Was ist Compliance?
Compliance bezeichnet die Pflicht eines Unternehmens, die für es geltenden Regeln einzuhalten und diese Einhaltung zu organisieren, zu überwachen und zu belegen. Der Kern steht in § 130 OWiG: Ordnungswidrig handelt der Inhaber, der die Aufsichtsmaßnahmen unterlässt, die Zuwiderhandlungen im Unternehmen verhindern. Die Ordnungswidrigkeit setzt Vorsatz oder Fahrlässigkeit voraus und eine Zuwiderhandlung, die gehörige Aufsicht verhindert oder wesentlich erschwert hätte.
Wenn diese Organisation als System mit Regeln, Kontrollen und Berichten geführt wird, spricht man von einem Compliance-Management-System.
Welche Regeln umfasst Compliance?
Compliance umfasst jede Regel, die für das Unternehmen verbindlich ist, gleich aus welcher Quelle. Welche das sind, ergibt sich aus Branche, Größe und Verträgen.
| Regelkreis | Beispiele | Nachweis |
|---|---|---|
| Gesetze und Verordnungen | DSGVO, Hinweisgeberschutzgesetz, Geldwäschegesetz | Richtlinien, Schulungsnachweise, Verzeichnisse |
| Aufsichtsrecht | KWG und MaRisk, DORA, BSIG für NIS2-Einrichtungen | Meldungen, Prüfberichte |
| Verträge und Kundenauflagen | Auftragsverarbeitungsverträge, Lieferantenanforderungen | Vertragsregister, Audits |
| Normen, soweit vereinbart oder angestrebt | ISO/IEC 27001, ISO 37301 | Zertifikat, Managementbewertung |
| Interne Regeln | Verhaltenskodex, Freigabegrenzen | Freigaben, Vier-Augen-Prinzip |
Ein allgemeingültiger Katalog existiert damit nicht. Er entsteht für jedes Unternehmen aus seinen eigenen Pflichten.
Ist Compliance in Deutschland gesetzlich vorgeschrieben?
Ein allgemeines Compliance-Gesetz gibt es nicht. Die Pflicht ergibt sich aus mehreren Vorschriften, die Sorgfalt, Aufsicht und bei bestimmten Unternehmen ausdrücklich Kontrollsysteme verlangen:
| Vorschrift | Wen sie trifft | Was sie verlangt | Folge eines Verstoßes |
|---|---|---|---|
| § 43 GmbHG | Geschäftsführer | Sorgfalt eines ordentlichen Geschäftsmannes | solidarische Haftung gegenüber der Gesellschaft; Verjährung nach fünf Jahren |
| § 93 AktG | Vorstandsmitglieder | Sorgfalt eines ordentlichen und gewissenhaften Geschäftsleiters | Haftung als Gesamtschuldner; bei Streit trägt das Vorstandsmitglied die Beweislast |
| § 91 Abs. 3 AktG | Vorstand einer börsennotierten Gesellschaft | angemessenes und wirksames internes Kontrollsystem und Risikomanagementsystem | Pflichtverletzung nach § 93 AktG |
| § 130 OWiG | Inhaber eines Betriebs oder Unternehmens | erforderliche Aufsichtsmaßnahmen, auch Auswahl und Überwachung von Aufsichtspersonen | Geldbuße bis zu einer Million Euro, wenn die verletzte Pflicht strafbewehrt ist |
| § 30 OWiG | das Unternehmen als juristische Person | knüpft an eine Straftat oder Ordnungswidrigkeit einer Leitungsperson an, die Pflichten des Unternehmens verletzt | Verbandsgeldbuße bis zu 10 Mio. Euro bei vorsätzlicher, bis zu 5 Mio. Euro bei fahrlässiger Straftat |
| § 12 Abs. 2 HinSchG | Beschäftigungsgeber mit in der Regel mindestens 50 Beschäftigten | eine interne Meldestelle | Geldbuße nach § 40 Abs. 2 Nr. 2 HinSchG |
Bei der Bemessung einer Verbandsgeldbuße zählt die Organisation. Der Bundesgerichtshof hielt im Urteil vom 9. Mai 2017 (1 StR 265/16) fest, dass für ihre Höhe ein „effizientes Compliance-Management“ von Bedeutung ist. Auch Regelungen, die ein Unternehmen infolge des Verfahrens verbessert, können danach eine Rolle spielen.
Fünf Bausteine eines Compliance-Programms
Keine Vorschrift schreibt allen Unternehmen dieselbe Struktur vor; angemessen ist, was zu Größe, Branche und Risikolage passt. Ein Programm lässt sich in fünf Bausteine gliedern, die aufeinander aufbauen:
- Risikoanalyse: Bestimmen Sie, welche Rechtsgebiete Ihr Unternehmen treffen können und wie schwer ein Verstoß wiegt.
- Regeln: Schreiben Sie Verhaltenskodex und Richtlinien für genau diese Risiken.
- Kontrollen: Setzen Sie die Regeln mit einem internen Kontrollsystem aus vorbeugenden und aufdeckenden Kontrollen durch.
- Meldewege: Richten Sie einen Kanal für Hinweise ein, der die Anforderungen des Hinweisgeberschutzgesetzes erfüllt.
- Nachweis: Halten Sie Schulungen, Kontrollprotokolle und Berichte an die Geschäftsleitung fest.
Vier Rollen mit getrennter Verantwortung
Compliance funktioniert nur, wenn ausführende und prüfende Rolle getrennt sind. Wer dieselbe Stelle Regeln durchsetzen und deren Wirksamkeit bestätigen lässt, erhält eine Selbstauskunft statt einer Kontrolle.
| Rolle | Verantwortet | Verantwortet nicht |
|---|---|---|
| Geschäftsleitung | Einrichtung, Ausstattung und Überwachung der Organisation; Entscheidung über getragene Risiken | die operative Durchführung |
| Compliance-Funktion | Rahmen, Risikoanalyse, Beratung, Bericht an die Leitung | die Erfüllung der Pflichten in den Fachbereichen |
| Fachbereiche | Einhaltung im Tagesgeschäft, Ausführung der Kontrollen, Erzeugung der Nachweise | die Bewertung der eigenen Kontrollen |
| Interne Revision | unabhängige Prüfung von Angemessenheit und Wirksamkeit | Aufbau und Betrieb der Kontrollen, die sie prüft |
Compliance, Risikomanagement und GRC: drei Reichweiten
Compliance ist ein Ausschnitt aus einem größeren Steuerungsrahmen. Die drei Begriffe unterscheiden sich darin, welche Risiken sie betrachten.
| Begriff | Was er betrachtet |
|---|---|
| Compliance | das Risiko, gegen verbindliche Regeln zu verstoßen |
| Risikomanagement | alle Risiken des Unternehmens, auch Markt-, Betriebs- und IT-Risiken |
| GRC | die gemeinsame Steuerung von Unternehmensführung, Risiko und Compliance |
Rizzqo führt den Nachweis an der Anforderung
Rizzqo führt den Nachweis der Regeleinhaltung an der einzelnen Anforderung: Der Verantwortliche beantwortet sie, begründet die Antwort, hängt den Beleg an und schließt sie unter Name und Zeitstempel ab. Die Anforderungen stammen aus hinterlegten Katalogen wie ISO/IEC 27001, DORA oder dem Cyber Resilience Act und erscheinen an den Assets, für die sie gelten, etwa Systemen, Dienstleistern und Personalfunktionen.
Den Erfüllungsgrad rechnet Rizzqo aus diesen abgeschlossenen Antworten. Tägliche Snapshots halten ihn je Tag fest, sodass sich auch Monate später zeigen lässt, welcher Stand an einem bestimmten Tag galt.