Compliance
Compliance - Regeltreue von Unternehmen
Compliance (BWL)
Compliance ist die betriebswirtschaftliche und rechtswissenschaftliche Umschreibung für die Regeltreue (auch Regelkonformität) von Unternehmen, also die Einhaltung von Gesetzen, Richtlinien und freiwilligen Kodizes.
- Die Gesamtheit der Grundsätze und Maßnahmen eines Unternehmens zur Einhaltung bestimmter Regeln und damit zur Vermeidung von Regelverstößen wird als „Compliance Management System“ bezeichnet (in Deutschland IDW PS 980 Tz.6 von der „Regierungskommission Deutscher Corporate Governance Kodex“).
Definition
Der Deutsche Corporate Governance Kodex (DCGK) definiert Compliance als die in der Verantwortung des Vorstands liegende Einhaltung der gesetzlichen Bestimmungen und unternehmensinternen Richtlinien.
- Zitat
- Der Begriff Compliance steht für die Einhaltung von gesetzlichen Bestimmungen, regulatorischer Standards und Erfüllung weiterer, wesentlicher und in der Regel vom Unternehmen selbst gesetzter ethischer Standards und Anforderungen.
- Eberhard Krügler
Bei Kreditinstituten steht insbesondere die Einhaltung der Vorschriften aus dem Wertpapierhandelsgesetz im Fokus.
Regeltreue als Anforderung an Unternehmen
Die Notwendigkeit zur Einhaltung gesetzlicher Regelungen durch Unternehmen ergibt sich aus dem Grundsatz, dass Gesetze – auch durch juristische Personen – einzuhalten sind.
- Unternehmen und Unternehmensverantwortliche sind über die Paragraphen §§ 9, 30 und 130 des Gesetzes über Ordnungswidrigkeiten (OWiG) gefordert, dafür Sorge zu tragen, dass aus dem Unternehmen heraus keine Gesetzesverstöße erfolgen.
- Werden entsprechende Organisations- und Aufsichtsmaßnahmen nicht ergriffen, können Unternehmensleitung und auch das Unternehmen selbst zu Strafen verurteilt werden, wenn es aus dem Unternehmen zu Gesetzesverstößen gekommen ist.
- Macht sich somit ein Mitarbeiter des Unternehmens durch Korruption strafbar, so drohen dem Unternehmen nicht nur zivilrechtliche Klagen des Geschäftspartners, dessen Mitarbeiter bestochen wurden.
- Vielmehr muss auch das Unternehmen damit rechnen, dass gegen das Unternehmen oder gegen die Unternehmensleitung ein Ordnungswidrigkeitenverfahren eingeleitet wird, weil den Organisations- und Aufsichtspflichten nicht nachgekommen wurde.
Eine Sanktionierung nach §§ 130, 30 OWiG ist nicht zwingend nur auf das Einzelunternehmen beschränkt, sondern kann sich im Einzelfall auch gegen die Konzernobergesellschaft richten, obwohl die Bestechungshandlung (oder eine sonstige strafbewehrte Zuwiderhandlung) in der Sphäre der Tochtergesellschaft stattfindet.
- Daneben regeln eine Vielzahl von gesetzlichen Vorschriften unmittelbare Pflichten und Verantwortungen des Unternehmens, die dieses einzuhalten hat und bei deren Nichteinhaltung dem Unternehmen unter Umständen empfindliche Strafzahlungen drohen (z. B.
- aus Kartellverstößen).
Eine Pflicht zur Sicherstellung der Regeltreue ergibt sich somit auch aus §§ 91, 93 AktG – sowie § 43 GmbHG zur Abwendung von wirtschaftlichen Schaden vom Unternehmen.
Die (Stand: 2011) weltweit strengsten Anforderungen an konkrete Compliancemaßnahmen in Unternehmen enthält das britische Anti-Korruptions-Gesetz Bribery Act 2010.
Folgen von Regelbrüchen
Die Nichteinhaltung von Regeln kann zu Unternehmensstrafen, Bußgeldern, Gewinnabschöpfung oder dem Verfall des durch den Gesetzesverstoß erzielten Gewinns führen.
- Diese direkten Verluste werden durch zusätzliche externe und interne Kosten für Verfahren, Schadenersatzansprüche und Rückabwicklungen erhöht.
Compliancekultur
Als Compliancekultur werden die Grundeinstellungen und Verhaltensweisen, die von der Unternehmensleitung vermittelt werden, bezeichnet.
- Die Compliancekultur soll allen Unternehmensbeteiligten sowie auch Kunden und Lieferanten des Unternehmens die Bedeutung vermitteln, die das Unternehmen der Beachtung von Regeln beimisst, und damit bei allen Beteiligten die Bereitschaft zu regelkonformem Verhalten fördern.
- Compliancekultur wird häufig als Basis des CMS bezeichnet.
- Vielfach wird die Compliancekultur in besonderen Richtlinien oder Verhaltenskodizes (z. B.: „Mission Statement“ oder „Code of Conduct“) festgehalten und auch im Intranet- oder Internet-Auftritt des Unternehmens veröffentlicht.
Eine wirksame Compliancekultur erfordert aber neben solchen „offiziellen“ Kommunikationen vor allem eine Spiegelung der Grundsätze im tatsächlichen Handeln und Auftreten aller Unternehmensverantwortlichen auf allen Managementebenen.
- Werte können nur glaubhaft vermittelt werden, wenn diese auch erkennbar von den Vermittelnden selbst gelebt werden.
Konkrete Regeln z. B.
- zur Vermeidung von Korruption und Kartellabsprachen, dem Einhalten von Vorgaben bezüglich Datenschutz und Gleichbehandlung, der Beachtung von Vorschriften zu Produktsicherheit und Arbeitsschutz, werden manchmal als Teil der Compliancekultur betrachtet, zählen aber eher zum konkreten Complianceprogramm.
- Gleiches gilt für Regelstrukturen wie z. B.
- Hotlines (Whistleblowing Hotline), die unternehmensintern oder bei externen Ansprechpartnern eingerichtet sind, und bei denen Regelverstöße gemeldet werden können.
Ziele
Risikominimierung, Effizienzsteigerung und Effektivitätssteigerung sind die vorrangigen Ziele von Compliance.
- Die Abbildung verdeutlicht in diesem Zusammenhang die betriebswirtschaftlichen Effekte des strategischen Einsatzes von Compliancemaßnahmen.
Complianceprozesse
Für die Durchführung der betrieblichen Complianceaktivitäten ist die Etablierung von Geschäftsprozessen erforderlich.
- Es handelt sich bei diesen Prozessen um Supportprozess, d. h.
- die Complianceprozesse beziehen sich auf die Unterstützung und risikoorientierte Steuerung der originären Geschäftsprozesse im Unternehmen.
- Prozesse der Risikoanalyse
- Derartige Teilprozesse dienen der Identifikation von Bedrohungen und Gefahren im Rahmen der wertschöpfenden Aktivitäten des Unternehmens.
- Prozesse der Abweichungsanalyse
- Solche Prozesse werden ausgelöst, sofern der realisierte Ist-Wert einer Aktivität oder einer Aktivitätenfolge außerhalb des definierten Toleranzbereichs um den Soll-Wert liegt.
- Prozesse des Umgangs mit Ausnahmesituationen
- Im Mittelpunkt steht das (potentielle) Eintreffen gravierender Ereignisse mit erheblicher kritischer Relevanz für das Unternehmen.
- Es gilt, für solche Fälle mit vorstrukturierten Soll-Prozessen zum Zwecke der Aufklärung und Schadensbegrenzung vorbereitet zu sein.
- Prozesse der Eskalation
- Gegenstand von Eskalationsprozessen ist die Auflösung bereits entstandener sowie die Verhinderung zu befürchtender Non-Compliance-Situationen.
- Das Ziel dieser Prozesse besteht darin, kritische Aktivitäten zu eskalieren.
- Dies bedeutet, dass derartige Aktivitäten transparent gemacht und zeitnah einer verantwortlichen Instanz zum Treffen regulierender Entscheidungen zwingend vorgetragen werden.
Zertifizierung des Compliancemanagementsystems
Der „Standard für Compliance Management Systeme“ (TR CMS 101:2011) richtet sich an Organisationen wie Unternehmen, Behörden und Nichtregierungsorganisationen (NGOs) und beschreibt die Elemente, die ein funktionsfähiges und wirksames Compliancemanagementsystem ausmachen.
- Er wurde vom TÜV Rheinland veröffentlicht und 2015 durch die neue Fassung „Standard für Compliance-Management-Systeme“ (TR CMS 101:2015) abgelöst und um den Compliance-Leitfaden (TR CMS 100:2015) ergänzt.
- Er zeigt auf, welche nachprüfbaren Maßnahmen zu treffen sind, um eine Complianceorganisation systematisch einzurichten, aufrechtzuerhalten, zu überwachen und ständig zu verbessern.
- Dies dient dem Ziel, alle relevanten Complianceanforderungen erreichen zu können.
- Der Standard TR CMS 101:2011 dient damit zugleich als Maßstab für die Zertifizierung eines bestehenden Compliancemanagementsystems.
- Er verlangt nicht das Schaffen bestimmter Strukturen oder Funktionen für das Erfüllen von Compliance, sondern fordert lediglich eine systematische Herangehensweise und die Umsetzung bestimmter (Mindest-)Elemente.
- Nach dem Standard müssen Compliancemanagementsysteme nicht einheitlich ausgestaltet sein, sondern können ausdrücklich den Besonderheiten der Organisation – wie Größe, Struktur, Aktivitäten, Produkte, spezifische Risiken etc. – Rechnung tragen.
- Organisationen haben damit ein hohes Maß an Flexibilität bei der Umsetzung ihres Compliancemanagementsystems.
Vergleichbar mit den Standards für Qualitätsmanagementsysteme (ISO 9001:2008) oder für Risikomanagementsysteme (ONR 49001:2004), enthält der Standard TR CMS 101:2011 Aussagen über das Festlegen von Complianceverantwortlichkeiten, die Bereitstellung von Ressourcen, die Durchführung von Audits und über die Notwendigkeit der kontinuierlichen Verbesserung.
- Darüber hinaus führt er die spezifischen Merkmale auf, die ein wirksames und von Einzelpersonen unabhängiges Compliancemanagementsystem aufweisen muss.
- Im Sinne einer ganzheitlichen Sichtweise von Compliance berücksichtigt der Standard auch die Aspekte „Organisationskultur“ und „Kommunikation“.
Der Standard TR CMS 101:2011 ist gegliedert in:
- Anwendungsbereich
- Der Standard TR CMS 101:2011 ist national und international für alle Organisationen anwendbar.
- Ziele des Compliancemanagementsystems
- Ziel jedes Compliancemanagementsystems ist es nach dem Standard, systematisch die Voraussetzungen in der Organisation zu schaffen, dass Verstöße gegen Complianceanforderungen vermieden bzw.
- wesentlich erschwert werden und eingetretene Verstöße erkannt und behandelt werden können.
- Begriffe
- enthält Definitionen wichtiger Compliancebegriffe, die im Standard TR CMS 101:2011 verwendet werden.
- Compliancemanagementsystem
- Damit die Anforderungen des Standards erfüllt werden können, muss ein Unternehmen eine systematische Complianceorganisation, das heißt ein Compliancemanagementsystem einführen, dokumentieren, verwirklichen und aufrechterhalten.
- Dazu sind folgende Maßnahmen notwendig:
- Die einzuhaltenden Prozesse sind festzulegen.
- Die Verfügbarkeit der erforderlichen Ressourcen und Informationen ist sicherzustellen und
- die Prozesse sind zu überwachen, zu messen und zu analysieren.
- Es gilt, das Compliancemanagementsystem selbst und seine Bestandteile, wie zum Beispiel Audit-Ergebnisse, Korrekturmaßnahmen etc., zu dokumentieren, um eine personenunabhängige Aufrechterhaltung und Funktionsfähigkeit des Systems sicherzustellen.
- Auch der Umgang mit dieser Dokumentation, beispielsweise Freigaben, Aktualisierungen, Verteilung, Aufbewahrungspflichten, muss festgelegt werden.
- Verantwortung der Leitung
- Im Einklang mit den gesetzlichen Organisations- und Aufsichtspflichten liegt ein Schwerpunkt des Standards auf der besonderen Verantwortung der „Leitung“ für die Einrichtung, Aufrechterhaltung, Bewertung und ständige Verbesserung des Compliancemanagementsystems.
- Es ist Aufgabe der Leitung, die internen Verantwortlichkeiten und Befugnisse festzulegen und einen Compliancebeauftragten zu benennen.
- Nicht vorgegeben ist, auf welcher Führungsebene dieser Beauftragte angesiedelt sein soll.
- Auch das Schaffen einer eigenen, neuen Compliancestelle wird nicht verlangt.
- Allerdings muss es dem Compliancebeauftragten möglich sein, seine Complianceaufgaben unabhängig wahrnehmen zu können.
- Inhärente Interessenskonflikte aufgrund der gleichzeitigen Zuweisung anderer Aufgaben sind auszuschließen.
- Darüber hinaus soll eine direkte Berichtsmöglichkeit an die Leitungsebene sichergestellt sein.
- Der Leitung obliegt es, den Mitarbeitern die Bedeutung von Complianceanforderungen und ihrer Erfüllung zu vermitteln.
- Von ihr wird ausdrücklich verlangt, ein Bekenntnis zur Schaffung einer Compliancekultur abzugeben.
- Ferner sollte sie ihre Erwartung zum Ausdruck zu bringen, dass die Complianceanforderungen tatsächlich eingehalten werden.
- Als Bestandteil ihrer Aufsichtspflichten nimmt die Leitung selbst regelmäßige Bewertungen des Compliancemanagementsystems vor.
- Zudem stellt sie die Einhaltung ihrer Informations- und Berichtspflichten gegenüber den internen Aufsichtsorganen sicher.
- Management von Ressourcen
- stellt die Pflichten für die Ermittlung und das Bereitstellen von Ressourcen dar, die für ein wirksames Compliancemanagementsystem erforderlich sind.
- Der Schulungsbedarf soll systematisch ermittelt werden; erforderliche Schulungen sind durchzuführen.
- Die Wirksamkeit der ergriffenen Maßnahmen ist regelmäßig zu beurteilen.
- Complianceprozesse und Umsetzung
- In Kapitel 7, „Complianceprozesse und Umsetzung“, beschreibt der Standard TR CMS 101:2011 die Compliance-spezifischen Themen der Organisation.
- Gefordert werden systematische Risikoanalysen (sogenannte „Compliancerisikoassessments“).
- Die anwendbaren Complianceregeln müssen systematisch analysiert, identifiziert, dokumentiert sowie aktualisiert und den Betroffenen kommuniziert werden.
- Arbeitsabläufe sollen so ausgestaltet werden, dass Complianceanforderungen problemlos erfüllt werden können.
- Interessenskonflikte müssen identifiziert und organisatorisch nach Möglichkeit ausgeschlossen werden.
- Alle Compliance-relevanten Vorkommnisse sind zu dokumentieren.
- Systemüberwachung, -analyse und -verbesserung
- Wie andere Systemstandards betont der Standard TR CMS 101:2011 die Bedeutung einer kontinuierlichen Systemüberwachung und -analyse als Basis für einen ständigen Verbesserungsprozess.
- Erforderlich sind definierte Prozesse für das Überwachen, Analysieren und Verbessern dieses Systems.
- Der Standard erwähnt ausdrücklich interne Audits anhand eines geplanten Auditprogramms, Monitoring-Maßnahmen und die Pflicht zur Umsetzung der Erkenntnisse mit dem Ziel, das System zu verbessern.
Durch seinen organisationsübergreifenden und systematischen Ansatz ist es möglich, das Compliancemanagementsystem einer Organisation durch einen unabhängigen Dritten anhand des Standards TR CMS 101:2011 zertifizieren zu lassen.
- Die Zertifizierung findet typischerweise in zwei Stufen statt:
- Stufe 1 des Zertifizierungsaudits klärt die Zertifizierungsfähigkeit.
- Dabei erfolgt eine Prüfung, ob die Zertifizierungsvoraussetzungen grundsätzlich gegeben sind, das heißt, ob das Compliancemanagementsystem und seine Elemente dokumentiert sind (sog. „Dokumentenaudit“), ob ein Complianceverantwortlicher benannt wurde und ob Systembewertungen durch das Management vorgenommen wurden.
- In Stufe 2 des Zertifizierungsaudits findet die Überprüfung aller Elemente eines Compliancemanagementsystems auf Basis von Stichproben statt.
- Die Auditoren verfassen anschließend einen Bericht über das durchgeführte Audit.
- Im Falle eines positiven Befundes erteilt die Zertifizierungsstelle des Zertifizierers auf Empfehlung der Auditoren das Zertifikat.
- Dieses hat eine Gültigkeitsdauer von drei Jahren.
- Während dieses Zeitraums finden jährliche Überwachungsaudits statt.
Im Rahmen eines Voraudits kann optional vorab die Zertifizierbarkeit getestet werden.
- Häufig empfehlen sich auch vorgelagerte „Complianceselfassessments“, die von der Organisation selbst durchgeführt werden können und die von Dienstleistern angeboten werden.
Prüfung von Compliancemanagementsystemen
Der Prüfungsstandard zur ordnungsmäßigen Durchführung der Prüfung von Compliancemanagementsystemen des Institut der Wirtschaftsprüfer Deutschlands e. V.
- legt die berufsständische Auffassung der deutschen Wirtschaftsprüfer fest, welche Anforderungen an Annahme, Planung und Durchführung von solchen Prüfungen zu stellen sind.
- Darüber hinaus definiert der Standard auch erstmals allgemeingültige strukturelle Anforderungen an ein CMS, ohne dabei konkrete Maßnahmen oder Prozesse einzufordern.
- CMS-Teilbereich
- Eine nach diesem Standard durchgeführte Prüfung des CMS eines Unternehmens bezieht sich stets auf eindeutig abgegrenzte CMS-Teilbereiche.
- Diese sind vom Unternehmen auf der Basis einer übergeordneten Risikobeurteilung zu definieren.
- Es handelt sich um diejenigen einzuhaltenden Regelungen, denen das Unternehmen eine besondere Aufmerksamkeit zur Sicherstellung der Einhaltung widmen muss.
- Die Auswahl wird regelmäßig risikoorientiert erfolgen, d. h., es wird für solche Compliance-Teilbereiche gesonderte CMS installiert werden, bei denen entweder ein besonders hohes Risiko für das Auftreten von Compliance-Verstößen besteht oder bei denen Compliance-Verstöße besonders schwerwiegende Folgen haben können.
- Der Prüfungsauftrag muss den zu prüfenden CMS-Teilbereich eindeutig abgrenzen.
- Eine Abgrenzung wird meist nach genau zu benennenden Rechtsgebieten oder auch nach der Unternehmensorganisation erfolgen, z. B.
- kann der Prüfungsauftrag sich ausschließlich auf relevante Anti-Korruptionsbestimmungen im Einkauf beziehen oder nur die Geschäftstätigkeit in einzelnen Ländern betrachten.
- Der Prüfer wird den Prozess zur Abgrenzung des Teilbereichs im Rahmen seiner Prüfung im Wesentlichen daraufhin betrachten, ob die Festlegung des Teilbereichs irreführend ist.
- CMS-Beschreibung
- Die Prüfung basiert auf einer vom Unternehmen anzufertigen Beschreibung des Compliancemanagementsystems für den ausgewählten Teilbereich (CMS-Beschreibung).
- Diese Beschreibung soll ein umfassendes und verständliches Bild des CMS geben.
- Die CMS-Beschreibung muss auf alle sieben Grundelemente eines CMS eingehen und darf keine wesentlichen falschen Angaben sowie keine unangemessenen Verallgemeinerungen oder unausgewogenen und verzerrenden Darstellungen enthalten, die eine Irreführung der Berichtsadressaten zur Folge haben können.
- Auf der Basis der CMS-Beschreibung prüft der Wirtschaftsprüfer das CMS mit der Zielsetzung eine Aussage dazu zu machen, ob
- die in der CMS-Beschreibung enthaltenen Aussagen über die dargestellten Grundsätze und Maßnahmen des CMS in allen wesentlichen Belangen angemessen dargestellt sind,
- die dargestellten Grundsätze und Maßnahmen in Übereinstimmung mit den angewandten CMS-Grundsätzen geeignet sind, mit hinreichender Sicherheit sowohl Risiken für wesentliche Verstöße die betreffenden Regeln des abgegrenzten Teilbereicherechtzeitig zu erkennen als auch solche Regelverstöße zu verhindern und tatsächlich eingerichtet waren,
- und während des Prüfungszeitraums wirksam durchgeführt wurden.
- Hinreichende Sicherheit
- Die Prüfung richtet sich ausschließlich auf das System und dessen Eignung, mit hinreichender Sicherheit Verstöße zu verhindern oder zumindest wesentlich zu erschweren bzw.
- trotzdem auftretende Verstöße zu erkennen und eine angemessene Reaktion sicherzustellen.
- Die Prüfung ist nicht darauf ausgerichtet, selbst Verstöße aufzudecken.
- Eine hinreichende Sicherheit bedeutet dabei nicht absolute Sicherheit, da eine solche absolute Sicherheit mit angemessenen Mitteln durch kein System zu erreichen ist.
- Jedes CMS hat systemimmanente Grenzen, die dazu führen können, dass trotz eines wirksamen Systems Verstöße auftreten können oder aufgetretene Verstöße nicht zeitnah entdeckt werden.
- Dies ergibt sich bereits durch die Tatsache, dass Menschen das System versehentlich falsch anwenden oder auch durch erhebliche kriminelle Energie umgehen können.
- In § 130 des Gesetzes über Ordnungswidrigkeiten wird daher auch von der Pflicht zur wesentlichen Erschwerung von Verstößen gesprochen.
- Wirksamkeitsnachweis
- Eine CMS-Prüfung nach dem Prüfungsstandard IDW PS 980 bietet eine sehr hohe Sicherheit dafür, dass eine zuverlässige Gesamtaussage über die Eignung und Wirksamkeit des CMS getroffen werden kann.
- Unternehmen und die Unternehmensverantwortlichen erhalten hiermit ein Instrument, das ihnen zum einen verlässlich Auskunft darüber gibt, ob das eingerichtete CMS angemessen und wirksam war.
- Zum anderen kann der Prüfungsbericht auch dazu dienen, gegenüber Dritten nachzuweisen, dass im Prüfungszeitraum tatsächlich ein solches System eingerichtet und wirksam war.
- Damit kann für den Fall, dass zu einem späteren Zeitpunkt ein Compliance-Verstoß im Prüfungszeitraum aufgedeckt wird, der Nachweis geführt werden, dass das Unternehmen seiner Pflicht zur gehörigen Aufsicht nachgekommen war und der Verstoß trotz eines wirksamen CMS aufgetreten ist und nicht wegen des Fehlens eines wirksamen CMS.
Siehe auch
- https://de.wikipedia.org/wiki/Compliance_(BWL)
- Tax-Compliance
- IT-Compliance
- Management Risk Controlling (MRC)
- ISO 15489
- Compliance (Recht)
Compliance (Recht)
Im rechtlichen Bereich beschreibt man mit dem Begriff Compliance grundsätzlich die Einhaltung von Regeln in Form von Recht und Gesetz („Rechtstreue“, „Regelkonformität“).
- Darüber hinaus findet der Begriff auch als Synonym für Maßnahmen zur Verhinderung von Rechtsverstößen Verwendung.
- So steht er im unternehmerischen Zusammenhang für die Gesamtheit aller betrieblichen Maßnahmen, die das rechtmäßige Verhalten aller Unternehmensangehörigen sicherstellen sollen.
Rechtsbegriff
Seinen Ursprung hat der Rechtsbegriff Compliance im angloamerikanischen Rechtskreis.
- Dort hat er sich seit seinen Anfängen in den 1930er und 40er Jahren zu einem Synonym für ein eigenständiges Rechtskonzept entwickelt, das auf dem Gedanken der regulierten Selbstregulierung („enforced self-regulation“) beruht.
- Mittels inzentivierender Rahmenbedingungen und konkreter Regularien schreibt das angloamerikanische Recht Unternehmen eine wesentliche Verantwortung bei der Verhinderung betrieblicher Rechtsverstöße zu.
- Seinen Ausdruck findet dieses Rechtskonzept heute vor allem in den gesetzlichen Regelungen des Foreign Corrupt Practices Act, der US Federal Sentencing Guidelines und des Sarbanes-Oxley Act.
Situation in Deutschland
Deutscher Corporate Governance Kodex (DCGK)
Im deutschen Rechtssystem hat der Begriff Compliance bislang keine gesetzliche Definition (Legaldefinition) erfahren.
- Lediglich der Deutsche Corporate Governance Kodex (DCGK) enthält in Ziff. 4.1.3 eine grundlegende Begriffsbestimmung.
Ziff. 4.1.3 Deutscher Corporate Governance Kodex
Der Vorstand hat für die Einhaltung der gesetzlichen Bestimmungen und der unternehmensinternen Richtlinien zu sorgen und wirkt auf deren Beachtung durch die Konzernunternehmen hin (Compliance).
- Er soll für angemessene, an der Risikolage des Unternehmens ausgerichtete Maßnahmen (Compliance Management System) sorgen und deren Grundzüge offenlegen.
- Beschäftigten soll auf geeignete Weise die Möglichkeit eingeräumt werden, geschützt Hinweise auf Rechtsverstöße im Unternehmen zu geben; auch Dritten sollte diese Möglichkeit eingeräumt werden.
Der DCGK enthält Empfehlungen zur nachhaltigen Unternehmensführung von Aktiengesellschaften und besitzt als Maßnahme wirtschaftlicher Selbstregulierung keine rechtliche Verbindlichkeit.
Finanz- und Versicherungsrecht
Gesetzliche Erwähnung findet der Begriff Compliance bislang vor allem in den Organisationspflichten des Finanz- und Versicherungsrechts. Kredit- und Finanzdienstleistungsinstitute müssen gem. Vorlage:§ KWG, Wertpapierdienstleistungsunternehmen gem. Vorlage:§ WpHG und Versicherungsunternehmen gem. Vorlage:§ VAG ein internes Kontrollsystem (IKS) betreiben, das insbesondere eine „Compliance-Funktion“ umfasst.
- Für Versicherungsunternehmen beschreibt § 29 Abs. 2 VAG außerdem das Aufgabenfeld der Compliance-Funktion.
§ 29 VAG. Internes Kontrollsystem (2) 1Zu den Aufgaben der Compliance-Funktion gehört die Beratung des Vorstands in Bezug auf die Einhaltung der Gesetze und Verwaltungsvorschriften, die für den Betrieb des Versicherungsgeschäfts gelten. 2Außerdem hat die Compliance-Funktion die möglichen Auswirkungen von Änderungen des Rechtsumfeldes für das Unternehmen zu beurteilen und das mit der Verletzung der rechtlichen Vorgaben verbundene Risiko (Compliance-Risiko) zu identifizieren und zu beurteilen.
Das IKS samt Compliance-Funktion sehen die einschlägigen Gesetze als wesentlichen Bestandteil eines in die Geschäftsorganisation eingebundenen Risikomanagements.
- Ziel des Risikomanagements ist es, durch eine bewusste Identifizierung, Beurteilung, Steuerung, Überwachung und Kommunikation der betrieblichen Risiken die Grundlage für eine „nachhaltige“ (Vorlage:§ KWG) bzw. „solide“ (Vorlage:§ VAG) Unternehmensführung zu schaffen.
- Die konkrete Ausgestaltung der betrieblichen Maßnahmen machen Vorlage:§ KWG und Vorlage:§ VAG von Art, Umfang, Komplexität und Risikogehalt der Geschäftstätigkeit abhängig.
Rechtsphänomen
Angetrieben von den Empfehlungen des DCGK sowie den Entwicklungen auf dem Finanz- und Versicherungsmarkt hat sich der Begriff Compliance im deutschen Recht zum Synonym eines risikoakzessorischen und -präventiven Rechtsverständnisses entwickelt.
- Bis auf die Ansätze des Finanz- und Versicherungsrechts haben die Strukturen und Zusammenhänge dieses Rechtsverständnisses im deutschen Recht aber noch keine gesetzliche Konkretisierung erfahren, sodass sich das Thema Compliance im Gegensatz zum angloamerikanischen Recht noch weitestgehend als Phänomen darstellt. Wesensmerkmal dieses Phänomens ist eine interaktive Methodik, die sich die Gesamtheit der rechtlichen, ökonomischen und ethischen Steuerungsmöglichkeiten zu Nutze macht, um Gefahren und insbesondere der Gefahr von Rechtsverstößen zu begegnen (sozioökonomischer Regulierungsansatz).
- Ermöglicht wird dies durch das Konzept der Koregulierung, die Neue Institutionenökonomie und die Wirtschaftsethik.
Koregulierung
Im Rahmen der Koregulierung überträgt der Staat der Zivil- und insbesondere der Wirtschaftsgesellschaft eine Verantwortung, sich an der Prävention von Gefahren zu beteiligen.
- Die inhaltliche Ausgestaltung der Präventionsverantwortung wird bis auf spezialgesetzliche Vorgaben weitestgehend den Unternehmen überlassen und lediglich durch die rechtlichen Haftungsmechnismen abgesichert (regulierte Selbstregulierung).
Neue Institutionenökonomie
Ausgestalten lässt sich die betriebliche Präventionsverantwortung mithilfe der Neuen Institutionenökonomie, die in Abkehr vom neoklassischen Wirtschaftsverständnis die verhaltenssteuernde Wirkung institutioneller Strukturen einbezieht.
- Grundlage ist nicht mehr das realitätsferne Postulat allumfassender Information, sondern das kognitiv begrenzte Leistungsspektrum jedes Menschen.
- Dementsprechend bedarf es zur Entfaltung der betrieblichen Selbstregulierungspotenziale auch gezielter Regelungen, deren Effizienz und Effektivität stark von ihrer unternehmenskulturellen Akzeptanz abhängen.
Wirtschaftsethik
Aufschluss über die kulturellen Prozesse wirtschaftlicher Organisationen liefert die Wirtschaftsethik, die sich mit dem Konflikt zwischen wirtschaftlichem Eigennutz und sozialer Verantwortung beschäftigt.
- Als zentrale Orte dieses Konflikts sieht die Wirtschaftsethik jedes an wirtschaftlichen Maximen orientierte Kollektiv, weshalb vor allem Unternehmen in ganzem besonderem Maße dafür verantwortlich sind, durch kulturelle Maßnahmen nachhaltige Anreize zur Beachtung rechtlicher und moralischer Standards zu setzen (Corporate Social Responsibility).
Risikoprävention
Zum Ausdruck kommen die präventiven Strukturen des Phänomens Compliance nicht nur in den Vorschriften des Finanz- und Versicherungsrechts.
- Auch in zahlreichen anderen Rechtsbereichen existieren Vorschriften, die den Begriff Compliance zwar nicht ausdrücklich verwenden, seinen Gedanken der Risikoprävention aber dennoch transportieren, indem sie einen bewussten Umgang mit Gefahren einfordern.
Allgemeine Präventionspflichten
Allgemeine betriebliche Präventionspflichten ergeben sich in erster Linie aus dem Gesellschaftsrecht (Corporate Compliance) sowie den Vorschriften des Straf- und Ordnungswidrigkeitenrechts (Criminal Compliance).
- Darüber hinaus kennt auch das Privatrecht gewisse Präventionspflichten, die sich sowohl an Unternehmen als auch an Privatpersonen richten.
Legalitätskontrolle
Die Unternehmensleitung hat im Rahmen ihrer allgemeinen gesellschaftsrechtlichen Sorgfaltspflichten (v. a. Vorlage:§, Vorlage:§ AktG und Vorlage:§ GmbHG) für ein rechtstreues Verhalten aller Unternehmensangehörigen zu sorgen, indem sie der Gefahr betrieblicher Rechtsverstöße durch entsprechende Maßnahmen begegnet.
- Soweit keine spezialgesetzlichen Vorgaben bestehen, gewährt das Gesellschaftsrecht bei der inhaltlichen Ausgestaltung der Legalitätskontrolle zwar grundsätzlich einen Ermessensspielraum (Business Judgement Rule).
- Ihre Entscheidungen muss die Unternehmensleitung jedoch stets auf der Grundlage einer angemessenen Risikoanalyse treffen (Risikoakzessorietät).
- Diesen gesellschaftsrechtlichen Grundsätzen entsprechend entschied das LG München I im Jahre 2013 in einem der bislang wenigen Urteile zum Thema Compliance („Neubürger-Urteil“ im Rahmen des Korruptionsskandals bei der Siemens AG):
„Im Rahmen seiner Legalitätspflicht hat ein Vorstandsmitglied dafür Sorge zu tragen, dass das Unternehmen so organisiert und beaufsichtigt wird, dass keine Gesetzesverstöße wie Schmiergeldzahlungen an Amtsträger eines ausländischen Staates oder an ausländische Privatpersonen erfolgen.
- Seiner Organisationspflicht genügt ein Vorstandsmitglied bei entsprechender Gefährdungslage nur dann, wenn er eine auf Schadensprävention und Risikokontrolle angelegte Compliance-Organisation einrichtet.
- Entscheidend für den Umfang im Einzelnen sind dabei Art, Größe und Organisation des Unternehmens, die zu beachtenden Vorschriften, die geografische Präsenz wie auch Verdachtsfälle aus der Vergangenheit.“
Werden Risiken entdeckt, die den Bestand des Unternehmens gefährden können, so verlangt Vorlage:§ AktG außerdem ein Internes Kontrollsystem (IKS).
Kriminalitätsbekämpfung
Auch das Straf- und Ordnungswidrigkeitenrecht kennt eine Pflicht zur Verhinderung betrieblicher Rechtsverstöße.
- Eine Selbstkontrolle des Unternehmens kann eine staatliche Kontrolle nicht ersetzen.
- Der Umfang der Präventionspflicht ist im Vergleich zur gesellschaftsrechtlichen Legalitätskontrollpflicht jedoch kleiner, da lediglich der Gefahr betrieblicher Straftaten und Ordnungswidrigkeiten (Unternehmenskriminalität) begegnet werden muss.
- Eine ausdrückliche Formulierung hat diese Pflicht zur Bekämpfung von Unternehmenskriminalität in Vorlage:§ OWiG erfahren.
- Sowohl die Anwendbarkeit des § 130 OWiG auf Konzernsachverhalte als auch die Reichweite auf Auslandssachverhalte ist bislang nicht abschließend geklärt.
§ 130 OWiG.
- Aufsichtspflicht
(1) 1Wer als Inhaber eines Betriebes oder Unternehmens vorsätzlich oder fahrlässig die Aufsichtsmaßnahmen unterläßt, die erforderlich sind, um in dem Betrieb oder Unternehmen Zuwiderhandlungen gegen Pflichten zu verhindern, die den Inhaber treffen und deren Verletzung mit Strafe oder Geldbuße bedroht ist, handelt ordnungswidrig, wenn eine solche Zuwiderhandlung begangen wird, die durch gehörige Aufsicht verhindert oder wesentlich erschwert worden wäre.
Im Strafrecht existiert bislang zwar keine ausdrückliche Präventionspflicht.
- Nichtsdestotrotz hat sich aber insbesondere im Rahmen der allgemeinen strafrechtlichen Zurechnungsmechanismen (Vorlage:§ StGB sowie Vorlage:§ StGB) ebenfalls eine Pflicht der Unternehmensleitung zur Bekämpfung von Unternehmenskriminalität etabliert.
- Grundlage ist wie im Ordnungswidrigkeitenrecht auch die durch betriebliche Delegationsverhältnisse erhöhte Gefahr von Unternehmenskriminalität und die Fähigkeit der Unternehmensleitung, auf diese Gefahr mithilfe der betrieblichen Organisationsstrukturen einzuwirken (Risiko- und Organisationsherrschaft).
Der Kreis der im Rahmen der straf- und ordnungswidrigkeitenrechtlichen Präventionspflicht zu beachtenden Vorschriften ergibt sich aus dem Tätigkeitsbereich des Unternehmens.
- Zu den straf- oder bußgeldbewährten Pflichten, die jeden Inhaber eines Betriebs oder Unternehmens treffen, zählt aber in jedem Fall die Achtung des freien Wettbewerbs.
- Zum Schutz des freien Wettbewerbs bedrohen das Strafgesetzbuch (Vorlage:§ StGB), das Gesetz gegen den unlauteren Wettbewerb (Vorlage:§ UWG) und das Gesetz gegen Wettbewerbsbeschränkungen (Vorlage:§ GWB) korrupte, unlautere und verzerrende Praktiken mit Strafen oder Geldbußen.
Ihre Kenntnisse zu Regelverstößen können Hinweisgeber den Strafverfolgungsbehörden auch anonym übermitteln, da nach dem Legalitätsprinzip die Polizei auch anonymen Anzeigen nachgehen muss.
Verkehrssicherung
Unternehmen und Privatpersonen sind im Rahmen der allgemeinen zivilrechtlichen Sorgfaltsmaßstäbe (Vorlage:§ BGB) dazu verpflichtet, die Allgemeinheit vor Gefahren zu schützen, die ihrem Einflussbereich unterliegen.
Spezielle Präventionspflichten
Der Gedanke der Risikoprävention findet auch zunehmend Eingang in einzelne Bereiche des Rechtssystems.
- Diese spezialgesetzlichen Vorgaben stellen eine bereichsspezifische Konkretisierung der allgemeinen Präventionspflichten dar.
Datenschutz
Seit 25. Mai 2018 haben Unternehmen und Privatpersonen bei jeder Verarbeitung von personenbezogenen Daten, die in einem Dateisystem gespeichert sind oder werden sollen, die Datenschutz-Grundverordnung (VO EU Nr. 2016/679) zu beachten.
- Ausgenommen ist lediglich die Verarbeitung zu ausschließlich persönlichen oder familiären Zwecken (Vorlage:Art.).
- Die DSGVO verlangt insbesondere, dass bei der Verarbeitung personenbezogener Daten risikoadäquate Vorkehrungen zum Datenschutz zu treffen sind.
Art. 24 DSGVO. Verantwortung des für die Verarbeitung Verantwortlichen (1) Der Verantwortliche setzt unter Berücksichtigung der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere der Risiken für die Rechte und Freiheiten natürlicher Personen geeignete technische und organisatorische Maßnahmen um, um sicherzustellen und den Nachweis dafür erbringen zu können, dass die Verarbeitung gemäß dieser Verordnung erfolgt.
Dies erfordert die Führung von Verzeichnissen aller Verarbeitungstätigkeiten (Vorlage:Art. DSGVO), die Gewährleistung eines angemessenen Datenschutzniveaus (Vorlage:Art. DSGVO) und die Meldung von Verstößen (Vorlage:Art. DSGVO).
- Eines Datenschutzbeauftragten bedarf es zwingend nur in bestimmten Fällen (Vorlage:Art. DSGVO).
Arbeitsschutz
Das Arbeitsschutzgesetz (ArbSchG) verpflichtet Arbeitgeber zu Maßnahmen des Arbeitsschutzes.
- Dies umfasst gem. Vorlage:§ ArbSchG Maßnahmen zur Verhütung von Unfällen bei der Arbeit und arbeitsbedingten Gesundheitsgefahren einschließlich Maßnahmen der menschengerechten Gestaltung der Arbeit.
§ 3 ArbSchG.
- Grundpflichten des Arbeitgebers
(1) 1Der Arbeitgeber ist verpflichtet, die erforderlichen Maßnahmen des Arbeitsschutzes unter Berücksichtigung der Umstände zu treffen, die Sicherheit und Gesundheit der Beschäftigten bei der Arbeit beeinflussen. 2Er hat die Maßnahmen auf ihre Wirksamkeit zu überprüfen und erforderlichenfalls sich ändernden Gegebenheiten anzupassen. 3Dabei hat er eine Verbesserung von Sicherheit und Gesundheitsschutz der Beschäftigten anzustreben.Die Maßnahmen des Arbeitsschutzes sind an den allgemeinen Grundsätzen auszurichten (Vorlage:§ ArbSchG), anhand einer Risikoanalyse zu ermitteln (Vorlage:§ ArbSchG), mithilfe einer geeigneten Organisation und interner Kontrollmaßnahmen zu planen und durchzuführen (Vorlage:§ ArbSchG) und zu dokumentieren (Vorlage:§ ArbSchG).
Geldwäschebekämpfung
Das Gesetz über das Aufspüren von Gewinnen aus schweren Straftaten (Geldwäschegesetz – GwG) schreibt Akteuren der Finanz-, Versicherungs-, Rechtsberatungs-, Wirtschaftsprüfungs-, Treuhand-, Immobilien-, Glücksspiel- und Güterhandelsbranche eine Verantwortung bei der Verhinderung von Geldwäsche und Terrorismusfinanzierung zu (Vorlage:§ GwG).
§ 4 GwG.
- Risikomanagement
(1) Die Verpflichteten müssen zur Verhinderung von Geldwäsche und von Terrorismusfinanzierung über ein wirksames Risikomanagement verfügen, das im Hinblick auf Art und Umfang ihrer Geschäftstätigkeit angemessen ist.
Bestandteile der Präventionsstrategie sind eine Risikoanalyse (Vorlage:§ GwG), interne Sicherungsmaßnahmen (Vorlage:§ GwG), Verhaltensstandards (Vorlage:§ GwG) sowie die Meldung von Verdachtsfällen (Vorlage:§ GwG).
Produktsicherheit
Eine besondere Ausprägung hat die allgemeine Verkehrssicherungspflicht in Bezug auf Produkte erfahren.
- Zwar formuliert das Produkthaftungsgesetz (ProdHaftG) keine spezialgesetzlichen Präventionspflichten.
- Für die Folgen eines fehlerhaften Produkts trägt ein Hersteller aber dann keine Verantwortung, wenn er die Rechtsvorschriften und den aktuellen Stand der Wissenschaft und Technik beachtet hat (Vorlage:§ ProdHaftG).
Präventionsmaßnahmen
Eine allgemeingültige Beschreibung der erforderlichen Präventionsmaßnahmen kennt das deutsche Recht bislang nicht.
- Nichtsdestotrotz hat sich entsprechend der interaktiven Methodik des Phänomens Compliance ein gewisser Standard an betrieblichen Präventionsmaßnahmen herausgebildet.
- Dieser verschmilzt im Rahmen eines strategischen Risikomanagements kulturelle Lern- und formale Kontrollmaßnahmen zu einem systematischen Umgang mit der Gefahr betrieblicher Regelverstöße (Compliance Management System).
Strategisches Risikomanagement
Grundlage des Compliance Management Systems ist eine fortlaufende Identifikation und Bewertung (Risikoanalyse) sowie Steuerung und Überwachung der Gefahr betrieblicher Regelverstöße.
- Diese Notwendigkeit eines strategischen Risikomanagements bringen vor allem der vom Institut der Wirtschaftsprüfer in Deutschland e.V. (IDW) veröffentlichte Prüfungsstandard IDW PS 980 („Grundsätze ordnungsmäßiger Prüfung von Compliance Management Systemen“) sowie die von der International Organization for Standardization (ISO) veröffentlichte Norm ISO 19600 („Compliance management systems – Guidelines“) zum Ausdruck.
Kultureller Lernprozess
Die Risikosteuerung erfolgt durch den Einsatz unternehmenskultureller Maßnahmen.
- Ziel ist es, mithilfe eines vorbildlichen Führungsstils sowie einer demokratischen Wertevermittlung eine von allen Unternehmensangehörigen tatsächlich gelebte Legalitätskultur zu etablieren, die Rechtsverstöße in keinem Fall duldet.
- Dazu sind folgende Maßnahmen erforderlich:
- unmissverständliches Bekenntnis aller Führungspersonen zur Legalität als indisponiblen betrieblichen Wert,
- Dokumentation und Kommunikation allgemeiner Verhaltensstandards (Verhaltenskodex) und spezieller Verhaltensrichtlinien (z. B.
- Anti-Korruptions-Richtlinie),
- adäquate Schulung der Unternehmensangehörigen.
Formaler Kontrollprozess
Zur Risikoüberwachung kommen formale Kontrollmaßnahmen zum Einsatz.
- Ihr Ziel besteht darin, die präventive Wirkung der unternehmenskulturellen Maßnahmen abzusichern und zu verstärken (Prävention), Verdachtsfälle aufzudecken, aufzuklären (Detektion) und bei Verdachtsbestätigung zu sanktionieren (Sanktion) sowie entdeckte Schwachstellen des Systems zu beseitigen (Optimierung).
- Dies erfordert folgende Maßnahmen:
- personelle Kompetenz- und Integritätsprüfungen bereits bei der Auswahl und Einstellung von Unternehmensangehörigen,
- Verbindlichkeit der Präventionsmaßnahmen durch Vertragsklauseln,
- Verteilung der organisatorischen Zuständigkeiten auf (Compliance-)Beauftragte / Abteilungen,
- Unregelmäßige und überraschende Kontrollen / Stichproben,
- Kommunikationsstrukturen zur vertraulichen Meldung von Verdachtsfällen an interne und externe Ansprechpartner (Hinweisgebersystem mit Ombudsperson),
- Aufklärung von Verdachtsfällen und Sanktion von bestätigten Regelverstößen.
Haftung
Die Wahrnehmung der Präventionsverantwortung wird entsprechend dem Konzept der regulierten Selbstregulierung durch die rechtlichen Haftungsstrukturen abgesichert.
- Kommt es infolge ungenügender Präventionsmaßnahmen zu einem Rechtsverstoß, so drohen den Präventionsverantwortlichen Schadensersatzpflichten, Geldbußen und Geld- oder Freiheitsstrafen.
Schadensersatz
Schadensersatzpflichten ergeben sich aus Spezialgesetzen (z. B. Vorlage:§ BDSG, Vorlage:§ ProdHaftG) und allgemeinen Regelungen (z. B. Vorlage:§ BGB, Vorlage:§ BGB).
- Für Schäden im Zusammenhang mit betrieblichen Pflichtverstößen haftet grundsätzlich das Unternehmen.
- Durch eine Verletzung der betrieblichen Präventionspflichten entsteht gem. Vorlage:§ AktG, Vorlage:§ GmbHG allerdings auch eine Schadensersatzpflicht der Unternehmensleitung gegenüber dem Unternehmen.
- Begründet wird diese Ersatzpflicht allerdings nicht schon durch jede unternehmerische Fehlentscheidung, sondern erst bei Missachtung der Grenzen des unternehmerischen Ermessensspielraums nach Vorlage:§ AktG (Business Judgement Rule).
Geldbuße
Der Verstoß gegen spezielle Präventionspflichten wird in der Regel bereits durch die entsprechenden Spezialgesetze mit Geldbußen geahndet (z. B. Vorlage:§ KWG, Vorlage:§ WpHG, Vorlage:§ VAG, Vorlage:§ GwG).
- Daneben bedroht Vorlage:§ OWiG den Verstoß gegen die allgemeine betriebliche Kriminalitätspräventionspflicht mit einer Geldbuße bis zu einer Million Euro.
- Gegenüber Unternehmen können gem. Vorlage:§, Vorlage:§ OWiG sogar Geldbußen bis zu einer Höhe von zehn Millionen Euro verhängt werden. Über Vorlage:§ OWiG kommt es außerdem zu einer Abschöpfung des gesamten wirtschaftlichen Vorteils, der aus einem Pflichtverstoß gezogen worden ist (Gewinnabschöpfung).
Geld- und Freiheitsstrafe
Zum Teil sind Verstöße gegen spezielle Präventionspflichten bereits spezialgesetzlich unter Strafe gestellt (z. B. Vorlage:§ KWG).
- Daneben können Leitungspersonen über Vorlage:§ StGB (Geschäftsherrenhaftung) und Vorlage:§ StGB (Beteiligung an einer Straftat) auch strafrechtlich für Straftaten anderer Angehöriger einer Organisation / eines Unternehmens zur Verantwortung gezogen werden.
- Bei ungenügenden Maßnahmen zur Sicherstellung der Produktsicherheit droht außerdem eine Strafbarkeit wegen Körperverletzung nach Vorlage:§ StGB oder wegen Tötung nach Vorlage:§ StGB (strafrechtliche Produkthaftung).
- Eine strafrechtliche Verantwortlichkeit von Unternehmen kennt das deutsche Strafrecht bislang nicht (Unternehmensstrafrecht).
Siehe auch
- Compliance (BWL)
- Compliance Management System
- Risikomanagement
- Nachhaltige Unternehmensführung
- Regulierte Selbstregulierung
- Neue Institutionenökonomik
- Wirtschaftsethik
- Corporate Social Responsibility
- ISO 19600
- Korruption
- Comprechtspraktiker
Weblinks
- https://de.wikipedia.org/wiki/Compliance_(Recht)
- Compliance im Themenfeld Recht auf der Website des Bundesverbands der Deutschen Industrie