Это дело показывает риск передачи чужой ЭЦП и совмещения несовместимых платёжных ролей. При этом важно отделять обстоятельства, установленные судом, от предположений о том, как именно был устроен контроль внутри компании.
| Фактор | Что произошло |
|---|---|
| Сумма хищения | более 613 000 000 ₸ |
| Инструмент | Доступ к программе «Банк-клиент» и использование ЭЦП, оформленной на директора |
| Схема | Переводы на счета двух ИП с указанием собственного номера счёта и номера счёта брата |
| Право распоряжения | Бухгалтер не имела права подписи финансовых документов и не могла от своего имени распоряжаться средствами ТОО |
| Правило об ЭЦП | Закрытый ключ ЭЦП не может передаваться другому лицу; уполномоченный сотрудник должен использовать собственный ключ |
| Практический вывод | Подготовку, проверку и подписание платежей следует разделить между разными ролями |
| Что не раскрыто | Официальное сообщение не описывает банковские антифрод-процедуры и внутренние проверки компании |
| Первоначальный приговор | 8 лет, ст. 189 УК РК (растрата вверенного имущества) |
| Решение Верховного суда РК | Переквалификация на ст. 190 УК РК (мошенничество в особо крупном размере) — 6 лет |
| Возмещение ущерба | В официальном сообщении Верховного суда результат взыскания не указан |
Что произошло
Доступ к «Банк-клиенту»
Доступ был предоставлен руководством ТОО
ЭЦП директора
Электронная подпись для любых операций
По сообщению Верховного суда, бухгалтер переводила деньги со счёта ТОО на счета двух ИП, указывая собственный номер банковского счёта и номер счёта брата. Финансовые документы она подписывала с помощью ЭЦП, оформленной на директора ТОО.
сумма, которую бухгалтер вывела через «Банк-клиент»
Какие контрольные риски нужно проверить
Официальное сообщение не раскрывает, кто и как проверял выписки и контрагентов. Поэтому следующие пункты — не установленные судом факты этого дела, а типовые зоны риска для любой компании:
Итог
Итоговый приговор Верховного суда РК
Переквалификация: ст. 189 → ст. 190 УК РК
Первоначально было назначено 8 лет по пункту 2 части 4 статьи 189 УК РК. Верховный суд установил, что бухгалтер не обладала правом подписи и распоряжения средствами ТОО, поэтому переквалифицировал деяние на пункт 2 части 4 статьи 190 УК РК и назначил 6 лет лишения свободы. Результат взыскания ущерба в официальном сообщении не указан.
Как такое возможно
Риск внутреннего хищения возрастает, когда один сотрудник может провести весь цикл операции без независимой проверки. Это не означает, что бухгалтеру нельзя доверять: контроль должен быть частью процесса и применяться одинаково ко всем должностям.
- Создание платежа → бухгалтер (никто не проверяет)
- Подписание ЭЦП → бухгалтер (знает пароль директора)
- Отправка в банк → бухгалтер (нет второго фактора)
- Отражение в 1С → бухгалтер (проводки рисует сам)
- Сверка с банком → бухгалтер (проверяет сам себя)
Такая концентрация полномочий создаёт риск независимо от размера компании и стажа сотрудника.
7 мер защиты
Разделите ЭЦП и доступ к «Банк-клиенту»
Закрытый ключ ЭЦП директора нельзя передавать бухгалтеру. Каждый уполномоченный подписант использует собственную ЭЦП и действует в пределах оформленных полномочий.
Разделите подготовку и подтверждение платежей
Настройте доступные в вашем банке роли: один сотрудник готовит платёж, другой проверяет получателя, договор, сумму и подтверждает операцию. Дополнительно используйте многофакторную аутентификацию.
Ежемесячная сверка банковской выписки
Независимый от подготовки платежей сотрудник регулярно сверяет выписку с договорами, счетами, актами и реестром контрагентов. Частоту определяют по обороту и риску: для активного бизнеса месяца может быть слишком много.
Независимый аудит
Проводите независимую проверку крупных и необычных операций, прав доступа и расчётов с контрагентами. Формальный аудит выполняется аудиторской организацией; обычную контрольную сверку не следует называть обязательным аудитом.
Разделение обязанностей
Платежи готовит один человек, отражает в учёте — другой. Если бухгалтер один — подключите аутсорсера на функцию контроля.
SMS-уведомления на номер директора
Подключите доступные у банка уведомления об исходящих операциях и изменениях прав доступа. Уведомления дополняют, но не заменяют проверку платежа до его подтверждения.
Конфликты интересов и доступы сотрудников
Закрепите обязанность раскрывать конфликт интересов и связанность с контрагентами. Проверки персональных данных проводите только при наличии законного основания и в соразмерном объёме. Само наличие ИП у сотрудника не доказывает нарушение.
Красные флаги
7 сигналов, при которых нужен дополнительный контроль: каждый из них сам по себе не доказывает хищение.