Compliance

Compliance (Regelkonformität) ist die organisierte und nachweisbare Einhaltung aller Gesetze, Verträge, Normen und internen Regeln, die für ein Unternehmen gelten. Rechtlich trägt sie § 130 OWiG, der vom Inhaber die erforderlichen Aufsichtsmaßnahmen verlangt. Ein Compliance-Management-System ist die Organisation, mit der ein Unternehmen diese Einhaltung steuert.

GRCZuletzt geprüft:

Was ist Compliance?

Compliance bezeichnet die Pflicht eines Unternehmens, die für es geltenden Regeln einzuhalten und diese Einhaltung zu organisieren, zu überwachen und zu belegen. Der Kern steht in § 130 OWiG: Ordnungswidrig handelt der Inhaber, der die Aufsichtsmaßnahmen unterlässt, die Zuwiderhandlungen im Unternehmen verhindern. Die Ordnungswidrigkeit setzt Vorsatz oder Fahrlässigkeit voraus und eine Zuwiderhandlung, die gehörige Aufsicht verhindert oder wesentlich erschwert hätte.

Wenn diese Organisation als System mit Regeln, Kontrollen und Berichten geführt wird, spricht man von einem Compliance-Management-System.

Welche Regeln umfasst Compliance?

Compliance umfasst jede Regel, die für das Unternehmen verbindlich ist, gleich aus welcher Quelle. Welche das sind, ergibt sich aus Branche, Größe und Verträgen.

RegelkreisBeispieleNachweis
Gesetze und VerordnungenDSGVO, Hinweisgeberschutzgesetz, GeldwäschegesetzRichtlinien, Schulungsnachweise, Verzeichnisse
AufsichtsrechtKWG und MaRisk, DORA, BSIG für NIS2-EinrichtungenMeldungen, Prüfberichte
Verträge und KundenauflagenAuftragsverarbeitungsverträge, LieferantenanforderungenVertragsregister, Audits
Normen, soweit vereinbart oder angestrebtISO/IEC 27001, ISO 37301Zertifikat, Managementbewertung
Interne RegelnVerhaltenskodex, FreigabegrenzenFreigaben, Vier-Augen-Prinzip

Ein allgemeingültiger Katalog existiert damit nicht. Er entsteht für jedes Unternehmen aus seinen eigenen Pflichten.

Ist Compliance in Deutschland gesetzlich vorgeschrieben?

Ein allgemeines Compliance-Gesetz gibt es nicht. Die Pflicht ergibt sich aus mehreren Vorschriften, die Sorgfalt, Aufsicht und bei bestimmten Unternehmen ausdrücklich Kontrollsysteme verlangen:

VorschriftWen sie trifftWas sie verlangtFolge eines Verstoßes
§ 43 GmbHGGeschäftsführerSorgfalt eines ordentlichen Geschäftsmannessolidarische Haftung gegenüber der Gesellschaft; Verjährung nach fünf Jahren
§ 93 AktGVorstandsmitgliederSorgfalt eines ordentlichen und gewissenhaften GeschäftsleitersHaftung als Gesamtschuldner; bei Streit trägt das Vorstandsmitglied die Beweislast
§ 91 Abs. 3 AktGVorstand einer börsennotierten Gesellschaftangemessenes und wirksames internes Kontrollsystem und RisikomanagementsystemPflichtverletzung nach § 93 AktG
§ 130 OWiGInhaber eines Betriebs oder Unternehmenserforderliche Aufsichtsmaßnahmen, auch Auswahl und Überwachung von AufsichtspersonenGeldbuße bis zu einer Million Euro, wenn die verletzte Pflicht strafbewehrt ist
§ 30 OWiGdas Unternehmen als juristische Personknüpft an eine Straftat oder Ordnungswidrigkeit einer Leitungsperson an, die Pflichten des Unternehmens verletztVerbandsgeldbuße bis zu 10 Mio. Euro bei vorsätzlicher, bis zu 5 Mio. Euro bei fahrlässiger Straftat
§ 12 Abs. 2 HinSchGBeschäftigungsgeber mit in der Regel mindestens 50 Beschäftigteneine interne MeldestelleGeldbuße nach § 40 Abs. 2 Nr. 2 HinSchG

Bei der Bemessung einer Verbandsgeldbuße zählt die Organisation. Der Bundesgerichtshof hielt im Urteil vom 9. Mai 2017 (1 StR 265/16) fest, dass für ihre Höhe ein „effizientes Compliance-Management“ von Bedeutung ist. Auch Regelungen, die ein Unternehmen infolge des Verfahrens verbessert, können danach eine Rolle spielen.

Fünf Bausteine eines Compliance-Programms

Keine Vorschrift schreibt allen Unternehmen dieselbe Struktur vor; angemessen ist, was zu Größe, Branche und Risikolage passt. Ein Programm lässt sich in fünf Bausteine gliedern, die aufeinander aufbauen:

  1. Risikoanalyse: Bestimmen Sie, welche Rechtsgebiete Ihr Unternehmen treffen können und wie schwer ein Verstoß wiegt.
  2. Regeln: Schreiben Sie Verhaltenskodex und Richtlinien für genau diese Risiken.
  3. Kontrollen: Setzen Sie die Regeln mit einem internen Kontrollsystem aus vorbeugenden und aufdeckenden Kontrollen durch.
  4. Meldewege: Richten Sie einen Kanal für Hinweise ein, der die Anforderungen des Hinweisgeberschutzgesetzes erfüllt.
  5. Nachweis: Halten Sie Schulungen, Kontrollprotokolle und Berichte an die Geschäftsleitung fest.

Vier Rollen mit getrennter Verantwortung

Compliance funktioniert nur, wenn ausführende und prüfende Rolle getrennt sind. Wer dieselbe Stelle Regeln durchsetzen und deren Wirksamkeit bestätigen lässt, erhält eine Selbstauskunft statt einer Kontrolle.

RolleVerantwortetVerantwortet nicht
GeschäftsleitungEinrichtung, Ausstattung und Überwachung der Organisation; Entscheidung über getragene Risikendie operative Durchführung
Compliance-FunktionRahmen, Risikoanalyse, Beratung, Bericht an die Leitungdie Erfüllung der Pflichten in den Fachbereichen
FachbereicheEinhaltung im Tagesgeschäft, Ausführung der Kontrollen, Erzeugung der Nachweisedie Bewertung der eigenen Kontrollen
Interne Revisionunabhängige Prüfung von Angemessenheit und WirksamkeitAufbau und Betrieb der Kontrollen, die sie prüft

Compliance, Risikomanagement und GRC: drei Reichweiten

Compliance ist ein Ausschnitt aus einem größeren Steuerungsrahmen. Die drei Begriffe unterscheiden sich darin, welche Risiken sie betrachten.

BegriffWas er betrachtet
Compliancedas Risiko, gegen verbindliche Regeln zu verstoßen
Risikomanagementalle Risiken des Unternehmens, auch Markt-, Betriebs- und IT-Risiken
GRCdie gemeinsame Steuerung von Unternehmensführung, Risiko und Compliance

Rizzqo führt den Nachweis an der Anforderung

Rizzqo führt den Nachweis der Regeleinhaltung an der einzelnen Anforderung: Der Verantwortliche beantwortet sie, begründet die Antwort, hängt den Beleg an und schließt sie unter Name und Zeitstempel ab. Die Anforderungen stammen aus hinterlegten Katalogen wie ISO/IEC 27001, DORA oder dem Cyber Resilience Act und erscheinen an den Assets, für die sie gelten, etwa Systemen, Dienstleistern und Personalfunktionen.

Den Erfüllungsgrad rechnet Rizzqo aus diesen abgeschlossenen Antworten. Tägliche Snapshots halten ihn je Tag fest, sodass sich auch Monate später zeigen lässt, welcher Stand an einem bestimmten Tag galt.

Alle Einträge ansehenNach oben

Häufige Fragen

Compliance auf Ihren echten Assets

Rizzqo macht aus Framework-Anforderungen verantwortete Aufgaben auf Ihren vorhandenen Assets – und beziffert das Risiko in echtem Geld.

Made in GermanyGehostet in Ihrem LandMulti-Framework