EDIH, EEN, Interreg: die Plattform der europäischen Programme.Mehr erfahren

Reifegrad ISO 19600 · Compliance-Management-Systeme (Unternehmens-Compliance)

Ihr Compliance-Management, verortet auf einer Reifegradskala und übersetzt in einen bezifferten Maßnahmenplan.

10 Themenfelder, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.

Die 10 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.

Reifegrad ISO 19600 · Compliance-Management-Systeme (Unternehmens-Compliance)

Kontext und Anwendungsbereich des SystemsN1 → N5
Governance und Engagement der GeschäftsleitungN1 → N5
Verzeichnis der Compliance-VerpflichtungenN1 → N5
Bewertung der Non-Compliance-RisikenN1 → N5

10 Themenfelder, Skala mit 5 Stufen.

Nordhavn Industries

53 / 100

Kontext und Anwendungsbereich des Systems6484
Governance und Engagement der Geschäftsleitung5379
Verzeichnis der Compliance-Verpflichtungen6182
Bewertung der Non-Compliance-Risiken3773
IAIndustrialisiert: Ihre Gesprächsnotizen genügen, die KI füllt das Audit aus.

Sie messen ihren Reifegrad mit Datamensio

  • CNES
  • Docaposte
  • ANITI
  • Pôle SCS
  • Cetim
  • Cap'Tronic

Ein Beispiel

Diese Situation könnte auch Ihre sein.

Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.

01

Niemand weiß, wie man konsolidiert.

Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.

02

Drei Wochen, eine einzige Grundlage.

Eine ISO 19600:2014, remplacée par ISO 37301:2021-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 10 Themenfelder und die Stufen N1 bis N5.

03

Zwei Ausgaben vermieden, bevor sie entstanden.

Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.

Was ihnen dadurch erspart blieb

  • 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
  • 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
  • 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung

Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.

Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.

01

Der Referenzrahmen ist bereits geschrieben

Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.

02

Der Score liegt noch am selben Tag vor

Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.

03

Die Abweichung wird zu einem bezifferten Plan

Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.

04

Der Fortschritt lässt sich belegen

Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.

Die Reifegradskala

Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.

Dieser Mechanismus, ein Niveau, ein höheres Niveau und die Maßnahme, die beide verbindet, verwandelt eine Feststellung in eine Entwicklung.

Wird das Verzeichnis der Compliance-Verpflichtungen aktuell gehalten und identifizierten Verantwortlichen zugeordnet?

  1. N1

    Kein konsolidiertes Verzeichnis. Die Verpflichtungen sind den anwendenden Teams bekannt, ohne gemeinsame Erfassung.

  2. N2

    Ein Verzeichnis existiert als Datei, im Rahmen eines punktuellen Projekts erstellt. Es hat weder einen benannten Verantwortlichen noch einen Aktualisierungsrhythmus.

  3. N3

    Das Verzeichnis ist strukturiert, jede Verpflichtung hat einen benannten Verantwortlichen und eine periodische Überprüfung ist geplant. Einige Bereiche bleiben unvollständig.

  4. N4

    Das Verzeichnis deckt den gesamten Geltungsbereich ab, wird durch eine formalisierte Rechtsbeobachtung gespeist, und jede Änderung löst eine Überprüfung der zugehörigen Kontrollen aus.

  5. N5

    Das Verzeichnis ist mit Prozessen, Kontrollen und Risiken verknüpft. Änderungen sind nachvollziehbar dokumentiert und ihre Auswirkung wird bei der Managementbewertung gemessen.

Maßnahme für den Übergang von N2 zu N3

Einen Verantwortlichen für jede Verpflichtungsgruppe benennen, die Überprüfung des Verzeichnisses in das vierteljährliche Compliance-Komitee aufnehmen und die erste vollständige Überprüfung vor Geschäftsjahresende festlegen.

« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »
Chambre de commerce et d'industrie

Direktorin der CCI 94CCI Île-de-France

« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Nehmen Sie Ihre erste Messung vorauf ISO 19600.

Worum es in diesem Referenzrahmen geht

ISO 19600 legte 2014 den Rahmen eines Compliance-Management-Systems fest, das für jede Organisation gilt, unabhängig von Größe und Branche. Sie verlangt die Identifikation der Compliance-Verpflichtungen (Gesetze, Verordnungen, vertragliche Zusagen, freiwillige Kodizes), deren Risikobewertung, die Festlegung einer Politik und von Verantwortlichkeiten, die Einrichtung von Kontrollen, Schulungen und eines Meldesystems sowie die Messung der Systemleistung. Ihr Aufbau folgt der gemeinsamen Struktur der Managementnormen, was die Verknüpfung mit ISO 9001, ISO 37001 oder ISO 31000 ermöglicht.

In der Praxis ist dieses System schwer zu steuern, weil es verteilt ist. Die Kartierung der Verpflichtungen liegt selten bei einer einzigen Direktion: die Rechtsabteilung verfolgt die Regulierung, die Fachbereiche ihre eigenen Zusagen, die Tochtergesellschaften lokale Vorschriften. Drei Fragen kehren systematisch wieder. Wer pflegt das Verpflichtungsverzeichnis, und in welcher Frequenz? Decken die Kontrollen der zweiten Verteidigungslinie die tatsächlich exponierten Prozesse ab, oder nur die bereits bekannten? Erreichen Meldungen eine entscheidungsbefugte Ebene, oder bleiben sie beim lokalen Verantwortlichen stehen?

Der am häufigsten missverstandene Kontextpunkt betrifft den Statuswechsel der Norm. ISO 19600 war ein Leitfaden mit Empfehlungen, nicht zertifizierbar. ISO 37301, veröffentlicht 2021, ersetzt sie und wandelt diese Empfehlungen in durch eine akkreditierte Stelle auditierbare Anforderungen um. Viele Organisationen haben ihr System auf Basis der Version 2014 aufgebaut und beziehen sich weiterhin darauf, ohne die Abweichung zu den Anforderungen von 2021 geprüft zu haben. Die europäische Richtlinie zum Schutz von Hinweisgebern, in nationales Recht umgesetzt, hat zudem einen Teil dessen, was die Norm als Best Practice behandelte, rechtlich bindend gemacht.

Ein Compliance-Audit endet mit einer binären Feststellung: die Anforderung ist erfüllt oder nicht. Die Reifegradanalyse stellt eine andere Frage: auf welchem Beherrschungsniveau befindet sich jede Komponente des Systems, und welche konkrete Maßnahme führt zur nächsten Stufe. Eine Organisation kann über eine unterzeichnete Compliance-Politik verfügen und dennoch auf Stufe 2 verharren, wenn sie außerhalb der Zentrale niemand anwendet. Die Skala macht diese Lücke sichtbar und beziffert sie.

In Datamensio ist der Referenzrahmen einsatzbereit und anpassbar. Die KI justiert die Themenfelder, formuliert die Fragen im Vokabular Ihrer Branche neu und verfeinert die Stufen nach der CMMI-Methode. Sie kann auch eine Ableitung auf Basis Ihres Verhaltenskodex, Ihrer Verpflichtungskartierung oder Ihrer bestehenden internen Kontrollverfahren erstellen.

Referenznorm: ISO 19600:2014, remplacée par ISO 37301:2021

Die bewerteten Themenfelder

  • Kontext und Anwendungsbereich des Systems

    Analyse interner und externer Einflussfaktoren, Identifikation interessierter Parteien, Festlegung des Geltungsbereichs, Verknüpfung mit anderen Managementsystemen.

  • Governance und Engagement der Geschäftsleitung

    Compliance-Politik, Positionierung und Unabhängigkeit der Compliance-Funktion, hierarchische Anbindung, zugewiesene Ressourcen, Vorbildfunktion des Managements.

  • Verzeichnis der Compliance-Verpflichtungen

    Erfassung von Gesetzen, Verordnungen, vertraglichen Zusagen und freiwilligen Kodizes, Verantwortlicher je Verpflichtung, Rechtsbeobachtung, Aktualisierungsfrequenz.

  • Bewertung der Non-Compliance-Risiken

    Bewertungsmethode, Priorisierung nach Prozess und Einheit, Unterscheidung inhärentes und residuales Risiko, Verknüpfung mit der Unternehmensrisikokartierung.

  • Kontrollen und operative Verfahren

    Ausgestaltung der Kontrollen erster und zweiter Linie, Integration in Geschäftsprozesse, Nachvollziehbarkeit der Nachweise, Steuerung von Dritten und Lieferkette.

  • Kultur, Schulung und Sensibilisierung

    Verhaltenskodex, Schulungsplan je exponierter Zielgruppe, Messung des tatsächlichen Verständnisses, Berücksichtigung von Compliance in der Beurteilung von Führungskräften.

  • Meldewesen und Behandlung von Verstößen

    Meldekanäle, Schutz der Hinweisgeber, Protokoll interner Untersuchungen, Sanktionsentscheidung, Nachvollziehbarkeit und Vertraulichkeit der Fälle.

  • Leistungsmessung und Reporting

    Compliance-Kennzahlen, Dashboard, Berichterstattung an Prüfungsausschuss und Aufsichtsgremium, Qualität der an die Gremien übermittelten Information.

  • Interne Revision und Managementbewertung

    Auditprogramm des Systems, Kompetenz der Auditoren, Nachverfolgung der Empfehlungen bis zum Abschluss, periodische Bewertung durch die Geschäftsleitung.

  • Kontinuierliche Verbesserung

    Behandlung von Nichtkonformitäten, Ursachenanalyse, Auswertung von Vorfällen, Aktualisierung des Systems und Vergleich im Zeitverlauf.

Eine Kurzversion des Referenzrahmens steht für die Online-Selbstbewertung zur Verfügung.

Häufige Fragen

Ist ISO 19600 noch gültig?

Sie wurde 2021 durch ISO 37301 ersetzt. ISO 19600 bleibt eine nützliche Referenz, da die Systemstruktur identisch ist, war aber nur ein Empfehlungsleitfaden. Der Referenzrahmen von Datamensio deckt beide Lesarten ab und zeigt die Punkte auf, die in der Version 2021 zu Anforderungen geworden sind.

Führt diese Analyse zu einer Zertifizierung?

Nein. Datamensio misst den Reifegrad des Systems und bereitet das Audit vor. Die Zertifizierung nach ISO 37301 wird von einer akkreditierten Stelle im Rahmen ihres eigenen Verfahrens erteilt. Die Analyse dient dazu, vor Beginn dieses Vorgehens den eigenen Stand zu kennen.

Worin unterscheidet sie sich von einem Compliance-Audit?

Das Audit prüft die Erfüllung von Anforderungen und endet mit einer Abweichung oder Konformität. Die Analyse verortet jede Praxis auf einer fortschreitenden Skala und zeigt die Maßnahme für die nächste Stufe. Beide ergänzen sich: die Analyse bereitet vor, das Audit bestätigt.

Wie lange dauert die Bewertung?

Die Kurzversion wird in einer einzigen Sitzung durch einen Compliance-Verantwortlichen ausgefüllt. Die vollständige Version, kollaborativ mit Rechtsabteilung, interner Revision und Ansprechpartnern der Einheiten, erstreckt sich meist über ein bis zwei Wochen, wobei der Großteil der Zeit auf die Nachweiserhebung entfällt.

Kann der Referenzrahmen an unsere Organisation angepasst werden?

Ja. Themenfelder, Fragen und Stufenformulierungen sind anpassbar. Die KI kann alles im Vokabular Ihrer Branche neu formulieren, ein eigenes Themenfeld für Ihre lokalen Verpflichtungen ergänzen oder eine Ableitung auf Basis Ihres Verhaltenskodex und Ihrer Verfahren erstellen.

Wie lassen sich mehrere Tochtergesellschaften vergleichen?

Derselbe Referenzrahmen wird an jede Einheit verteilt, mit einem Score je Themenfeld und einem gemeinsamen Ziel. Das Benchmarking vergleicht die Business Units untereinander sowie jede mit ihren eigenen früheren Ergebnissen. Eine übergreifende Roadmap konsolidiert die Maßnahmenpläne der verschiedenen Einheiten.

Lässt sich dieser Referenzrahmen mit ISO 37001 oder ISO 31000 verknüpfen?

Ja, und ohne Doppelarbeit. ISO 37001 behandelt speziell Korruption, ISO 31000 liefert den Risikomanagementrahmen, dem das Non-Compliance-Risiko zuzuordnen ist. Die aus mehreren Analysen resultierenden Maßnahmenpläne werden in einer einzigen Roadmap konsolidiert.

Wo werden die Daten gehostet?

In Frankreich, bei OVH, mit Backup bei Scaleway. Kein Transfer außerhalb der Europäischen Union. Die eingesetzten KI-Modelle können ausgewählt werden, auch aus europäischen Lösungen.

Nehmen Sie Ihre erste Messung vorauf ISO 19600.