Una politica di gruppo non è una prova. È un'intenzione stabilita a livello centrale che, nei casi migliori, è stata anche recepita da ogni entità. Se ciò sia effettivamente avvenuto, e se la politica venga effettivamente applicata, è una domanda diversa dal fatto che la politica esista. Un consiglio di amministrazione che vuole dimostrare di essere in control deve poter colmare questa differenza: non solo mostrare cosa è stato deciso, ma anche cosa succede in pratica in ogni entità che rientra nell'ambito di applicazione.
In un gruppo con più entità, la politica viene solitamente scritta a livello centrale e attuata a livello decentrale. Ciò significa che la distanza tra il testo della politica e la prassi operativa è maggiore rispetto a una singola impresa. Una filiale in un altro paese, con una lingua diversa, un altro management team e talvolta un'altra tradizione contabile, applica la politica come essa la interpreta. Questo non è automaticamente sbagliato, ma è comunque qualcosa che deve essere verificato separatamente. Un consiglio di amministrazione che presume che la politica di gruppo venga applicata ovunque in modo identico, fa un'assunzione che raramente viene verificata finché un revisore o un'autorità di controllo non lo richiede.
Una politica è un documento. Una prova è qualcosa di diverso: un'attività, un'approvazione, una deviazione che è stata segnalata e seguita, un controllo effettivamente eseguito in un momento tracciabile. Cosa conta come prova per un obbligo dipende dalla natura di tale obbligo, ma il nucleo è sempre lo stesso: deve essere dimostrabile che qualcosa sia avvenuto, non solo che avrebbe dovuto avvenire. In un gruppo con più entità questa distinzione diventa più netta, perché la politica viene scritta in un unico luogo e la prova deve essere raccolta in un luogo completamente diverso.
Il problema più comune non è l'assenza di prove, ma il fatto che le prove esistano, disperse tra diverse entità, sistemi e responsabili, senza che nessuno a livello di gruppo abbia una visione d'insieme. Un controller locale ha tenuto un foglio di calcolo, un compliance officer di una filiale ha conservato delle e-mail, un revisore esterno ha completato un programma di lavoro che non è archiviato centralmente in nessun luogo. Dove la prova si disperde descrive esattamente questo schema: non l'assenza di prove, ma l'assenza di un luogo dove le prove si raccolgono insieme. Quanto più un gruppo è grande e internazionale, tanto più questo schema si rafforza, semplicemente perché ci sono più luoghi in cui qualcosa può essere registrato e più persone che pensano che qualcun altro se ne stia occupando.
Per organizzare la dimostrabilità su più entità, è necessaria una struttura che, per ogni obbligo, stabilisca chi è responsabile di cosa, anche quando ciò varia per entità. Cos'è una control matrix in un gruppo con più entità spiega come si presenta una matrice di questo tipo: per ogni obbligo un proprietario, la prova collegata a tale obbligo e il controllo che dimostra che la prova è stata verificata. In una singola impresa, questa matrice è gestibile. In un gruppo, ogni riga si moltiplica per il numero di entità a cui si applica l'obbligo, e quel numero è raramente altrettanto chiaro per tutti all'interno del gruppo.
La dimostrabilità è dimostrabilità solo se qualcuno esterno al gruppo può ricostruirla. Può trattarsi di un revisore esterno, di un'autorità di controllo, o di un nuovo membro del consiglio di amministrazione che deve subentrare nella situazione precedente. Come conservare la prova affinché un revisore la trovi riguarda proprio questa reperibilità: non solo se la prova esiste, ma se è archiviata in un modo comprensibile per qualcuno che non conosce la struttura interna del gruppo. Con più entità, questo rappresenta un ulteriore livello di complessità, perché la reperibilità non deve funzionare solo all'interno di una singola entità, ma anche tra le entità, affinché il livello di gruppo possa mostrare un quadro coerente invece di una raccolta di dossier separati.
Una complicazione ulteriore in un gruppo è che lo stesso obbligo europeo può risultare diverso da paese a paese. Una filiale in Germania può rientrare in un'attuazione nazionale diversa rispetto a una filiale in Francia, anche se la norma europea sottostante è identica. Quali disposizioni nazionali si applicano in Germania e quali disposizioni nazionali si applicano in Francia mostrano dove questa differenza diventa concreta. Una politica di gruppo scritta esclusivamente sulla base del testo europeo non copre quindi automaticamente ciò che ogni entità deve dimostrare a livello locale. È esattamente qui che molti gruppi vengono colti di sorpresa: non dalla regola principale, ma dalla disposizione nazionale che vi è sottostante.
Mappare proprietari, prove e controlli su più entità è un lavoro che consiste in gran parte nel raccogliere, ordinare e mantenere ripetutamente informazioni che esistono già da qualche parte. Questo è esattamente il tipo di compito di cui la werkscan di FTE TO AI esamina quale parte può essere assunta dall'AI, per singolo compito, senza presumere nulla sull'esito per la sua organizzazione.
Vraag maar welke verplichting op u van toepassing is, en waaraan u dat kunt aantonen.
Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.