csrdcompliance Uvrstite me na seznam čakajočih

Kennisbank

Kako dokažete, da je politika tudi praksa

Uprava lahko potrdi dokument politike in obenem ne ve, ali se ta politika tudi dejansko izvaja. To ni izjema, temveč običajno stanje v organizaciji, kjer se politika piše centralno, a izvaja decentralizirano. Vprašanje, ki ga zastavi revizor, ni "ali imate politiko", temveč "ali lahko dokažete, da ta politika deluje". To je drugačno vprašanje in zahteva drugačen odgovor.

Razlika med politiko in delovanjem

Politika je namera. Opisuje, kaj želi organizacija storiti: kako ravna z dobavitelji, s podatki, s tveganji. Delovanje je tisto, kar se dejansko dogaja na delovnem mestu, v sistemu, pri odločitvi, sprejeti prejšnji mesec. Med tema dvema lahko obstaja razlika, ki je nihče ni opazil, preprosto ker nihče sistematično ni preveril, ali se politika izvaja tako, kot je bilo predvideno.

Dokazljivost premosti to razliko. Ni politika sama, temveč sled, ki dokazuje, da se je politika izvajala: odločitev, odobritev, odstopanje, ki je bilo zaznano in obravnavano. Brez te sledi je politika izjava o nameri, ne o izvedbi.

Kaj šteje kot dokaz

Ne vsak dokument, ki obravnava neko temo, je dokaz, da je bila obveznost izpolnjena. Opis procesa prikazuje, kako naj bi nekaj delovalo, ne da je tako tudi dejansko delovalo. Dokaz, ki vzdrži preverjanje, je praviloma konkretnejši: odobritev z datumom in imenom, sistemski dnevnik, poročilo o odstopanju z izvedenim nadaljnjim korakom. Kaj šteje kot dokaz pri obveznosti, razčlenjeno za skupino z več entitetami pokaže, katera raven podrobnosti je potrebna, da obveznost postane dokazljiva, in katera raven ne zadošča.

To razlikovanje je pomembnejše, kot se zdi. Organizacija, ki se zadovolji z dokumenti politike in pregledi usposabljanj, ima praviloma več papirja kot dokazov. Vprašanje ni, koliko dokumentacije obstaja, temveč ali ta dokumentacija dokazuje, da je bilo določeno dejanje ob določenem trenutku izvedeno s strani določene osebe.

Kje se dokazi razpršijo

V posamezni entiteti s pregledno organizacijo je dokaze običajno mogoče najti na omejenem številu mest. V skupini z več entitetami, državami ali oddelki pa nastane drugačna slika. Politika se sprejema centralno, a izvedba poteka v hčerinskih podjetjih, ki imajo lastne sisteme, lastne odgovorne osebe in lastne načine zapisovanja. Dokaz, da politika deluje, tako nastaja na deset in deset mestih hkrati, brez centralnega pregleda, kje natanko se ta dokaz nahaja.

Kje se dokazi razpršijo pri skupini z več entitetami opisuje, kako nastaja ta razdrobljenost in zakaj se pogosto razkrije šele takrat, ko nekdo dokaz dejansko potrebuje. Ta trenutek je običajno revizija, skrbni pregled (due diligence) ali vprašanje nadzornega organa, in to je ravno trenutek, ko sta naglica in negotovost najbolj škodljivi.

Kdo ga mora znati poiskati

Dokaz, ki obstaja, a ga ni mogoče najti, v praksi ne deluje kot dokaz. Revizor, ki mora tri tedne čakati na odgovor, ki je bil sicer že nekje shranjen, iz tega izpelje sklep o kakovosti notranjega nadzora, ne glede na vprašanje, ali je bila osnovna politika vsebinsko urejena. Dokazljivost torej ne zahteva le dokazov, temveč strukturo, znotraj katere ti dokazi pridejo na dan v razumnem času.

Kako hraniti dokaze, da jih revizor najde, razčlenjeno za skupino z več entitetami obravnava to najdljivost: kje se dokazi zapisujejo, kdo ima do njih dostop in kako preprečiti, da odgovor na preprosto vprašanje postane tedenska iskalna akcija. K temu sodi tudi jasna dodelitev lastništva: kdo je lastnik obveznosti pri skupini z več entitetami namreč ne določa le, kdo je odgovoren za izvedbo, temveč tudi, kdo je lahko poklican na odgovornost v trenutku, ko se dokaz zahteva.

Struktura, ki to ureja

Za uskladitev politike in prakse mora biti za vsako obveznost jasno, kdo je lastnik, kaj velja kot dokaz in katera kontrola dokazuje, da se dokaz redno preverja. Ti trije elementi skupaj oblikujejo kontrolno matriko: pregled, ki povezuje obveznost, lastnika in dokaz, tako da uprava ob vsakem vprašanju ne rekonstruira, kdo je za kaj odgovoren. Ista struktura, posebej razdelana za kompleksnost skupinske strukture, je opisana v kako dokažete, da je politika tudi praksa pri skupini z več entitetami.

Čakalna lista

Compliance Check podjetja csrdcompliance.net je v izdelavi. Cilj je pregled, v katerem so za vsako obveznost zapisani lastnik, dokaz in ustrezna kontrola, tako da lahko uprava dokaže, da je pod nadzorom, namesto da to zgolj trdi. Kdor želi to uporabljati takoj, ko bo na voljo, se lahko prijavi na čakalno listo.

Pregled lastništva in dokazov je ena stran zadeve, izvajanje vseh teh kontrol in zapisov je druga. Kdor se sprašuje, koliko od tega izvedbenega dela mora dejansko ostati človeško delo, lahko obišče delovni pregled (werkscan) podjetja FTE TO AI: ta za vsako nalogo izračuna, kateri del dela lahko prevzame AI in kateri del zahteva presojo, ki ostaja pri človeku.

Alpha 60de assistent van de Compliance Check

Vraag maar welke verplichting op u van toepassing is, en waaraan u dat kunt aantonen.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.