Egy vezetőség, amely azt állítja, hogy in control van, egy állítást tesz. Egy felügyeleti szerv, könyvvizsgáló vagy auditor bizonyítékot kér ezen állítás mögé. Ez a bizonyíték nem áll pusztán egy szándékból vagy egy szabályzatdokumentumból. Egy láncból áll: melyik kötelezettség érvényes, ki felelős érte, milyen bizonyíték igazolja, hogy ennek a kötelezettségnek eleget tesznek, és milyen kontroll ellenőrzi, hogy ez a bizonyíték továbbra is helytálló. Ha egy láncszem hiányzik, az állítás megdől.
A kérdés, hogy "in control vagyunk-e", tulajdonképpen négy kérdés. Tudjuk-e, mely kötelezettségek vonatkoznak ránk. Tudja-e valaki magát ezekért felelősnek. Van-e bizonyíték arra, hogy a kötelezettségnek eleget tesznek. És van-e olyan kontroll, amely ezt a bizonyítékot rendszeresen ellenőrzi. Egy vezetőség, amelynek mind a négy kérdésre van válasza, tud dossziét mutatni. Egy vezetőség, amelynek csak az első kérdésre van válasza, listával rendelkezik — egy lista pedig nem igazolhatóság.
Sok szervezet rendelkezik a rá vonatkozó szabályozás áttekintésével. Ami gyakran hiányzik, az a kötelezettségenkénti kapcsolat: ki a felelős, mi a bizonyíték, milyen kontroll létezik. E kapcsolat nélkül a lista különálló pontok gyűjteménye marad. Kinek kell felelősnek lennie egy kötelezettségért ebben nem formalitás; kijelölt felelős nélkül egy kötelezettség eltűnik az osztályok között, és senki sem veszi észre, amíg bizonyítékot nem kérnek.
A második ok, amiért a listák nem elegendők: a szabályzat és a gyakorlat eltér egymástól. Egy szervezet rögzíthet egy eljárást anélkül, hogy azt az eljárást ténylegesen követnék. Mi a különbség a szabályzat és a gyakorlat között annak a lényegét érinti, amit egy kontroll valójában ellenőriz: nem azt, hogy létezik-e egy dokumentum, hanem hogy a gyakorlat megfelel-e annak, amit a dokumentum leír. Egy assurance-eljárás az utóbbira kérdez, nem az előbbire.
A Compliance Check feltérképezi, mely kötelezettségek érvényesek, és minden kötelezettséghez hozzárendel egy felelőst, egy bizonyítékformát és egy kontrollt. Az eredmény nem tanács és nem ítélet arról, mennyire jól teljesít egy szervezet. Egy struktúra: egy nyilvántartás, amelyben minden kötelezettségnél látható, ki miért felelős, és mivel igazolható ez. Ez a struktúra az, amire egy vezetőségnek szüksége van ahhoz, hogy amikor rákérdeznek, valami konkrétat mutasson, ne pedig egy biztosítást adjon.
Amit a Compliance Check nem tesz: nem árulja el, hogy egy kötelezettségnek valóban eleget tesznek-e. Ez a szervezetre marad, és ahol releváns, a könyvvizsgálóra vagy assurance-szolgáltatóra. A Check rendszerezi és láthatóvá teszi, hol hiányzik bizonyíték és kontroll; magát a bizonyítékot nem szolgáltatja. Aki egy nyilatkozatot keres a megfelelés minőségéről, itt nem talál ítéletet. Aki egy struktúrát keres ahhoz, hogy ezt a megfelelést maga tegye igazolhatóvá, azt igen.
Ez a megközelítés nem helyettesíti a jogi tanácsot arról, mely küszöb, határidő vagy cikkely pontosan alkalmazandó. Ezek a részletek eltolódnak, helyzetenként különböznek, és a szabályozás pontos szövegétől függenek, ahogyan az egy adott pillanatban érvényes. Az aktuális szöveg és a pontos feltételek tekintetében ez a lap magára a forrásra utal, nem egy összefoglalóra, amely elavulhat.
A második korlát: a szabályozás nem statikus. Egy kötelezettségnyilvántartás, amely ma helyes, jövőre hiányos lehet. Milyen gyakran változik egy kötelezettségnyilvántartás tehát nem mellékes kérdés, hanem magának az igazolhatóságnak a része: egy nyilvántartás karbantartási ritmus nélkül egy pillanatfelvétel, nem a folyamatos kontroll bizonyítéka.
A harmadik korlát kifejezetten az európai kontextust érinti. Ugyanaz az európai szabály tagállamonként másképp alakul: más küszöbök, más határidők, más felügyeleti szervek. Egy szervezet, amely csak az európai szöveget ismeri, a nemzeti kiegészítést nem, a kötelezettség egy részét elmulasztja. Hogyan tartja nyilván a nemzeti kiegészítéseket előfizetésdzsungel nélkül leírja, miért becsülik alá ezt a pontot gyakrabban, mint várná, és miért éppen ez a nemzeti szint az, amely meglepi a vezetőket.
Amikor egy könyvvizsgáló vagy assurance-szolgáltató nyilatkozatot ad ki a jelentési kötelezettségeknek való megfelelésről, nem szándékot kér, hanem dossziét: forrásdokumentumokat, témánkénti rögzített felelőst, és egy kontrollmechanizmust, amely igazolja, hogy a folyamat megismételhető, nem egyszeri. Mit kér egy assurance-nyilatkozat az Ön dossziéjától konkrétabban leírja ezeket a követelményeket. Egy vezetőség, amely erre felkészül, jól teszi, ha a dossziét felépíti, mielőtt a kérdést feltennék, nem utána.
Ez a módszer rögzíti, mi kell megtörténjen, és ki teszi ezt. Nem mond semmit arról, mennyi időt vesz igénybe, vagy hogy ennek a munkának mely része marad kézi és mely része automatizálható. Aki azon gondolkodik, mennyi kapacitást igényel strukturálisan egy kötelezettségnyilvántartás, a bizonyítékok gyűjtése és a kontrollok nyomon követése, és ennek mely része vehető át AI-val, annak erre megoldást kínál a FTE TO AI munkaszkennelése: az feladatonként kiszámítja, a munka mely része jöhet ehhez számításba, függetlenül attól, mely kötelezettségek pontosan érvényesek.
A Compliance Check jelenleg épül. Aki az eredményt szeretné használni, amint elérhető lesz, feliratkozhat a várólistára.
Vraag maar welke verplichting op u van toepassing is, en waaraan u dat kunt aantonen.
Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.