SMART AUDIT 2035 внутренний аудит · риски · ИИ

Выпуск 19 · 27.09.9

12 материалов по внутреннему аудиту, рискам, контролю и ИИ.

RSS-лента · Telegram-канал @smartaudit2035

Россия

9 материалов
РегуляторикаСобытие

Представитель ИВА выступил на конференции ВШЭ по комплаенсу

25 сентября 2026 года в Москве прошла ежегодная конференция Института комплаенса и этики бизнеса ВШЮА НИУ ВШЭ «Горизонты комплаенс: алгоритмы, доверие, границы ответственности». Член Совета ИВА Денис Малыхин выступил в сессии «Образование и профессиональное сообщество» вместе с представителями Московской Биржи, Альфа-Банка и Национальной ассоциации комплаенс, рассказав о развитии профессии, базе профессиональных знаний, участии в разработке стандартов и Молодёжном направлении ИВА

Внутренний аудитМетодология

Налоговое планирование при дефиците кадров: как обосновать расходы на будущих сотрудников

В колонке Оксаны Крыловой разбирается, как защитить от претензий ФНС затраты, не связанные напрямую с реализацией: отраслевые профессиональные конкурсы, лаборатории и коворкинги в вузах, именные гранты и стипендии студентам. Аргументация строится на ст. 252 НК РФ — это не безвозмездная помощь третьим лицам, а инвестиция в закрытие будущего кадрового дефицита, поскольку юридических обязательств отработать в компании у стипендиатов нет. Для внутреннего аудита это готовый перечень документов, обосновывающих деловую цель таких расходов, и участок оценки налогового риска *(CFO Russia

РегуляторикаСобытие

Налоговый контроль смещается на собираемость: итоги форума «Налоги: 360»

Эксперты форума Право.ру зафиксировали смену фокуса ФНС с повышения ставок на администрирование: служба анализирует целые отрасли, штат сокращён на 46 000 человек, часть работы передана цифровым системам, обрабатывающим большие объёмы данных, чем инспектор вручную. Юристы отмечают ужесточение требований должной осмотрительности — налоговая прослеживает связи между контрагентами и движение денег, а самозанятые и внештатные исполнители проверяются по признакам встроенности во внутренние процессы компании. Практический вывод для бизнеса: документировать деловую цель сделки, фиксировать ход исполнения, контролировать финансовые потоки и регулярно обновлять сведения о контрагенте

РегуляторикаСобытие

Антикоррупционные иски растут: государству передано имущества более чем на 3 трлн руб.

На сессии Казанского международного юридического форума приведена статистика: в России зарегистрировано свыше 43 000 коррупционных преступлений, а в первом квартале 2026 года взяточничество и мелкое взяточничество составили почти 47% всех таких преступлений. По искам прокуратуры в 2025 году государству передано имущество на 1,6 трлн руб. — втрое больше, чем годом ранее, а за 2025 год и первое полугодие 2026 года объём изъятого превысил 3 трлн руб. Обсуждался тематический обзор Верховного суда от 01.07.2026 № 14/26 (пункты 13–25 — правила обращения имущества в доход государства); для комплаенс-функции это индикатор кратного роста имущественных последствий нарушений *(Право.ру

РегуляторикаСобытие

ЦБ видит недобросовестную практику в маскировке потребкредитов под рассрочку

И. о. директора департамента поведенческого надзора Банка России Сергей Колганов сообщил на Международном банковском форуме, что ряд участников рынка, включая банки, предлагают продукт как «бесплатную рассрочку», хотя внутри это обычный потребкредит с платой за предоставление. ЦБ применяет меры, в том числе выдаёт предписания, и отдельно отметил маркетплейсы, которые являются лишь витриной, тогда как продукт предоставляют банки. Для служб внутреннего контроля это сигнал пересмотреть проверки корректности раскрытия условий кредитных продуктов в собственных каналах

Риски / СУРИнструмент

Сбербанк представит методологию AI PSLC для эксплуатации ПО и ИИ-систем

В октябре 2026 года Сбербанк представит методологию AI PSLC, которая дополнит подход AI-Disrupt PDLC и свяжет создание изменений и обеспечение результата в единую модель «от бизнес-намерения до работающего сервиса». По словам старшего вице-президента Кирилла Меньшова, всё большая часть инженерной работы выполняется ИИ-агентами, но постановка целей, выбор допустимого риска и ответственность за бизнес-результат остаются за человеком, а результат работы агентов проходит проверку. Для служб ВА это описание нового контура контроля над ИИ-агентами в разработке и эксплуатации

ИсследованияИсследование

«Агентский вошинг»: инвесторы вводят обязательный архитектурный аудит ИИ-стартапов

По оценке Gartner, практика agent-washing — выдача базовых скриптов автоматизации за автономных ИИ-агентов — ставит под угрозу $234 млрд корпоративных расходов на SaaS-решения и ведёт к отменам внедрений. Венчурные экосистемы Казахстана и Индонезии начали требовать от резидентов подтверждения владения оригинальным кодом и вычислительной инфраструктурой, при этом до 80% ИИ-проектов в мире терпят неудачу, а в России измеримую эффективность от ИИ фиксируют лишь около 6% организаций. Для внутреннего аудита это аргумент включать архитектурную проверку ИИ-решений и оценку зависимости от вендора в риски проектов *(CNews

КибербезопасностьМетодология

ИИ-ботнет Carbonato почти два года незаметно захватывал Docker-хосты

Исследователи ThreatDown получили операционные данные ботнета Carbonato за период с октября 2024 по август 2026 года: вредонос формирует сеть из незащищённых хостов с активными службами Docker, создаёт контейнеры с доступом к хосту и устанавливает в них ИИ-фреймворк Hermes Agent. Изначально он был обнаружен в неофициальном реестре Docker — почти 60 репозиториев и 4,3 ГБ образов, вместе с поддельными приложениями криптокошельков. Практический вывод — контроль доступа к API системы контейнеризации и проверка источников образов как стандартный участок проверки ИТ-контролей

Контроль / СВККейс

Локальная LLM и RAG вместо файнтюнинга: кейс Selectel по разбору инцидентов SOC

Инженер по защите информации Selectel описывает процесс: L1-аналитик получал около 100 инцидентов в месяц, примерно 80% из них оказывались ложными срабатываниями, а полный разбор занимал до двух рабочих дней. Команда отказалась от файнтюнинга в пользу локальной LLM с RAG и вторым проходом-валидатором — чтобы не отдавать данные во внешнюю модель и не растягивать внедрение на месяцы. Для служб ВА это практический пример контролируемого внедрения ИИ в контрольные процессы, включая проблемы, обнаруженные уже после запуска

Мир

1 материалов
КибербезопасностьИсследование

Опрос Travelers: киберриски снова на первом месте, а разрыв между использованием ИИ и управлением им — 30 пунктов

В ежегодном опросе Travelers кибербезопасность в пятый раз за восемь лет возглавила список бизнес-опасностей, опередив экономическую неопределённость , рост медицинских расходов (53%) и геополитические конфликты (48%). Среди ИИ-рисков лидируют использование атакующими ИИ для поиска уязвимостей (56%) и ИИ-фишинг с дипфейками (54%), а 89% респондентов сообщили о повседневном применении ИИ при наличии формальных практик управления лишь у 59%. Для внутреннего аудита 30-пунктный разрыв — готовое обоснование отдельного аудита ИИ-управления и покрытия риска собственного использования ИИ *(Risk & Insurance

Регуляторика

2 материалов
РегуляторикаНовость

SEC оштрафовала брокера OTC Link на $575 тыс. за нарушения Regulation SCI

SEC подвергла порицанию брокера-дилера OTC Link LLC и обязала выплатить $575 тыс. штрафа: с августа 2016 по март 2025 года компания не разработала и не внедрила обязательные письменные политики и процедуры по безопасности систем, управлению доступом и управлению уязвимостями для своей альтернативной торговой системы. Подразделение проверок SEC неоднократно фиксировало эти дефициты, но политики оставались в черновиках и не исполнялись — регулятор прямо связал наказание с игнорированием замечаний. Для внутреннего аудита это бенчмарк: не устранённые повторно выявленные замечания по ИТ-контролям квалифицируются как самостоятельное нарушение

РегуляторикаИсследование

Только 10% британских организаций уверены, что уложатся в 24-часовые сроки отчётности об инцидентах

Опрос VinciWorks среди 156 специалистов по ИТ, комплаенсу и безопасности показал, что лишь одна из десяти организаций уверена в способности выполнить 24- и 72-часовые сроки уведомления об инцидентах, предусмотренные Cyber Security and Resilience Bill; обязанность ляжет на провайдеров управляемых услуг и дата-центры. При этом 38% респондентов заявили, что уложатся «в теории», но процесс никогда не тестировался, а сам законопроект находится на стадии комитета Палаты лордов. Для российских специалистов это бенчмарк по готовности процессов реагирования и практике тестирования сроков отчётности

← Архив всех выпусков