Představenstvo, které má prokázat, že má vše pod kontrolou, se nemůže spokojit s tvrzením, že politika existuje. Musí existovat struktura, která u každé povinnosti ukazuje, kdo je odpovědný, jaký důkaz existuje a jaká kontrola zajišťuje, že tento důkaz zůstává platný. Tato struktura se nazývá control-matrix. Nejde o formu reportování ani o šablonu, kterou se vyplňuje pro auditora; jde o způsob, jakým si organizace může sama vysvětlit, co se děje a proč je to dostatečné.
Control-matrix je víc než seznam povinností. U každé povinnosti musí být stanoveny minimálně tři věci: kdo je vlastníkem, jaký je důkaz, že povinnost byla splněna, a jaká kontrola dohlíží na to, že tento důkaz zůstává aktuální a správný. Bez vlastníka se povinnost nestává úkolem nikoho. Bez důkazu je povinnost pouhým záměrem. Bez kontroly je důkaz momentkou, která zastará ve chvíli, kdy se organizace změní. Kdo je vlastníkem povinnosti u skupiny s více entitami proto není detail, který se doplní později, ale první věc, která musí být jasná, než matice něco vypovídá.
Co se počítá jako důkaz, se liší podle povinnosti i podle země, kde povinnost platí. Evropské pravidlo, které v základním textu vypadá jednoznačně, bývá v národním provedení vykládáno odlišně: jiná forma důkazu, jiná frekvence, jiný orgán, který jej musí potvrdit. Matice, která pro to nedává prostor, vypadá kompletně, ale není. Pro přesné vypracování toho, co v konkrétním případě platí jako důkaz, je výchozím bodem co se počítá jako důkaz u povinnosti u skupiny s více entitami, nikoli tato stránka.
Ve skupině s více entitami, více zeměmi nebo více odděleními vzniká důkaz jen zřídka na jednom místě. Politika je u právního oddělení, provedení u místní pobočky, reportování u finančního oddělení a schválení u představenstva, které celek nesleduje denně. Control-matrix, která toto nezachycuje, skrývá skutečnost, že roztříštěnost je skutečným rizikem. Ne chybějící politika, ale nemožnost znovu dohledat důkaz, že politika byla také uplatněna. Kde k tomu přesně dochází a proč je to u skupinových struktur častější než u jediné entity, je rozpracováno na stránce kde se důkaz rozptýlí u skupiny s více entitami.
Matice tuto roztříštěnost neřeší tím, že by vše soustředila na jedno místo — to je často nedosažitelné a ani to není nutné. Co matice dělá, je ukázat, kde se každý kus důkazu nachází a kdo na něj může odkázat ve chvíli, kdy je vyžádán. To je jiný cíl než centralizace: jde o dohledatelnost, nikoli o shromažďování.
Častou chybou v control-matrix je, že důkazem je samotný dokument politiky. Dokument politiky dokazuje, že organizace se něco rozhodla, nikoli že se to děje. Auditor nebo dohledový orgán, který se doptává, chce vědět, jak se politika promítá do konkrétního, opakovatelného úkonu: schválení, které bylo zaznamenáno, kontrola, která byla provedena, odchylka, která byla zjištěna a vyřešena. Jak toto rozlišení funguje v praxi, je vysvětleno na stránce jak prokážete, že politika je také praxe u skupiny s více entitami. Control-matrix, která toto rozlišení nedělá, dává jen zdánlivou jistotu: na papíře kompletní, v praxi neobhajitelnou.
Hodnota control-matrix nezávisí na tom, jak úplná je ve chvíli vzniku, ale na tom, jak dobře obstojí ve chvíli, kdy se na ni zeptá někdo zvenčí. To znamená, že důkaz nesmí jen existovat, ale musí být uchováván způsobem, který auditor bez předchozí znalosti organizace dokáže sledovat. Matice, která odkazuje na důkaz, který už nikdo nedokáže dohledat, je v praxi prázdná matice. Co je k tomu potřeba z hlediska uchovávání a struktury, je uvedeno na stránce jak uchováváte důkaz tak, aby ho auditor našel u skupiny s více entitami. U skupiny s více entitami je to samostatný bod pozornosti, protože důkaz uložený lokálně jen zřídka sám o sobě viditelný pro toho, kdo se zodpovídá na úrovni skupiny. Více o samotné struktuře matice u takové struktury najdete na stránce co je control-matrix u skupiny s více entitami.
Control-matrix ukazuje, kdo musí jaký důkaz shromažďovat, udržovat aktuální a být schopen předložit. To je práce, která se opakuje: stejná kontrola, stejné shromažďování, stejná verifikace, znovu a znovu, často napříč více entitami a zeměmi současně. Jakmile je tato opakovanost viditelná, vzniká otázka, která část je úkol, který musí někdo pokaždé znovu udělat, a která část je natolik systematická, že ji lze zorganizovat jinak. Werkscan od FTE TO AI vypočítá pro každý úkol, jakou část této práce lze převést na AI, a to na základě úkolů tak, jak jsou již popsány v control-matrix.
Vraag maar welke verplichting op u van toepassing is, en waaraan u dat kunt aantonen.
Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.