Wozu ein CMS dient
Ein Compliance-Management-System beantwortet drei Fragen dauerhaft und belegbar: Welche Regeln gelten für uns? Was tun wir, damit sie eingehalten werden? Woran erkennen wir, dass es funktioniert?
Ein CMS ist damit kein Ordner, sondern ein Regelkreis. Für die meisten deutschen Unternehmen ist es nicht ausdrücklich vorgeschrieben. Es wird aber zum Maßstab, sobald etwas schiefgeht: An ihm bemisst sich, ob die Geschäftsleitung ihre Organisations- und Aufsichtspflicht erfüllt hat. Der Bundesgerichtshof hat das im Urteil vom 9. Mai 2017 (1 StR 265/16) ausdrücklich anerkannt: Für die Bemessung einer Verbandsgeldbuße nach § 30 OWiG ist von Bedeutung, ob das Unternehmen ein wirksames Compliance-Management eingerichtet und es nach dem Vorfall so nachgeschärft hat, dass vergleichbare Verstöße künftig deutlich erschwert werden.
Welche sieben Grundelemente nennt IDW PS 980?
Der Prüfungsstandard IDW PS 980 des Instituts der Wirtschaftsprüfer ist in Deutschland die verbreitetste Strukturvorlage für ein CMS. Maßgeblich ist die neue Fassung IDW PS 980 n. F. (09.2022), die der Hauptfachausschuss im Dezember 2022 verabschiedet hat. Die sieben Grundelemente hat sie unverändert übernommen:
| Grundelement | Leitfrage |
|---|---|
| Compliance-Kultur | Wie glaubwürdig verhält sich die Führungsebene selbst? |
| Compliance-Ziele | Was soll das System konkret erreichen? |
| Compliance-Risiken | Welche Regelverstöße sind für uns realistisch und wesentlich? |
| Compliance-Organisation | Wer ist zuständig, mit welchen Ressourcen und Befugnissen? |
| Compliance-Programm | Welche Richtlinien und Kontrollen adressieren diese Risiken? |
| Compliance-Kommunikation | Wie erfahren Betroffene von Regeln, Rollen und Meldewegen? |
| Compliance-Überwachung und -Verbesserung | Wie prüfen und verbessern wir das System? |
Die Reihenfolge ist kein Zufall: Ohne dokumentierte Risikoanalyse lässt sich später nicht begründen, warum ein Bereich intensiver kontrolliert wird als ein anderer.
Wie wird ein Compliance-Management-System geprüft oder zertifiziert?
Zwei Wege sind üblich, und sie schließen sich nicht aus.
IDW PS 980 n. F. Ein Wirtschaftsprüfer erteilt ein Testat. Hier ist eine Änderung zu beachten, die in vielen Darstellungen fehlt: Die Neufassung von 2022 hat die Auftragsart der Konzeptionsprüfung ausdrücklich abgeschafft. Wer heute beauftragt, wählt zwischen der Angemessenheitsprüfung – sind die Maßnahmen geeignet, die Risiken zu beherrschen? – und der Wirksamkeitsprüfung, die zusätzlich beurteilt, ob sie im Prüfzeitraum tatsächlich gewirkt haben und dafür einen abgeschlossenen Betriebszeitraum voraussetzt. Ausgelöst wurde die Umstellung durch die Einbindung des internationalen Rahmens ISAE 3000 (Revised).
ISO 37301. Eine akkreditierte Stelle zertifiziert das Managementsystem gegen die internationale Norm ISO 37301:2021, die im April 2021 erschienen ist und ISO 19600:2014 abgelöst hat. Anders als deren unverbindliche Vorgängerin stellt sie Anforderungen und ist damit zertifizierbar. Dieser Nachweis ist gegenüber internationalen Kunden und Konzernmüttern meist besser verständlich als ein deutsches Testat.
Warum genügt eine Sammlung von Richtlinien nicht?
In der Prüfung fällt die Entscheidung fast immer an derselben Stelle: dem Wirksamkeitsnachweis. Eine Richtlinie zu besitzen ist Konzeption. Zu zeigen, dass die zugehörige Kontrolle in jedem Quartal ausgeführt, dokumentiert und bei Abweichung eskaliert wurde, ist Wirksamkeit. Praktisch heißt das:
- Jede wesentliche Anforderung ist einer benannten Kontrolle zugeordnet.
- Jede Kontrolle hat einen Verantwortlichen, eine Frequenz und ein erwartetes Ergebnis.
- Jede Ausführung hinterlässt einen datierten Nachweis.
- Abweichungen laufen in ein Maßnahmenverfahren mit Termin und Verantwortlichem.
Wie verhält sich ein CMS zum internen Kontrollsystem und zum Risikomanagement?
Ein CMS steht nicht allein. Es teilt seine operative Ebene mit dem internen Kontrollsystem (IKS) und seine Priorisierung mit dem Risikomanagement. Wer diese Systeme getrennt aufbaut, pflegt dieselbe Zugriffs- oder Freigabekontrolle mehrfach und mit auseinanderlaufendem Stand. In einem GRC-Modell wird sie einmal gepflegt und mehrfach verwendet.
Was gibt den Anstoß für den Aufbau eines CMS?
- Kundenanforderungen aus Ausschreibungen oder Lieferantenaudits
- ein Vorfall oder eine behördliche Prüfung
- aufsichtsrechtliche Anforderungen, etwa im Finanzsektor
- das Hinweisgeberschutzgesetz, das ab 50 Beschäftigten eine interne Meldestelle verlangt
- der Wunsch der Gesellschafter nach belegbarer Enthaftung der Geschäftsführung
Aufwand realistisch einschätzen
Teuer ist selten das Regelwerk, sondern die laufende Nachweisführung. Planen Sie einen ersten Zyklus über mehrere Monate: Risikoanalyse, Richtlinien, Kontrolldefinition; danach mindestens einen vollständigen Durchlauf aller Kontrollfrequenzen, bevor eine Wirksamkeitsprüfung sinnvoll beauftragt werden kann.
Compliance-Programm und -Überwachung in Rizzqo
Rizzqo trägt das Compliance-Programm und die Compliance-Überwachung, die beiden Elemente, die den meisten laufenden Aufwand erzeugen. Die Anforderungen der hinterlegten Regelwerke werden den Objekten zugeordnet, für die sie gelten, mit benanntem Bearbeiter, Begründung und Beleg am Objekt und einem Abschluss unter Name und Zeitstempel. Die Überwachung ist dann keine gesonderte Erhebung, sondern eine Rechnung: Erfüllungsgrad je Objekt, Kategorie und Regelwerk, Risikoexposition in Euro und ein täglicher Snapshot, der daraus einen Verlauf macht.