Нестандартные методы проверок. Часть 2: Степенной закон

В первой части мы разбирали закон Бенфорда — как по распределению первых цифр понять, живые данные или их рисовали. Сегодня — Степенной закон. Инструмент не про цифры, но про приоритеты.

Нестандартные методы проверок. Часть 2: Степенной закон

Что это такое

Степенной закон описывает ситуацию, когда малая доля событий даёт непропорционально большой эффект. Это не принцип Парето, хотя они похожи. Парето — это 80/20. Степенной закон жёстче: 1% событий может давать 50% последствий.

В природе это работает повсюду. Пара крупных землетрясений даёт основной ущерб, а тысячи мелких — просто шум. Несколько городов концентрируют население. Небольшая доля людей создаёт большую часть контента.

В корпоративном фроде — та же картина.

Как это выглядит в форензике

По данным ACFE, до 80% потерь от внутреннего мошенничества приходится на небольшую группу сотрудников. Не на всех. Не на «системные проблемы». На нескольких человек.

Одна схема может стоить дороже, чем сто мелких нарушений. Один менеджер с доступом к ручным корректировкам опаснее десяти сотрудников с мелкими возможностями. Одна дыра в разделении обязанностей — критичнее, чем отсутствие десяти регламентов.

Я это видела не раз. Средняя компания. Бухгалтерия из нескольких человек. Общий счёт, на который годами выводили деньги. Небольшими суммами. Регулярно. Одна схема. Один механизм. Несколько лет. Значительная сумма.

Если бы контроль был равномерным — по всем участкам по чуть-чуть — это вряд ли бы увидели. Но если смотреть туда, где риск максимален, — видно сразу.

Как это выглядит в GRC

Та же логика работает в системе внутреннего контроля.

20% контролей закрывают 80% ключевых рисков. Не нужно контролировать всё — нужно найти те самые 20%. То же самое касается процессов: обычно несколько из них создают основные уязвимости. Это закупки, платежи, ручные корректировки, доступы. Именно здесь сходятся деньги, возможность скрыть операцию и отсутствие второго взгляда. А ещё — поставщики: малая доля контрагентов несёт наибольшие риски. Поэтому white-list и проверка ключевых работают лучше, чем сплошной аудит всех.

Почему это нестандартный подход

Классический аудит идёт от процессов: проверяем всё, по чек-листам, по регламентам. Это создаёт иллюзию полноты. Но полнота — не то же самое, что точность.

Степенной закон переворачивает логику. Не «проверяем всё», а «находим несколько точек, которые дают основной риск». Не «равномерный контроль», а «адресный».

Это требует других вопросов:

  • Где в компании сходятся деньги и возможность их скрыть?
  • У кого есть доступ, который никто не проверяет?
  • Какой процесс, если сломается, даст максимальный ущерб?

Это не про лень. Это про математику.

Как это применить

1. Найдите критические точки. Обычно их немного: платежи, закупки, ручные корректировки, доступы, инвентаризация. Не пытайтесь закрыть всё. Закройте эти.

2. Проверяйте по аномалиям. Вместо сплошного аудита — выборочная сверка в зонах максимального риска. Один поставщик с сотней заказов важнее, чем сто поставщиков с одним.

3. Оценивайте риски по значимости, а не по количеству. Один красный флаг на фундаментальном контроле важнее, чем три мелких недочёта в малозначимых зонах.

4. Не доверяйте равномерности. Если контроль распределён равномерно, скорее всего, он не защищает ничего по-настоящему.

Вывод

Большинство потерь — не из-за отсутствия контроля вообще. А из-за того, что контроль распылён. Он есть везде понемногу, но его нет там, где происходят настоящие потери.

Степенной закон — это не про то, чтобы проверять меньше. Это про то, чтобы проверять туда, где больно.

Больше кейсов и разборов — в телеграм-канале: t.me/corp_fish

Видеоразборы бизнес-кейсов — в Instagram*: @mari_kovura

*Принадлежит Meta, запрещённой в РФ.

2