csrdcompliance Zapisz mnie na listę oczekujących

Kennisbank

Dowód przy obowiązku: co akceptuje audytor

Obowiązek, który istnieje na papierze, nie jest jeszcze obowiązkiem, który został wykonany. Między „mamy politykę” a „wykazujemy, że mamy kontrolę” znajduje się warstwa, która często zostaje pominięta: dowód. I nie każdy dokument, który gdzieś się znajduje, liczy się jako dowód.

Polityka nie jest dowodem realizacji

Dokument polityki opisuje intencję. Mówi, co organizacja chce zrobić, nie to, co się faktycznie wydarzyło. Audytor lub organ nadzoru nie pyta o politykę, lecz o jej wynik: czy ocena ryzyka została faktycznie przeprowadzona, czy zatwierdzenie zostało zarejestrowane, czy odstępstwo zostało zgłoszone w momencie, gdy się pojawiło. Sposób, w jaki ten krok od polityki do praktyki staje się wykazywalny, zależy od typu obowiązku i sposobu, w jaki zorganizowany jest proces; jak wykazać, że polityka to również praktyka omawia to rozróżnienie.

Czym faktycznie jest dowód

Dowód to zapis, który utrwala działanie, decyzję lub kontrolę w momencie, gdy miały one miejsce, z datą, nazwiskiem i wynikiem. E-mail, w którym zgłoszono ryzyko. Wpis w protokole, w którym zarząd dokonał oceny. Plik logów, który pokazuje, że kontrola została faktycznie wykonana, a nie tylko zaplanowana. Podpisane oświadczenie dostawcy. Wspólna cecha: da się później zrekonstruować, kto co i kiedy zrobił, bez konieczności, by ktoś musiał to jeszcze raz opowiedzieć.

Czy coś liczy się jako dowód, zależy silnie od obowiązku, do którego się odnosi. Obowiązek raportowania wymaga innego rodzaju śladu niż obowiązek dochowania należytej staranności, a ten z kolei wymaga czegoś innego niż obowiązek zgłaszania. Nie istnieje stała lista, która dla każdego obowiązku daje tę samą odpowiedź; to, co się liczy, wynika z charakteru samego obowiązku oraz z tego, co na ten temat ustalił organ nadzoru.

Gdzie dowód się rozprasza

W praktyce dowód rzadko powstaje w jednym miejscu. Ocena ryzyka znajduje się w arkuszu kalkulacyjnym pierwszej linii. Zatwierdzenie znajduje się w wymianie e-maili z przełożonym. Ostateczna kontrola znajduje się w systemie strony trzeciej. Gdy trzeba wykazać obowiązek, ktoś musi ponownie odnaleźć i połączyć te trzy ślady — i nie zawsze się to udaje. Wraz z rozwojem organizacji, większą liczbą działów czy współpracą z większą liczbą stron zewnętrznych, wzrasta ryzyko, że dowód znajduje się w miejscu, którego już nikt nie znajduje. gdzie dowód się rozprasza opisuje wzorce, które najczęściej się przy tym pojawiają: przekazywanie zadań między działami, zmiany systemów oraz procesy powierzone stronie zewnętrznej.

Odnajdywalny dla kogoś, kto go nie stworzył

Dowód, którego nie może odnaleźć nikt inny niż jego autor, nie funkcjonuje jako dowód. Audytor, nowy compliance officer lub organ nadzoru musi być w stanie odtworzyć ślad bez konieczności, by oryginalny autor siedział przy nim i to wyjaśniał. To stawia wymagania wobec miejsca, w którym dowód jest przechowywany, oraz sposobu jego oznaczania: powiązanego z obowiązkiem, do którego się odnosi, z datą i osobą odpowiedzialną, w miejscu, które nie zależy od jednej osoby, która przypadkowo wciąż jest zatrudniona. jak przechowywać dowód tak, by audytor go znalazł omawia takie rozwiązanie organizacyjne.

Dowód bez właściciela jest dowodem bez wartości

Każdy element dowodu należy do jakiegoś obowiązku, a każdy obowiązek należy do kogoś, kto może wyjaśnić, dlaczego dowód jest wystarczający. Bez tego powiązania powstaje archiwum dokumentów, o których nikt już nie wie, jaki obowiązek miały wykazać, ani kto odpowiadał za ich jakość. kto jest właścicielem obowiązku opisuje, dlaczego to przypisanie nie jest formalnością, lecz ogniwem, które sprawia, że dowód jest użyteczny w momencie, gdy o niego zostaje zapytane.

Powiązanie między obowiązkiem, właścicielem, dowodem i mechanizmem kontrolnym

Cztery elementy — obowiązek, właściciel, dowód, mechanizm kontrolny — powinny znajdować się razem w jednym przeglądzie, a nie być rozproszone między działami i systemami. Taki przegląd ma nazwę: matryca kontroli (control matrix). Co dokładnie zawiera ta matryca i jak jest budowana, opisano na stronie co to jest matryca kontroli. W przypadku grupy z wieloma podmiotami lub siedzibami w różnych krajach ta kwestia staje się bardziej złożona, ponieważ dowód na jednym poziomie nie jest automatycznie ważny na innym; co liczy się jako dowód przy obowiązku w grupie z wieloma podmiotami odnosi się konkretnie do tej sytuacji.

Co to daje, a czego nie

Ta strona opisuje, czym jest dowód i gdzie to zawodzi, a nie jaki dowód jest konkretnie wystarczający dla Pana/Pani organizacji. To zależy od obowiązku, sektora i kraju, w którym podmiot ma siedzibę — oraz od sposobu, w jaki krajowi ustawodawcy wdrożyli przepis europejski. csrdcompliance.net wskazuje na tę różnicę, lecz nie zastępuje porady prawnej i nie daje żadnej gwarancji co do wyniku przed organem nadzoru.

Następny krok

Zmapowanie i doprowadzenie do porządku dowodów wymaga pracy: zbierania śladów, łączenia ich z obowiązkiem, oznaczania tak, by ktoś inny mógł je odnaleźć. Część tej pracy jest powtarzalna i przebiega według ustalonego wzorca, co czyni ją odpowiednią do (częściowej) automatyzacji. Skan pracy FTE TO AI wylicza dla każdego zadania, jaka część tej pracy może zostać przejęta przez AI, dzięki czemu staje się jasne, gdzie ludzie są wciąż potrzebni do oceny, a gdzie zbieranie i porządkowanie dowodów może być wspierane. Compliance Check firmy csrdcompliance.net jest w budowie; kto chce otrzymać o tym powiadomienie, może zapisać się na listę oczekujących.

Alpha 60de assistent van de Compliance Check

Vraag maar welke verplichting op u van toepassing is, en waaraan u dat kunt aantonen.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.