Лучшие практики по созданию системы внутренних контролей и их практическая реализация с помощью специализированной программы.
Термин «контроли«, изначально использовавшийся в области GRC (Управление, Риски, Комплаенс) для описания механизмов управления рисками и обеспечения комплаенса, теперь применяется более широко в стратегическом планировании.

В этой статье мы поделимся лучшими практиками по созданию контролей и их практическому использованию.
Введение во внутренний контроль
По существу, «контроль» — это механизм реагирования или предотвращения, используемый для управления рисками и обеспечения комплаенса.
Пример контроля: «Сотрудник покинул компанию»
- План действий: Перенаправить электронные письма
- План действий: Уведомить клиентов
- Метрика эффективности: Отключены входы [На основе доказательств]
- Метрика эффективности: % уведомленных клиентов
- Риск: Нарушение рабочего процесса
Компоненты Контроля
Контроли имеют определенные компоненты:
- Определение контроля.
- Внутренние механизмы для обеспечения правильной работы контроля (метрики, планы действий, мониторинг).
- Результаты применения контроля, которые докладываются и предоставляют данные для цикла обучения.
С точки зрения автоматизации контроль может быть:
- Таким же простым, как план действий с согласованными метриками прогресса или
- Таким же сложным, как иерархический набор контролей и под-контролей, каждый из которых имеет свой набор метрик, оценок рисков, планов по работе с риском, контекстных зависимостей и владельцев.
Контроли имеют конкретные области применения, определяющие, когда следует активировать определенные контроли.
Давайте изучим инструменты, которые мы можем использовать для реализации контролей в стратегическом планировании.
1. Определение контроля
На начальном этапе наша цель — правильно отразить прошлый опыт команды управления в контроли или формальные механизмы реагирования.
Общие свойства
Основы идентификации контроля включают в себя присвоение ему значимого имени и объяснение его назначения в описании. Определите:
- Условия, при которых срабатывает контроль,
- Область применения контроля.
В BSC Designer:
- Используйте кнопку Добавить, чтобы создать новый элемент.
- Идентифицируйте контроль с помощью полей имени и описания.
- Свяжите контроль с соответствующими прошлыми целями, событиями или нормативными требованиями.
Поддерживающая документация
В BSC Designer:
- Добавьте документы к мере контроля через диалог Описание.
- Добавьте документы в план действия меры контроля через диалог Инициативы.
Пользовательские свойства
В BSC Designer:
- Определите необходимые свойства контролей через пользовательские поля.
- Новые поля будут доступны для контролей, метрик и инициатив.
Ответственность
Например, средства контроля поддерживаемости программ могут автоматизировать обновления, но специалист по ИТ необходим для разрешения конфликтов в случае сбоя обновления. В BSC Designer:
- Добавьте ответственных лиц за контроль в качестве пользователей; назначьте лицо в команду.
- Назначьте лицо или команду владельцем средства контроля через поле Owner.
Владельцы будут получать уведомления, относящиеся к средству контроля.
Сертификация / Утверждение
В BSC Designer:
- Используйте пользовательские поля для определения свойств контроля, таких как «Состояние сертификации» и «Сертифицировано кем».
- При подтверждении контроля команда управления может обновлять эти свойства.
- Используйте фильтры в отчетах для выявления контролей без надлежащей сертификации.
Чтобы отключить несертифицированный контроль, но оставить его в системе показателей:
- Выберите контроль.
- Переключитесь на вкладку Производительность.
- Активируйте флажок Индикатор исходных данных.
Связь Контролей
В BSC Designer:
- Копируйте и вставляйте элементы между системами показателей.
- Когда будет предложено, используйте опцию связи по контексту для связывания двух элементов.
Каталог контролей
В BSC Designer:
- Создайте систему показателей, посвященную контролям.
- Используйте иерархическую структуру для организации контролей.
- При необходимости скопируйте контроль в активную систему показателей.
2. Количественная оценка контроля
Метрики эффективности
Использование метрик для контроля делает контроль более конкретным и избегает различных интерпретаций. Определите метрики для отслеживания:
- Соблюдение стандартов
- Эффективность контроля
- Прогресс планов действий
Например, в отчетности о происшествиях:
- Метрика эффективности может быть «% персонала, обученного отчетности о происшествиях.»
- Метрика эффективности может быть «% происшествий, не сообщенных должным образом.»
В BSC Designer:
- Используйте кнопку Добавить, чтобы добавить метрики внутри элемента Контроль.
Общая производительность
В BSC Designer:
- Выберите метрику
- Переключитесь на вкладку Производительность
- Измените вес метрики
Производительность/прогресс контроля будет отображаться в соответствующем столбце.
Метрики эффективности
В зависимости от контекста используйте индикаторы действия. В отличие от индикаторов результата, индикаторы действия не будут напрямую влиять на общую эффективность контроля, но предложат ценные идеи для понимания эффективности контроля.
В BSC Designer:
- Выберите метрику
- Перейдите к Контексту
- Измените тип метрики на Действия
Оценка рисков
Контроль может включать определение риска или быть связан с рисками из реестра рисков.
Оценка риска может быть:
- Триггером для выполнения контроля или
- Условием для выбора определенного плана действий.
В BSC Designer:
- Создать новый индикатор
- Изменить его тип на «Риск»
- Обновить индикаторы вероятности риска и влияния
Бинарный контроль
Возможные состояния бинарных индикаторов:
- Не назначено — часть контроля еще не выполнена
- Да — чтобы указать, что часть контроля выполнена успешно
- Нет — чтобы указать, что часть контроля не выполнена успешно
Пример: «План обеспечения непрерывности бизнеса обновлен с учетом вновь выявленной угрозы» может быть автоматизирован с помощью бинарного индикатора. В BSC Designer:
- Выберите индикатор
- Переключитесь на вкладку «Общие»
- Измените единицы измерения на «Да/Нет»
Качественный контроль
Качественные индикаторы используются для контроля, когда более точная количественная оценка еще не разработана или ее разработка экономически нецелесообразна.
Пример: контроль Управление политиками и коммуникация можно оценить с помощью качественного показателя Эффективность коммуникации политик комплаенса с возможными состояниями:
- Высокоэффективно (100): Сотрудники четко понимают политики комплаенса.
- Умеренно эффективно (60): Некоторые сотрудники понимают политики.
- Неэффективно (10): Сотрудники в основном не осведомлены о политиках.
В BSC Designer:
- Выберите индикатор
- Нажмите кнопку Редактировать рядом с единицами измерения, чтобы добавить пользовательские единицы измерения
Количественный контроль
Для того чтобы сделать контроль более конкретным, используются количественные или числовые индикаторы. Для количественных индикаторов мы можем определить их формулу эффективности, например, как текущее состояние индикатора влияет на выходную эффективность.
Пример: для оценки эффективности внедрения конкретного контроля мы проводим внутренний аудит, чтобы отслеживать % соответствия политике. В этом случае формула эффективности — линейная максимизация, с целью = 100%. Другим примером может быть метрика Среднее время обнаружения, настроенная как линейная минимизация с целью в 24 часа.
В BSC Designer:
- Переключитесь на вкладку «Эффективность», чтобы определить функцию эффективности.
- Переключитесь на вкладку «Данные», чтобы определить текущее состояние индикатора, базовый уровень и цель.
Контроль на основе доказательств
Индикаторы доказательств будут менять свой статус в зависимости от количества загруженных документов/доказательств.
Например, контроль резервного копирования и восстановления может требовать загрузки результатов тестирования или логов в качестве подтверждения успешного выполнения контроля.
В BSC Designer:
- Выберите индикатор
- Измените его единицы измерения на Доказательство
- Загрузите документ к индикатору для изменения его статуса
3. Инициативы по контролю
Планы действий
В BSC Designer:
- Используйте инструмент Инициатива, чтобы добавить планы действий к контролям.
- Свяжите риски и метрики эффективности с инициативой.
- Назначьте ответственного за инициативу; этот человек будет получать уведомления при изменении статуса.
Отслеживание плана действий
В BSC Designer:
- Добавьте новую инициативу к контролю.
- Откройте диалог инициативы.
- Выберите KPI прогресса в поле ‘Связанный KPI’.
4. Отслеживание Контроля Со Временем
Периодические Контроли
Пример пересмотра механики контроля:
- Пересмотр комплаенс-чек-листов – ежегодный пересмотр
- Удержание знаний, % – ежеквартальный пересмотр
Примеры периодического применения контроля:
- Сканирование уязвимостей – ежемесячный пересмотр/обновление
Примеры контроля, инициируемого однократно:
- Начальная оценка риска – обновляется однократно
В BSC Designer:
- Используйте настройку Интервал обновления индикатора для планирования регулярных пересмотров.
Обновить состояние контроля
В BSC Designer:
- Выберите метрику контроля
- Выберите дату во внутреннем календаре
- Перейдите на вкладку «Данные»
- Введите новое состояние в поле «Значение»
Наследование состояния контроля
Некоторые индикаторы, используемые для контроля, будут наследовать свое ранее известное состояние, в то время как другие будут использовать только специально введенные обновления.
Например:
- % обученных сотрудников — вероятно, является индикатором действия, так как мы можем предположить, что процент обученных сотрудников в мае останется тем же или увеличится в июне.
- Ежемесячная выручка от продаж — вероятно, является неиндикатором действия, так как нас интересует отслеживание фактических данных о продажах по месяцам.
В BSC Designer:
- Выберите индикатор
- Нажмите кнопку Редактор значений
- Измените тип наследования индикатора
5. Контроль отчетности
Контрольные элементы на панелях мониторинга
В BSC Designer:
- Переключитесь на вкладку Панель мониторинга.
- Добавьте соответствующие диаграммы, включая диаграммы Ганта для инициатив, диаграммы рисков и диаграммы с перечнем контрольных элементов и их состояния.
Контрольные меры для оценки риска
В BSC Designer:
- Свяжите запаздывающую часть контроля с показателями Влияния риска или Оценки риска в реестре рисков по данным.
Контроль в отчетах
В BSC Designer:
- Используйте меню ‘Отчет’, чтобы создать различные отчеты
- Используйте кнопку ‘Расписание’ в меню ‘Отчет’, чтобы автоматически отправлять отчеты заинтересованным сторонам
Ответственность
В BSC Designer:
- Все действия, связанные с проектированием и выполнением контроля, записываются в журнал аудита.
- Администратор учетной записи может получить доступ к журналам аудита через Меню > Пользователи > Аудит.
Практический пример использования контроля
Давайте обсудим практический пример. Рассмотрим контроль, активируемый, когда сотрудник покидает компанию.
Структура примера:

Библиотека Контролей
В библиотеке контролей у меня есть раздел HR, где один из контролей — «Сотрудник покинул компанию».
Этот контроль имеет три плана действий:
- Перенаправление электронной почты.
- Контакт с клиентами.
- План передачи знаний.
Он также имеет два метрика:
- Отключение логинов (основано на фактических данных).
- Процент уведомленных клиентов.
Еще один метрик используется для периодического пересмотра контролей:
- Удержание знаний (%)
Для контроля определен риск:
- Риск: Нарушение рабочего процесса
- План по работе с риском: Документирование критических функций
Система показателей событий
У меня есть система показателей под названием «HR события», где фиксируются соответствующие события HR. Система показателей организована по типу события.
Применение контроля
Вот шаги, которые следует выполнить, когда сотрудник покидает компанию:
- Создайте новое событие в системе показателей Событий, например, «Alex покинул компанию».
- Скопируйте и вставьте соответствующий контроль из библиотеки контролей в систему показателей Событий.
- Ответственный за контроль будет автоматически уведомлен о создании новых планов действий.
- Загрузите доказательства (скриншоты) того, что логины были отключены.
- Уведомите клиентов и обновите индикатор «% уведомленных клиентов».
- Обновите статус планов действий на «На рассмотрении».
Сессия: 'BSC Designer for Automation of GRC Controls' доступна в рамках программы непрерывного обучения BSC Designer, предлагается как в формате онлайн, так и в формате очного семинара. Узнать больше....
Больше примеров
Вы можете найти больше примеров использования контролей в статьях о:
- Корпоративное управление
- Системы показателей по комплаенсу
- Управление бизнес-непрерывностью
- Управление ИИ
Используйте шаблон Library of GRC Controls
BSC Designer помогает организациям реализовывать их сложные стратегии:
- Зарегистрируйтесь на бесплатный план на платформе.
- Используйте шаблон
Library of GRC Controls в качестве отправной точки. Вы найдете его в Новая > Новая система показателей > Больше шаблонов.
- Следуйте нашей Системе внедрения стратегии, чтобы связать заинтересованные стороны и стратегические амбиции в комплексную стратегию.
Начните сегодня и посмотрите, как BSC Designer может упростить реализацию вашей стратегии!
Alexis Savkin — Старший консультант по стратегии и генеральный директор BSC Designer, платформы для архитектуры и реализации стратегии. Он имеет более 20 лет опыта в этой области, с образованием в области прикладной математики и информационных технологий. Alexis является автором «Системы внедрения стратегии». Он опубликовал более 100 статей по вопросам стратегии и измерения эффективности, регулярно выступает на отраслевых мероприятиях, а его работы часто цитируются в академических исследованиях.