Optymalizacja procesów · Audyt operacyjny · Antyfraud

Znajduję luki, przez które wycieka Twój zysk — i zamykam je tak, żeby firma nie zwolniła. Bez mnożenia procedur, bez frameworku skopiowanego od kogoś innego. Architektura kontroli szyta na miarę Twojej organizacji: elastyczna, nadążająca za zmianą, nastawiona na optymalizację procesów, a nie na ich obudowywanie regulaminami.

Umów rozmowę →
Przewiń
0+lat w audycie i kontroli wewnętrznej
0+spółek, w których zbudowałem systemy audytu i kontroli
cały krajregiony operacyjne w największych miastach objęte kontrolą
setkiaudytów i postępowań wyjaśniających

Nie przychodzę szukać winnych. Przychodzę udrożnić firmę.

Audyt kojarzy się z policjantem, który przychodzi wytknąć błędy, i z segregatorem procedur, który po nim zostaje. Ja robię coś innego: odchudzam i uszczelniam. Szukam kroków, które nic nie wnoszą, kosztów, które nikomu nie służą, akceptacji, które tylko opóźniają, i miejsc, w których proces się zatyka albo przecieka.

Patrzę na procesy i na zachowania — bo firma rzadko traci przez jedną decyzję, a prawie zawsze przez nawyk, który nikomu nie przeszkadza. Nadużycia są tylko jedną z rzeczy, które przy okazji wychodzą — i szczerze mówiąc, rzadziej niż zwykła nieefektywność. Wychodzisz z tego z firmą szczelniejszą i szybszą, nie z listą winnych.

01

Pięć rzeczy, których nauczyło mnie 17 lat

I.
Nadużycie rzadko zaczyna się od człowieka. Prawie zawsze zaczyna się od okazji.

Nadużycie pojawia się tam, gdzie w procesie jest luka: nieszczelny system akceptacji, zbyt szerokie uprawnienia, brak realnego nadzoru. I rzadko dopuszcza się go osoba przypadkowa — najczęściej ktoś, kto zna procesy od podszewki i wie, gdzie są słabe punkty.

— „Fraud… What a Coincidence?”, 2025
II.
Kiedy zaufanie rośnie szybciej niż kontrola, rośnie ryzyko nadużyć.

W rosnącej firmie zarząd musi zaufać menedżerom — inaczej nic się nie zdąży zrobić. Kłopot zaczyna się, gdy zaufanie zastępuje kontrolę zamiast iść z nią w parze. Niemiecki Wirecard wykazywał w księgach 1,9 miliarda euro, które nie istniały, i upadł w 2020 roku. Volkswagen wgrał do milionów aut oprogramowanie fałszujące pomiar spalin i zapłacił miliardy kar. W obu firmach pracowali kompetentni ludzie, byli audytorzy i były procedury. Zabrakło kogoś niezależnego, kto miał realną możliwość powiedzieć zarządowi: sprawdzam.

— „Risk Appetite and Trust in Organizations”, 2025
III.
Audytor nie musi znać Twojego produktu, żeby zrozumieć Twój proces.

Patrzymy na procesy, systemy, dane i ryzyka — świeżym okiem. Widzimy wzorce, które codzienna rutyna zaciera, i miejsca, w których liczby się nie spinają. Audyt nie jest polowaniem na winnych. Jest lustrem, w którym organizacja widzi samą siebie.

— „The Human Side of Audit”, 2025
IV.
Kontrola, przez którą ludzie muszą się przebijać, przestaje być kontrolą.

Procesy zmieniają się dziś szybciej niż procedury, które je opisują. Automatyzacja, AI, nowe kanały sprzedaży, nowe modele rozliczeń — system kontroli zaprojektowany dwa lata temu często już nie przystaje do rzeczywistości. A gdy przestaje przystawać, ludzie zaczynają go obchodzić, żeby zdążyć z robotą. I to jest moment, w którym nadmiar procedur staje się dokładnie tym samym ryzykiem, co ich brak.

— z praktyki, 2026
V.
Najczęściej nie odkrywam niczego skomplikowanego. Odkrywam rzecz oczywistą, której wszyscy woleli nie zauważyć.

Jestem audytem operacyjnym dla właściciela. Wchodzę do firmy, znajduję miejsca, w których traci pieniądze albo tempo, i mówię o tym wprost — także wtedy, gdy nikt nie chce tego usłyszeć. Zaskakująco często nie chodzi o wyrafinowany schemat, tylko o rzecz prostą i widoczną dla wszystkich: dostawcę, którego nikt od lat nie zweryfikował, próg akceptacji, który każdy obchodzi, magazyn, którego nikt nie liczy. Ludzie w środku doskonale o tym wiedzą. Nie mówią, bo tak jest wygodniej, bo to nie ich dział, albo dlatego, że powiedzieli raz i nic się nie stało. Ja nie mam tego problemu — nie robię w tej firmie kariery i nie muszę z nikim jutro pić kawy.

— z praktyki, 2026
02

Dlaczego to w ogóle Twój problem

Nadużycia nie są rzadkie. Są niewidoczne — i to jest znacznie gorsza wiadomość.

Polska
46%

polskich firm doświadczyło przestępstwa gospodarczego w ciągu dwóch lat. Co trzecia z nich mówi o stracie powyżej 4 mln zł.

Polska
60%

nadużyć wewnętrznych to działania kadry kierowniczej — nie szeregowych pracowników. Im wyżej w strukturze, tym mniej osób ma prawo zadać pytanie.

Polska
6%

tylko tyle polskich firm ma u siebie kogokolwiek dedykowanego do compliance. 72% nie wdrożyło żadnego programu antykorupcyjnego.

Świat
12 mies.

tyle średnio trwa nadużycie, zanim ktokolwiek je zauważy. Mediana straty na jedną sprawę: 104 tysiące dolarów.

Świat
ponad 50%

spraw, w których zawiodła kontrola: albo jej nie było, albo ktoś ją obszedł. To nie jest problem ludzi — to problem konstrukcji.

Świat
84%

sprawców wysyłało sygnał ostrzegawczy w zachowaniu, zanim ktokolwiek trafił na ślad w dokumentach.

Dane z Polski: PwC, „Global Economic Crime Survey 2020”, edycja polska — 76 polskich firm, badanie kadry kierowniczej. Dane światowe: ACFE, „Occupational Fraud 2026: A Report to the Nations” — analiza 2 402 rzeczywistych spraw ze 143 krajów, łączne straty ponad 3,4 mld USD. Wszystkie źródła są jawne — linki obok, można sprawdzić każdą liczbę. PwC ↗  ·  ACFE ↗

Czas jest tu jedyną walutą. Nadużycie złapane w ciągu pierwszego półrocza to mediana straty 40 tysięcy dolarów. To samo nadużycie ciągnące się ponad pięć lat — powyżej 1,1 miliona. Nie dlatego, że sprawca staje się sprytniejszy. Dlatego, że nikt nie patrzył.

Zwróć uwagę na dwie liczby obok siebie: 84% sprawców wysyła sygnał, zanim ktokolwiek ich wykryje, a większość spraw wychodzi na jaw z ludzkiego sygnału, nie z systemu informatycznego. Nadużycia rzadko są niewidoczne w sensie dosłownym. Są niewidoczne, bo nikt nie umie albo nie chce ich zobaczyć.

I liczba, o której mówi się najmniej chętnie: 70% polskich firm, które doświadczyły nadużycia, miało wątpliwości, czy zareagowało właściwie — czy dobrze zabezpieczono dowody, czy z kim trzeba rozmawiano, czy nie za szybko albo nie za późno. Sprawa prowadzona źle potrafi kosztować więcej niż samo nadużycie.

Rynek wyciągnął z tego wnioski dwadzieścia lat temu. Po upadku Enronu i WorldComu Stany Zjednoczone uchwaliły w 2002 roku ustawę Sarbanes–Oxley, która wymusiła na spółkach giełdowych realną, niezależną drugą linię kontroli — nie deklarację w regulaminie, tylko funkcję z budżetem i dostępem do rady nadzorczej. Dziś to standard w każdej dużej organizacji na świecie.

W Polsce ten standard nie dotarł jeszcze do firm średniej wielkości: tylko 6% ma kogokolwiek dedykowanego do compliance, a 72% nie wdrożyło żadnego programu antykorupcyjnego. Nie dlatego, że właściciele są nieostrożni — dlatego, że zbudowanie własnego działu audytu od zera to lata pracy i wysoki koszt stały, zanim przyniesie pierwsze efekty.

Dlatego tę funkcję coraz częściej powierza się zewnętrznemu partnerowi, zamiast budować ją od podstaw. Zakres dopasowuje się do potrzeb firmy: od jednego projektu w obszarze, w którym coś nie gra, po stałą, wieloletnią współpracę, w której pełnię rolę zewnętrznego działu audytu i kontroli. Dostajesz warsztat audytora grupy kapitałowej od pierwszego dnia — bez rekrutacji, budowania zespołu i lat dochodzenia do dojrzałości. Dokładnie to robię.

03

Złoty środek

Nadmiar kontroli kosztuje tyle samo, co jej brak. Tylko ciszej.

Ile to kosztuje firmę — łącznie straty z luk i koszt nadmiaru procedur
tu tracisz na lukach tu jest najtaniej tu tracisz na procedurach
Zero kontroli Przeregulowanie
Stan organizacji

Czego nie robię

Nie kopiuję gotowych frameworków. Kontrola dopasowana do cudzej organizacji w Twojej będzie albo dziurawa, albo ciasna.

Nie produkuję procedur na półkę. Dokument, którego nikt nie czyta, nie kontroluje niczego — tworzy tylko złudzenie, że jest bezpiecznie.

Nie dokładam Ci pracy. Jeśli mechanizm kontrolny wymaga trzech nowych akceptacji, to prawdopodobnie da się go zastąpić jedną zmianą w procesie.

Nie owijam w bawełnę. Mówię wprost, co widzę — niezależnie od tego, komu się to spodoba. Od dyplomatycznego przemilczania są inni.

04

Jak pracuję

Ten sam warsztat, którym audytowałem grupę ponad 50 spółek. Kluczowe ustalenia idą prosto do właściciela albo zarządu — bo tam zapada decyzja, która albo zatrzyma stratę, albo pozwoli jej rosnąć.

01

Diagnoza: gdzie wycieka i dlaczego

Niezależny audyt operacyjny, prowadzony według metodyki opartej na ryzyku — ale zaczynam zawsze od Twojego procesu, nie od checklisty. Szukam nie pojedynczych błędów, tylko mechanizmów, które je produkują, i przy okazji tych kroków w procesie, które nie wnoszą już nic poza kosztem.

02

AI, skrypty i automatyzacja

Korzystam z tego, co dziś daje rynek: modeli AI, skryptów i automatyzacji. Przeglądam nimi setki tysięcy transakcji, wyłapuję odchylenia od modelu procesu i zastępuję ręczną, powtarzalną pracę rozwiązaniami, które zostają w firmie po moim wyjściu. To nie jest droga na skróty — to realne usprawnienie. Kto na nie czeka, oddaje przewagę konkurencji. Narzędzia pokazują, gdzie patrzeć; wnioski i odpowiedzialność za nie zostają po mojej stronie.

03

Architektura kontroli szyta na miarę

Projektuję system kontroli pod konkretną organizację, jej skalę i tempo: segregacja obowiązków, przeglądy uprawnień, progi akceptacji, weryfikacja dostawców. Zasada jest jedna — mechanizm ma siedzieć w procesie, nie obok niego. A jeśli uszczelnienie jakiegoś obszaru wymagałoby trzech nowych akceptacji, to znak, że problem leży głębiej: nie brakuje tam kontroli, tylko sam proces jest zbudowany źle. Wtedy naprawiamy proces, nie dokładamy podpisów.

04

Wdrożenie, weryfikacja, korekta

Rekomendacja, której nikt nie wdrożył, nie jest warta nic. Audyt sprawdzający weryfikuje realny stopień wdrożenia — i równie ważne, czy mechanizm nadal pasuje do procesu, który przez ten czas zdążył się zmienić. System kontroli jest żywy albo martwy; trzeciej możliwości nie ma.

Co dostajesz na koniec
A

Raport, który da się przeczytać w kwadrans

Konkret: gdzie, co, ile, na jakiej podstawie i co z tym zrobić. Ustalenia opisane tak, żeby obroniły się przed zarządem, radą nadzorczą, a w razie potrzeby także przed sądem pracy — jestem prawnikiem z wykształcenia i wiem, czym różni się podejrzenie od dowodu.

B

Ryzyka ustawione w kolejce

Nie lista trzydziestu uchybień, tylko wskazanie, co grozi realną stratą i wymaga reakcji w tym miesiącu, co można zaplanować na kwartał, a co spokojnie zignorować. Zarząd potrzebuje kolejności, nie kompletności.

C

Mechanizmy, nie zalecenia

Do każdego istotnego ustalenia konkretna zmiana w procesie: kto, w którym kroku, na jakiej podstawie. Plus audyt sprawdzający po uzgodnionym czasie — bo rekomendacja bez weryfikacji wdrożenia to tylko dobrze sformułowana opinia.

D

Bezpośrednio do właściciela, w pełnej dyskrecji

Pracuję sam i odpowiadam przed jedną osobą — właścicielem albo prezesem. Nie przed dyrektorem obszaru, którego audytuję. Ustalenia trafiają bezpośrednio do Ciebie, bez pośredniego sita, na którym najbardziej niewygodne rzeczy mają zwyczaj zostawać. To nie jest kwestia zaufania do Twoich menedżerów — to kwestia arytmetyki: 60% nadużyć wewnętrznych popełnia kadra kierownicza. Do tego żadnego zespołu juniorów przechodzącego przez Twoje dane i żadnych case studies z nazwą Twojej firmy. Umowa o poufności to punkt wyjścia, nie temat do negocjacji.

05

Teksty

6 artykułów · LinkedIn
01

Fraud… What a Coincidence?

Dostawca założony kilka dni przed podpisaniem umowy. Transakcja podzielona na dwie, żeby zmieścić się pod progiem akceptacji. „Nie było czasu na przetarg”. O tym, jak rozpoznać zbiegi okoliczności, które nie są zbiegami okoliczności.
06 · 2025
02

Regulations, Procedures, Processes and Violations — An Auditor in the Maze

Fikcyjne etaty, kreatywna ewidencja czasu pracy, jedno konto bankowe „obsługujące” dziewięciu pracowników. Najtrudniejsze sprawy nie dotyczą nowicjuszy — dotyczą ludzi, którzy znają system i zaczynają używać go przeciwko firmie.
05 · 2025
03

The Human Side of Audit

Odwołane spotkania, naciski z góry, uprzejma cisza. Wystarczy jedno słowo: audyt. O psychologii roli audytora, pięciu archetypach — i o jednym, którego lepiej nie naśladować.
04 · 2025
04

The Illusion of Profitability

Sprzedaż jest myśliwym, operacje kucharzem. Co się dzieje, gdy zdobycz jest za mała, za droga albo kuchnia nie ma przepisu? Cztery prawdziwe kontrakty, w których marża istniała wyłącznie w kalkulacji.
04 · 2025
05

Risk Appetite and Trust in Organizations — Where's the Line?

Wirecard wykazał 1,9 mld euro, których nigdy nie było. Volkswagen wgrał oprogramowanie oszukujące testy emisji. W obu przypadkach zawiodło to samo: nikt niezależny nie miał realnej możliwości powiedzieć zarządowi „sprawdzam”.
04 · 2025
06

Audit vs. Internal Control — Do You Know the Difference?

„Przecież audyt to po prostu ładniejsze słowo na kontrolę?” Jedno z najczęstszych nieporozumień w dużych organizacjach — i powód, dla którego obie funkcje bywają obsadzone źle.
04 · 2025
06

Droga

2025 — obecnie

Niezależny konsultant · audyt, kontrola, ryzyko

Współpraca B2B, obecnie m.in. z Citronex Trans Energy — grupą prowadzącą stacje paliw, restauracje, hotele, myjnie TIR, kantory i autoryzowane serwisy ciężarówek MAN. Audyt operacyjny, analityka danych, architektura systemu kontroli wewnętrznej.

2017 — 2024

Dyrektor Audytu Wewnętrznego Grupy · Impel S.A.

Całość funkcji audytu w grupie ponad 50 spółek: usługi, ochrona, ochrona zdrowia, obsługa techniczna, przemysł. Zespół 4 audytorów, autorska metodyka oparta na ryzyku, wrażliwe postępowania wyjaśniające. Raportowanie bezpośrednio do Zarządu i Rady Nadzorczej.

2013 — 2017

Dyrektor Kontroli Wewnętrznej · Impel Facility Services

Zbudowanie od zera funkcji kontroli wewnętrznej nastawionej na prewencję nadużyć w ponad 20 spółkach. Zespół 3 audytorów, programy kontrolne w kosztach, zakupach i kontraktach, kontrole majątku i floty.

2009 — 2013

Inspektor Kontroli Wewnętrznej · Impel Cleaning

Budowa systemów kontroli i antyfraudowych w regionach operacyjnych w całym kraju — we wszystkich największych miastach w Polsce. Kontrole umów, transakcji, procesów zakupowych oraz praktyk zatrudnienia i wynagrodzeń.

07

Kto to pisze

Tomasz Witan — portret
Tomasz WitanWrocław · od 2009 w audycie

Jestem prawnikiem, który przez siedemnaście lat uczył się czytać firmy tak, jak czyta się akta sprawy.

Zaczynałem w 2009 roku jako inspektor kontroli wewnętrznej. Skończyłem jako dyrektor audytu wewnętrznego grupy kapitałowej z ponad pięćdziesięcioma spółkami, raportujący bezpośrednio Zarządowi i Radzie Nadzorczej. Po drodze były setki audytów, dziesiątki postępowań wyjaśniających i sprawy, o których nie napiszę nigdzie poza raportem.

Nauczyłem się w tym czasie jednej rzeczy: problemem prawie nigdy nie są ludzie. Problemem jest system, który pozwala. Dlatego nie sprzedaję listy uchybień — projektuję mechanizmy, przez które uchybienie po prostu nie przechodzi.

I drugiej: audyt, który dokłada firmie pracy, jest audytem przegranym. Widziałem organizacje sparaliżowane własnymi procedurami — i widziałem, jak ludzie zaczynają je obchodzić, żeby w ogóle dowieźć robotę. Dobra kontrola jest niewidoczna: siedzi w procesie, nadąża za zmianą i przy okazji wyrzuca kroki, które przestały być komukolwiek potrzebne.

Trzeciej rzeczy nauczyły mnie same postępowania: dane pokazują, gdzie szukać, ale rzadko mówią, co się naprawdę stało. Reszty trzeba się domyślić z tego, jak ktoś odpowiada na proste pytanie, czego nie mówi i kiedy zmienia temat. Tego nie ma w żadnym podręczniku — to przychodzi wyłącznie z liczby przeprowadzonych rozmów, a tych mam za sobą tysiące: od pracownika najniższego szczebla po prezesa zarządu. Badanie ACFE ujmuje to liczbą, którą uważam za najważniejszą w całym raporcie: 84% sprawców wysyła sygnał w zachowaniu, zanim ktokolwiek trafi na ślad w dokumentach.

Od 2025 roku prowadzę własną praktykę. Pracuję tam, gdzie biznes styka się z gotówką, towarem i dostawcami — bo tam wycieka najwięcej i najciszej. Pierwsza rozmowa nic nie kosztuje i do niczego nie zobowiązuje: opowiadasz mi o firmie, ja mówię, gdzie najprawdopodobniej wycieka i czy w ogóle warto, żebym się tym zajmował.

Warsztat

Skąd przychodzę
Prawnik — magister prawa i magister administracji, Uniwersytet Wrocławski
W czym siedzę
Audyt · kontrola wewnętrzna · projektowanie systemów kontroli · prewencja nadużyć · optymalizacja procesów · ryzyko operacyjne · compliance · etyka biznesu
Czym się posługuję
SAP · Power BI · QlikView · Excel · matryce SoD · przeglądy uprawnień · modele AI · skrypty i automatyzacja
Gdzie się poruszam
Paliwa i retail · gastronomia i hotele · flota i serwis · usługi i przemysł · ochrona i ochrona zdrowia · obsługa techniczna · grupy kapitałowe

Sprawdźmy, gdzie naprawdę wyciekają Twoje pieniądze.