Открыть сервис

Комплаенс-риски

Комплаенс-риски — это риски возникновения убытков, потери репутации или применения мер юридической ответственности вследствие несоблюдения организацией требований законодательства, нормативных актов, стандартов саморегулируемых организаций, кодексов поведения и внутренних политик. Данный вид риска относится к категории нефинансовых (операционных) рисков и является ключевым объектом управления в системе комплаенс (compliance — от англ. «соответствие»).

История возникновения и развития

Понятие комплаенс-рисков начало формироваться во второй половине XX века на фоне усиления государственного регулирования финансовых рынков и борьбы с коррупцией. Первые значимые прецеденты связаны с принятием в США Закона о коррупции за рубежом (Foreign Corrupt Practices Act, FCPA) в 1977 году, который установил уголовную ответственность за подкуп иностранных должностных лиц. Это заставило транснациональные корпорации внедрять внутренние процедуры контроля.

В 1990-х годах, после серии крупных банковских скандалов (например, крах банка Barings в 1995 году из-за несанкционированных сделок), Базельский комитет по банковскому надзору включил комплаенс-риск в структуру операционного риска. В 2005 году комитет опубликовал документ «Комплаенс и комплаенс-функция в банках», который стал основой для национальных регуляторов.

В России системное регулирование комплаенс-рисков началось с принятия Федерального закона № 115-ФЗ «О противодействии легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма» в 2001 году. В 2010-х годах Центральный банк РФ обязал кредитные организации создавать службы внутреннего контроля и управления комплаенс-рисками. В 2020-х годах требования распространились на участников рынка ценных бумаг, страховщиков и негосударственные пенсионные фонды.

Классификация комплаенс-рисков

Комплаенс-риски классифицируются по нескольким основаниям.

По источнику возникновения

  • Регуляторные риски — связаны с изменением или неоднозначным толкованием законодательства. Например, введение новых требований к обработке персональных данных (Федеральный закон № 152-ФЗ) или ужесточение валютного контроля.
  • Риски коррупции и взяточничества — включают подкуп должностных лиц, коммерческий подкуп, конфликт интересов. Особенно актуальны для компаний, работающих с государственными контрактами.
  • Риски нарушения антимонопольного законодательства — недобросовестная конкуренция, картельные сговоры, злоупотребление доминирующим положением.
  • Риски в сфере противодействия отмыванию доходов и финансированию терроризма (ПОД/ФТ) — несоблюдение процедур идентификации клиентов, выявления подозрительных операций, предоставления отчетности в Росфинмониторинг.
  • Риски нарушения прав интеллектуальной собственности — использование патентов, товарных знаков, авторских прав без разрешения.
  • Риски в области трудового права и социальной ответственностидискриминация, нарушение условий труда, несоблюдение требований охраны труда.
  • Риски информационной безопасности и защиты данныхутечка персональных данных, несанкционированный доступ к конфиденциальной информации.

По вероятности и величине ущерба

  • Низкие — незначительные нарушения, не влекущие существенных санкций (например, опоздание с подачей отчетности).
  • Средние — нарушения, которые могут привести к штрафам, предписаниям регулятора, репутационным потерям.
  • Высокие — системные нарушения, угрожающие лицензии, уголовному преследованию, банкротству.

Управление комплаенс-рисками

Управление комплаенс-рисками (Compliance Risk Management) представляет собой непрерывный процесс идентификации, оценки, мониторинга и минимизации рисков. В крупных организациях за это отвечает специальное подразделение — комплаенс-служба или отдел внутреннего контроля.

Основные этапы

  1. Идентификация — выявление всех нормативных требований, применимых к деятельности организации, и определение потенциальных зон несоответствия.
  2. Оценка — анализ вероятности наступления рискового события и размера возможного ущерба. Используются качественные (экспертные) и количественные (статистические) методы.
  3. Разработка мер контроля — создание внутренних политик, процедур, регламентов. Например, внедрение антикоррупционной политики, процедур «знай своего клиента» (KYC), кодекса деловой этики.
  4. Мониторинг и аудит — регулярная проверка соблюдения установленных процедур, выявление отклонений. Включает автоматизированные системы контроля (например, мониторинг транзакций на предмет подозрительной активности).
  5. Отчетность — предоставление информации руководству, совету директоров, регуляторам. В России организации обязаны отчитываться перед Банком России, Росфинмониторингом, Федеральной налоговой службой.
  6. Корректирующие действия — устранение выявленных нарушений, пересмотр политик, обучение персонала.

Инструменты управления

  • Кодексы поведения и этики — внутренние документы, устанавливающие стандарты поведения сотрудников.
  • Горячие линии — анонимные каналы для сообщения о нарушениях (whistleblowing).
  • Автоматизированные системы — программные решения для мониторинга сделок, проверки контрагентов, управления документами.
  • Обучение и повышение осведомленности — обязательные тренинги для сотрудников по вопросам комплаенса.
  • Due diligence (дью-дилидженс) — проверка контрагентов, партнеров, приобретаемых активов на предмет комплаенс-рисков.

Последствия реализации комплаенс-рисков

Реализация комплаенс-рисков может иметь серьезные последствия для организации:

  • Финансовые — штрафы, пени, доначисление налогов, изъятие доходов, полученных преступным путем. Например, в 2020 году Банк России оштрафовал ряд кредитных организаций за нарушение требований ПОД/ФТ на суммы от 100 тысяч до 10 миллионов рублей.
  • Репутационные — потеря доверия клиентов, партнеров, инвесторов. В условиях информационной открытости скандалы, связанные с коррупцией или утечкой данных, могут привести к оттоку клиентов.
  • Операционные — приостановка деятельности, отзыв лицензии, запрет на участие в государственных закупках.
  • Уголовные — привлечение к уголовной ответственности должностных лиц (например, по статье 204 УК РФ «Коммерческий подкуп» или статье 174 УК РФ «Легализация (отмывание) денежных средств»).
  • Регуляторные — усиление надзора, введение внешнего управления, обязательные корректирующие меры.

Комплаенс-риски в России

В Российской Федерации регулирование комплаенс-рисков сосредоточено в нескольких ключевых областях.

Противодействие коррупции

Федеральный закон № 273-ФЗ «О противодействии коррупции» (2008 год) обязывает организации принимать меры по предупреждению коррупции: назначать ответственных, разрабатывать антикоррупционные политики, уведомлять о конфликте интересов. Для государственных и муниципальных учреждений установлены особые требования.

Противодействие отмыванию доходов

Федеральный закон № 115-ФЗ устанавливает обязанность для организаций, осуществляющих операции с денежными средствами (банки, страховщики, участники рынка ценных бумаг, операторы связи, ювелиры и др.), проводить идентификацию клиентов, выявлять подозрительные операции и сообщать о них в Росфинмониторинг. Нарушение влечет штрафы до 1 миллиона рублей и приостановление операций.

Защита персональных данных

Федеральный закон № 152-ФЗ «О персональных данных» (2006 год) требует от операторов данных получать согласие субъектов, обеспечивать безопасность обработки, уведомлять Роскомнадзор об утечках. С 2023 года введены оборотные штрафы за утечки — до 3% годовой выручки.

Антимонопольное регулирование

Федеральный закон № 135-ФЗ «О защите конкуренции» (2006 год) запрещает картели, злоупотребление доминирующим положением, недобросовестную конкуренцию. Штрафы для юридических лиц могут достигать 15% годовой выручки.

Критика и сложности

Система управления комплаенс-рисками подвергается критике за:

  • Избыточную бюрократизацию — внедрение многочисленных процедур и документов может замедлять бизнес-процессы и увеличивать операционные издержки.
  • Формальный подход — в ряде организаций комплаенс-функция сводится к заполнению бумаг, а не к реальному контролю.
  • Сложность оценки — количественная оценка комплаенс-рисков затруднена из-за их качественной природы и отсутствия статистики по многим видам нарушений.
  • Конфликт интересов — комплаенс-служба может быть подчинена руководству, которое само заинтересовано в сокрытии нарушений.
  • Глобализация — для международных компаний соблюдение требований разных юрисдикций (например, американского FCPA, британского Bribery Act, китайского законодательства) требует значительных ресурсов.

Интересные факты

  • По данным исследования PwC (2022 год), 51% российских компаний столкнулись с комплаенс-рисками за последние два года, причем наиболее распространенными были нарушения в сфере налогового и трудового законодательства.
  • В 2018 году Банк России создал департамент комплаенс-контроля, который проводит проверки кредитных организаций на предмет соблюдения требований ПОД/ФТ.
  • Крупнейший штраф за нарушение комплаенс-правил в истории был наложен на банк HSBC в 2012 году — 1,9 миллиарда долларов за нарушение санкционного режима и недостаточный контроль за отмыванием денег.

Источники

  • Федеральный закон от 07.08.2001 № 115-ФЗ «О противодействии легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма».
  • Федеральный закон от 25.12.2008 № 273-ФЗ «О противодействии коррупции».
  • Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».
  • Федеральный закон от 26.07.2006 № 135-ФЗ «О защите конкуренции».
  • Положение Банка России от 16.12.2003 № 242-П «Об организации внутреннего контроля в кредитных организациях и банковских группах».
  • Базельский комитет по банковскому надзору. «Комплаенс и комплаенс-функция в банках» (2005).
  • PwC. «Global Economic Crime and Fraud Survey 2022».

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →