csrdcompliance Sätt mig på väntelistan

Kennisbank

Vem som äger en skyldighet vid flera enheter

Vid ett enskilt företag är frågan om vem som är ansvarig för vad oftast snabbt besvarad. Vid en koncern med flera enheter — moderbolag, dotterbolag, kanske ett joint venture eller en enhet i ett annat land — försvinner den självklarheten. En skyldighet kan vara fastställd på koncernnivå, men genomförandet ligger hos ett dotterbolag som aldrig uttryckligen belastats med den. Eller tvärtom: varje enhet tror att en annan enhet sköter det.

Varför ägarskap inte automatiskt följer av strukturen

Ett organisationsschema visar vem som rapporterar till vem. Det visar inte vem som är ansvarig för att leverera data, vem som ska omsätta policyn till lokal praxis, och vem som kan visa att detta har skett. De tre kan ligga hos tre olika personer eller avdelningar, även inom en och samma enhet. Vid flera enheter multipliceras det problemet: samma skyldighet kan i land A ligga hos CFO:n och i land B hos en operativ chef, utan att någon på koncernnivå har dokumenterat den skillnaden.

Därtill kommer att vissa skyldigheter inte gäller enhetligt. Vad en koncern måste kunna visa utifrån en europeisk regel kan skilja sig åt per land så snart nationell lagstiftning skärper eller anpassar den regeln. Den som vill veta vilka nationella tillägg gäller i Tyskland eller vilka nationella tillägg gäller i Frankrike ser alltså att ägarskap inte bara är en organisatorisk fråga, utan även en juridisk: skyldigheten i sig kan skilja sig per enhet.

Vad som räknas som bevis på ägarskap

Ägarskap kan endast styrkas när det är dokumenterat, inte när det antas. Det innebär: ett namn eller en funktion kopplad till en specifik skyldighet, en beskrivning av vad den personen eller avdelningen ska leverera, och ett spår som visar att detta faktiskt har skett. Utan det spåret kan frågan "vem äger detta" vid en granskning inte besvaras med ett dokument, utan endast med ett antagande som ingen kan verifiera.

Frågan om vad som faktiskt räknas som bevis — ett policydokument, ett godkännande, ett dataset, en rapport — beskrivs på sidan som handlar om vad som räknas som bevis vid en skyldighet. För en koncern med flera enheter gäller därtill ett extra krav: beviset måste kunna härledas till den enhet där skyldigheten faktiskt gäller, inte bara till koncernen som helhet.

Var bevis blir spritt

Vid ett enskilt företag ligger bevis oftast på ett begränsat antal ställen. Vid en koncern blir det spritt över separata administrationer, separata IT-system, lokala rådgivare och team som inte kommunicerar med varandra. Ett dotterbolag i ett annat land kan förvara bevis på ett språk och i ett system som moderbolaget inte har tillgång till. Den som på koncernnivå måste visa att en skyldighet har uppfyllts måste alltså inte bara veta att beviset finns, utan även exakt var det finns och vem som har tillgång till det.

Denna fragmentering är en av de mest underskattade riskerna vid koncerner med flera enheter, och beskrivs vidare på sidan om var bevis blir spritt. Utan en central överblick över var vilket bevis finns är risken påtaglig att en skyldighet är tilldelad på papper, men i praktiken inte går att styrka när det behövs.

Att fastställa en policy är inte samma som att tillämpa den

En koncern kan på central nivå fastställa en tydlig policy och ändå inte se den återspeglas i praktiken hos varje enhet. Ett dotterbolag kan vara okunnigt om policyn, tolka den fel, eller av lokala skäl följa ett annat arbetssätt. Skillnaden mellan en fastställd policy och en tillämpad policy är precis där ägarskap blir synligt: vem är ansvarig för att upptäcka den klyftan, och vem måste kunna visa att den klyftan inte finns eller har åtgärdats.

Hur denna styrkbarhet fungerar inom en koncernstruktur finns beskrivet på sidan som förklarar hur ni visar att policy även är praktik i en koncern med flera enheter. Svaret beror till stor del på hur koncernen är organiserad och vilka skyldigheter som gäller på vilken nivå.

En matris som struktur, ingen garanti

Ett sätt att sammanföra ägarskap, bevis och kontroll är en matris där man per skyldighet dokumenterar vem som är ägare, vilket bevis som förväntas och vilken kontroll som gäller för det. Det är inget juridiskt instrument och ingen garanti att allt är täckt — det är en struktur som synliggör var ansvaret ligger och var det fortfarande finns en lucka. Vad en sådan matris innebär för en koncern med flera enheter beskrivs på sidan om vad en control matrix är för en koncern med flera enheter.

Från ägarskap till den arbetsbelastning som hör därtill

Att tilldela ägarskap och samla in bevis är inte bara en organisatorisk fråga, det är även arbete: någon måste samla in data, kontrollera dokument, hålla reda på versioner och sammanställa rapporter, om och om igen, per enhet. Den som vill få klarhet i vilken del av dessa återkommande uppgifter som kan tas över av AI och vilken del som förblir mänskligt arbete kan låta räkna ut det med arbetsscanen från FTE TO AI.

Alpha 60de assistent van de Compliance Check

Vraag maar welke verplichting op u van toepassing is, en waaraan u dat kunt aantonen.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.