csrdcompliance Tegyen fel a várólistára

Kennisbank

Bizonyíték egy kötelezettségnél: mit fogad el egy auditor

Egy kötelezettség, amely papíron létezik, még nem egy teljesített kötelezettség. A „van szabályzatunk” és a „bizonyítjuk, hogy kézben tartjuk a folyamatot” között van egy réteg, amelyet gyakran kihagynak: a bizonyíték. És nem minden dokumentum, amely valahol létezik, számít bizonyítéknak.

A szabályzat nem bizonyítéka a végrehajtásnak

Egy szabályzati dokumentum egy szándékot ír le. Azt mondja meg, mit akar egy szervezet tenni, nem azt, hogy mi történt valójában. Egy auditor vagy felügyeleti szerv nem a szabályzatra kérdez rá, hanem az eredményére: valóban elkészült-e a kockázatfelmérés, rögzítették-e a jóváhagyást, jelentették-e az eltérést abban a pillanatban, amikor felmerült. Az, hogy ez a lépés a szabályzattól a gyakorlatig hogyan tehető igazolhatóvá, a kötelezettség típusától és a folyamat kialakításától függ; hogyan igazolja, hogy a szabályzat is gyakorlat ezt a különbséget tárgyalja.

Mi minősül valóban bizonyítéknak

A bizonyíték egy nyom, amely egy cselekvést, egy döntést vagy egy ellenőrzést rögzít abban a pillanatban, amikor az megtörtént, dátummal, névvel és eredménnyel. Egy e-mail, amelyben egy kockázatot jelentettek. Egy jegyzőkönyvi sor, amelyben egy vezetőség mérlegelést végzett. Egy naplófájl, amely azt mutatja, hogy egy ellenőrzést valóban elvégeztek, nem csak azt, hogy tervezték. Egy beszállító aláírt nyilatkozata. A közös jellemző: utólag rekonstruálható, hogy ki mit tett mikor, anélkül, hogy valakinek újra el kellene mesélnie.

Az, hogy valami bizonyítéknak számít-e, nagymértékben függ attól a kötelezettségtől, amelyre vonatkozik. Egy jelentési kötelezettség másfajta nyomot igényel, mint egy gondossági kötelezettség, és a gondossági kötelezettség is másfajtát, mint egy bejelentési kötelezettség. Nincs olyan rögzített lista, amely minden kötelezettségre azonos választ adna; az, hogy mi számít, magának a kötelezettségnek a jellegéből következik, és abból, amit egy felügyeleti szerv erről rögzített.

Ahol a bizonyíték szétszóródik

A gyakorlatban a bizonyíték ritkán egy helyen keletkezik. Egy kockázatfelmérés egy táblázatban van az első vonalnál. A jóváhagyás egy e-mail-váltásban található egy vezetővel. A végső ellenőrzés egy harmadik fél rendszerében van. Amikor egy kötelezettséget igazolni kell, valakinek ezt a három nyomot ismét össze kell keresnie – és ez nem mindig sikerül. Ahogy egy szervezet nagyobbá válik, több részleget foglal magába, vagy több külső féllel dolgozik, nő az esélye annak, hogy a bizonyíték olyan helyen van, amelyről már senki sem tud. A hol szóródik szét a bizonyíték írja le a leggyakoribb ilyen mintákat: átadásokat részlegek között, rendszerváltásokat, és olyan folyamatokat, amelyeket egy külső félnél helyeztek el.

Megtalálható annak is, aki nem készítette

A bizonyíték, amelyet csak a készítője talál meg, nem funkcionál bizonyítékként. Egy auditornak, egy új compliance officernek vagy egy felügyeleti szervnek úgy kell tudnia követni egy nyomot, hogy nem ül mellette az eredeti szerző, hogy elmagyarázza azt. Ez követelményeket állít arra vonatkozóan, hol tárolják a bizonyítékot és hogyan van megjelölve: kapcsolva a kötelezettséghez, amelyre vonatkozik, dátummal és felelőssel, olyan helyen, amely nem múlik egyetlen, éppen még alkalmazásban lévő személyen. hogyan tárolja a bizonyítékot, hogy egy auditor megtalálja ezt a kialakítást tárgyalja.

A tulajdonos nélküli bizonyíték értéktelen bizonyíték

Minden bizonyítékdarab egy kötelezettséghez tartozik, és minden kötelezettség olyan valakihez tartozik, aki el tudja magyarázni, miért elegendő a bizonyíték. E kapcsolat nélkül egy olyan dokumentumarchívum keletkezik, amelyről már senki sem tudja, melyik kötelezettséget kellett igazolnia, vagy ki volt felelős a minőségéért. ki a kötelezettség tulajdonosa leírja, miért nem formalitás ez a hozzárendelés, hanem az a láncszem, amely a bizonyítékot használhatóvá teszi abban a pillanatban, amikor rákérdeznek.

A kapcsolat kötelezettség, tulajdonos, bizonyíték és kontroll között

A négy elemnek — kötelezettség, tulajdonos, bizonyíték, kontroll — egyetlen áttekintésben kell szerepelnie, nem szétszórva részlegek és rendszerek között. Ennek az áttekintésnek van neve: control matrix. Az, hogy pontosan mit tartalmaz ez a mátrix és hogyan épül fel, a mi az a control matrix oldalon van leírva. Egy több entitásból vagy több országban lévő telephelyből álló csoport esetén ez a kérdés összetettebbé válik, mivel a bizonyíték az egyik szinten nem automatikusan érvényes egy másik szinten; mi számít bizonyítéknak egy kötelezettségnél egy több entitásból álló csoportban kifejezetten ezzel a helyzettel foglalkozik.

Mit ad ez, és mit nem

Ez az oldal leírja, mi a bizonyíték és hol csúszik el a dolog, nem azt, hogy az Ön szervezete számára konkrétan milyen bizonyíték elegendő. Ez a kötelezettségtől, az ágazattól és attól az országtól függ, ahol egy entitás székhellyel rendelkezik – és attól, ahogyan a nemzeti jogalkotók egy európai szabályt átvettek. A csrdcompliance.net rámutat erre a különbségre, de nem helyettesít jogi tanácsot, és nem garantál eredményt egy felügyeleti szervnél.

A következő lépés

A bizonyíték feltérképezése és rendbetétele munkával jár: nyomok összegyűjtése, kötelezettséghez kapcsolása, megjelölése úgy, hogy más is megtalálja. Ennek a munkának egy része ismétlődő és rögzített mintát követ, ami alkalmassá teszi (részleges) automatizálásra. A FTE TO AI munkaszkennere feladatonként kiszámítja, hogy ennek a munkának mely része vehető át AI által, így egyértelművé válik, hol maradnak szükségesek az emberek az elbírálásra, és hol támogatható a bizonyíték összegyűjtése és rendezése. A csrdcompliance.net Compliance Checkje épülőben van; aki erről értesítést szeretne kapni, feliratkozhat a várólistára.

Alpha 60de assistent van de Compliance Check

Vraag maar welke verplichting op u van toepassing is, en waaraan u dat kunt aantonen.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.