EDIH, EEN, Interreg: die Plattform der europäischen Programme.Mehr erfahren

Reifegrad ISO 37001 · Managementsysteme zur Korruptionsbekämpfung

Ihr Antikorruptionssystem, verortet auf ISO 37001 und übersetzt in einen bezifferten Maßnahmenplan.

10 Themenfelder, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.

Die 10 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.

Reifegrad ISO 37001 · Managementsysteme zur Korruptionsbekämpfung

Verpflichtung der Leitung und GovernanceN1 → N5
Compliance-Funktion AntikorruptionN1 → N5
KorruptionsrisikobewertungN1 → N5
Politik, Verhaltenskodex und VerfahrenN1 → N5

10 Themenfelder, Skala mit 5 Stufen.

Nordhavn Industries

53 / 100

Verpflichtung der Leitung und Governance6484
Compliance-Funktion Antikorruption5379
Korruptionsrisikobewertung6182
Politik, Verhaltenskodex und Verfahren3773
IAIndustrialisiert: Ihre Gesprächsnotizen genügen, die KI füllt das Audit aus.

Sie messen ihren Reifegrad mit Datamensio

  • CNES
  • Docaposte
  • ANITI
  • Pôle SCS
  • Cetim
  • Cap'Tronic

Ein Beispiel

Diese Situation könnte auch Ihre sein.

Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.

01

Niemand weiß, wie man konsolidiert.

Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.

02

Drei Wochen, eine einzige Grundlage.

Eine ISO 37001:2016-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 10 Themenfelder und die Stufen N1 bis N5.

03

Zwei Ausgaben vermieden, bevor sie entstanden.

Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.

Was ihnen dadurch erspart blieb

  • 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
  • 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
  • 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung

Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.

Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.

01

Der Referenzrahmen ist bereits geschrieben

Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.

02

Der Score liegt noch am selben Tag vor

Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.

03

Die Abweichung wird zu einem bezifferten Plan

Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.

04

Der Fortschritt lässt sich belegen

Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.

Die Reifegradskala

Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.

Dieser Mechanismus, ein Niveau, ein höheres Niveau und die Maßnahme, die beide verbindet, verwandelt eine Feststellung in eine Entwicklungslinie.

Ist die Sorgfaltspflicht gegenüber Geschäftspartnern risikoproportional?

  1. N1

    Keine strukturierte Prüfung vor Aufnahme der Beziehung. Dritte werden anhand des operativen Bedarfs erfasst.

  2. N2

    Für einige wichtige Verträge gibt es Prüfungen auf Initiative der Teams, ohne gemeinsames Auslösekriterium.

  3. N3

    Dritte werden nach Risikoniveau segmentiert, und für jedes Segment ist ein Prüfniveau festgelegt. Das Verfahren wird generell angewendet, mit vereinzelten Abweichungen.

  4. N4

    Die Sorgfaltspflicht ist systematisch, in einer Akte je Dritten dokumentiert, mit vertraglichen Antikorruptionsklauseln und förmlicher Validierung sensibler Fälle durch die Compliance-Funktion.

  5. N5

    Risikobehaftete Dritte werden periodisch überprüft und während der Beziehung überwacht. Die Segmentierungskriterien werden anhand von Vorfällen und Portfolioentwicklungen überprüft.

Maßnahme für den Übergang von N2 zu N3

Drei Drittparteirisikoniveaus mit ihren Auslösekriterien definieren, sie in das Lieferantenanlageformular im Einkaufssystem integrieren und ihre Anwendung bei neuen Beziehungen im vierteljährlichen Compliance-Ausschuss prüfen.

« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »
Chambre de commerce et d'industrie

Direktorin der CCI 94CCI Île-de-France

« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Nehmen Sie Ihre erste Messung vorauf ISO 37001.

Worum es in diesem Referenzrahmen geht

ISO 37001 ist eine zertifizierbare Managementsystemnorm aus dem Jahr 2016, die der Prävention, Erkennung und Behandlung von Korruption gewidmet ist. Sie umfasst aktive und passive, direkte und indirekte Korruption, einschließlich jener, die von Geschäftspartnern im Namen der Organisation begangen wird. Sie schreibt ein präzises Fundament vor: eine von der Leitungsebene genehmigte Antikorruptionspolitik, eine Compliance-Funktion mit Befugnis und Unabhängigkeit, eine dokumentierte Korruptionsrisikobewertung, verhältnismäßige Sorgfaltspflicht gegenüber Dritten, finanzielle und nichtfinanzielle Kontrollen, Schulungen, ein Melde- und Untersuchungsverfahren sowie eine Managementbewertung.

In der Praxis ist das System schwer zu steuern, weil seine Bestandteile in unterschiedlichen Bereichen angesiedelt sind. Die Korruptionsrisikokarte gehört der Compliance, die Kontrollen dem Finanzbereich, die Sorgfaltspflicht dem Einkauf, die Schulung den Personalabteilungen. Drei Fragen kehren systematisch wieder. Wird die Risikokarte tatsächlich genutzt, um Kontrollen zu kalibrieren, oder bleibt sie ein jährliches Dokument? Ist die Sorgfaltspflicht gegenüber Dritten risikoproportional, oder wird sie mangels Kriterien einheitlich angewendet? Werden Meldungen nachvollziehbar bearbeitet, mit Entscheidung und Rückmeldung, oder enden sie im Posteingang?

In Frankreich überschneidet sich ISO 37001 mit dem Gesetz Sapin II, dessen Artikel 17 acht Säulen aufführt, sowie mit den Empfehlungen der Agence française anticorruption. Beide Rahmenwerke decken sich weitgehend, überlagern sich aber nicht vollständig: Sapin II ist verbindlich und wird von der AFA kontrolliert, ISO 37001 ist freiwillig und durch eine akkreditierte Stelle zertifizierbar. Ein häufiger Irrtum besteht darin, die ISO 37001 Zertifizierung als Vermutung der Sapin II Konformität zu betrachten. Das ist sie nicht. Sie ist ein Organisations- und Nachweiselement, nützlich, aber eigenständig.

Die Reifegrad-Analyse beantwortet eine andere Frage als das Zertifizierungsaudit. Das Audit prüft das Vorhandensein und die Wirksamkeit der Anforderungen und schließt mit Konformität oder Abweichung. Die Analyse verortet jede Praxis auf einer fortschreitenden Skala und benennt die konkrete Maßnahme, die zur nächsten Stufe führt. Sie erfolgt im Vorfeld, ohne Verdiktcharakter, und liefert eine Entwicklungslinie statt einer Feststellung. Bei Datamensio erzeugt die Lücke zwischen Score und Ziel unmittelbar den Maßnahmenplan, den die KI zu einer priorisierten Roadmap bündelt.

Der Referenzrahmen ist einsatzbereit und anpassbar. Sie ändern Themenfelder, Fragen und Stufen, oder Sie lassen die KI eine Ableitung aus Ihrem Verhaltenskodex, Ihrer Risikokarte und Ihren bestehenden Verfahren erstellen. Einheiten desselben Konzerns können nach demselben Raster bewertet und anschließend untereinander sowie im Zeitverlauf verglichen werden.

Referenznorm: ISO 37001:2016

Die bewerteten Themenfelder

  • Verpflichtung der Leitung und Governance

    Genehmigung der Politik durch die Leitungsebene, Vorbildfunktion und Kommunikation der Geschäftsführung, zugewiesene Ressourcen, Managementbewertung, Berichterstattung an den Vorstand.

  • Compliance-Funktion Antikorruption

    Benennung, Zuständigkeitsbereich, Befugnis und Unabhängigkeit, direkter Zugang zur Leitungsebene, Kompetenzen und Ressourcen, Abstimmung mit Tochtergesellschaften.

  • Korruptionsrisikobewertung

    Risikokarte nach Tätigkeit, Geografie und Drittparteityp, Bewertungsmethode, Aktualisierungshäufigkeit, tatsächliche Nutzung zur Kalibrierung der Kontrollen.

  • Politik, Verhaltenskodex und Verfahren

    Regeln zu Geschenken und Einladungen, Sponsoring und Mäzenatentum, Facilitation Payments, Interessenkonflikten, politischen Spenden, lokaler Umsetzung.

  • Sorgfaltspflicht gegenüber Dritten

    Segmentierung der Geschäftspartner, Prüfniveaus, vertragliche Antikorruptionsklauseln, Prüfrecht, Nachvollziehbarkeit der Entscheidungen und periodische Überprüfung.

  • Finanzielle und nichtfinanzielle Kontrollen

    Funktionstrennung, Genehmigungsschwellen, Kontrolle von Zahlungen und Spesenabrechnungen, Ausschreibungen und Lieferantenauswahl, Einstellung für exponierte Positionen.

  • Schulung und Sensibilisierung

    Zielgruppenausrichtung nach Exposition, an reale Situationen angepasste Inhalte, Periodizität, Verfolgung der Teilnahmequoten, Sensibilisierung der Geschäftspartner.

  • Meldewesen und Untersuchung

    Zugängliches Meldesystem, Schutz der hinweisgebenden Person, Vertraulichkeit, Fristen und Nachvollziehbarkeit der Bearbeitung, Durchführung von Untersuchungen, disziplinarische und korrigierende Folgemaßnahmen.

  • Überwachung, Kennzahlen und interne Revision

    Kennzahlen zur Funktionsfähigkeit des Systems, dedizierter interner Prüfplan, Kontrollen zweiter Ebene, Meldung von Auffälligkeiten, Verfolgung der Korrekturmaßnahmen.

  • Kontinuierliche Verbesserung

    Erkenntnisse aus Vorfällen und Meldungen, Aktualisierung der Verfahren, Vergleich der Einheiten und ihrer Entwicklung im Zeitverlauf, Reifegrad des Systems selbst.

Eine Kurzversion des Referenzrahmens steht für die Online-Selbstbewertung zur Verfügung.

Häufige Fragen

Ist ISO 37001 zertifizierbar?

Ja, durch eine akkreditierte Zertifizierungsstelle. Die Datamensio-Analyse ist keine Zertifizierung und ersetzt sie nicht: Sie misst den Reifegrad Ihres Systems, identifiziert Lücken und bereitet das Audit vor. Die Zertifizierungsentscheidung obliegt ausschließlich der Zertifizierungsstelle.

Was unterscheidet diese Analyse von einem Zertifizierungsaudit?

Das Audit prüft die Anforderungen einzeln und schließt mit Konformität oder Abweichung. Die Analyse verortet jede Praxis auf einer Reifegradskala und benennt die Maßnahme für den Übergang zur nächsten Stufe. Beide ergänzen sich: Die Analyse bereitet vor, das Audit validiert.

Genügt ISO 37001, um dem Gesetz Sapin II gerecht zu werden?

Nein. Beide Rahmenwerke überschneiden sich weitgehend, insbesondere bei Risikokarte, Verhaltenskodex, Meldesystem und Rechnungslegungskontrollen, aber Sapin II ist verbindlich und wird von der AFA kontrolliert. Die Zertifizierung ist ein Organisations- und Nachweiselement, keine Konformitätsvermutung.

Wie lange dauert die Bewertung?

Die Kurzversion wird in einer Arbeitssitzung ausgefüllt. Die vollständige Version, im kollaborativen Modus mit Compliance, Einkauf, Finanzen und Personalabteilung, erstreckt sich in der Regel über ein bis zwei Wochen, wobei der Großteil der Zeit auf die Datenerhebung bei den Fachbereichen entfällt.

Kann der Referenzrahmen an unsere Organisation angepasst werden?

Ja. Sie ändern Fragen, Stufen und Themenfelder oder beginnen mit einer leeren Basis. Die KI erstellt auch eine Ableitung aus Ihrem Verhaltenskodex und Ihren Verfahren. Der Referenzrahmen gehört Ihnen.

Wie lassen sich mehrere Tochtergesellschaften anhand desselben Systems vergleichen?

Derselbe Referenzrahmen wird an jede Business Unit ausgegeben, anschließend werden die Scores je Themenfeld und im Zeitverlauf verglichen. Eine übergreifende Roadmap konsolidiert die Analysen, um lokale Korrekturen von Entscheidungen auf Konzernebene zu unterscheiden.

Ist juristische Expertise für die Beantwortung erforderlich?

Die Fragen betreffen Managementpraktiken, nicht die strafrechtliche Einordnung. Ein Compliance-Verantwortlicher oder interner Auditor kann sie beantworten. Manche Fragen betreffen Einkauf oder Finanzen: Der kollaborative Modus erlaubt die Zuweisung an den passenden Beitragenden.

Wo werden die Daten gehostet?

In Frankreich, bei OVH, mit Sicherung bei Scaleway. Kein Transfer außerhalb der Europäischen Union. Die eingesetzten KI-Modelle können ausgewählt werden, auch aus europäischen Lösungen.

Nehmen Sie Ihre erste Messung vorauf ISO 37001.