Кратко
Что такое карта коррупционных рисков и зачем она бизнесу
Карта коррупционных рисков отвечает на один вопрос: где в вашей компании кто-то может злоупотребить полномочиями ради выгоды. Это таблица, где по каждому бизнес-процессу расписаны критические точки, возможные схемы и меры, которые эти точки закрывают. Не абстрактный документ «для галочки», а рабочая картина уязвимостей — с неё начинается любая система предупреждения коррупции.
Необходимость её иметь вытекает из статьи 13.3 ФЗ-273. Закон обязывает организации разрабатывать и принимать меры по предупреждению коррупции. Оценка рисков стоит в основании почти всех этих мер: чтобы назначить ответственных, написать регламенты и урегулировать конфликт интересов, сначала нужно понять, где риск.
Организации обязаны разрабатывать и принимать меры по предупреждению коррупции.
Отсюда и смысл упражнения. Политику против коррупции можно подписать и убрать в стол — и тишина продлится ровно до первой проверки. А проверяют не наличие бумаги, а работает ли система по существу. Карта рисков — это доказательство, что компания посмотрела на себя честно и знает свои слабые места. Как оценка рисков встраивается в остальную систему, разобрано в статье про антикоррупционный комплаенс для малого и среднего бизнеса.
Обязан ли малый бизнес оценивать риски — или это для госсектора?
Меры принимать — обязан. Статья 13.3 распространяется на все организации независимо от формы собственности, отрасли и размера, и это подтверждают разъяснения прокуратуры. Сама оценка рисков законом отдельным пунктом не предписана — это рекомендованное Минтрудом основание для этих мер: без неё меры повисают в воздухе. Отсюда и главная боль практика МСБ: обязанность у всех одинаковая, а плечо ресурсов — несопоставимое.
Здесь важно не перепутать документы Минтруда. В выдаче поиск часто подсовывает методички для федеральных госорганов, написанные языком «реализации государственных функций», — они пугают объёмом и к малому бизнесу отношения почти не имеют. Для организаций есть свой, более простой документ.
Базовый документ для бизнеса — «Рекомендации по порядку проведения оценки коррупционных рисков в организации» (Минтруд, 2019). Он адресован организациям любой формы собственности и прямо разрешает упрощать процедуру под свой масштаб. Методички «по оценке рисков при реализации функций» — про госсектор, их лексику в свою карту тащить не нужно.
И сам Минтруд снимает страх «неподъёмного» комплаенса: методика прямо допускает оценивать риски последовательно, по отдельным процессам — «в целях рационального использования ограниченных ресурсов». Начать с одного самого рискового процесса и разложить его за вечер методика прямо санкционирует.
Из чего состоит методика Минтруда: семь этапов оценки
Методика раскладывает оценку на семь последовательных этапов — это и есть готовый план вечера. Ни один не требует специального софта или консультанта: всё делается на основе локальных актов, которые у компании уже есть.
- Подготовка. Руководитель решает провести оценку (приказ), назначает ответственного и собирает документы: устав, штатную структуру, положения о подразделениях, должностные инструкции. В малом бизнесе «рабочая группа» — это обычно один человек, совмещающий роли.
- Описание бизнес-процессов. Разложите деятельность на процессы и подпроцессы. Пример самого Минтруда: закупки — это процесс, а формирование потребности, выбор поставщика, приёмка — его подпроцессы.
- Идентификация рисков. В каждом процессе выделите критические точки — подпроцессы, где по объективным причинам возможно злоупотребление.
- Анализ рисков. Для каждой точки опишите возможную коррупционную схему и перечислите должности, которые могут быть в неё вовлечены.
- Ранжирование. Оцените по каждому риску вероятность и ущерб, посчитайте значимость и расставьте приоритеты.
- Меры минимизации. Предложите меры — в первую очередь для самых значимых рисков.
- Оформление и утверждение. Сведите всё в реестр (карту) рисков и перечень рисковых должностей, утвердите у руководителя.
Порядок логичный: сначала описываете, как всё устроено, потом ищете слабые места, потом взвешиваете и закрываете. Пропустить этап описания процессов и сразу «накидать рисков» — типичная ошибка: без карты процессов оценка получается умозрительной и на проверке рассыпается.
Как найти критические точки: три вопроса и взгляд «глазами нарушителя»
Критическая точка — это подпроцесс, устройство которого создаёт возможность для злоупотребления. Минтруд определяет её так же и даёт простой способ найти такие точки, не будучи следователем: пройтись по каждому подпроцессу с тремя вопросами.
Три вопроса Минтруда для поиска критической точки:
- Какая выгода или преимущество распределяется в этом подпроцессе?
- Кто может быть заинтересован в её неправомерном распределении?
- Какие действия работник может совершить, чтобы распределить выгоду в обход правил?
Второй приём методики ещё нагляднее — посмотреть на процесс глазами потенциального нарушителя: «если бы участник процесса захотел извлечь из своих полномочий неправомерную выгоду, как бы он это сделал?». Этот угол сразу высвечивает точки, где решение принимается единолично, где нет контроля и где полномочия дают доступ к деньгам, имуществу или нужному кому-то решению.
Признаки критической точки Минтруд формулирует прямо: у работника есть полномочие совершить действие, дающее выгоду ему самому, подразделению или внешнему лицу, — либо работник взаимодействует с органом, чьё решение важно для процесса. Если подпроцесс подходит хотя бы под один признак, его берут в карту.
Где у малого бизнеса риск выше всего: типовые зоны
Начинать стоит с процессов, которые Минтруд относит к наиболее коррупционноёмким, — там критические точки почти гарантированы. Для малого бизнеса это несколько узнаваемых зон, и почти в каждой компании работает хотя бы одна.
Возьмём самую частую зону — выбор поставщика в коммерческой закупке. Критические точки здесь классические: заявку «своего» исполнителя проводят при формально более выгодных условиях у других; закупку дробят, чтобы уйти от согласования; работают с единственным поставщиком без сравнения альтернатив. По наблюдениям профильного сообщества, характерные индикаторы риска в закупке — размытые требования к предмету, необоснованное укрупнение заказа и сведение выбора к одному поставщику.
Вторая недооценённая зона — премии. Схема, которую разбирает практика: руководитель завышает премии подчинённым и требует вернуть часть наличными, либо назначает премии сам себе. Для МСБ, где директор часто и распорядитель бюджета, это реальная критическая точка.
Как оценить риск: вероятность × ущерб по методике Минтруда
Значимость риска Минтруд считает по простой формуле: вероятность, умноженная на ущерб. Это классическая двухфакторная оценка — тот же принцип лежит в основе тепловой карты рисков и совпадает с логикой оценки в стандарте ISO 37001. Оба множителя методика раскрывает через понятные шкалы.
Вероятность оценивают по трёхуровневой шкале — низкая, средняя, высокая. Её поднимают конкретные факторы: возможность получить существенную личную выгоду, простота схемы (мало участников), слабый внутренний контроль в точке, недостаточная регламентация подпроцесса. Чем больше таких факторов сошлось — тем выше вероятность.
Ущерб тоже оценивают в трёх уровнях — незначительный, средний, значительный. Минтруд учитывает материальный ущерб (утрата активов, рост расходов на закупки, штрафы, упущенная выгода) и репутационный (публикации в СМИ, резонансные разбирательства, жалобы). Если риск способен остановить деятельность компании — ущерб максимальный.
По итогу все риски делятся на три категории — критические, существенные и незначительные. Практический вывод методики: при нехватке ресурсов меры внедряют сначала для критических и существенных рисков, а незначительные держат под наблюдением. Для малого бизнеса это прямое разрешение не пытаться закрыть всё сразу.
Оценка рисков — это ровно то, что вы делаете руками в таблице и теряете на проверке: пересобрать по разрозненным файлам, кто и как оценил каждый риск, за три дня почти нереально. В платформе Pryven риски живут как тепловая карта: значимость складывается из ответов работников по каждому процессу и пересчитывается сама, а история оценок остаётся. Данные — на российских серверах.
Как выглядит готовая карта: пример по методике Минтруда
Готовая карта — это таблица из пяти колонок, и Минтруд публикует типовой пример её заполнения. Структура одинакова для любой организации: процесс, критическая точка, возможная схема, рисковая должность и меры. Ниже — несколько строк из типового примера Минтруда, обезличенных и переложенных на язык малого бизнеса.
| Бизнес-процесс | Критическая точка | Возможная схема | Рисковая должность | Меры минимизации |
|---|---|---|---|---|
| Закупка для нужд компании | Выбор способа закупки | Дробление закупки, чтобы уйти от согласования | Работник по закупкам, курирующий руководитель | Запрет дробления; мониторинг однородных закупок за год; раскрытие связей с участниками |
| Закупка для нужд компании | Оценка заявок и выбор поставщика | Отклонение выгодных заявок в пользу «своего» исполнителя | Работник по закупкам, привлечённые эксперты | Согласование при единственной заявке и при признаках связанности; справка о конфликте интересов |
| Оказание услуг клиентам | Выдача итогового документа | Выдача документа тому, кто не выполнил условия | Работник, оформляющий документы | Автоматизация учёта; участие второго работника; ответственность за неправомерную выдачу |
| Работы по договору подряда | Приёмка и контроль качества | Приёмка невыполненных или некачественных работ | Ответственный за исполнение договора | Срок и порядок проверки; привлечение эксперта; запрет получать выгоды от подрядчика |
Обратите внимание: колонка «меры» всегда конкретна — не «усилить контроль», а «согласование при единственной заявке», «участие второго работника». Карта, где меры расписаны общими словами, на проверке не работает: методика требует, чтобы у каждой меры были ответственный, срок и документальное подтверждение.
Какие меры минимизации закрывают риск
Меры минимизации Минтруд группирует в три блока — под каждую критическую точку подбирают своё сочетание. Работает это как конструктор: чем выше значимость риска, тем плотнее набор мер.
- Регламентация и автоматизация. Опишите порядок, сроки и ответственных в критической точке; сократите единоличные решения — добавьте согласующего; разведите исполнение и контроль на разных людей. Где возможно — автоматизируйте (выбор из закрытых перечней, встроенные ограничители).
- Контроль и мониторинг. Настройте индикаторы (сигналы о признаках нарушения), сверяйте данные о связях работников с контрагентами, ведите канал сообщений о нарушениях — горячую линию, чтобы о проблеме можно было сообщить, даже когда вовлечён руководитель.
- Обучение и информирование. Проводите разбор для работников на рисковых должностях, информируйте контрагентов об ответственности, фиксируйте, что обучение прошло.
Ключевой тезис, который отделяет рабочую карту от формальной: качество меры важнее их количества. Каждая мера должна быть сформулирована конкретно, иметь срок и ответственного, а её выполнение — подтверждаться документом. Частый критический фактор здесь — неурегулированный конфликт интересов работника; как его выявлять и закрывать, разобрано в статье про конфликт интересов на практике.
Что должно лежать в папке после вечера работы
После оценки на руках остаётся три документа — это и есть материальный результат вечера, который вы покажете проверяющему. Минтруд называет их прямо.
- Реестр (карта) коррупционных рисков — та самая таблица по всем оценённым процессам. Главный документ.
- Перечень рисковых должностей — должности, чьи полномочия связаны с распределением выгоды, подготовкой таких решений или контролем.
- План мер по минимизации — что, кто и в какой срок делает по каждому значимому риску. Может войти отдельной частью в общий план противодействия коррупции.
Все три утверждает руководитель. В крупной организации проекты согласуют с юристами и контролем; в малом бизнесе цепочка упрощается до согласования с директором или собственником. Отсюда и реалистичность обещания: первая версия карты по одному-двум процессам — это действительно объём одного сосредоточенного вечера, а не многомесячный проект.
Карта рисков в системе, а не в Excel
Пока рисков немного, карта живёт в таблице. Проблема всплывает на проверке: собрать по разрозненным файлам, кто оценил каждый риск, когда карту обновляли в последний раз и какие меры уже выполнены, — за отведённые дни почти нереально. Таблица не хранит историю и не пересчитывает значимость сама.

- 1Цвет плитки — уровень риска: значимость каждого риска видно с одного взгляда, без ручного пересчёта
- 2Сводка сверху: сколько всего рисков и сколько критических — картина по компании целиком
- 3Фильтр по отделам: риск раскладывается по процессам — закупки, персонал, продажи и остальные
Это та же методика Минтруда — вероятность × ущерб, критические точки, зоны по процессам, — но карта пересобирается сама и хранит историю. Оценка по каждому риску складывается из ответов работников, поэтому картина не устаревает вместе с одним файлом на одном компьютере. На проверку вы приходите с актуальной тепловой картой вместо распечатки годичной давности.
Частые вопросы
Частые вопросы
Статья 13.3 ФЗ-273 обязывает все организации, независимо от размера, принимать меры по предупреждению коррупции. Оценка рисков не названа в законе отдельным пунктом, но это рекомендованный Минтрудом инструмент, на котором строятся остальные меры, и проверяющий смотрит именно её. Для малого бизнеса методика прямо разрешает упрощать процедуру.
Базовый документ для бизнеса — «Рекомендации по порядку проведения оценки коррупционных рисков в организации» (Минтруд, 2019). Методички «по оценке рисков при реализации функций» адресованы госорганам, их логику для коммерческой компании применять не нужно.
По методике Минтруда значимость риска равна вероятности, умноженной на ущерб. Оба показателя оценивают по простым трёхуровневым шкалам, а по итогу риски делят на критические, существенные и незначительные. Меры внедряют в первую очередь для критических и существенных.
Критическая точка — это подпроцесс, устройство которого создаёт возможность для злоупотребления: где распределяется выгода, где решение принимается единолично, где слаб контроль. Минтруд рекомендует искать такие точки, задавая три вопроса и глядя на процесс глазами потенциального нарушителя.
Да. Минтруд прямо допускает оценивать риски последовательно — по отдельным бизнес-процессам, ради экономии ресурсов. Поэтому первую версию карты по самому рисковому процессу реально собрать за один вечер.
Источники
Источники
- Федеральный закон от 25.12.2008 № 273-ФЗ «О противодействии коррупции», ст. 13.3 — consultant.ru
- Рекомендации по порядку проведения оценки коррупционных рисков в организации (Минтруд России, 2019) — mintrud.gov.ru
- Методическое обеспечение мер по противодействию коррупции в организации, включая пример заполнения карты рисков — mintrud.gov.ru
- Федеральный закон № 273-ФЗ, ст. 13.3 (актуальная редакция для перекрёстной проверки) — garant.ru
- Разъяснение прокуратуры об обязанности организаций принимать меры по предупреждению коррупции — genproc.gov.ru
- ISO 37001 «Системы менеджмента противодействия коррупции» — международный стандарт (логика «вероятность × последствия» совместима с методикой Минтруда)
Материал носит информационный характер и не заменяет юридическую консультацию по конкретной ситуации. Нормы и методические рекомендации проверяйте в актуальной редакции: они меняются.