Ивангородский А. С.

Внутренний аудит · ИТ · Информационная безопасность

Проверять не выборку, а всё.

13 лет во внутреннем аудите — от проверок кассовых узлов в банке до аудитов ITGC, ITAC и информационной безопасности в технологических компаниях. Сейчас руковожу операционным и ИТ-аудитом в Авито: матрицы рисков и контролей критичных систем, координация тестирования на проникновение, сплошное тестирование вместо выборочного.

  • 13 лет во внутреннем аудите
  • 7 лет в ИТ- и ИБ-контуре
  • CIA — Certified Internal Auditor, IIA, 2021
Артём Ивангородский
Ивангородский
Артём Семёнович
Совокупность 10 000 Протестировано 0 Покрытие 0 % совокупность

Совокупность из 10 000 записей. Выборочный метод покрывает 25 записей — 0,25 процента. Сплошное тестирование покрывает все 10 000 — 100 процентов.

Подход

Выборка была компромиссом с экономикой, а не методологическим идеалом

Мы проверяли часть, потому что проверить всё стоило слишком дорого. Контроль тестировали раз в квартал не потому, что риск живёт по кварталам, а потому что чаще было не по карману. Оба ограничения сняты — и профессия меняется не от появления технологий самих по себе, а от того, что эти два ограничения исчезли.

Что изменилось в инструменте
Параметр 2023 — аналитика данных 2026 — языковые модели
Объект транзакции, логи + договоры, тикеты, обращения
Метод SQL, Python, process mining извлечение смысла из текста
Логика жёсткие правила суждение по образцу
Граница неструктурированный текст недоступен вывод подтверждает человек

Не меняется: суждение аудитора, воспроизводимость доказательства и ответственность за вывод.

Путь

  1. 04.2025 — н. в.

    Руководитель операционного и ИТ-аудита

    Авито · Москва

    • Аудиты ITGC, ITAC, информационной безопасности и комплаенс-проверки полного цикла
    • Матрицы рисков и контролей для критически важных ИТ-систем
    • Координация проекта по тестированию на проникновение (Red Team)
    • Пилоты process mining для автоматического мониторинга соответствия процессов
    • Языковые модели и аналитика (Python, SQL, BI) для непрерывного мониторинга
  2. 02.2024 — 04.2025

    Менеджер по операционному аудиту

    Авито · Москва

    • Выстраивание функции внутреннего аудита с нуля: цели, методология, риск-ориентированный план, команда
    • Разработка технического задания для GRC-системы
    • Расследования по обращениям на горячую линию, контроль устранения наблюдений
  3. 05.2023 — 02.2024

    Менеджер по внутреннему аудиту

    Ozon · Москва

    • Перевод тестирования из выборочного в сплошное (data-driven)
    • Автоматизированные инструменты аудита, PostgreSQL, дашборды непрерывного аудита
    • Обучение команды аудита SQL и Python
  4. 08.2021 — 05.2023

    Ведущий внутренний аудитор

    Ozon · Москва

    • Операционные аудиты бизнес-юнитов, продуктов и процессов полного цикла
    • Аудиторское покрытие маркетинга, логистики, закупок и ценообразования
  5. 02.2019 — 08.2021

    Внутренний аудитор

    QIWI · Москва

    • Операционные, комплаенс- и ИТ-аудиты: фрод-мониторинг, процессинги, платёжная система, реконсиляция данных
    • Идентификация клиентов, ПОД/ФТ, KYC, трансграничные операции
    • Management testing для SOX и отчёта CEO в проспекте 20-F для NASDAQ
  6. 06.2013 — 02.2019

    Внутренний аудит, от специалиста до старшего специалиста

    Ренессанс Кредит · Москва

    • Оценка эффективности внутреннего контроля и системы контроля над банковскими рисками
    • Выездные проверки офисов: кредитные, операционные и комплаенс-риски, ПОД/ФТ, ревизии
    • Здесь же — первое соприкосновение с ИБ: USB-порты, права локального администратора

Компетенции

Контроли и методология

ITGC и ITAC
Общие ИТ-контроли и контроли приложений: управление доступом, изменениями, операциями. Полный цикл от планирования до контроля устранения.
Аудит ИБ
Оценка зрелости контрольной среды и управления рисками информационной безопасности, а не проверка соответствия по чек-листу.
Матрицы рисков
Формирование и актуализация матриц рисков и контролей для критически важных ИТ-систем.
SOX и 20-F
Management testing для сертификации по SOX и отчёта CEO в проспекте 20-F для биржи NASDAQ.

Проекты и системы

Red Team
Координация проекта по тестированию на проникновение — от постановки задачи до работы с результатами.
GRC
Разработка технического задания для GRC-системы, интеграция операционного и ИТ-аудита в единый контур.

Данные и модели

Сплошной аудит
Python, SQL, PostgreSQL, ClickHouse, Vertica, Superset, Airflow. Сплошное тестирование вместо выборки.
Языковые модели
Классификация неструктурированного потока: обращения, заявки, анкеты, тикеты, транскрибации интервью.
Process mining
Цифровые двойники процессов для автоматического мониторинга соответствия установленным стандартам.

Выступления
и публикации

Цифровизация внутреннего контроля и аудита: как технологии меняют правила в 2026 году

Доклад на Шестнадцатой конференции «Внутренний контроль и внутренний аудит как инструменты повышения эффективности бизнеса», секция «Цифровые технологии — драйвер эффективности контроля и аудита». Москва, CFO Russia.
Программа конференции →

Сплошной аудит вместо выборочного становится новой нормой

Интервью CFO Russia о том, как снятие ограничений выборки и периодичности меняет профессию, и какие компетенции становятся критичными для аудитора.
Читать интервью →

Что дальше

Достроить фундамент, который собран практикой по кусочкам

Первое образование — экономическое, и практика ушла в информационную безопасность существенно дальше диплома. Чем глубже погружение, тем яснее нехватка системной основы.

Задача на два года — перейти от оценки отдельных контролей к оценке целостных систем управления информационной безопасностью и оформить накопленные подходы к сплошному и непрерывному аудиту как исследование.

Направление
10.04.01 — Информационная безопасность
Программа
Системы управления информационной безопасностью
Университет
Московский политехнический университет