csrdcompliance Stavite me na listu čekanja

Kennisbank

Dokaz kod obveze: što auditor prihvaća

Obveza koja postoji na papiru još nije obveza koja je i ispunjena. Između 'imamo politiku' i 'možemo dokazati da imamo nadzor' postoji sloj koji se često zaobilazi: dokaz. I ne broji se kao dokaz svaki dokument koji negdje postoji.

Politika nije dokaz provedbe

Dokument politike opisuje namjeru. On kaže što organizacija želi učiniti, a ne što se stvarno dogodilo. Auditor ili nadzorno tijelo ne pita za politiku, već za njezin rezultat: je li procjena rizika stvarno provedena, je li odobrenje zabilježeno, je li odstupanje prijavljeno u trenutku kada se dogodilo. Kako se taj korak od politike do prakse dokazivo prikazuje, ovisi o vrsti obveze i načinu na koji je proces uređen; kako dokazujete da je politika i praksa razmatra tu razliku.

Što dokaz stvarno jest

Dokaz je trag koji bilježi radnju, odluku ili kontrolu u trenutku kada se to dogodilo, s datumom, imenom i ishodom. E-pošta u kojoj je rizik prijavljen. Redak u zapisniku u kojem je uprava donijela odluku. Zapisnik (log) koji pokazuje da je kontrola stvarno provedena, a ne samo da je bila planirana. Potpisana izjava dobavljača. Zajedničko obilježje: naknadno se može rekonstruirati tko je što i kada učinio, bez da to netko treba ponovno prepričati.

Broji li se nešto kao dokaz, u velikoj mjeri ovisi o obvezi na koju se odnosi. Obveza izvještavanja traži drugu vrstu traga nego obveza dužne pažnje, a obveza dužne pažnje opet traži nešto drugo nego obveza prijave. Ne postoji fiksan popis koji za svaku obvezu daje isti odgovor; ono što se smatra dokazom proizlazi iz same prirode obveze i iz onoga što je nadzorno tijelo o tome utvrdilo.

Gdje dokaz postaje raspršen

U praksi dokaz rijetko nastaje na jednom mjestu. Procjena rizika stoji u proračunskoj tablici prve linije. Odobrenje stoji u razmjeni e-poruka s rukovoditeljem. Konačna kontrola stoji u sustavu treće strane. Kada je potrebno dokazati obvezu, netko mora ponovno pronaći i povezati ta tri traga — a to ne uspijeva uvijek. Što je organizacija veća, ima više odjela ili radi s više vanjskih strana, veća je vjerojatnost da dokaz leži na mjestu koje nitko više ne poznaje. gdje dokaz postaje raspršen opisuje obrasce koji se pri tome najčešće javljaju: prijenosi između odjela, promjene sustava i procesi povjereni vanjskoj strani.

Pronalazivo za onoga koji ga nije izradio

Dokaz koji nije pronalaziv za nikoga osim izrađivača, ne funkcionira kao dokaz. Auditor, novi compliance officer ili nadzorno tijelo moraju moći slijediti trag bez da izvorni izrađivač sjedi pored njih da to objasni. To postavlja zahtjeve na to gdje se dokaz čuva i kako je označen: povezan s obvezom na koju se odnosi, s datumom i odgovornom osobom, na mjestu koje ne ovisi o jednoj osobi koja slučajno još radi u organizaciji. kako čuvate dokaz tako da ga auditor pronađe razmatra to uređenje.

Dokaz bez vlasnika je dokaz bez vrijednosti

Svaki dio dokaza pripada nekoj obvezi, a svaka obveza pripada nekome tko može objasniti zašto je dokaz dovoljan. Bez te veze nastaje arhiv dokumenata za koje nitko više ne zna koju su obvezu trebali dokazati, ili tko je bio odgovoran za njihovu kvalitetu. tko je vlasnik obveze opisuje zašto ta dodjela nije formalnost, već poveznica koja dokaz čini upotrebljivim u trenutku kada se za njega pita.

Veza između obveze, vlasnika, dokaza i kontrole

Četiri elementa — obveza, vlasnik, dokaz, kontrola — trebaju stajati zajedno u jednom pregledu, a ne biti raspršeni po odjelima i sustavima. Taj pregled ima naziv: control matrix. Što ta matrica točno sadrži i kako se izrađuje, opisano je na što je control matrix. Kod grupe s više entiteta ili poslovnica u različitim zemljama ovo pitanje postaje složenije, jer dokaz na jednoj razini nije automatski valjan na drugoj; što se smatra dokazom kod obveze unutar grupe s više entiteta posebno razmatra tu situaciju.

Što ovo donosi, a što ne

Ova stranica opisuje što je dokaz i gdje najčešće dolazi do propusta, a ne koji dokaz je konkretno dovoljan za vašu organizaciju. To ovisi o obvezi, sektoru i zemlji u kojoj je entitet osnovan — te o načinu na koji su nacionalni zakonodavci implementirali europsko pravilo. csrdcompliance.net upućuje na tu razliku, ali ne zamjenjuje pravni savjet i ne daje jamstvo o ishodu kod nadzornog tijela.

Sljedeći korak

Mapiranje i sređivanje dokaza zahtijeva rad: prikupljanje tragova, povezivanje s obvezom, označavanje tako da ih drugi mogu pronaći. Dio tog posla je ponovljiv i slijedi fiksan obrazac, što ga čini prikladnim za (djelomičnu) automatizaciju. Radni scan tvrtke FTE TO AI po zadatku izračunava koji dio tog posla AI može preuzeti, tako da postane jasno gdje su ljudi i dalje potrebni za procjenu, a gdje se prikupljanje i uređivanje dokaza može podržati. Compliance Check tvrtke csrdcompliance.net je u izradi; tko o tome želi primati obavijesti, može se prijaviti na listu čekanja.

Alpha 60de assistent van de Compliance Check

Vraag maar welke verplichting op u van toepassing is, en waaraan u dat kunt aantonen.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.