Не служба запретов: как безопасность становится драйвером устойчивости бизнеса

37
12 минут
Не служба запретов: как безопасность становится драйвером устойчивости бизнеса

© «Директор по безопасности», №09-2026, Сентябрь, 2026 г.


Сергей Матвеев, Президент Международной ассоциации корпоративной безопасности ICSA

   

Корпоративная безопасность долгое время ассоциировалась с проверками, расследованиями и запретами. Однако в современной компании этого уже недостаточно. Зрелая функция безопасности должна защищать не регламенты и правила компании сами по себе, а денежные потоки, критические процессы и способность бизнеса принимать быстрые, но обоснованные решения.

Когда руководитель слышит слово «безопасность», перед глазами нередко возникает привычная картина: проверки контрагентов, внутренние расследования, контроль доступа, мониторинг сотрудников и длинные перечни нарушений. Такая модель по-прежнему востребована, но она все хуже отвечает на главный вопрос бизнеса: какой экономический результат дает работа функции? 

Само по себе количество проведенных проверок ничего не говорит ни о защищенности компании, ни о качестве управления рисками. Можно расследовать десятки инцидентов, готовить сотни заключений и при этом регулярно сталкиваться с потерями в закупках, продажах, логистике или инвестиционных проектах. Активность службы в этом случае высока, но эффективность низкая и риск для бизнеса остается практически неизменным.

Новая реальность требует другого подхода. Скорость решений растет, цепочки поставок и взаимодействия с контрагентами становятся сложнее, все больше операций оставляют цифровой след, а постоянное давление на маржу повышает цену любой ошибки. Опасность заключается уже не только в прямом ущербе. Компания может потерять управляемость: перестать понимать, где именно возникают потери, кто принимает риск и насколько надежно работают существующие механизмы контроля.

Поэтому безопасность должна рассматриваться не как изолированная административная служба, а как одна из функций устойчивости бизнеса.

Защищать экономику, а не процесс ради процесса

В основе зрелой модели лежит простая мысль: невозможно и не нужно проверять все. Ресурсы любой функции ограничены, а значит, направлять их следует туда, где возможный ущерб наиболее существенен.

Объектом защиты становится не абстрактная «корпоративная безопасность», а экономика ключевых процессов. В закупках это могут быть завышение стоимости, конфликт интересов, некачественное исполнение контрактов или обход конкурентных процедур. В продажах — манипуляции со скидками, фиктивные клиенты, возвраты и дебиторская задолженность. На складах — потери, пересортица, неконтролируемые списания. В капитальном строительстве — изменение объемов, сроков и стоимости уже после заключения договора.

У каждого такого процесса есть финансовый объем, набор возможных сценариев ущерба и собственная контрольная среда. Где-то риски блокируются автоматически. Где-то решение зависит от одного человека. Где-то нарушение можно обнаружить в течение нескольких часов, а где-то — только через год, когда вернуть деньги уже невозможно.

Задача безопасности состоит не в том, чтобы запретить любое действие, содержащее риск. Риск сопровождает практически каждое коммерческое решение. Задача — сделать его видимым, оценить возможные последствия и предложить условия, при которых решение останется приемлемым для компании.

Именно поэтому зрелая безопасность действует не по принципу «нет, потому что опасно», а по принципу «да, если риск находится под контролем».

   

От количества проверок — к остаточному риску

Традиционная служба безопасности часто измеряет себя объемом выполненной работы: числом проверенных кандидатов и контрагентов, количеством расследований, выявленных нарушений или подготовленных заключений. Проблема таких показателей в том, что они стимулируют активность, но не обязательно приводят к снижению потерь.

Более того, количество выявленных нарушений может расти не потому, что ситуация ухудшается, а потому, что служба стала чаще проверять один и тот же участок. При этом действительно критичные зоны могут оставаться за пределами ее внимания.

В зрелой модели оценивается не объем контроля, а остаточный риск в важнейших бизнес-процессах. Иными словами, руководство должно понимать, какие существенные сценарии ущерба уже закрыты эффективными механизмами, а какие по-прежнему способны привести к финансовым потерям, остановке операций или репутационному кризису.

Для этого нужны другие показатели: 

  • доля критичных рисков, покрытых ключевыми контролями;
  • фактическая эффективность этих контролей;
  • размер потерь и объем капитала, находящегося под риском;
  • скорость реакции на риск-события;
  • стоимость контрольных процедур;
  • доля устраненных первопричин инцидентов.

Правильный показатель эффективности не заставляет службу искать как можно больше нарушений. Он побуждает снижать вероятность и размер ущерба, не разрушая при этом скорость работы бизнеса.

Безопасность должна говорить на языке денег

Один из самых частых вопросов, который акционер или генеральный директор задает руководителю безопасности, звучит предельно прямо: почему в подразделении безопасности работает именно столько сотрудников?

Ответ «у нас все заняты безопасностью компании» вряд ли можно считать убедительным. Высокая загрузка может быть следствием не только большого объема рисков, но и неэффективных процессов, ручного труда, дублирования функций или устаревших процедур.

В целевой модели численность определяется иначе: на основе карты рисков, критичности процессов, необходимой скорости принятия решений и степени автоматизации контроля. Сначала компания определяет, какие угрозы для нее наиболее существенны, затем — какие компетенции и ресурсы нужны для управления этими угрозами.

Тот же принцип действует при оценке влияния безопасности на финансовый результат. Недостаточно демонстрировать только предотвращенный или возмещенный ущерб. Эти показатели важны, но они отражают прежде всего уже обнаруженные события.

Бизнесу нужна более полная картина: сколько денег сосредоточено в процессе, какой ущерб возможен при реализации конкретного сценария, насколько надежны существующие контроли и во сколько обходится их поддержание. Такой подход позволяет сопоставлять стоимость риска и стоимость его ограничения.

Иногда усиление контроля действительно оправдано. В других случаях дополнительная проверка может стоить дороже, чем потенциальная потеря, или настолько замедлить процесс, что компания лишится коммерческой возможности. Зрелая безопасность не избегает этого разговора, а помогает менеджменту принять осознанное решение.

Ответственность за риск остается у бизнеса

Одна из распространенных управленческих ошибок — передать все вопросы риска службе безопасности. На практике это приводит к тому, что владельцы процессов дистанцируются от проблем: раз существует специальное подразделение, значит, именно оно и должно отвечать за мошенничество, потери или нарушения.

Однако человек, который не управляет закупками, производством, продажами или финансами, не может полноценно владеть рисками этих процессов. Он не принимает ежедневные операционные решения, не распределяет полномочия и не определяет, какие действия сотрудников допустимы.

Поэтому ответственность должна быть разделена.

Первая линия защиты — владельцы бизнес-процессов. Именно они владеют рисками, выполняют ключевые контрольные процедуры, отвечают за качество данных и принимают решения в пределах установленного риск-аппетита.

Вторая линия — безопасность, риск-менеджмент и комплаенс. Они формируют методологию, помогают проектировать контрольную среду, отслеживают индикаторы, задают неудобные вопросы и анализируют первопричины инцидентов. Они являются экспертами рисков

Третья линия — внутренний аудит. Его задача состоит в независимой оценке того, насколько грамотно спроектированы контроли и работают ли они в реальности.

При такой модели безопасность не забирает у бизнеса ответственность. Она делает риск измеримым и понятным, помогает увидеть слабые места и своевременно вынести существенные вопросы на уровень руководства.

106.png 

Диагностика вместо бесконечной борьбы с последствиями

Расследования, проверки и системы мониторинга необходимы. Но если функция строится преимущественно вокруг событий, которые уже произошли, она неизбежно остается реактивной.

Компания узнает о проблеме после того, как деньги потеряны, контракт сорван или сотрудник совершил нарушение. Служба безопасности может установить виновных и подробно восстановить обстоятельства, однако экономический ущерб к этому моменту уже реализован.

Чтобы изменить ситуацию, стратегию безопасности необходимо начинать не с перечня инструментов, а с диагностики процессов.

Первый шаг — составить карту ключевых процессов: определить объем проходящих через них денежных средств, критичность для компании и владельцев.

Второй — описать возможные сценарии ущерба. Не «нарушения вообще», а конкретные способы, которыми бизнес способен потерять деньги, данные, репутацию или доступ к важным ресурсам.

Третий — определить, в какой точке процесса каждый сценарий должен быть остановлен. Контроль может находиться на этапе планирования, выбора контрагента, заключения договора, исполнения обязательств, приемки или оплаты.

Четвертый — установить, какие доказательства подтверждают работу контроля. Это могут быть документы, записи в информационных системах, журналы операций, транзакционные данные или электронные согласования.

Пятый — проверить не только наличие процедуры, но и ее фактическую эффективность. Регламент может существовать на бумаге, но не применяться, применяться формально или легко обходиться.

Наконец, необходимо оценить остаточный риск и составить план закрытия выявленных разрывов.

Результатом становится не очередной отчет о нарушениях, а связанная управленческая модель: процесс, риск, контроль, владелец, доказательство выполнения, оценка эффективности и остаточный риск.

Где вмешательство принесет максимальный эффект

Не каждый громкий инцидент является самым опасным для компании. Медийность или эмоциональная реакция не должны определять приоритет работы безопасности.

Материальность риска складывается из нескольких факторов: объема денежных средств в процессе, возможного сценария ущерба, слабости контрольной среды и скорости обнаружения проблемы.

Чем больше стоимость процесса, чем выше потенциальные потери и чем позже компания способна заметить отклонение, тем выше должен быть приоритет.

Так формируется карта действий.

Красная зона требует немедленного вмешательства: изменения дизайна процесса, ограничения полномочий, разделения несовместимых функций или запуска постоянного мониторинга.

Желтая зона предполагает плановое усиление: автоматизацию доказательств, назначение владельца контроля, доработку процедур или повышение прозрачности данных.

Зеленая зона не требует постоянного увеличения контрольной нагрузки. Достаточно периодического тестирования и наблюдения за изменениями процесса.

Подобная приоритизация меняет экономику самой функции. Вместо того чтобы распределять ресурсы на основе исторически сложившейся загрузки, служба направляет их туда, где каждый час работы способен дать наибольший эффект.

Как перестать быть «тормозом» для бизнеса

Репутация подразделения, которое мешает бизнесу, редко возникает случайно. Часто безопасность подключается к проекту на последнем этапе, когда основные решения уже приняты, бюджет согласован, сроки объявлены, а контракт практически готов к подписанию.

В этот момент любая попытка изменить условия воспринимается как препятствие. Даже обоснованные замечания звучат для бизнес-команды как запоздалый запрет.

Партнерская функция действует иначе. Она входит в инициативу на стадии идеи и заранее обсуждает риски вместе с владельцем проекта. Вместо одного категоричного заключения она предлагает несколько сценариев: принять риск, снизить его, передать другой стороне или отказаться от решения.

У функции должны быть понятные сроки рассмотрения вопросов. Бизнес не может неделями ждать ответа на запрос, от которого зависит контракт или запуск продукта. Поэтому скорость принятия решения становится такой же частью качества работы, как глубина анализа.

На управленческий комитет зрелая безопасность приносит не запрет, а выбор: возможные варианты действий, цену каждого варианта, остаточный риск и ожидаемый экономический эффект.

Так контроль перестает восприниматься как недоверие. Он становится обычным элементом качественного управления.

Новая роль директора по безопасности

Трансформация функции невозможна без изменения роли ее руководителя.

Современный директор по безопасности — это не только специалист по расследованиям и защите активов. Он выступает стратегическим советником, способным перевести риски на язык финансового результата, денежных потоков и непрерывности бизнеса.

Одновременно он является архитектором контрольной среды. Его задача — строить систему, которая работает в обычном режиме, а не рассчитывает на постоянное ручное вмешательство опытных сотрудников.

Еще одна важная роль — профессиональный оппонент управленческих решений. Директор по безопасности должен задавать неудобные вопросы до того, как риск превратился в реальный ущерб. Однако такой диалог требует не ведомственной жесткости, а понимания экономики компании и способности предлагать практичные альтернативы.

Наконец, руководитель функции формирует отношение к контролю внутри организации. В зрелой культуре контроль не означает презумпцию виновности сотрудника. Это способ сделать процесс воспроизводимым, прозрачным и менее зависимым от человеческого фактора.

На заседание правления директор по безопасности должен приходить не с перечнем проведенных проверок. Руководству нужна другая картина: где компания зарабатывает, где теряет, какие риски контролирует и какие принимает осознанно.

 107.png

А если отдельной службы безопасности нет?

Отсутствие самостоятельного подразделения не освобождает компанию от необходимости управлять рисками мошенничества и злоупотреблений.

Корпоративное мошенничество — не «проблема службы безопасности». Это бизнес-риск, ответственность за который несет руководство и владельцы процессов.

Правление или генеральный директор определяют допустимый уровень риска и задают тон сверху. Владельцы процессов отвечают за свои риски и контроли. Финансы, закупки, HR, IT и юридическая функция создают необходимые механизмы. Риск-менеджмент, комплаенс или внутренний аудит обеспечивают методологию и независимую оценку.

Даже минимальная модель требует нескольких обязательных элементов: ответственного за управление fraud-рисками на уровне CFO, COO или CRO, встроенных контролей в основных процессах, единого реестра инцидентов и потерь, независимого тестирования ключевых процедур и регулярной эскалации наиболее существенных рисков руководству.

Главное — не название подразделения и не количество сотрудников. Главное — наличие понятной ответственности, прозрачной контрольной среды и своевременной управленческой информации.

От формальной защиты — к устойчивому бизнесу

Стратегия безопасности не должна становиться документом, который существует отдельно от стратегии компании. Ее смысл — перевести корпоративные цели в конкретные приоритеты защиты, процессы, компетенции, технологии и показатели.

Сначала функция отвечает на вопрос, зачем она нужна бизнесу. Затем определяет основные направления трансформации. После этого формирует целевую операционную модель: роли, численность, компетенции, способы взаимодействия с бизнесом и необходимые технологии.

Только после этого можно обоснованно обсуждать бюджет и ресурсы. Не потому, что подразделение привыкло работать в определенном составе, а потому, что диагностика показала конкретные риски, разрывы контроля и ожидаемый эффект от инвестиций.

Зрелая безопасность защищает не собственные полномочия. Она защищает способность компании зарабатывать, выполнять обязательства и сохранять управляемость в условиях неопределенности.

Именно в этот момент «служба по проверкам» превращается в архитектора устойчивости — функцию, которая не замедляет бизнес, а помогает ему двигаться быстрее, понимая цену принимаемого риска.


Автор гарантирует, что обладает всеми необходимыми правами на предоставленные фото-, видео- и графические материалы, включая, но не ограничиваясь, авторским правом и правами на изображения третьих лиц, и несет полную ответственность за нарушение интеллектуальных прав правообладателей.

Редакция публикует указанные материалы на условиях информационного посредничества (ст. 1253.1 ГК РФ) и не осуществляет проверку правомочности их использования до момента получения соответствующего требования от правообладателя. Редакция обязуется принять меры по удалению материалов при получении мотивированного заявления.


Делитесь с коллегами!

Мы делаем сложное понятным!
ИД Советник, ж-л Директор по безопасности, ж-л Безопасность компании

Присоединяйтесь к нам:
Telegram|  MAX |  Наш сайт www.sec-company.ru

Для связи: info@sec-company.ru
+7(967) 119-00-42 - Подписка, +7(499) 404-21-71 - Сотрудничество