csrdcompliance Pune-mă pe lista de așteptare

Kennisbank

Dovadă pentru o obligație: ce acceptă un auditor

O obligație care există pe hârtie nu este încă o obligație îndeplinită. Între „avem o politică” și „demonstrăm că avem controlul” se află un strat care este deseori omis: dovada. Și nu orice document care se află undeva contează ca dovadă.

Politica nu este dovadă de execuție

Un document de politică descrie o intenție. Spune ce vrea o organizație să facă, nu ce s-a întâmplat efectiv. Un auditor sau o autoritate de supraveghere nu întreabă despre politică, ci despre rezultatul acesteia: a fost evaluarea riscului efectiv realizată, a fost aprobarea consemnată, a fost abaterea raportată în momentul în care s-a produs. Modul în care acest pas de la politică la practică este demonstrat depinde de tipul de obligație și de modul în care este organizat un proces; cum demonstrați că politica este și practică detaliază această distincție.

Ce este într-adevăr o dovadă

Dovada este o urmă care consemnează o acțiune, o decizie sau un control în momentul în care acesta a avut loc, cu o dată, un nume și un rezultat. Un e-mail în care a fost raportat un risc. O linie de proces-verbal în care un consiliu a făcut o evaluare. Un fișier jurnal care arată că un control a fost efectiv efectuat, nu doar că era planificat. O declarație semnată de un furnizor. Caracteristica comună: se poate reconstitui ulterior cine a făcut ce și când, fără ca cineva să trebuiască să povestească din nou.

Faptul că ceva contează ca dovadă depinde în mare măsură de obligația la care se referă. O obligație de raportare necesită un alt tip de urmă decât o obligație de diligență, iar o obligație de diligență necesită la rândul ei altceva decât o obligație de notificare. Nu există o listă fixă care să dea același răspuns pentru fiecare obligație; ce contează rezultă din natura obligației înseși și din ceea ce o autoritate de supraveghere a stabilit în privința acesteia.

Unde se dispersează dovezile

În practică, dovada se formează rareori într-un singur loc. O evaluare a riscului se află într-un fișier de calcul la prima linie. Aprobarea se află într-un schimb de e-mailuri cu un superior. Controlul final se află într-un sistem al unei terțe părți. Când o obligație trebuie demonstrată, cineva trebuie să adune din nou aceste trei urme laolaltă — și acest lucru nu reușește întotdeauna. Pe măsură ce o organizație crește, are mai multe departamente sau lucrează cu mai multe părți externe, crește riscul ca dovada să se afle într-un loc pe care nimeni nu-l mai cunoaște. unde se dispersează dovezile descrie tiparele cele mai frecvente în acest sens: transferuri între departamente, schimbări de sistem și procese externalizate unei părți terțe.

Găsibilă pentru cel care nu a creat-o

O dovadă care nu poate fi găsită de altcineva decât de cel care a creat-o nu funcționează ca dovadă. Un auditor, un nou responsabil de conformitate sau o autoritate de supraveghere trebuie să poată urmări o urmă fără ca autorul inițial să fie de față pentru a o explica. Aceasta impune cerințe privind locul în care este păstrată dovada și modul în care este etichetată: legată de obligația la care se referă, cu o dată și un responsabil, într-un loc care nu depinde de o singură persoană care se întâmplă să fie încă angajată. cum păstrați dovada astfel încât un auditor s-o găsească detaliază această organizare.

Dovadă fără proprietar este dovadă fără valoare

Fiecare element de dovadă aparține unei obligații, iar fiecare obligație aparține unei persoane care poate explica de ce dovada este suficientă. Fără această legătură se formează o arhivă de documente despre care nimeni nu mai știe ce obligație trebuiau să demonstreze sau cine era responsabil pentru calitatea lor. cine este proprietarul unei obligații descrie de ce această atribuire nu este o formalitate, ci elementul care face dovada utilizabilă în momentul în care este cerută.

Legătura dintre obligație, proprietar, dovadă și control

Cele patru elemente — obligație, proprietar, dovadă, control — ar trebui să se afle împreună într-o singură prezentare de ansamblu, nu dispersate pe departamente și sisteme. Acea prezentare de ansamblu are un nume: o matrice de control. Ce conține exact această matrice și cum este construită, este descris la ce este o matrice de control. Pentru un grup cu mai multe entități sau sedii în țări diferite, această întrebare devine mai complexă, întrucât dovada de la un nivel nu este automat valabilă la altul; ce contează ca dovadă pentru o obligație într-un grup cu mai multe entități tratează în mod specific această situație.

Ce oferă acest lucru, și ce nu

Această pagină descrie ce este dovada și unde apar problemele, nu ce dovadă este specific suficientă pentru organizația dumneavoastră. Aceasta depinde de obligație, de sector și de țara în care este stabilită o entitate — și de modul în care legiuitorii naționali au transpus o normă europeană. csrdcompliance.net semnalează această diferență, dar nu înlocuiește o consultanță juridică și nu oferă nicio garanție privind un rezultat în fața unei autorități de supraveghere.

Pasul următor

Cartografierea și punerea în ordine a dovezilor necesită muncă: colectarea urmelor, legarea lor de o obligație, etichetarea astfel încât altcineva să le poată regăsi. O parte din această muncă este repetabilă și urmează un model fix, ceea ce o face potrivită pentru automatizare (parțială). Scanarea muncii de la FTE TO AI calculează, pentru fiecare sarcină, ce parte din această muncă poate fi realizată de AI, astfel încât să devină clar unde este nevoie în continuare de oameni pentru evaluare și unde colectarea și ordonarea dovezilor pot fi susținute. Compliance Check de la csrdcompliance.net este în construcție; cei care doresc să fie informați se pot înscrie pe lista de așteptare.

Alpha 60de assistent van de Compliance Check

Vraag maar welke verplichting op u van toepassing is, en waaraan u dat kunt aantonen.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.