Fundamentos de gestão de riscos

Lexico de gestão de riscos, IKS & conformidade

Explicações detalhadas sobre os principais termos técnicos em gestão de riscos, sistema de controle interno, gestão de conformidade, cadeia de suprimentos, ESG e segurança da informação – com referências legais, metodologia e orientações para a implementação prática.

Termos Atualização: continua a ser atualizada Regulamentação DACH

Fundamentos do gerenciamento de riscos

O conceito de risco, o ciclo de gestão do risco, o sistema de gestão de riscos e a sua integração organizacional – estes são os fundamentos sobre os quais todos os outros temas se baseiam.

Fundamentos

Risco

Um risco é a possibilidade de que o desenvolvimento real difera do objetivo ou do valor esperado. É descrito em termos de duas dimensões: a probabilidade de ocorrência e o grau de impacto. Em termos empresariais, o termo também inclui desvios positivos – as oportunidades são riscos com um sinal inverso.

Definição: Risco, causa, efeito

Na prática, três níveis são regularmente misturados, o que torna a avaliação posterior inútil. Causa é o desencadeador („falha de um único fornecedor"), o que Risco o evento („parada de produção de mais de duas semanas"), que Efeito As consequências (perda de vendas de 3 a 8 milhões de euros, penalizações por não cumprimento do contrato). Só quando essas três dimensões forem consideradas separadamente será possível atribuir medidas de forma sensata: as medidas preventivas incidem na causa, as mitigadoras na sua consequência.

Existe sempre um risco em relação a um objetivo específico. Sem um objetivo definido – resultado, liquidez, capacidade de entrega, reputação, conformidade – não há parâmetro para uma desvio e, portanto, nenhum risco mensurável. Por esse motivo, toda identificação de risco começa com a pergunta sobre quais objetivos podem ser ameaçados.

Tipos de risco em resumo
Categorias de risco típicas e seus aspectos
CategoriaExemplosParticularidade na avaliação
Risco estratégicoModelo de negócio, mudança tecnológica, deslocamento do mercadoBaixa base de dados, grande impacto – análise de cenários em vez de estatísticas
Risco cirúrgicoFalta de produção, defeitos de qualidade, atraso no projetoBoa base de dados de incidentes, quantitativamente bem compreensível
Riscos financeirosMoeda, juros, preço de commodities, inadimplência de dívidasDados do mercado disponíveis, distribuições dimensionáveis e modeláveis
Riscos jurídicos e de conformidadeViolação de cartel, corrupção, proteção de dados, responsabilidade do produtoEfeitos raros com danos muito elevados
Riscos de TI e cibernéticosRansomware, falha de sistema, fuga de dadosAumento da frequência, potencial de ameaça para a população
Risco de sustentabilidadeConsequências climáticas, cadeia de fornecimento, danos à reputaçãoLongos horizontes de tempo, orientados por regulamentação
Descrever adequadamente os riscos

A qualidade de um inventário de riscos depende da formulação. Palavras-chave como „escassez de mão de obra" ou „digitalização" são inútil – elas descrevem um campo de interesse, não um evento avaliativo. Uma descrição que inclua a causa, o evento, o objetivo afetado e o mecanismo de ação é mais viável e pode ser compreendida por qualquer terceiro.

  • Inútil: „Riscos de segurança informática"
  • Usável: „A criptografia dos sistemas de produção por meio de ransomware leva a um período de inatividade de 5 a 15 dias úteis, com perda de contribuições e penalidades convencionais"
Prática

Para a coleta no sistema, poucos campos obrigatórios se mostraram eficazes: identificação do risco, causa, objetivo afetado, categoria, proprietário do risco, avaliação bruta e líquida, medidas atribuídas e a data da última atualização. O resto é opcional – campos adicionais obrigatórios, segundo experiência, reduzem a prontidão das áreas técnicas para a notificação, sem aumentar a credibilidade.

Veja também: Gestão de riscos · Risikomatrix · Agregação de riscos

Fundamentos

Gestão de riscos

O gerenciamento de riscos é o tratamento sistemático e recorrente de riscos: identificá-los, analisá-los, avaliar-los, controlá-los, monitorá-los e comunicá-los. O objetivo não é evitar todos os riscos, mas sim assumir conscientemente riscos dentro de nossa própria capacidade de tolerância a riscos – e assim constituir uma base confiável para decisões empresariais.

Finalidade: Base de decisão em vez de obrigação de prática

O sentido econômico do gerenciamento de riscos não está na documentação, mas em decisões melhores. Ao conhecer a gama de resultados possíveis, é possível alocar investimentos, estruturas de financiamento, condições contratuais e garantias. Uma empresa com uma quantificação de risco confiável pode argumentar perante bancos e investidores sobre a viabilidade de uma estratégia de planejamento – e isso se reflete em avaliações e custos de financiamento.

O segundo benefício é de natureza jurídica: os gestores comerciais precisam demonstrar, em caso de litígio, que decidiram com base em informações adequadas. Um processo de gestão de riscos documentado é, portanto, o meio de prova central.

O circuito regulador
Identificação Análise Avaliação Controlo Monitoramento Ciclo regular: repetição contínua, complementada por comunicados ad-hoc relacionados com cada ocasião
O processo de gestão de riscos de acordo com a ISO 31000: cinco fases como um circuito fechado de regras, acompanhadas de comunicação e documentação.
Marco legal no espaço DACH
Quala regra aplica-se a quem
FundamentoDestinatárioRequisitos fundamentais
Artigo 91.º, n.º 2, do Acto de AssociaçãoEmpresas de responsabilidade limitada, divulgação em grande empresaSistema de monitoramento para detecção precoce de desenvolvimentos que ameaçam a saúde do patrimônio
Artigo 91.º, n.º 3, do Acto Geral de SociedadesEmpresa listada na bolsa de valoresSistema de gestão de riscos e de controle interno adequado e eficaz
Artigo 1º da StaRUGTodas as empresas com limitação de responsabilidadeAnálise precoce e medidas de resposta em casos de crise em curso pela gerência
IDW PS 340 n.F.Critério de avaliação do auditorAgregação de riscos e comparação com a capacidade de tolerância ao risco
Artigo 289 do HGBEmpresas obrigadas a reportarExposição das principais oportunidades e riscos no Relatório de Situação
Graus de retardo na prática

Há várias etapas de desenvolvimento entre uma lista do Excel e um sistema relevante para a fiscalidade. A categorização ajuda a determinar a etapa mais útil a seguir, em vez de tentar fazer tudo ao mesmo tempo.

  1. Documentando: Os riscos são compilados anualmente em uma lista, geralmente pouco antes da prova final. Não influenciam as decisões.
  2. Estruturado: Categorias unificadas, escalas de avaliação e características de risco; coleta regular; as medidas são monitoradas.
  3. Quantificado: Os riscos são avaliados e agregados em termos de amplitude; a posição total de risco é comparada com a capacidade de suporte de risco.
  4. Integrado: Dados de risco são incorporados ao planejamento, à contabilidade de investimentos e às parcerias; as oportunidades são tratadas de forma igualitária.
Errores típicos
  • Uma vez por ano: Um inventário que seja criado apenas até a data-limite não representa uma situação atual de risco e não atende à exigência de monitoramento contínuo.
  • Identificar apenas os riscos conhecidos: Os workshops reproduzem regularmente os casos de sinistros do passado. As ameaças estratégicas e externas então ficam completamente ausentes.
  • Avaliação em classes: „Os termos "alto„ e "médio" não podem ser somados – sem quantificação, não é possível a agregação.
  • Medidas sem acompanhamento: Se a implementação não for controlada, a gestão de riscos continuará a ser uma declaração de intenções.
  • Gestão de riscos como tarefa administrativa: A responsabilidade recai sobre o departamento responsável, como detentor do risco, e não sobre a função central.
Introdução em doze meses

O motivo mais comum para falhas em introduções é a tentativa de fazer tudo ao mesmo tempo. Uma ordem cronológica comprovada é a seguinte: cada passo fornece um resultado intermédio útil.

Plano de introdução típico
FaseConteúdoResultado
Mês 1–2Definir estratégia de risco, papéis, categorias e escalasManual de riscos, aprovação pela direção
Mês 2–4Iniciativa inicial sobre workshops por áreainventário completo de riscos com os proprietários
Mês 4–6Avaliação quantitativa dos riscos essenciaisLargura de banda, primeira agregação
Mês 6–8Verificação com a capacidade de tolerância ao riscoDeclaração sobre a ameaça à população
Mês 8–10Medidas, indicadores de alerta precoce, formatos de relatóriosOperação em andamento, primeiro relatório de grupo
Mês 10–12Suporte ao sistema, integração com o IKS e conformidadeciclo reprodutível, capacidade de exame

Quem já estiver a desenvolver uma planificação com cenários poderá reduzir significativamente as fases três e quatro: as faixas de tolerância já existirão e só terão de ser atribuídas aos riscos.

Benefício econômico além da obrigação
  • Financiamento: Quem quantifica sua situação de risco negocia com os bancos com base em fatos, em vez de com taxas de segurança.
  • Decisões de investimento: Os projetos podem ser comparados de forma adaptada aos riscos, em vez de apenas com base nas expectativas de retorno.
  • Seguros: O cofreamento e os valores de cobertura podem ser otimizados com base na distribuição real.
  • Qualidade de planejamento: A discussão sobre largura de banda cria pressões sobre planos irreais antes de estes serem incorporados ao orçamento.
  • Proteção contra responsabilidade: As bases de decisão documentadas são o meio de prova central no caso de litígio.
Perguntas frequentes

É obrigatório o gerenciamento de riscos também para as empresas de responsabilidade limitada?

Sim, em última análise. O artigo 1º da Lei de Resolução de Conflitos de Investidores e Administradores (StaRUG) obriga as empresas com responsabilidade limitada a implementar a obrigação de detecção precoce de crises; adicionalmente, o artigo 91, parágrafo 2, da Lei AktG aplica-se a empresas maiores. O âmbito de aplicação varia de acordo com o tamanho, complexidade e perfil de risco.

Quantas vezes deve ocorrer a avaliação de riscos?

Não existe uma frequência legal fixa. É exigida uma monitorização contínua. É comum um ciclo trimestral com uma recolha anual completa, complementada por relatórios ad-hoc em caso de alterações significativas.

Quem é responsável?

A administração como um todo. Ela pode delegar tarefas, mas não a responsabilidade pela instalação, o equipamento e a supervisão do sistema.

Veja também: Sistema de gestão de riscos · Processo de gestão de riscos · Modelo de Três Linhas

Fundamentos

Sistema de gestão de riscos (RMS)

O sistema de gestão de riscos inclui todas as regras, processos, funções, métodos e instrumentos que permitem a uma empresa identificar, avaliar, controlar e monitorar riscos. É o quadro organizacional no qual o processo de gestão de riscos se desenrola – e o objeto que o auditor e o conselho de administração avaliam quanto à adequação e eficácia.

Componentes de um RMS

O padrão de avaliação IDW PS 981 divide o sistema de gestão de riscos em elementos básicos. Ao mesmo tempo, constituem uma lista de verificação útil para a sua própria implementação: cada elemento deve ser documentado, atribuído e aplicado.

Elementos fundamentais de acordo com a IDW PS 981 e sua aplicação prática
ElementoO que está por trás dissoProva típica
Cultura de riscoAtitude em relação ao tratamento aberto dos riscosPrincípios orientadores, comportamento da liderança, abordagem aos comentários negativos
Objetivos de riscoO que o sistema deve fazerRisco Estratégia, Apetece de Arriscar, Limite
Organização de riscoRolos e responsabilidadesOrganograma, descrições de funções, Modelo de Three Lines
Identificação de riscosProcedimentos de coleta de dadosAtividades, listas de verificação e indicadores de alerta precoce
Avaliação de riscoMetodologia e escalasManual de riscos, matriz de avaliação, modelo de agregação
Gestão de riscosManuseio dos riscos avaliadosCatálogo de medidas com prazos e responsáveis
Comunicação de riscosCanais de comunicação e escaladaTurno de apresentação de relatórios, limites de notificação ad-hoc
Monitoramento e melhoriaControlo de eficácia do próprio sistemaRelatórios de revisão, revisões de sistemas
Exame do sistema

Há duas camadas a distinguir: Adequação avaliará se o sistema, em sua concepção, é adequado para alcançar os objetivos estabelecidos. Eficiência avaliar se, ao longo de um período, tal prática realmente foi praticada. Um sistema claramente documentado, mas não implementado, é adequado e, ao mesmo tempo, ineficaz – um achado frequente nas primeiras análises.

Nos casos de empresas públicas, o auditor avalia o sistema de detecção precoce de acordo com o § 317, parágrafo 4, do HGB, de forma obrigatória. Além disso, uma auditoria é realizada voluntariamente, frequentemente a pedido do Conselho de Administração ou em decorrência de uma transação.

Construção em oito etapas
  1. Extrair a estratégia de risco e o apetite por riscos da estratégia corporativa e aprová-la pelo órgão de direção
  2. Definir as funções: responsáveis por riscos nas áreas específicas, coordenação central, destinatários de relatórios
  3. Definir categorias e escalas de avaliação uniformes e torná-las vinculativas no manual de riscos
  4. Primeiro levantamento sobre workshops e entrevistas por área
  5. Avaliação em termos de largura de banda em vez de em termos de classes, para que uma agregação seja possível
  6. Estabelecer um modelo de agregação e comparar a capacidade de tolerância ao risco
  7. Manter medidas, prazos e acompanhamento junto das partes responsáveis
  8. Definir formatos de relatórios e limites de notificação, depois iniciar o ciclo de execução
Distinção do sistema de controle interno

O RMS identifica e avalia os riscos; o IKS os limita por meio de controles no processo. Ambos se complementam: a eficácia dos controles é exatamente a diferença entre o risco bruto e o risco líquido. Se os RMS e o IKS forem construídos separadamente, surgirão levantamentos duplicados e declarações contraditórias para o conselho de administração e o auditor.

Veja também: Sistema de Controlo Interno · Agregação de riscos · Gestão de riscos

Fundamentos

Processo de gestão de riscos

O processo de gestão de riscos é o circuito repetitivo de identificação, análise, avaliação, controle e monitoramento, além da comunicação e consulta como elementos complementares do processo. A ISO 31000 complementa isso com comunicação e consulta como elementos complementares do processo, além da definição do âmbito de aplicação no início de cada ciclo.

As fases em detalhes
Fases, resultados e métodos comuns
FaseResultadoMétodos
IdentificaçãoInventário de riscoAtividades de workshop, entrevistas, análise de processos, listas de verificação, avaliação de sinistros
AnáliseCompreensão causa-efeitoBow-Tie, árvore de erros, FMEA, análise de causas
AvaliaçãoRisco quantificado, posição total de riscoLargura de banda, distribuições, simulação de Monte Carlo
ControloPlano de açãoEvitar, reduzir, transferir, ou mesmo assumir
MonitoramentoSituação atual dos riscos, comprovação da eficáciaIndicadores de alerta precoce, comparação entre o ideal e o real, revisões
ReportagemRelatório de risco interno e externoPainel de controle, Relatório de Grupo, Relatório de Situação
Ritmo e desencadeadores relacionados com a ocasião

Uma análise anual não é suficiente para atender à exigência de uma monitorização contínua. A combinação de uma recolha anual completa de dados, uma atualização trimestral das principais ameaças e definidos gatilhos ad-hoc tem se mostrado eficaz. Como gatilhos, tipicamente, são considerados: superação de um indicador de alerta precoce, entrada de danos significativos, aquisição ou entrada no mercado, novas exigências regulatórias e perda de um grande cliente ou fornecedor chave.

Rolos em cada fase
  • Investidores de risco: identifica, avalia e controla os riscos do seu próprio setor e assume a responsabilidade pelas ações.
  • Gestão central de riscos: propõe metodologia e escalas, consolida, agrega, valida e relata.
  • Direção Executiva: decide sobre o apetite por riscos, as medidas essenciais e a aceitação de riscos remanescentes.
  • Organismo de supervisão: monitora a eficácia do sistema e questiona a metodologia e a posição geral de risco.
  • Revisão interna: verifica independentemente se o processo está a decorrer conforme descrito.

Veja também: Gestão de riscos · Modelo de Três Linhas

Fundamentos

Risikomatrix (Heatmap)

A matriz de risco apresenta riscos em um quadro com a probabilidade de ocorrência e o valor do dano e torna visíveis as prioridades de ação de forma rápida. Geralmente, os quadros de 4×4 ou 5×5 com cores de sinalização são usados. É um instrumento de comunicação – para avaliar desenvolvimentos que ameaçam a estabilidade do sistema, ela não é suficiente metodologicamente.

Construção
Impacto 5 10 15 20 25 4 8 12 16 20 3 6 9 12 15 2 4 6 8 10 1 2 3 4 5 1 2 3 4 5 5 4 3 2 1 Probabilidade de ingresso baixo Médio altamente muito alto
Métrica de risco 5×5 com quatro zonas de ação. A correspondência de cores segue o produto em termos de classe de probabilidade e impacto e deve ser definida de forma vinculativa no manual de risco.

Os eixos não são arbitrários: a influência é definida em unidades monetárias, calculada com base em um período de referência uniforme – geralmente um ano fiscal. Sem essas definições, as áreas avaliam de forma diferente, e a matriz compara o inatingível.

Definir escalas
Escalas exemplares para uma empresa com vendas de 200 milhões de euros
ExcelenteProbabilidade de entrada p. a.Impacto no EBIT
1 – muito baixoinferior a 5 %inferior a 0,25 milhões de euros
2 – baixo5 a 15 %0,25 a 1 milhão de euros
3 – médio15 a 35 %1 a 3 milhões de euros
4 – muito alto35 a 60 %3 a 8 milhões de euros
5 – muito altoMais de 60 %Mais de 8 milhões de euros

Os limites são individualmente atribuíveis a cada empresa a partir do tamanho dos resultados e do capital próprio. Como orientação, muitas vezes serve como referência que a classe mais alta começa na fronteira da ameaça ao patrimônio – desta forma, a matriz se torna compatível com a capacidade de suporte de riscos.

Limites da representação
  • Não é possível fazer uma adição: As classes são classificadas ordinalmente. Duzentos riscos na zona amarela podem ser potencialmente mortais, sem que a matriz o indique.
  • Perna de espera: Um risco raro com um nível de danos extremo acaba na mesma célula que um risco frequente com danos menores – a consequência da gestão é completamente diferente.
  • Precisão de posicionamento: A posição sugerida sugere precisão, mas baseia-se em classificações de classes com intervalos amplos.
  • Correlacionamentos invisíveis: Os riscos que ocorrem em conjunto aparecem como pontos independentes.

A matriz de risco continua a ser valiosa como formato de comunicação para órgãos governamentais. Para a avaliação conforme IDW PS 340 n.F., porém, ela precisa ser complementada por uma agregação quantitativa – não substitui essa última.

Perguntas frequentes

4×4 ou 5×5?

O 5×5 oferece uma gradação mais precisa; o 4×4 evita a fuga para a zona central. Quem usa o 5×5 deve definir a categoria média de forma precisa, para que ela não se torne uma categoria de coleta.

Representar o bruto ou o líquido?

Ambos – idealmente numa gráfica que mostre a transição da posição bruta para a posição líquida. Isso torna a eficácia do sistema de controle imediatamente visível e constitui um forte argumento em relação ao órgão de supervisão.

Veja também: Avaliação de risco · Agregação de riscos · Risco

Fundamentos

Modelo de Três Linhas

O Modelo de Três Linhas do Institute of Internal Auditors divide as responsabilidades em três níveis: os departamentos operacionais, as funções de supervisão, como gestão de riscos e conformidade, e a auditoria interna independente. Ele responde à questão de quem assume riscos, quem estabelece os limites e quem avalia independentemente ambos os aspectos.

O modelo
Organismo de supervisão – monitoramento, aconselhamento e prestação de contas perante os acionistas Direção – responsabilidade total, recursos, relatórios Linha 1 Áreas operacionais Aprender riscos e controlando diariamente Linha 2 Gestão de riscos, conformidade Definir os parâmetros, metodologia fingir, monitorar 3. Linha Revisão interna auditoria independente, Linha de comunicação direta
A terceira linha reporta diretamente ao órgão de supervisão – essa linha de comunicação é o elemento determinante da sua independência.
As três linhas

A primeira linha abrange todos os departamentos que enfrentam riscos no dia a dia: vendas, produção, compras, TI. É responsável pelas riscos de sua área de responsabilidade e realiza os controles. segunda linha propõe metodologia, escalas e referências, apoia a primeira linha de trabalho de forma técnica e supervisiona a conformidade com o referencial – sem assumir responsabilidades. terceira linha avaliará independentemente se as duas primeiras linhas estão funcionando efetivamente e reportará diretamente à diretoria executiva e ao órgão de supervisão.

A antiga denominação „Three Lines of Defense" foi abandonada conscientemente em 2020. O conceito de defesa tinha influenciado a percepção de que a gestão de riscos era puramente defensiva; o modelo atualizado enfatiza, em vez disso, a contribuição para a geração de valor e para o cumprimento dos objetivos da empresa.

Tipos de erros de projeto
  • Mistura de linhas: Quando a segunda linha avalia os riscos por conta própria e implementa medidas, assume a responsabilidade da primeira – e não pode mais monitorá-la.
  • Revisão sem independência: Se a Revisão Interna relatar ao setor que está sendo auditado, a terceira linha não estará efetivamente disponível.
  • Linha segunda vazia: Uma função de conformidade sem recursos e direitos de decisão gera documentação, mas não produz nenhum efeito.
  • Linha secundária sobrecarregada: Funções operando em paralelo para riscos, conformidade, IKS, proteção de dados e segurança da informação executam os mesmos processos várias vezes – o ponto de partida para um GRC integrado.

Veja também: Sistema de Controlo Interno · Sistema de gestão de conformidade · Sistema de gestão de riscos

Fundamentos

Relação de risco

A estratégia de risco deriva da estratégia da empresa e define quais riscos a empresa aceita conscientemente, quais limita e quais evita. Ela concretiza o apetite por risco dentro de limites para cada categoria de risco e serve como referência para avaliar as decisões operacionais.

O que entra
  • Deriva da estratégia da empresa: Quais objetivos devem ser protegidos?
  • O apetite pelo risco varia de categoria para categoria, preferivelmente formulado quantitativamente
  • Limites e valores-limiar que se excedem e que geram uma escalada
  • Decisões de política geral relativas à transferência de riscos: estratégia de seguros, retenção de responsabilidade, cláusulas contratuais
  • Atenção às razões para aceitar conscientemente riscos – essa é a parte que importa no caso de responsabilidade civil
Prática

Uma estratégia de risco que apenas contém formulações gerais („Nós abordamos os riscos de forma responsável") não cumpre o seu propósito. Ela só se torna eficaz através de números: variação máxima de resultados aceitável, reserva mínima de liquidez, limite máximo para riscos de acumulação em clientes e fornecedores. Ela é aprovada pelo órgão diretivo e é revisada pelo menos uma vez por ano.

Veja também: Apetece-me correr riscos · Capacidade de assumir riscos · Política de risco

Fundamentos

Política de risco e manual de riscos

A política de riscos descreve os princípios fundamentais para lidar com os riscos. Normalmente, esta política é documentada como um manual de riscos e constitui a base escrita em que os revisores de contas e o conselho de administração baseiam-se na avaliação do sistema de gestão de riscos.

Conteúdo do manual de riscos
Estrutura de um manual de riscos prático e aplicável à prática clínica
CapítuloObjeto da regulamentação
Objetivos e âmbito de aplicaçãoQue empresas, áreas e tipos de risco serão abrangidos?
Rolos e responsabilidadesResponsáveis por riscos, função central, comissões, auditoria interna
Categorias de riscoSistematização vinculativa para toda a empresa
Métodos de avaliaçãoEscalas, largura de banda, distribuições, lógica bruta e neta
AgregaçãoModelo, hipóteses, correlações, nível de confiança
Canal de comunicaçãoTurnus, limites ad hoc, níveis de escalada
DocumentaçãoObturação obrigatória, armazenamento, utilização do sistema

O manual deve ser curto e fácil de usar. Cinquenta páginas que ninguém lê criam menos segurança do que quinze páginas que realmente são trabalhadas.

Veja também: Relação de risco · Sistema de gestão de riscos

Fundamentos

Cultura de risco

A cultura de risco descreve os valores e os padrões de comportamento vividos no enfrentamento dos riscos – seja ao abordar abertamente notícias negativas ou ao se abster de agir por medo de consequências. Ela determina a qualidade da identificação dos riscos e, portanto, o valor de todo o sistema.

Como se reconhece?
  • Como a liderança reage quando alguém relata um risco desagradável?
  • Seriam as metas estabelecidas de tal forma que só possam ser atingidas com o risco de violações das regras?
  • As danos sofridos são reparados ou personalizados?
  • As discussões sobre riscos fazem parte das propostas de decisão ou são um processo separado?

Um sistema tecnicamente sofisticado fornece dados inúteis se os colaboradores não reportarem desenvolvimentos negativos. Portanto, a chave frequentemente não está na metodologia, mas no comportamento das duas primeiras camadas de liderança.

Veja também: Sistema de gestão de conformidade · Identificação de riscos

Fundamentos

Apetece-me correr riscos

O apetite por risco expressa a quantidade de risco que uma empresa pretende assumir conscientemente para alcançar seus objetivos. É uma determinação estratégica do órgão diretivo e idealmente deve ser formulada quantitativamente – como variação máxima aceitável de resultados, como limite por categoria ou como distância mínima à ameaça para a empresa.

Exemplos de formulações
Do lugar comum à afirmação controlável
InútilUtilizável
„Somos conscientes dos riscos."„A carga de resultados agregada não deve exceder 40 %% do resultado do plano no cenário 95 % do planejador."
„Evitamos riscos de aglomeração."„Nenhum cliente com mais de 15% de participação de % mercado, nenhum fornecedor individual sem uma segunda fonte qualificada para peças A-grade."
„A conformidade tem alta prioridade."„Nenhuma tolerância zero para corrupção e violações de cartel; não serão realizados negócios em países com índice de corrupção acima de X sem aprovação da diretoria."

Veja também: Tolerância ao risco · Relação de risco

Fundamentos

Capacidade de assumir riscos

A capacidade de tolerância ao risco indica a quantia de risco que uma empresa pode suportar por conta própria, sem comprometer seu patrimônio. A comparação entre o risco total agregado e a capacidade de tolerância ao risco é a prova fundamental de qualquer desenvolvimento que possa comprometer o patrimônio, conforme estabelecido no IDW PS 340 n.F.

Investigação
Componentes do potencial de cobertura de risco
ComponenteDisponibilidadeObservação
Capital próprio livrebilanciadamente, a médio prazoIsento de fundos vinculados e quotas mínimas de acordo com os covenants
Instrumentos líquidosimediatamenteReservas para flutuações operacionais
Linhas de crédito não utilizadasa curto prazoAtenção: frequentemente reduzido na crise
Reservas silenciosasa longo prazosó parcialmente liquidável
Resultado previstoSobre o período de planejamentoMesmo com risco, iniciar com cautela

Para a avaliação, aplica-se o seguinte: se o risco agregado no nível de confiança selecionado exceder o potencial de cobertura, isso indica uma situação de risco para o patrimônio – com obrigação imediata de ação da direção executiva.

Implementação prática

Para avaliar isso, são considerados separadamente dois horizontes: a liquidez a curto prazo: quais recursos estão disponíveis dentro de algumas semanas para mitigar um evento de sinistro? A capacidade de capital de giro a médio prazo: quais perdas a balança patrimonial pode absorver sem violar os covenants ou comprometer a classificação de crédito?

Ambos os horizontes são confrontados com o risco agregado. O resultado é uma das poucas métricas que interessam tanto a administração quanto ao conselho de supervisão e aos bancos – e que serve de base para a decisão de se reduzir, transferir ou proteger riscos com reservas adicionais.

Veja também: Potencial de cobertura de risco · Desvio da situação · Agregação de riscos

Fundamentos

Tolerância ao risco

A tolerância ao risco descreve a faixa admissível em torno do apetite pelo risco – a partir de que ponto uma superação é ainda aceitável e a partir de que ponto deve ser escalonada. Enquanto o apetite pelo risco é formulado de forma estratégica, a tolerância é operacional: é expressa em limites, valores de alerta e limites de sinalização.

Na prática, ambos os termos são frequentemente usados como sinônimos. A distinção, no entanto, é útil: o apetite responde à questão de saber qual o risco desejado, enquanto a tolerância, a variação desse risco, permanece admissível no cotidiano sem escalada. Sem tolerância definida, qualquer excedência de limite acaba, ou então, em uma sessão especial ou em indiferença.

Veja também: Apetece-me correr riscos · Indicador de alerta precoce

Fundamentos

Inventário de risco

O inventário de riscos é a visão geral estruturada de todos os riscos identificados, agrupados por categorias e unidades organizacionais. É o resultado da identificação de riscos e o ponto de partida para avaliação, controle e agregação.

Características de qualidade
  • Integridade: todas as áreas e tipos de risco essenciais são cobertas, incluindo riscos estratégicos e externos
  • Libertação de sobreposição: O mesmo risco não aparece em três áreas com nomes diferentes
  • Granularidade adequada: 40 a 120 riscos são comuns em estruturas médias; 400 riscos individuais já não são controláveis
  • Atualidade: Cada risco tem a data da última revisão.
Cuidados ao longo do tempo

Um inventário perde o seu valor mais rapidamente do que se cria. Atualmente existem duas mecanismos que o mantêm: a confirmação periódica pelos detentores de riscos, na qual cada risco é confirmado, alterado ou encerrado com justificativa, e a complementação baseada em eventos específicos em novos negócios, aquisições ou mudanças regulatórias.

Assim como é importante adicionar algo, é igualmente importante fechá-lo: os riscos que deixam de existir devem ser documentados e encerrados, não apagados tacitamente. A história dos riscos encerrados é uma das poucas fontes a partir da qual se podem extrair posteriormente dados de experiência para avaliações.

Veja também: Registros de riscos · Categorias de risco

Fundamentos

Registros de riscos

O registro de riscos é a base de dados operacional do gerenciamento de riscos. Para cada risco, são registrados descrição, causa, categoria, responsável pelo risco, avaliação, medidas e status – sendo este o instrumento de trabalho, enquanto o inventário de riscos representa a visão geral.

Fichas de dados
Deveres e critérios no registro de risco
CampoFinalidadeObjeto obrigatório
Designação e descriçãoIdentificação inequívoca do eventosim
CausaBase para medidas preventivassim
CategoriaAnálise e agregaçãosim
Investidores de riscoResponsabilidade e perguntassim
Avaliação bruta / líquidaMostrar os efeitos dos controlessim
Medidas com prazoControlo e rastreiosim
Posição do plano afetadaPrecondição da aglomeraçãorecomendado
Indicador de alerta precocemonitoramento contínuorecomendado
História das avaliaçõesCapacidade de compreensão para os examinadoresa nível do sistema

Registos baseados no Excel tipicamente falham em três pontos: conflitos de versão durante a edição simultânea, falta de histórico das alterações de classificação e ausência de separação entre as áreas.

Veja também: Rastreamento de auditoria · Inventário de risco

Fundamentos

Identificação de riscos

A identificação de riscos é o primeiro passo no ciclo de gestão e visa a recolha mais completa possível de todos os riscos relevantes. A sua qualidade determina tudo o mais: um risco não identificado não será avaliado, controlado nem reportado.

Métodos em comparação
Métodos de coleta de dados, pontos fortes e fracos
MétodoForçaFraqueza
Workshop de riscosGrande participação, compreensão comumDinâmica de grupo, domínio de participantes individuais
Entrevista individualAbertura, também em temas delicadosDespesas elevadas, menor comparabilidade
Lista de verificação / Catálogo de riscosSistematização, contra manchas negrasAdesivando sem reflexão
Análise de processoCorrigir as vulnerabilidades operacionaisAmnésia em relação a riscos estratégicos e externos
Avaliação de sinistrosConfiável empiricamenteEm marcha reversa
Indicadores de alerta precoceContinuamente, automatizadoRegistra apenas o conhecido
O erro mais comum

Os workshops reproduzem os casos de danos do passado. As estratégias de risco – modelo de negócio, mudança tecnológica, regulamentação, dependências – então ficam completamente ausentes, embora sejam as que têm o maior impacto. A solução é um processo estruturado ao longo da cadeia de valorização, stakeholders e objetivos, complementado com uma reflexão consciente sobre o que o modelo de negócio poderia potencialmente colocar em causa.

Fontes que são frequentemente negligenciadas
  • Relatórios das reuniões da diretoria executiva e do conselho de administração – lá estão formuladas as preocupações estratégicas
  • Dados de reclamações, garantia e condicionalidade do sistema de gestão da qualidade
  • Relatórios de auditoria, conclusões de certificação e cartas de auditoria do auditor
  • Contratos de seguro: o que foi seguro já foi identificado como risco
  • Cláusulas contratuais com garantias de responsabilidade, penalidades e disponibilidade
  • Notícias do sistema de alerta e do gerenciamento de incidentes

Em termos de experiência, percorrer essas seis fontes fornece um terço do inventário final antes do primeiro workshop – impedindo que o inventário reflita apenas o que os participantes pensaram durante o dia do workshop.

Veja também: Inventário de risco · Método Delphi

Fundamentos

Análise de risco

Na análise de riscos, as causas, as relações de efeito e as possíveis consequências de um risco são investigadas. Ela responde à questão de como um risco se origina, como se propaga e qual a probabilidade de danos em diferentes cenários – fornecendo assim a base para avaliação e escolha de medidas.

Definir a profundidade de análise

Nem todos os riscos justificam uma análise aprofundada. Uma abordagem escalonada é comprovada: os riscos com potencial de ameaça à base de dados são investigados por métodos formais – árvore de decisão, Bow-Tie, FMEA –, os riscos de médio alcance são avaliados por estimativa estruturada de especialistas, as sub-riscos são classificados apenas qualitativamente.

Veja também: Análise de Bow-Tie · FMEA · Avaliação de risco

Fundamentos

Gestão de riscos

A gestão de riscos abrange todas as ações que visam influenciar um risco. Clássicamente, são distinguidas quatro estratégias: evitar, reduzir, transferir e assumir o risco. Cada medida precisa de um responsável, um prazo e um sistema de controlo da eficácia.

As quatro estratégias
Estratégias de controle com exemplos e efeito sobre os custos
EstratégiaEfeitoExemploCustos
EvitarO risco desaparece completamenteRenúncia a negócios em um país de alto riscoDesistência de rendimentos
ReduzirA probabilidade ou a influência diminuemFornecedor secundário, redundância e controlesesforço contínuo
TransmitirO terceiro carrega a culpaSeguro e limite de responsabilidade no contratoPrêmio, Custas do Seguro
Auto-cargaO risco permanece conscienteRetenção, buffer de liquidezAtenção à captação de capital

A auto-transmissão consciente é uma decisão legítima – mas ela deve ser documentada e comparada com a capacidade de assumir riscos. Em caso de responsabilidade, ela não se distingue da inação.

O que constitui uma medida eficaz
  • Direção de ação nomeada: A medida reduz a probabilidade de ocorrência ou o valor dos danos? Raramente acontece simultaneamente.
  • Responsável com competência decisória: Não a pessoa que apenas relata
  • Prazo com intervalos: Medidas que duram mais de doze meses sem nenhum progresso caducam automaticamente
  • Resultado perceptível: Como se pode determinar que a medida está funcionando?
  • Custos e benefícios são considerados: Uma medida que é mais cara do que o dano esperado não é uma gestão de risco, mas uma perda de tempo.

A verificação da eficácia é o passo que mais frequentemente falta. Sem ela, permanece incerta se o risco líquido realmente diminuiu – e a avaliação líquida no registro de riscos então se torna uma suposição, não uma constatação.

Veja também: Gestão de medidas · Custos de risco

Fundamentos

Monitoramento de riscos

A vigilância de riscos avalia continuamente se a situação de risco e a eficácia das medidas têm mudado. Baseia-se em indicadores de alerta precoce, comparações entre o que se espera e o que se obtém e a atualização periódica do inventário – e é a diferença entre uma imagem cronológica e um sistema de detecção precoce funcional.

A supervisão contínua do processo pela segunda linha deve ser distinguida da auditoria independente realizada pela Revisão Interna como terceira linha. Ambas são necessárias: a segunda linha identifica mudanças precocemente, enquanto a terceira avalia se o sistema funciona de forma geral.

Veja também: Modelo de Três Linhas · Indicador de Risco Principal

Fundamentos

Relatórios de risco

O reporting de riscos resume a situação de risco de forma atenciosa ao destinatário – para a administração, conselho de supervisão e destinatários externos de relatórios. Um relatório credível não apenas mostra os riscos individuais, mas também a posição total de risco agregada, sua evolução e o status das medidas adotadas.

Compacinação adaptada ao destinatário
Conteúdo do relatório de acordo com o destinatário
RecebedorTurnusConteúdo
Departamento Acadêmicosem pararRiscos próprios, status das ações, indicadores
Direção Executivamensal a trimestralPrincipais riscos, posição total de risco, violações do limite
Organo de supervisãoQuartal a anoDesenvolvimento da situação de risco, metodologia, alterações essenciais
Relatório de situaçãoanualmenteOportunidades e riscos essenciais nos termos do § 289 HGB
Ad hocrelacionado com uma ocasião específicaNovas ameaças para a massa florestal, casos de danos significativos

Veja também: Relatório de situação · Painel de controle de risco

Fundamentos

Responsável por riscos (Risk Owner)

O responsável pelo risco é responsável pela avaliação, gestão e monitorização de um risco específico. Normalmente, esse responsável é a pessoa responsável pela área em questão – não o gestor de risco, que fornece e consolida a metodologia.

A atribuição correta é condição para que as medidas sejam efetivamente implementadas e é regularmente questionada pelos auditores. Um risco sem um proprietário identificado é um risco sem responsáveis – e esse é exatamente o resultado que aparece no relatório de auditoria. Em casos de riscos intersetoriais, um proprietário principal é nomeado, não vários de igual importância.

Veja também: Modelo de Três Linhas · Registros de riscos

Fundamentos

Categorias de risco

As categorias de risco estruturam o inventário e tornam os riscos comparáveis em termos de áreas. Uma sistematização consistente é uma pré-condição para a agregação, análise e comunicação – e essa sistematização deve partir da causa, não da área afetada.

Uma sistematização em duas etapas com cinco a oito categorias principais e três a seis categorias sub-categorias tem se mostrado eficaz. É importante a clareza: um ataque cibernético é um risco de TI, seu impacto operacional é um risco de compliance e a violação de notificação é um risco de conformidade. Sem uma regra de atribuição clara no manual de risco, o mesmo evento será classificado de forma diferente em diferentes áreas.

Veja também: Inventário de risco · Risco

Fundamentos

Risco bruto e risco líquido

O risco bruto descreve um risco antes da consideração de medidas e controles existentes, enquanto o risco líquido representa a magnitude remanescente após essa consideração. A diferença é a contribuição mensurável do sistema de controle interno.

Por que ambas as dimensões são necessárias
  • A avaliação bruta mostra quais riscos seriam perigosos para a existência sem controles – e fundamenta, assim, os investimentos no IKS.
  • A avaliação líquida é fundamental para a agregação e comparação com a capacidade de cobertura de risco.
  • Essa diferença torna visível a dependência de controles individuais: se uma importante verificação falhar, o risco líquido sobe para o nível bruto.

Precondição: A eficácia dos controles deve ser comprovada. Se essa eficácia for apenas presumida, a avaliação líquida é uma mera especulação – um ponto que os revisores questionam especificamente.

Veja também: Sistema de Controlo Interno · Eficiência de controle

Fundamentos

Probabilidade de ingresso

A probabilidade de ocorrência indica a probabilidade de um risco ocorrer dentro de um período definido – geralmente em relação a um ano fiscal. Sem uma base de referência uniforme, as avaliações de diferentes áreas não são comparáveis.

Duas fontes de erro ocorrem regularmente. Primeiro, a incerta margem de referência: „Aparece uma vez a cada cinco anos" corresponde a 20% por ano – se este passo de conversão não for regido de forma vinculativa, surgirão diferenças de avaliação de cinco vezes o valor. Em segundo lugar, a confusão entre frequência e probabilidade em riscos que podem ocorrer várias vezes ao ano; nesse caso, é possível prever uma frequência esperada e um valor de sinistro por evento.

Veja também: Valor dos danos · Avaliação de risco

Fundamentos

Valor dos danos

A magnitude do dano quantifica a influência financeira de um risco ocorrido – como efeito no EBIT, no fluxo de caixa ou no capital próprio. Para a agregação, não é relevante um único valor, mas uma gama de valores, com o valor mínimo, o valor mais provável e o valor máximo.

O tamanho do faturamento é obrigatório. Um risco que reduz o faturamento em 5 milhões de euros impacta o EBIT em um valor significativamente menor, dependendo do valor do prêmio – se as implicações em termos de faturamento e resultados forem somadas, a declaração geral perde valor. Também é necessário determinar se custos adicionais, como penalidades por contrato, danos à reputação ou custos de financiamento mais elevados, devem ser incluídos.

Veja também: Probabilidade de ingresso · Distribuição triangular

Fundamentos

Gestão de oportunidades

O gerenciamento de oportunidades identifica sistematicamente as discrepâncias positivas nos planos e as controla usando as mesmas metodologias utilizadas para lidar com os riscos. Como as oportunidades e os riscos têm a mesma origem, a abordagem integrada é metodicamente consistente – e isso aumenta significativamente a aceitação dentro da empresa.

O § 289 HGB exige, de qualquer forma, a apresentação das oportunidades essenciais no relatório de situação. e Riscos. Quem isola as duas coisas produz um esforço duplo; quem deixa de considerar as oportunidades não cumpre a exigência de relatório e, ao mesmo tempo, desperdiça a melhor argumentação em relação às áreas técnicas: o gerenciamento de riscos não é apenas controle, mas também busca sistemática por potencialidades.

Veja também: Relatório de situação · Planeamento de largura de banda

Fundamentos

Sistema de detecção precoce de riscos

Um sistema de detecção de riscos deve detectar evoluções que colocam a empresa em risco o suficiente para que ainda sejam possíveis medidas de prevenção. Para as sociedades anônimas, isso é exigido legalmente pelo § 91, parágrafo 2, do AktG e, em sociedades listadas na bolsa, é objeto de auditoria contábil de acordo com o § 317, parágrafo 4, do HGB.

Componentes
  1. Estabelecimento das áreas de risco a monitorar, extraídas do modelo de negócio
  2. Indicadores de alerta precoce por campo de risco com frequência de medição definida
  3. Ponto de corte, cuja superação provoca uma notificação
  4. Canalizações de escalação até a direção executiva
  5. Agregação à posição geral de risco e comparação com a capacidade de carga
  6. Documentação de todos os passos como evidência para o auditor e a autoridade de supervisão

A diferença decisiva em relação à gestão geral de riscos reside no contexto temporal: não se requer a recolha, mas sim a análise dos dados. rápido A identificação – ou seja, um pré-teste que torna a ação ainda possível.

Veja também: Artigo 91.º, n.º 2, do Acto de Associação · Desvio da situação · Indicador de alerta precoce

Fundamentos

Indicador de alerta precoce

Um indicador de alerta precoce é uma medida mensurável que indica a evolução de um risco em curso antes que o dano ocorra. Fundamentalmente, são necessários um valor limite definido, uma frequência de medição específica e um caminho de escalonamento predefinido.

Exemplos por campo de risco
Indicadores, medida e tempo de pré-avaliação
Campo de riscoIndicadorPré-eliminatória
VendasReceita de pedidos, taxa de sucesso das propostas1 a 2 trimestres
LiquidezPeríodo de execução dos devedores, percentual das dívidas inadimplentes4 a 8 semanas
Cadeia de fornecimentoÍndice de crédito fornecedores-chave, atraso no prazo de entrega1 a 2 trimestres
PessoalFluctuation em funções-chave, absenteísmo2 a 4 trimestres
QualidadeTaxa de reclamações, horas extrasSemanas
Segurança de TINúmero de incidentes relevantes para a segurança, queda de patchesSemanas

Cinco a dezessete indicadores bem escolhidos com limites claros parecem mais de cinquenta, que ninguém interpreta.

Veja também: Indicador de Risco Principal · Sistema de detecção precoce de riscos

Métodos e quantificação

Como riscos individuais se transformam em uma declaração geral confiável – a agregação, a simulação e as métricas que permitem medir o risco e aferi-lo à capacidade de suporte.

Métodos

Agregação de riscos

A agregação de riscos junta todas as individualidades de risco em uma posição de risco total e responde à pergunta crucial: Será possível que a empresa suporte seu risco total sem entrar em uma situação que ameace a sua existência? Desde a nova redação do IDW PS 340, esta questão é objeto de uma análise mais explícita – e é o ponto em que a maioria dos sistemas de gestão de riscos bem-sucedidos falha.

Por que não é possível adicionar riscos

A abordagem óbvia – todas as alturas de danos somam – leva sistematicamente a resultados errados. A razão está na probabilidade: um risco com danos de 10 milhões de euros e uma probabilidade de ocorrência de 5% impacta a planificação de forma diferente do que um com 10 milhões de euros e uma probabilidade de ocorrência de 60%. Se ambos forem somados, resulta um valor máximo de danos que praticamente nunca ocorre e, portanto, não tem relevância para a gestão.

Por outro lado, a soma dos valores de expectativa leva à subestimação: ela descreve o caso médio, não o cenário ruim que determina a sobrevivência. Além disso, há correlações – a queda da economia, a falência de pedidos e a redução da capacidade de produção ocorrem em conjunto. Quem ignora essas correlações subestima regularmente o risco total significativamente.

A agregação, portanto, não é uma operação computacional, mas sim uma simulação: ela responde à questão de quão provável é determinada situação de resultados e liquidez, se todos os riscos puderem agir simultaneamente.

Processos em comparação
Processos de agregação, significância e robustez de testes
ProcessoProcedimentoCredibilidadeIDW PS 340 n.F.
Adição dos danosTodos os danos máximos somam-seValor extremo irrealista sem probabilidadeNão suficiente
Somatório dos valores de expectativaDano × Probabilidade, então somarCaso típico, cego para cenários extremosNão suficiente
SzenariotecniaCompor combinações consistentes manualmenteConhecível, mas sem afirmação de probabilidadecomplementarmente adequado
Simulação em Monte-CarloDezenas de milhares de visitas ao projetoDistribuição completa dos resultados com probabilidadesEstado da técnica
Leia o resultado
Valores em Risco (95 %) Valores de EBIT projetados 5 % Eventuais resultados do ano de planejamento ruim melhor
Resultado de uma agregação: não uma única quantidade, mas uma distribuição. A área marcada com vermelho inclui os cinco percentis mais ruins de todos os cenários simulados; o seu valor limite é o Value at Risk.

A partir dessa distribuição, é possível extrair os indicadores que realmente são necessários para a gestão:

Dados estatísticos sobre a distribuição agregada
IndicadorDeclaraçãoUtilização
Valores em RiscoLimiar de perda com o nível de confiança selecionadoComparação com o potencial de cobertura de risco
Necessidade de capital próprioCapital necessário para cobrir as despesasPlanejamento de capital, reunião de avaliação
Probabilidade de violação do CovenantPorcentagem dos cenários em que os indicadores se destacamEstrutura de financiamento, negociação com bancos
Probabilidade de ameaça à populaçãoPorcentagem de cenários com iliquidez ou endividamento excessivoProva conforme § 91, parágrafo 2, AktG
Procedimento em seis etapas
  1. Planejamento como base: A aglomeração baseia-se na gestão de riscos e na gestão de liquidez, não em uma lista separada de riscos.
  2. Correlacionar os riscos com as posições do plano: Cada risco significativo afeta uma posição específica – faturamento, consumo de materiais, pessoal, investimentos.
  3. Largura de banda em vez de classes: Determinar o valor mínimo de risco, o valor mais provável e o valor máximo, bem como a probabilidade de ocorrência.
  4. Selecionar e fundamentar distribuições: Na maioria dos casos, a distribuição triangular é suficiente; danos grandes raros são modelados com uma combinação da probabilidade de ocorrência e da distribuição dos danos.
  5. Definir correlações: Ao menos, refletem as relações evidentes entre os riscos dependentes da conjuntura econômica.
  6. Simular e comparar: Calcular a distribuição dos resultados e comparar com o potencial de cobertura de risco; documentar os resultados, as hipóteses e o modelo.
Errores típicos
  • Aglomeração sem ligação a um plano de ação: Calculado isoladamente da estratégia empresarial, o resultado não pode ser plausibilizado nem utilizado para tomar decisões.
  • Modelar individualmente todos os riscos: O esforço explode sem nenhum ganho de conhecimento. Normalmente, dez a vinte riscos determinam a distribuição.
  • Desativar as correlações: Esta é uma suposição, não uma neutralidade – e leva à subestimação sistemática.
  • Modelo não documentado: Sem suposições explicáveis, o resultado no exame é inútil.
Exemplo computacional: por que a soma engana

Uma empresa apresenta cinco riscos principais. A tabela abaixo mostra como a declaração geral varia dependendo do método escolhido.

Os mesmos cinco riscos, três processos e três resultados
RiscoProbabilidadeDano (máximo)Expectativa
Interrupção do principal cliente10 %6,0 milhões de euros0,6 milhões de euros
Aumento dos preços dos commodities45 %4,0 milhões de euros1,8 milhões de euros
Falta de produção8 %9,0 milhões de euros0,7 milhões de euros
Incidento cibernético12 %12,0 milhões de euros1,4 milhões de euros
Caso de garantia25 %3,0 milhões de euros0,8 milhões de euros
  • Adição dos danos máximos: 34,0 milhões de euros – um cenário em que todas as cinco ameaças ocorrem simultaneamente. Computacionalmente possível, praticamente quase impossível, como medida de controle inútil.
  • Somatório dos valores de expectativa: 5,3 milhões de euros – o caso médio. Ele não menciona que, em circunstâncias adversas, esse valor pode ser multiplicado por vários fatores.
  • Simulação: Proporciona a distribuição. Tipicamente, o Value at Risk está % significativamente acima do valor esperado e bem abaixo do valor máximo – e esse valor é exatamente o mesmo que o potencial de cobertura de risco.

A afirmação então não será mais „nós temos cinco riscos essenciais", mas sim: „Em 5 de 100 anos, esses riscos afetarão o resultado em mais de X milhões de euros; nosso potencial de cobertura é de Y milhões de euros". Essa é uma afirmação com a qual um conselho de administração pode trabalhar.

Requisitos para a assistência do sistema
  • A ligação dos riscos com as posições de plano, em vez de uma lista isolada de riscos
  • Depósito de largura de banda e tipos de distribuição por risco
  • Diagrama de drivers comuns para riscos correlacionados
  • História compreensível de todas as hipóteses e alterações de avaliação
  • Reproduzibilidade: as mesmas entradas devem produzir o mesmo resultado
  • Documentação exportável para revisores e órgãos de supervisão
Perguntas frequentes

A agregação de riscos também funciona no Excel?

Tecnicamente, sim; com o complemento de simulação ou programação própria. Na prática, isso geralmente falha em relação à compreensão e à segurança das versões: o auditor precisa saber quais suposições foram feitas por quem quando. Essa mesma história não está presente nas tabelas consolidadas.

Quantas sessões de simulação são necessárias?

Para resultados estáveis no âmbito das faixas de confiança usuais, 10.000 a 100.000 repetições são consideradas suficientes. O importante é que o resultado permaneça estável ao ser repetido – isso deve ser documentado.

Deve cada empresa realizar uma agregação?

A obrigação de detectar devagar as tendências que ameaçam a saúde financeira de uma sociedade aplica-se a todas as sociedades com responsabilidade limitada. Sem a integração das individualidades de risco, essa avaliação não pode ser realizada de forma metodológica; no entanto, a profundidade do modelo deve ser orientada pela dimensão e complexidade.

Veja também: Simulação em Monte-Carlo · Risikomatrix · Sistema de gestão de riscos

Métodos

Simulação em Monte-Carlo

A simulação de Monte-Carlo calcula a posição total de risco, recorrendo a milhares de repetições do período de planejamento, com variações aleatórias de todos os riscos. O resultado não é um número único, mas uma distribuição dos possíveis resultados empresariais – a base para o Value at Risk, a necessidade de capital próprio e a avaliação da ameaça à carteira.

Assim funciona ela

Em cada ciclo, o modelo calcula um valor aleatório para cada risco a partir da distribuição armazenada – por exemplo, uma queda de 4,2% na receita e um aumento de 11% nos preços dos materiais – e calcula a programação completa com esses valores. O resultado é armazenado e o processo é repetido. Após dezenas de milhares de ciclos, uma distribuição de frequência de todos os resultados possíveis é apresentada, a partir da qual é possível extrair qualquer afirmação de probabilidade desejada.

Um simulador com o exemplo simplificado
PosiçãoValor planejadoDesvio derivadoResultado no percurso
Receita200,0 milhões de euros−4,2 %191,6 milhões de euros
Custos de material96,0 milhões de euros+11,0 %106,6 milhões de euros
Despesas de pessoal52,0 milhões de euros+1,5 %52,8 milhões de euros
Incidente de danos informáticos—Não ocorreu0,0 milhões de euros
Lucro antes de juros, impostos, depreciação e amortização (EBIT)18,0 milhões de euros—−1,8 milhões de euros

Um único resultado não diz nada – ele é apenas um dos muitos cenários possíveis. Só a distribuição por todos os resultados responde à questão de quão provável é um resultado negativo de EBIT, uma violação do Covenant ou uma falta de liquidez.

Quais dados iniciais são necessários
  • Modelo de planejamento: GVC, balanço e liquidez em coerência – a simulação repete esta operação com este modelo.
  • Largura de banda por risco: Mínimo, valor mais provável, máximo; adicionalmente, para riscos de ocorrência, a probabilidade de ocorrência.
  • Tipo de distribuição: Distribuição triangular, PERT ou normal para variáveis contínuas; abordagens binomialas ou poissonianas para eventos.
  • Correlacionamentos: Pelo menos as relações economicamente motivadas entre a venda, o preço e a falta de pagamento.
Limites

A simulação é tão boa quanto as suas premissas. Ela não gera informações, mas torna possíveis cálculos com base em avaliações existentes. Portanto, dois pontos devem ser observados: a qualidade da largura de banda determina o resultado, e riscos que não estão incluídos no modelo também não aparecem na distribuição. Assim, a simulação não substitui a identificação cuidadosa nem a discussão técnica das premissas – apenas obriga ambos à precisão.

Veja também: Agregação de riscos · Avaliação de risco

Métodos

Avaliação de risco

A avaliação de risco atribui a cada risco uma probabilidade de ocorrência e uma consequência – quer qualitativamente através de classes, quer quantitativamente através de faixas e distribuições. A escolha entre os dois caminhos não é uma questão de gosto: apenas avaliações quantitativas podem ser agregadas e comparadas com a capacidade de tolerância ao risco.

Qualitativa ou quantitativa
As duas vias de avaliação em comparação
CritérioQualitativa (categorias)Quantitativamente (velocidade de banda)
Despesas por riscoBaixoMédio
Aggregierbarneinsim
Vergleich mit Tragfähigkeitnicht möglichmöglich
EignungVorpriorisierung, Nebenrisikenwesentliche Risiken, Gesamtaussage
Prüfungsfestigkeiteingeschränktgegeben

In der Praxis bewährt sich ein zweistufiges Vorgehen: Alle Risiken werden zunächst qualitativ eingeordnet, die wesentlichen anschließend quantitativ in Bandbreiten bewertet. Damit bleibt der Aufwand beherrschbar, und die Gesamtaussage wird trotzdem belastbar.

Bruto e líquido

Die Bruttobewertung betrachtet das Risiko ohne die bestehenden Maßnahmen und Kontrollen, die Nettobewertung mit ihnen. Die Differenz ist der messbare Beitrag des internen Kontrollsystems und zugleich das stärkste Argument in der Diskussion mit dem Aufsichtsorgan über Investitionen in Kontrollen. Für Aggregation und Tragfähigkeitsvergleich ist die Nettobewertung maßgeblich – vorausgesetzt, die Wirksamkeit der Kontrollen ist tatsächlich nachgewiesen und nicht nur unterstellt.

Evitar distorções
  • Verfügbarkeitsverzerrung: Kürzlich eingetretene Ereignisse werden überschätzt, lange zurückliegende unterschätzt. Gegenmittel: strukturierte Checklisten statt freier Assoziation.
  • Übermäßige Zuversicht: Bandbreiten werden zu eng geschätzt. Gegenmittel: Extremwerte zuerst abfragen, erst danach den wahrscheinlichsten Wert.
  • Ankereffekt: Die erste genannte Zahl prägt alle weiteren Schätzungen. Gegenmittel: unabhängige Einzelschätzungen vor der Gruppendiskussion.
  • Zielkonflikt: Wer für ein Risiko verantwortlich ist, bewertet es tendenziell milder. Gegenmittel: Plausibilisierung durch die zweite Linie.

Veja também: Risikomatrix · Agregação de riscos · Simulação em Monte-Carlo

Métodos

Value at Risk (VaR)

Der Value at Risk beziffert den Verlust, der innerhalb eines bestimmten Zeitraums mit einer festgelegten Wahrscheinlichkeit nicht überschritten wird – etwa 8 Mio. Euro bei 95 % Konfidenz und einem Jahr Betrachtungszeitraum. Er verdichtet eine ganze Verteilung auf eine Zahl und ist damit das gebräuchlichste Risikomaß.

Richtig lesen

Ein VaR von 8 Mio. Euro bei 95 % bedeutet: In 95 von 100 Szenarien fällt der Verlust geringer aus, in 5 von 100 höher. Die Aussage ist ausdrücklich nicht, dass der maximale Verlust 8 Mio. Euro beträgt – über die Höhe der Verluste jenseits der Schwelle sagt der VaR nichts. Genau diese Lücke schließt der Expected Shortfall.

Einfluss des Konfidenzniveaus auf die Aussage
KonfidenzBedeutungTypische Verwendung
90 %1 von 10 Jahren schlechteroperative Steuerung
95 %1 von 20 Jahren schlechterStandard in der Unternehmenssteuerung
99 %1 von 100 Jahren schlechterKapitalbedarf, Bestandsgefährdung
99,9 %1 von 1.000 Jahren schlechterBankenaufsicht, Rating-Logik
Grenzen und typische Fehlanwendungen

Drei Punkte führen in der Praxis regelmäßig zu Fehlschlüssen. Erstens der Blick auf die Zahl ohne das Konfidenzniveau: Ein VaR ohne Angabe von Konfidenz und Zeitraum ist bedeutungslos. Zweitens die Interpretation als Maximalverlust – tatsächlich beschreibt der VaR die Schwelle, ab der es schlimmer wird, nicht wie viel schlimmer. Drittens die Addition von VaR-Werten verschiedener Bereiche: Der VaR ist nicht subadditiv, die Summe der Bereichs-VaR kann kleiner ausfallen als der Gesamt-VaR.

Für die Unternehmenssteuerung folgt daraus eine einfache Regel: Der VaR eignet sich als Kommunikationsgröße gegenüber Gremien und Banken, die Steuerungsentscheidung stützt sich zusätzlich auf den Expected Shortfall und auf die Wahrscheinlichkeit, definierte Schwellen wie Covenants oder Mindestliquidität zu verletzen.

Veja também: Expected Shortfall · Agregação de riscos

Métodos

Cash Flow at Risk (CFaR)

Der Cash Flow at Risk überträgt die Value-at-Risk-Logik auf den Zahlungsstrom: Er gibt an, um welchen Betrag der geplante Cashflow mit einer bestimmten Wahrscheinlichkeit unterschritten werden kann.

Für Industrie- und Handelsunternehmen ist er meist aussagekräftiger als der VaR auf Ergebnisbasis, weil nicht Marktwertschwankungen, sondern Liquiditätsengpässe die typische Insolvenzursache sind. In der Praxis wird er unmittelbar gegen die verfügbaren Liquiditätsreserven und Kreditlinien gehalten – das Ergebnis ist die belastbarste Antwort auf die Frage, wie lange das Unternehmen einen Stressfall durchhält.

Veja também: Valores em Risco · Potencial de cobertura de risco

Métodos

Expected Shortfall

Der Expected Shortfall – auch Conditional Value at Risk – gibt den durchschnittlichen Verlust in genau den Fällen an, in denen der Value at Risk überschritten wird. Er beschreibt damit das Ausmaß der Extremszenarien, über die der VaR schweigt.

Methodisch hat er einen weiteren Vorteil: Er ist subadditiv, das heißt das Risiko eines Portfolios ist nie größer als die Summe der Einzelrisiken. Der VaR erfüllt diese Eigenschaft nicht, was bei der Zusammenführung von Teilportfolios zu paradoxen Ergebnissen führen kann. Die Bankenregulierung ist deshalb schrittweise vom VaR auf den Expected Shortfall umgestiegen.

Veja também: Valores em Risco · Risikomaß

Métodos

Szenarioanalyse

Die Szenarioanalyse untersucht die Auswirkung konsistenter Zukunftsbilder auf Ergebnis, Liquidität und Bilanzkennzahlen. Sie eignet sich besonders für strategische Risiken, die sich einer statistischen Bewertung entziehen, und ist im Rahmen der Klimaberichterstattung nach CSRD ausdrücklich gefordert.

Aufbau eines Szenariosets
  • Base Case: die verabschiedete Planung mit ihren Annahmen
  • Downside: plausible Verschlechterung mehrerer Treiber gleichzeitig, konsistent hergeleitet
  • Upside: die entsprechende Gegenrichtung, Grundlage des Chancenmanagements
  • Extremszenario: unwahrscheinlich, aber existenzrelevant – Basis für den Stresstest

Wesentlich ist die innere Konsistenz: Ein Szenario mit Nachfrageeinbruch und gleichzeitig steigenden Absatzpreisen ist rechnerisch möglich, aber ökonomisch unplausibel und damit als Entscheidungsgrundlage unbrauchbar.

Veja também: Stresstest · Riscos climáticos

Métodos

Sensitivitätsanalyse

Die Sensitivitätsanalyse misst, wie stark sich eine Zielgröße verändert, wenn eine einzelne Einflussgröße variiert wird – etwa das EBIT bei zehn Prozent höheren Rohstoffpreisen. Sie identifiziert die kritischen Stellhebel des Geschäftsmodells.

In der Praxis wird sie der aufwendigeren Simulation vorgeschaltet: Sie zeigt, welche fünf bis zehn Treiber das Ergebnis dominieren. Genau diese Treiber werden anschließend mit Bandbreiten hinterlegt und simuliert – alle übrigen können qualitativ behandelt werden, ohne die Gesamtaussage zu verfälschen.

Veja também: Simulação em Monte-Carlo · Planeamento de largura de banda

Métodos

Stresstest

Ein Stresstest prüft die Widerstandsfähigkeit unter extremen, aber plausiblen Bedingungen – etwa einem Umsatzeinbruch von 30 Prozent bei gleichzeitigem Ausfall eines Hauptlieferanten. Er zielt auf die Frage, ab welchem Punkt Kapitaldienstfähigkeit oder Liquidität kippen.

Inverser Stresstest

Besonders aufschlussreich ist die Umkehrung der Fragestellung: Nicht „Was passiert bei Szenario X?", sondern „Welche Kombination von Ereignissen würde uns zahlungsunfähig machen?". Der inverse Stresstest deckt die tatsächlichen Bruchstellen des Geschäftsmodells auf und ist in der Bankenaufsicht etabliert. Für die Diskussion im Aufsichtsrat ist er meist wertvoller als jede Szenariotabelle.

Veja também: Szenarioanalyse · Desvio da situação

Métodos

Planeamento de largura de banda

Die Bandbreitenplanung ersetzt starre Planwerte durch Wertebereiche mit Minimum, wahrscheinlichstem Wert und Maximum. Sie macht Planungsunsicherheit explizit und verbindet Controlling und Risikomanagement in einem Arbeitsschritt.

Der praktische Vorteil ist erheblich: Die Bandbreiten sind zugleich die Inputgrößen der Risikosimulation. Wo Planung ohnehin in Szenarien gedacht wird, entfällt eine separate Risikoerhebung für die Planpositionen fast vollständig – die Fachbereiche liefern eine Information statt zweier, und Planung und Risikobericht widersprechen sich nicht mehr.

Veja também: Distribuição triangular · Agregação de riscos

Métodos

Distribuição triangular

Die Dreiecksverteilung beschreibt ein Risiko über drei Parameter: Minimum, wahrscheinlichster Wert und Maximum. Sie ist in der Risikosimulation die verbreitetste Verteilungsform, weil sich diese drei Werte auch ohne statistische Historie durch Experteneinschätzung belastbar bestimmen lassen.

Ihre Schwäche liegt in den harten Grenzen: Werte außerhalb des angegebenen Bereichs sind ausgeschlossen. Wo Extremwerte relevant sind, ist die PERT-Verteilung – eine geglättete Variante mit stärkerer Gewichtung des wahrscheinlichsten Werts – oder eine Kombination aus Eintrittswahrscheinlichkeit und separater Schadensverteilung die bessere Wahl.

Veja também: Verteilungsfunktion · Simulação em Monte-Carlo

Métodos

Verteilungsfunktion

Eine Verteilungsfunktion beschreibt, mit welcher Wahrscheinlichkeit ein Risiko welche Ausprägung annimmt. Die Wahl der Verteilung beeinflusst das Simulationsergebnis erheblich und sollte im Risikohandbuch begründet sein.

Verteilungstypen und ihre Anwendung
VerteilungParameterGeeignet für
Distribuição triangularMin, wahrscheinlichster Wert, MaxPlanabweichungen ohne Historie
PERTwie Dreieck, geglättetExpertenschätzungen mit Mittenschwerpunkt
NormalverteilungMittelwert, StandardabweichungGrößen mit vorhandener Zeitreihe
BinomialverteilungProbabilidade de ingressoEreignisse, die eintreten oder nicht
Poisson-Verteilungerwartete Häufigkeitseltene, mehrfach mögliche Schadensereignisse
LognormalMittelwert, StreuungSchadenshöhen mit langem rechten Rand

Veja também: Distribuição triangular · Standardabweichung

Métodos

Expectativa

Der Erwartungswert ist der mit den Eintrittswahrscheinlichkeiten gewichtete Mittelwert aller möglichen Ausprägungen eines Risikos. Er eignet sich zur Priorisierung, unterschätzt aber die Gefahr aus seltenen Großschäden systematisch.

Ein Beispiel verdeutlicht das Problem: Ein Risiko mit 1 % Wahrscheinlichkeit und 50 Mio. Euro Schaden hat denselben Erwartungswert wie eines mit 50 % und 1 Mio. Euro – 500.000 Euro. Für die Unternehmenssteuerung sind beide grundverschieden: Das zweite ist ein Kostenfaktor, das erste eine Existenzfrage. Für die Beurteilung bestandsgefährdender Entwicklungen ist der Erwartungswert daher allein untauglich.

Veja também: Valores em Risco · Avaliação de risco

Métodos

Standardabweichung

Die Standardabweichung misst die Streuung möglicher Ergebnisse um den Erwartungswert und dient als einfaches Maß für die Höhe eines Risikos.

Da sie positive und negative Abweichungen gleich behandelt, wird eine unerwartet gute Entwicklung genauso als „Risiko" gewertet wie eine schlechte. In der Unternehmenssteuerung interessiert aber überwiegend die Unterseite, weshalb sie zunehmend durch Downside-Maße wie Value at Risk, Expected Shortfall oder die Ausfallwahrscheinlichkeit ergänzt wird.

Veja também: Risikomaß · Verteilungsfunktion

Métodos

Risikokorrelation

Die Risikokorrelation beschreibt den statistischen Zusammenhang zwischen Risiken. Positiv korrelierte Risiken treten gemeinsam auf und verstärken sich – werden sie in der Aggregation als unabhängig behandelt, wird das Gesamtrisiko regelmäßig deutlich unterschätzt.

Umgang in der Praxis

Exakte Korrelationskoeffizienten lassen sich für Unternehmensrisiken meist nicht empirisch bestimmen. Üblich und prüfungsfest ist ein pragmatischer Weg: Risiken werden gemeinsamen Treibern zugeordnet – Konjunktur, Rohstoffpreise, Wechselkurs, Branchenzyklus –, und die Simulation zieht je Durchlauf einen gemeinsamen Zufallswert für den Treiber. Damit entsteht die Abhängigkeit modellseitig, ohne dass Koeffizienten geschätzt werden müssen.

Veja também: Agregação de riscos · Simulação em Monte-Carlo

Métodos

Risikomaß

Ein Risikomaß verdichtet eine Risikoverteilung auf eine einzelne Kennzahl. Gebräuchlich sind Standardabweichung, Value at Risk, Expected Shortfall und der Eigenkapitalbedarf. Die Wahl bestimmt, welche Eigenschaft der Verteilung sichtbar wird.

Die Auswahl sollte sich am Steuerungszweck orientieren: Geht es um Ergebnisschwankung, ist die Standardabweichung brauchbar; geht es um Kapitalausstattung, der Eigenkapitalbedarf; geht es um Bestandsgefährdung, der Value at Risk oder Expected Shortfall bei hohem Konfidenzniveau. Ein einziges Maß für alle Fragestellungen gibt es nicht.

Veja também: Valores em Risco · Expected Shortfall

Métodos

Custos de risco

Risikokosten sind die kalkulatorischen Kosten des Risikos: Versicherungsprämien, Rückstellungen, Selbstbehalte und die Kapitalkosten des risikobedingt gebundenen Eigenkapitals.

Ihre Zurechnung auf Bereiche, Projekte oder Aufträge macht Risikomanagement betriebswirtschaftlich wirksam. Ein Großauftrag mit hohem Vorleistungsanteil und schwacher Kundenbonität bindet mehr Risikokapital als ein Standardgeschäft – wird das in der Kalkulation berücksichtigt, verändert sich die Preisfindung. Genau an dieser Stelle wird aus einer Dokumentationspflicht ein Steuerungsinstrument.

Veja também: Gestão de riscos · Potencial de cobertura de risco

Métodos

Potencial de cobertura de risco

Das Risikodeckungspotenzial bezeichnet die Mittel, die zur Abdeckung eingetretener Risiken zur Verfügung stehen: freies Eigenkapital, stille Reserven, nicht ausgeschöpfte Kreditlinien und Liquiditätsreserven. Es ist die quantitative Ausprägung der Risikotragfähigkeit.

Bei der Ermittlung ist Vorsicht geboten. Kreditlinien sind in der Krise regelmäßig genau dann nicht verfügbar, wenn sie gebraucht werden; stille Reserven lassen sich kurzfristig kaum heben. Ein belastbarer Ansatz unterscheidet deshalb nach Verfügbarkeitshorizont und setzt für den Stressfall nur die kurzfristig gesicherten Bestandteile an.

Veja também: Capacidade de assumir riscos · Cash Flow at Risk

Métodos

Desvio da situação

Eine bestandsgefährdende Entwicklung liegt vor, wenn Risiken den Fortbestand des Unternehmens gefährden – typischerweise durch drohende Zahlungsunfähigkeit, Überschuldung oder den Verlust der Kapitaldienstfähigkeit. Ihre rechtzeitige Erkennung ist der Kern der gesetzlichen Pflicht nach § 91 Abs. 2 AktG und § 1 StaRUG.

Wie der Nachweis gelingt
  1. Risiken quantifiziert erfassen und den Planpositionen zuordnen
  2. Zur Gesamtrisikoposition aggregieren, Korrelationen berücksichtigen
  3. Risikodeckungspotenzial nach Verfügbarkeitshorizont ermitteln
  4. Beides gegenüberstellen und die Wahrscheinlichkeit einer Unterdeckung bestimmen
  5. Ergebnis, Annahmen und Schlussfolgerung dokumentieren

Der Nachweis lässt sich mit einer rein qualitativen Risikomatrix nicht führen. Das ist der praktische Kern der Neufassung des IDW PS 340 – und der häufigste Grund für Feststellungen im Prüfungsbericht.

Typische Anzeichen
  • Rückläufiger Auftragseingang über mehrere Perioden bei gleichbleibender Kostenbasis
  • Verlängerte Debitorenlaufzeiten und steigender Anteil überfälliger Forderungen
  • Ausschöpfung der Kreditlinien als Dauerzustand statt als Spitzenausgleich
  • Annäherung an Covenant-Grenzen ohne Puffer im Planungsszenario
  • Abhängigkeit von einem Großkunden oder Einzellieferanten ohne Alternative
  • Wiederholte Verschiebung von Investitionen aus Liquiditätsgründen

Einzeln betrachtet ist keines dieser Anzeichen bestandsgefährdend. Ihre Kombination ist es häufig – was noch einmal zeigt, warum die Aggregation und nicht die Einzelbetrachtung über die gesetzliche Pflichterfüllung entscheidet.

Veja também: StaRUG · Capacidade de assumir riscos · IDW PS 340 n.F.

Métodos

FMEA

Die Fehlermöglichkeits- und -einflussanalyse ist eine strukturierte Methode zur präventiven Fehlervermeidung in Produkten und Prozessen. Jeder potenzielle Fehler wird nach Bedeutung, Auftretens- und Entdeckungswahrscheinlichkeit bewertet.

Risikoprioritätszahl und ihre Kritik

Klassisch werden die drei Bewertungen auf einer Skala von 1 bis 10 multipliziert; das Produkt ist die Risikoprioritätszahl. Die Kritik daran ist berechtigt: Unterschiedliche Kombinationen ergeben dieselbe Zahl, obwohl die Handlungsdringlichkeit verschieden ist. Die aktuelle AIAG-VDA-Systematik ersetzt die reine Multiplikation deshalb durch eine Aufgabenpriorität, die Bedeutung stärker gewichtet.

Für das unternehmensweite Risikomanagement ist die FMEA eine wichtige Quelle: Die dort identifizierten technischen Risiken gehören – sofern wesentlich – in das Risikoinventar überführt.

Veja também: Fehlerbaumanalyse · Análise de risco

Métodos

Fehlerbaumanalyse (FTA)

Die Fehlerbaumanalyse arbeitet deduktiv: Ausgehend von einem unerwünschten Ereignis werden alle möglichen Ursachenketten über logische Verknüpfungen zurückverfolgt.

Der Vorteil gegenüber rein qualitativen Methoden liegt in der Rechenbarkeit: Sind die Wahrscheinlichkeiten der Basisereignisse bekannt, lässt sich die Wahrscheinlichkeit des Spitzenereignisses über die UND- und ODER-Verknüpfungen berechnen. Damit eignet sich die FTA besonders für technisch komplexe Systeme mit Redundanzen – etwa die Frage, wie wahrscheinlich ein vollständiger Ausfall der Stromversorgung trotz zweier unabhängiger Notsysteme ist.

Veja também: FMEA · Análise de Bow-Tie

Métodos

Análise de Bow-Tie

Die Bow-Tie-Analyse stellt ein Risiko grafisch als Fliege dar: links die Ursachen mit präventiven Barrieren, in der Mitte das Ereignis, rechts die Folgen mit mitigierenden Maßnahmen. Sie verbindet Risikoanalyse und Kontrollsystem in einem Bild.

Ursache 1 Ursache 2 Ursache 3 präventive Barrieren Ereignis Kontrollverlust mitigierende Barrieren Folge 1 Folge 2 Folge 3
Jede Barriere ist eine konkrete Kontrolle mit Verantwortlichem und Wirksamkeitsnachweis. Die Darstellung macht sichtbar, wo ein Ursachenpfad ungeschützt bleibt.

Veja também: Sistema de Controlo Interno · Análise de risco

Métodos

Método Delphi

Die Delphi-Methode strukturiert Experteneinschätzungen in mehreren anonymen Befragungsrunden. Zwischen den Runden erhalten die Teilnehmenden die aggregierten Ergebnisse und können ihre Einschätzung revidieren.

Die Anonymität dämpft Autoritäts- und Gruppendruckeffekte, die in klassischen Risikoworkshops erfahrungsgemäß die Bewertung dominieren. Für Risiken ohne statistische Datenbasis – strategische Entwicklungen, regulatorische Veränderungen, Technologiesprünge – liefert das Verfahren deutlich belastbarere Einschätzungen als eine Abstimmung im Plenum.

Veja também: Identificação de riscos · Avaliação de risco

Métodos

Risk Scoring

Beim Risk Scoring werden Risiken über Punktwerte in Kategorien wie Wahrscheinlichkeit, Auswirkung und Steuerbarkeit bewertet und zu einem Gesamtscore verdichtet. Das Verfahren ist schnell und breit anwendbar.

Die methodische Grenze ist strikt zu beachten: Scores sind ordinalskaliert. Ein Risiko mit Score 40 ist nicht doppelt so gefährlich wie eines mit 20, und Scores dürfen weder addiert noch in Geldbeträge übersetzt werden. Als Priorisierungshilfe für die Auswahl der vertieft zu bewertenden Risiken ist Scoring dennoch nützlich – als Grundlage der Aggregation nicht.

Veja também: Avaliação de risco · Risikomatrix

Métodos

Key Risk Indicator (KRI)

Ein Key Risk Indicator ist eine Kennzahl, die die Entwicklung eines Risikos laufend messbar macht. Anders als Key Performance Indicators, die vergangene Leistung abbilden, blicken KRI nach vorn.

Kriterien für gute Indikatoren
  • Vorlauf: Der Indikator reagiert, bevor der Schaden eintritt – sonst ist er eine Schadensstatistik.
  • Verfügbarkeit: Die Daten entstehen ohnehin im System; manuell zu erhebende Indikatoren werden nach zwei Quartalen nicht mehr gepflegt.
  • Eindeutigkeit: Eine Veränderung lässt sich klar interpretieren.
  • Schwellenwert und Eskalation: Ohne definierte Grenze und hinterlegte Reaktion bleibt der Indikator folgenlos.

Veja também: Indicador de alerta precoce · Monitoramento de riscos

Métodos

Risikoquantifizierung

Die Risikoquantifizierung drückt Risiken in Geldeinheiten und Wahrscheinlichkeiten aus, statt sie nur in Klassen einzuordnen. Sie ist Voraussetzung für Aggregation, Tragfähigkeitsvergleich und risikoadjustierte Entscheidungen.

Der häufigste Einwand lautet, die Daten seien nicht vorhanden. Das verkennt den Punkt: Auch eine Klasseneinordnung beruht auf einer Schätzung – sie macht sie nur unsichtbar. Die Quantifizierung zwingt dazu, die Annahme offenzulegen und diskutierbar zu machen. Eine begründete Bandbreite von 2 bis 9 Mio. Euro ist einer Einstufung als „hoch" in jeder Hinsicht überlegen: Sie ist prüfbar, aggregierbar und korrigierbar.

Veja também: Avaliação de risco · Agregação de riscos

Regulatorik & Normen

Gesetze, Prüfungsstandards und Rahmenwerke, die Anforderungen an Risikomanagement, Kontrollsysteme und Compliance im DACH-Raum definieren – mit Adressatenkreis und praktischer Konsequenz.

Regulatorik

Überblick: Wer muss was

Die Anforderungen an Risikomanagement und Compliance entstehen aus mehreren Quellen gleichzeitig: Gesellschaftsrecht, Insolvenzrecht, Handelsrecht, Prüfungsstandards, branchenspezifische Aufsicht und europäische Verordnungen. Diese Übersicht ordnet die wichtigsten Vorschriften nach Adressatenkreis.

Regulatorische Landkarte für den DACH-Raum
VorschriftGilt fürVerlangt im Kern
Artigo 91.º, n.º 2, do Acto de AssociaçãoAG, mittelbar große GmbHFrüherkennungssystem für bestandsgefährdende Entwicklungen
Artigo 91.º, n.º 3, do Acto Geral de Sociedadesbörsennotierte AGangemessenes und wirksames RMS und IKS
Artigo 1º da StaRUGalle haftungsbeschränkten Unternehmenlaufende Krisenfrüherkennung
§ 130 OWiGalle UnternehmenAufsichtsmaßnahmen gegen Zuwiderhandlungen
Artigo 289 do HGBberichtspflichtige UnternehmenChancen- und Risikobericht im Lagebericht
HinSchGab 50 Beschäftigteninterne Meldestelle
SCDDAab Schwellenwert der BeschäftigtenzahlSorgfaltspflichten in der Lieferkette
CSRD / ESRSgestaffelt nach Größe und Kapitalmarktbezuggeprüfte Nachhaltigkeitsberichterstattung
NIS2Unternehmen in erfassten SektorenCyber-Risikomanagement und Meldepflichten
DORAFinanzsektordigitale operationelle Resilienz
MaRiskKreditinstituteRisikotragfähigkeit, Kontrollverfahren, Revision

Anwendungsbereiche und Fristen bei CSRD, LkSG und CSDDD werden im Zuge des europäischen Omnibus-Verfahrens überarbeitet. Der jeweils aktuelle Stand ist unternehmensindividuell zu prüfen – die inhaltlichen Anforderungen an Risikoanalyse, Maßnahmen und Dokumentation bleiben davon im Kern unberührt.

Regulatorik

KonTraG

Das Gesetz zur Kontrolle und Transparenz im Unternehmensbereich von 1998 ist der Ausgangspunkt des gesetzlichen Risikomanagements in Deutschland. Es führte § 91 Abs. 2 AktG ein und verpflichtete den Vorstand erstmals ausdrücklich, ein Überwachungssystem zur Früherkennung bestandsgefährdender Entwicklungen einzurichten.

Das KonTraG war die Reaktion auf eine Reihe spektakulärer Unternehmenszusammenbrüche. Es erweiterte zugleich die Pflichten des Abschlussprüfers und des Aufsichtsrats. Über die sogenannte Ausstrahlungswirkung wird der Maßstab auf große GmbH übertragen: Zwar richtet sich die Norm an die AG, doch die Sorgfaltspflicht eines ordentlichen Geschäftsmanns wird an ihr gemessen.

Veja também: Artigo 91.º, n.º 2, do Acto de Associação · FISG

Regulatorik

§ 91 Abs. 2 und 3 AktG

§ 91 Abs. 2 AktG ist die zentrale Norm des gesetzlichen Risikomanagements: Der Vorstand hat geeignete Maßnahmen zu treffen und insbesondere ein Überwachungssystem einzurichten, damit den Fortbestand der Gesellschaft gefährdende Entwicklungen früh erkannt werden. Mit dem FISG kam Absatz 3 hinzu, der für börsennotierte Gesellschaften ein angemessenes und wirksames Risikomanagement- und internes Kontrollsystem ausdrücklich verlangt.

Praktische Konsequenz
  • Das System muss früh erkennen – ein Stichtagsbild zum Jahresabschluss genügt nicht.
  • Erfasst sind Entwicklungen, die den Fortbestand gefährden, also Illiquidität, Überschuldung und der Verlust der Kapitaldienstfähigkeit.
  • Der Nachweis setzt eine Aggregation voraus: Einzelrisiken für sich genommen sind selten bestandsgefährdend, ihre Kombination sehr wohl.
  • Die Einrichtung ist zu dokumentieren – im Streitfall trägt der Vorstand die Darlegungslast.

Veja também: Sistema de detecção precoce de riscos · IDW PS 340 n.F. · § 317 Abs. 4 HGB

Regulatorik

§ 93 AktG und Business Judgement Rule

§ 93 AktG regelt Sorgfaltspflicht und Verantwortlichkeit der Vorstandsmitglieder. Die darin verankerte Business Judgement Rule schützt unternehmerische Entscheidungen vor Haftung, wenn sie auf angemessener Informationsgrundlage und frei von Interessenkonflikten zum Wohl der Gesellschaft getroffen wurden.

Für das Risikomanagement folgt daraus ein handfester Nutzen: „Angemessene Informationsgrundlage" heißt, dass die mit einer Entscheidung verbundenen Risiken erhoben und bewertet wurden. Wer eine Investition ohne dokumentierte Risikobetrachtung beschließt, verliert den Schutz der Regel – nicht weil die Entscheidung falsch war, sondern weil die Grundlage fehlte. Die Darlegungslast liegt beim Organmitglied.

Veja também: Geschäftsführerhaftung · D&O-Versicherung

Regulatorik

StaRUG

Das Unternehmensstabilisierungs- und -restrukturierungsgesetz gilt seit Anfang 2021. § 1 StaRUG verpflichtet die Geschäftsleiter haftungsbeschränkter Unternehmen, fortlaufend über Entwicklungen zu wachen, die den Fortbestand gefährden können, geeignete Gegenmaßnahmen zu ergreifen und den Überwachungsorganen unverzüglich zu berichten.

Warum das die GmbH-Welt verändert hat

Vor dem StaRUG war die Pflicht zur Krisenfrüherkennung im Aktienrecht verankert und für die GmbH nur über die allgemeine Sorgfaltspflicht herleitbar. Seit 2021 gilt sie rechtsformübergreifend und ausdrücklich. Damit trifft jede GmbH, UG und GmbH & Co. KG die Pflicht, ein System zu unterhalten, das bestandsgefährdende Entwicklungen erkennt – unabhängig von Größe und Kapitalmarktbezug.

Das Gesetz enthält zudem den Restrukturierungsrahmen: ein Verfahren, das eine Sanierung außerhalb der Insolvenz mit Mehrheitsentscheidungen der Gläubiger ermöglicht. Der Zugang setzt drohende Zahlungsunfähigkeit voraus – also genau den Zustand, den die Früherkennung rechtzeitig sichtbar machen soll.

Was Geschäftsleiter konkret tun müssen
  1. Fortlaufende Überwachung der Entwicklungen, die den Fortbestand gefährden können – nicht anlassbezogen, sondern laufend
  2. Integrierte Planung mit Liquiditätsvorschau über einen angemessenen Zeitraum, üblicherweise mindestens zwölf Monate rollierend
  3. Erkennen von Krisenanzeichen über definierte Indikatoren und Schwellenwerte
  4. Ergreifen geeigneter Gegenmaßnahmen bei Feststellung einer Bestandsgefährdung
  5. Unverzügliche Berichterstattung an die Überwachungsorgane
  6. Dokumentation aller Schritte – im Haftungsfall ist sie der einzige Nachweis

Die Pflicht endet nicht bei der Feststellung. Wer eine bestandsgefährdende Entwicklung erkennt und untätig bleibt, haftet persönlich – die Früherkennung ohne anschließende Handlung verschlechtert die Position im Streitfall sogar.

Veja também: Desvio da situação · Sistema de detecção precoce de riscos

Regulatorik

IDW PS 340 n.F.

Der neu gefasste Prüfungsstandard des IDW zur Prüfung des Risikofrüherkennungssystems ist für Abschlussprüfungen von Geschäftsjahren ab dem 15. Dezember 2021 anzuwenden. Prägend ist die ausdrückliche Anforderung, Einzelrisiken zu einer Gesamtrisikoposition zu aggregieren und dieser die Risikotragfähigkeit gegenüberzustellen.

Was sich gegenüber der alten Fassung geändert hat
Alte und neue Fassung im Vergleich
AspektAlte FassungNeufassung
Agregaçãonicht ausdrücklich gefordertausdrücklich gefordert
Avaliaçãoqualitativ ausreichendquantitative Betrachtung erforderlich
Bezug zur PlanungloseVerknüpfung mit der Unternehmensplanung
Tragfähigkeitimplizitexpliziter Abgleich verlangt
DocumentaçãoSystembeschreibungNachvollziehbarkeit von Methodik und Annahmen
Konsequenz für die Praxis

Unternehmen, die ihr Risikomanagement auf Risikomatrix und Maßnahmenliste aufgebaut haben, erfüllen den Standard nicht mehr. Erforderlich sind quantitative Bewertungen in Bandbreiten, ein Aggregationsmodell und eine dokumentierte Gegenüberstellung mit dem Risikodeckungspotenzial. Der Aufwand dafür ist überschaubar, wenn er an die bestehende Planung angedockt wird – und erheblich, wenn parallel ein zweites System aufgebaut wird.

Veja também: Agregação de riscos · Capacidade de assumir riscos · IDW PS 981

Regulatorik

IDW PS 981

IDW PS 981 beschreibt die Grundsätze ordnungsmäßiger Prüfung von Risikomanagementsystemen. Er gliedert das RMS in acht Grundelemente und dient als Referenzrahmen für freiwillige Wirksamkeitsprüfungen – etwa im Auftrag des Aufsichtsrats, der Gesellschafter oder im Rahmen einer Transaktion.

Zu unterscheiden sind drei Prüfungsarten: die Konzeptionsprüfung beurteilt die Beschreibung, die Angemessenheitsprüfung die Eignung zum Stichtag, die Wirksamkeitsprüfung den Betrieb über einen Zeitraum. Der Aufwand steigt in dieser Reihenfolge deutlich; für den ersten Nachweis gegenüber einem Aufsichtsorgan genügt häufig die Angemessenheitsprüfung.

Veja também: Sistema de gestão de riscos · IDW PS 340 n.F.

Regulatorik

IDW PS 980

IDW PS 980 ist der maßgebliche Standard für die Prüfung von Compliance-Management-Systemen. Er definiert sieben Grundelemente von der Compliance-Kultur bis zur Überwachung und Verbesserung und ist im deutschsprachigen Raum der übliche Nachweis eines angemessenen CMS.

Die Prüfung kann auf einzelne Teilbereiche beschränkt werden – etwa Korruptionsprävention oder Kartellrecht –, was den Aufwand erheblich senkt und in der Praxis die Regel ist. Ein uneingeschränktes Prüfungsurteil zur Wirksamkeit wirkt gegenüber Behörden, Gerichten und Geschäftspartnern als starkes Indiz dafür, dass die Organisationspflichten erfüllt wurden.

Veja também: Sistema de gestão de conformidade · ISO 37301

Regulatorik

IDW PS 982

Der Standard regelt die Prüfung des internen Kontrollsystems der Unternehmensberichterstattung. Er beschreibt Angemessenheit und Wirksamkeit von Kontrollen entlang der berichtsrelevanten Prozesse und folgt in der Struktur dem COSO-Rahmenwerk.

Mit der Ausweitung der Berichterstattung auf Nachhaltigkeitsinformationen gewinnt er zusätzlich an Bedeutung: Auch ESG-Daten benötigen ein Kontrollsystem, das Vollständigkeit, Richtigkeit und Nachvollziehbarkeit sichert – mit denselben Anforderungen, die für Finanzdaten seit Langem gelten.

Veja também: Sistema de Controlo Interno · Nachhaltigkeitsberichterstattung

Regulatorik

IDW PS 983

IDW PS 983 beschreibt die Grundsätze ordnungsmäßiger Prüfung von internen Revisionssystemen. Er ist der Maßstab für Quality Assessments, die der IIA-Standard alle fünf Jahre durch einen externen Dritten vorsieht.

Geprüft werden Aufbau und Ablauf der Revisionsfunktion: Unabhängigkeit, Berichtslinien, Qualifikation, risikoorientierte Prüfungsplanung, Durchführung und Nachverfolgung der Feststellungen. Für Unternehmen ohne eigene Revision ist der Standard mittelbar relevant, weil er beschreibt, was von einer ausgelagerten Revisionsfunktion zu erwarten ist.

Veja também: Revisão interna

Regulatorik

COSO ERM Framework

Das COSO-Rahmenwerk „Enterprise Risk Management – Integrating with Strategy and Performance" von 2017 verknüpft Risikomanagement ausdrücklich mit Strategie und Unternehmensleistung. Es ist international das verbreitetste ERM-Referenzmodell.

Die fünf Komponenten des COSO-ERM
KomponenteKernfrage
Governance und KulturWer verantwortet Risiko, und welche Haltung wird gelebt?
Strategie und ZielsetzungWelche Risiken entstehen aus der gewählten Strategie?
PerformanceWie werden Risiken identifiziert, bewertet und priorisiert?
ÜberprüfungFunktioniert das System noch unter veränderten Bedingungen?
Information und KommunikationErreichen die Informationen die Entscheider rechtzeitig?

Veja também: ISO 31000 · COSO Internal Control

Regulatorik

COSO Internal Control Framework

Das COSO-Rahmenwerk für interne Kontrollsysteme definiert fünf Komponenten – Kontrollumfeld, Risikobeurteilung, Kontrollaktivitäten, Information und Kommunikation sowie Überwachung – und untergliedert sie in siebzehn Prinzipien.

Es ist weltweit der De-facto-Standard für die Ausgestaltung des IKS und Referenzmodell für die Prüfung nach IDW PS 982 wie auch für die US-amerikanische SOX-Compliance. Der praktische Wert liegt in der Vollständigkeit: Die Prinzipien eignen sich als Checkliste, um zu prüfen, ob ein gewachsenes Kontrollsystem strukturelle Lücken aufweist.

Veja também: Sistema de Controlo Interno · IDW PS 982

Regulatorik

ISO 31000

ISO 31000:2018 ist die internationale Leitlinie für Risikomanagement. Sie beschreibt Prinzipien, Rahmenwerk und Prozess, ist branchenübergreifend formuliert und ausdrücklich nicht zertifizierungsfähig.

Ihr Wert liegt in der einheitlichen Begrifflichkeit und der klaren Verankerung des Risikomanagements in der Führungsverantwortung. Die Norm ist bewusst schlank gehalten und lässt offen, mit welchen Methoden bewertet wird – diese Lücke füllt die ergänzende IEC 31010. Wer eine zertifizierbare Grundlage sucht, greift im DACH-Raum auf die ONR 49000 zurück.

Veja também: IEC 31010 · ONR 49000

Regulatorik

IEC 31010

IEC/ISO 31010 ergänzt ISO 31000 um einen Katalog von Bewertungsmethoden – von Brainstorming und Checklisten über FMEA, Fehlerbaum- und Bow-Tie-Analyse bis zur Monte-Carlo-Simulation.

Zu jeder Methode nennt die Norm Eignung, Aufwand, benötigte Datenbasis und Grenzen. Für die Erstellung eines Risikohandbuchs ist sie deshalb die nützlichste Quelle, um die Methodenwahl zu begründen – ein Punkt, den Prüfer regelmäßig hinterfragen.

Veja também: ISO 31000 · Análise de risco

Regulatorik

ONR 49000 ff.

Die österreichische Normenreihe ONR 49000 konkretisiert ISO 31000 für die Anwendung in Organisationen und ist – anders als diese – zertifizierungsfähig.

Sie umfasst Begriffe und Grundsätze, den Risikomanagement-Prozess sowie Anforderungen an die Qualifikation von Risikomanagern. Im DACH-Raum ist sie vor allem in Österreich verbreitet und dort häufig Grundlage von Zertifizierungen, die deutsche Unternehmen bei österreichischen Tochtergesellschaften vorfinden.

Veja também: ISO 31000

Regulatorik

ISO 37301

ISO 37301:2021 ist der internationale Standard für Compliance-Management-Systeme und löste die frühere ISO 19600 ab. Anders als diese ist sie als Anforderungsnorm formuliert und damit zertifizierbar.

Sie folgt der High-Level-Structure und lässt sich dadurch mit ISO 9001, ISO 14001, ISO 27001 und ISO 37001 zu einem integrierten Managementsystem verbinden – gemeinsame Leitung, gemeinsame Dokumentenlenkung, gemeinsames internes Audit. Für Unternehmen mit mehreren Managementsystemen ist das der größte Effizienzhebel.

Veja também: Sistema de gestão de conformidade · IDW PS 980

Regulatorik

ISO 37001

ISO 37001 definiert Anforderungen an Managementsysteme zur Korruptionsbekämpfung: Anti-Korruptionsrichtlinie, Geschäftspartner-Due-Diligence, Kontrollen bei Zuwendungen, Spenden und Sponsoring sowie geschützte Meldewege.

Die Zertifizierung dient international als Nachweis angemessener Präventionsmaßnahmen und wird von Konzernen zunehmend von Lieferanten und Vertriebspartnern in Hochrisikomärkten verlangt. Sie ersetzt keine eigene Risikoanalyse, strukturiert aber die Maßnahmen entlang eines anerkannten Rahmens.

Veja também: Korruptionsprävention · Third Party Due Diligence

Regulatorik

FISG

Das Finanzmarktintegritätsstärkungsgesetz von 2021 war die gesetzgeberische Antwort auf den Wirecard-Skandal. Es verpflichtet börsennotierte Aktiengesellschaften über § 91 Abs. 3 AktG zu einem angemessenen und wirksamen Risikomanagement- und internen Kontrollsystem.

Daneben stärkt es den Prüfungsausschuss, verschärft Rotations- und Haftungsregeln für Abschlussprüfer und erweitert die Befugnisse der BaFin. Praktisch bedeutsam ist die Verlagerung: Was zuvor Empfehlung des Corporate Governance Kodex war, ist für den erfassten Kreis nun Gesetz.

Veja também: § 91 AktG · Prüfungsausschuss

Regulatorik

Deutscher Corporate Governance Kodex

Der DCGK bündelt Grundsätze, Empfehlungen und Anregungen guter Unternehmensführung für börsennotierte Gesellschaften. Zu Risikomanagement und Compliance enthält er konkrete Empfehlungen, unter anderem zu internem Kontroll- und Risikomanagementsystem einschließlich Nachhaltigkeitsaspekten sowie zu einem Hinweisgebersystem.

Der Kodex ist kein Gesetz, entfaltet aber Wirkung über die Entsprechenserklärung nach § 161 AktG: Abweichungen sind offenzulegen und zu begründen. Für nicht börsennotierte Unternehmen dient er als Orientierung – insbesondere Familienunternehmen greifen häufig auf eigene, daran angelehnte Governance-Kodizes zurück.

Veja também: Governance · Aufsichtsrat

Regulatorik

Lagebericht und Risikobericht

Nach § 289 HGB ist im Lagebericht die voraussichtliche Entwicklung mit ihren wesentlichen Chancen und Risiken zu beurteilen und zu erläutern. Der Risikobericht ist damit die externe Schnittstelle des Risikomanagements.

Anforderungen an den Risikobericht
  • Darstellung der wesentlichen Risiken, nicht eine Aufzählung aller Risiken
  • Nachvollziehbare Ableitung aus dem internen Risikoinventar
  • Angabe der Bewertungsmaßstäbe und der Risikolage insgesamt
  • Konsistenz mit dem Prognosebericht: Die Risiken beschreiben die Abweichungen von den dort dargestellten Erwartungen

Abweichungen zwischen interner Risikolage und externer Darstellung sind ein klassischer Prüfungsschwerpunkt. Wer intern ein bestandsgefährdendes Risiko führt und extern von einer stabilen Lage berichtet, hat ein Problem, das über die Rechnungslegung hinausgeht.

Veja também: Prognosebericht · Relatórios de risco

Regulatorik

§ 317 Abs. 4 HGB

Die Vorschrift verpflichtet den Abschlussprüfer bei börsennotierten Aktiengesellschaften zu beurteilen, ob der Vorstand das Überwachungssystem nach § 91 Abs. 2 AktG in geeigneter Form eingerichtet hat und dieses seine Aufgaben erfüllen kann.

Sie ist die gesetzliche Grundlage der Prüfung nach IDW PS 340 n.F. Der Prüfungsauftrag ist bewusst eng gefasst: Beurteilt wird die Einrichtung und grundsätzliche Funktionsfähigkeit, nicht die Wirksamkeit über einen Zeitraum. Eine weitergehende Wirksamkeitsprüfung erfolgt nur im gesonderten Auftrag.

Veja também: IDW PS 340 n.F. · Jahresabschlussprüfung

Regulatorik

MaRisk

Die Mindestanforderungen an das Risikomanagement der BaFin konkretisieren § 25a KWG für Kreditinstitute. Sie regeln Risikotragfähigkeit, Strategien, interne Kontrollverfahren, Stresstests, Auslagerungsmanagement und die Ausgestaltung der Internen Revision.

Auch außerhalb des Finanzsektors lohnt der Blick hinein: Die MaRisk beschreiben ein durchreguliertes Risikomanagement mit hohem Detailgrad und dienen vielen Industrieunternehmen als Referenz für Themen wie Auslagerungsmanagement oder Risikotragfähigkeitskonzept. Für Versicherer gelten die MaGo als Entsprechung.

Veja também: KWG · Auslagerungsmanagement

Regulatorik

KWG

Das Kreditwesengesetz ist die aufsichtsrechtliche Grundlage für Kreditinstitute in Deutschland. § 25a KWG verlangt eine ordnungsgemäße Geschäftsorganisation mit angemessenem Risikomanagement, internem Kontrollsystem und Compliance-Funktion.

Für Nicht-Banken ist das KWG mittelbar relevant, wenn Finanzdienstleistungen erbracht werden – etwa bei Zahlungsabwicklung, Factoring oder Absatzfinanzierung im Konzern. Die Abgrenzung erlaubnispflichtiger Tätigkeiten gehört in diesen Fällen in die Compliance-Risikoanalyse.

Veja também: MaRisk

Regulatorik

Solvency II

Solvency II ist das europäische Aufsichtsregime für Versicherungsunternehmen und ruht auf drei Säulen: quantitative Kapitalanforderungen, qualitative Governance-Anforderungen einschließlich der unternehmenseigenen Risiko- und Solvabilitätsbeurteilung sowie Berichts- und Offenlegungspflichten.

Die zweite Säule ist auch für Industrieunternehmen aufschlussreich: Die ORSA verlangt eine vorausschauende Beurteilung des Gesamtrisikoprofils und der Kapitalausstattung über den Planungshorizont – methodisch genau das, was der IDW PS 340 n.F. für Nichtversicherer fordert.

Veja também: Capacidade de assumir riscos

Regulatorik

Basel III und IV

Die Basler Rahmenwerke definieren internationale Eigenkapital- und Liquiditätsstandards für Banken und werden in der EU über die Capital Requirements Regulation und Directive umgesetzt.

Für Unternehmen außerhalb des Finanzsektors sind sie mittelbar bedeutsam: Sie prägen Ratingverfahren, Kreditkonditionen und den Informationsbedarf der Banken. Ein Unternehmen, das seine Risikolage quantifiziert darstellen kann, verbessert seine Verhandlungsposition messbar – weil die Bank sonst mit Sicherheitsaufschlägen arbeitet.

Veja também: Agregação de riscos

Regulatorik

CSRD

Die Corporate Sustainability Reporting Directive erweitert die Nachhaltigkeitsberichterstattung in der EU erheblich: Berichtsinhalte nach den ESRS, Prüfpflicht durch einen unabhängigen Dritten, digitales Tagging und Integration in den Lagebericht statt in einen separaten Bericht.

Was sich dadurch ändert
  • Prüfpflicht: Nachhaltigkeitsdaten unterliegen erstmals einer externen Prüfung – mit entsprechenden Anforderungen an Datenqualität und Kontrollen.
  • Doppelte Wesentlichkeit: Berichtet wird über Auswirkungen des Unternehmens e finanzielle Auswirkungen auf das Unternehmen.
  • Wertschöpfungskette: Die Berichtsgrenze endet nicht am eigenen Werkstor.
  • Integration: ESG-Risiken gehören methodisch in das bestehende Risikomanagement.

Anwendungsbereich und Erstanwendungszeitpunkte werden im Rahmen des EU-Omnibus-Verfahrens überarbeitet und sind unternehmensindividuell zu prüfen.

Vorbereitung in fünf Schritten
  1. Anwendbarkeit und Zeitpunkt klären: Größenkriterien, Kapitalmarktbezug und Konzerneinbindung prüfen – einschließlich der Frage, ob eine Befreiung über den Konzernbericht möglich ist.
  2. Doppelte Wesentlichkeitsanalyse: methodisch sauber, dokumentiert und mit Stakeholder-Einbindung – sie bestimmt den gesamten Berichtsumfang.
  3. Datenlücken ermitteln: Für jede geforderte Angabe klären, ob die Daten existieren, woher sie stammen und wer sie verantwortet.
  4. Prozesse und Kontrollen aufbauen: Nachhaltigkeitsdaten werden prüfungspflichtig und benötigen dieselbe Kontrolltiefe wie Finanzdaten.
  5. Probelauf: einen vollständigen Berichtszyklus vor der Erstanwendung durchspielen, inklusive Abstimmung mit dem Prüfer.

Der zeitkritische Engpass ist regelmäßig Schritt drei: Die Datenerhebung über Standorte, Beteiligungen und Lieferanten dauert länger als die Berichtserstellung selbst.

Veja também: ESRS · Doppelte Wesentlichkeitsanalyse

Regulatorik

ESRS

Die European Sustainability Reporting Standards konkretisieren die Berichtspflichten der CSRD. Sie umfassen übergreifende Standards zu allgemeinen Anforderungen und Angaben sowie themenspezifische Standards zu Umwelt, Sozialem und Governance.

Struktur der Standards
GruppeConteúdo
ÜbergreifendAllgemeine Anforderungen und allgemeine Angaben – für alle verpflichtend
Meio AmbienteKlimawandel, Verschmutzung, Wasser, Biodiversität, Kreislaufwirtschaft
SozialesEigene Belegschaft, Arbeitskräfte in der Wertschöpfungskette, betroffene Gemeinschaften, Verbraucher
GovernanceUnternehmensführung, Geschäftsgebaren, Korruptionsbekämpfung

Welche Themenstandards anzuwenden sind, ergibt sich aus der doppelten Wesentlichkeitsanalyse – mit Ausnahme der übergreifenden Standards, die immer gelten.

Veja também: CSRD · Doppelte Wesentlichkeitsanalyse

Regulatorik

EU-Taxonomie

Die EU-Taxonomie ist ein Klassifikationssystem für ökologisch nachhaltige Wirtschaftstätigkeiten. Eine Tätigkeit gilt als taxonomiekonform, wenn sie wesentlich zu einem der sechs Umweltziele beiträgt, kein anderes erheblich beeinträchtigt und Mindestschutzstandards einhält.

Berichtspflichtige Unternehmen weisen aus, welcher Anteil von Umsatz, Investitionen und Betriebsausgaben taxonomiefähig und taxonomiekonform ist. Die praktische Schwierigkeit liegt in der Datengrundlage: Die Zuordnung erfordert eine Aufteilung der Erlöse und Investitionen nach Tätigkeiten, die das Rechnungswesen in dieser Form meist nicht vorhält.

Veja também: CSRD · Nachhaltigkeitsberichterstattung

Regulatorik

Lei sobre a obrigação de diligência na cadeia de fornecimento (SCDDA)

Das LkSG verpflichtet Unternehmen ab einer bestimmten Beschäftigtenzahl, menschenrechts- und umweltbezogene Sorgfaltspflichten in der eigenen Geschäftstätigkeit und in der Lieferkette umzusetzen. Es ist als Bemühenspflicht ausgestaltet: Geschuldet ist ein angemessenes, dokumentiertes Vorgehen, nicht eine verstoßfreie Lieferkette.

Die neun Pflichten im Überblick
Sorgfaltspflichten und ihre Umsetzung
Objeto obrigatórioKonkret
Risikomanagement einrichtenProzesse, Zuständigkeiten, Verankerung in den Geschäftsabläufen
Zuständigkeit festlegenMenschenrechtsbeauftragter oder gleichwertige Funktion
Análise de riscojährlich und anlassbezogen, abstrakt und konkret
Grundsatzerklärungvon der Leitung verabschiedet, öffentlich
Präventionsmaßnahmeneigener Bereich und unmittelbare Zulieferer
Abhilfemaßnahmenbei festgestellten Verletzungen, mit Zeitplan
Processo de reclamaçãozugänglich, vertraulich, wirksam
Mittelbare Zuliefereranlassbezogen bei substantiierter Kenntnis
Dokumentation und Berichtfortlaufend, mit Aufbewahrungspflicht
Umsetzung in der Praxis

Der Aufwand konzentriert sich auf drei Punkte. Erstens die Datengrundlage: Viele Unternehmen kennen ihre unmittelbaren Zulieferer aus dem ERP, nicht aber deren Produktionsstandorte – genau die sind für die Länderrisikobewertung entscheidend. Zweitens die Priorisierung: Bei mehreren tausend Lieferanten ist eine Einzelbetrachtung unmöglich, weshalb die abstrakte Analyse über Portfoliokriterien den Kreis auf eine bearbeitbare Zahl reduzieren muss. Drittens die Verzahnung mit dem Einkauf: Werden Nachhaltigkeitskriterien nicht in Vergabe und Vertragsgestaltung verankert, bleibt die Risikoanalyse folgenlos.

Für nicht unmittelbar betroffene Unternehmen gilt die Pflicht mittelbar: Sie werden von berichtspflichtigen Kunden über Lieferantenkodizes, Selbstauskünfte und Auditrechte in die Pflicht genommen. Ein eigenes, schlankes Vorgehen ist deshalb auch unterhalb der Schwellenwerte sinnvoll.

Veja também: Risikoanalyse nach LkSG · CSDDD

Regulatorik

CSDDD

Die Corporate Sustainability Due Diligence Directive ist die europäische Richtlinie zu unternehmerischen Sorgfaltspflichten. Sie erweitert die Logik des LkSG auf die gesamte Aktivitätskette, verlangt einen Klimatransformationsplan und sieht zivilrechtliche Haftung vor.

Umfang, Schwellenwerte und Zeitplan werden im Rahmen des Omnibus-Pakets angepasst; die nationale Umsetzung ist entsprechend zu beobachten. Unabhängig vom finalen Anwendungsbereich gilt: Unternehmen, die ihre Lieferkettenprozesse bereits nach LkSG aufgebaut haben, müssen diese vor allem in der Reichweite erweitern, nicht methodisch neu erfinden.

Veja também: SCDDA · Sorgfaltspflichten

Regulatorik

Hinweisgeberschutzgesetz (HinSchG)

Das HinSchG setzt die EU-Whistleblower-Richtlinie in deutsches Recht um. Es verpflichtet Unternehmen ab 50 Beschäftigten zur Einrichtung einer internen Meldestelle, schützt hinweisgebende Personen vor Repressalien und schreibt Fristen für Eingangsbestätigung und Rückmeldung vor.

Meldung Eingangsbestätigung Rückmeldung spätestens 7 Tage spätestens 3 Monate nach der Eingangsbestätigung Fristverstöße sind bußgeldbewehrt – Fristenüberwachung systemseitig sicherstellen
Fristenlauf im Meldeverfahren. Beide Fristen sind zwingend und unabhängig davon einzuhalten, ob die Meldung berechtigt ist.
Umsetzungsschritte
  • Meldestelle einrichten und Zuständige benennen – intern, ausgelagert oder in Kombination
  • Meldekanäle bereitstellen, mindestens schriftlich und mündlich, persönliches Gespräch auf Wunsch
  • Verfahrensordnung und Datenschutzkonzept erstellen, Betriebsrat einbinden
  • Berechtigungskonzept umsetzen, das Vertraulichkeit technisch absichert
  • Beschäftigte über das System und den Schutz vor Repressalien informieren
  • Fristenüberwachung und Dokumentation systemseitig sicherstellen
  • Aufbewahrung der Falldokumentation nach den gesetzlichen Vorgaben regeln

Konzernweite Meldestellen sind zulässig, entbinden die einzelne Tochtergesellschaft ab 50 Beschäftigten aber nicht von ihrer eigenen Verantwortung – die Zuständigkeit für Folgemaßnahmen muss klar zugewiesen bleiben.

Veja também: Interne Meldestelle · Repressalienverbot

Regulatorik

§§ 30, 130 OWiG

Die beiden Vorschriften des Ordnungswidrigkeitengesetzes sind die rechtliche Grundlage der Unternehmenshaftung in Deutschland. § 130 OWiG sanktioniert die Verletzung der Aufsichtspflicht, § 30 OWiG ermöglicht die Verhängung von Geldbußen gegen das Unternehmen selbst.

Die praktische Bedeutung ist erheblich: Bestraft wird nicht nur, wer einen Verstoß begeht, sondern auch, wer ihn durch gehörige Aufsicht hätte verhindern können. Was „gehörige Aufsicht" bedeutet, bemisst sich am Risikoprofil des Unternehmens – und genau das begründet die Notwendigkeit einer dokumentierten Compliance-Risikoanalyse.

Veja também: Organisationsverschulden · Sistema de gestão de conformidade

Sistema de Controlo Interno

Kontrollen als operative Umsetzungsebene des Risikomanagements – Design, Wirksamkeit, Nachweis und die Abgrenzung zu Revision und Compliance.

Sistema de Controlo Interno

Sistema de controle interno (IKS)

Das interne Kontrollsystem umfasst alle Grundsätze, Verfahren und Maßnahmen, die die Wirksamkeit der Geschäftstätigkeit, die Verlässlichkeit der Berichterstattung und die Einhaltung rechtlicher Vorgaben sicherstellen. Während das Risikomanagement Risiken erkennt und bewertet, begrenzt das IKS sie durch konkrete Kontrollen im Prozess – die Differenz zwischen Brutto- und Nettorisiko ist genau seine messbare Leistung.

Die fünf Komponenten nach COSO

Das COSO-Rahmenwerk ist international der De-facto-Standard und auch Referenz für die Prüfung nach IDW PS 982. Es beschreibt fünf zusammenwirkende Komponenten – wird eine davon vernachlässigt, verlieren die übrigen an Wirkung.

COSO-Komponenten und ihre Bedeutung in der Praxis
KomponenteConteúdoPraktische Ausprägung
KontrollumfeldIntegrität, Werte, Organisationsstruktur, KompetenzVerhaltenskodex, Stellenbeschreibungen, Vier-Augen-Prinzip auf Leitungsebene
RisikobeurteilungIdentifikation der Fehlerrisiken je ProzessRisk Control Matrix, Wesentlichkeitsgrenzen
KontrollaktivitätenDie Kontrollen selbstFreigaben, Abstimmungen, Berechtigungskonzepte, Systemprüfungen
Information und KommunikationVerfügbarkeit relevanter InformationenProzessdokumentation, Schulung, Meldewege
MonitoramentoLaufende und gesonderte WirksamkeitsprüfungKontrolltests, Self Assessments, Interne Revision
Kontrollarten
Systematik der Kontrollen mit Beispielen
UnterscheidungTyp ATyp BExemplo
Zeitpunktpräventiv (verhindert)detektiv (deckt auf)Freigabegrenze vs. Kontenabstimmung
Ausführungmanuellautomatisiert im SystemSichtprüfung vs. Systemsperre bei Limitüberschreitung
BedeutungSchlüsselkontrolleergänzende KontrolleZahlungsfreigabe vs. Stichprobenprüfung Stammdaten
Frequenzereignisbezogenperiodischje Bestellung vs. monatliche Abstimmung

Automatisierte Kontrollen sind manuellen überlegen, weil sie nicht vergessen werden und ihren Nachweis selbst erzeugen. Der Aufwand für Wirksamkeitstests sinkt deutlich: Bei einer Systemkontrolle genügt der Nachweis, dass die Konfiguration im Prüfungszeitraum unverändert galt, während eine manuelle Kontrolle über Stichproben belegt werden muss.

Aufbau entlang der Prozesse
  1. Prozesslandkarte: Führungs-, Kern- und Unterstützungsprozesse abgrenzen und Verantwortliche benennen.
  2. Wesentlichkeit festlegen: Nur Prozesse mit relevanter Auswirkung auf Abschluss, Recht oder Betriebsfähigkeit vertiefen.
  3. Risiken je Prozessschritt erheben: Was kann schiefgehen – Vollständigkeit, Richtigkeit, Berechtigung, Zeitpunkt?
  4. Kontrollen zuordnen und Lücken schließen: Bestehende Kontrollen aufnehmen, Kontrollziele formulieren, fehlende ergänzen.
  5. Schlüsselkontrollen bestimmen: Risikoorientiert auswählen und begründen, welche Kontrollen getestet werden.
  6. Testplan aufsetzen: Stichprobenumfang, Methode und Turnus je Kontrolle festlegen.
  7. Feststellungen in Maßnahmen überführen: Mit Verantwortlichem, Frist und Nachweis der Behebung.
Angemessenheit und Wirksamkeit

Beide Begriffe werden regelmäßig verwechselt, bezeichnen aber unterschiedliche Prüfungsfragen. Die Adequação fragt: Ist die Kontrolle so konzipiert, dass sie das Kontrollziel erreichen kann? Die Eficiência fragt: Wurde sie im Prüfungszeitraum tatsächlich durchgängig und korrekt ausgeführt? Eine perfekt beschriebene Kontrolle, für die kein Nachweis existiert, gilt im Test als nicht ausgeführt.

Praxisregel: Keine Kontrolle ohne Nachweis. Wenn nicht dokumentiert ist, wer wann was geprüft hat, existiert die Kontrolle für den Prüfer nicht – unabhängig davon, wie zuverlässig sie tatsächlich gelebt wird.

Marco legal
  • § 91 Abs. 3 AktG: Börsennotierte Aktiengesellschaften benötigen ein angemessenes und wirksames internes Kontrollsystem.
  • § 289 Abs. 4 HGB: Kapitalmarktorientierte Unternehmen beschreiben die wesentlichen Merkmale des rechnungslegungsbezogenen IKS im Lagebericht.
  • IDW PS 982: Maßstab für die gesonderte Prüfung des IKS der Unternehmensberichterstattung.
  • Branchenspezifisch: MaRisk für Kreditinstitute, DORA für den Finanzsektor, GoBD für steuerrelevante Prozesse.
Kontrollen entlang der Kernprozesse
Typische Schlüsselkontrollen je Prozess
ProzessZentrales RisikoSchlüsselkontrolle
Einkauf bis ZahlungZahlung ohne LeistungDreiwege-Abgleich Bestellung, Wareneingang, Rechnung
Auftrag bis ZahlungseingangUmsatz ohne BonitätKreditlimitprüfung vor Auftragsfreigabe
Pessoalfiktive Beschäftigte, falsche BezügeAbgleich Personalstamm mit Gehaltslauf durch zweite Person
AnlagevermögenAktivierung nicht vorhandener GüterInventur mit Abgleich gegen Anlagenbuchhaltung
ZahlungsverkehrUmleitung von ZahlungenVier-Augen-Freigabe, Bankdatenänderung mit Rückruf­verifikation
Abschlussunzulässige BuchungenAuswertung manueller Journalbuchungen über Schwellenwert
IT-Berechtigungenunkontrollierter Zugriffperiodische Rezertifizierung kritischer Rollen
Typische Schwächen in der Praxis
  • Kontrollen ohne Nachweis: Die Prüfung findet statt, wird aber nicht dokumentiert – im Test ist sie damit nicht existent.
  • Kontrollbeschreibung ohne Reaktion: Es ist geregelt, was geprüft wird, aber nicht, was bei einer Abweichung geschieht.
  • Personengebundene Kontrollen: Beschreibungen nennen Namen statt Rollen und werden bei Personalwechsel wertlos.
  • Vier-Augen-Prinzip nur auf dem Papier: Der Zweitprüfer zeichnet ab, ohne Zugriff auf die Prüfungsgrundlage zu haben.
  • Keine Anpassung nach Prozessänderungen: Das Kontrollsystem beschreibt einen Prozess, den es so nicht mehr gibt.
  • Überkontrolle: Hunderte dokumentierte Kontrollen ohne Priorisierung binden Kapazität, die für die wesentlichen fehlt.
Perguntas frequentes

Wie viele Kontrollen braucht ein mittelständisches Unternehmen?

Eine feste Zahl gibt es nicht. Verbreitet sind 80 bis 200 dokumentierte Kontrollen, von denen 30 bis 60 als Schlüsselkontrollen getestet werden. Entscheidend ist nicht die Menge, sondern die Abdeckung der wesentlichen Fehlerrisiken.

Worin unterscheidet sich das IKS von der Internen Revision?

Das IKS ist Teil des laufenden Prozesses und wird von der ersten Linie ausgeführt. Die Interne Revision prüft als dritte Linie unabhängig, ob dieses System angemessen und wirksam ist. Die Revision ist damit nicht Teil des IKS, sondern dessen Überwachung.

Reicht eine Excel-Kontrollmatrix aus?

Für den Einstieg ja. Sobald Testergebnisse, Nachweise und Maßnahmen über mehrere Perioden nachvollziehbar sein müssen, stößt die Tabelle an Grenzen – vor allem bei Versionierung und Nachweis, wer wann welche Bewertung vorgenommen hat.

Veja também: Sistema de gestão de riscos · Modelo de Três Linhas · Sistema de gestão de conformidade

Sistema de Controlo Interno

Rechnungslegungsbezogenes IKS

Das rechnungslegungsbezogene IKS ist der Teil des Kontrollsystems, der die Ordnungsmäßigkeit von Buchführung und Abschlusserstellung sichert. Es steht im Fokus der Abschlussprüfung und der Prüfung nach IDW PS 982.

Abgedeckt werden die abschlussrelevanten Prozesse – Einkauf und Verbindlichkeiten, Vertrieb und Forderungen, Personal, Anlagevermögen, Vorräte, Liquidität und der Abschlussprozess selbst – einschließlich der IT-Anwendungskontrollen und der allgemeinen IT-Kontrollen. Kapitalmarktorientierte Unternehmen beschreiben die wesentlichen Merkmale zusätzlich im Lagebericht nach § 289 Abs. 4 HGB.

Veja também: Sistema de Controlo Interno · IDW PS 982

Sistema de Controlo Interno

Kontrollziel

Ein Kontrollziel beschreibt, welches Risiko eine Kontrolle abdecken soll – etwa die Vollständigkeit erfasster Umsätze oder die Berechtigung von Zahlungsfreigaben. Ohne formuliertes Kontrollziel lässt sich weder Angemessenheit noch Wirksamkeit beurteilen.

Für die Rechnungslegung haben sich standardisierte Kontrollziele etabliert: Vollständigkeit, Richtigkeit, Existenz, Bewertung, Eigentum und Periodenabgrenzung. Jede Kontrolle wird einem oder mehreren dieser Ziele zugeordnet; Lücken in der Zuordnung sind zugleich Lücken im Kontrollsystem.

Veja também: Risk Control Matrix · Kontrolldesign

Sistema de Controlo Interno

Kontrolldesign

Das Kontrolldesign beschreibt, wie eine Kontrolle konzipiert ist: wer sie durchführt, wie häufig, auf welcher Informationsgrundlage, mit welchem Nachweis und mit welcher Reaktion bei Abweichungen.

Die fünf W der Kontrollbeschreibung
  • Wer führt die Kontrolle aus – Rolle, nicht Person
  • Was wird geprüft, gegen welchen Sollwert
  • Wann und wie häufig
  • Womit – welche Auswertung, welches System, welcher Beleg
  • Was folgt bei Abweichung – Korrektur, Eskalation, Dokumentation

Fehlt eines dieser Elemente, ist die Kontrolle nicht testbar. Die häufigste Lücke ist der letzte Punkt: Viele Kontrollbeschreibungen enden bei der Prüfung und lassen offen, was bei einem Befund geschieht.

Veja também: Eficiência de controle · Kontrollnachweis

Sistema de Controlo Interno

Eficiência de controle

Die Kontrollwirksamkeit beurteilt, ob eine angemessen konzipierte Kontrolle im Prüfungszeitraum tatsächlich durchgängig und korrekt ausgeführt wurde. Der Nachweis erfolgt über Stichprobentests anhand dokumentierter Kontrollnachweise.

Übliche Stichprobenumfänge nach Kontrollfrequenz
FrequenzGrundgesamtheit p. a.Stichprobe (Richtwert)
anualmente11
quartalsweise42
monatlich122 bis 3
wöchentlich525 bis 8
täglich250+15 bis 25
ereignisbezogenvariabel25 bis 40

Eine angemessene, aber nicht gelebte Kontrolle gilt als unwirksam. Der Befund „Design effective, operating ineffective" ist in Erstprüfungen der Regelfall – meist, weil Nachweise nicht aufbewahrt wurden.

Veja também: Kontrolltest · Brutto- und Nettorisiko

Sistema de Controlo Interno

Schlüsselkontrolle

Schlüsselkontrollen sind die Kontrollen, deren Ausfall unmittelbar zu einem wesentlichen Fehler oder Schaden führen würde. Die Beschränkung der Wirksamkeitstests auf sie hält den Prüfaufwand beherrschbar.

Die Auswahl muss risikoorientiert begründet und dokumentiert sein. Kriterien sind die Höhe des abgedeckten Risikos, das Fehlen kompensierender Kontrollen und die Abhängigkeit weiterer Prozessschritte. Als Faustregel gilt: Wenn der Ausfall einer Kontrolle ohne weitere Absicherung zu einem wesentlichen Fehler führt, ist sie eine Schlüsselkontrolle.

Veja também: Kontrolltest · Risk Control Matrix

Sistema de Controlo Interno

Präventive und detektive Kontrollen

Präventive Kontrollen verhindern Fehler im Vorfeld – Berechtigungskonzepte, Freigabegrenzen, Plausibilitätsprüfungen bei der Eingabe. Detektive Kontrollen decken bereits eingetretene Fehler auf – Abstimmungen, Auswertungen, Nachkalkulationen.

Ein belastbares IKS kombiniert beide Typen. Rein detektive Systeme reagieren systematisch zu spät: Der Fehler ist eingetreten, der Schaden häufig schon entstanden. Rein präventive Systeme wiederum bleiben blind gegenüber Fehlern, die die Prävention umgangen haben – etwa durch Management Override.

Veja também: Management Override · Funktionstrennung

Sistema de Controlo Interno

Risk Control Matrix (RCM)

Die Risk Control Matrix verbindet Prozessschritte, Risiken, Kontrollziele und Kontrollen in einer strukturierten Übersicht. Sie ist das zentrale Arbeitsdokument des IKS.

Spalten einer praxistauglichen RCM
SpalteConteúdo
Prozess / TeilprozessZuordnung entlang der Prozesslandkarte
RiscoWas kann in diesem Schritt schiefgehen?
KontrollzielVollständigkeit, Richtigkeit, Berechtigung …
Kontrollbeschreibungdie fünf W des Kontrolldesigns
Typpräventiv / detektiv, manuell / automatisiert
Schlüsselkontrolleja / nein mit Begründung
VerantwortlicherRolle, nicht Person
Nachweiswelcher Beleg die Ausführung dokumentiert
TestergebnisDatum, Stichprobe, Befund, Maßnahme

Veja também: Sistema de Controlo Interno · Prozesslandkarte

Sistema de Controlo Interno

Kontrolltest

Beim Kontrolltest wird anhand einer Stichprobe geprüft, ob eine Kontrolle im Betrachtungszeitraum wie definiert ausgeführt wurde. Testverfahren sind Befragung, Beobachtung, Einsichtnahme und Nachvollzug – in dieser Reihenfolge steigender Beweiskraft.

Das Ergebnis wird als wirksam, eingeschränkt wirksam oder unwirksam eingestuft. Jede Abweichung ist zu dokumentieren und zu bewerten: Handelt es sich um einen Einzelfall oder um ein systematisches Versagen? Diese Unterscheidung entscheidet darüber, ob eine Nacharbeit genügt oder das Kontrolldesign geändert werden muss.

Veja também: Eficiência de controle · Gestão de medidas

Sistema de Controlo Interno

Walkthrough

Beim Walkthrough wird ein einzelner Geschäftsvorfall vollständig durch den Prozess verfolgt, um das tatsächliche Kontrolldesign zu verstehen und die Prozessdokumentation zu verifizieren.

Er dient der Angemessenheitsbeurteilung und ersetzt keinen Wirksamkeitstest – eine einzelne Beobachtung erlaubt keine Aussage über den gesamten Zeitraum. Sein praktischer Wert liegt woanders: Walkthroughs decken regelmäßig auf, dass die dokumentierte Prozessbeschreibung von der gelebten Praxis abweicht.

Veja também: Kontrolltest · Kontrolldesign

Sistema de Controlo Interno

Funktionstrennung (Segregation of Duties)

Die Funktionstrennung verhindert, dass eine Person einen Vorgang allein anlegen, freigeben und abrechnen kann. Sie ist die wirksamste präventive Kontrolle gegen dolose Handlungen.

Klassische Trennungserfordernisse
BereichZu trennen sindRisiko bei Verstoß
EinkaufBestellung, Wareneingang, RechnungsprüfungScheinlieferungen
ZahlungsverkehrStammdatenpflege, ZahlungsfreigabeUmleitung von Zahlungen
BuchhaltungBuchung, KontenabstimmungVerschleierung von Differenzen
PessoalAnlage Mitarbeiter, Gehaltsfreigabefiktive Beschäftigte
ITEntwicklung, Freigabe, Produktivsetzungunkontrollierte Änderungen

In kleinen Einheiten ist vollständige Funktionstrennung nicht immer möglich. Dann sind kompensierende Kontrollen erforderlich – etwa die nachgelagerte Prüfung durch die Geschäftsleitung –, und diese Entscheidung ist zu dokumentieren.

Umsetzung im System

Technisch wird Funktionstrennung über Rollenkonzepte und Konfliktmatrizen abgebildet. Eine Konfliktmatrix listet Kombinationen von Berechtigungen, die nicht in einer Hand liegen dürfen, und wird regelmäßig gegen die tatsächlich vergebenen Rollen geprüft. Verstöße entstehen selten absichtlich, sondern durch Vertretungsregelungen, Rollenanhäufung bei Positionswechseln und projektbezogene Zusatzrechte, die nicht zurückgenommen werden.

Deshalb gehören zwei Kontrollen dazu: die periodische Rezertifizierung kritischer Berechtigungen durch die Fachbereiche und die automatisierte Auswertung von Rollenkonflikten nach jeder Berechtigungsänderung. Wo eine Trennung organisatorisch nicht möglich ist, wird eine kompensierende Kontrolle dokumentiert – etwa die nachgelagerte Einzelprüfung aller Vorgänge durch eine unabhängige Stelle.

Veja também: Rollen- und Rechtekonzept · Management Override

Sistema de Controlo Interno

Management Override

Management Override bezeichnet die Umgehung bestehender Kontrollen durch die Führungsebene. Es ist das strukturell schwerste Kontrollrisiko, weil sich Kontrollen gegen ihre eigenen Ausnahmeberechtigten kaum designen lassen.

Gegenmaßnahmen setzen deshalb an anderer Stelle an: lückenlose Protokollierung aller Ausnahmen und manuellen Buchungen, Vier-Augen-Prinzip auch auf Leitungsebene, Auswertung ungewöhnlicher Journalbuchungen, funktionierendes Hinweisgebersystem und die unabhängige Prüfung durch Interne Revision und Aufsichtsorgan. In nahezu allen großen Bilanzskandalen war Management Override der zentrale Mechanismus.

Veja também: Sistema de denúncia · Revisão interna

Sistema de Controlo Interno

Prozesslandkarte

Die Prozesslandkarte gliedert das Unternehmen in Führungs-, Kern- und Unterstützungsprozesse und bildet die Struktur, an der Risiken und Kontrollen verankert werden.

Sie sorgt dafür, dass das IKS prozessorientiert statt abteilungsorientiert aufgebaut wird – und damit auch dort greift, wo Prozesse Bereichsgrenzen überschreiten. Genau an diesen Schnittstellen entstehen die meisten Kontrolllücken: Jeder Bereich geht davon aus, der andere prüfe bereits.

Veja também: Risk Control Matrix · Sistema de Controlo Interno

Sistema de Controlo Interno

Gestão de medidas

Das Maßnahmenmanagement steuert die Behebung festgestellter Schwächen: Jede Feststellung erhält eine Maßnahme mit Verantwortlichem, Frist, Status und Wirksamkeitsnachweis.

Es ist die Schnittstelle, an der Risikomanagement, IKS, Interne Revision und Compliance zusammenlaufen – und in der Praxis der häufigste Anlass, Excel durch eine workflowgestützte Lösung zu ersetzen. Der Grund ist simpel: Feststellungen entstehen in vier Systemen, die Umsetzung verantworten dieselben Fachbereiche, und niemand kennt den Gesamtstatus.

Veja também: Maßnahmenverfolgung · Gestão de riscos

Sistema de Controlo Interno

Revisão interna

Die Interne Revision ist die unabhängige, objektive Prüfungs- und Beratungsfunktion der dritten Linie. Sie beurteilt Angemessenheit und Wirksamkeit von Risikomanagement, IKS und Governance und berichtet direkt an Geschäftsleitung und Prüfungsausschuss.

Voraussetzungen der Unabhängigkeit
  • Direkte Berichtslinie an das Leitungs- und Überwachungsorgan
  • Keine Verantwortung für operative Prozesse, die sie prüft
  • Uneingeschränktes Informations- und Zugangsrecht
  • Eigenes, nicht von den geprüften Bereichen abhängiges Budget

In mittelständischen Strukturen wird die Funktion häufig ausgelagert oder als Teilzeitfunktion geführt. Beides ist zulässig, solange die Unabhängigkeit gewahrt bleibt – problematisch wird es, wenn dieselbe Person Prozesse gestaltet und anschließend prüft.

Ablauf einer Prüfung
  1. Prüfungsankündigung und Anforderung der Unterlagen
  2. Eröffnungsgespräch mit dem geprüften Bereich, Abstimmung von Umfang und Zeitplan
  3. Prüfungshandlungen: Dokumentenanalyse, Interviews, Stichproben, Datenanalysen
  4. Feststellungen mit Sachverhalt, Ursache, Risiko und Empfehlung
  5. Schlussbesprechung mit Stellungnahme des Bereichs
  6. Bericht an Geschäftsleitung und Prüfungsausschuss
  7. Nachverfolgung bis zur belegten Umsetzung – der Schritt, an dem sich die Wirksamkeit entscheidet

Gute Feststellungen benennen die Ursache, nicht nur das Symptom. „Drei von zwanzig Zahlungen ohne zweite Freigabe" ist ein Befund; „die Freigabegrenze ist im System nicht hinterlegt, sondern organisatorisch geregelt" ist die Ursache, an der eine Maßnahme ansetzen kann.

Veja também: Modelo de Três Linhas · IDW PS 983

Sistema de Controlo Interno

Prüfungsplanung

Die risikoorientierte Prüfungsplanung leitet aus dem Risikoinventar ab, welche Prozesse und Einheiten in welchem Turnus geprüft werden.

Sie verbindet Risikomanagement und Interne Revision methodisch: Prüfungsschwerpunkte folgen der Risikolage, nicht der Gewohnheit. Üblich ist ein Mehrjahresplan, der alle wesentlichen Prozesse in einem definierten Zyklus abdeckt, ergänzt um jährlich festgelegte Schwerpunkte und Reserve für anlassbezogene Prüfungen.

Veja também: Revisão interna · Inventário de risco

Sistema de Controlo Interno

Kontrollnachweis

Der Kontrollnachweis dokumentiert, dass eine Kontrolle durchgeführt wurde – ein Freigabeprotokoll, eine abgezeichnete Abstimmung, ein Systemlog. Ohne Nachweis gilt eine Kontrolle im Test als nicht ausgeführt.

Systemseitig erzeugte Nachweise haben höhere Beweiskraft als manuelle, weil sie nicht nachträglich erstellt werden können. Entscheidend ist die Aufbewahrung: Nachweise müssen über den gesamten Prüfungszeitraum verfügbar und auffindbar sein – ein per E-Mail erteiltes Freigabezeichen im persönlichen Postfach erfüllt diese Anforderung nicht.

Veja também: Revisionssicherheit · Rastreamento de auditoria

Compliance Management

Aufbau, Prüfung und Wirksamkeit von Compliance-Management-Systemen – von der Risikoanalyse über das Programm bis zur Enthaftung der Geschäftsleitung.

Conformidade

Compliance-Management-System (CMS)

Ein Compliance-Management-System bündelt alle Maßnahmen zur Verhinderung, Aufdeckung und Aufarbeitung von Regelverstößen. Es ist kein Selbstzweck: Ein angemessenes und nachweisbar wirksames CMS kann bußgeldmindernd wirken, ist zentrales Element der Enthaftung der Geschäftsleitung und wird zunehmend von Geschäftspartnern als Zulassungsvoraussetzung verlangt.

Die sieben Grundelemente nach IDW PS 980
Grundelemente, Inhalt und typische Nachweise
ElementoConteúdoNachweis
Compliance-KulturGrundeinstellung und Verhalten der LeitungTone from the Top, Umgang mit Verstößen, Mitarbeiterbefragung
Compliance-ZieleWelche Regeln in welchem Umfang eingehalten werden sollenCompliance-Leitlinie, Zielsystem
Compliance-OrganisationRollen, Ressourcen, BerichtswegeOrganigramm, Stellenbeschreibung Compliance Officer
Compliance-RisikenSystematische Analyse der RechtsrisikenDokumentierte Compliance-Risikoanalyse
Compliance-ProgrammAbgeleitete MaßnahmenRichtlinien, Prozesse, Kontrollen, Schulungsplan
Compliance-KommunikationInformation und MeldewegeSchulungsnachweise, Hinweisgebersystem, Berichte
Monitoramento e melhoriaWirksamkeitskontrolle des SystemsMonitoring, Revisionsberichte, Maßnahmenverfolgung
Compliance-Risikoanalyse

Sie ist der Ausgangspunkt des gesamten Systems und zugleich das Element, das im Prüfungsfall zuerst hinterfragt wird. Ohne dokumentierte Risikoanalyse lässt sich weder begründen, warum bestimmte Maßnahmen ergriffen wurden, noch warum andere unterblieben sind – und genau diese Begründung entscheidet über die Angemessenheit.

Die Analyse berücksichtigt Branche, Märkte, Vertriebsmodell, Beschaffungsstruktur, Beteiligung öffentlicher Auftraggeber sowie Erfahrungen aus vergangenen Vorfällen. Aus ihr ergibt sich die Priorisierung: In einem exportorientierten Anlagenbauer dominieren Korruptions-, Export- und Sanktionsrisiken, in einem konsumnahen Handelsunternehmen Kartell-, Produkt- und Datenschutzrisiken.

Haftungswirkung

Nach §§ 30, 130 OWiG können gegen Unternehmen und Leitungspersonen Bußgelder verhängt werden, wenn zumutbare Aufsichtsmaßnahmen unterblieben sind – auch ohne eigenes aktives Fehlverhalten. Die Rechtsprechung erkennt an, dass ein wirksames CMS bei der Bemessung berücksichtigt wird; entscheidend ist dabei nicht die Existenz von Dokumenten, sondern die nachweisbare Wirksamkeit in der Praxis.

Ein CMS, das nach einem Vorfall nachgeschärft und dokumentiert wird, wirkt ebenfalls strafmildernd. Der deutlich günstigere Weg bleibt allerdings, die Angemessenheit vorher belegen zu können.

Standards und Zertifizierung
Die maßgeblichen Referenzrahmen
StandardCharakterBesonderheit
IDW PS 980PrüfungsstandardPrüfungsurteil zu Konzeption, Angemessenheit und Wirksamkeit
ISO 37301Zertifizierbare ManagementsystemnormIntegrierbar mit ISO 9001 und ISO 27001 über die High-Level-Structure
ISO 37001Zertifizierbar, thematisch fokussiertSpeziell Korruptionsbekämpfung, international anerkannter Nachweis
Aufbau in der Praxis
  1. Bestandsaufnahme: Welche Richtlinien, Prozesse und Kontrollen existieren bereits – häufig mehr als angenommen, nur unsystematisch.
  2. Compliance-Risikoanalyse: Rechtskataster, Risikotreiber, Bewertung, Priorisierung.
  3. Zuständigkeiten klären: Compliance-Funktion, Schnittstellen zu Recht, Revision, Datenschutz, Personal.
  4. Regelwerk ordnen: Verhaltenskodex als Dach, darunter Richtlinien zu den priorisierten Risiken.
  5. Prozesse und Kontrollen verankern: Geschäftspartnerprüfung, Freigaben, Sanktionsscreening – dort, wo das Risiko entsteht.
  6. Meldewege einrichten: Hinweisgebersystem mit Fallbearbeitung und Fristenüberwachung.
  7. Schulen und kommunizieren: risikoorientiert nach Zielgruppen, mit dokumentierter Teilnahme.
  8. Überwachen und verbessern: Kennzahlen, Stichproben, jährliche Aktualisierung der Risikoanalyse.
Woran sich Wirksamkeit messen lässt
Kennzahlen mit Aussagekraft – und ihre Grenzen
IndicadorWas sie zeigtVorsicht
Schulungsquote je RisikogruppeErreichbarkeit der Zielgruppensagt nichts über Verstehen
Zahl eingegangener HinweiseVertrauen ins Systemniedrige Zahlen sind kein Erfolg
Bearbeitungsdauer von FällenLeistungsfähigkeit der MeldestelleFristwahrung ist Pflicht, nicht Leistung
Anteil geprüfter Hochrisiko-GeschäftspartnerAbdeckung der Due DiligencePrüfungstiefe entscheidet
Überfällige MaßnahmenDurchsetzungskraft der Funktionam aussagekräftigsten von allen
Perguntas frequentes

Ab welcher Unternehmensgröße ist ein CMS erforderlich?

Es gibt keine Größenschwelle. Die Aufsichtspflicht nach § 130 OWiG trifft jedes Unternehmen; Umfang und Tiefe richten sich nach Risikoprofil, Branche und Internationalisierungsgrad. Ein exportierender Mittelständler mit Vermittlern in Hochrisikoländern braucht mehr als ein regional tätiger Dienstleister.

Was kostet eine Zertifizierung?

Das hängt von Größe, Standortzahl und Vorbereitungsstand ab. Der überwiegende Aufwand entsteht nicht durch die Prüfung selbst, sondern durch das Schließen der Lücken, die im Vorfeld sichtbar werden – meist bei Risikoanalyse, Nachweisführung und Maßnahmenverfolgung.

Lässt sich das CMS mit dem Risikomanagement verbinden?

Ja, und es ist dringend zu empfehlen. Compliance-Risiken sind eine Kategorie des unternehmensweiten Risikoinventars. Gleiche Skalen, gleiche Maßnahmenlogik und eine gemeinsame Datenbasis verhindern doppelte Erhebungen und widersprüchliche Berichte an das Aufsichtsorgan.

Veja também: Sistema de Controlo Interno · Modelo de Três Linhas · Sistema de gestão de riscos

Conformidade

Conformidade

Compliance bezeichnet die Einhaltung aller für das Unternehmen geltenden rechtlichen Vorgaben sowie selbst gesetzter interner Regeln. Der Begriff umfasst mehr als Regeltreue: Er schließt die organisatorische Pflicht der Geschäftsleitung ein, Verstöße durch geeignete Strukturen zu verhindern.

Diese Organisationspflicht ist der eigentliche Kern. Ein Verstoß eines Mitarbeiters begründet für sich genommen noch keine Unternehmenshaftung – die entsteht erst, wenn zumutbare Aufsichtsmaßnahmen unterblieben sind. Compliance ist damit weniger eine Frage des Wollens als des Nachweisens: Was nicht dokumentiert ist, gilt im Verfahren als nicht geschehen.

Veja também: Sistema de gestão de conformidade · Organisationsverschulden

Conformidade

Compliance-Risikoanalyse

Die Compliance-Risikoanalyse identifiziert die für das Unternehmen relevanten Rechtsrisiken und bewertet sie nach Eintrittswahrscheinlichkeit und Schadenspotenzial. Sie ist der Ausgangspunkt jedes CMS und das Element, das im Prüfungsfall zuerst hinterfragt wird.

Procedimento
  1. Rechtskataster erstellen: Welche Rechtsgebiete sind für Geschäftsmodell und Märkte einschlägig?
  2. Risikotreiber bestimmen: Auslandsgeschäft, Vermittler, öffentliche Auftraggeber, Bargeldgeschäft, regulierte Produkte
  3. Bewerten nach Schadenspotenzial – Bußgeld, Schadensersatz, Ausschluss von Vergaben, Reputationsschaden
  4. Bestehende Maßnahmen gegenüberstellen und Lücken identifizieren
  5. Priorisieren und im Compliance-Programm mit Fristen hinterlegen

Ohne dokumentierte Risikoanalyse lässt sich nicht begründen, warum bestimmte Maßnahmen ergriffen und andere unterlassen wurden. Genau diese Begründung entscheidet über die Angemessenheit des Systems.

Veja também: Compliance-Programm · Sistema de gestão de conformidade

Conformidade

Compliance-Kultur

Die Compliance-Kultur beschreibt die Grundhaltung im Unternehmen zur Regeltreue. Sie wird maßgeblich vom Verhalten der Führungsebene geprägt und entscheidet darüber, ob Richtlinien gelebt oder umgangen werden.

Prüfer beurteilen sie über Mitarbeiterbefragungen, den Umgang mit vergangenen Verstößen und die Konsistenz von Zielvorgaben und Compliance-Erwartungen. Der aufschlussreichste Indikator ist der Zielkonflikt: Wenn Vertriebsziele nur unter Inkaufnahme fragwürdiger Praktiken erreichbar sind, ist die Kultur unabhängig von jedem Kodex definiert.

Veja também: Tone from the Top · Cultura de risco

Conformidade

Compliance-Programm

Das Compliance-Programm bündelt die aus der Risikoanalyse abgeleiteten Maßnahmen: Richtlinien, Prozesse, Kontrollen, Schulungen und Kommunikationsformate.

Entscheidend ist die risikoorientierte Priorisierung. Ein Programm, das alle Themen gleich behandelt, bindet Ressourcen an Nebenrisiken und lässt die tatsächlichen Hauptrisiken unterbesetzt. Praktisch bedeutet das: In einem Unternehmen mit intensivem Auslandsvertrieb über Vermittler gehören Korruptionsprävention und Geschäftspartnerprüfung an die erste Stelle – nicht die jährliche Datenschutzschulung für alle.

Veja também: Compliance-Risikoanalyse · Schulungsmanagement

Conformidade

Compliance Officer

Der Compliance Officer verantwortet Aufbau und Betrieb des CMS, berät die Fachbereiche, überwacht die Einhaltung der Regeln und berichtet an die Geschäftsleitung. Entscheidend sind fachliche Unabhängigkeit, ausreichende Ressourcen und ein direkter Berichtsweg.

Die Rechtsprechung hat der Funktion eine besondere Stellung zugewiesen: Wer Compliance-Verantwortung übernimmt, kann im Einzelfall selbst haften, wenn er erkannte Verstöße nicht verfolgt. Die Gesamtverantwortung verbleibt jedoch bei der Geschäftsleitung – delegierbar sind Aufgaben, nicht die Pflicht zu Auswahl, Ausstattung und Überwachung.

Veja também: Compliance-Verantwortung der Leitung · CMS

Conformidade

Código de Conduta

Der Verhaltenskodex formuliert die verbindlichen Grundsätze für das Verhalten von Mitarbeitenden und Führungskräften – zu Korruption, Interessenkonflikten, Geschenken, Wettbewerb, Diskriminierung und Umgang mit Informationen.

Wirksam wird er erst durch drei Ergänzungen: Konkretisierung in Richtlinien mit klaren Wertgrenzen und Verfahren, verpflichtende Schulung mit dokumentierter Kenntnisnahme und konsequente Sanktionierung von Verstößen. Ein Kodex ohne diese drei Elemente ist ein Imagedokument und im Verfahren wertlos.

Veja também: Richtlinienmanagement · Schulungsmanagement

Conformidade

Richtlinienmanagement

Das Richtlinienmanagement steuert den Lebenszyklus interner Regelungen: Erstellung, Freigabe, Veröffentlichung, Kenntnisnahme, turnusmäßige Überprüfung und Außerkraftsetzung.

Nachweisbar ist Compliance nur, wenn dokumentiert ist, welche Fassung wann galt und welche Mitarbeitenden sie zur Kenntnis genommen haben. Ein häufiges Versäumnis ist das Fehlen eines Außerkraftsetzungsprozesses: Über Jahre sammeln sich widersprüchliche Regelungen, und im Ernstfall lässt sich nicht mehr feststellen, welche Vorgabe zum Tatzeitpunkt galt.

Veja também: Dokumentenlenkung · Código de Conduta

Conformidade

Schulungsmanagement

Das Schulungsmanagement plant, führt durch und dokumentiert Compliance-Schulungen risikoorientiert nach Zielgruppen. Nachweisbarkeit ist entscheidend: Teilnahmequoten, Testergebnisse und Wiederholungsintervalle sind die Belege, die im Ernstfall die Angemessenheit stützen.

Risikoorientierte Schulungsmatrix (Beispiel)
ZielgruppeThemaTurnus
Alle BeschäftigtenVerhaltenskodex, Meldewegebei Eintritt, dann alle 2 Jahre
Vertrieb, EinkaufKorruption, Geschenke, Kartellrechtanualmente
FührungskräfteAufsichtspflichten, Umgang mit Hinweisenanualmente
Export, LogistikSanktionen, Exportkontrolleanualmente
IT, PersonalDatenschutz, Informationssicherheitanualmente

Veja também: Compliance-Programm

Conformidade

Korruptionsprävention

Korruptionsprävention umfasst alle Maßnahmen gegen Bestechung und Vorteilsgewährung: Verhaltensregeln zu Geschenken und Einladungen mit Wertgrenzen, Freigabeprozesse für Spenden und Sponsoring, Kontrollen bei Vermittlern und Beratern sowie die Prüfung von Geschäftspartnern.

Typische Risikofelder
  • Vermittler und Handelsvertreter: überhöhte Provisionen als verdeckte Zahlungswege
  • Amtsträgerkontakt: Genehmigungen, Zoll, Vergabeverfahren – hier gelten strengere Maßstäbe als im Privatgeschäft
  • Spenden und Sponsoring: Zuwendungen mit Nähe zu Entscheidungsträgern
  • Einladungen und Bewirtung: Angemessenheit und Anlassbezug
  • Facilitation Payments: in Deutschland strafbar, auch wenn lokal üblich
Wirksame Einzelmaßnahmen
Maßnahme, Ansatzpunkt und Nachweis
MaßnahmeWirkt gegenNachweis
Wertgrenzen für Geschenke und Einladungenschleichende VorteilsgewährungRichtlinie, Freigabeprotokolle, Register
Freigabeprozess für Spenden und Sponsoringverdeckte ZuwendungenAntrag, Beschluss, Empfängerprüfung
Provisionsobergrenzen und Leistungsnachweis bei VermittlernZahlungskanäle für BestechungVertrag, Tätigkeitsnachweis, Zahlungsfreigabe
Geschäftspartner-Due-DiligenceRisiko durch DrittePrüfbericht, Freigabe, Wiedervorlage
Rotationspflicht in sensiblen Funktionenverfestigte BeziehungenPersonalprozess
Sistema de denúnciaAufdeckungFallstatistik, Bearbeitungsdokumentation

Der wirksamste Hebel ist selten eine zusätzliche Richtlinie, sondern die Verankerung der Prüfung im Prozess: Ein Vermittlervertrag, der ohne dokumentierte Due Diligence im System gar nicht angelegt werden kann, wirkt stärker als jede Schulung.

Veja também: ISO 37001 · Third Party Due Diligence

Conformidade

Kartellrechts-Compliance

Kartellrechts-Compliance zielt auf die Vermeidung wettbewerbsbeschränkender Absprachen, des Missbrauchs marktbeherrschender Stellungen und unzulässiger Vertikalvereinbarungen wie Preisbindung der zweiten Hand.

Risikoschwerpunkte sind Verbandstreffen, Messen und jeder Informationsaustausch mit Wettbewerbern – auch über Preise, Kapazitäten oder Kundenzuordnungen. Wegen der Bußgeldhöhe von bis zu zehn Prozent des Konzernumsatzes und der Kronzeugenregelung, die den Erstmelder privilegiert, gehören klare Verhaltensregeln für Wettbewerberkontakte und ein funktionierendes internes Meldesystem zum Standard.

Veja também: Sistema de denúncia · Compliance-Risikoanalyse

Conformidade

Geldwäscheprävention

Das Geldwäschegesetz verpflichtet bestimmte Unternehmen zu Sorgfaltspflichten gegenüber Vertragspartnern: Identifizierung, Feststellung des wirtschaftlich Berechtigten, Abklärung des Geschäftszwecks, laufende Überwachung und Meldung von Verdachtsfällen an die FIU.

Verpflichtete sind nicht nur Finanzdienstleister, sondern unter anderem auch Güterhändler ab bestimmten Barzahlungsgrenzen, Immobilienmakler und Treuhänder. Sie benötigen ein internes Risikomanagement mit dokumentierter Risikoanalyse, internen Sicherungsmaßnahmen und – ab bestimmter Größe – einem Geldwäschebeauftragten.

Veja também: Sanktionsprüfung · Third Party Due Diligence

Conformidade

Sanktions- und Embargoprüfung

Die Sanktionsprüfung gleicht Geschäftspartner, Empfänger und Zahlungen mit den Sanktionslisten der EU, der Vereinten Nationen und gegebenenfalls der USA ab. Verstöße sind unabhängig vom Verschulden bußgeldbewehrt und können strafrechtliche Folgen haben.

Die Prüfung muss laufend erfolgen, da Listen kurzfristig geändert werden – ein Abgleich bei Vertragsschluss genügt nicht. In der Praxis erfolgt sie über automatisierte Screening-Läufe im ERP- oder Compliance-System gegen aktualisierte Listen, mit dokumentierter Trefferbearbeitung. Zu beachten ist auch die Eigentumskontrolle: Sanktioniert können Unternehmen sein, die mehrheitlich gelisteten Personen gehören, ohne selbst gelistet zu sein.

Veja também: Geschäftspartnerprüfung · Geldwäscheprävention

Conformidade

Third Party Due Diligence

Die Geschäftspartner-Due-Diligence prüft Lieferanten, Vermittler, Berater und Vertriebspartner risikoorientiert vor Vertragsschluss – auf wirtschaftliche Verhältnisse, Eigentümerstruktur, Sanktionslistentreffer, Korruptionsindex des Sitzlandes und negative Presseberichte.

Prüfungstiefe nach Risikoklasse
RisikoklasseKriterienPrüfungsumfang
BaixoEU-Sitz, Standardleistung, kein AmtsträgerkontaktHandelsregister, Sanktionslisten
MédioAuslandssitz, wiederkehrendes Volumenzusätzlich Eigentümerstruktur, Medienrecherche, Selbstauskunft
altamenteVermittler, Hochrisikoland, Amtsträgerkontaktzusätzlich Referenzen, externe Recherche, Vorstandsfreigabe, Vertragsklauseln mit Prüfrecht
Ablauf und Dokumentation

Der Prozess beginnt mit einer Risikoeinstufung anhand weniger objektiver Kriterien – Sitzland, Leistungsart, Volumen, Amtsträgerkontakt, Vermittlerrolle. Erst danach richtet sich die Prüfungstiefe. Das verhindert, dass bei jedem Lieferanten derselbe Aufwand betrieben wird, und macht die Priorisierung gegenüber Prüfern begründbar.

Zu dokumentieren sind Einstufung, durchgeführte Prüfschritte, Ergebnisse, festgestellte Auffälligkeiten und die Freigabeentscheidung einschließlich etwaiger Auflagen. Bei Auffälligkeiten ohne Ablehnung ist die Begründung besonders sorgfältig festzuhalten – genau diese Fälle werden im Ernstfall geprüft. Ergänzend gehören Prüf- und Auditrechte, Compliance-Zusicherungen und außerordentliche Kündigungsrechte in den Vertrag.

Veja também: Korruptionsprävention · Lieferantenbewertung

Conformidade

Geschäftspartnerprüfung im Bestand

Die Geschäftspartnerprüfung ist die laufende Fortsetzung der Due Diligence: turnusmäßige Wiedervorlage nach Risikoklasse, anlassbezogene Prüfung bei auffälligen Vorgängen und automatisierte Überwachung von Sanktions- und Negativlisten.

Sie verhindert, dass eine einmalige Prüfung bei Vertragsbeginn zum Feigenblatt wird. Auslöser für eine anlassbezogene Prüfung sind unter anderem Gesellschafterwechsel, Änderung der Bankverbindung, ungewöhnliche Provisionsforderungen, Zahlungen in Drittländer und negative Medienberichte.

Veja também: Third Party Due Diligence · Sanktionsprüfung

Conformidade

Interessenkonflikt

Ein Interessenkonflikt liegt vor, wenn persönliche Interessen die objektive Wahrnehmung dienstlicher Aufgaben beeinflussen können – bei Nebentätigkeiten, Beteiligungen an Lieferanten oder Auftragsvergaben an Angehörige.

Ein Konflikt ist für sich genommen kein Verstoß; problematisch wird erst der unerklärte Konflikt. Übliche Steuerung sind daher Offenlegungspflicht, ein geführtes Register, der Ausschluss von der jeweiligen Entscheidung und – bei wesentlichen Fällen – die Dokumentation der getroffenen Schutzmaßnahmen.

Veja também: Código de Conduta · Verstoßmanagement

Conformidade

Verstoßmanagement und Case Management

Das Verstoßmanagement regelt den Umgang mit Hinweisen und Verdachtsfällen: Erfassung, Plausibilisierung, interne Untersuchung, Entscheidung über Konsequenzen und Ableitung präventiver Maßnahmen.

Grundsätze der internen Untersuchung
  • Trennung von Untersuchung und Entscheidung über Konsequenzen
  • Wahrung der Vertraulichkeit und der Rechte betroffener Personen
  • Beweissicherung vor der ersten Befragung, nicht danach
  • Einbindung des Datenschutzes und gegebenenfalls des Betriebsrats
  • Lückenlose Dokumentation jedes Schritts
  • Abschluss mit Maßnahmen, die die Ursache beheben – nicht nur den Einzelfall

Veja também: Fallbearbeitung im Hinweisgebersystem · Gestão de medidas

Conformidade

Compliance-Reporting

Das Compliance-Reporting informiert Geschäftsleitung und Aufsichtsrat über Risikolage, Fallzahlen, Schulungsquoten, Status offener Maßnahmen und regulatorische Änderungen.

Ein aussagekräftiger Bericht bleibt nicht bei Aktivitätskennzahlen stehen. Die Zahl durchgeführter Schulungen sagt wenig; die Frage, ob die Maßnahmen die identifizierten Hauptrisiken abdecken und ob die Kontrollen wirken, beantwortet den Informationsbedarf des Aufsichtsorgans. Auffällig niedrige Meldezahlen sind dabei kein Erfolg, sondern ein Warnsignal für fehlendes Vertrauen in das Meldesystem.

Veja também: Sistema de denúncia · Relatórios de risco

Conformidade

Tone from the Top

Tone from the Top beschreibt die sichtbare Haltung der Unternehmensleitung zu Integrität und Regeltreue – ausgedrückt in Kommunikation, Zielsystemen, Beförderungsentscheidungen und im Umgang mit aufgedeckten Verstößen.

Er gilt als wichtigster Einzelfaktor für die Wirksamkeit eines CMS. Der Grund ist einfach: Beschäftigte orientieren sich nicht an Dokumenten, sondern an dem, was in ihrem Umfeld folgenlos bleibt. Wird ein umsatzstarker Vertriebsleiter trotz belegtem Verstoß befördert, ist jede Schulung entwertet – ergänzt wird der Begriff daher zunehmend um den „Tone from the Middle", da die mittlere Führungsebene den Alltag prägt.

Veja também: Compliance-Kultur

Conformidade

Organisationsverschulden

Organisationsverschulden bezeichnet die Verletzung der Pflicht, den Betrieb so zu organisieren, dass Rechtsverstöße verhindert werden. Nach §§ 30, 130 OWiG können Unternehmen und Leitungspersonen mit Bußgeldern belegt werden, wenn Aufsichtsmaßnahmen unterblieben sind.

Das ist die zentrale rechtliche Begründung für ein dokumentiertes CMS – und zugleich der Grund, warum Dokumentation kein Selbstzweck ist: Im Verfahren muss das Unternehmen darlegen, welche Aufsichtsmaßnahmen getroffen wurden. Gelingt das nicht, wird zugunsten der Behörde unterstellt, dass sie unterblieben sind.

Veja também: §§ 30, 130 OWiG · Sistema de gestão de conformidade

Sistema de denúncia

Meldestellen, Kanäle, Fristen und Fallbearbeitung nach dem Hinweisgeberschutzgesetz – und warum das Meldesystem das wirksamste Aufdeckungsinstrument überhaupt ist.

Sistema de denúncia

Whistleblowing und Hinweisgebersystem

Ein Hinweisgebersystem ermöglicht Beschäftigten und Dritten, Rechtsverstöße vertraulich zu melden. Es ist zugleich gesetzliche Pflicht und wirksamstes Aufdeckungsinstrument: Ein erheblicher Teil aller Wirtschaftsdelikte wird über Hinweise entdeckt, nicht über Kontrollen oder Prüfungen.

Was über die Akzeptanz entscheidet
  • Vertrauen in die Vertraulichkeit: getrenntes Berechtigungskonzept, keine Einsicht durch Vorgesetzte
  • Erreichbarkeit: mehrere Kanäle, auch für externe Dritte und in den Sprachen der Belegschaft
  • Rückmeldung: Wer nie erfährt, ob etwas passiert ist, meldet kein zweites Mal
  • Sichtbare Konsequenzen: anonymisierte Berichterstattung über bearbeitete Fälle
  • Schutz vor Repressalien: nicht nur rechtlich, sondern erkennbar gelebt

Niedrige Meldezahlen sind kein Qualitätsbeweis. Ein System ohne Meldungen ist in aller Regel ein System ohne Vertrauen – nicht ein Unternehmen ohne Verstöße.

Einführung und Betrieb

Die Einführung entscheidet über die spätere Nutzung. Bewährt hat sich, das System vor dem Start gemeinsam mit dem Betriebsrat auszugestalten, die Verfahrensordnung zu veröffentlichen und die Kommunikation nicht als Pflichtmitteilung, sondern als Einladung zu formulieren: Es geht darum, Probleme früh zu erfahren, nicht darum, Kollegen anzuzeigen.

Im Betrieb sind drei Kennzahlen aussagekräftig: die Zahl der Meldungen im Verhältnis zur Belegschaftsgröße, der Anteil der Meldungen, die zu Maßnahmen führen, und die durchschnittliche Zeit bis zur ersten Rückmeldung. Auffällig ist weniger eine hohe als eine dauerhaft sehr niedrige Meldezahl – sie deutet auf fehlendes Vertrauen oder mangelnde Bekanntheit hin, nicht auf Regeltreue.

Veja também: Hinweisgeberschutzgesetz · Interne Meldestelle

Sistema de denúncia

Interne Meldestelle

Die interne Meldestelle nimmt Hinweise entgegen, bestätigt den Eingang, prüft die Stichhaltigkeit, hält Kontakt zur hinweisgebenden Person und ergreift Folgemaßnahmen. Unternehmen ab 50 Beschäftigten müssen sie einrichten.

Die beauftragten Personen müssen unabhängig und fachkundig sein. Die Aufgabe kann intern vergeben – etwa an Compliance, Recht oder Interne Revision – oder an einen externen Dritten ausgelagert werden, häufig an eine Kanzlei oder einen Ombudsmann. Die Verantwortung für die Einrichtung und die Erfüllung der Pflichten verbleibt in jedem Fall beim Unternehmen.

Veja também: Externe Meldestelle · Vertraulichkeitsgebot

Sistema de denúncia

Externe Meldestelle

Neben der internen Meldestelle steht hinweisgebenden Personen eine externe Meldestelle offen – in Deutschland beim Bundesamt für Justiz, bei besonderen Zuständigkeiten bei BaFin und Bundeskartellamt.

Hinweisgebende Personen haben die Wahl zwischen internem und externem Weg; eine Pflicht zur vorherigen internen Meldung besteht nicht. Genau darin liegt das Eigeninteresse des Unternehmens: Ein leicht erreichbares, vertrauenswürdiges internes System erhöht die Wahrscheinlichkeit, dass ein Missstand zuerst intern bekannt wird und intern behoben werden kann.

Veja também: Interne Meldestelle · HinSchG

Sistema de denúncia

EU-Whistleblower-Richtlinie

Die Richtlinie (EU) 2019/1937 begründet den europaweiten Mindestschutz für Personen, die Verstöße gegen Unionsrecht melden. Sie verpflichtet zu internen Meldekanälen, definiert Fristen und verbietet Repressalien.

Für Unternehmen mit Tochtergesellschaften in mehreren Mitgliedstaaten ist die nationale Umsetzung relevant: Sie unterscheidet sich in Details, etwa bei der Zulässigkeit konzernweiter Meldestellen und beim sachlichen Anwendungsbereich. Ein konzerneinheitliches System ist möglich, muss aber die jeweils strengere nationale Anforderung erfüllen.

Veja também: Hinweisgeberschutzgesetz

Sistema de denúncia

Anonyme Meldung

Anonyme Meldungen erfolgen ohne Preisgabe der Identität. Nach dem HinSchG sollen sie bearbeitet werden; eine Pflicht, anonyme Meldekanäle vorzuhalten, besteht nicht.

Praktisch sind sie dennoch zu empfehlen. Die Hemmschwelle sinkt deutlich, und über anonymisierte Dialogfunktionen bleibt die Rückfrage möglich – der entscheidende Punkt, weil anonyme Meldungen ohne Nachfragemöglichkeit häufig zu unspezifisch für eine Untersuchung sind. Digitale Systeme lösen das über ein anonymes Postfach mit Zugangscode.

Veja também: Meldekanal · Fallbearbeitung

Sistema de denúncia

Meldekanal

Meldekanäle sind die Wege, über die Hinweise eingehen können – mündlich per Telefon, persönlich auf Wunsch, schriftlich oder über ein digitales Meldesystem.

Kanäle im Vergleich
KanalVorteilFraqueza
Digitales Meldesystemanonym möglich, Fristenüberwachung, lückenlose DokumentationEinführungsaufwand
Ombudsperson / Kanzleihohes Vertrauen, anwaltliche Verschwiegenheitlaufende Kosten
Telefon-Hotlineniedrige SchwelleDokumentation aufwendig, Anonymität begrenzt
E-Mail-Postfachschnell eingerichtetkeine Anonymität, Zugriffskontrolle schwierig
Persönliches Gesprächgesetzlich auf Wunsch zu ermöglichenProtokollierung erforderlich

Veja também: Anonyme Meldung · Interne Meldestelle

Sistema de denúncia

Fallbearbeitung im Hinweisgebersystem

Die Fallbearbeitung folgt einem definierten Ablauf: Eingangsbestätigung, Plausibilitätsprüfung, Untersuchung, Entscheidung über Maßnahmen und Rückmeldung an die hinweisgebende Person.

Jeder Schritt ist zu dokumentieren – als Nachweis der Fristenwahrung und zur Beweissicherung für spätere arbeits- oder strafrechtliche Verfahren. Zu regeln ist außerdem der Umgang mit Fällen, die die Meldestelle selbst betreffen oder die Geschäftsleitung: Für diese Konstellation braucht es einen vorab definierten Eskalationsweg, in der Regel direkt an das Aufsichtsorgan.

Veja também: Verstoßmanagement · Fristen im Meldeverfahren

Sistema de denúncia

Vertraulichkeitsgebot

Das Vertraulichkeitsgebot verpflichtet die Meldestelle, die Identität der hinweisgebenden Person, der betroffenen Personen und weiterer Genannter zu schützen. Eine Weitergabe ist nur in eng begrenzten gesetzlichen Ausnahmefällen zulässig.

Organisatorisch erfordert das ein strikt getrenntes Berechtigungskonzept: Vorgesetzte dürfen keinen Zugriff auf Fälle ihres eigenen Bereichs haben, und auch IT-Administratoren sollten keine Einsicht in Fallinhalte nehmen können. Genau an dieser Anforderung scheitern improvisierte Lösungen über E-Mail-Postfächer oder Netzlaufwerke.

Veja também: Rollen- und Rechtekonzept · Repressalienverbot

Sistema de denúncia

Repressalienverbot

Hinweisgebende Personen dürfen wegen einer berechtigten Meldung nicht benachteiligt werden – weder durch Kündigung, Abmahnung oder Versetzung noch durch das Zurückhalten von Beförderungen oder Weiterbildung.

Das Gesetz kehrt die Beweislast um: Erleidet eine Person nach einer Meldung eine Benachteiligung, muss das Unternehmen belegen, dass diese auf anderen Gründen beruht. Praktisch folgt daraus eine klare Empfehlung: Personalmaßnahmen gegenüber hinweisgebenden Personen sind besonders sorgfältig zu dokumentieren und sollten vorab rechtlich geprüft werden.

Veja também: HinSchG · Sistema de denúncia

Sistema de denúncia

Fristen im Meldeverfahren

Nach dem HinSchG ist der Eingang einer Meldung innerhalb von sieben Tagen zu bestätigen; die Rückmeldung über geplante oder ergriffene Folgemaßnahmen muss spätestens drei Monate nach der Eingangsbestätigung erfolgen.

Beide Fristen gelten unabhängig davon, ob sich der Hinweis als berechtigt erweist, und ihre Verletzung ist bußgeldbewehrt. Die Rückmeldung darf laufende Ermittlungen nicht gefährden – zulässig und üblich ist deshalb eine Information über den Verfahrensstand ohne Details zu Inhalt und beteiligten Personen. Die Fristenüberwachung gehört zwingend systemseitig abgesichert, nicht in eine Wiedervorlage im Kalender.

Veja também: HinSchG · Fallbearbeitung

Lieferkette & ESG

Sorgfaltspflichten in der Lieferkette und Nachhaltigkeitsberichterstattung – Risikoanalyse, Maßnahmen, Berichtsstandards und die Integration in das bestehende Risikomanagement.

Lieferkette & ESG

Sorgfaltspflichten in der Lieferkette

Die Sorgfaltspflichten verlangen, menschenrechtliche und umweltbezogene Risiken in der eigenen Geschäftstätigkeit und bei Zulieferern zu ermitteln, zu vermeiden und zu minimieren. Sie sind als Bemühenspflicht ausgestaltet – geschuldet ist ein angemessenes, dokumentiertes Vorgehen.

Die Angemessenheit bemisst sich nach vier Kriterien: Art und Umfang der Geschäftstätigkeit, Einflussvermögen auf den Verursacher, Schwere und Umkehrbarkeit der Verletzung sowie Art des Verursachungsbeitrags. Diese Kriterien sind der Maßstab, an dem im Prüfungsfall gemessen wird – und der Grund, warum ein kleiner Zulieferbetrieb andere Maßnahmen schuldet als ein Konzern mit Direktbezug aus Hochrisikoländern.

Veja também: SCDDA · CSDDD

Lieferkette & ESG

Risikoanalyse nach LkSG

Die LkSG-Risikoanalyse ermittelt jährlich und anlassbezogen die menschenrechtlichen und umweltbezogenen Risiken im eigenen Geschäftsbereich und bei unmittelbaren Zulieferern.

Zweistufiges Vorgehen
  1. Abstrakte Risikoermittlung: Bewertung des Lieferantenportfolios anhand von Länderindizes, Branchenrisiken und Rohstoffrisiken – dies geschieht datenbasiert über das gesamte Portfolio.
  2. Konkrete Risikoermittlung: Vertiefung bei den priorisierten Lieferanten über Selbstauskünfte, Audits, Vor-Ort-Besuche und Beschwerdedaten.
  3. Priorisierung: Gewichtung nach Schwere, Umkehrbarkeit, Wahrscheinlichkeit, Verursachungsbeitrag und Einflussvermögen.
  4. Ableitung: Übersetzung in Präventions- und gegebenenfalls Abhilfemaßnahmen mit Fristen.

Anlassbezogen ist die Analyse zu wiederholen, wenn sich das Risikoprofil ändert – etwa bei neuen Beschaffungsmärkten, neuen Produkten oder substantiierter Kenntnis über Verstöße bei mittelbaren Zulieferern.

Veja também: Lieferantenbewertung · Präventionsmaßnahmen

Lieferkette & ESG

Präventionsmaßnahmen

Präventionsmaßnahmen sollen erkannte Risiken gar nicht erst zu Verstößen werden lassen. Sie sind im eigenen Geschäftsbereich und gegenüber unmittelbaren Zulieferern zu verankern und mindestens jährlich auf Wirksamkeit zu überprüfen.

  • Verankerung der Erwartungen in Einkaufsbedingungen und Lieferantenkodex
  • Berücksichtigung von Nachhaltigkeitskriterien bei Auswahl und Vergabe
  • Schulungen in Einkauf, Qualitätssicherung und den betroffenen Fachbereichen
  • Vertragliche Zusicherungen mit Weitergabepflicht in die Kette
  • Risikobasierte Kontrollmechanismen wie Audits und Stichproben

Veja também: Lieferantenaudit · Abhilfemaßnahmen

Lieferkette & ESG

Abhilfemaßnahmen

Liegt ein Verstoß vor oder droht unmittelbar, sind Abhilfemaßnahmen zu ergreifen. Im eigenen Geschäftsbereich muss die Verletzung beendet werden; bei Zulieferern ist ein Konzept mit konkretem Zeitplan zu erstellen.

Der Abbruch der Geschäftsbeziehung ist ausdrücklich das letzte Mittel. Der Gesetzgeber geht davon aus, dass ein Rückzug die Lage der Betroffenen meist verschlechtert – erwartet wird deshalb zunächst die Zusammenarbeit zur Verbesserung, gegebenenfalls im Verbund mit anderen Abnehmern.

Veja também: Präventionsmaßnahmen · Processo de reclamação

Lieferkette & ESG

Grundsatzerklärung

Die Grundsatzerklärung ist das von der Geschäftsleitung verabschiedete öffentliche Bekenntnis zur Achtung der Menschenrechte. Sie ist kein Leitbildtext, sondern ein Dokument mit vorgegebenem Mindestinhalt.

  • Beschreibung des Verfahrens zur Ermittlung der Risiken
  • Benennung der für das Unternehmen prioritären Risiken
  • Festlegung der menschenrechts- und umweltbezogenen Erwartungen an Beschäftigte und Zulieferer
  • Kommunikation an Beschäftigte, Betriebsrat, Zulieferer und Öffentlichkeit

Veja também: SCDDA · Menschenrechtsbeauftragter

Lieferkette & ESG

Berichterstattung an die Behörde

Berichtspflichtige Unternehmen dokumentieren die Erfüllung ihrer Sorgfaltspflichten und legen der zuständigen Behörde einen Bericht vor, der zugleich öffentlich zugänglich zu machen ist.

Inhaltlich beschreibt er identifizierte Risiken, ergriffene Maßnahmen, deren Wirksamkeitsbewertung und die daraus gezogenen Schlussfolgerungen. Umfang, Format und Rhythmus unterliegen der laufenden europäischen Harmonisierung; die zugrunde liegende Dokumentationspflicht bleibt davon unberührt – wer sauber dokumentiert, kann jede Berichtsform bedienen.

Veja também: SCDDA · CSDDD

Lieferkette & ESG

Menschenrechtsbeauftragter

Der Menschenrechtsbeauftragte überwacht das Risikomanagement zu den Sorgfaltspflichten und berichtet der Geschäftsleitung regelmäßig, mindestens jährlich.

Die Funktion kann an bestehende Rollen angebunden werden – Compliance, Nachhaltigkeit oder Einkaufsleitung –, muss aber klar zugewiesen und mit ausreichenden Befugnissen ausgestattet sein. Ein Interessenkonflikt ist zu vermeiden: Wer für Einkaufspreise verantwortlich ist, sollte nicht allein darüber entscheiden, ob ein Lieferant wegen Menschenrechtsrisiken ausgetauscht wird.

Veja também: Grundsatzerklärung

Lieferkette & ESG

Processo de reclamação

Das Beschwerdeverfahren ermöglicht Betroffenen entlang der Lieferkette, auf Risiken und Verletzungen hinzuweisen. Anforderungen sind Zugänglichkeit – auch sprachlich –, Vertraulichkeit, Schutz vor Benachteiligung und eine öffentlich zugängliche Verfahrensordnung.

In der Praxis wird es häufig technisch mit dem Hinweisgebersystem zusammengeführt. Das ist zulässig und sinnvoll, erfordert aber Anpassungen: mehrsprachige Oberfläche, niedrigschwelliger Zugang ohne Unternehmens-Login und eine Fallbearbeitung, die auch Meldungen externer Betroffener sachgerecht behandelt.

Veja também: Sistema de denúncia · Abhilfemaßnahmen

Lieferkette & ESG

Lieferantenbewertung

Die Lieferantenbewertung ordnet Zulieferer nach Risikogehalt ein und verbindet Qualitäts-, Liefer- und Nachhaltigkeitskriterien mit Länder- und Branchenrisiken.

Bewertungsdimensionen und Datenquellen
DimensãoKriterienQuelle
LänderrisikoMenschenrechtslage, Rechtsstaatlichkeit, KorruptionIndizes internationaler Organisationen
BranchenrisikoArbeitsintensität, bekannte ProblemfelderBranchenstudien, NGO-Berichte
LieferantenspezifischGröße, Zertifizierungen, Auditergebnisse, VorfälleSelbstauskunft, Audits, Medien
GeschäftsbeziehungVolumen, Abhängigkeit, Einflussvermögeneigene Einkaufsdaten

Veja também: Risikoanalyse nach LkSG · Third Party Due Diligence

Lieferkette & ESG

Lieferantenaudit

Das Lieferantenaudit prüft vor Ort oder remote, ob ein Zulieferer die vereinbarten Standards einhält. Es ergänzt Selbstauskünfte, die allein als Nachweis regelmäßig nicht genügen.

Wirksam wird es durch drei Elemente: unangekündigte oder kurzfristig angekündigte Termine bei erhöhtem Risiko, Einbeziehung von Beschäftigtengesprächen statt reiner Dokumentenprüfung und verbindliche Maßnahmenpläne mit Nachaudit. Ein Audit ohne Nachverfolgung erzeugt Dokumentation, aber keine Verbesserung.

Veja também: Lieferantenbewertung · Präventionsmaßnahmen

Lieferkette & ESG

Nachhaltigkeitsberichterstattung

Die Nachhaltigkeitsberichterstattung legt Umwelt-, Sozial- und Governance-Informationen nach verbindlichen Standards offen. Mit der CSRD wird sie Teil des Lageberichts, prüfpflichtig und digital auswertbar.

Damit gelten für nichtfinanzielle Daten dieselben Anforderungen wie für Finanzdaten: definierte Prozesse, Kontrollen, Nachvollziehbarkeit der Herkunft und Belegführung. Das ist der eigentliche Umbruch – nicht der Berichtsinhalt, sondern die Notwendigkeit eines Kontrollsystems für Daten, die bisher aus Excel-Abfragen und Schätzungen stammten.

Veja também: CSRD · IDW PS 982

Lieferkette & ESG

Doppelte Wesentlichkeitsanalyse

Die doppelte Wesentlichkeitsanalyse bestimmt, über welche Nachhaltigkeitsthemen berichtet werden muss. Sie prüft zwei Richtungen: die Auswirkungen des Unternehmens auf Mensch und Umwelt und die finanziellen Auswirkungen von Nachhaltigkeitsthemen auf das Unternehmen.

Die zwei Perspektiven
PerspektiveLeitfrageBewertungskriterien
Impact-Wesentlichkeit (inside-out)Welche Auswirkungen hat unser Handeln?Schweregrad, Umfang, Unumkehrbarkeit, Wahrscheinlichkeit
Finanzielle Wesentlichkeit (outside-in)Welche Risiken und Chancen entstehen für uns?Eintrittswahrscheinlichkeit, finanzielle Auswirkung

Ein Thema ist berichtspflichtig, wenn es aus einer der beiden Perspektiven wesentlich ist. Die Analyse einschließlich Stakeholder-Einbindung, Schwellenwerten und Begründung der Ergebnisse ist vollständig zu dokumentieren – sie ist der erste Prüfungsgegenstand.

Vorgehen in der Praxis
  1. Themenuniversum bilden: ausgehend von den ESRS-Themen, ergänzt um branchenspezifische Sachverhalte entlang der eigenen Wertschöpfungskette
  2. Stakeholder identifizieren und einbinden: Beschäftigte, Kunden, Lieferanten, Kapitalgeber, betroffene Gemeinschaften
  3. Impact bewerten: je Thema Schweregrad, Umfang, Unumkehrbarkeit und – bei potenziellen Auswirkungen – Wahrscheinlichkeit
  4. Finanzielle Wesentlichkeit bewerten: Risiken und Chancen mit Eintrittswahrscheinlichkeit und finanzieller Auswirkung, methodisch identisch zum Risikomanagement
  5. Schwellenwerte festlegen und begründen – der am häufigsten beanstandete Schritt
  6. Ergebnis dokumentieren: Themenliste, Bewertung, Schwellen, Beteiligte, Entscheidungen

Die finanzielle Perspektive sollte aus dem bestehenden Risikoprozess gespeist werden, nicht parallel erhoben. Andernfalls entstehen zwei Bewertungen desselben Sachverhalts, die sich im Zweifel widersprechen – ein Befund, den jeder Prüfer sofort findet.

Veja também: ESRS · Wesentlichkeit

Lieferkette & ESG

Riscos ESG

ESG-Risiken sind Risiken aus Umwelt-, Sozial- und Governance-Faktoren, die sich finanziell auswirken können – CO₂-Bepreisung, Lieferkettenunterbrechungen durch Extremwetter, Reputationsschäden, erschwerter Kapitalzugang.

Sie sind keine eigene Risikowelt, sondern eine Ursachenkategorie. Methodisch gehören sie in das bestehende Risikoinventar mit denselben Skalen und derselben Aggregationslogik. Ihre Besonderheit liegt im Zeithorizont: Während operative Risiken im Planungszeitraum wirken, entfalten Klimarisiken ihre Wirkung häufig erst über fünf bis fünfzehn Jahre – was eine getrennte Betrachtung von Zeithorizonten erfordert.

Veja também: Nachhaltigkeitsrisiken im RMS · Riscos climáticos

Lieferkette & ESG

Riscos climáticos

Klimarisiken werden in physische und transitorische Risiken unterschieden. Physische entstehen aus Extremwetterereignissen und langfristigen Klimaveränderungen, transitorische aus dem Übergang zur klimaneutralen Wirtschaft.

Klimarisiken nach Typ
TypExemplosZeithorizont
Physisch akutHochwasser, Sturm, Hitzewellekurzfristig, bereits eingetreten
Physisch chronischWasserknappheit, Temperaturanstieg, Meeresspiegelmittel- bis langfristig
Transitorisch – PolitikCO₂-Preis, Verbote, Berichtspflichtenkurz- bis mittelfristig
Transitorisch – TechnologieSubstitution von Produkten und Verfahrenmittelfristig
Transitorisch – Marktverändertes Kundenverhalten, Finanzierungskostenkurz- bis mittelfristig
Transitorisch – Reputationöffentliche Kritik, Kundenverlusta curto prazo

Beide Typen sind szenariobasiert über mehrere Zeithorizonte zu analysieren – die ESRS verlangen dafür ausdrücklich Szenarioanalysen.

Veja também: Szenarioanalyse · TCFD

Lieferkette & ESG

Scope-1-, -2- und -3-Emissionen

Das Greenhouse Gas Protocol unterteilt Treibhausgasemissionen in drei Bereiche: direkte Emissionen aus eigenen Quellen, indirekte Emissionen aus bezogener Energie und alle übrigen Emissionen der Wertschöpfungskette.

Die drei Scopes
ScopeUmfasstDatenlage
Scope 1Verbrennung in eigenen Anlagen, Fuhrpark, Prozessemissionengut, aus eigenen Verbrauchsdaten
Scope 2Bezogener Strom, Fernwärme, Dampfgut, aus Abrechnungen
Scope 3Einkauf, Logistik, Geschäftsreisen, Nutzung und Entsorgung verkaufter Produkteschwierig, überwiegend Sekundärdaten

Scope 3 ist in den meisten Branchen der weitaus größte Block – häufig über achtzig Prozent der Gesamtemissionen – und zugleich der datenseitig schwierigste. Der übliche Weg führt über Durchschnittsfaktoren im ersten Schritt und die schrittweise Ablösung durch Primärdaten der wichtigsten Lieferanten.

Vorgehen bei Scope 3
  1. Die fünfzehn Scope-3-Kategorien auf Relevanz prüfen – meist sind drei bis fünf wesentlich
  2. Im ersten Jahr mit Durchschnittsfaktoren auf Basis von Einkaufsvolumen und Mengen rechnen
  3. Die größten Emissionsquellen identifizieren und dort Primärdaten bei Lieferanten anfragen
  4. Datenqualität je Kategorie dokumentieren – Primärdaten, Sekundärdaten oder Schätzung
  5. Schrittweise Verbesserung planen statt sofortiger Vollerhebung

Der Berichtsstandard verlangt keine perfekte Datenlage, wohl aber Transparenz über Methodik und Unsicherheit. Eine offengelegte Schätzung mit nachvollziehbarer Herleitung ist belastbarer als eine scheingenaue Zahl ohne Quellenangabe.

Veja também: CO₂-Bilanzierung · ESRS

Lieferkette & ESG

CO₂-Bilanzierung

Die CO₂-Bilanzierung erfasst die Treibhausgasemissionen eines Unternehmens systematisch, meist nach dem Greenhouse Gas Protocol. Sie ist Grundlage für Reduktionsziele, Transformationspläne und die Berichterstattung nach ESRS.

Zu klären sind zuerst die Bilanzgrenzen: Welche Gesellschaften werden einbezogen, nach Beteiligungs- oder nach Kontrollansatz? Ohne diese Festlegung sind Vergleiche über Jahre hinweg wertlos. Ebenso wichtig ist ein festes Basisjahr mit definierten Regeln für Neuberechnungen bei Zukäufen und Verkäufen – sonst sinken Emissionen rechnerisch, ohne dass sich etwas geändert hat.

Veja também: Scope-Emissionen · Greenwashing

Lieferkette & ESG

TCFD

Die Empfehlungen der Task Force on Climate-related Financial Disclosures strukturieren die Berichterstattung über Klimarisiken entlang von vier Säulen: Governance, Strategie, Risikomanagement sowie Kennzahlen und Ziele.

Sie sind inhaltlich weitgehend in die ESRS und in internationale Standards eingeflossen und prägen deren Aufbau bis heute. Für Unternehmen, die bereits nach TCFD berichtet haben, ist der Übergang auf die ESRS deshalb eher eine Erweiterung als ein Neuanfang – insbesondere die Säule Risikomanagement lässt sich weitgehend übernehmen.

Veja também: Riscos climáticos · ESRS

Lieferkette & ESG

Greenwashing

Greenwashing bezeichnet die Darstellung von Produkten oder Unternehmen als nachhaltiger, als sie tatsächlich sind. Es ist ein Compliance- und Haftungsrisiko, kein reines Kommunikationsthema.

Unzutreffende Umweltaussagen sind wettbewerbsrechtlich angreifbar; Abmahnungen und Unterlassungsklagen sind in der Praxis häufig. Bei berichtspflichtigen Angaben kommen aufsichtsrechtliche Folgen hinzu. Wirksamste Prävention ist ein Freigabeprozess für Nachhaltigkeitsaussagen mit belegter Datengrundlage – dieselbe Logik, die für Finanzkommunikation seit Langem selbstverständlich ist.

Veja também: Nachhaltigkeitsberichterstattung · CO₂-Bilanzierung

Lieferkette & ESG

Nachhaltigkeitsrisiken im Risikomanagementsystem

Nachhaltigkeitsrisiken gehören methodisch in das bestehende Risikomanagementsystem: gleiche Bewertungslogik, gleiche Skalen, gleiche Aggregation.

Ein separates ESG-Risikoregister führt zu widersprüchlichen Aussagen gegenüber Aufsichtsrat und Prüfer und verhindert, dass Nachhaltigkeitsrisiken in der Gesamtrisikoposition sichtbar werden. Praktisch bedeutet Integration: ESG wird als Ursachenkategorie ergänzt, die Bewertung erfolgt in denselben Bandbreiten, und die Zeithorizonte werden um mittel- und langfristige Betrachtungen erweitert.

Veja também: Riscos ESG · Categorias de risco

Lieferkette & ESG

ILO-Kernarbeitsnormen

Die Kernarbeitsnormen der Internationalen Arbeitsorganisation umfassen Vereinigungsfreiheit und Recht auf Kollektivverhandlungen, das Verbot von Zwangs- und Kinderarbeit, das Diskriminierungsverbot sowie den Arbeitsschutz.

Sie bilden den inhaltlichen Maßstab der geschützten Rechtspositionen im LkSG und in den europäischen Regelwerken. Für die Praxis bedeutet das: Lieferantenkodex, Selbstauskunft und Auditkatalog sollten sich an diesen Normen orientieren, damit die Nachweise anschlussfähig an die gesetzlichen Anforderungen sind.

Veja também: Sorgfaltspflichten · Lieferantenaudit

Lieferkette & ESG

Konfliktmineralien

Die EU-Konfliktmineralien-Verordnung verpflichtet Importeure von Zinn, Tantal, Wolfram und Gold zu Sorgfaltspflichten in der Lieferkette, um die Finanzierung bewaffneter Konflikte zu vermeiden.

Gefordert sind ein Managementsystem, Risikoermittlung entlang der Kette bis zur Schmelze, unabhängige Prüfung durch Dritte und die jährliche Offenlegung der Ergebnisse. Auch Unternehmen, die nicht selbst importieren, sind mittelbar betroffen: Sie werden von Kunden zur Herkunftsauskunft aufgefordert und benötigen dafür Angaben ihrer eigenen Lieferanten.

Veja também: Sorgfaltspflichten

IT-, Cyber- und Informationssicherheitsrisiken

Managementsysteme, regulatorische Vorgaben und operative Verfahren für Informationssicherheit, Notfallvorsorge und den Umgang mit Vorfällen.

IT & Informationssicherheit

ISMS

Ein Informationssicherheits-Managementsystem ist der strukturierte Rahmen zum Schutz von Vertraulichkeit, Integrität und Verfügbarkeit von Informationen. Es umfasst Sicherheitsleitlinie, Rollen, Risikoanalyse, Maßnahmen und kontinuierliche Verbesserung.

Methodisch entspricht es dem Risikomanagement – weshalb ISMS und RMS idealerweise dieselbe Bewertungsskala nutzen. In der Praxis laufen sie häufig getrennt: Die IT bewertet in Schutzbedarfsklassen, das Risikomanagement in Euro. Die Folge ist, dass ein als „hoch" eingestuftes IT-Risiko in der Gesamtrisikoposition nicht auftaucht. Die Verbindung beider Skalen ist deshalb einer der wirksamsten Integrationsschritte.

Veja também: ISO 27001 · Schutzbedarfsfeststellung

IT & Informationssicherheit

ISO 27001

ISO/IEC 27001 ist der international führende, zertifizierbare Standard für Informationssicherheits-Managementsysteme. Die Fassung von 2022 gliedert die Maßnahmen des Anhangs A in vier Themenbereiche: organisatorisch, personell, physisch und technologisch.

Eine Zertifizierung ist im B2B-Geschäft zunehmend Voraussetzung für die Lieferantenzulassung, insbesondere bei Cloud- und IT-Dienstleistern sowie im Automotive- und Gesundheitsbereich. Der Aufwand liegt weniger in der Technik als in der Dokumentation: Anwendungsbereich, Risikobehandlungsplan, Erklärung zur Anwendbarkeit und der Nachweis eines gelebten Verbesserungszyklus.

Typischer Projektverlauf
  1. Anwendungsbereich festlegen – welche Standorte, Prozesse und Systeme werden einbezogen?
  2. Sicherheitsleitlinie verabschieden und Rollen benennen
  3. Werte und Systeme inventarisieren, Schutzbedarf feststellen
  4. Risikoanalyse durchführen und Risikobehandlungsplan erstellen
  5. Maßnahmen des Anhangs A prüfen, auswählen und die Erklärung zur Anwendbarkeit erstellen
  6. Umsetzung, Schulung, internes Audit und Managementbewertung
  7. Zertifizierungsaudit in zwei Stufen, danach jährliche Überwachungsaudits

Realistisch sind neun bis achtzehn Monate bis zum Zertifikat, abhängig vom Reifegrad. Der größte Einzelposten ist selten die Technik, sondern die Dokumentation vorhandener Abläufe – vieles wird bereits sicher betrieben, nur nicht nachweisbar.

Veja também: ISMS · BSI IT-Grundschutz

IT & Informationssicherheit

BSI IT-Grundschutz

Der IT-Grundschutz des BSI bietet ein methodisches Vorgehen mit umfangreichen Bausteinen für typische Systeme und Prozesse. Über die BSI-Standards 200-1 bis 200-4 deckt er Managementsystem, Vorgehensweise, Risikoanalyse und Business Continuity ab.

Gegenüber ISO 27001 ist er deutlich konkreter: Statt „angemessene Maßnahmen" zu fordern, benennt er sie bausteinweise. Das senkt den Konzeptionsaufwand erheblich, erhöht aber den Dokumentationsumfang. Im öffentlichen Sektor und bei dessen Auftragnehmern ist er der faktische Standard; eine Zertifizierung auf Basis von ISO 27001 ist möglich.

Veja também: ISO 27001 · Business Continuity Management

IT & Informationssicherheit

Schutzbedarfsfeststellung

Die Schutzbedarfsfeststellung ordnet Anwendungen, Systemen und Daten einen Schutzbedarf in den Kategorien Vertraulichkeit, Integrität und Verfügbarkeit zu – üblicherweise in den Stufen normal, hoch und sehr hoch.

Sie steuert die Tiefe der nachfolgenden Risikoanalyse und die Auswahl der Maßnahmen und verhindert, dass überall gleich stark investiert wird. Wichtig sind zwei Vererbungsregeln: Der Schutzbedarf einer Anwendung überträgt sich auf die Systeme, auf denen sie läuft (Maximumprinzip), und die Häufung vieler Systeme mit normalem Bedarf kann in Summe einen höheren Bedarf begründen (Kumulationseffekt).

Veja também: ISMS · Business Impact Analyse

IT & Informationssicherheit

Business Impact Analyse (BIA)

Die Business Impact Analyse ermittelt, welche Geschäftsprozesse zeitkritisch sind und welche Schäden ein Ausfall je Zeiteinheit verursacht. Ergebnis sind Wiederanlaufzeiten und Prioritäten.

Procedimento
  1. Geschäftsprozesse erheben und Verantwortliche benennen
  2. Schadensverlauf über die Zeit bestimmen: Was kostet ein Ausfall nach 4 Stunden, 1 Tag, 1 Woche?
  3. Maximal tolerierbare Ausfallzeit je Prozess festlegen
  4. Abhängigkeiten ermitteln: IT-Systeme, Standorte, Personal, Lieferanten
  5. Daraus RTO und RPO für die unterstützenden Systeme ableiten

Der häufigste Fehler ist, die BIA von der IT durchführen zu lassen. Die Frage, wie lange ein Prozess ausfallen darf, beantwortet der Fachbereich – die IT leitet daraus die technischen Anforderungen ab.

Veja também: Business Continuity Management · RTO und RPO

IT & Informationssicherheit

Business Continuity Management (BCM)

Business Continuity Management sichert die Aufrechterhaltung kritischer Geschäftsprozesse bei schwerwiegenden Störungen. Es umfasst Business Impact Analyse, Notfallstrategien, Notfallpläne, Übungen und laufende Aktualisierung.

Análise BIA, Risiken Estratégia Ausweich, Redundanz Planung Notfallpläne Übung Test, Simulation Verbesserung Lessons Learned jährlicher Zyklus – ungeübte Pläne versagen im Ernstfall
Referenzrahmen sind ISO 22301 und der BSI-Standard 200-4. Die Übungsphase ist der Schritt, der in der Praxis am häufigsten entfällt – und über den Erfolg im Ernstfall entscheidet.
Übungsformate
Vom Schreibtischtest zur Vollübung
FormatAufwandErkenntnisgewinn
PlanbesprechungBaixoAktualität der Dokumente, Rollenverständnis
Tabletop-ÜbungMédioEntscheidungswege, Schnittstellen, Kommunikation
Technischer WiederanlauftestaltamenteFunktioniert die Wiederherstellung tatsächlich?
Vollübung mit Ausfallsimulationmuito altorealistische Prüfung inklusive Zeitverhalten

Eine jährliche Tabletop-Übung mit dem Krisenstab und ein technischer Wiederanlauftest der kritischsten Systeme sind das realistische Minimum. Entscheidend ist die Nachbereitung: Ohne dokumentierte Lessons Learned und daraus abgeleitete Maßnahmen bleibt die Übung folgenlos.

Veja também: Business Impact Analyse · Notfallmanagement

IT & Informationssicherheit

Notfallmanagement

Das Notfallmanagement regelt Alarmierung, Krisenstabsarbeit, Kommunikation und Wiederanlauf bei akuten Störungen. Es definiert Rollen und Entscheidungsbefugnisse für Situationen, in denen reguläre Abläufe nicht greifen.

Typische Schwachstellen sind veraltete Kontaktlisten, Pläne, die ausschließlich in den ausgefallenen Systemen liegen, und ungeklärte Entscheidungsbefugnisse – etwa die Frage, wer nachts über die Abschaltung der Produktion entscheiden darf. Ein Krisenstab braucht zudem einen definierten Vertreterkreis: Der Ernstfall hält sich nicht an Urlaubspläne.

Veja também: BCM · IT-Notfallhandbuch

IT & Informationssicherheit

RTO und RPO

Die Recovery Time Objective gibt an, innerhalb welcher Zeit ein System nach einem Ausfall wieder verfügbar sein muss. Die Recovery Point Objective beschreibt den maximal tolerierbaren Datenverlust, gemessen als Zeitraum seit der letzten Sicherung.

Zusammenhang von Anforderung und Architektur
RTO / RPOTechnische UmsetzungKostenniveau
Minuten / nahe nullsynchrone Spiegelung, aktiver Zweitstandortmuito alto
Stunden / 1 Stundeasynchrone Replikation, Standby-Systemealtamente
1 Tag / 1 Tagtägliche Sicherung, Wiederherstellung auf ErsatzhardwareMédio
Tage / 1 TagBandsicherung, Wiederbeschaffung im Bedarfsfallbaixo

Beide Werte werden in der Business Impact Analyse durch den Fachbereich festgelegt – sie sind eine betriebswirtschaftliche, keine technische Entscheidung.

Veja também: Business Impact Analyse

IT & Informationssicherheit

IT-Notfallhandbuch

Das IT-Notfallhandbuch dokumentiert Systeme, Abhängigkeiten, Wiederanlaufreihenfolgen, Ansprechpartner und Sofortmaßnahmen.

Es muss offline und an einem alternativen Standort verfügbar sein – ein Handbuch, das nur im verschlüsselten Netzlaufwerk liegt, ist bei einem Ransomware-Angriff wertlos. Bewährt haben sich ausgedruckte Exemplare an definierten Orten sowie eine Kopie bei einem externen Dienstleister, ergänzt um eine jährliche Aktualitätsprüfung im Rahmen der Notfallübung.

Veja também: Notfallmanagement · Cyberrisiko

IT & Informationssicherheit

NIS2

Die NIS-2-Richtlinie erweitert die europäischen Cybersicherheitsanforderungen auf deutlich mehr Sektoren und Unternehmen. Gefordert sind Risikomanagementmaßnahmen für die Netz- und Informationssicherheit, Meldepflichten bei erheblichen Vorfällen, Anforderungen an die Lieferkette sowie eine ausdrückliche Verantwortung und Schulungspflicht der Leitungsorgane.

Die geforderten Maßnahmenbereiche
  • Risikoanalyse und Konzepte für die Sicherheit von Informationssystemen
  • Bewältigung von Sicherheitsvorfällen
  • Aufrechterhaltung des Betriebs, Backup-Management und Krisenmanagement
  • Sicherheit der Lieferkette einschließlich der Beziehungen zu Dienstleistern
  • Sicherheit bei Erwerb, Entwicklung und Wartung von Systemen
  • Bewertung der Wirksamkeit der Maßnahmen
  • Cyberhygiene und Schulungen
  • Kryptografie, Zugriffskontrolle, Asset-Management, Multi-Faktor-Authentifizierung

Neu und praktisch bedeutsam ist die persönliche Verantwortung der Leitungsorgane: Sie müssen die Maßnahmen billigen, ihre Umsetzung überwachen und selbst geschult sein.

Erste Schritte zur Umsetzung
  1. Betroffenheit prüfen: Sektor, Größenkriterien und Rolle in der Lieferkette – auch nicht direkt erfasste Unternehmen werden über Kundenanforderungen einbezogen.
  2. Gap-Analyse: bestehende Maßnahmen gegen die geforderten Bereiche spiegeln, idealerweise entlang ISO 27001 oder IT-Grundschutz.
  3. Meldeprozess aufsetzen: Wer erkennt einen erheblichen Vorfall, wer entscheidet über die Meldung, wer meldet innerhalb der Fristen?
  4. Lieferkette einbeziehen: Sicherheitsanforderungen in Verträge mit IT-Dienstleistern aufnehmen.
  5. Leitungsorgan schulen und Beschlüsse dokumentieren – die Billigung der Maßnahmen ist nachzuweisen.

Wer bereits ein ISMS nach ISO 27001 betreibt, erfüllt einen erheblichen Teil der Anforderungen. Die Lücken liegen typischerweise bei Meldeprozessen, Lieferkettensicherheit und der dokumentierten Einbindung der Geschäftsleitung.

Veja também: Gestão de Incidentes · Auslagerungsmanagement

IT & Informationssicherheit

DORA

Der Digital Operational Resilience Act schafft einheitliche Anforderungen an die digitale operationelle Widerstandsfähigkeit im europäischen Finanzsektor.

Die Verordnung regelt fünf Bereiche: IKT-Risikomanagement, Behandlung und Meldung IKT-bezogener Vorfälle, Testen der digitalen Resilienz einschließlich bedrohungsgeleiteter Penetrationstests, Management des IKT-Drittparteienrisikos mit verbindlichen Vertragsinhalten sowie den Austausch über Cyberbedrohungen. Für Dienstleister des Finanzsektors ist sie auch außerhalb der Branche relevant: Ihre Verträge müssen die geforderten Klauseln enthalten.

Veja também: Auslagerungsmanagement · MaRisk

IT & Informationssicherheit

Cyberrisiko

Cyberrisiken umfassen Angriffe wie Ransomware, Datenabfluss und Social Engineering sowie Ausfälle durch technisches Versagen. Charakteristisch ist die Kombination aus hoher Eintrittswahrscheinlichkeit und potenziell existenzbedrohender Schadenshöhe.

Schadenskomponenten
  • Betriebsunterbrechung – meist der größte Posten
  • Wiederherstellungskosten für Systeme und Daten
  • Forensik, Rechtsberatung, Krisenkommunikation
  • Vertragsstrafen und Schadensersatz gegenüber Kunden
  • Bußgelder bei Datenschutz- oder Meldepflichtverletzungen
  • Reputationsschaden und Kundenabwanderung

In der Risikoaggregation zählen Cyberrisiken regelmäßig zu den wesentlichen Treibern der Gesamtrisikoposition – und sie sind einer der wenigen Fälle, in denen eine Versicherung die Bewertung materiell verändert.

Veja também: Incident Response · BCM

IT & Informationssicherheit

Gestão de Incidentes

Incident Management ist der strukturierte Umgang mit Vorfällen: Erfassung, Klassifizierung, Priorisierung, Bearbeitung, Behebung und Auswertung.

Über die Störungsbeseitigung hinaus liefert es die empirische Datengrundlage des Risikomanagements. Eingetretene Vorfälle sind die verlässlichste Quelle zur Kalibrierung von Eintrittswahrscheinlichkeiten und Schadenshöhen – vorausgesetzt, sie werden vollständig erfasst und mit ihren tatsächlichen Kosten bewertet. Genau diese Rückkopplung fehlt in den meisten Unternehmen.

Veja também: Incident Response · Avaliação de risco

IT & Informationssicherheit

Incident Response

Incident Response bezeichnet die geplante Reaktion auf Sicherheitsvorfälle in den Phasen Vorbereitung, Erkennung, Eindämmung, Beseitigung, Wiederherstellung und Nachbereitung.

Wesentlich sind vorab definierte Rollen, gesicherte Kommunikationswege außerhalb der potenziell kompromittierten Umgebung und die Einhaltung gesetzlicher Meldefristen – nach DSGVO in der Regel 72 Stunden gegenüber der Aufsichtsbehörde, nach NIS2 mit einer Erstmeldung binnen 24 Stunden für betroffene Einrichtungen. Wer diese Fristen erst im Ernstfall recherchiert, verliert sie.

Veja também: NIS2 · Notfallmanagement

IT & Informationssicherheit

Schwachstellenmanagement

Das Schwachstellenmanagement erfasst, bewertet und behebt technische Sicherheitslücken systematisch: Asset-Inventar, regelmäßige Scans, Bewertung nach Ausnutzbarkeit und Kritikalität, priorisiertes Patchen und Nachverfolgung offener Punkte.

Ohne vollständiges Asset-Inventar bleibt jedes Schwachstellenmanagement lückenhaft – nicht inventarisierte Systeme werden nicht gescannt und nicht gepatcht. Der zweite kritische Punkt ist die Priorisierung: Die Zahl bekannter Schwachstellen übersteigt jede Patch-Kapazität, weshalb nach tatsächlicher Ausnutzbarkeit im eigenen Umfeld gewichtet werden muss, nicht allein nach Schweregrad.

Veja também: ISMS · Cyberrisiko

IT & Informationssicherheit

Auslagerungs- und Drittparteienmanagement

Das Auslagerungsmanagement steuert Risiken aus der Einbindung externer Dienstleister: Risikobewertung vor Vergabe, vertragliche Sicherung von Informations-, Weisungs- und Prüfungsrechten, laufende Überwachung und Ausstiegsszenarien.

Phasen und Prüfpunkte
FasePrüfpunkte
Vor VergabeKritikalität, Risikoanalyse, Bonität, Zertifikate, Subunternehmer
VertragService Level, Informations- und Prüfrechte, Meldepflichten bei Vorfällen, Datenschutz, Kündigungsrechte
BetriebLeistungsüberwachung, Vorfallberichte, jährliche Neubewertung, Prüfberichte des Dienstleisters
AusstiegExit-Strategie, Datenrückgabe, Übergangsunterstützung, Alternativanbieter

Regulatorisch verankert ist es in MaRisk, DORA und NIS2 – und es ist der Bereich, in dem Cyberrisiken am häufigsten eintreten: nicht im eigenen Netz, sondern beim Dienstleister.

Veja também: DORA · NIS2

IT & Informationssicherheit

TISAX

TISAX ist der Prüf- und Austauschmechanismus für Informationssicherheit in der Automobilindustrie, basierend auf dem VDA-ISA-Katalog.

Bewertungen werden über eine zentrale Plattform zwischen Hersteller und Zulieferer geteilt und ersetzen wiederholte Einzelaudits. Geprüft wird in Stufen, abhängig vom Schutzbedarf der verarbeiteten Informationen – von der Selbstbewertung bis zur Vor-Ort-Prüfung mit erweiterten Anforderungen für Prototypenschutz. Für Zulieferer ist ein gültiges Label regelmäßig Voraussetzung für die Auftragsvergabe.

Veja também: ISO 27001 · ISMS

Governance & Haftung

Organisation, Aufsicht und Verantwortung – wie Risikomanagement und Compliance in der Unternehmensführung verankert sind und wo persönliche Haftung entsteht.

Governance

Governance

Governance bezeichnet den Ordnungsrahmen der Unternehmensführung und -überwachung: Zuständigkeiten, Entscheidungswege, Kontrollmechanismen und Berichtslinien zwischen Geschäftsleitung, Aufsichtsorgan und Anteilseignern.

Sie schafft die Struktur, innerhalb derer Risikomanagement und Compliance überhaupt wirksam werden können. Praktisch konkretisiert sie sich in Geschäftsordnungen, Zustimmungsvorbehalten, Vertretungsregelungen, Berichtspflichten und der Besetzung von Gremien. Fehlende Governance zeigt sich selten als abstraktes Problem, sondern als konkrete Frage: Wer durfte diese Entscheidung eigentlich treffen?

Veja também: GRC · Corporate Governance Kodex

Governance

GRC

GRC steht für Governance, Risk und Compliance und beschreibt den integrierten Ansatz, diese drei Disziplinen mit gemeinsamer Methodik, einheitlicher Datenbasis und abgestimmten Prozessen zu führen.

Ziel ist die Beseitigung von Doppelarbeit. In gewachsenen Strukturen erheben Risikomanagement, IKS, Compliance, Datenschutz, Informationssicherheit und Interne Revision dieselben Prozesse mehrfach, mit unterschiedlichen Skalen und in getrennten Dateien. Für die Fachbereiche bedeutet das fünf Abfragen im Jahr zu denselben Sachverhalten – und für die Geschäftsleitung fünf Berichte, die sich widersprechen.

Wo Integration konkret Aufwand spart
  • Eine Prozesslandkarte statt vier – nutzbar für IKS, Revision, Datenschutz und Notfallplanung
  • Eine Kontrolle, mehrfach verwendet: einmal getestet, verwertet für IKS-Bericht, Nettorisiko, Revision und Zertifizierung
  • Ein Maßnahmenpool statt getrennter Listen je Funktion
  • Eine Erhebungsrunde bei den Fachbereichen statt vier Abfragen im Jahr
  • Eine Berichtsbasis für Geschäftsleitung und Aufsichtsorgan

Der Widerstand gegen Integration kommt selten aus den Fachbereichen – sie profitieren am stärksten –, sondern aus den zweiten-Linie-Funktionen, die eigene Methodik und Berichtswege aufgeben müssen. Die Einführung ist deshalb überwiegend ein Organisations-, kein Softwareprojekt.

Veja também: Integriertes GRC · Modelo de Três Linhas

Governance

Integriertes GRC

Integriertes GRC führt Risiken, Kontrollen, Maßnahmen, Prüfungsfeststellungen und regulatorische Anforderungen in einem gemeinsamen Datenmodell zusammen.

Mehrfachverwendung derselben Daten
Einmal erhobenGenutzt für
ProzesslandkarteIKS, Revision, Datenschutz-Verarbeitungsverzeichnis, BIA
Kontrollbeschreibung und TestergebnisIKS-Bericht, Nettorisikobewertung, Revisionsprüfung, Zertifizierungsnachweis
Avaliação de riscoRisikobericht, Prüfungsplanung, Schutzbedarf, Lagebericht
Maßnahme mit FristRisikosteuerung, IKS-Remediation, Revisionsnachverfolgung, Compliance-Programm
Lieferantenstammdaten und BewertungLkSG-Risikoanalyse, Sanktionsprüfung, Auslagerungsmanagement, ESG-Bericht

Der Gewinn ist nicht primär die Softwareeinsparung, sondern die Widerspruchsfreiheit: Es gibt eine Version der Wahrheit, und sie ist aktuell.

Veja também: Uma única fonte de verdade · GRC

Governance

Prüfungsausschuss

Der Prüfungsausschuss des Aufsichtsrats befasst sich mit der Rechnungslegung, der Wirksamkeit von internem Kontrollsystem, Risikomanagementsystem und Interner Revision, der Abschlussprüfung sowie der Nachhaltigkeitsberichterstattung.

Mindestens ein Mitglied muss über besonderen Sachverstand in Rechnungslegung oder Abschlussprüfung verfügen; mit der Ausweitung auf Nachhaltigkeitsberichterstattung kommt entsprechende Sachkunde hinzu. Der Ausschuss ist zugleich der Adressat, an den die Interne Revision und die Meldestelle in kritischen Fällen unmittelbar berichten – er ist damit der institutionelle Gegenpol zum Management Override.

Veja também: Aufsichtsrat und Risikoüberwachung · FISG

Governance

Risikoausschuss

Ein Risikoausschuss befasst sich schwerpunktmäßig mit Risikostrategie, Risikotragfähigkeit und wesentlichen Einzelrisiken.

In Kreditinstituten ist er aufsichtsrechtlich vorgesehen. Außerhalb des Finanzsektors wird die Aufgabe meist vom Prüfungsausschuss oder vom Gesamtaufsichtsrat wahrgenommen. Ein eigener Ausschuss lohnt sich dort, wo das Risikoprofil komplex ist – etwa bei hoher Internationalisierung, Projektgeschäft mit langen Laufzeiten oder starker Rohstoffabhängigkeit.

Veja também: Prüfungsausschuss

Governance

Aufsichtsrat und Risikoüberwachung

Der Aufsichtsrat überwacht die Geschäftsführung und hat sich dabei von der Wirksamkeit des Risikomanagementsystems zu überzeugen. Das ist mehr als die Entgegennahme von Berichten.

Fragen, die ein Aufsichtsorgan stellen sollte
  • Wie hoch ist die aggregierte Gesamtrisikoposition, und wie verhält sie sich zur Risikotragfähigkeit?
  • Welche Annahmen und Korrelationen liegen dem Aggregationsmodell zugrunde?
  • Welche Risiken sind seit der letzten Sitzung hinzugekommen oder entfallen – und warum?
  • Welche Maßnahmen sind überfällig, und was ist der Grund?
  • Stimmt die interne Risikolage mit der Darstellung im Lagebericht überein?
  • Was sagen Abschlussprüfer und Interne Revision zur Wirksamkeit des Systems?

Veja também: Relatórios de risco · Revisão interna

Governance

Jahresabschlussprüfung

Die Jahresabschlussprüfung beurteilt, ob Abschluss und Lagebericht den gesetzlichen Vorschriften entsprechen. Der Prüfer verschafft sich dabei ein Verständnis vom rechnungslegungsbezogenen internen Kontrollsystem.

Wichtig ist die Abgrenzung: Die Abschlussprüfung ist keine Prüfung des IKS auf Wirksamkeit. Der Prüfer beurteilt Kontrollen nur insoweit, wie er sich auf sie stützen will, um den Umfang eigener Prüfungshandlungen zu reduzieren. Eine Aussage zur Wirksamkeit des gesamten Kontrollsystems erfolgt nur im gesonderten Auftrag nach IDW PS 982.

Veja também: § 317 Abs. 4 HGB · IDW PS 982

Governance

Prognosebericht

Der Prognosebericht als Teil des Lageberichts stellt die erwartete Entwicklung des Unternehmens mit ihren wesentlichen Annahmen dar.

Er steht in engem Zusammenhang mit dem Risikobericht: Die Risiken beschreiben genau die Abweichungsmöglichkeiten von den hier dargestellten Erwartungen. Inkonsistenzen zwischen beiden Teilen – optimistische Prognose bei gleichzeitig gravierender Risikolage, oder umgekehrt – gehören zu den häufigsten Prüfungsbefunden und sind zugleich ein Haftungsrisiko gegenüber Kapitalgebern.

Veja também: Relatório de situação · Planeamento de largura de banda

Governance

Geschäftsführerhaftung

Geschäftsführer und Vorstände haften gegenüber der Gesellschaft für Sorgfaltspflichtverletzungen. Im Streitfall müssen sie darlegen, dass sie auf angemessener Informationsgrundlage entschieden und die erforderlichen Organisationsmaßnahmen ergriffen haben.

Typische Haftungsfelder
Wo persönliche Haftung entsteht
CampoAuslöserVorbeugung
Insolvenzverschleppungverspätete Antragstellunglaufende Liquiditäts- und Überschuldungsprüfung
Fehlende Krisenfrüherkennung§ 1 StaRUG, § 91 AktGdokumentiertes Früherkennungssystem
Organisationsverschulden§ 130 OWiGCMS mit Risikoanalyse und Nachweisen
Steuern und SozialabgabenNichtabführungProzesse und Kontrollen im Zahlungsverkehr
Unzureichende InformationEntscheidung ohne Grundlagedokumentierte Risikobetrachtung in Vorlagen

Ein dokumentiertes Risikomanagement- und Compliance-System ist damit weniger Bürokratie als Beweismittel. Die Darlegungslast liegt beim Organmitglied – nicht bei der Gesellschaft.

Praktischer Selbstschutz
  • Entscheidungsvorlagen mit dokumentierter Risikobetrachtung und Alternativen
  • Protokollierte Beschlüsse mit Abstimmungsverhalten – abweichende Voten schriftlich festhalten
  • Ressortverteilung schriftlich regeln, ohne die Überwachungspflicht für fremde Ressorts zu ignorieren
  • Regelmäßige Berichte an das Aufsichtsorgan, auch über negative Entwicklungen
  • Externe Expertise bei komplexen Rechtsfragen einholen und die Einholung dokumentieren
  • Liquiditäts- und Fortbestehensprognose fortlaufend führen, nicht erst in der Krise

Der gemeinsame Nenner ist die Nachweisbarkeit: Die Business Judgement Rule schützt nicht die richtige Entscheidung, sondern die sorgfältig vorbereitete. Wer diese Vorbereitung nicht belegen kann, verliert den Schutz unabhängig davon, wie vernünftig die Entscheidung war.

Veja também: Business Judgement Rule · D&O-Versicherung

Governance

D&O-Versicherung

Die Directors-and-Officers-Versicherung deckt Vermögensschäden aus der Organhaftung ab. Sie ersetzt kein Risikomanagement.

Zu beachten sind drei Punkte: Vorsätzliche Pflichtverletzungen sind ausgeschlossen, für Vorstände einer AG ist ein gesetzlicher Selbstbehalt vorgesehen, und die Versicherer fragen den Reifegrad von Risikomanagement und Compliance im Zuge der Risikoprüfung zunehmend detailliert ab. Ein belegbar funktionierendes System wirkt sich damit unmittelbar auf Verfügbarkeit und Prämie der Deckung aus.

Veja também: Geschäftsführerhaftung

Governance

Compliance-Verantwortung der Leitung

Die Verantwortung für Compliance liegt bei der Unternehmensleitung als Gesamtorgan und ist nicht delegierbar. Übertragbar sind Aufgaben – die Pflicht zu Auswahl, Ausstattung, Anweisung und Überwachung der Beauftragten verbleibt bei der Leitung.

Bei Ressortaufteilung bleibt eine Überwachungspflicht aller Organmitglieder für die Ressorts der Kollegen bestehen. Sie verdichtet sich zur Handlungspflicht, sobald Anhaltspunkte für Missstände vorliegen. Genau an dieser Residualpflicht setzt die Bußgeldhaftung nach § 130 OWiG an – „das war nicht mein Ressort" entlastet nicht.

Veja também: Organisationsverschulden · Compliance Officer

Governance

Wesentlichkeit

Wesentlichkeit bestimmt, welche Sachverhalte berichtspflichtig oder prüfungsrelevant sind. In der Rechnungslegung wird sie über quantitative Schwellenwerte und qualitative Kriterien abgeleitet, in der Nachhaltigkeitsberichterstattung über die doppelte Wesentlichkeitsanalyse.

Für das Risikomanagement ist die Festlegung praktisch bedeutsam: Sie entscheidet, welche Risiken in die Berichterstattung an Geschäftsleitung und Aufsichtsorgan gelangen und welche auf Bereichsebene verbleiben. Die Schwelle ist eine Ermessensentscheidung, muss aber begründet, dokumentiert und über die Perioden hinweg konsistent angewendet werden.

Veja também: Doppelte Wesentlichkeitsanalyse · Relatórios de risco

Systeme & Daten

Fachbegriffe der systemgestützten Umsetzung – Nachvollziehbarkeit, Berechtigungen, Workflows und Datenqualität als Voraussetzung prüfungsfester Risiko- und Compliance-Prozesse.

Systeme & Daten

Revisionssicherheit

Revisionssicherheit bedeutet, dass Daten und Dokumente unveränderbar, vollständig, nachvollziehbar und über die gesamte Aufbewahrungsfrist verfügbar gespeichert werden. Maßstab sind in Deutschland die GoBD.

Für Risiko- und Compliance-Daten ist sie Voraussetzung dafür, dass Bewertungen und Kontrollnachweise im Nachhinein als Beweismittel taugen. Konkret gefordert sind: Unveränderbarkeit nach Freigabe, lückenlose Protokollierung jeder Änderung, Schutz vor Verlust, Wiederauffindbarkeit innerhalb angemessener Zeit und eine dokumentierte Verfahrensdokumentation, die beschreibt, wie das System diese Anforderungen erfüllt.

Prüfpunkte bei der Systemauswahl
  • Werden freigegebene Datensätze technisch gegen Änderung geschützt, oder nur organisatorisch?
  • Protokolliert das System jede Änderung mit Zeitstempel, Benutzer und Vorher-Nachher-Wert?
  • Lässt sich der Stand zu einem beliebigen Stichtag rekonstruieren?
  • Sind Löschungen ausgeschlossen oder zumindest protokolliert und begründungspflichtig?
  • Existiert eine Verfahrensdokumentation, die diese Eigenschaften beschreibt?
  • Bleiben die Daten auch nach einem Anbieterwechsel lesbar exportierbar?

Der letzte Punkt wird regelmäßig übersehen: Aufbewahrungsfristen überdauern häufig die Vertragslaufzeit mit dem Systemanbieter. Ein Exportformat, das ohne die Software lesbar bleibt, gehört deshalb in den Vertrag.

Veja também: Rastreamento de auditoria · Aufbewahrungsfristen

Systeme & Daten

Rastreamento de auditoria

Der Audit Trail protokolliert lückenlos, wer wann welche Daten angelegt, geändert oder gelöscht hat. Er macht Bewertungsänderungen an Risiken, Freigaben und Kontrollnachweise nachvollziehbar.

Er ist eines der zentralen Prüfkriterien, an denen sich eine GRC-Software von einer Tabellenkalkulation unterscheidet. Die entscheidende Frage im Prüfungsgespräch lautet regelmäßig: Wer hat diese Risikobewertung wann von „hoch" auf „mittel" geändert, und mit welcher Begründung? In Excel ist diese Frage nicht beantwortbar.

Veja também: Revisionssicherheit · Registros de riscos

Systeme & Daten

Rollen- und Rechtekonzept

Das Rollen- und Rechtekonzept regelt, welche Benutzergruppen welche Daten sehen und bearbeiten dürfen. Im GRC-Kontext ist es doppelt relevant: Es setzt die Funktionstrennung technisch um und schützt sensible Inhalte.

Typische Rollen in einem GRC-System
RolleRechteBesonderheit
Investidores de riscoeigene Risiken erfassen und bewertenkein Zugriff auf andere Bereiche
Zentrales Risikomanagementalle Risiken lesen, Methodik pflegen, konsolidierenkeine eigenständige Änderung fremder Bewertungen ohne Protokoll
KontrollverantwortlicherKontrollen dokumentieren, Nachweise hinterlegenkein Zugriff auf Testergebnisse anderer
Revisão internaLeserecht auf alles, eigene Feststellungenkeine Bearbeitungsrechte in Fachprozessen
MeldestelleHinweisgeberfällestrikt abgeschottet, auch gegenüber Administratoren
AdministrationSystemkonfigurationkein fachlicher Inhaltszugriff, protokollierte Ausnahmen

Veja também: Funktionstrennung · Vertraulichkeitsgebot

Systeme & Daten

Mandantenfähigkeit

Mandantenfähigkeit bezeichnet die Möglichkeit, mehrere Gesellschaften, Standorte oder Bereiche in einem System getrennt zu führen und zugleich konsolidiert auszuwerten.

In Konzernstrukturen ist sie Voraussetzung dafür, dass lokale Verantwortung und konzernweite Gesamtsicht ohne doppelte Datenpflege nebeneinander bestehen. Zu klären sind dabei drei Punkte: Welche Stammdaten sind konzernweit einheitlich, welche lokal? Welche Bewertungsskalen gelten für alle? Und wer darf gesellschaftsübergreifend auswerten – eine Frage, die bei Auslandsgesellschaften zugleich datenschutzrechtlich relevant ist.

Veja também: Rollen- und Rechtekonzept · Datenqualität

Systeme & Daten

Workflow-Management

Workflow-Management automatisiert wiederkehrende Abläufe im Risiko- und Compliance-Prozess: Erhebungsrunden, Freigaben, Wiedervorlagen, Eskalationen und Erinnerungen.

Es ersetzt die manuelle Nachverfolgung per E-Mail und erzeugt zugleich die Nachweise, die für Fristenwahrung und Prüfung benötigt werden. Der praktische Effekt ist erheblich: Die zentrale Funktion verbringt einen großen Teil ihrer Zeit mit dem Nachhalten offener Rückmeldungen – genau diese Arbeit übernimmt der Workflow, ohne dass jemand als Mahnender auftreten muss.

Veja também: Freigabeworkflow · Maßnahmenverfolgung

Systeme & Daten

Painel de controle de risco

Ein Risiko-Dashboard verdichtet die Risikolage in Echtzeit: Gesamtrisikoposition, Top-Risiken, Veränderungen gegenüber der Vorperiode, Maßnahmenstatus und Grenzwertüberschreitungen.

Entscheidend ist die Adressatenorientierung. Die Geschäftsleitung braucht Aggregat, Trend und Ausnahmen; der Fachbereich die Detailsicht auf die eigenen Risiken; das Aufsichtsorgan die Entwicklung über mehrere Perioden mit Methodikhinweisen. Ein Dashboard, das für alle dasselbe zeigt, ist für niemanden richtig – und verleitet dazu, Vollständigkeit mit Aussagekraft zu verwechseln.

Veja também: Relatórios de risco

Systeme & Daten

Maßnahmenverfolgung

Die Maßnahmenverfolgung überwacht Umsetzungsstand, Fristen und Wirksamkeit aller beschlossenen Maßnahmen aus Risikomanagement, IKS, Revision und Compliance an einer Stelle.

Sie verhindert die typische Situation, in der dieselbe Feststellung in mehreren Systemen unterschiedlich dokumentiert ist und keine Instanz den Gesamtstatus kennt. Aussagekräftig wird sie durch drei Kennzahlen: Anteil überfälliger Maßnahmen, durchschnittliche Verzugsdauer und Anteil der Maßnahmen mit belegter Wirksamkeit – nicht nur mit dem Status „erledigt".

Veja também: Gestão de medidas · Workflow-Management

Systeme & Daten

Freigabeworkflow

Der Freigabeworkflow bildet mehrstufige Genehmigungen systemseitig ab – etwa die Bestätigung von Risikobewertungen durch den Risikoeigner und die anschließende Freigabe durch das zentrale Risikomanagement.

Er erzwingt das Vier-Augen-Prinzip und dokumentiert Freigaben automatisch mit Zeitstempel und Person. Wichtig ist eine hinterlegte Vertreterregelung: Ohne sie steht der Prozess bei Urlaub oder Krankheit still, und es entstehen genau die Umgehungen per E-Mail, die der Workflow verhindern sollte.

Veja também: Funktionstrennung · Rastreamento de auditoria

Systeme & Daten

Versionierung und Dokumentenlenkung

Die Dokumentenlenkung stellt sicher, dass jederzeit nachvollziehbar ist, welche Fassung eines Dokuments gültig war, wer sie freigegeben hat und wer sie zur Kenntnis genommen hat.

Für Richtlinien, Prozessbeschreibungen und Nachweise ist sie die Grundlage jeder belastbaren Compliance-Dokumentation. Der praktische Prüfstein: Lässt sich zu einem beliebigen Datum in der Vergangenheit feststellen, welche Fassung der Reisekostenrichtlinie damals galt und welche Mitarbeitenden sie bestätigt hatten? Wenn nicht, ist die Nachweisführung im Verfahren angreifbar.

Veja também: Richtlinienmanagement · Revisionssicherheit

Systeme & Daten

Aufbewahrungsfristen

Aufbewahrungsfristen legen fest, wie lange Unterlagen vorzuhalten sind – handels- und steuerrechtlich in gestaffelten Fristen, in speziellen Bereichen abweichend geregelt.

Im Spannungsfeld zur datenschutzrechtlichen Löschpflicht braucht es ein Löschkonzept, das Fristbeginn, Fristende und Ausnahmen je Dokumentart eindeutig bestimmt. Besonders zu regeln sind Fälle, in denen eine Löschpflicht durch ein laufendes Verfahren gehemmt wird – dann ist ein Legal Hold erforderlich, der die automatische Löschung dokumentiert aussetzt.

Veja também: Revisionssicherheit · Dokumentenlenkung

Systeme & Daten

Schnittstellen im GRC-Kontext

Schnittstellen verbinden GRC-Systeme mit ERP, HR, Einkauf, Ticketsystemen und Datawarehouse. Sie ermöglichen die automatisierte Übernahme von Stammdaten, Kennzahlen und Frühwarnindikatoren.

Der Nutzen liegt weniger in der Zeitersparnis als in der Aktualität: Manuell gepflegte Risikodaten sind im Moment ihrer Erfassung bereits veraltet, automatisch übernommene Indikatoren nicht. Typische erste Schnittstellen sind Lieferantenstammdaten aus dem ERP, Kennzahlen aus dem Controlling und Vorfälle aus dem IT-Ticketsystem.

Veja também: Datenqualität · Indicador de Risco Principal

Systeme & Daten

Datenqualität im Risikomanagement

Die Qualität von Risikodaten entscheidet über die Belastbarkeit aller Auswertungen. Kriterien sind Vollständigkeit, Aktualität, Konsistenz der Bewertungsmaßstäbe und Nachvollziehbarkeit der Herkunft.

Schwächen zeigen sich typischerweise in uneinheitlich ausgelegten Skalen zwischen Bereichen: Was der Vertrieb als „hoch" einstuft, ist in der Produktion ein mittleres Risiko. Das ist ein Methodikproblem, kein Softwareproblem – die Lösung liegt in klaren Skalendefinitionen mit Euro-Werten und einer Plausibilisierung durch die zweite Linie.

Veja também: Avaliação de risco · Risikohandbuch

Systeme & Daten

Uma única fonte de verdade

Eine Single Source of Truth ist die eine führende Datenbasis, auf die sich alle Auswertungen stützen.

Im GRC-Umfeld verhindert sie, dass Risikoregister, IKS-Dokumentation und Revisionsfeststellungen auseinanderlaufen und Geschäftsleitung und Aufsichtsrat widersprüchliche Zahlen erhalten. Die Umsetzung scheitert selten an der Technik, sondern an der Klärung der Frage, welches System für welchen Datensatz führend ist – und wer Änderungen daran vornehmen darf.

Veja também: Integriertes GRC · Datenqualität

Systeme & Daten

Automatisierte Risikomeldung

Bei der automatisierten Risikomeldung lösen definierte Ereignisse oder Grenzwertüberschreitungen selbsttätig eine Meldung im System aus – etwa bei Überschreiten eines Frühwarnindikators oder beim Eintritt eines Schadensfalls.

Sie ergänzt die turnusmäßige Erhebung um die anlassbezogene Komponente, die der IDW PS 340 n.F. ausdrücklich erwartet. Zu definieren sind Auslöser, Empfänger, Eskalationsstufe und Reaktionsfrist. Wichtig ist die Kalibrierung der Schwellen: Zu viele Meldungen führen zur Gewöhnung, zu wenige zur Scheinsicherheit.

Veja também: Indicador de alerta precoce · Sistema de detecção precoce de riscos

  • Soluções
  • Setores
  • Referências