csrdcompliance Sätt mig på väntelistan

Kennisbank

Vad en control-matrix exakt fastställer

En styrelse som ombeds visa att den har kontroll kan inte nöja sig med att meddela att det finns policy. Det måste finnas en struktur som per skyldighet visar vem som är ansvarig, vilket bevis som finns och vilken control som säkerställer att det beviset förblir korrekt. Den strukturen kallas en control-matrix. Det är ingen rapporteringsform och ingen mall som man fyller i för en revisor; det är sättet på vilket en organisation kan förklara för sig själv vad som sker och varför det är tillräckligt.

De tre kolumnerna som verkligen spelar roll

En control-matrix består av mer än en lista med skyldigheter. Per skyldighet står minst tre saker fastställda: vem som är ägaren, vad beviset är på att skyldigheten är uppfylld, och vilken control som bevakar att det beviset förblir aktuellt och korrekt. Utan ägare blir en skyldighet ingens uppgift. Utan bevis är en skyldighet en avsikt. Utan control är bevis en ögonblicksbild som blir inaktuell så snart organisationen förändras. Vem som är ägare av en skyldighet i en koncern med flera enheter är därför inte en detalj som fylls i senare, utan det första som måste vara fastställt innan en matris betyder något.

Vad som räknas som bevis skiljer sig per skyldighet och per land där skyldigheten gäller. En europeisk regel som i grundtexten verkar entydig, tolkas ofta annorlunda i den nationella implementeringen: annan bevisform, annan frekvens, annat organ som ska fastställa det. En matris som inte lämnar utrymme för detta ser komplett ut men är det inte. För en exakt genomgång av vad som i ett konkret fall räknas som bevis är vad som räknas som bevis vid en skyldighet i en koncern med flera enheter utgångspunkten, inte denna sida.

Varför bevis splittras

I en koncern med flera enheter, flera länder eller flera avdelningar uppstår bevis sällan på ett ställe. Policy ligger hos juridiska avdelningen, genomförandet hos ett lokalt kontor, rapporteringen hos finansavdelningen, och godkännandet hos en styrelse som inte ser helheten dagligen. En control-matrix som inte kartlägger detta döljer att fragmentering är den egentliga risken. Inte avsaknaden av policy, utan oförmågan att återfinna beviset att policyn också har tillämpats. Var det exakt går fel och varför det förekommer oftare vid koncernstrukturer än vid en enskild enhet, finns utvecklat på var bevis blir spritt i en koncern med flera enheter.

En matris löser inte den fragmenteringen genom att samla allt på ett ställe — det är ofta inte genomförbart och heller inte nödvändigt. Vad matrisen gör är att ange var varje bevisbit finns och vem som kan visa vägen dit när det efterfrågas. Det är ett annat syfte än centralisering: det handlar om sökbarhet, inte om insamling.

Policy är inte samma sak som praxis

Ett vanligt fel i en control-matrix är att beviset består av policydokumentet självt. Ett policydokument visar att en organisation har beslutat något, inte att det sker. En revisor eller tillsynsmyndighet som gräver djupare vill veta hur policyn omsätts i en konkret, upprepbar handling: ett godkännande som är dokumenterat, en kontroll som är genomförd, en avvikelse som är upptäckt och åtgärdad. Hur den skillnaden fungerar i praktiken finns förklarat på hur ni visar att policy också är praxis i en koncern med flera enheter. En control-matrix som inte gör denna åtskillnad ger falsk trygghet: komplett på papper, inte försvarbar i praktiken.

Sökbarhet som krav, inte som bisak

Värdet av en control-matrix beror inte på hur fullständig den är vid upprättandet, utan på hur väl den håller när någon utifrån frågar efter den. Det innebär att bevis inte bara måste finnas, utan också måste bevaras på ett sätt som en revisor utan förkunskap om organisationen kan följa. En matris som hänvisar till bevis som ingen längre kan hitta är i praktiken en tom matris. Vad som krävs för detta vad gäller förvaring och struktur finns på hur ni bevarar bevis så att en revisor hittar det i en koncern med flera enheter. I en koncern med flera enheter är detta en särskild uppmärksamhetspunkt, eftersom bevis som lagras lokalt sällan av sig självt blir synligt för den som avlägger redovisning på koncernnivå. Mer om uppbyggnaden av matrisen själv vid en sådan struktur finns på vad en control-matrix är i en koncern med flera enheter.

Från matris till genomförande

En control-matrix synliggör vem som ska samla in, hålla aktuellt och kunna visa vilket bevis. Det är arbete som återkommer: samma kontroll, samma insamling, samma verifiering, gång på gång, ofta över flera enheter och länder samtidigt. Så snart den upprepningen blir synlig uppstår frågan om vilken del av det är en uppgift som någon måste göra om varje gång, och vilken del som är systematisk nog för att organiseras på annat sätt. Arbetsscanen från FTE TO AI räknar per uppgift ut vilken del av det arbetet som kan övertas av AI, baserat på uppgifterna som de redan är beskrivna i en control-matrix.

Alpha 60de assistent van de Compliance Check

Vraag maar welke verplichting op u van toepassing is, en waaraan u dat kunt aantonen.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.