КП-СД-01 «Сверка условий проекта договора с заявкой» | Превентивный (предупреждающая) | Полуавтоматический | Сплошной (все объекты) | По каждому экземпляру | Руководитель договорного отдела | Специалист договорного отдела | 15, низкий | Действует | [дата] | не применяется |
| Р-СД-011 | КП-СД-02 «Проверка полномочий согласующего лица» | Превентивный (предупреждающая) | Автоматический | Сплошной (все объекты) | По каждому экземпляру | Руководитель юридической службы | [Учётная система] | 12, средний | Действует | [дата] | не применяется |
| Р-СД-019 | КП-СД-04 «Выборочная проверка комплектности пакета документов» | Детективный (выявляющая) | Полуавтоматический | Выборочный (объекты, выбранные по критериям) | Еженедельно | Руководитель договорного отдела | Специалист договорного отдела | 18, средний | Действует | [дата] | не применяется |
Указания по заполнению:
Ключом связи форм В.1 и В.2 является код риска, обе формы актуализируются одновременно.
Графы «Вид контроля», «Способ проведения», «Уровень охвата»: термины раздела 2, в скобках соответствие приложению № 5 к приказу ФНС России № ЕД-7-23/518@.
Графа «Остаточная значимость»: пересчёт по формуле п. 4.3 по правилу п. 4.5 настоящей Методики; превентивный контроль снижает оценку В, детективный снижает оценку Н. Исходная (присущая) значимость сохраняется в графе «З и уровень» формы В.1 и не перезаписывается.
Графа «Статус процедуры»: «проектируется», «действует», «приостановлена», «выведена из применения».
Графа «Реквизиты решения о принятии риска»: заполняется только при отсутствии контроля, без ссылки решение читается аудитом как отсутствие контроля. Полнота покрытия проверяется по пяти тестам п. 4.5, целевые значения: 100 % по уровню «критический», не ниже [95] % по уровню «высокий».
---
ПРИЛОЖЕНИЕ Г. Чек-лист предвнедренческой проверки контрольной процедуры
Назначение формы: Самопроверка первой линией полноты карточки, встроенности контроля в критическую точку, обоснованности способа проведения и автоматизации, соразмерности, нормирования и работоспособности контроля до вынесения карточки на утверждение; заполняет владелец контроля.
Соотношение с формами смежных документов. Форма намеренно названа иначе, чем Приложение В «Чек-лист аудита дизайна процесса» [Положение об аудите]: настоящий чек-лист применяется первой линией до ввода контроля в действие и покрывает раздел 3 указанного Приложения В полностью, все пять пунктов. Построчное соответствие: пункт 3.1 «для каждого существенного риска определён контроль» строкой 2; пункт 3.2 «контроли встроены в критические точки процесса» строкой 3 (основание п. 4.3); пункт 3.3 «отсутствует избыточное дублирование контролей» строкой 12; пункт 3.4 «контроли автоматизированы там, где это возможно» строкой 5 (основание п. 7.3); пункт 3.5 «определены ответственные за выполнение контролей» строкой 1 через полноту 23 граф карточки, включая графы владельца и исполнителя контроля. Покрытие означает самопроверку первой линией, независимую оценку дизайна процесса аудитом оно не заменяет.
Форма Г.1. Чек-лист предвнедренческой проверки
Контрольная процедура: КП-СД-04, версия 2.0. Проверил: [Должность, И.О. Фамилия]. Дата: [дата].
| № | Блок | Проверяемое требование | Основание | Оценка | Замечание и срок устранения |
|---|---|---|---|---|---|
| 1 | Полнота карточки | Все 23 графы заполнены, неприменимые содержат «не применяется» с обоснованием | п. 5.2 | соответствует | нет |
| 2 | Полнота карточки | Контроль связан с риском уровня «высокий» и выше либо с безусловным критерием | п. 4.3, 4.5 | соответствует | нет |
| 3 | Полнота карточки | Контроль встроен в критическую точку процесса: шаг признан контрольной точкой по критериям значимости и безусловным критериям, точка размечена на BPMN-модели | п. 4.3 | соответствует | нет |
| 4 | Полнота карточки | Тип указан по всем четырём осям, способ выбран ровно один | п. 5.1 | соответствует | нет |
| 5 | Полнота карточки | Возможность автоматизации оценена: при выполнении всех критериев автоматического контроля выбран автоматический способ, иначе в карточке зафиксировано основание сохранения ручного или ИТ-зависимого | п. 7.3 | соответствует | нет |
| 6 | Соразмерность | Покрытие риска: критерий реагирует именно на событие риска графы 5 | п. 5.3 | соответствует | нет |
| 7 | Соразмерность | Своевременность: контроль срабатывает до того, как последствие станет неустранимым | п. 5.3 | требует доработки | Разрыв [10] р.д., сократить до [5] дней, срок [дата] |
| 8 | Соразмерность | Воспроизводимость: двое исполнителей на одних данных получают один результат | п. 5.3 | соответствует | нет |
| 9 | Соразмерность | Проверяемость: запись и доказательства подтверждают выполнение спустя время | п. 5.3 | соответствует | нет |
| 10 | Соразмерность | Трудоёмкость соразмерна тяжести покрываемого риска | п. 5.3 | соответствует | нет |
| 11 | Соразмерность | Прирост длительности шага не превышает [Y] % без обоснования | п. 5.3 | соответствует | нет |
| 12 | Соразмерность | Избыточных и дублирующих контролей нет по критериям [Положение об аудите, п. 5.2] | п. 5.3 | соответствует | нет |
| 13 | Нормирование | Каждый параметр имеет источник норматива и утверждающее лицо, ослабление подтверждено расчётом | п. 6.1 | соответствует | нет |
| 14 | Нормирование | Число одновременно применяемых критериев срабатывания не превышает двух; в графе 12 карточки заполнено поле «Допустимый диапазон калибровки порога» либо внесено «не применяется» с обоснованием | п. 6.7, 11.4 | соответствует | нет |
| 15 | Работоспособность | Шаг 1. Прогон на данных за [6] мес. без остановок, превышение трудоёмкости не выше [20] % | п. 5.4 | соответствует | нет |
| 16 | Работоспособность | Шаг 2. Доля ложных срабатываний не выше [10] %, пропущенных нет | п. 5.4 | требует доработки | Доля ложных [14] %, уточнить перечень документов, срок [дата] |
| 17 | Работоспособность | Шаг 3. Пилот не менее [2] полных циклов процедуры и не менее [10] р.д.: алгоритм воспроизведён без пояснений, срок графы 16 соблюдён | п. 5.4 | соответствует | нет |
| 18 | Документальный след | Форма записи, доказательства, место и срок хранения, доступ определены и позволяют воспроизвести источник, объём, критерий, вывод | разд. 9 | соответствует | нет |
Итог проверки: значений «не соответствует» нет, замечания по строкам 7 и 16 устраняются до вынесения карточки на утверждение.
Указания по заполнению:
Графа «Оценка»: «соответствует», «требует доработки», «не соответствует», промежуточных значений нет.
Правило приёмки: карточка выносится на утверждение только при отсутствии значений «не соответствует».
Графа «Замечание и срок устранения»: при оценке «соответствует» вносится запись «нет». Строка 3 проверяется по реестру контрольных точек и разметке BPMN-модели; при контроле, перенесённом с точки возникновения риска, указывается ссылка на решение о компенсирующем контроле по п. 4.4. Строка 5 допускает оценку «соответствует» и при обоснованном сохранении ручного либо ИТ-зависимого способа: в графе «Замечание и срок устранения» указывается невыполненный критерий п. 7.3, по которому автоматизация невозможна. Результат оформляется протоколом проверки работоспособности, прилагаемым к карточке. Прохождение чек-листа независимую оценку контроля не заменяет, термин «тестирование контролей» не применяется.
---
ПРИЛОЖЕНИЕ Д. Журнал выполнения контрольных процедур
Назначение формы: Сплошная регистрация фактов выполнения контролей, объёма проверки, результатов и ссылок на доказательства по 19 обязательным полям записи; ведёт исполнитель контроля по разделу 9, журнал питает показатели П1, П2, П3, П9 и разрез показателя П4 по основаниям квалификации.
Соотношение с формами смежных документов. Журнал не является рабочим документом аудитора [Положение об аудите, п. 9.1], имеет иной режим доступа и передаётся аудиту как исходные данные по п. 2.7 того же Положения, включая записи о ложных срабатываниях с основанием квалификации.
Форма Д.1. Блоки «Идентификация» и «Выполнение» (поля 1-8)
| Номер записи | Код и версия карточки | Процесс и контрольная точка | Проверяемый период | Дата и время выполнения | Исполнитель контроля | Способ выполнения | Отметка о разделении полномочий |
|---|---|---|---|---|---|---|---|
| ПР-2026-05-0117 | КП-СД-04, версия 2.0 | L2 «Согласование договора», КТ-СД-08 | 27.04.2026 – 03.05.2026 | 06.05.2026, 10:15 – 12:40 | Специалист договорного отдела [И.О. Фамилия] | Комбинированный: выгрузка из [СЭД], ручное сопоставление | Подтверждено: проекты не готовил |
| ПР-2026-05-0119 | КП-СД-02, версия 1.4 | L2 «Согласование договора», КТ-СД-05 | 06.05.2026 | 06.05.2026, 23:50 | [Учётная система] | Автоматический | Не применяется: контроль выполняет система |
Форма Д.2. Блоки «Объект и объём», «Результат», «Доказательства и подтверждение» (поля 9-19)
| Номер записи | Объект контроля | Объём проверки | Источник данных и параметры выгрузки | Применённые критерии срабатывания | Статус выполнения | Счётчики результата | Основание квалификации ложного срабатывания | Перечень выявленных отклонений | Вывод исполнителя контроля | Ссылки на контрольные доказательства | Отметка о передаче и приёмке |
|---|---|---|---|---|---|---|---|---|---|---|---|
| ПР-2026-05-0117 | Пакеты документов к зарегистрированным договорам | 850 / 80 / простой случайный | [СЭД], отчёт CTR-07, 06.05.2026 10:20 | Отсутствие документа перечня либо разрыв дат свыше [10] р.д. | Выполнена в срок | 80 / 6 / 4 / 2 | По критерию 1, по данным 1, по настройке 0, по объекту 0 | ОТКЛ-СД-2026-0431, нет протокола разногласий, Medium (предварительно, для маршрутизации эскалации), повторное | Выявлены отклонения уровня Medium, требуется реагирование | ДОК-2026-0517-1 (выгрузка), ДОК-2026-0517-2 (протокол отбора) | Передано 06.05.2026, принято 07.05.2026 |
| ПР-2026-05-0119 | Согласования проектов договоров | 38 / 38 / сплошной | [Учётная система], журнал APPR, 06.05.2026 | Согласующее лицо отсутствует в матрице полномочий | Выполнена в срок | 38 / 0 / 0 / 0 | Ложных срабатываний нет | Отклонений не выявлено | Контроль выполнен, отклонений не выявлено | ДОК-2026-0519-1 (журнал) | Принято владельцем контроля 07.05.2026 |
Указания по заполнению:
Ключом связи форм Д.1 и Д.2 является номер записи, запись не фиксируется при незаполненном обязательном поле.
Поле «Объём проверки»: формат «совокупность / выборка / способ отбора», при сплошном контроле числа равны.
Поле «Счётчики результата»: формат «проверено / срабатываний / истинных / ложных», ручной правке не подлежит.
Поле «Основание квалификации ложного срабатывания»: заполняется при ненулевом числе ложных в поле «Счётчики результата» по четырём основаниям п. 10.4 в порядке «по критерию, по данным, по настройке, по объекту», каждое своим числом; сумма чисел равна числу ложных. При отсутствии ложных срабатываний вносится «ложных срабатываний нет», прочерк не применяется. Обобщённая запись без разреза по основаниям записью не признаётся: поле раскрывает, по какому основанию срабатывание исключено из числа отклонений в выборке [Положение об аудите, п. 7.5], и передаётся аудиту вместе с журналом по п. 2.7 того же Положения. Поле питает разрез показателя П4 по разделу 11.
Поле «Перечень выявленных отклонений»: идентификатор, описание, существенность по [Положение об аудите, п. 8.1], признак повторяемости; грейд процесса не вносится. Уровень существенности проставляется первой линией предварительно и только для маршрутизации эскалации (п. 10.1 настоящей Методики); окончательный уровень критичности присваивает служба внутреннего аудита по п. 8.1 [Положение об аудите]. Отдельное поле для окончательного уровня не вводится, применяется пометка «предварительно».
Правило доказуемости: по записи воспроизводятся источник данных, объём, критерий и вывод без обращения к исполнителю.
Зафиксированная запись не редактируется: исправление оформляется новой версией со ссылкой на исходную.
---
ПРИЛОЖЕНИЕ Е. Форма реагирования на отклонение, выявленное контрольной процедурой
Назначение формы: Оперативный артефакт первой линии: квалификация отклонения, локализация последствий, устранение и подтверждение закрытия владельцем процесса; заполняется по разделу 10 и питает показатели П4, П5, П6, П7.
Соотношение с формами смежных документов. Форма не тождественна Приложению Ж «Форма плана корректирующих действий (CAPA)» [Положение об аудите] и плану корректирующих действий [Методика по KPI, п. 15.2]: она фиксирует немедленные действия, а не программу устранения коренных причин. Второй план не создаётся, переход к CAPA оформляется полем 17. Поля 8, 12, 13, 15, 17 и 22 соответствуют реквизитам плана корректирующих действий [Методика по KPI, п. 15.2] и при передаче в CAPA переносятся без повторного заполнения; требование SMART к формулировке действия применяется по тому же пункту.
Форма Е.1. Форма реагирования на отклонение (пример заполнения)
| № | Блок | Поле формы | Значение |
|---|---|---|---|
| 1 | Идентификация | Идентификатор отклонения | ОТКЛ-СД-2026-0431 |
| 2 | Идентификация | Ссылка на протокол выполнения контроля | ПР-2026-05-0117, КП-СД-04, версия 2.0 |
| 3 | Идентификация | Контрольная точка | КТ-СД-08, Task_026 «Зарегистрировать договор в реестре» |
| 4 | Идентификация | Объект контроля | Пакет документов к договору [№ и дата], контрагент [Наименование] |
| 5 | Идентификация | Дата и время срабатывания | 06.05.2026, 11:20 |
| 6 | Идентификация | Исполнитель контроля | Специалист договорного отдела [И.О. Фамилия] |
| 7 | Квалификация | Уровень существенности | Medium (предварительно, для маршрутизации эскалации; окончательный уровень критичности присваивает служба внутреннего аудита по п. 8.1 [Положение об аудите]) |
| 8 | Квалификация | Признак повторяемости | Повторное: третий период подряд по КТ-СД-08 |
| 9 | Квалификация | Тип отклонения исполнения | Невыполнение установленного шага процесса, п. 6.3 Положения |
| 10 | Квалификация | Влияние на результат процесса | Просрочка согласования [4] рабочих дня, показатель «доля договоров в срок» ниже порога |
| 11 | Оперативная реакция | Действия по локализации | Передача на подписание приостановлена, протокол разногласий запрошен |
| 12 | Оперативная реакция | Ответственный за локализацию | Владелец процесса [Должность, И.О. Фамилия] |
| 13 | Оперативная реакция | Фактический срок локализации | [4] рабочих часа, выполнено 06.05.2026 в 15:20 |
| 14 | Оперативная реакция | Приложенные доказательства | ДОК-2026-0517-1 (выгрузка), ДОК-2026-0517-3 (переписка по запросу) |
| 15 | Причина и решение | Предполагаемая или установленная коренная причина | Приём пакета в дорожке «Юридическая служба» не фиксируется в системе |
| 16 | Причина и решение | Отнесение причины | Ошибка дизайна процесса, п. 1.6 Положения |
| 17 | Причина и решение | Решение о передаче в CAPA (поле-триггер) | Передано в CAPA: условие «Medium и выше либо повтор» выполнено, решение владельца процесса от 08.05.2026, оформление по п. 12.1 и Приложению Ж Положения |
| 18 | Закрытие | Основание закрытия | Последствия локализованы, объект приведён в соответствие, доказательства приложены |
| 19 | Закрытие | Подтверждающее лицо | Владелец процесса [Должность, И.О. Фамилия] |
| 20 | Закрытие | Дата закрытия | 12.05.2026 |
| 21 | Закрытие | Ссылка на CAPA либо решение о принятии риска | CAPA-2026-014 от 08.05.2026 |
| 22 | Закрытие | Статус формы | Передано в CAPA |
Указания по заполнению:
Поле 7: своя шкала существенности не создаётся, применяются уровни High, Medium, Low, Observation. Значение проставляется первой линией предварительно и только для маршрутизации эскалации (п. 10.1 настоящей Методики); окончательный уровень критичности присваивает служба внутреннего аудита по п. 8.1 [Положение об аудите]. Отдельное поле для окончательного уровня не вводится, применяется пометка «предварительно».
Поле 8: «единичное», «повторное», «систематическое»; повторное отклонение по одной точке за [квартал] повышает уровень на ступень. Поле 17 является полем-триггером: CAPA оформляется при уровне Medium и выше либо при повторном или систематическом отклонении, решение принимает владелец процесса не позднее [2] рабочих дней с даты квалификации.
Поле 21: при осознанном принятии риска вместо ссылки на CAPA указываются реквизиты решения из реестра допущений.
Поле 22: «открыто», «локализовано», «устраняется», «передано в CAPA», «риск принят», «закрыто». Ложное срабатывание отклонением не признаётся: оно квалифицируется по п. 10.4 и учитывается в П4. Закрытие формы снятием несоответствия с контроля не является: оно снимается по итогам follow-up проверки.
---
ПРИЛОЖЕНИЕ Ж. Отчётная форма по результативности контрольных процедур
Назначение формы: Сводные значения показателей П1-П9 за отчётный период по каждой контрольной процедуре, с раскрытием показателя П4 в разрезе четырёх оснований квалификации ложного срабатывания, с выводом самооценки и решением; формирует владелец процесса по разделу 11 и выносит на Process Review.
Соотношение с формами смежных документов. Форма является управленческой отчётностью первой линии: она периодична и не содержит аудиторских квалификаций и грейда процесса, поэтому не совпадает с Приложением Е «Форма итогового отчёта по аудиту» [Положение об аудите] и с отчётом об отклонениях [Методика по KPI, п. 14.2].
Форма Ж.1. Отчёт по результативности контрольных процедур
Процесс: [Согласование договора], уровень L2. Отчётный период: [II квартал 20__ г.]. Ответственный: владелец процесса [Должность, И.О. Фамилия].
| Код и наименование контрольной процедуры | Владелец контроля | П1, % | П2, % | П3, на 100 объектов | П4, % | П4 в разрезе оснований (критерий / данные / настройка / объект), проц. пункты | П5, % | П6, ч | П7, % | П8, % | П9, % | Вывод самооценки | Требуется корректировка параметров | Решение и срок |
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| КП-СД-01 «Сверка условий проекта договора с заявкой» | Руководитель договорного отдела | 100 | 98 | 2,1 | 8 | 8 / 0 / 0 / 0 | 95 | 3,2 | 10 | 100 | 100 | Контроль подтверждён | нет | Выполняется без изменений, запись в реестр в течение [5] рабочих дней |
| КП-СД-04 «Выборочная проверка комплектности пакета документов» | Руководитель договорного отдела | 100 | 96 | 7,5 | 33 | 17 / 8 / 8 / 0 | 71 | 9,4 | 25 | 100 | 100 | Контроль не подтверждён | да | Условие П4 ≤ [30] % не выполнено (лестница п. 6.9), П5 = 71 % ниже целевого [90] %: компенсирующие действия и пересмотр в течение [5] рабочих дней, внеплановый пересмотр дизайна по п. 11.4 |
| КП-СД-02 «Проверка полномочий согласующего лица» | Руководитель юридической службы | 100 | 88 | 0,4 | 0 | 0 / 0 / 0 / 0 | 100 | 1,0 | 0 | 100 | 94 | Контроль не подтверждён | да | Компенсирующие действия и пересмотр контроля в течение [5] рабочих дней, сбой интеграции устраняет ИТ-служба |
Указания по заполнению:
Показатели рассчитываются по формулам п. 11.2; источники: журнал Д (П1, П2, П3, П9 и разрез П4 по основаниям квалификации), формы Е (П4, П5, П6, П7), матрица В (П8).
Графа «П4 в разрезе оснований»: значения в процентных пунктах в порядке «критерий / данные / настройка / объект» по п. 10.4, сумма четырёх значений равна графе «П4, %»; графа обязательна, значение П4 без разреза по основаниям не раскрывается, при отсутствии ложных срабатываний проставляются нули. При N_ист = 0 за отчётный период графы «П5, %», «П6, ч» и «П7, %» заполняются записью «не применяется», а вывод самооценки формируется по П1, П2, П4 и П9 (правило нулевого знаменателя п. 11.2). Показатель П8 рассчитывается по процессу в целом и повторяется в каждой строке. Показатель П3 приводится на 100 объектов контроля, П6 в часах, остальные в процентах.
Графа «Вывод самооценки»: бинарная, «контроль подтверждён» либо «контроль не подтверждён», цветовая шкала не вводится.
Графа «Требуется корректировка параметров»: самостоятельное поле «да» либо «нет», промежуточной зоны не образует. Грейд процесса не проставляется, он присваивается по результатам внутреннего аудита. Показатели контролей в реестр показателей не заводятся и в систему мотивации не транслируются.