csrdcompliance Tegyen fel a várólistára

Kennisbank

Mit rögzít pontosan egy control-mátrix

Egy vezetőség, amelytől azt kérik, hogy bizonyítsa, hogy in control van, nem elégedhet meg azzal a kijelentéssel, hogy létezik szabályzat. Kell egy struktúra, amely kötelezettségenként megmutatja, ki a felelős, milyen bizonyíték van, és melyik control gondoskodik arról, hogy ez a bizonyíték helyes maradjon. Ezt a struktúrát control-mátrixnak nevezik. Ez nem egy jelentésforma, és nem egy sablon, amelyet az auditor számára töltenek ki; ez az a mód, ahogyan egy szervezet meg tudja magyarázni önmagának, hogy mi történik, és miért elégséges az.

A három oszlop, amelyik valóban számít

Egy control-mátrix több, mint egy lista a kötelezettségekről. Kötelezettségenként legalább három dolog van rögzítve: ki a felelős, mi a bizonyíték arra, hogy a kötelezettségnek megfeleltek, és melyik control ügyel arra, hogy ez a bizonyíték aktuális és helyes maradjon. Felelős nélkül egy kötelezettség senki feladata sem lesz. Bizonyíték nélkül egy kötelezettség csak szándék. Control nélkül a bizonyíték egy pillanatfelvétel, amely elavul, amint a szervezet megváltozik. Ki a felelős egy kötelezettségért egy több entitásból álló csoportnál ezért nem egy részlet, amelyet később töltenek ki, hanem az első dolog, amelynek tisztáznia kell, mielőtt egy mátrix bármit is jelentene.

Ami bizonyítéknak számít, kötelezettségenként és a kötelezettségre alkalmazandó országonként eltérő. Egy európai szabály, amely az alapszövegben egyértelműnek tűnik, a nemzeti átvételben gyakran másképp kerül megvalósításra: más bizonyítási forma, más gyakoriság, más testület, amelynek megállapítania kell azt. Egy mátrix, amely erre nem hagy helyet, teljesnek tűnik, de nem az. Egy konkrét esetben pontosan mi számít bizonyítéknak, arról mi számít bizonyítéknak egy kötelezettségnél egy több entitásból álló csoportnál ad kiindulópontot, nem ez az oldal.

Miért esik szét a bizonyíték

Egy több entitásból, több országból vagy több osztályból álló csoportnál a bizonyíték ritkán egy helyen keletkezik. A szabályzat a jogi osztálynál van, a végrehajtás egy helyi telephelynél, a jelentés a pénzügynél, a jóváhagyás pedig egy olyan vezetőségnél, amely az egészet nem napi szinten látja. Egy control-mátrix, amely ezt nem térképezi fel, elrejti, hogy a szétaprózódás a valódi kockázat. Nem a szabályzat hiánya, hanem az, hogy nem lehet visszakeresni a bizonyítékot arra, hogy a szabályzatot is alkalmazták. Hogy ez pontosan hol megy félre, és miért fordul elő ez gyakrabban csoportstruktúráknál, mint egyetlen entitásnál, azt kifejti hol szóródik szét a bizonyíték egy több entitásból álló csoportnál.

Egy mátrix ezt a szétaprózódást nem oldja meg úgy, hogy mindent egy helyre gyűjt — ez gyakran nem is kivitelezhető, és nem is szükséges. Amit a mátrix valóban tesz, az az, hogy megjelöli, hol található minden egyes bizonyítékdarab, és ki tudja arra rámutatni akkor, amikor azt kérik. Ez más cél, mint a centralizáció: a fellelhetőségről van szó, nem a gyűjtésről.

A szabályzat nem ugyanaz, mint a gyakorlat

Egy gyakori hiba a control-mátrixban az, hogy a bizonyíték magából a szabályzati dokumentumból áll. Egy szabályzati dokumentum azt bizonyítja, hogy egy szervezet valamit eldöntött, nem azt, hogy az megtörténik. Egy auditor vagy felügyeleti szerv, amely tovább kérdez, azt akarja tudni, hogyan fordítódik le a szabályzat egy konkrét, megismételhető cselekedetre: egy rögzített jóváhagyásra, egy elvégzett ellenőrzésre, egy jelzett és nyomon követett eltérésre. Hogy ez a megkülönböztetés a gyakorlatban hogyan működik, azt kifejti hogyan bizonyítja, hogy a szabályzat is gyakorlat egy több entitásból álló csoportnál. Egy control-mátrix, amely ezt a megkülönböztetést nem teszi meg, látszatbiztonságot ad: papíron teljes, a gyakorlatban nem védhető.

A fellelhetőség követelmény, nem mellékes szempont

Egy control-mátrix értéke nem attól függ, mennyire teljes az összeállítás pillanatában, hanem attól, mennyire tartja meg érvényét abban a pillanatban, amikor valaki kívülről rákérdez. Ez azt jelenti, hogy a bizonyítéknak nem csak léteznie kell, hanem olyan módon kell megőrizni, amelyet egy, a szervezetet nem ismerő auditor is követni tud. Egy mátrix, amely olyan bizonyítékra hivatkozik, amelyet már senki nem talál meg, a gyakorlatban egy üres mátrix. Hogy mi szükséges ehhez a megőrzés és a struktúra szempontjából, azt tárgyalja hogyan őrzi meg a bizonyítékot úgy, hogy az auditor megtalálja egy több entitásból álló csoportnál. Egy több entitásból álló csoportnál ez külön figyelmet igénylő pont, mivel a lokálisan tárolt bizonyíték ritkán látható önmagától annak, aki csoportszinten számol el. Bővebben a mátrix felépítéséről egy ilyen struktúránál mi a control-mátrix egy több entitásból álló csoportnál ad áttekintést.

A mátrixtól a végrehajtásig

Egy control-mátrix láthatóvá teszi, ki melyik bizonyítékot kell összegyűjtse, aktuálisan tartsa és bemutathassa. Ez visszatérő munka: ugyanaz az ellenőrzés, ugyanaz a gyűjtés, ugyanaz a verifikáció, alkalomról alkalomra, gyakran több entitáson és országon keresztül egyszerre. Amint ez az ismétlődés láthatóvá válik, felmerül a kérdés, melyik része az a munkának, amelyet valakinek minden alkalommal újra el kell végeznie, és melyik része elég szisztematikus ahhoz, hogy másképp organizálják. Az FTE TO AI munkaszkennere feladatonként kiszámítja, hogy ennek a munkának melyik része vehető át AI által, azon feladatok alapján, ahogyan azok egy control-mátrixban már leírásra kerültek.

Alpha 60de assistent van de Compliance Check

Vraag maar welke verplichting op u van toepassing is, en waaraan u dat kunt aantonen.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.