Europa · Ermittlungen und Schutz von Unternehmen

Aufbau eines wirksamen Compliance-Systems zur Korruptionsbekämpfung

Erich Rath10 Min. Lesezeit

Mainstream

Beim Aufbau eines ABAC-Systems (Anti-Bribery & Anti-Corruption) geht es nicht um die Umsetzung eines Ethikkodex und einer Reihe von Richtlinien. Es handelt sich um die Schaffung eines lebendigen Mechanismus zum Schutz des Unternehmens und seiner Manager.

Die Frage ist nicht, ob es Verfahren zur Korruptionsbekämpfung gibt. Die Hauptfrage ist, ob Ihr System einer echten behördlichen Prüfung standhält, Bestechung verhindert und das Unternehmen und Spitzenbeamte vor Bußgeldern in Millionenhöhe und strafrechtlicher Haftung schützt.

Ein effektives ABAC-System beginnt mit drei grundlegenden Dingen:

  • Ein tiefes Verständnis der tatsächlichen Korruptionsrisiken eines bestimmten Unternehmens.
  • Eine klare Definition der anwendbaren extraterritorialen und lokalen Gesetze.
  • Nachweisbare Durchführung der Kontrollen auf allen Ebenen – vom Vorstand bis zum Vorgesetzten für den Einkauf.

Wenn diese drei Komponenten nicht berücksichtigt werden, verfügt das Unternehmen über ein schönes Compliance-Paket, das bei der ersten Überprüfung oder, schlimmer noch, bei einem echten Vorfall zusammenbricht.

Wenn ein Unternehmen ein ABAC-System benötigt

Der Aufbau oder Neustart eines Anti-Korruptions-Compliance-Systems wird von entscheidender Bedeutung, wenn:

  • Das Unternehmen betritt Märkte mit einem hohen Maß an Korruption;
  • ausländische Investitionen werden angezogen oder Fusionen und Übernahmen werden vorbereitet;
  • Unternehmen interagieren mit Regierungsbehörden und Beamten;
  • es wird ein breites Netzwerk von Agenten, Händlern und Vermittlern genutzt;
  • Bei früheren Audits wurden Warnsignale festgestellt
  • eine Anfrage einer Korrespondenzbank oder eines Zahlungssystems;
  • Im Unternehmen kam es zu einem Vorfall im Zusammenhang mit dem Verdacht einer Bestechung;
  • Erwägen eines öffentlichen Angebots oder eines Private-Equity-Fonds, der eine Compliance-Due-Diligence erfordert;
  • In der Branche wurden bereits hochkarätige Antikorruptionsuntersuchungen durchgeführt;
  • Das Management ist sich der persönlichen Risiken im Rahmen des FCPA, des UK Bribery Act oder der lokalen Antikorruptionsgesetze bewusst.

Der Fehler, den die meisten Unternehmen machen

Viele Unternehmen beginnen mit der Frage:

Welchen Ethik- und Richtlinienkodex sollten wir übernehmen?

Das ist der falsche erste Schritt.

Die richtige Frage ist:

Wie sehen unsere tatsächlichen Korruptionsrisiken aus und wo sollte das Kontrollsystem möglichst streng sein?

Manchmal besteht die Hauptrisikozone nicht in Geschenken an Beamte, sondern in fiktiven Agenturverträgen in einem Drittland. Manchmal ist es möglich, Lizenzen über Berater mit intransparenten Funktionen zu erhalten. Manchmal handelt es sich um ein Joint Venture mit einem Partner, der Probleme informell löst.

Ein effektives ABAC-System basiert nicht auf Vorlagen, sondern auf spezifischen Geschäftsprozessen, die zur Bestechung genutzt werden können.

Schritt 1. Korruptionsrisikobewertung (Risikobewertung)

Das erste, was Sie tun müssen, ist nicht, Richtlinien zu schreiben, sondern Risiken ehrlich abzubilden.

Schlüsselelemente der Bewertung:

  • Geografische Märkte und der Corruption Perceptions Index
  • Interaktion mit Amtsträgern (PEPs)
  • Einsatz von Vermittlern, Agenten, Beratern, Lobbyisten;
  • Einholung von Lizenzen, Genehmigungen, Quoten;
  • Zollabfertigung und Logistik;
  • Teilnahme an öffentlichen Ausschreibungen und Beschaffungen;
  • Firmenbewirtung, Geschenke, Sponsoring;
  • Spenden für wohltätige Zwecke;
  • M&A-Transaktionen und Risikovererbung;
  • Barzahlungen und nicht standardmäßige Finanztransaktionen.

Ohne eine individuelle Risikokarte wird das Kontrollsystem blind schießen.

Schritt 2. Identifizieren Sie die geltenden Antikorruptionsgesetze

Die rechtlichen Rahmenbedingungen geben die Maßstäbe und Grenzen der Haftung vor.

Die Anforderungen müssen klar verstanden werden:

  • FCPA (USA) – extraterritoriales Handeln, Haftung für Handlungen Dritter;
  • UK Bribery Act – die verschuldensunabhängige Haftung des Unternehmens, Straftatbestand der unterlassenen Verhinderung von Bestechung;
  • lokale Antikorruptionsgesetze des Präsenzlandes;
  • Branchenregulierung (zum Beispiel in den Bereichen Pharma, Öl und Gas, Verteidigung);
  • Anforderungen internationaler Finanzinstitutionen und Banken (Wolfsberg, FATF);
  • Sanktionsregelungen, die sich auf die Interaktion mit bestimmten Gegenparteien auswirken.

Der Fehler in dieser Phase führt dazu, dass sich das System an die interne Wahrnehmung des „guten Tons“ anpasst, aber nicht zum Schutz vor extraterritorialer Verfolgung.

Schritt 3: Richtlinien und Verfahren entwickeln und umsetzen

Erst auf Basis der Risikolandkarte und der rechtlichen Rahmenbedingungen werden die Dokumente erstellt:

  • Antikorruptionsrichtlinie und Verhaltenskodex;
  • Geschenke, Bewirtung und Bewirtungsrichtlinien;
  • Politik der Interaktion mit Amtsträgern;
  • Due-Diligence-Richtlinie der Gegenparteien;
  • das Verfahren zur Eskalation und Einholung von Genehmigungen für Hochrisikooperationen;
  • Bestimmungen zu Interessenkonflikten;
  • die Politik der Spenden und des Sponsorings für wohltätige Zwecke;
  • das Verfahren zur Meldung von Verstößen (Whistleblowing);
  • Maßnahmen zur Haftung bei Verstößen gegen Antikorruptionsvorschriften.

Dokumente sollten in der Geschäftssprache und nicht in der Rechtssprache verfasst sein. Wenn eine Richtlinie nicht verstanden und umgesetzt werden kann, ist sie nutzlos.

Schritt 4. Umsetzung der obligatorischen Sorgfaltspflicht Dritter

Der Hauptgrund für Korruptionsrisiken sind die Handlungen von Vermittlern.

Es ist zu prüfen:

  • wirtschaftliche Eigentümer der Gegenpartei;
  • Ruf des Unternehmens und Vorhandensein von Warnsignalen;
  • Kommunikation mit Amtsträgern;
  • Struktur der Vergütung und Gültigkeit der Provisionen;
  • das tatsächliche Volumen der erbrachten Dienstleistungen;
  • Zahlungsdetails und Geldwege;
  • Antikorruptionsklauseln in Verträgen;
  • Das Recht, den Vertrag im Falle eines Verstoßes gegen die ABAC-Richtlinie zu prüfen und zu kündigen.

Due Diligence sollte keine formelle Sammlung von Fragebögen sein. Es handelt sich um eine Reputations- und Finanzanalyse, die eine fragwürdige Beziehung beendet, bevor ein Problem entsteht.

Schritt 5. Sorgen Sie für einen guten Ton und echtes Lernen

Das Kontrollsystem funktioniert nicht ohne das Engagement der Geschäftsleitung.

Das Training sollte:

  • zielgerichtet (Verwaltungsrat, Management, Vertrieb, Beschaffung, Finanzen);
  • praktisch – an Fällen und Beispielen aus der Industrie;
  • regelmäßig, nicht einmalig, bei der Einstellung;
  • mit obligatorischer Dokumentation der Durchfahrt;
  • Integrieren Sie einen Mechanismus zum Testen des Wissens und des Verständnisses von Warnsignalen.

Der obige Ton wird nicht durch Aussagen bestätigt, sondern durch Compliance-Ressourcen und die tatsächlichen Konsequenzen bei Verstößen.

Schritt 6: Kommunikationskanäle und Whistleblowing-Mechanismus konfigurieren

Ohne einen funktionierenden Kanal zur Meldung von Verstößen verliert das System Feedback.

Es ist sicherzustellen:

  • Gewährleistung der Vertraulichkeit und Schutz vor Repressalien;
  • die Möglichkeit einer anonymen Behandlung;
  • mehrere Kanäle (Hotline, E-Mail, Fachplattform);
  • klare Regeln für die Berücksichtigung von Mitteilungen;
  • Pflege von Statistiken und Feedback an den Antragsteller (im zulässigen Rahmen);
  • Schutz des Antragstellers gemäß den örtlichen Gesetzen.

Wenn Mitarbeiter dem Kanal nicht vertrauen, erfährt das Unternehmen von der Bestechung durch diesen.

Schritt 7. Etablieren Sie die finanzielle und operative Kontrolle

Kontrolle sollte in Prozesse integriert sein und nicht separat existieren.

Schlüsselelemente:

  • Überprüfung von Zahlungen auf Warnsignale;
  • obligatorische Bestätigung der Realität der Dienstleistungen vor der Zahlung;
  • Kontrolle von Geschenken, Repräsentationskosten, Grenzen;
  • Grenzen der Befugnisse und obligatorische Koordinierung von Hochrisikoeinsätzen;
  • durch die Registrierung der Interaktion mit Beamten (Regierungs-Touchpoints-Protokoll);
  • Regelmäßiger Abgleich der Buchhaltungsdaten und Kontrolle nicht standardisierter Buchungen;
  • Verbot von Barzahlungen bzw. deren maximale Begrenzung mit Dokumentation.

Der CFO und der Hauptbuchhalter sind wichtige Verbündete der Compliance-Funktion.

Schritt 8. Überwachen, prüfen und überprüfen Sie die Wirksamkeit des Systems

Das ABAC-System muss in der Praxis getestet werden.

Das Format der Inspektionen kann Folgendes umfassen:

  • regelmäßige interne Prüfung der Compliance-Kontrollen;
  • Unabhängige externe Bewertung des Systems hinsichtlich der Einhaltung des FCPA/UK Bribery Act;
  • Mystery Shopping und Transaktionsanalyse
  • selektive Prüfung bestimmter Geschäftsbereiche;
  • Analyse des Einsatzes von Vermittlern und Agenten;
  • Prüfung des Wissens der Mitarbeiter;
  • Analyse von Whistleblowing-Meldungen und Reaktion darauf.

Die Regulierungsbehörde beurteilt nicht die Verfügbarkeit von Policen, sondern deren tatsächliche Leistung. Dies muss dokumentiert werden.

Schritt 9. Stellen Sie eine schnelle und angemessene Reaktion auf Verstöße sicher

Der Vorfall ist ein Test für die Reife des Systems.

Das Antwortprotokoll sollte Folgendes enthalten:

  • sofortige Aufzeichnung und Sicherung von Beweismitteln;
  • Einschaltung eines Rechtsberaters mit dem Privileg eines Anwaltsmandanten;
  • Lösung des Problems der Benachrichtigung der Regulierungsbehörde (Selbstauskunft);
  • Isolierung des Problems von aktuellen Aktivitäten;
  • Interne Untersuchung mit Dokumentation der Grundursachen;
  • die Verhängung von Sanktionen gegen die Schuldigen, unabhängig von ihrer Position;
  • Passen Sie die Steuerelemente an, um ein erneutes Auftreten zu verhindern.

Eine schnelle und professionelle Reaktion kann die Haftungsrisiken des Unternehmens und seiner Mitarbeiter deutlich reduzieren.

Schritt 10. Aktualisierung und Verbesserung des Systems

Märkte, Gesetze und Geschäftsmodelle verändern sich. Das Überwachungssystem muss sich anpassen.

Der Verbesserungszyklus umfasst:

  • Jährliche Neubewertung des Risikos;
  • Aktualisierung von Richtlinien für neue Produkte und Märkte;
  • Feedback von Geschäftsbereichen;
  • Analyse von Vorfällen und Beinaheunfällen;
  • Berücksichtigung von Änderungen in der Strafverfolgungspraxis;
  • Erhöhen Sie den Reifegrad der Compliance-Funktion.

Das statische System stirbt. Ein wirksames System ist ein kontinuierlicher Prozess.

Formales vs. effektives ABAC-System

KriterienFormales SystemEchtes Kontrollsystem
GrundlageMusterpolitikRisikokarte eines bestimmten Unternehmens
Due DiligenceCheckbox-FragebogenInhaltliche Analyse der Begünstigten und Transaktionsstruktur
AusbildungEinmalig, allgemeinRegelmäßig, Rollenspiel, mit Tests
Kontrolle der ZahlungenPostfaktische VersöhnungVorläufige Compliance-Kontrolle von Hochrisikotransaktionen
Whistleblowingformelle BoxEin funktionierender Kanal mit echtem Schutz des Antragstellers
Reaktion auf den VorfallDie Schuld findenUntersuchung, Beseitigung der Ursache und ggf. Selbstanzeige
Das ErgebnisOrdner mit Dokumenten für den BerichtFähigkeit, Unternehmen und Management im Audit zu schützen

Häufige Fehler beim Aufbau eines ABAC-Systems

1. Beginnen Sie mit Richtlinien, nicht mit Risikobewertungen: Ein System, das nicht an reale Prozesse gebunden ist, erkennt Verstöße nicht.

2. Die Risiken eines internationalen Händlers und eines lokalen Entwicklers unterscheiden sich grundlegend.

3. Die formelle Sammlung von Dokumenten lässt keine versteckte Verbindung zum Beamten erkennen.

4. Wenn die erste Person Doppelmoral an den Tag legt, funktioniert das System nicht.

5. Ein Mitarbeiter, der die Warnsignale nicht versteht, wird in einem Standardbetrieb eine Bestechung übersehen.

6. Das Weitergeben von Informationen über Whistleblower zerstört das Vertrauen und den Nachrichtenfluss.

7. Testen Sie das System nicht, bevor Sie die Schwachstellen der Kontrollen überprüft haben. Das Unternehmen sollte nicht aus der Vorladung lernen.

8. Die Kosten eines effektiven Systems sind immer geringer als mögliche Strafen und Reputationsschäden.

9. Alles, was nicht dokumentiert ist, existiert für die Regulierungsbehörde nicht.

10. Ignorieren Sie die Analyse nach dem Vorfall. Ohne die Beseitigung der Grundursachen wird sich der Vorfall wiederholen.

Checkliste: Ist Ihr ABAC-System bereit zum Testen?

Vor einer behördlichen Prüfung oder einer größeren Transaktion müssen 15 Fragen beantwortet werden:

  1. Wurden die Korruptionsrisiken des Unternehmens bewertet?
  2. Sind in allen Gerichtsbarkeiten der Präsenz geltende Antikorruptionsgesetze definiert?
  3. Wurden Richtlinien und Verhaltenskodizes vom Vorstand genehmigt?
  4. Gibt es eine echte Due Diligence aller Hochrisikointermediäre?
  5. Werden die Ergebnisse der Kontrahentenkontrollen dokumentiert?
  6. Werden alle Hochrisikomitarbeiter geschult?
  7. Gibt es Belege für Schulungen und Tests?
  8. Funktioniert der Whistleblowing-Kanal mit dem Schutz des Antragstellers?
  9. Gibt es eine Vorregistrierung von Red-Flag-Zahlungen?
  10. Gibt es Aufzeichnungen über die Interaktion mit Regierungsbeamten?
  11. Wurde in den letzten zwei Jahren eine unabhängige Prüfung der Leistung des ABAC-Systems durchgeführt?
  12. Gibt es ein Protokoll für die Reaktion auf einen Vorfall, einschließlich einer Entscheidung zur Selbstmeldung?
  13. Werden alle Compliance-Entscheidungen und Genehmigungen dokumentiert?
  14. Befinden sich in den Verträgen mit Vermittlern Antikorruptionsklauseln und Prüfungsrechte?
  15. Kann das Unternehmen der Regulierungsbehörde nachweisen, dass das System funktioniert?

Was ist ein starkes ABAC-System: fünf Schutzstufen

Ein starkes Kontrollsystem ist auf fünf Ebenen aufgebaut:

1. Risikointelligenz: Ein tiefes Verständnis der Risiken eines bestimmten Unternehmens und ihrer Dynamik.

2. Governance und Richtlinien: Klare, vom Top-Management genehmigte Regeln und ein nachweisbarer Ton von oben.

3. Betriebskontrollen: Integriert in die Geschäftsprozesse der Due Diligence, Prüfung und Finanzkontrolle.

4. Erkennung und Reaktion: Funktionierende Whistleblowing-Kanäle, Prüfungen und die Fähigkeit, schnelle interne Untersuchungen durchzuführen.

5. Kontinuierliche Verbesserung: Regelmäßige Neubewertung, Fehlerkorrektur und Anpassung an neue Realitäten.

Wenn ein Unternehmen nicht alle fünf Leistungsstufen nachweisen kann, bleibt sein System papierbasiert und die Risiken sind inakzeptabel.

FAQ

Anti-Bribery & Anti-Corruption ist ein Maßnahmensystem zur Verhinderung, Aufdeckung und Bekämpfung von Korruption und Bestechung im Rahmen der Unternehmensaktivitäten.

Wichtige Gesetze sind der FCPA (USA), der UK Bribery Act (UK) sowie die lokalen Antikorruptionsgesetze der Präsenzländer. Viele von ihnen haben extraterritoriale Auswirkungen.

Können Sie sich einfach an den Ethikkodex halten? Regulierungsbehörden und Gerichte beurteilen nicht die Verfügbarkeit eines Dokuments, sondern die nachweisbare Leistung des Kontrollsystems. Der Code ohne Unterstützung durch Verfahren, Schulung und Auditierung bietet keinen Schutz.

Die primäre Due-Diligence-Prüfung wird vor Beginn der Beziehung durchgeführt, dann mit einer festgelegten Häufigkeit, abhängig vom Risikograd, sowie beim Auftreten der „roten Flaggen“.

Stellen Sie umgehend die Sicherheit der Beweise sicher, ziehen Sie einen Anwalt mit Privilegien hinzu, führen Sie eine interne Untersuchung durch und prüfen Sie, ob eine Selbstauskunft gegenüber der Aufsichtsbehörde erforderlich ist. Untätigkeit erhöht die Verantwortung.

Ist das Unternehmen persönlich für Korruption verantwortlich? Nach dem FCPA und dem UK Bribery Act können Beamte strafrechtlich zur Verantwortung gezogen werden, einschließlich Gefängnisstrafen und hohen Geldstrafen. Ohne entsprechende Verfahren funktioniert das „Ich wusste es nicht“-Prinzip nicht.

Die Kosten hängen von der Größe des Unternehmens, der geografischen Lage und der Komplexität der Risiken ab. Aber diese Investition ist immer geringer als Bußgelder, Gewinneinbußen, Reputationsschäden und strafrechtliche Verfolgung.

Wie unterscheidet sich das interne Compliance-Audit von der externen Bewertung? Das interne Audit ist Teil des Managementsystems. Eine externe unabhängige Bewertung liefert einen objektiven Einblick, der für einen Vorstand, Investoren oder eine Demonstration gegenüber einer Regulierungsbehörde benötigt wird.

Eine Entscheidung über die Selbstanzeige wird unmittelbar nach Feststellung eines schwerwiegenden Verstoßes unter Berücksichtigung gerichtlicher Anforderungen, des Grades der Einbindung des Managements und der Verfügbarkeit eines Kooperationsprogramms getroffen. Aufschub kann dem Unternehmen den Schutz entziehen.

Es ist möglich, aber das Risiko ist hoch, dass eher ein formelles als ein wirksames System geschaffen wird. Ein erfahrener Anwalt-Berater hilft dabei, Risiken richtig einzuschätzen, einen privilegierten Schutz aufzubauen und das Unternehmen auf eine mögliche Überprüfung vorzubereiten.

Verwandte Dienstleistungen

  • Unternehmensermittlungen, behördliche Untersuchungen und Geschäftsintegrität
  • Anti-Bestechung, Anti-Korruption und Corporate Compliance
  • Wirtschaftsverteidigung und Durchsetzung von Vorschriften
  • Grenzüberschreitende Due Diligence und Geschäftspartnerprüfung
  • Interne Untersuchungen und Reaktion auf Vorfälle
  • Sanktionen, Exportkontrollen und internationale Compliance

Verwandtes Material

  • So führen Sie eine Anti-Korruptions-Due-Diligence-Prüfung der Gegenpartei ohne Formalitäten durch
  • FCPA und UK Bribery Act: Extraterritoriale Risiken für Unternehmen
  • Whistleblowing in einem internationalen Unternehmen: So erstellen Sie einen vertrauenswürdigen Kanal
  • Was zu tun ist, wenn eine Bestechung festgestellt wird: praktisches Protokoll für Unternehmen
  • Bewertung von Korruptionsrisiken: Leitfaden für Unternehmer
  • Compliance-Audit vs. echte Verifizierung: Wie Sie bei der behördlichen Prüfung nicht durchfallen
  • So schützen Sie das Top-Management vor persönlicher Verantwortung für Korruption

Fazit

Beim Aufbau eines wirksamen Systems zur Bekämpfung von Bestechung und Korruption geht es nicht um den Kauf von Vorlagen oder eine einmalige Werbeaktion. Es handelt sich um den Aufbau eines lebendigen Abwehrmechanismus, der auf realen Geschäftsrisiken und nicht auf formalen Anforderungen basiert.

Ein erfolgreicher Schutz bei der Verifizierung wird nicht erst dann gelegt, wenn die Agenda kommt, sondern wenn das Unternehmen seine Schwachstellen ehrlich einschätzt, funktionierende Kontrollen implementiert und deren Wirksamkeit nachweisen kann.

Regulierungsbehörden fragen zunehmend nicht „Haben Sie eine Richtlinie“, sondern „zeigen Sie, wie sie funktioniert“. Ein Unternehmen, das bereit ist, diese Frage durch Dokumentation und Demonstration realer Fälle zu beantworten, wahrt den Wert des Unternehmens, den Ruf und die Freiheit seiner Manager.

Haben Sie eine Frage zum Thema dieses Artikels?

Schreiben Sie uns und wir werden innerhalb eines Werktages antworten.