СВК и СВА Ланселот: Управление внутренним контролем и аудитом

К проверке Банка России вы готовы в любой рабочий день, а не за две недели до неё

Регуляторные риски, нарушения, предписания и конфликты интересов — в связанных реестрах со сквозной историей; сроки считаются в рабочих днях по производственному календарю, а согласование разведено по правам, поэтому отправивший карточку и утвердивший её — разные люди. Вместо почты, десятка Excel-файлов и напоминаний вручную.

Записаться на демо-показ

На показе открываем работающий стенд: реестр регуляторных рисков, карточку риска с обязательными полями, возврат на доработку с комментарием и выгрузку Отчёта 449. Около 40 минут, без слайдов.

Если сначала нужны подробности — функциональный контур и требования к развёртыванию. СВК — система внутреннего контроля, СВА — служба внутреннего аудита, НФО — некредитная финансовая организация.

15 реестров — от запросов и предписаний до отчётности Перечень объектов безопасности «Реестры», версия 1.2.0
9 реестров шаблонов: карточка заводится не с чистого листа Перечень объектов безопасности «Шаблоны»
47 справочников: 33 внутренних и 14 из внешних систем Перечень объектов безопасности «Справочник»
32 колонки в выгрузке реестра регуляторных рисков Экспортёр реестра регуляторных рисков
12 типов объектов защиты и 5 действий над ними Модель разрешений модуля безопасности
27 именованных действий пользователя, каждое выдаётся отдельно Перечень действий пользователя
65 обработчиков почтовых уведомлений Каталог обработчиков уведомлений
9 фоновых задач: расписание правится в интерфейсе Регистрация задач в планировщике, версия 1.2.0

Про деньги — по вашим числам. Выгода здесь считается в трудозатратах: уходит ручная сборка реестров, сверка версий файлов и рассылка напоминаний, а пропущенный срок перестаёт быть неожиданностью. Свой эффект вы считаете на собственных ставках и объёмах — в калькуляторе на странице контактов.

Как выглядит рабочий экран

Одна запись, один статус, один ответственный и один срок. Ниже — реестры и колонки в том виде, в каком они заведены в системе.

Интерфейс системы Пример заполнения

Таблица листается вбок — колонок больше, чем помещается на экране.

Реестр регуляторных рисков
№ Дата идентификации Наименование риска Уровень Статус Ответственный работник Юридическое лицо Показывать Банку России
14812.02.2026 Нарушение срока раскрытия информации Средний На согласовании Специалист по внутреннему контролюЮридическое лицо 1Да
14705.02.2026 Отсутствие уведомления клиента о конфликте интересов Высокий На доработке Специалист по внутреннему контролюЮридическое лицо 1Да
14629.01.2026 Расхождение в отчётности по маржинальной торговле Средний Согласовано Старший специалист по внутреннему контролюЮридическое лицо 2Нет
14522.01.2026 Просрочка ответа на запрос надзорного органа Высокий В работе Специалист по внутреннему контролюЮридическое лицо 2Да
14416.01.2026 Ошибка в расчёте лимита по клиентскому портфелю Низкий Создан —Юридическое лицо 1Нет

Колонки, фильтры и порядок сортировки сохраняются в пользовательское представление реестра.

Интерфейс системы на нейтральных данных. Состав реестров, колонок и статусов — как в продукте.

Один экран вместо десятка таблиц

Разница не в том, что таблиц становится меньше. Разница в том, что у записи появляется единственная актуальная версия, статус и срок, который считает не человек.

Как обычно

  • Риски_реестр_v7_ФИНАЛ(2).xlsx листы «Риски», «Нарушения», «Мероприятия»
  • Предписания_ответы_февраль.xlsx строки красятся руками, срок — в голове
  • Мероприятия_свод_правки_итог.xlsx две копии у двух сотрудников
  • Напоминание о сроке.eml рассылается вручную, если о нём вспомнили

Кто согласовал — видно только по переписке. Актуальная версия — у того, кто последним прислал файл.

В системе

Риск № 148 · Нарушение срока раскрытия информации На согласовании
Предписание № 62 · Порядок ведения внутреннего учёта 2 дня
Мероприятие № 311 · Доработать регламент В работе
Отчёт за квартал · вторая линия контроля Согласовано

История изменений · история этапов · комментарии · журнал отправленных уведомлений

Версия одна. У каждой записи — история, ответственный и срок в рабочих днях. Напоминание уходит само.

Кому адресован продукт

Продукт тиражируемый: набор реестров, шаблонов и справочников один и тот же, различается настройка, а не программный код.

Брокеры и профучастники рынка ценных бумаг

Отрасль с самой плотной опорой в коде: надзорный блок собран под профучастника, а не сведён к разделу «прочее».

  • Реестр манипулирования и инсайда и реестр по маржинальной торговле — отдельные реестры группы «Аудит», со своими статусами, проверками и корректирующими мероприятиями
  • Справочники «Финансовый инструмент», «Площадка, на которой клиенты совершали операции», «Вид операции», «Канал поступления информации», «Портфель»
  • Клиенты, клиентские договоры и сотрудники приходят из внешних учётных систем как нормативно-справочная информация и связываются с карточками

Механизмы, которые проверяющий может потрогать

Не «система помогает контролировать», а конкретные правила, заложенные в продукт. Их можно показать на стенде и проверить в первые же минуты.

Отправивший карточку и утвердивший её — разные люди

«Отправить на согласование» и «Согласовать или отправить на доработку» — два разных права, а не одно право «редактировать». Кнопки согласующего вообще не появляются на экране, пока карточка не находится в статусе «На согласовании», а возврат на доработку не проходит без комментария.

Права — до вкладки карточки

Вкладки карточки риска (6), лимита (5) и нарушения (5) — самостоятельные объекты безопасности с действием READ. Всего в модели 12 типов объектов защиты, 5 действий (READ, WRITE, ADD, DELETE, EXECUTE) и 27 именованных действий пользователя.

Меню собирается из прав, а не показывается серым

Пункт меню отображается, только если у сотрудника есть право READ на соответствующий объект; узлы, оставшиеся пустыми, из дерева отбрасываются. Сотрудник не видит разделов, в которые ему всё равно нельзя.

Обязательные поля как встроенный контроль качества

Карточка риска не уходит на согласование, пока не заполнены дата идентификации, наименование, причина, последствия, уровень, степень вероятности, потери, количество эпизодов, статус, ответственный, юридическое лицо, руководитель и ссылки на все инциденты.

Статусная модель с поимённым списком согласующих

Шаблон модели → переход «из статуса в статус» → список согласующих на шаге. Переход доступен, только если выполнен заданный фильтр и текущий сотрудник числится среди тех, кто ещё не согласовал. Реализовано для реестра лимитов; у остальных сущностей жизненный цикл фиксированный.

Сумма под риском считается по формуле, а не на глаз

Один эпизод — регуляторные потери; до двадцати — двойные; свыше — количество эпизодов × потери × степень вероятности. Результат ограничен сверху 10 000 000, затем прибавляются прочие потери. Отрицательный результат система считает ошибкой, а не нулём.

Две линии контроля при выпуске отчётности

Отчёт проходит первую линию, затем вторую, затем подтверждение отправки в надзорный орган. Отдельным действием отчёт возвращается на переделку — и это видно в истории этапов.

Во внешнюю выгрузку попадает только помеченное

Отчёт 449 забирает лишь те риски, у которых стоит признак «Показывать Банку России». Регулятор получает ровно то, что помечено, а не весь реестр целиком.

Расписания фоновых задач правятся в интерфейсе

Девять активных задач читают своё расписание из базы при каждом срабатывании: оно меняется в разделе «Настройки приложения» → «Задачи по расписанию», без пересборки. Параллельный запуск в кластере блокируется, ошибка одной задачи не роняет планировщик, все запуски пишутся в журналы.

Внешнему проверяющему — срез, а не доступ в систему

Для внешнего проверяющего и для внешнего пользователя заведены отдельные реестры регуляторных рисков «только чтение». Аудитору или регулятору отдаётся ограниченный срез, а не учётная запись во всей системе.

Пороги напоминаний — в рабочих днях

Пороги напоминаний о приближении срока
О чём напоминаем За сколько рабочих дней
Общие пороги уведомлений о приближении срока 10, 5, 3 и 1
Мероприятие с приоритетом «Лёгкий» 3
Мероприятие с приоритетом «Средний» 5
Мероприятие с приоритетом «Серьёзный» 7
Подготовка ответа на запрос или предписание 3
Корректирующие мероприятия 10 и 5
Пометка «близко к дедлайну» на диаграмме Ганта 3

Все пороги отсчитываются в рабочих днях по производственному календарю, а не в календарных.

Сквозная прослеживаемость: у каждого шага есть след

У каждой основной сущности — парная история изменений и история этапов, 12 типов комментариев, журнал почтовых уведомлений, журналы загрузки процессов и обновления представлений. Вопрос «кто и когда изменил статус» закрывается записью, а не памятью сотрудника.

Один контур вместо переписки и таблиц

Запись заводится в реестре, проходит согласование, попадает в отчёт и уходит в надзорный орган с подтверждением отправки. Каждый шаг — статус, ответственный и срок.

Схема листается вбок — она шире экрана.

Контур внутреннего контроля: от реестров до отчёта в надзорный органЧетыре шага: реестры регуляторных рисков и нарушений, маршрут согласования по двум линиям контроля, регуляторная отчётность, отправка в надзорный орган с подтверждением. Сроки считаются в рабочих днях.Внутренний контур организацииНадзорный органРеестрыриски · нарушенияпредписания · лимитымероприятия · делаСогласованиена согласовании →на доработке →согласованоОтчётностьотчётные формы →отчётность →отчётыОтправкапервая линия →вторая линия →подтверждениеСроки — в рабочих днях по производственному календарю; уведомления за 10, 5, 3 и 1 день
Схема контура. Названия этапов и статусов соответствуют реализации: «На согласовании», «На доработке», «Согласовано», отправка по двум линиям контроля.

Из чего состоит система

Функциональный контур

9 разделов меню, 15 реестров тремя группами, 9 реестров шаблонов, 47 справочников, архивы и настраиваемые представления.

Регуляторные риски и нарушения

Карточка риска с 6 вкладками, обязательные поля до отправки на согласование, расчёт суммы под риском с верхним пределом, переоценка с историей.

Регуляторная отчётность

Отчётные формы, отчётность и отчёты; две линии контроля, подтверждение отправки и возврат отчёта на переделку.

Блок «Аудит»

Четыре реестра группы: манипулирование и инсайд, маржинальная торговля, сверки, конфликты интересов.

Сроки и уведомления

Рабочие дни по производственному календарю, пороги 10, 5, 3 и 1 день, 65 обработчиков уведомлений, журнал отправленных сообщений.

Права доступа

12 типов объектов защиты, 5 действий, 27 именованных действий пользователя, сборка меню по правам.

Кому подходит и кому не подходит

Границы применимости — с обеих сторон, чтобы разговор о пилоте сразу шёл по существу.

Подходит

  • Организация под надзором Банка России, где есть департамент внутреннего контроля или контролёр, а записи ведутся по нескольким юридическим лицам
  • Нужны проверяемые правила: разделение полномочий, сроки в рабочих днях, история каждого изменения и каждого этапа
  • Есть готовность развернуть приложение в своей инфраструктуре: Java 17, Spring Boot 2.7.18, ZK 9.6.2, PostgreSQL, Keycloak как OIDC-провайдер, HashiCorp Vault для секретов
  • Сотрудники, подразделения, клиенты и договоры уже ведутся во внешних учётных системах и могут поступать в систему как нормативно-справочная информация

Не подходит

  • Нужен облачный сервис по подписке: продукт ставится в контур организации, мультиарендности в нём нет
  • Нужны мобильное приложение или публичный интерфейс для внешних потребителей данных — ни того, ни другого в продукте нет
  • Нужен готовый контур внутреннего аудита с рабочими программами проверок, планом-графиком и аудиторскими заключениями: в продукте есть группа реестров «Аудит» из четырёх позиций и два отчёта по внутреннему контролю, отдельной подсистемы аудита нет
  • Нужна СУБД, отличная от PostgreSQL: продукт работает на PostgreSQL
  • Нужна настраиваемая статусная модель сразу для всех сущностей: она реализована для реестра лимитов, у остальных жизненный цикл задан в продукте

Отчётность — под требования вашей организации

Продукт разработан с учётом практики надзорной отчётности Банка России: в нём есть Отчёт 449, признак «Показывать Банку России» и подтверждение отправки в надзорный орган. Состав форм и сроков настраивается под требования вашей организации — без пересборки приложения и без правки кода.

Разработчик — российская компания ООО «Ланселот-ИТ». Продукт разворачивается в инфраструктуре заказчика, внешние сервисы для работы ему не требуются. Все числа на этой странице взяты из кода версии 1.2.0.

Посмотреть, как это работает на ваших регламентах

Показываем систему на живом стенде: реестры, карточку риска, маршрут согласования и выгрузку отчёта. Без слайдов. Состав показа согласуем заранее.