Что должна проверять независимая оценка платёжных рисков
В компании могут быть утверждённая политика управления рисками, современная система контроля операций, десятки правил защиты от мошенничества и регулярная отчётность для руководства. При этом бизнес всё равно может нести потери, которые действующие меры должны были предотвращать. Причина часто заключается не в полном отсутствии контроля, а в разрыве между тем, как компания представляет свою работу, и тем, что фактически происходит при обработке платежей.
Рассмотрим простой пример. Внутренняя политика требует дополнительной проверки каждой операции выше установленной суммы. Соответствующее правило существует в системе, а сотрудники могут показать экран с его настройками. Однако несколько месяцев назад правило временно отключили после технической ошибки и затем не восстановили полностью. Специалисты продолжают считать, что крупные операции автоматически поступают на проверку, а отчётность отражает только уже рассмотренные случаи и не показывает операции, которые вообще не попали в очередь.
Формальная проверка документов может подтвердить, что контроль предусмотрен. Изучение настроек способно обнаружить правило с правильным названием. Только более глубокий анализ настоящих операций, истории изменений системы, записей специалистов и последующих результатов покажет, что контроль фактически не выполнялся.
Поэтому независимый аудит платёжных рисков нельзя ограничивать политиками, беседами с сотрудниками и заранее подготовленной демонстрацией системы. Необходимо проверить всю связь между замыслом контрольной меры, её технической настройкой, применением в ежедневной работе, качеством решений и финансовым результатом.
Цель аудита не состоит в том, чтобы доказать безошибочность каждого решения. Ни одна компания, работающая с платежами, не способна полностью устранить неопределённость. Необходимо определить, существует ли в бизнесе связная и повторяемая система, которая выявляет существенный риск, применяет соразмерные меры, сохраняет доказательства и меняется, когда первоначальный контроль перестаёт работать.
В этой статье разберём, какие области должен охватывать независимый аудит, какие сведения необходимо запрашивать, как выбирать операции и мерчантов для проверки, как классифицировать обнаруженные пробелы и что должен содержать полезный итоговый отчёт.
Главный принцип: контроль нельзя считать эффективным только потому, что он описан в политике или присутствует в системе. Аудит должен подтвердить, что мера применяется последовательно, приводит к обоснованным решениям и оставляет достаточно доказательств для проверки результата.
Содержание
1. Чем аудит отличается от проверки документов
2. Цепочка подтверждения работы контроля
3. Основные области проверки
4. Как выбирать рабочую выборку
5. Четыре вида пробелов в контроле
6. Как оценивать серьёзность нарушений
7. Что должен содержать итоговый отчёт
8. Как проверять исправление недостатков
Чем аудит отличается от проверки документов
Политики и процедуры необходимы, поскольку они описывают предполагаемую систему контроля. В них закрепляются ответственность, уровни согласования, требования к проверке и возможные действия. Однако аудит, который завершается после подтверждения наличия таких документов, даёт лишь ограниченную уверенность.
Политика может быть хорошо написана, но не применяться. Процедура может описывать качественную проверку, которую сотрудники не способны выполнить из-за отсутствия необходимых данных. Правило может быть правильно разработано, но применяться только к части операций. Отчёт для руководства может показывать приемлемые результаты, одновременно исключая случаи, которые не прошли ранний этап обработки и не попали в отчётность.
Поэтому полноценный аудит должен рассматривать три разных уровня.
Наличие контроля
Закреплено ли требование в документах? Назначен ли ответственный? Существует ли правило, рабочий порядок или обязательный этап проверки?
Применение контроля
Охватывает ли мера нужные операции? Выполняют ли её сотрудники? Видны ли исключения и случаи обхода установленного порядка?
Результативность контроля
Снижает ли мера существенные потери? Приемлемо ли число ложных срабатываний? Подтверждают ли последующие результаты первоначальные решения?
Эти уровни связаны между собой, но не заменяют друг друга. Компания может успешно пройти первый уровень и провалить второй. Контроль может применяться последовательно, но быть направлен не на тот риск. Система может создавать большое количество сигналов, не предотвращая значимых финансовых потерь.
Необходимость более глубокой независимой оценки обычно возникает, когда потери, чарджбэки, поведение мерчантов или сложность бизнеса выходят за пределы предположений, использованных при построении действующей системы. Отдельная статья о том, когда платёжному бизнесу нужна внешняя проверка рисков, объясняет, в каких обстоятельствах внутренней оценки уже недостаточно.
Независимый аудит должен проверять сложившееся в компании объяснение, а не принимать его как исходный факт. Нельзя считать контроль работающим только со слов его владельца. При этом плохой финансовый результат также не всегда означает, что конкретная мера была неправильной. Необходимо восстановить связь между требованием, настройкой, решением и последствием.
Цепочка подтверждения работы контроля
Каждая существенная мера должна оставлять след на нескольких уровнях. Если одного из звеньев нет, компания может оказаться неспособной доказать, что предусмотренная защита действительно применялась к настоящим операциям.
Цепочка подтверждения контроля
Что именно компания обязуется делать и при каких условиях должна применяться мера?
Как требование реализовано в правилах, ограничениях, рабочих маршрутах и правах доступа?
Применялась ли мера к реальным операциям, мерчантам и аккаунтам, для которых была предназначена?
Какие доказательства изучались, почему было выбрано действие и кто согласовал исключение?
Привела ли операция позднее к мошенничеству, возврату, чарджбэку, ущербу клиенту или потере средств?
Выявила ли отчётность слабое место и была ли мера изменена после появления новых доказательств?
Такая цепочка не позволяет считать отдельный снимок экрана или внутреннюю процедуру достаточным доказательством. Настройка системы подтверждает намерение компании, но только рабочая выборка показывает, охватывалась ли вся необходимая группа операций.
Цепочка также помогает определить, где именно возникло нарушение. Если требование сформулировано правильно, но настройка неполна, причина отличается от ситуации, в которой система сформировала нужный сигнал, а сотрудники регулярно его игнорировали.
Основные области независимого аудита
Содержание проверки зависит от роли компании, её продуктов и характера возможных потерь. Для мерчанта, платёжного провайдера, эквайера, электронного кошелька, торговой площадки и цифровой платформы не может существовать полностью одинаковая программа. Однако несколько областей встречаются почти в любой платёжной среде.
Управление и распределение ответственности
Аудит должен определить, кто отвечает за риски при обработке платежей, защиту от мошенничества, наблюдение за мерчантами, ручную проверку, работу с чарджбэками и устранение обнаруженных недостатков.
Формального назначения ответственного недостаточно. Необходимо проверить, есть ли у него полномочия, необходимые сведения и ресурсы. Особое внимание следует уделить обязанностям, распределённым между подразделениями по рискам, комплаенсу, продукту, поддержке, финансам и разработке.
Контроль нередко не работает потому, что каждое подразделение считает окончательное решение обязанностью другой команды.
Подключение и повторная оценка мерчантов
Необходимо проверить, как компания устанавливает юридическое лицо мерчанта, его владельцев, деловую модель, содержание сайта, товары, географию клиентов, ожидаемый оборот, среднюю сумму операции и порядок выполнения обязательств перед покупателями.
Затем аудит должен проследить работу с мерчантом после подключения. Важно установить, приводят ли изменения оборота, стран, товаров, жалоб, возвратов или чарджбэков к повторной оценке.
Даже качественная первоначальная проверка мало защищает компанию, если мерчант впоследствии может существенно изменить деятельность без нового решения.
Контроль операций и защита от мошенничества
Аудит должен установить, как выявляются риски отдельных операций, какие данные используются, как определяются пороги и какие действия связаны с каждым признаком.
Следует проверить, применяются ли правила к нужным мерчантам, странам, способам оплаты и этапам движения средств. Результативность необходимо оценивать по настоящим последствиям: подтверждённому мошенничеству, решениям специалистов, жалобам клиентов, возвратам и чарджбэкам.
Большое количество сигналов не доказывает силу защиты, если большинство из них не приводит к полезным действиям.
Ручная проверка и передача сложных ситуаций
Ручную проверку следует рассматривать как процесс принятия решений, а не только как очередь задач. Необходимо определить, имеют ли сотрудники достаточно данных, понятные полномочия и реальные сроки для качественного разбора.
Выборка должна показать, получают ли похожие ситуации сопоставимые решения, правильно ли согласуются исключения и содержит ли переданный руководителю вопрос содержательный разбор, а не простую передачу ответственности.
Возвраты, споры и чарджбэки
Сведения о возвратах и чарджбэках должны использоваться для оценки более ранних мер. Аудит определяет, связаны ли оспоренные операции с первоначальным решением, результатом правила, профилем мерчанта и записью специалиста.
Без такой связи компания может учитывать чарджбэки, но не понимать, какие прежние решения создали финансовую открытость. Кроме того, все споры могут ошибочно считаться мошенничеством, хотя причиной нередко становятся проблемы с доставкой, непонятные условия подписки или слабая поддержка покупателей.
Расчёты, резервы и возможные потери
Необходимо проверить, когда средства перечисляются мерчанту, как рассчитываются возможные обязательства и соответствуют ли резервы или задержки выплат реальному периоду риска.
Особенно важен промежуток между оплатой покупателем, выполнением заказа и перечислением средств мерчанту. Даже качественный контроль операций не защитит бизнес, если деньги выплачиваются раньше, чем становятся видны мошенничество, возвраты или чарджбэки.
Качество данных и зависимость от систем
Работа контроля зависит от полноты, своевременности и единого толкования данных. Аудит должен выявить важные поля, которые отсутствуют, поступают с задержкой, перезаписываются или по-разному понимаются в отдельных системах.
Необходимо также проверить поведение при отсутствии сведений. Что происходит, если данные об устройстве не поступили? Правило прекращает работу, считает отсутствие данных нормой или направляет операцию на дополнительную проверку?
Незаметное ослабление контроля обычно опаснее явной технической ошибки.
Управление изменениями
Правила, модели, ограничения и рабочие маршруты не должны меняться без сохранения истории. Необходимо проверить, кто предлагает изменение, кто его согласует, как оно испытывается и каким образом оценивается результат после включения.
Особого внимания требуют срочные изменения. Временные меры, введённые во время происшествия, часто продолжают действовать месяцами без обязательного пересмотра.
Отчётность для руководства
Отчётность должна показывать состояние системы контроля, а не только объём выполненной работы. Количество сигналов, проверок и чарджбэков полезно, но руководству также необходимо видеть ложные срабатывания, отсутствующие данные, незакрытые исключения, старые ситуации и историю изменений.
Аудит должен подтвердить полноту данных в отчёте. Визуально качественная панель может вводить в заблуждение, если исключённые, неуспешные или неклассифицированные случаи до неё не доходят.
Практическая таблица аудиторской проверки
Как выбирать рабочую выборку
Аудит может подробно изучить только ограниченное количество операций, мерчантов и решений. Поэтому качество вывода во многом зависит от способа формирования выборки.
Удобная для компании выборка часто вводит в заблуждение. Если владелец процесса самостоятельно выберет только недавно закрытые случаи с понятными доказательствами и хорошими записями, аудит подтвердит лучшую часть работы, а не проверит реальную систему.
В выборке должны присутствовать как успешные, так и неуспешные результаты. Следует сравнивать одобренные и отклонённые операции, автоматические и ручные решения, ситуации с ясными доказательствами и случаи, в которых сохранялась неопределённость.
Отдельно нужно включить группы повышенного риска:
— операции на крупные суммы и мерчантов с высокой расчётной открытостью
— отмены автоматических решений и исключения, согласованные руководством
— случаи, после которых возникли мошенничество, возвраты или чарджбэки
— мерчантов, деятельность которых изменилась после подключения
— периоды повышенного объёма или сниженных возможностей команды
— операции с отсутствующими или запоздавшими данными
— ситуации, переданные руководству, банку или другому партнёру
Аудитор также должен выбирать операции непосредственно из исходного массива, а не полагаться только на уже сформированные дела. Это позволяет обнаружить случаи, которые должны были попасть на проверку, но не попали.
Например, компания может представить двадцать завершённых проверок крупных операций. Все двадцать выглядят обоснованными. Однако анализ исходного массива способен показать ещё пятьдесят операций, которые никогда не поступили в очередь, потому что одна категория мерчантов была исключена из правила.
В такой ситуации качество завершённых проверок не является главной проблемой. Более серьёзный недостаток — неполный охват нужной группы операций.
Четыре вида пробелов в контроле
Вывод аудита становится полезнее, если определён основной вид обнаруженного недостатка. Одинаковый видимый результат может возникать на разных уровнях и требовать совершенно разных исправлений.
Пробел в замысле невозможно устранить дополнительным обучением сотрудников, если само правило направлено не на то поведение. Пробел в ежедневном применении может не требовать новой системы, если проблема заключается в неясных полномочиях или неудобной процедуре.
Недостаток доказательств часто недооценивается, потому что итоговое решение может выглядеть приемлемым. Однако если компания не может показать, какие сведения рассматривались, она не способна оценить последовательность решений, объяснить ситуацию партнёру или использовать поздний результат для улучшения работы.
Как оценивать серьёзность нарушений
Не каждый недостаток требует немедленного ограничения обработки платежей. Отчёт трудно использовать, если каждое замечание обозначено как критическое. Но аудит также теряет ценность, когда существенная финансовая открытость описывается как общее пожелание.
Серьёзность должна определяться реальными возможными последствиями. Необходимо учитывать размер вероятной потери, количество затронутых клиентов или мерчантов, продолжительность проблемы, вероятность повторения и возможность обнаружить её другой мерой.
Наличие компенсирующего контроля тоже важно, но его работоспособность следует подтвердить. Ручная проверка может временно компенсировать отсутствие автоматического правила только тогда, когда в неё поступает весь нужный поток и сотрудники успевают действовать до перечисления средств.
Практическая шкала может включать следующие уровни:
Немедленной угрозы нет, но процесс можно сделать понятнее или эффективнее.
Ограниченный недостаток с небольшим влиянием и понятным способом устранения.
Существенная проблема, для которой необходимы ответственный, срок и повторная проверка.
Открытость необходимо уменьшить до получения доказательств или восстановления контроля.
Текущая деятельность создаёт серьёзный финансовый, клиентский или партнёрский риск.
При оценке нужно учитывать и обратимость решения. Действие, которое можно быстро отменить после появления дополнительных сведений, требует иного подхода, чем необратимая выплата мерчанту или потеря средств клиента.
Почему небольшие пробелы становятся серьёзными
Многие крупные нарушения начинаются с небольших несоответствий. Одно поле иногда отсутствует. Правило не применяется к одному источнику операций. Специалисты не видят, какие решения принимались на основе неполных сведений. Отчётность объединяет полные и неполные случаи в один общий показатель.
Каждая проблема по отдельности выглядит незначительной. В совокупности они создают систему, которая кажется полной, но работает по-разному для отдельных частей платёжного потока.
Например, сведения об устройстве могут отсутствовать лишь в восьми процентах операций. Если отсутствие данных автоматически считается нормой, такие платежи получают более низкую оценку риска. Специалисты не знают, что информация не поступила, а руководство видит только итоговую долю одобрений.
Проблема становится заметной после того, как мошенничество концентрируется в незащищённой части потока. В этот момент исходной причиной было не просто отсутствие данных, а одновременно отсутствие проверки их полноты, безопасного запасного действия, видимости для специалистов и отдельной отчётности.
Поэтому проверка слабых мест у мерчантов и платёжных провайдеров должна анализировать связи между документами, системой и ежедневной работой, а не искать только меры, которые полностью отсутствуют.
Что должен содержать итоговый отчёт
Полезный отчёт помогает руководству принимать решения. Длинный перечень общих недостатков может быть формально верным, но практически бесполезным, если не показывает причину, возможные последствия и необходимое действие.
Каждый существенный вывод должен включать проверенную область, изученные доказательства, ожидаемое состояние, фактическое положение и основную причину расхождения. Необходимо указать, относится ли недостаток к замыслу, внедрению, ежедневному применению или доказательствам.
Финансовое и рабочее влияние следует описывать реалистично. Если точную сумму потери рассчитать невозможно, можно определить затронутую группу операций, общий объём платежей, период расчётной открытости или количество мерчантов.
Рекомендация должна быть достаточно конкретной для последующей проверки. Фраза «улучшить контроль операций» не является полноценным действием.
Более сильная рекомендация может потребовать распространить правило на исключённый источник операций, ввести безопасное действие при отсутствии данных, проверить определённую выборку и добавить показатель полноты в отчёт для руководства.
Хорошо сформулированный вывод отвечает на следующие вопросы:
— какое состояние ожидалось
— что было обнаружено фактически
— почему возникло расхождение
— какая группа операций и какой риск затронуты
— какое исправление необходимо
— кто отвечает за действие и в какой срок
— каким способом будет проверено завершение
Необходимо улучшить контроль операций, поскольку отдельные правила могут работать неправильно.
Правило дополнительной проверки крупных операций не применяется к платежам, поступающим через альтернативный программный канал. За проверенный период исключённая группа составила 14% крупных операций. Необходимо расширить область действия правила, добавить ежедневную проверку полноты и подтвердить исправление на выборке из исходного массива.
Как проверять исправление недостатков
Рекомендацию нельзя закрывать только на основании сообщения ответственного сотрудника о том, что проблема устранена. Исправление следует проверять по той же цепочке доказательств, которая использовалась при выявлении нарушения.
Если проблема касалась внутреннего документа, необходимо изучить обновлённую версию. Если причина находилась в настройке, следует проверить фактическое состояние системы и историю изменения. Если нарушение относилось к работе сотрудников, новая выборка должна подтвердить, что изменённый порядок действительно применяется.
После исправления необходимо оценить и результат. Правило может начать охватывать весь нужный поток, но одновременно создать чрезмерное количество ложных срабатываний. Новая обязательная проверка может быть правильно введена, но перегрузить сотрудников и привести к длительным задержкам.
Поэтому закрытие рекомендации означает не только выполнение технического действия. Компания должна доказать, что исправление работает и не создало нового существенного пробела в другой части процесса.
Вывод: аудит должен проверять реальную работу
Независимый аудит платёжных рисков не должен оценивать компанию по количеству политик, правил и отчётов, которые она способна представить. Необходимо установить, работают ли эти элементы как единая система контроля.
Сильная проверка проходит всю цепочку от требования в документе до настройки системы, настоящей операции, решения специалиста, последующего результата и реакции руководства. Она показывает, где возникло нарушение: в замысле, внедрении, ежедневном применении или доказательствах.
Итогом должен стать упорядоченный и проверяемый план улучшений. Для каждого существенного недостатка необходимы понятная причина, реалистичная оценка возможных последствий, ответственный сотрудник, срок и способ подтверждения результата.
Компании, которым необходима независимая оценка системы контроля, работы с реальными операциями, качества решений, финансовой открытости и доказательств, могут рассмотреть аудит платёжных рисков от Riskscenter.