15. Compliance Netzwerktreffen Die CMS-Prüfung nach IDW PS 980 Dr. Martin Walter, Director Group Compliance
Warum externe Prüfung? Das Ziel einer externen Prüfung des Compliance Management Systems ist es, mittels Fremdeinschätzung zu erkennen, ob die gesetzten Maßnahmen des Unternehmens geeignet sind, systematisches Fehlverhalten im Unternehmen zu verhindern bzw. zu erkennen. Zusatznutzen: Externe Bestätigung, dass ein state-of-the-art CMS implementiert ist, was positive Wirkungen auf die Reputation hat Wirksamer Schutz von Aufsichtsrat und Vorstand Erzeugung eines internen Implementierungsdrucks 2
Vorüberlegungen 1/2 Was soll Gegenstand der Prüfung sein (Scoping)? organisatorisch welche Gesellschaften oder Geschäftseinheiten in welchen Ländern? inhaltlich welche Risikofelder? Anti-Korruption/Integrität Kapitalmarkt-Compliance Kartellrecht 3
Vorüberlegungen 2/2 Nach welchem Standard soll geprüft werden? Bei IDW PS 980: Welche Stufe soll geprüft werden? Konzeptionsprüfung Angemessenheits- und Implementierungsprüfung Wirksamkeitsprüfung Wer kann die Prüfung durchführen? 4
Vorbereitung der Prüfung 1/3 Mapping Abb.: Die sieben Grundelemente eines CMS nach IDW PS 980 Abb.: Das CMS der Telekom Austria Group 5
Vorbereitung der Prüfung 2/3 Mapping Beispiel Compliance-Programm Abb.: Das CMS der Telekom Austria Group Abb.: Die sieben Grundelemente eines CMS nach IDW PS 980 Für das IDW-Grundelement Compliance-Programm wesentliche Aussagen finden sich in der CMS- Dokumentation der Telekom Austria Group in den Abschnitten Risiko-Bewertung / Planung Verhaltensorientiere Prävention Prozessorientiere Prävention Beseitigung von Schwachstellen 6
Vorbereitung der Prüfung 3/3 Projektmanagement Intensive Kommunikation mit internationaler Compliance-Organisation Fachseiten Internes Self Assessment im Vorfeld der Prüfung Ampellogik Maßnahmenprogramm 7
Prüfungshandlungen - Beispiel Sponsoring Stufe 1 Konzeption Gespräche mit dem Group Compliance Director Durchsicht der CMS-Beschreibung Durchsicht der Dokumentation des CMS Stufe 2 Implement. Aufbauend auf den Ergebnissen von Stufe 1 Dokumentenanalyse zum Nachweis der Implementierung zum Stichtag, z.b. Vorstandsbeschlüsse, Wirtschaftlichkeitsnachweis, Freigabe durch Sponsoring Board, Abschlussdokumentation Gespräche mit den mit Sponsoring befassten Mitarbeitern Stufe 3 Wirksamkeit Aufbauend auf den Ergebnissen von Stufe 1 und 2 Analyse von Stichproben durchgeführter Sponsorings aus dem Zeitraum von 1. April bis 30. Sept. 2013 Gespräche mit den mit Sponsoring befassten Mitarbeitern 8
Plan Ablauf der Zertifizierung Q4/2012 Q1/2013 Q2/2013 Q3/2013 Q4/2013 Österreich Stufe 1 Stufe 2 Vorbereitung Stufe 3 Prüfungszeitraum Stufe 3 Kommunikation OpCos Self-Assessment mit PWC für Stufe 2 Vorbereitung Stufe 2 Stufe 2 Produktivbetrieb des implementierten Compliance Management Systems, jedoch keine Stufe 3-Zertifizierung Stufe 2 Implementierung Stufe 1 Konzept Stufe 3 Wirksamkeit Zertifikat durch PwC 9
Prüfungsaufwand 150 Interviews, davon 30 in Österreich 14 Compliance Manager 150 Mitarbeiter IT-Systemeinsicht vor Ort Gesamtdauer 15 Monate Dokumentation 7.500 Seiten 10
Prüfungsergebnis Telekom Austria Group hat als erstes österreichisches Unternehmen ein konzernweit zertifiziertes Compliance Management System eingeführt (Oktober 2013) 11
Externe Kommunikation der Prüfung als dritter Baustein der Kommunikationsstrategie 04/2012 Richtlinien 12/2012 Hinweisgeberportal 12/2013 Externe Prüfung CMS 12
Fazit Das Ziel einer externen Prüfung des Compliance Management Systems ist es, mittels Fremdeinschätzung zu erkennen, ob die gesetzten Maßnahmen des Unternehmens geeignet sind, systematisches Fehlverhalten im Unternehmen zu verhindern bzw. zu erkennen. Zusatznutzen: Externe Bestätigung, dass ein state-of-the-art CMS implementiert ist, was positive Wirkungen auf die Reputation hat Wirksamer Schutz von Aufsichtsrat und Vorstand Erzeugung eines internen Implementierungsdrucks 13
Backup 14
Mapping am Beispiel Compliance-Programm Details Risiko-Bewertung / Planung Compliance Risk Assessment Manual Compliance ad hoc Risk Assessment Procedure Compliance M&A Risk Assessment Procedure Verhaltensorientiere Prävention Code of Conduct Compliance Guidelines Compliance Training Concept Compliance Communication Compliance Help Desk ask.me Compliance HR Business Partner Integrity Management Prozessorientiere Prävention Compliance Relevant Controls in ICS Beseitigung von Schwachstellen Described in Case Management Procedure 15