Организационная структура системы управления рисками и внутреннего контроля
Под системой управления рисками и внутреннего контроля (СУРиВК) мы понимаем совокупность организационных мер, методик, процедур, норм корпоративной культуры и действий, предпринимаемых Компанией для достижения оптимального баланса между ростом стоимости, прибыльностью и рисками, для обеспечения устойчивого развития, эффективного ведения хозяйственной деятельности, обеспечения сохранности активов, соблюдения законодательства и внутренних нормативных документов, а также для своевременной и достоверной подготовки отчетности.
Совет директоров определяет основные принципы и подходы к организации СУРиВК, контролирует деятельность исполнительных органов, а также реализует иные функции, в том числе отвечает за определение общего риск‑аппетита и рассматривает значимые риски и меры управления ими.
Основными задачами комитета совета директоров по аудиту являются оценка эффективности процедур управления рисками и внутреннего контроля и подготовка предложений по их совершенствованию. Кроме того, комитет по аудиту осуществляет контроль в области подготовки бухгалтерской (финансовой) отчетности, а также в области противодействия недобросовестным действиям сотрудников Компании и третьих лиц.
Ревизионная комиссия является органом контроля за финансово‑хозяйственной деятельностью ФосАгро и избирается общим собранием акционеров.На годовом общем собрании акционеров, прошедшем в мае 2025 года, была избрана ревизионная комиссия в следующем составе:
Агабекян Лусине Франклиновна, заместитель начальника управления финансового контроллинга и корпоративной отчетности ПАО «ФосАгро»;
Викторова Екатерина Валерьяновна, заместитель директора казначейства ПАО «ФосАгро»;
Лизунова Ольга Юрьевна, начальник службы (функциональной в прочих областях деятельности), управление бюджетирования, дирекция по экономическим вопросам АО «Апатит».
Цели, задачи и полномочия ревизионной комиссии определены в Положении о ревизионной комиссии ПАО «ФосАгро», утвержденном общим собранием акционеров 12 мая 2011 года.
Комиссией осуществлена проверка финансовой отчетности ПАО «ФосАгро» за 2025 год, заключение от 10 марта 2026 года входит в состав материалов, предоставляемых акционерам в рамках подготовки к годовому общему собранию акционеров.
Полный текст документа «Положение о ревизионной комиссии ПАО «ФосАгро» представлен на сайте Компании
Исполнительные органы обеспечивают создание и поддержание функционирования эффективной СУРиВК. На уровне исполнительных органов создана комиссия по рискам, к функциям которой относится рассмотрение статуса управления рисками и эффективности мероприятий по управлению рисками. По итогам мониторинга управления рисками комиссия готовит предложения для исполнительных органов и совета директоров по вопросам управления рисками.
Дирекция по внутреннему аудиту предоставляет совету директоров и исполнительным органам отчеты и рекомендации по итогам аудитов (в том числе включающие информацию о результатах оценки фактического состояния, надежности и эффективности СУРиВК и корпоративного управления).
Дирекция по управлению рисками и внутреннему контролю осуществляет общую координацию процесса управления рисками, контроль за выполнением мероприятий по управлению рисками, а также подготовку сводной отчетности об управлении рисками для исполнительных органов и совета директоров.
Руководители иных структурных подразделений в соответствии со своими функциональными обязанностями несут ответственность за разработку, документирование, внедрение, мониторинг и развитие СУРиВК во вверенных им функциональных областях деятельности. Задачами сотрудников Компании в рамках СУРиВК являются участие в выявлении и оценке соответствующих рисков и эффективное исполнение контрольных процедур и мероприятий по управлению рисками.
Полный текст документа «Положение о ревизионной комиссии ПАО «ФосАгро» представлен на сайте Компании
Управление рисками
В 2025 году система управления рисками и внутреннего контроля ФосАгро функционировала эффективно благодаря своевременному выявлению и оценке рисков, а также разработке и реализации мер по управлению ими. Совет директоров ежеквартально рассматривал информацию об управлении ключевыми рисками Группы «ФосАгро». Руководство Компании уделяло значительное внимание управлению ключевыми рисками, комиссия по рискам осуществляла мониторинг рисков, регулярно отслеживала статус корректирующих мероприятий и при необходимости инициировала изменения с целью повышения эффективности управления ключевыми рисками.
Развитие СУРиВК в 2025 году
Компания продолжает последовательно развивать СУРиВК.
В 2025 году выполнен полный цикл работы СУРиВК как на производственных комплексах, так и на уровне Группы «ФосАгро» в целом:
осуществлялся постоянный мониторинг управления рисками;
анализировались ключевые показатели рисков;
разрабатывались необходимые корректирующие мероприятия;
осуществлялся последующий контроль и переоценка рисков.
В 2025 году была продолжена работа с рисками, связанными с отдельными направлениями деятельности Компании в условиях изменений в геополитической обстановке, в том числе обеспечением непрерывности процесса закупок, логистики, работы программного обеспечения и ИТ‑инфраструктуры. Особое внимание было уделено обеспечению непрерывности поставок сырья в условиях нестабильной работы поставщиков, связанной с внешними угрозами.
Продолжена работа по автоматизации СУРиВК, получили развитие инициативы по использованию искусственного интеллекта, внедрению рискориентированного подхода на уровне отдельных функций и структурных подразделений.
Оценка СУРиВК
Совет директоров в апреле 2026 года рассмотрел результаты оценки СУРиВК, которая подтвердила, что система управления рисками и внутреннего контроля Группы «ФосАгро» соответствует уровню ведущих компаний отрасли, в том числе:
внедрено большинство передовых практик управления рисками, таких как взаимосвязь со стратегией развития Компании, риск‑аппетит, ключевые индикаторы рисков, элементы автоматизации и роботизации управления рисками, интеграция в систему мотивации и управления Компании.
Компания намерена поддерживать функционирование существующих элементов системы управления рисками и планирует их дальнейшее развитие с учетом лучшей практики, а также изменений во внутренней и внешней среде Группы «ФосАгро».
Дирекция по внутреннему аудиту помогает органам управления ФосАгро повышать эффективность управления бизнес‑процессами и улучшать работу СУРиВК. Дирекция по внутреннему аудиту в своей деятельности придерживается рискориентированного подхода и тесно сотрудничает с подразделениями по управлению рисками и внутреннему контролю, экономической безопасности, а также с руководящими должностными лицами Компании.
Цели, задачи и полномочия внутреннего аудита определены в Политике в области внутреннего аудита, утвержденной советом директоров 18 мая 2021 года (текст представлен на официальном сайте Компании).
Порядок проведения внутреннего аудита в Компании установлен руководством Дирекции по внутреннему аудиту.
Аудиторские проверки
Аудиты бизнес‑процессов
План аудитов на календарный год рассматривается, обсуждается и утверждается комитетом по аудиту и советом директоров. Аудиты проводятся как на уровне Компании, так и в отдельных подконтрольных компаниях и их обособленных подразделениях. Кроме того, Дирекция по внутреннему аудиту проводит мониторинг результативности и эффективности корректирующих действий со стороны руководства Компании по результатам аудитов, ежеквартально отчитывается перед комитетом по аудиту и ежегодно — перед советом директоров.
В 2025 году Дирекция по внутреннему аудиту выполнила в полном объеме годовой план. Были проведены аудиты бизнес‑процессов Группы «ФосАгро» по таким направлениям, как развитие производственных мощностей, ремонтная деятельность и корпоративное управление. Также был проведен ИТ‑аудит автоматической системы диспетчеризации. По результатам аудитов были даны предложения по повышению эффективности контрольных процедур и подходов по управлению процессами инвестиционной, ремонтной деятельности и ИТ. Впоследствии менеджментом были разработаны и утверждены планы корректирующих мероприятий, мониторинг выполнения которых осуществляется дирекцией по внутреннему аудиту.
Планы на 2026 год включают аудит таких бизнес‑процессов, как управление закупками товарно‑материальных ценностей (ТМЦ), анализ эффективности ремонтной деятельности.
Развитие команды
В целях достижения стратегических целей внутреннего аудита продолжается работа по развитию и диверсификации компетенций команды: проводятся регулярные обучения, фокус которых направлен на получение данных из информационных систем и их дальнейшую обработку и визуализацию. В 2026 году запланированы обучения по этой тематике.
Признание профессионализма команды выражается в приглашении ее представителей для участия в экспертном совете Национальной премии «Внутренний аудитор года» и для разработки Предварительного национального стандарта по внутреннему аудиту, вступившего в силу в марте 2026 года.
Самооценка и внешняя оценка
Для обеспечения качества внутреннего аудита проводятся внешние независимые оценки и самооценки. По итогам работы в 2025 году Дирекция по внутреннему аудиту получила положительную оценку со стороны совета директоров и исполнительных органов.
Внешний аудит
Полный текст документа «Политика ПАО «ФосАгро» о выборе внешних аудиторов и принципах формирования отношений с ними» представлен на сайте Компании
Дополнительная информация об аудиторах, порядке их выбора и оценке их независимости раскрыта в полугодовых отчетах, а также подразделах о работе комитета по аудиту и о вознаграждениях настоящего Отчета
Ключевым элементом работы комитета по аудиту совета директоров ФосАгро является регулярное взаимодействие с внешними аудиторами, а также выработка рекомендаций для совета директоров в части выбора и утверждения аудиторов. При выборе аудитора наряду со стоимостью услуги оцениваются следующие факторы:
персональный состав (опыт и квалификация) команды аудиторов должен обеспечивать осуществление аудита отчетности в приемлемые для Компании сроки и с надлежащим качеством;
независимость аудитора, установленная на основании широкого перечня факторов, в том числе через оценку объема неаудиторских услуг, оказываемых компанией‑претендентом в соответствующих периодах. Любое предложение от действующего аудитора по оказанию неаудиторской услуги требует подтверждения партнером по аудиту отсутствия риска для независимости, а также направляется в комитет по аудиту ПАО «ФосАгро» для рассмотрения и согласования. Комитет дает согласие на заключение договора только в том случае, если величина объема неаудиторских услуг не поставит под сомнение возможность независимого и беспристрастного оказания услуги аудита. Существенно влияет на оценку комитетом независимости аудитора также наличие у последнего внутренних процедур контроля объективности и профессиональной этики сотрудников, включая требование периодической ротации партнера по аудиту, проведение аудитором обучения в этой области и использование им специализированных программных средств для осуществления соответствующих проверок;
баланс между преимуществами многолетнего сотрудничества с аудитором и необходимостью свежего взгляда на финансовую отчетность Компании и процедуры ее подготовки;
эффективность работы аудитора в предшествующем периоде. Мнение о качестве работы внешнего аудитора комитет имеет возможность формировать при проведении очных заседаний комитета, обязательными участниками которых со стороны внешнего аудитора являются менеджер и партнер, а также на предшествующих заседаниям комитета встречах команды аудиторов с председателем комитета по аудиту.
Независимая проверка финансово‑хозяйственной деятельности ПАО «ФосАгро» в соответствии с требованиями законодательства Российской Федерации осуществляется аудиторами ПАО «ФосАгро» на основании заключаемых договоров. Аудит консолидированной финансовой отчетности ПАО «ФосАгро» за 2025 год по МСФО проведен АО «Технологии Доверия — Аудит» (адрес компании: Москва, ул. Кржижановского, д. 14, к. 3, пом. 5/1). Аудит бухгалтерской (финансовой) отчетности ПАО «ФосАгро» за 2025 год по РСБУ проведен АО «Юникон» (адрес компании: Москва, Преображенская площадь, д. 8, БЦ «Прео 8»). Аудитор для целей проведения аудита бухгалтерской (финансовой) отчетности ПАО «ФосАгро» по РСБУ ежегодно утверждается общим собранием акционеров.
Подход к оценке независимости и эффективности процесса внешнего аудита, а также назначению или повторному назначению внешнего аудитора всесторонне описан в Политике ПАО «ФосАгро» о выборе внешних аудиторов и принципах формирования отношений с ними, утвержденной решением совета директоров ПАО «ФосАгро» 30 августа 2023 года.
По итогам отчетного года комитет по аудиту совета директоров дал высокую оценку как аудиту бухгалтерской (финансовой) отчетности Общества по РСБУ, проведенному АО «Юникон», так и аудиту консолидированной финансовой отчетности Компании по МСФО, проведенному АО «Технологии Доверия — Аудит».
Полный текст документа «Политика ПАО «ФосАгро» о выборе внешних аудиторов и принципах формирования отношений с ними» представлен на сайте Компании
Дополнительная информация об аудиторах, порядке их выбора и оценке их независимости раскрыта в полугодовых отчетах, а также подразделах о работе комитета по аудиту и о вознаграждениях настоящего Отчета
Инсайдерская информация
Полный текст документа «Положение об инсайдерской информации ПАО «ФосАгро» представлен на сайте Компании
В ПАО «ФосАгро» действует Положение об инсайдерской информации, разработанное с учетом законодательства Российской Федерации и Регламента Европейского союза о недопущении манипулирования рынком (Market Abuse Regulation, MAR).
В соответствии с нормами указанного положения аппарат корпоративного секретаря ведет список инсайдеров, а также списки лиц, исполняющих управленческие обязанности (Persons Discharging Managerial Responsibilities, PDMR), и связанных с ними лиц (Persons Closely Associated, PCA). Для входящих в эти списки лиц положением установлены обязанности, о которых аппарат корпоративного секретаря уведомляет их при включении в списки, а также ежегодно впоследствии.
В первую очередь это ограничения на использование инсайдерской информации и ограничения по осуществлению сделок с ценными бумагами ПАО «ФосАгро». В зависимости от категории инсайдеров для них могут быть установлены либо запрет, либо обязанности по уведомлению ФосАгро или получению его согласия на совершение сделок. Ежеквартально аппарат корпоративного секретаря проверяет списки акционеров с целью выявления сделок, которые могли быть совершены с нарушением таких ограничений.
С целью повышения качества контроля сделок инсайдеров, устранения вызванных человеческим фактором ошибок, в 2025 году ПАО «ФосАгро» подключило продукт Московской биржи «Контроль сделок инсайдеров», позволяющий получать информацию о проходящих через биржу сделках лиц, указанных в направляемых ПАО «ФосАгро» списках инсайдеров.
Полный текст документа «Положение об инсайдерской информации ПАО «ФосАгро» представлен на сайте Компании
Полный текст документа «Политика информационной безопасности» представлен на сайте Компании
GRI 3‑3
Политика информационной безопасности является основополагающим документом в сфере информационной безопасности и определяет общие намерения и принципы по ее обеспечению. Необходимость ее утверждения определяется наличием актуальных для организаций Группы рисков и угроз при осуществлении деятельности и, следовательно, необходимостью реагировать на угрозы и минимизировать риски.
Полный текст документа «Политика информационной безопасности» представлен на сайте Компании
Политика устанавливает высокий приоритет деятельности по обеспечению информационной безопасности и закладывает ее ключевые принципы. Они охватывают целеполагание и планирование процесса обеспечения информационной безопасности, особенности ее реализации, управление качеством работ и непрерывное совершенствование процесса. Все эти принципы определяют подход к содержанию следующих документов иерархии — Концепции информационной безопасности и внутренних нормативных документов, регламентирующих отдельные вопросы по предметной области. Такой набор документов отражает современные подходы и лучшую практику в области обеспечения информационной безопасности.
С периодичностью один раз в полгода вопросы информационной безопасности выносятся на рассмотрение совета директоров.
Результаты 2025 года
зафиксировано порядка 3,1 млн событий, обеспечена защита от более чем 900 инцидентов информационной безопасности;
обеспечены мониторинг работоспособности и сопровождение 16 технических средств защиты;
повышена осведомленность сотрудников в области информационной безопасности, проводятся встречи с трудовыми коллективами, выполнено порядка 100 публикаций статей в корпоративных печатных изданиях и на электронных информационных ресурсах;
на корпоративной платформе обучения прошли курсы и тестирование порядка 16 тыс. работников; разработано 22 информационных материала по различным аспектам информационной безопасности.
совершенствовались процессы в соответствии с требованиями законодательства; разработано и актуализировано 257 локальных нормативных актов и организационно‑распорядительных документов, реализованы мероприятия по их исполнению;
совершенствовались меры по защите АСУТП: с персоналом, ответственным за эксплуатацию и сопровождение АСУТП, проводятся практические тренировки; для новых и реконструируемых объектов закуплены средства обеспечения информационной безопасности;
совершенствовались процессы управления событиями и инцидентами информационной безопасности, в 2,4 раза увеличено количество правил детектирования действий злоумышленников на основе анализа сведений об актуальных угрозах;
проводилась проверка защищенности информационных ресурсов Группы, реализуются планы по совершенствованию мер защиты;
выявлено и заблокировано 65 мошеннических ИТ‑ресурсов, связанных с выставлением поддельных коммерческих предложений и с попытками иных злонамеренных действий от лица Группы;
проводились тренировки по оперативному реагированию на критичные инциденты информационной безопасности в ИТ‑инфраструктуре.
Все сотрудники Дирекции по экономической безопасности проходят обучение по курсам «Противодействие террористической деятельности», «Основные цели и принципы Кодекса этики компаний Группы «ФосАгро».
Взаимодействие с заинтересованными сторонами в области информационной безопасности
Обеспечение информационной безопасности — ответственность каждого сотрудника. Для этого в Группе продолжают проводиться регулярные мероприятия по повышению осведомленности сотрудников по вопросам информационной безопасности и отработке практических навыков противостояния современным угрозам.
В 2025 году проведены тренировки по отработке реагирования на компьютерные инциденты как с производственным персоналом и персоналом АСУТП, так и с ИТ‑персоналом корпоративной сети. Тренировки охватывали полный цикл взаимодействия — формирование групп реагирования на инциденты, учет и регистрация инцидентов, расследование и реагирование на инциденты, анализ и обогащение информации об инциденте, закрытие инцидентов и реализация дополнительных мер. Разработаны шкалы оценок проведения тренировок, по итогам каждой из них выставляется оценка и фиксируется перечень нарушений.
В обеспечении режима информационной безопасности участвуют контрагенты компаний Группы, с которыми осуществляется обмен данными в электронном виде, и чьи сотрудники имеют доступ к внутренним информационным ресурсам Группы. Для взаимодействия с внешними лицами разработаны и применяются отдельные регламенты, а в договорах закреплены порядок обработки персональных данных, конфиденциальной информации и меры, принимаемые в случае их нарушения. Персонал контрагентов проходит обучение по линии информационной безопасности, вовлекается в тестирование и тренировки по обеспечению защищенности.
Сегодня обеспечение информационной безопасности выходит за рамки рабочего места. В Группе уделяется большое внимание созданию устойчивой социальной среды в городах присутствия. Свой вклад в это вносят мероприятия по работе с населением по линии обеспечения информационной безопасности и цифровой гигиены. На регулярной основе проводятся занятия и интерактивные мероприятия со школьниками разных возрастных групп и их родителями, лектории для представителей органов регионального управления, педагогов, общественных организаций, публикуются информационные материалы в корпоративных и региональных СМИ.
За счет перечисленных линий работы, а также за счет применения современных средств защиты информации и слаженной работы профильного подразделения в отчетном 2025 году, как и в предшествующие периоды, удалось избежать инцидентов в сфере информационной безопасности, а также связанных с утечкой конфиденциальных данных, в том числе персональных данных, которые могли бы привести к ощутимому материальному или репутационному ущербу.
Защита персональных данных
Группа «ФосАгро» уделяет особое внимание защите персональных данных (включая потребителей и поставщиков). В Компании реализована эшелонированная комплексная защита с применением современных технологий обнаружения и предотвращения вторжений, детектирования подозрительной и вредоносной активности, внедрена система противодействия утечкам конфиденциальной информации и персональных данных и иные технические меры. Реализовано внутреннее нормативное регулирование, процессы информационной безопасности формализованы. На регулярной основе проводятся проверки уровня защищенности.
Обеспечено повышение осведомленности и проведение обучения работников, в том числе по содержанию локальных нормативных актов Компании и законодательства Российской Федерации. За руководителями структурных подразделений закреплены обязанности по обеспечению выполнения этих требований работниками Компании. Разработаны обучающие материалы по линии защиты персональных данных и проводятся выездные обучающие мероприятия.
В Компании реализован мониторинг инцидентов информационной безопасности в режиме 24 часа 7 дней в неделю.
За 2025 год в Компании не выявлено инцидентов, связанных с утечкой конфиденциальных данных, в том числе персональных.
В 2024–2025 годах была проведена полная инвентаризация процессов обработки персональных данных, уточнены категории и объемы обрабатываемых данных. Выполнена актуализация внутренних нормативных документов организации, включая Политику в отношении обработки персональных данных и сведений о реализуемых требованиях к защите персональных данных и Положение об организации обработки и обеспечению безопасности персональных данных. Подготовлено и своевременно направлено в РКН Уведомление о внесении изменений в Реестр операторов персональных данных.