Европа · Санкции и комплаенс

Роль совета директоров в корпоративном комплаенсе

Erich Rath11 мин чтения

Роль совета директоров в системе корпоративного комплаенса Практическое руководство для членов советов директоров, генеральных юрисконсультов и комплаенс-офицеров международных компаний

Главное

Роль совета директоров в корпоративном комплаенсе — это не формальное утверждение политик. Это персональная ответственность за то, чтобы компания не нарушала закон.

Главный вопрос не в том, приняты ли в компании комплаенс-процедуры. Главный вопрос — могут ли члены совета директоров доказать, что они выполнили свою обязанность по надзору (duty of oversight) и проявили должную осмотрительность (duty of care), когда произойдёт нарушение.

Поэтому эффективное участие совета директоров в системе комплаенса строится на трёх фундаментальных проверках:

  • Знает ли совет реальные комплаенс-риски бизнеса.
  • Построена ли система, которая эти риски выявляет и предотвращает.
  • Может ли совет документально подтвердить свои действия и решения.

Если эти три элемента отсутствуют, члены совета рискуют не только репутацией компании, но и личной административной, а в ряде юрисдикций — уголовной ответственностью. В контексте санкций ЕС, экспортного контроля и трансграничных расследований это не теория, а реальность последних лет.

Когда встаёт вопрос о роли совета директоров в комплаенсе

Вопрос об обязанностях совета директоров становится критически практичным в следующих ситуациях:

  • компания работает на рынках, затронутых санкционными режимами ЕС;
  • продукция или технологии подпадают под экспортный контроль (Регламент ЕС 2021/821);
  • бизнес имеет дочерние структуры, контрагентов или цепочки поставок в третьих странах;
  • проводится due diligence в рамках M&A, и обнаружены исторические нарушения санкций;
  • компания получает запрос от национального регулятора или Европейской комиссии;
  • выявлены "красные флаги" — подозрительные платежи, обходные схемы, признаки реэкспорта в подсанкционные юрисдикции;
  • рассматривается назначение или переназначение членов совета директоров после compliance-инцидента;
  • внутреннее расследование показало системные недостатки контроля.

Во всех этих случаях регуляторы, а впоследствии и суды, будут оценивать не только действия менеджмента, но и то, что делал или чего не делал совет директоров.

Ошибка, которую совершают большинство советов директоров

Многие советы исходят из ложной посылки:

Комплаенс — это задача юридического департамента и комплаенс-офицера.

Это опасное заблуждение.

Правильная постановка вопроса звучит так:

Создал ли совет директоров такую систему комплаенса, которая позволяет ему принимать информированные решения и своевременно выявлять риски, угрожающие бизнесу и его членам лично?

Делегирование операционных функций не снимает с совета директоров фидуциарных обязанностей. В ключевых юрисдикциях ЕС, особенно в Германии, Нидерландах и Франции, а также на уровне практики Суда ЕС, последовательно формируется стандарт: члены органов управления несут ответственность, если они не обеспечили надлежащую организацию комплаенс-функции, не контролировали её работу или проигнорировали сигналы о нарушениях.

В сфере санкций и экспортного контроля эта логика усиливается: государства-члены ЕС внедряют директиву о гармонизации уголовной ответственности за нарушение ограничительных мер, где прямо поднимается вопрос об ответственности руководящих лиц.

Шаг 1. Определить применимые комплаенс-обязательства

Первое, что должен сделать совет директоров, — не нанимать консультантов и не утверждать политики, а ясно определить, каким именно регуляторным требованиям подчиняется бизнес.

Ключевые нормативные блоки для международной компании в ЕС:

  • Регламенты Совета ЕС об ограничительных мерах (санкционные пакеты);
  • Регламент ЕС 2021/821 об экспортном контроле товаров и технологий двойного назначения;
  • национальное законодательство страны инкорпорации об ответственности юридических лиц и руководителей;
  • секторальные требования (финансовый сектор, энергетика, оборонная промышленность);
  • правила валютного контроля и запрета на предоставление экономических ресурсов;
  • рекомендации Европейской комиссии и национальных регуляторов по должной осмотрительности;
  • экстерриториальные риски (включая возможное влияние санкций США, где это применимо).

Если у компании несколько бизнес-юнитов в разных странах, карта комплаенс-обязательств должна строиться с учётом всех пересекающихся режимов. Совет директоров не обязан знать каждую техническую деталь, но он обязан требовать, чтобы эта карта была подготовлена, обновлялась и учитывалась в стратегических решениях.

Шаг 2. Оценить реальные риски бизнеса

Комплаенс-риски не ограничиваются прямыми поставками в подсанкционные страны.

Совету директоров необходимо понимать риски, связанные с:

  • реэкспортом через третьи страны;
  • использованием подставных компаний и посредников;
  • платежами в валютах, подпадающих под ограничения;
  • нематериальной передачей технологий (техническая помощь, облачные сервисы, ПО);
  • участием в проектах с косвенной вовлечённостью подсанкционных лиц;
  • контролируемыми поставками через дочерние структуры;
  • сделками с компаниями, бенефициары которых скрыты;
  • профессиональными услугами (юридическими, бухгалтерскими, консалтинговыми), которые могут квалифицироваться как предоставление экономических ресурсов.

Риск-ориентированный подход (risk-based approach), закреплённый в рекомендациях Еврокомиссии, требует, чтобы совет периодически рассматривал рисковую карту и давал руководству мандат на её актуализацию.

Шаг 3. Утвердить структуру комплаенс-функции

Совет директоров отвечает за то, чтобы комплаенс-функция была:

  • независимой от операционного менеджмента;
  • обеспечена достаточными ресурсами (бюджет, персонал, IT-системы);
  • интегрирована в ключевые бизнес-процессы (продажи, закупки, M&A, финансы);
  • подотчётна непосредственно совету или комитету по аудиту / комплаенс-комитету.

Правильная архитектура включает:

  • комплаенс-офицера с прямым доступом к совету;
  • комплаенс-комитет на уровне совета (особенно актуально для компаний с высокими рисками);
  • регулярную отчётность (не реже одного раза в квартал);
  • процедуру эскалации, при которой серьёзные инциденты доводятся до совета незамедлительно.

Совет должен зафиксировать эту архитектуру в уставе, положениях о комитетах и политиках.

Шаг 4. Обеспечить систему санкционного due diligence

Это операционная задача менеджмента, но совет директоров должен задать стандарт.

Система должна охватывать:

  • проверку контрагентов, бенефициаров и конечных получателей по санкционным спискам ЕС и национальным спискам;
  • скрининг товаров на предмет попадания под экспортный контроль;
  • анализ конечного использования (end-use) и конечного пользователя (end-user);
  • контроль "красных флагов" (нестандартные маршруты поставок, сложные цепочки платежей, запросы на обход контроля);
  • процедуры приостановки сделки при выявлении риска.

С точки зрения совета, критично не прописать эти процедуры на бумаге, а убедиться в их работоспособности. Для этого используются независимые аудиты и тестирование (sampling).

Шаг 5. Наладить информирование и обучение членов совета

Совет директоров не может эффективно выполнять надзорную функцию, если он сам не понимает базовых правил.

Минимальный стандарт:

  • ежегодное обучение членов совета по темам санкций, экспортного контроля и личной ответственности;
  • регулярные стратегические сессии по комплаенс-рискам;
  • предоставление совету кратких аналитических записок о новых пакетах санкций и их влиянии на бизнес.

В случае инцидента регулятор неизбежно задаст вопрос: понимал ли совет применимые ограничения? Отсутствие протоколов обучения превращается в отягчающее обстоятельство.

Шаг 6. Обеспечить мониторинг и внутренние расследования

Комплаенс-система без мониторинга — это иллюзия контроля.

Совет должен гарантировать, что в компании:

  • работают каналы информирования о нарушениях (whistleblowing), соответствующие Директиве ЕС 2019/1937;
  • существует процедура внутреннего расследования при поступлении сигналов;
  • результаты расследований рассматриваются на уровне совета или комплаенс-комитета;
  • принимаются корректирующие меры, включая кадровые и дисциплинарные решения.

Особо чувствительный момент: если совет получает информацию о возможном нарушении санкций и не принимает мер, это практически гарантирует обвинения в бездействии или попустительстве со стороны регулятора.

Шаг 7. Оценивать и документировать решения совета

Многие члены совета попадают в зону риска не из-за того, что не занимались комплаенсом, а из-за того, что не смогли доказать свою осмотрительность.

Совет должен обеспечить документирование:

  • обсуждения комплаенс-рисков и санкционных вопросов в протоколах заседаний;
  • отчётов комплаенс-офицера и решений по ним;
  • обоснования одобрения сделок в чувствительных регионах;
  • результатов оценки рисков и принятых мер по их снижению.

Правило простое: если это не зафиксировано, с точки зрения регулятора этого не было.

Шаг 8. Проверять персональные риски членов совета

Члены совета директоров в ряде стран ЕС могут быть привлечены к административной, гражданской и даже уголовной ответственности за нарушение санкций, совершённое компанией, если будет доказано, что они не обеспечили надлежащий надзор.

Ключевые зоны персонального риска:

  • ответственность перед компанией (иски акционеров о возмещении убытков);
  • ответственность перед третьими лицами;
  • запрет на занятие должностей (disqualification);
  • в отдельных случаях — уголовное преследование (Германия, Франция, Нидерланды);
  • репутационные последствия и ограничения на трансграничные поездки.

Совет должен регулярно получать юридический анализ этих рисков с учётом конкретной юрисдикции и практики правоприменения.

Прямой надзор или делегирование: что важно понимать совету директоров

КритерийПрямой надзор советаДелегирование менеджменту без контроля
Соответствие стандарту duty of careОбеспечивается, если решения документированыПрактически не обеспечивается
Защита от персональной ответственностиУсиливает позициюОслабляет позицию
Раннее выявление рисковВышеНиже
Ресурсы советаТребует времени и экспертизыЭкономит время, но создаёт слепые зоны
Приемлемо для малых рисковНе всегда оправданоМожет быть оправдано при низком риске и сильном контроле
Приемлемо в сфере санкций и экспортаПрактически обязательноКрайне рискованно

Вывод: в сферах санкций и экспортного контроля делегирование без активного надзора — это перенос ответственности без переноса риска, который в итоге остаётся на совете.

Типичные ошибки совета директоров в системе комплаенса

  1. Формальное утверждение политик без их тестирования Политики есть, но они не работают на практике.
  2. Отсутствие компетенций в совете Ни один член совета не обладает знаниями в сфере санкций и экспортного контроля.
  3. Комплаенс-отчётность раз в год За год можно пропустить санкционный пакет, который разрушит целый бизнес-юнит.
  4. Игнорирование сигналов от комплаенс-офицера Если комплаенс-офицер сообщает о проблеме, а совет не реагирует, это отягчающее обстоятельство.
  5. Отсутствие независимости комплаенс-функции Когда комплаенс-офицер подчинён финансовому директору или руководителю продаж, конфликт интересов неизбежен.
  6. Недооценка экстерриториальных рисков Сделка может быть законной по праву ЕС, но создавать риски по санкциям США или Великобритании, если есть контакты с их юрисдикциями.
  7. Отсутствие плана действий при инциденте Когда нарушение выявлено, начинается хаос вместо структурированного реагирования.
  8. Неучастие совета в сделках M&A в части санкционного due diligence Покупка компании с историческими нарушениями санкций без надлежащей проверки — одна из самых частых причин последующих расследований.

Чек-лист члена совета директоров

Перед подписанием протокола или одобрением сделки каждый член совета должен задать себе 15 вопросов:

  1. Знаю ли я, какие санкционные режимы применимы к нашему бизнесу?
  2. Проведена ли оценка рисков по всем бизнес-линиям и юрисдикциям?
  3. Назначен ли независимый комплаенс-офицер с прямым доступом к совету?
  4. Утверждены ли политики по санкциям, экспортному контролю и due diligence?
  5. Проводилось ли тестирование этих политик в последние 12 месяцев?
  6. Получаю ли я регулярную отчётность о комплаенс-инцидентах?
  7. Есть ли процедура эскалации серьёзных нарушений в совет?
  8. Проводилось ли обучение членов совета по актуальным санкционным рискам?
  9. Проверены ли ключевые контрагенты и цепочки поставок на предмет санкционных рисков?
  10. Задокументированы ли обсуждения рисков на заседаниях совета?
  11. Получал ли я информацию о "красных флагах" в сделках и мерах реагирования?
  12. Есть ли работоспособный канал информирования о нарушениях (whistleblowing)?
  13. Проведён ли анализ личной ответственности членов совета в соответствующих юрисдикциях?
  14. Есть ли план действий на случай обнаружения нарушения санкций?
  15. Могу ли я, опираясь на документацию, доказать свою должную осмотрительность перед регулятором или судом?

Если хотя бы на пять вопросов ответ отрицательный или неопределённый — комплаенс-система с точки зрения совета директоров не является защищённой.

Как выглядит сильная роль совета директоров в системе комплаенса

Сильная модель включает пять уровней:

1. Tone at the Top Публичная и внутренняя позиция совета, демонстрирующая нулевую толерантность к нарушениям санкций. Комплаенс — не затраты, а лицензия на ведение международного бизнеса.

2. Governance Structure Чёткая архитектура: комплаенс-комитет совета, независимый комплаенс-офицер, зафиксированные линии подотчётности, бюджет и право вето на рискованные сделки.

3. Risk-Based Policies & Procedures Политики, построенные на реальной карте рисков, автоматизированный скрининг, процедуры due diligence, контроль конечных пользователей и end-use.

4. Monitoring & Assurance Независимый аудит комплаенс-функции, выборочные проверки сделок, анализ данных (transaction screening), а не только отчёты на бумаге.

5. Enforcement & Consequence Management Последовательное применение дисциплинарных мер, исправление недостатков и коммуникация с регулятором в случае инцидента, с опорой на документированные действия совета.

Без первого и пятого уровней даже хорошо прописанные политики не спасают совет от обвинений в формальном подходе.

FAQ

Может ли член совета директоров быть привлечён к личной ответственности за нарушение санкций ЕС компанией?

Да. В ряде государств-членов ЕС действуют или вводятся нормы об ответственности руководящих лиц за непринятие надлежащих мер по предотвращению нарушений. Это может быть административная, гражданская или уголовная ответственность в зависимости от тяжести нарушения и юрисдикции.

Что является доказательством выполнения советом своих обязанностей?

Документация: протоколы заседаний с обсуждением комплаенс-рисков, утверждённые политики, отчёты комплаенс-офицера, протоколы реагирования на "красные флаги", подтверждения обучения.

Достаточно ли назначить комплаенс-офицера, чтобы снять ответственность с совета?

Нет. Назначение — лишь один из элементов. Совет обязан обеспечить независимость, ресурсы и отчётность комплаенс-функции, а также осуществлять реальный надзор.

Как часто совет директоров должен рассматривать санкционные риски?

В международном бизнесе со средними и высокими рисками — не реже одного раза в квартал. При резких изменениях санкционных режимов (новые пакеты ЕС) — незамедлительно.

Что делать совету, если обнаружено нарушение санкций в прошлом?

Не паниковать, но и не замалчивать. Немедленно инициировать внутреннее расследование под руководством внешних юристов, оценить необходимость добровольного раскрытия регулятору (voluntary self-disclosure), изолировать проблему и принять меры к предотвращению повторения. Бездействие совета в такой ситуации — самый большой риск.

Обязан ли совет директоров контролировать каждую сделку?

Нет, но он должен утвердить критерии, при которых сделки требуют эскалации на уровень совета или комплаенс-комитета (страны, суммы, типы товаров, "красные флаги").

Связанные услуги

  • Sanctions, Export Controls & International Compliance
  • Corporate Governance & Directors’ Duties
  • Cross-Border Internal Investigations
  • Sanctions Due Diligence for M&A Transactions
  • Regulatory Defense & Enforcement Actions
  • Compliance System Design & Audit
  • Personal Liability Risk Assessment for Directors
  • EU Sanctions Advisory & Strategic Risk Management

Связанные материалы

  • Персональная ответственность директоров за нарушение санкций ЕС
  • Как построить санкционный комплаенс в международной компании
  • Due diligence контрагента в условиях санкций ЕС
  • Новый Регламент ЕС об экспортном контроле: что нужно знать совету директоров
  • Внутреннее расследование при нарушении санкций: практическое руководство
  • Риски членов совета директоров при M&A сделках в санкционных юрисдикциях
  • Как подготовить компанию к проверке санкционного регулятора ЕС
  • Tone at the Top: почему комплаенс начинается с совета директоров

Вывод

Роль совета директоров в системе корпоративного комплаенса — это не дополнительная нагрузка, а содержание его фидуциарных обязанностей в условиях жёсткого санкционного регулирования.

Эффективная защита бизнеса и самих директоров строится не на разовом утверждении документов, а на постоянном надзоре, компетентности, документировании решений и способности доказать добросовестность своих действий.

В эпоху европейских санкционных пакетов, уголовной гармонизации и усиления правоприменения выигрывает не тот совет, который делегировал комплаенс менеджменту, а тот, который встроил комплаенс в стратегическое управление и может продемонстрировать это регулятору.

Есть вопрос по теме статьи?

Напишите нам — ответим в течение рабочего дня.