De sidder i et møde, og der bliver spurgt, om organisationen efterlever de regler, der gælder for den. Der er et svar, men ingen kan underbygge det. Der er en politik, skrevet af en person, der i mellemtiden har fået en anden funktion. Der er praksis, som på arbejdsgulvet fungerer lidt anderledes end den politik beskriver. Der er dokumentation, spredt ud over mapper, mailbokse og hukommelsen hos et par personer, der har gjort det på den måde i årevis. Og der er spørgsmålet uden ejer: hvem er egentlig ansvarlig for rapporteringen om kæden, for emissionsdataene, for de nye emballageregler? Ingen har nogensinde sagt nej til det spørgsmål, men ingen har heller sagt ja. Det er ikke bare en compliance-risiko. Det er en ledelsesrisiko, for "vi tror, det er i orden" er ikke et svar, som en ledelse kan være i kontrol med.
Compliance Check er ikke rådgivning og ikke en mening. Det er et sæt dokumenter og oversigter, der ligger på bordet efter scanningen, hver med sin egen funktion.
Først en anvendelighedsoversigt: for hver forpligtelse — CSRD/VSME, CSDDD, EUDR, PPWR, CBAM, sektorspecifik regulering og de nationale tilføjelser pr. land — er det angivet, om den gælder for Deres organisation, baseret på de oplysninger, De har indtastet om Deres virksomhedsprofil. Ikke en enkeltstående konstatering, men en matrix, De kan bladre igennem.
Derefter et statusbillede pr. forpligtelse: opfyldt, gab eller risiko, vægtet efter sandsynlighed og konsekvens. Det er ikke en score for organisationen som helhed, men en indikation, der kan undersøges nærmere.
Derefter en control matrix: for hver forpligtelse en ejer, en kontrol, en frekvens og et sted, hvor dokumentationen findes. Dette er det dokument, De kan bruge til at vise, hvordan noget bliver overvåget, ikke blot om det på et tidspunkt er blevet skrevet ned.
Dertil en remediation-roadmap: gabene i prioriteret rækkefølge efter risiko, i overensstemmelse med den risikostruktur, Deres organisation allerede anvender.
Og en bevis-boks: en dokument-tjekliste pr. forpligtelse, med et spor, der løber fra rapportlinje til kilde til bevisdokument. Hvert resultat kan spores tilbage til de kildedata, der er indtastet eller leveret — der forudsættes ikke noget, der ikke er dokumenteret.
Og til sidst en bestyrelsesrapport på én side og et horisont-scanner-abonnement, der melder, hvad der ændrer sig, hvem det påvirker, og hvad der skal gøres. For hver forpligtelse er det også faktuelt beskrevet, hvor der ligger muligheder — bedre leverandørinformation, lavere kostpriser, en stærkere historie — uden at der bliver lovet et bestemt resultat.
Alt, hvad værktøjet viser, kommer fra to steder: hvad De selv indtaster om Deres virksomhedsprofil, aktiviteter og lande, og reglia-forpligtelsesmatrixen med de tilhørende moduldatasæt, hvor lovgivningen er registreret. Der bliver ikke tolket på baggrund af erfaring eller mavefornemmelse. Hver linje i rapporten kan spores tilbage til et indtastet datapunkt og en konsulteret kilde. Det er præcis derfor, en ledelse har noget at bruge det til: ikke fordi rapporten har ret, men fordi hver konklusion kan kontrolleres. Hvordan scanningen teknisk forløber trin for trin, er beskrevet under hvordan det fungerer; hvad de forskellige resultater betyder i praksis, er forklaret under resultater.
Checken gennemløber fire trin. Først virksomhedsprofilen: oplysninger om branche, størrelse, virksomhedsform, produkt og lande, registreret read-first som grundlag for resten. Så anvendelighedsscanningen: hvilke forpligtelser gælder, herunder de nationale tilføjelser, der ofte undervurderes. Derefter gap-forespørgslen og beviset: for hver forpligtelse holdes politik op mod praksis, med dokumenter, der lægges i boksen. Og til sidst control matrixen, roadmappen og rapporten: ejerskab, risikorækkefølge og bestyrelsesrapporten, efterfulgt af scanner-abonnementet, der fortsat overvåger ændringer.
Tre ting er explicit ikke en del af, hvad De får tilbage. For det første opbygger csrdcompliance ikke sit eget forpligtelsesregister ud over alle andre; værktøjet kører på reglia-forpligtelsesmatrixen og reglia-moduldatasættene, ikke på en selvopfundet liste. For det andet er der ingen dokumenteret track record at henvise til — der er ingen gennemførte forløb hos andre virksomheder at vise som reference. Værktøjet strukturerer, hvad der findes, det beviser ingen historik af resultater. For det tredje: der findes endnu ikke et fungerende værktøj. Knappen på denne side står i venteliste-tilstand; den, der tilmelder sig, står i køen til det tidspunkt, hvor Compliance Check bliver aktiveret. Mere baggrund om lovgivningen selv, uafhængigt af værktøjet, findes i videnbanken.
Hvad De gør med rapporten, er op til Dem. At gøre det selv betyder, at De selv administrerer registret, control matrixen og roadmappen, med bevis-boksen og en kvartalsvis bestyrelsesrapport som fast rytme. Delvist assisteret betyder, at en partner støtter ved undersøgelsen af politik versus praksis og ved at træne ledelsen i resultaterne. Outsourcing betyder, at hele compliance-forløbet lægges hos denne partner, med denne check som nulpunktsmåling, der bygges videre på. Ingen af de tre veje er foreskrevet; rapporten gør dem blot mulige.
Denne rapport fortæller, hvilke forpligtelser gælder, og hvor beviset mangler. Hvad det konkret betyder i form af opgaver, timer og systemer — hvem der skal gøre det, og med hvilken kapacitet — er et spørgsmål, der først opstår, når scanningen er færdig, og som hører til arbejdsscanningen på [ftetoai.com](https://ftetoai.com).
Vraag maar welke verplichting op u van toepassing is, en waaraan u dat kunt aantonen.
Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.