En styrelse som säger att den är in control gör ett påstående. En tillsynsmyndighet, revisor eller granskare frågar efter beviset bakom det påståendet. Det beviset består inte av en avsikt eller ett policydokument allena. Det består av en kedja: vilken skyldighet gäller, vem är ansvarig för den, vilket bevis visar att skyldigheten uppfylls, och vilken kontroll kontrollerar att det beviset fortsätter att stämma. Saknas ett led, faller påståendet.
Frågan "är vi in control" är därför egentligen fyra frågor. Vet vi vilka skyldigheter som gäller för oss. Vet någon att de är ägare av detta. Finns det bevis som visar att skyldigheten uppfylls. Och finns det en kontroll som periodiskt prövar det beviset. En styrelse som har svar på var och en av dessa fyra frågor kan visa ett dossier. En styrelse som bara har svar på den första frågan har en lista — och en lista är ingen påvisbarhet.
Många organisationer har en översikt över regelverk. Vad som ofta saknas är kopplingen per skyldighet: vem är ägare, vad är beviset, vilken kontroll finns. Utan den kopplingen förblir en lista en samling lösa punkter. Vem bör vara ägare av en skyldighet är i det avseendet ingen formalitet; utan utsedd ägare försvinner en skyldighet mellan avdelningar, och ingen märker det förrän det efterfrågas bevis.
En andra anledning till att listor inte räcker: policy och praktik går isär. En organisation kan ha fastställt en procedur utan att den proceduren följs. Vad är skillnaden mellan policy och praktik berör kärnan i vad en kontroll egentligen prövar: inte om ett dokument finns, utan om praktiken överensstämmer med vad dokumentet beskriver. Ett assurance-uppdrag frågar efter det senare, inte det förra.
Compliance Check kartlägger vilka skyldigheter som gäller och kopplar per skyldighet en ägare, en form av bevis och en kontroll. Resultatet är inte råd och inte ett omdöme om hur väl en organisation sköter sig. Det är en struktur: ett register där man per skyldighet kan se vem som är ansvarig för vad och med vad detta kan påvisas. Den strukturen är vad en styrelse behöver för att, när frågan ställs, kunna visa något konkret i stället för att ge en försäkring.
Vad Compliance Check inte gör: den avgör inte om en skyldighet faktiskt uppfylls. Det förblir organisationens eget ansvar och, där relevant, revisorns eller assurance-leverantörens. Checken ordnar och synliggör var bevis och kontroll saknas; den levererar inte beviset själv. Den som söker ett uttalande om kvaliteten på efterlevnaden hittar inget omdöme här. Den som söker en struktur för att göra den efterlevnaden själv påvisbar, det gör de.
Detta tillvägagångssätt ersätter ingen juridisk rådgivning om vilken tröskel, tidsfrist eller artikel som exakt gäller. Dessa detaljer förändras, skiljer sig per situation och beror på den exakta texten i regelverket som det gäller vid varje given tidpunkt. För den aktuella texten och de exakta villkoren hänvisar denna sida till källan själv, inte till en sammanfattning som kan bli inaktuell.
En andra gräns: regelverk är inte statiskt. Ett skyldighetsregister som stämmer idag kan vara ofullständigt nästa år. Hur ofta ändras ett skyldighetsregister är därför ingen bisak utan en del av påvisbarheten själv: ett register utan underhållsrytm är en ögonblicksbild, inte ett bevis på löpande kontroll.
En tredje gräns berör specifikt den europeiska kontexten. Samma europeiska regel faller olika ut per medlemsstat: andra trösklar, andra tidsfrister, andra tillsynsmyndigheter. En organisation som bara känner till den europeiska texten och inte det nationella tillägget saknar en del av skyldigheten. Hur håller ni koll på nationella tillägg utan en djungel av prenumerationer beskriver varför denna punkt oftare underskattas än förväntat, och varför det just är detta nationella lager som överraskar styrelser.
När en revisor eller assurance-leverantör avger ett uttalande om efterlevnaden av rapporteringsskyldigheter, efterfrågas inte en avsikt utan ett dossier: källdokument, en fastställd ägare per ämne, och en kontrollmekanism som visar att processen är upprepningsbar, inte en engångsföreteelse. Vad kräver ett assurance-uttalande av ert dossier beskriver dessa krav mer konkret. En styrelse som förbereder sig på detta gör väl i att bygga upp dossiern innan frågan ställs, inte efteråt.
Detta arbetssätt fastställer vad som måste ske och vem som gör det. Det säger ingenting om hur mycket tid det tar, eller om vilken del av det arbetet som förblir manuellt och vilken del som kan automatiseras. Den som undrar hur mycket kapacitet ett skyldighetsregister, insamlingen av bevis och underhållet av kontroller strukturellt kräver, och vilken del av det som kan tas över av AI, hittar för det ändamålet arbetsscanen från FTE TO AI: den räknar per uppgift ut vilken del av arbetet som är lämpligt för detta, oberoende av frågan om exakt vilka skyldigheter som gäller.
Compliance Check håller på att byggas. Den som vill använda resultatet så snart det blir tillgängligt kan anmäla sig till väntelistan.
Vraag maar welke verplichting op u van toepassing is, en waaraan u dat kunt aantonen.
Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.