СВК и СВА Ланселот: Управление внутренним контролем и аудитом
К проверке Банка России вы готовы в любой рабочий день, а не за две недели до неё
Регуляторные риски, нарушения, предписания и конфликты интересов — в связанных
реестрах со сквозной историей; сроки считаются в рабочих днях по производственному
календарю, а согласование разведено по правам, поэтому отправивший карточку и утвердивший
её — разные люди. Вместо почты, десятка Excel-файлов и напоминаний вручную.
На показе открываем работающий стенд: реестр регуляторных рисков, карточку
риска с обязательными полями, возврат на доработку с комментарием и выгрузку Отчёта 449.
Около 40 минут, без слайдов.
Если сначала нужны подробности — функциональный
контур и требования к развёртыванию.
СВК — система внутреннего контроля, СВА — служба внутреннего аудита,
НФО — некредитная финансовая организация.
15реестров — от запросов и предписаний до отчётностиПеречень объектов безопасности «Реестры», версия 1.2.0
9реестров шаблонов: карточка заводится не с чистого листаПеречень объектов безопасности «Шаблоны»
47справочников: 33 внутренних и 14 из внешних системПеречень объектов безопасности «Справочник»
32колонки в выгрузке реестра регуляторных рисковЭкспортёр реестра регуляторных рисков
12типов объектов защиты и 5 действий над нимиМодель разрешений модуля безопасности
27именованных действий пользователя, каждое выдаётся отдельноПеречень действий пользователя
65обработчиков почтовых уведомленийКаталог обработчиков уведомлений
9фоновых задач: расписание правится в интерфейсеРегистрация задач в планировщике, версия 1.2.0
Про деньги — по вашим числам. Выгода здесь считается в трудозатратах: уходит
ручная сборка реестров, сверка версий файлов и рассылка напоминаний, а пропущенный срок перестаёт
быть неожиданностью. Свой эффект вы считаете на собственных ставках и объёмах —
в калькуляторе на странице контактов.
Как выглядит рабочий экран
Одна запись, один статус, один ответственный и один срок. Ниже — реестры и
колонки в том виде, в каком они заведены в системе.
Интерфейс системыПример заполнения
Таблица листается вбок — колонок больше, чем помещается на экране.
Реестр регуляторных рисков
№
Дата идентификации
Наименование риска
Уровень
Статус
Ответственный работник
Юридическое лицо
Показывать Банку России
148
12.02.2026
Нарушение срока раскрытия информации
Средний
На согласовании
Специалист по внутреннему контролю
Юридическое лицо 1
Да
147
05.02.2026
Отсутствие уведомления клиента о конфликте интересов
Высокий
На доработке
Специалист по внутреннему контролю
Юридическое лицо 1
Да
146
29.01.2026
Расхождение в отчётности по маржинальной торговле
Средний
Согласовано
Старший специалист по внутреннему контролю
Юридическое лицо 2
Нет
145
22.01.2026
Просрочка ответа на запрос надзорного органа
Высокий
В работе
Специалист по внутреннему контролю
Юридическое лицо 2
Да
144
16.01.2026
Ошибка в расчёте лимита по клиентскому портфелю
Низкий
Создан
—
Юридическое лицо 1
Нет
Колонки, фильтры и порядок сортировки сохраняются в пользовательское
представление реестра.
Реестр запросов и предписаний
№
Тип документа
Тема документа
Срок ответа
Осталось рабочих дней
Статус
62
Предписание
Порядок ведения внутреннего учёта
18.02.2026
2
В работе
61
Запрос
Сведения об операциях клиентов за квартал
25.02.2026
5
На согласовании
60
Запрос
Пояснения по обращению клиента
03.03.2026
9
Согласовано
За 3 рабочих дня до срока подготовки ответа уходит уведомление
ответственному; на диаграмме Ганта тот же порог красит запись как «близко к дедлайну».
Реестр корректирующих мероприятий
№
Мероприятие
Приоритет
Срок
Связано с
Отметка об исполнении
311
Доработать регламент раскрытия информации
Серьёзный
27.02.2026
Риск № 148
В работе
310
Провести обучение по конфликту интересов
Средний
13.03.2026
Риск № 147
Создан
309
Настроить контроль расчёта лимитов
Лёгкий
06.03.2026
Нарушение № 88
Выполнено
Порог напоминания зависит от приоритета: «Лёгкий» — 3 рабочих дня,
«Средний» — 5, «Серьёзный» — 7. Отдельно по корректирующим мероприятиям уведомления
уходят за 10 и за 5 рабочих дней.
Интерфейс системы на нейтральных данных. Состав реестров,
колонок и статусов — как в продукте.
Один экран вместо десятка таблиц
Разница не в том, что таблиц становится меньше. Разница в том, что у записи
появляется единственная актуальная версия, статус и срок, который считает не человек.
Предписания_ответы_февраль.xlsxстроки красятся руками, срок — в голове
Мероприятия_свод_правки_итог.xlsxдве копии у двух сотрудников
Напоминание о сроке.emlрассылается вручную, если о нём вспомнили
Кто согласовал — видно только по переписке. Актуальная версия —
у того, кто последним прислал файл.
В системе
Риск № 148 · Нарушение срока раскрытия информацииНа согласовании
Предписание № 62 · Порядок ведения внутреннего учёта2 дня
Мероприятие № 311 · Доработать регламентВ работе
Отчёт за квартал · вторая линия контроляСогласовано
История изменений · история этапов · комментарии ·
журнал отправленных уведомлений
Версия одна. У каждой записи — история, ответственный и срок
в рабочих днях. Напоминание уходит само.
Кому адресован продукт
Продукт тиражируемый: набор реестров, шаблонов и справочников один и тот же,
различается настройка, а не программный код.
Брокеры и профучастники рынка ценных бумаг
Отрасль с самой плотной опорой в коде: надзорный блок собран под профучастника,
а не сведён к разделу «прочее».
Реестр манипулирования и инсайда и реестр по маржинальной торговле — отдельные
реестры группы «Аудит», со своими статусами, проверками и корректирующими мероприятиями
Справочники «Финансовый инструмент», «Площадка, на которой клиенты совершали операции»,
«Вид операции», «Канал поступления информации», «Портфель»
Клиенты, клиентские договоры и сотрудники приходят из внешних учётных систем как
нормативно-справочная информация и связываются с карточками
Банки
Регуляторный контур в продукте банковский по существу: справочник нормативных актов
и внутренних документов, Отчёт 449, признак «Показывать Банку России», действие
«Подтвердить отправку в надзорный орган».
Запросы и предписания со сроком подготовки ответа и напоминанием за 3 рабочих дня
Отчётность по двум линиям контроля с подтверждением отправки в надзорный орган
и возвратом отчёта на переделку
Права до отдельной вкладки карточки — чтобы первая и вторая линии контроля видели
разное и не подменяли друг друга
Банк работает на общем контуре внутреннего контроля: реестры, сроки, права
и отчётность по шаблонам. Пруденциальная отчётность и процедуры ПОД/ФТ остаются
за профильными банковскими системами.
Опора — общая конструкция «внутренний контроль → отчётность в надзорный орган» и
предусмотренный в типах событий контроль соблюдения базовых и внутренних стандартов
саморегулируемой организации.
15 реестров, 9 реестров шаблонов и 47 справочников — общие для всех отраслей
Настраиваемые пользовательские представления реестров и настраиваемая статусная
модель в реестре лимитов
Квартальный отчёт о деятельности по внутреннему контролю и годовой план
деятельности по внутреннему контролю — по шаблонам
Контур внутреннего контроля в продукте один и покрывает все три сегмента:
реестры, шаблоны и справочники общие, а отраслевая специфика задаётся настройкой —
составом ролей, справочников и шаблонов отчётов.
Механизмы, которые проверяющий может потрогать
Не «система помогает контролировать», а конкретные правила, заложенные
в продукт. Их можно показать на стенде и проверить в первые же минуты.
Отправивший карточку и утвердивший её — разные люди
«Отправить на согласование» и «Согласовать или отправить на доработку» — два разных
права, а не одно право «редактировать». Кнопки согласующего вообще не появляются на экране,
пока карточка не находится в статусе «На согласовании», а возврат на доработку не проходит
без комментария.
Права — до вкладки карточки
Вкладки карточки риска (6), лимита (5) и нарушения (5) — самостоятельные объекты
безопасности с действием READ. Всего в модели 12 типов объектов защиты, 5 действий
(READ, WRITE, ADD, DELETE, EXECUTE) и 27 именованных действий пользователя.
Меню собирается из прав, а не показывается серым
Пункт меню отображается, только если у сотрудника есть право READ на соответствующий
объект; узлы, оставшиеся пустыми, из дерева отбрасываются. Сотрудник не видит разделов,
в которые ему всё равно нельзя.
Обязательные поля как встроенный контроль качества
Карточка риска не уходит на согласование, пока не заполнены дата идентификации,
наименование, причина, последствия, уровень, степень вероятности, потери, количество
эпизодов, статус, ответственный, юридическое лицо, руководитель и ссылки на все инциденты.
Статусная модель с поимённым списком согласующих
Шаблон модели → переход «из статуса в статус» → список согласующих на шаге. Переход
доступен, только если выполнен заданный фильтр и текущий сотрудник числится среди тех,
кто ещё не согласовал. Реализовано для реестра лимитов; у остальных сущностей жизненный
цикл фиксированный.
Сумма под риском считается по формуле, а не на глаз
Один эпизод — регуляторные потери; до двадцати — двойные; свыше — количество эпизодов ×
потери × степень вероятности. Результат ограничен сверху 10 000 000, затем прибавляются
прочие потери. Отрицательный результат система считает ошибкой, а не нулём.
Две линии контроля при выпуске отчётности
Отчёт проходит первую линию, затем вторую, затем подтверждение отправки в надзорный
орган. Отдельным действием отчёт возвращается на переделку — и это видно в истории этапов.
Во внешнюю выгрузку попадает только помеченное
Отчёт 449 забирает лишь те риски, у которых стоит признак «Показывать Банку России».
Регулятор получает ровно то, что помечено, а не весь реестр целиком.
Расписания фоновых задач правятся в интерфейсе
Девять активных задач читают своё расписание из базы при каждом срабатывании: оно
меняется в разделе «Настройки приложения» → «Задачи по расписанию», без пересборки.
Параллельный запуск в кластере блокируется, ошибка одной задачи не роняет планировщик,
все запуски пишутся в журналы.
Внешнему проверяющему — срез, а не доступ в систему
Для внешнего проверяющего и для внешнего пользователя заведены отдельные реестры
регуляторных рисков «только чтение». Аудитору или регулятору отдаётся ограниченный срез,
а не учётная запись во всей системе.
Пороги напоминаний — в рабочих днях
Пороги напоминаний о приближении срока
О чём напоминаем
За сколько рабочих дней
Общие пороги уведомлений о приближении срока
10, 5, 3 и 1
Мероприятие с приоритетом «Лёгкий»
3
Мероприятие с приоритетом «Средний»
5
Мероприятие с приоритетом «Серьёзный»
7
Подготовка ответа на запрос или предписание
3
Корректирующие мероприятия
10 и 5
Пометка «близко к дедлайну» на диаграмме Ганта
3
Все пороги отсчитываются в рабочих днях по производственному
календарю, а не в календарных.
Сквозная прослеживаемость: у каждого шага есть след
У каждой основной сущности — парная история изменений и история этапов, 12 типов
комментариев, журнал почтовых уведомлений, журналы загрузки процессов и обновления
представлений. Вопрос «кто и когда изменил статус» закрывается записью, а не памятью
сотрудника.
Один контур вместо переписки и таблиц
Запись заводится в реестре, проходит согласование, попадает в отчёт и
уходит в надзорный орган с подтверждением отправки. Каждый шаг — статус, ответственный и срок.
Схема листается вбок — она шире экрана.
Схема контура. Названия этапов и статусов соответствуют
реализации: «На согласовании», «На доработке», «Согласовано», отправка по двум линиям контроля.
12 типов объектов защиты, 5 действий, 27 именованных действий пользователя,
сборка меню по правам.
Кому подходит и кому не подходит
Границы применимости — с обеих сторон, чтобы разговор о пилоте
сразу шёл по существу.
Подходит
Организация под надзором Банка России, где есть департамент внутреннего контроля
или контролёр, а записи ведутся по нескольким юридическим лицам
Нужны проверяемые правила: разделение полномочий, сроки в рабочих днях, история
каждого изменения и каждого этапа
Есть готовность развернуть приложение в своей инфраструктуре: Java 17,
Spring Boot 2.7.18, ZK 9.6.2, PostgreSQL, Keycloak как OIDC-провайдер,
HashiCorp Vault для секретов
Сотрудники, подразделения, клиенты и договоры уже ведутся во внешних учётных
системах и могут поступать в систему как нормативно-справочная информация
Не подходит
Нужен облачный сервис по подписке: продукт ставится в контур организации,
мультиарендности в нём нет
Нужны мобильное приложение или публичный интерфейс для внешних потребителей
данных — ни того, ни другого в продукте нет
Нужен готовый контур внутреннего аудита с рабочими программами проверок,
планом-графиком и аудиторскими заключениями: в продукте есть группа реестров «Аудит»
из четырёх позиций и два отчёта по внутреннему контролю, отдельной подсистемы аудита нет
Нужна СУБД, отличная от PostgreSQL: продукт работает на PostgreSQL
Нужна настраиваемая статусная модель сразу для всех сущностей: она реализована
для реестра лимитов, у остальных жизненный цикл задан в продукте
Отчётность — под требования вашей организации
Продукт разработан с учётом практики надзорной отчётности Банка России: в нём есть
Отчёт 449, признак «Показывать Банку России» и подтверждение отправки в надзорный орган.
Состав форм и сроков настраивается под требования вашей организации — без пересборки
приложения и без правки кода.
Разработчик — российская компания ООО «Ланселот-ИТ». Продукт разворачивается
в инфраструктуре заказчика, внешние сервисы для работы ему не требуются. Все числа
на этой странице взяты из кода версии 1.2.0.
Клиенты
Организации, с которыми ведётся сотрудничество по продукту.
Перечень публикуется только с письменного согласия организации.
Посмотреть, как это работает на ваших регламентах
Показываем систему на живом стенде: реестры, карточку риска, маршрут согласования и
выгрузку отчёта. Без слайдов. Состав показа согласуем заранее.