
Статья подготовлена с экспертом
Павел Сергеев, Руководитель группы Presale VK Tech Специализируется на внедрении налогового мониторинга и СВК

Компания вступила в налоговый мониторинг три года назад: подготовили реестр рисков, описали контрольные процедуры, свели их в матрицу и закрыли задачу. За следующий год финансовая служба обновила версию учетной системы, в договорную практику добавился новый вид сделок, часть операций перенесли в отдельный контур, но матрицу не обновили. Инспектор находит расхождение и спрашивает, какая контрольная процедура должна была его отследить, а компания не может ответить на вопрос.
Ниже разберем, как устроена матрица рисков и контрольных процедур по требованиям ФНС России, почему важно ее обновлять, как способ проведения процедур влияет на оценку системы внутреннего контроля и кто в компании отвечает за пересмотр.

Павел Сергеев, Руководитель группы Presale VK Tech Специализируется на внедрении налогового мониторинга и СВК
Контрольная процедура в системе внутреннего контроля — это действие или набор действий, направленных на предупреждение либо выявление и минимизацию рисков, которые влияют на правильность исчисления, полноту и своевременность уплаты налогов, сборов и страховых взносов.
Матрица рисков и контрольных процедур (МРКП) — форма, в которой каждый идентифицированный риск связан с конкретной процедурой и способом проведения. Структуру задает приказ ФНС России от 25.05.2021 № ЕД-7-23/518@: матрица идет приложением № 7, форма КНД 1125311.
Матрица входит в регулярную отчетность. Формы по рискам и контрольным процедурам представляются ежеквартально, не позднее одного месяца со дня наступления соответствующего отчетного периода. Годовой блок включает оценку уровня организации СВК, мероприятия по ее совершенствованию и информацию об организации СВК. Так налоговый орган видит матрицу в динамике и сопоставляет периоды между собой.
Также матрицу стоит обновлять после следующих событий в деятельности компании:
«Если не обращаться к матрице после ключевых изменений, накапливаются расхождения. Строка матрицы продолжает ссылаться на процедуру, которая выполняется с использованием отчета, снятого с поддержки. Код риска остался прежним, а операция ушла в другой процесс и попадает в другой регистр. Формулировка риска описывает участок учета, которого в компании больше нет»
Инспектор видит расхождение в раскрытых данных и запрашивает описание контроля, который должен был его предотвратить. Компания предъявляет строку матрицы, но не может подтвердить выполнение процедуры: журнала нет, отчет не формируется. В этом случае каждое требование обрабатывается вручную, а срок представления ответа может истечь.
Требования к организации системы внутреннего контроля описывают процедуры по нескольким признакам:
Чем реже выполняется процедура, тем выше риск накопленных ошибок. Например, если годовая сверка проводится в апреле, компания может упустить ошибку в признании расходов за январь. При этом декларация уже будет сдана, это вызовет вопросы у инспектора.
«Большую пользу компаниям приносят процедуры, описанные с указанием роли и объекта контроля. Например, владелец процесса закупки сверяет реестр принятых актов с регистром признания расходов. Привязка к конкретному сотруднику, экранной форме и версии учетной системы сокращает сокращает срок актуальности описания до ближайшего обновления.
Второй признак устойчивости — доказательство выполнения. Если процедура оставляет машинный след (протокол, журнал, отчет с идентификаторами документов), ее результаты можно раскрыть в форме. Если следа нет, в отчетности останется утверждение, которое нечем подкрепить»

Приходите на демо-показ — разберем вашу матрицу рисков и контрольных процедур, покажем, как можно реализовать ее в VK Tax Compliance
При раскрытии информации о контрольной процедуре в форме по КНД 1125309 (приложение № 5 к приказу ФНС № ЕД-7-23/518@) компания указывает способ ее проведения: ручной, ИТ-зависимый и автоматический. Для ИТ-зависимых и автоматических процедур дополнительно заполняется блок с информационной системой, в которой выполняется контроль.
Способ проведения показывает, от чего зависит результат процедуры.
В рамках налогового мониторинга компания должна ежегодно раскрывать оценку уровня организации системы внутреннего контроля (приложение № 14 к приказу, форма по КНД 1125313). СВК оценивают по набору критериев, от итогового балла зависит, какой уровень ей присвоят: начальный, определенный, контролируемый, управляемый, совершенствуемый. Уровень автоматизации контрольных процедур входит в число критериев наравне с полнотой охвата рисков и наличием документов, подтверждающих выполнение контролей.
Доля автоматических контрольных процедур — один из факторов, влияющих на оценку качества контроля и уровень организации СВК, который устанавливает налоговый орган. Их количество не влияет напрямую на участие в налоговом мониторинге, но ФНС России обращает на это внимание.
Статья 105.28 НК РФ называет три основания досрочного прекращения налогового мониторинга в отношении компании:
«Ручной контроль повышает вероятность, что компания подпадает под каждый из трех пунктов. Если закрытие периода и раскрытие форм по СВК наложились на период отпусков, компания рискует нарушить срок представления документов. Если описание обновляется вручную, показатели в матрице могут разойтись с тем, что фактически лежит в витрине данных, потому что эту задачу отложили по приоритетам. Ответ на требование инспекции по конкретной операции собирается неделями через выгрузки и переписку с подразделениями»

Собрали гайд, который поможет собрать и вовремя подать в ФНС России всё необходимое
Возьмем типовой риск: расход по одному первичному документу отражен в учете дважды, налоговая база по прибыли занижена.
Формальная запись в карточке контрольной процедуры может выглядеть так:
Такая строка проходит контроль, но не раскрывает, какие именно документы проверяются, по какому правилу, что происходит при срабатывании и чем подтверждается выполнение.
Рабочая запись гораздо подробнее. Риск получает код и привязку к процессу (закупка товаров и услуг), участку учета и налогу. Контрольная процедура кодируется и описывается через вход, правило и выход:
Способ проведения — автоматический, с указанием системы. Периодичность — ежедневно, с обязательным прогоном перед закрытием периода. Ответственный определен с указанием ролей владельца процедуры и риска. Отдельно зафиксировано, что происходит при срабатывании: кто разбирает протокол, в какой срок и каким документом оформляется исправление.
Так будут выглядеть изменения в формате «было — стало»:
| Элемент строки | Формальная запись | Рабочая запись |
| Формулировка риска | «Ошибки при отражении расходов» | Двойное отражение расхода по одному первичному документу, занижение базы по налогу на прибыль |
| Привязка | Отсутствует | Процесс закупки, участок учета, вид налога |
| Связь риска и процедуры | По смыслу, вручную | Код риска связан с кодом контрольной процедуры |
| Описание процедуры | «Проверка первичных документов» | Вход (регистр), правило сверки по реквизитам, выход (протокол расхождений) |
| Способ проведения | Ручной, система не указана | Автоматический, с указанием информационной системы |
| Периодичность | «Постоянно» | Ежедневно и перед закрытием периода |
| Ответственный | «Бухгалтерия» | Роль владельца процедуры и роль владельца риска |
| Доказательство выполнения | Отсутствует | Протокол с идентификаторами проверенных документов |
| Прослеживаемость | Обрывается на формулировке | Доходит до конкретного первичного документа |
«Проверить свою матрицу можно тремя вопросами к каждой строке. Восстановит ли инспектор маршрут от риска до объекта контроля, опираясь только на эту строку? Что произойдет, если процедура сработает и найдет расхождение: кто получает сигнал и в какой срок реагирует? Чем подтверждается, что процедура выполнялась в прошлом квартале? Если строка не дает эту информацию, у инспектора возникнут вопросы»
Формально пересматривать матрицу необходимо раз в квартал перед подачей форм и отдельно раз в год — в рамках оценки уровня организации СВК. Всё остальное время матрица обновляется, когда меняется что-то в процессах компании.
События, требующие пересмотра матрицы:
Кто участвует в пересмотре. Владелец риска из бизнес-функции отвечает за соответствие описания реальной операции. Налоговый методолог оценивает налоговые последствия и актуальность нормативной базы. Владелец учетной системы и витрины данных обеспечивает работу контрольной процедуры после изменений. Служба внутреннего контроля проверяет дизайн и фактическое выполнение процедуры, а финансовый директор разрешает спорные вопросы в оценке риска.
Как фиксировать изменения. Каждую версию матрицы имеет смысл фиксировать с номером, датой начала действия, автором и причиной изменения — так проще отвечать на запросы налогового органа. Версию матрицы важно сопоставлять с версией регламента информационного взаимодействия: регламент описывает состав СВК, и если фактическая матрица ему не соответствует, налоговый орган может расценить это как неисполнение регламента, а систематическое неисполнение, мешающее проведению мониторинга, — одно из оснований досрочного прекращения по пп. 1 п. 1 ст. 105.28 НК РФ.
Матрица описывает контроль на уровне методологии, а в витрине данных он становится работающей процедурой: контрольными соотношениями между регистрами и показателями деклараций, проверками полноты и целостности загрузки, расшифровками до первичного документа. Для каждой проверки настраиваются расписание, пороги и правила обработки результата.
Связка работает в обе стороны. Матрица без технической реализации остается декларацией, которую сложно подтвердить. Контроли в витрине без матрицы превращаются в набор проверок, для которого не определено, какие налоговые риски он закрывает.
VK Tax Compliance помогает выстроить прослеживаемость от риска и контрольной процедуры до строки отчетности, регистра и первичного документа. В системе можно вести результаты выполнения контролей и открывать протоколы проверок: видны статус, код и описание контрольного соотношения, а также показатели, по которым найдено расхождение. Журнал изменений результатов позволяет восстановить ход работы.

Интерфейс VK Tax Compliance
Решение интегрируется с учетными системами компании и АИС «Налог-3», а права доступа к декларациям, регистрам и документам настраиваются по ролям. Для защищенного обмена с ФНС России используется сертифицированное СКЗИ с шифрованием трафика по ГОСТ. VK Tax Compliance можно развернуть в корпоративном контуре или использовать в российском облаке.
Построение матрицы рисков и контрольных процедур входит в проект внедрения. Поэтому методологическое описание контроля и его техническая реализация создаются одновременно и остаются согласованными при дальнейших изменениях.

Как устроены слои контроля внутри витрины и как это работает на реальных данных
Матрица рисков и контрольных процедур должна отражать действующие процессы, учетные системы и способы выполнения контролей. Ее важно пересматривать не только перед квартальным раскрытием и годовой оценкой СВК, но и после изменений в операциях, структуре компании, ИТ-ландшафте и законодательстве. У каждой процедуры должны быть владелец, понятный порядок реакции на срабатывание и доказательство выполнения — например, протокол или журнал с идентификаторами документов.
Начать можно с нескольких строк, которые затронули недавние изменения. Проверьте, можно ли по каждой из них восстановить путь от риска до объекта контроля, понять, кто и в какой срок разбирает расхождение, а также подтвердить, что контроль выполнялся в прошлом периоде. Если на эти вопросы есть ответы, матрица становится эффективным инструментом управления налоговыми рисками.
Пропущенный риск разбирается как отдельное событие: компания устанавливает причину (дефект дизайна процедуры, ошибка настройки, невыполнение исполнителем), исправляет данные и корректирует саму процедуру. Результат разбора может попасть в мероприятия по совершенствованию системы внутреннего контроля. Пропущенное расхождение опаснее самого дефекта — оно может рассматриваться как признак неработающего контроля.
Да. Риски определяются операциями, учетной системой и налоговым профилем конкретного юридического лица, поэтому матрицы участников группы могут несовпадать. Общими остаются методология описания, кодификация рисков и требования к доказательствам, а состав рисков и способ проведения процедур зависят от того, какие процессы и системы работают в каждой компании. Группам удобно вести единую библиотеку типовых рисков и процедур, из которой каждое юридическое лицо собирает свою матрицу.
Проверяется содержание. Налоговый орган оценивает уровень организации системы внутреннего контроля по набору критериев, среди которых полнота охвата рисков, уровень автоматизации процедур и наличие документов, подтверждающих их выполнение. Итоговый балл определяет уровень системы: начальный, определенный, контролируемый, управляемый или совершенствуемый. Инспектор с высокой вероятностью задаст вопросы по процедурам контроля, а строка без доказательства выполнения на этом фоне работает против компании.
В отчетности каждая процедура помечается как ручная, ИТ-зависимая или автоматическая, а доля автоматизированного контроля входит в критерии оценки уровня организации системы внутреннего контроля. Компания с преимущественно ручным контролем может получить более низкую оценку уровня организации СВК. Также она может чаще сталкиваться с запросами по конкретным операциям, потому что подтвердить корректность данных быстро ей нечем.
Оставьте свои контактные данные, и наши эксперты свяжутся с вами в ближайшее время



