- Интервью
- Отчеты о конференциях
- Цифровая трансформация
- Электронный документооборот
- Финансы: стратегия и тактика
- Закупки и логистика
- Общие центры обслуживания
- Информационные технологии
- Финансовая отчетность
- Риск-менеджмент
- Технологии управления
- Банки и страхование
- Кадровый рынок и управление персоналом
- Управление знаниями
- White Papers
- Финансы и государство
- CFO-прогноз
- Карьера и дети
- CFO Style
- Советы по выступлению на конференциях
- Обзоры деловых книг и журналов
- История финансов
- Свободное время
- Цитаты
КОНФЕРЕНЦИИ
-
20 августа 2026 года
Москва -
21 августа 2026 года
Москва -
28 августа 2026 года
Москва -
10-11 сентября 2026 года
Москва -
16 cентября 2026 года
Москва -
17-18 сентября 2026 года
Москва
Илья Михайлов, крупная международная компания: Интеграция риск-менеджмента и комплаенса. Стратегия устранения дублирования во второй линии защиты
03.08.2026
Крупные международные компании всё чаще сталкиваются с парадоксом: чем больше усилий вкладывается во вторую линию защиты, тем выше риск управленческого шума и дублирования функций. Вместо единой картины риска топ-менеджмент может получать набор несогласованных сигналов от риск-менеджмента и комплаенса, а бизнес-подразделения вынуждены отвечать на повторяющиеся запросы, не видя добавленной ценности.
Мой опыт работы в компании насчитывает чуть более шести лет. Начав с ответственности за управление рисками в Российской Федерации, я постепенно расширял зону своей компетенции, и в настоящее время мой функционал охватывает все регионы присутствия компании, за исключением Северной Америки.
Вопрос интеграции риск-менеджмента и комплаенса стал для меня одним из ключевых не случайно. Придя в компанию в 2019 году, непосредственно перед началом пандемии, я уже тогда получил сигнал от директора по комплаенсу – блестящего профессионала, которая предупредила, что наши функции будут тесно пересекаться. На тот момент я полагал, что во всех подразделениях по всему миру выстроена единая практика управления рисками, исключающая дублирование с комплаенс-функцией.
Об организации работы в глобальном масштабе
Поскольку моя зона ответственности охватывает все регионы, кроме Северной Америки, поясню, как выстроено управление на таком уровне. Я формально трудоустроен в российском юридическом лице, однако мой непосредственный менеджер, а также функциональный руководитель находятся в корпоративном центре в Нью-Йорке. В моём подчинении – команда из четырёх человек, расположенных в США, Мексике, Турции и Германии; каждый отвечает за свой региональный кластер. Такая географическая диверсификация позволяет обеспечить непрерывный цикл работы, охватывающий все часовые пояса. Юридически управленческий контур замыкается на США, а операционные задачи решаются распределённо, что даёт возможность эффективно координировать деятельность второй линии защиты в глобальном масштабе. Однако именно на этом уровне мы столкнулись с тем, что не во всех регионах процессы выстроены с той же степенью зрелости, как в большинстве стран. Когда в одной из стран топ-менеджмент местного подразделения удивился нашему визиту, заявив: «К нам уже приходил комплаенс, и мы обсуждали аналогичные темы», – стало очевидно, что необходимы механизмы, предотвращающие повторную работу. Цель интеграции не в том, чтобы создать ещё один регламент или объединить департаменты, а в том, чтобы снизить стоимость контроля, убрать повторную работу и дать руководству однозначную управленческую картину по рискам и нарушениям.
Почему дублирование становится системной проблемой управления
Прежде всего, следует выделить четыре основных аспекта, в которых пересечение функций оборачивается снижением эффективности.
Бизнес-подразделения получают параллельные запросы от двух разных структур второй линии защиты – вместо поддержки мы фактически отвлекаем операционные команды, задавая одни и те же вопросы. Одни и те же риски и контрольные процедуры неоднократно оцениваются разными функциями, что ведёт к неоправданным временным и ресурсным затратам, особенно критичным в условиях жёсткой экономии. Из-за отсутствия единой методологии и согласованных критериев по одному вопросу могут формироваться различные выводы и назначаться разные владельцы корректирующих действий, что порождает несвязанность и противоречивость решений. Наконец, руководство компании не получает целостной картины ни по совокупности рисков, ни по спектру нарушений (будь то регуляторные требования или внутренние политики), а также не имеет единой практики реагирования на выявленные угрозы.
Таким образом, интеграция риск-менеджмента и комплаенса нужна не для создания новых бюрократических регламентов, а для снижения стоимости контроля и повышения общей эффективности работы второй линии. Важно подчеркнуть, что речь идёт не об организационном слиянии функций, а о выявлении и устранении пересечений там, где они возникают.
Наиболее заметные дублирования проявляются в следующих областях:
-
Идентификация рисков. Комплаенс оценивает бизнес-процессы через призму регуляторных требований, тогда как риск-менеджмент руководствуется риск-аппетитом, толерантностью и внутренней методологией. Это приводит к параллельной оценке одних и тех же процессов.
-
Отчётность. Ведение раздельных реестров рисков, обязательств, инцидентов и мероприятий порождает дублирование информации и затрудняет её консолидацию.
-
Контрольные процедуры. Тестирование одних и тех же мер проводится дважды, зачастую с разными владельцами, что увеличивает нагрузку на бизнес и снижает прозрачность.
-
Эскалация и коммуникация. Информация менеджменту идёт по двум независимым каналам, и топ-менеджмент получает два отчёта по одному риску в разных форматах, что затрудняет принятие решений. Бизнес-подразделения вынуждены отвечать на повторяющиеся запросы, и вторая линия перестаёт быть усилением первой, превращаясь в источник дополнительной административной нагрузки.
Важно понимать, что разногласия между риск-менеджментом и комплаенсом носят не межличностный, а методологический характер. В основе лежат разные критерии оценки существенности: если для комплаенса часто действует принцип нулевой толерантности к любым нарушениям (и у нас это абсолютное правило), то в других организациях риск-менеджмент может допускать определённый уровень отклонений в рамках утверждённого аппетита. Также различаются приоритеты: устойчивость бизнеса и репутационные аспекты находятся в ведении риск-менеджмента, тогда как регуляторное соответствие и соблюдение санкционных режимов – исключительная зона ответственности комплаенса. К этому добавляются отсутствие единой логики эскалации, несогласованная терминология и несовместимые шкалы оценки.
Все эти факторы ведут к конфликтам даже при полном взаимопонимании между специалистами, если не выработана общая методологическая база. В данном контексте особую роль играет таксономия – единый классификатор и реестр рисков, принятый на уровне корпорации. В нашей компании он включает такие категории, как операционные, стратегические, регуляторные и финансовые риски, а внутри них – конкретные позиции (например, кибербезопасность, прерывание бизнеса, неопределённая внешняя среда). Таксономия позволяет унифицировать терминологию во всех регионах: глобальные риски спускаются в страны, а локальные специфические угрозы встраиваются в эту структуру. Это становится фундаментом для согласованной работы.
Модель трёх линий защиты и архитектура интеграции
Мы строим нашу работу на основе классической модели трёх линий защиты.
Первая линия – это бизнес-подразделения, которые непосредственно управляют рисками. Вторая линия, объединяющая риск-менеджмент и комплаенс, помогает первой линии выстраивать адекватные контрольные механизмы. Третья линия – внутренний и внешний аудит – проверяет эффективность и правильность размещения этих механизмов. При этом организационная независимость функций сохраняется, но выстраивается общая архитектура управления, позволяющая избежать дублирования.
Целевая модель взаимодействия предполагает следующие принципы: оценка рисков и комплаенс-аспектов должна проводиться по единому процессу, включающему эскалацию и разработку корректирующих действий. Отчётность должна быть согласована по формату и содержанию, чтобы менеджмент видел унифицированную картину. Экспертиза остаётся раздельной в соответствии со специализацией каждой функции.
Таксономия, как уже упоминалось, должна быть общей, с выделением отдельного блока для комплаенс-рисков. Кроме того, необходимо вести единый каталог контрольных процедур и назначать единых владельцев для каждого контроля.
Разграничение ролей
Практическим инструментом реализации такого подхода служит матрица ответственности RACI (Responsible, Accountable, Consulted, Informed). На её основе мы чётко определяем, кто за что отвечает. Например, разработка единых принципов оценки вероятности и влияния – зона ответственности риск-менеджмента. Комплаенс участвует в формировании таксономии в части, касающейся обязательств и нарушений. Регуляторные требования для риск-менеджмента являются источником риска, но не самим риском; их интерпретация и мониторинг полностью лежат на комплаенсе.
При оценке контрольных мер риск-менеджмент анализирует дизайн и покрытие рисков, определённых бизнесом, а комплаенс проверяет достаточность этих мер для соблюдения обязательств. По инцидентам риск-менеджмент оценивает последствия для профиля риска, а комплаенс квалифицирует нарушения и определяет требования к реагированию.
Отчётность подаётся совместно, но с акцентами: риск-менеджмент фокусируется на профиле, аппетите и трендах, комплаенс – на нарушениях, обязательствах и корректирующих действиях.
Унификация методологии и инструментов
Для достижения синергии необходимо обеспечить единство по следующим элементам: терминология (единый классификатор), шкалы вероятности и влияния, каталог контрольных процедур, формат корректирующих мер, правила эскалации и форма ведения реестров. Без единого терминологического поля и стандартизированных данных даже самые профессиональные функции будут неизбежно порождать путаницу и дублирование.
Внедрение GRC-системы (Governance, Risk, Compliance) как общего источника данных становится логичным завершающим шагом, однако важно подчеркнуть, что система эффективна только в зрелой организации с уже выстроенными процессами. Интегратор должен внедрять готовую логику, а не выступать бизнес-аналитиком, разрабатывающим процессы с нуля. Без такой системы велик риск возврата к разрозненным таблицам Excel и презентациям, что сведёт на нет все усилия по унификации.
Практическая дорожная карта
Реализацию интеграции целесообразно начинать с пилотного проекта на одном-двух критических процессах, где пересечения наиболее очевидны. Рекомендуемая последовательность шагов выглядит следующим образом:
-
Шаг 1. Инвентаризация существующих контрольных процедур, отчётов и комитетов на уровне департаментов с целью выявления зон пересечения.
-
Шаг 2. Формирование чёткой матрицы ответственности между бизнесом, риск-структурой, комплаенсом и внутренним аудитом.
-
Шаг 3. Унификация таксономии, критериев оценки и шаблонов отчётности для последующей эскалации топ-менеджменту.
-
Шаг 4. Консолидация реестров рисков и контролей в единую базу.
-
Шаг 5. Запуск пилота на 1–2 критичных процессах, проверка эффективности принятых решений.
-
Шаг 6. Настройка ключевых показателей эффективности (KPI) и регулярный мониторинг процесса; выбор KPI должен быть крайне взвешенным, поскольку неверно установленные индикаторы легко обходятся и не приносят реальной ценности.
После успешного тестирования пилотного процесса наработанные решения масштабируются на всю организацию.
Результаты для бизнеса
В итоге бизнес-подразделения получают возможность быстро согласовывать корректирующие действия, поскольку два процесса объединены. Вторая линия защиты выступает как консолидированный фронт, внутри которого снижается конфликтный потенциал. Отчётность становится более прозрачной и понятной для руководства, комитетов и аудиторов, особенно при использовании GRC-системы, где данные доступны в пару кликов. Существенно сокращается количество дублирующих контролей и избыточных запросов, а вместо разрозненных сведений формируется целостная карта рисков и нарушений.
Предложенный подход к интеграции риск-менеджмента и комплаенса не является самоцелью или данью моде. Это прагматичный ответ на вызовы эффективности, с которыми сталкиваются крупные глобальные компании. Устранение дублирования не означает ослабления контроля – напротив, оно позволяет высвободить ресурсы, направить их на действительно значимые угрозы и сделать вторую линию защиты по-настоящему полезным партнёром для бизнеса.
Ключевой принцип остаётся неизменным: единая методология, чёткое разделение ответственности и прозрачная отчётность – это не абстрактные «лучшие практики», а минимальные требования к устойчивой системе управления рисками и комплаенсом в крупной организации. Игнорирование этих требований неизбежно ведёт к росту скрытой стоимости контроля и потере управляемости, тогда как грамотная интеграция позволяет сделать вторую линию защиты по-настоящему полезным и экономичным инструментом для бизнеса.
Илья Михайлов, директор по управлению корпоративными рисками, крупная международная компания
Наши конференции:
- Конференция «Операционная эффективность»
- Девятая конференция «Цифровизация промышленности»
- Пятая конференция «Новые модели финансовых операций: расчёты, ликвидность и цифровая инфраструктура»
- Сорок восьмая конференция «Трансформация ОЦО: стратегия, эффективность, сервис»
- Двадцать вторая конференция «Цифровизация корпоративных бизнес-процессов»
- Пятая конференция «Управление налоговыми рисками»
- Девятая конференция «Управление рисками в промышленности»
- Шестнадцатая конференция «Внутренний контроль и внутренний аудит как инструменты повышения эффективности бизнеса»
- Пятнадцатая конференция «Цифровизация фармбизнеса»
- Шестнадцатая конференция «Управление дебиторской задолженностью»









