csrdcompliance Sæt mig på ventelisten

Kennisbank

Hvad en control-matrix præcist fastlægger

En bestyrelse, der bliver bedt om at påvise, at den er in control, kan ikke nøjes med at oplyse, at der findes en politik. Der skal ligge en struktur, der for hver forpligtelse viser, hvem der er ansvarlig, hvilket bevis der findes, og hvilken kontrol der sørger for, at dette bevis fortsat er korrekt. Denne struktur kaldes en control-matrix. Det er ikke en rapporteringsform og ikke en skabelon, man udfylder til en revisor; det er den måde, hvorpå en organisation kan forklare sig selv, hvad der sker, og hvorfor det er tilstrækkeligt.

De tre kolonner, der virkelig betyder noget

En control-matrix består af mere end en liste med forpligtelser. For hver forpligtelse fastlægges mindst tre ting: hvem der er ejer, hvad beviset er for, at forpligtelsen er opfyldt, og hvilken kontrol der overvåger, at dette bevis forbliver aktuelt og korrekt. Uden ejer bliver en forpligtelse ingens opgave. Uden bevis er en forpligtelse en hensigt. Uden kontrol er bevis et øjebliksbillede, der forældes, i det øjeblik organisationen ændrer sig. Hvem der er ejer af en forpligtelse hos en gruppe med flere enheder er derfor ikke et detalje, der udfyldes senere, men det første, der skal ligge fast, før en matrix betyder noget.

Hvad der gælder som bevis, varierer efter forpligtelse og efter det land, hvor forpligtelsen gælder. En europæisk regel, der i grundteksten ser entydig ud, bliver ofte udmøntet forskelligt i den nationale implementering: anden bevisform, anden frekvens, andet organ, der skal fastslå det. En matrix, der ikke giver plads til det, ser komplet ud, men er det ikke. For en præcis udredning af, hvad der i et konkret tilfælde gælder som bevis, er hvad der gælder som bevis for en forpligtelse hos en gruppe med flere enheder udgangspunktet, ikke denne side.

Hvorfor bevis falder ad hverandre

I en gruppe med flere enheder, flere lande eller flere afdelinger opstår bevis sjældent på ét sted. Politikken ligger hos juridisk afdeling, udførelsen hos en lokal afdeling, rapporteringen hos finance, og godkendelsen hos en bestyrelse, der ikke ser helheden dagligt. En control-matrix, der ikke kortlægger dette, skjuler, at fragmentering er den egentlige risiko. Ikke det, at politik mangler, men at man ikke kan finde beviset for, at politikken også er blevet anvendt. Hvor det præcist går skævt, og hvorfor det forekommer oftere ved gruppestrukturer end ved en enkelt enhed, er udredt på hvor bevis bliver spredt hos en gruppe med flere enheder.

En matrix løser ikke denne fragmentering ved at samle alt på ét sted — det er ofte ikke muligt og heller ikke nødvendigt. Hvad matricen derimod gør, er at angive, hvor hvert stykke bevis befinder sig, og hvem der kan pege på det, i det øjeblik det bliver efterspurgt. Det er et andet mål end centralisering: det handler om findbarhed, ikke om samling.

Politik er ikke det samme som praksis

En hyppig fejl i en control-matrix er, at beviset består af selve politikdokumentet. Et politikdokument viser, at en organisation har besluttet noget, ikke at det sker. En revisor eller tilsynsmyndighed, der spørger nærmere, vil vide, hvordan politikken omsættes til en konkret, gentagelig handling: en godkendelse, der er registreret, en kontrol, der er udført, en afvigelse, der er konstateret og opfulgt. Hvordan denne forskel fungerer i praksis, er forklaret på hvordan De påviser, at politik også er praksis hos en gruppe med flere enheder. En control-matrix, der ikke gør denne forskel, giver skinsikkerhed: komplet på papiret, men ikke forsvarlig i praksis.

Findbarhed som krav, ikke som en bisag

Værdien af en control-matrix afhænger ikke af, hvor fuldstændig den er, når den udarbejdes, men af, hvor godt den holder i det øjeblik, nogen udefra spørger til den. Det betyder, at bevis ikke blot skal findes, men også skal opbevares på en måde, som en revisor uden forhåndskendskab til organisationen kan følge. En matrix, der henviser til bevis, som ingen længere kan finde, er i praksis en tom matrix. Hvad der kræves hertil med hensyn til opbevaring og struktur, er beskrevet på hvordan De opbevarer bevis, så en revisor finder det, hos en gruppe med flere enheder. Hos en gruppe med flere enheder er dette et særskilt opmærksomhedspunkt, fordi bevis, der er opbevaret lokalt, sjældent automatisk er synligt for den, der aflægger regnskab på gruppeniveau. Mere om opbygningen af selve matricen ved en sådan struktur står på hvad en control-matrix er hos en gruppe med flere enheder.

Fra matrix til udførelse

En control-matrix synliggør, hvem der skal indsamle, opdatere og kunne vise hvilket bevis. Det er arbejde, der går igen: samme kontrol, samme indsamling, samme verifikation, gang på gang, ofte over flere enheder og lande på samme tid. Så snart denne gentagelse bliver synlig, opstår spørgsmålet om, hvilken del af det er en opgave, som nogen skal udføre igen og igen, og hvilken del der er systematisk nok til at organisere anderledes. Werkscanen fra FTE TO AI beregner for hver opgave, hvilken del af dette arbejde AI kan overtage, baseret på de opgaver, som allerede er beskrevet i en control-matrix.

Alpha 60de assistent van de Compliance Check

Vraag maar welke verplichting op u van toepassing is, en waaraan u dat kunt aantonen.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.