Книга Hinweisgebersysteme читать онлайн бесплатно, автор Georg Krakow – Fictionbook, cтраница 7
Georg Krakow Hinweisgebersysteme
Hinweisgebersysteme
Hinweisgebersysteme

4

  • 0
Поделиться

Полная версия:

Georg Krakow Hinweisgebersysteme

  • + Увеличить шрифт
  • - Уменьшить шрифт

[2]

Vgl. hierzu auch Soyer/Ruhmannseder Handbuch Unternehmensstrafrecht, Rn. 13.14 ff.

[3]

US DOJ, Evaluation of Corporate Compliance Programs, Updated June 2020. Auf: www.justice.gov/criminal-fraud/page/file/937501/download (zuletzt besucht: 11.3.2021).

[4]

US DOJ/US SEC, A Resource Guide to the US Foreign Corrupt Practices Act, Second Edition 2020. Auf www.justice.gov/criminal-fraud/file/1292051/download (zuletzt besucht: 11.3.2021).

[5]

Siegler CCZ 2014, 186, 187.

[6]

US DOJ/US SEC, A Resource Guide to the US Foreign Corrupt Practices Act, Second Edition 2020, Chapter 5, S. 66. Auf: www.justice.gov/criminal-fraud/file/1292051/download (zuletzt besucht: 11.3.2021).

[7]

Vgl. Scheint NJW-Spezial, in: 2011, 440.

[8]

Ministry of Justice, The Bribery Act 2010 Guidance, März 2011. Auf: www.justice.gov.uk/downloads/legislation/bribery-act-2010-guidance.pdf (zuletzt besucht: 11.3.2021).

[9]

The Bribery Act 2010 Guidance, S. 22-23.

[10]

Vgl. Art. 17 des Sapin 2.

[11]

Schumacher/Saby CCZ 2017, 68 f.

[12]

ISO 37001:2016 (E), 8.9 Raising concerns, S. 17 f.

[13]

Vgl. Hauschka/Moosmayer/Lösler/Leipold Corporate Compliance, § 50 Rn. 20.

[14]

Dieners Handbuch Compliance im Gesundheitswesen, J. EFPIA-Kodices, Rn. 54.

[15]

IFPMA, Code of Practice (2019). Auf: www.ifpma.org/wp-content/uploads/2018/09/IFPMA_Code_of_Practice_2019.pdf (zuletzt besucht: 11.3.2021).

[16]

AKG e.V., Verhaltenskodex der Mitglieder des „Arzneimittel und Kooperations im Gesundheitswesen e.V.“, April 2015. Auf: www.ak-gesundheitswesen.de/wp-content/uploads/akg-verhaltenskodex-22-04-2015-blanco.pdf (zuletzt besucht: 11.3.2021).

[17]

MedTech Europe, Code of ethical Business Practice, Dezember 2015. Auf: www.medtecheurope.org/wp-content/uploads/2017/06/2020_mte_medtech-europe-code-of-ethical-business-practice-qa-dg.pdf (zuletzt besucht: 11.03.2021).

[18]

Hauschka/Moosmayer/Lösler/Leipold Corporate Compliance, § 50 Rn. 7.

[19]

Ramb CCZ 2015, 262, 264.

[20]

US DOJ, Evaluation of Corporate Compliance Programs in Criminal Antitrust Investigations, April 2019.

[21]

US DOJ, Evaluation of Corporate Compliance Programs in Criminal Antitrust Investigations, April 2019, S. 11.

[22]

ICC The ICC Antitrust Compliance Toolkit, April 2013. Auf: https://cdn.iccwbo.org/content/uploads/sites/3/2013/04/ICC-Antitrust-Compliance-Toolkit-ENGLISH.pdf (zuletzt besucht: 11.03.2021).

[23]

ICC The ICC Antitrust Compliance Toolkit, 3. Risk identification and assessment, S. 16.

[24]

Kasten/Traugott CCZ 2015, 157, 160.

[25]

Department of the Treasury, A Framework for OFAC Compliance Commitments. Auf: https://home.treasury.gov/system/files/126/framework_ofac_cc.pdf (zuletzt besucht: 11.3.2021).

[26]

Vgl. dazu etwa Kehr/Zapp CB 2020, 100.

[27]

Jung ZD 2018, 208, 211.

[28]

Wichtermann ZD 2016, 421, 422.

2. Kapitel Grundprinzipien eines Compliance Management Systems › II. Der Weg zu einem effektiven Compliance Management System

II. Der Weg zu einem effektiven Compliance Management System

73

Wie im vorstehenden Kapitel dargestellt, bestehen für die einzelnen Rechtsgebiete unterschiedliche Standards und Vorgaben, wie ein CMS ausgestaltet sein soll. Unternehmen müssen daher wissen, welche Standards sie zwingend zu befolgen haben bzw. welche Standards sie sich als freiwillige Vorgabe auferlegen können. Auch wenn die einzelnen Standards teilweise unterschiedlich aufgebaut sind, so enthalten sie doch im Wesentlichen dieselben Bestandteile. In diesem Kapitel fassen wir kurz zusammen, was die Grundelemente eines CMS sind.

2. Kapitel Grundprinzipien eines Compliance Management Systems › II. Der Weg zu einem effektiven Compliance Management System › 1. Führungskultur und Compliance-Organisation

1. Führungskultur und Compliance-Organisation

74

Vorstände und Geschäftsführer prägen Unternehmen. Das gilt nicht nur für die wirtschaftlichen Entscheidungen, in welche Richtung sich das Unternehmen entwickeln soll. Das gilt vor allem auch für die Art und Weise, wie ein Unternehmen sein Geschäft betreibt. Es liegt in der Macht der Geschäftsführung, die Weichen dafür zu stellen, dass eine solide Zukunftsausrichtung, Integrität und Moral, sowie Nachhaltigkeit des Wirtschaftens das Unternehmen bestimmen werden.[1] Damit ein CMS effektiv sein kann, bedarf es seitens der Geschäftsleitung einer starken und regelmäßigen Kommunikation hin zur Integrität.[2] Damit die Geschäftsleitung aufrichtig und sinnvoll zu Compliance-Themen kommunizieren kann, muss sie zuerst selbst das notwendige Verständnis für diese wichtigen Themen entwickelt haben. Daher gehören regelmäßige Besprechungen zu Compliance-Themen in den Meetings der obersten Führungsebene und auch die regelmäßige Schulung zu Compliance-Themen zu den wesentlichen Bestandteilen eines CMS auf Ebene der Geschäftsleitung.[3] Im zweiten Schritt sollte die Geschäftsleitung regelmäßig im Rahmen von Betriebsversammlungen oder durch andere Kommunikationsmittel unterstreichen, dass sauberes und integres Geschäft zu den wichtigsten Säulen der eigenen Geschäftstätigkeit gehört („tone from the top“).

75

Die primäre Verpflichtung zur Einführung eines effektiven CMS trifft die Geschäftsleitung.[4] Sie darf aber die eigenen Pflichten teilweise delegieren, vor allem im alltäglichen Geschäft. Eine Delegation kann aber nur dann wirksam sein, wenn ausreichend Ressourcen und Befugnisse zur Verfügung stehen. Es gibt allgemein relativ wenig belastbare Zahlen darüber, wie viel Compliance auf eine bestimmte Unternehmensgröße entfallen sollte. Der Pflichtenkatalog einer Compliance-Organisation ist relativ lang. Je nach Industrie oder geographischer Ausbreitung können zusätzliche Pflichten hinzukommen. Die Compliance-Organisation sollte so aufgestellt sein, dass sie diesen Pflichten tatsächlich nachkommen kann und auch bei Ausfällen, etwa durch Krankheit, noch ausreichend Ressourcen zur Verfügung stehen, um den ordentlichen Geschäftsbetrieb der Compliance-Organisation zu gewährleisten. Internationale Standards verlangen auch, dass die Mitglieder der Compliance-Organisation für ihre Tätigkeit angemessen vergütet werden.[5] Die Angemessenheit richtet sich hierbei vor allem nach der Vergütung vergleichbarer Positionen im Konzern.

76

Der letzte Aspekt sind die Berichtslinien.[6] Es muss sichergestellt sein, dass etwa lokale Compliance-Verantwortliche in ausländischen Tochtergesellschaften – jedenfalls auch – direkt an die zentrale Organisation in der Konzernzentrale berichten. Eine zweite, direkte Berichtslinie muss zwischen der zentralen Compliance-Organisation, etwa dem Chief Compliance Officer, und der Geschäftsführung bestehen. Um eine wirksame Delegation zu gewährleisten, sollte sich die Geschäftsführung regelmäßig von der Compliance-Organisation zu den wesentlichen Entwicklungen Bericht erstatten lassen.

Anmerkungen

[1]

US DOJ/US SEC, A Resource Guide to the US Foreign Corrupt Practices Act, Chapter 5, Hallmarks of Effective Compliance Programs, S. 57 ff.; ISO 19600, Chapter 5. Leadership, S. 47-54.

[2]

Auch in: US DOJ, Evaluation of Corporate Compliance Programs in Criminal Antitrust Investigations, April 2019, I. B. 2. Culture of Compliance, S. 5-6; ISO 37001:2016 (E), 5. Leadership, S. 8-9.

[3]

Vgl. Moosmayer Compliance, Rn. 180.

[4]

Für Deutschland beispielhaft LG München I NZG 2014, 345.

[5]

US DOJ, Evaluation of Corporate Compliance Programs in Criminal Antitrust Investigations, Juli 2019, I. B. 3. Responsibility for the Compliance Program, S. 6 f.

[6]

Fleischer CCZ 2008, 1, 6; US DJ, Evaluation of Corporate Compliance Programs in Criminal Antitrust Investigations, Juli 2019, I. B. 3. Responsibility for the Compliance Program, S. 6; Hauschka/Moosmayer/Lösler/Klahold/Lochen Corporate Compliance, § 3 Rn. 52-57.

2. Kapitel Grundprinzipien eines Compliance Management Systems › II. Der Weg zu einem effektiven Compliance Management System › 2. Risikoanalyse

2. Risikoanalyse

77

Die oben genannten internationalen Standards bieten eine gute Hilfestellung um die wesentlichen Bestandteile eines CMS für die einzelnen Rechtsgebiete zu ermitteln.[1] Naturgemäß können diese Standards nur sehr allgemeine Vorgaben zur Verfügung stellen, die weder die Industrie, die Größe, noch die internationale Ausbreitung eines Unternehmens berücksichtigen.[2] Damit ein CMS effektiv sein kann, muss es aber bei den geschäftsinhärenten Risiken des Unternehmens ansetzen.[3] Haben etwa Unternehmen in der Öl- und Gasindustrie keine Prozesse und Sicherungen, um zu gewährleisten, dass bei dem Erwerb von Bohrrechten kein rechtswidriges Handeln die Vergabe beeinflusst, helfen dem Unternehmen auch die sorgfältigsten Register für Einladungen und Geschenke nicht dabei, eine Geldbuße abzuwenden.[4]

a) Top-Down-Analyse

78

Zu der Art und Weise, wie eine Risikoanalyse durchgeführt werden sollte, gibt es diverse Ansätze und Methoden. Der kosteneffizienteste und schnellste Ansatz ist eine sogenannte Top-Down-Analyse. Diese beschränkt sich darauf, Gespräche mit der obersten Führungsebene und den Leitern von risikorelevanten Unternehmensbereichen zu führen.[5] Bei diesen Gesprächen lassen sich in der Regel wertvolle Hinweise darauf gewinnen, wo in der Organisation möglicherweise Risiken verborgen sein können. Die Schwäche dieses Ansatzes ist der Umstand, dass die Geschäftsleitung in der Konzernzentrale häufig nicht alle Risiken in den einzelnen Konzerngesellschaften kennt. Eine (zusätzliche) detaillierte Analyse der Risiken in den lokalen Gesellschaften ist daher präziser, aber auch deutlich kostenintensiver. Damit nicht erhebliche Ressourcen und Zeit aufgewendet werden, um teils dutzende lokale Gesellschaften zu prüfen, stehen mittlerweile innovative Ansätze zur Verfügung. Diese sammeln sowohl das lokal vorhandene Wissen, als auch die dort vorhandenen Daten, korrigieren diese und bewerten sie auf Basis einer juristischen Prüfung.

79

Besonders in der Finanzindustrie haben sich mittlerweile feste Standards etabliert, um festzustellen, wie die Risiken in einem Konzern erfasst werden sollen. Diese Ansätze liefern für Unternehmen außerhalb des Finanzsektors wertvolle Hinweise, wie Risiken in Unternehmen effektiv erfasst werden können. Gleichzeitig müssen diese Ansätze für die übrigen Industrien adaptiert werden, weil häufig die Prozesse der übrigen Industrien nicht den Standards der Finanzindustrie entsprechen. Die im Finanzsektor etablierte Prozessrisikoanalyse ist beispielsweise dort nur möglich, weil alle relevanten Prozesse in Banken kartographiert sind. Für den Fall, dass keine umfassenden Prozessbeschreibungen vorhanden sind, müssten diese zunächst mit hohem Aufwand erstellt werden, bevor eine Risikoanalyse wirksam umgesetzt werden kann.

b) Risikoszenarioanalyse

80

Die Risikoszenarioanalyse arbeitet mit bestimmten Szenarien und analysiert mit welcher Wahrscheinlichkeit bestimmte Risikoszenarien eintreten können und welche finanziellen Auswirkungen der Eintritt haben kann. Auch dieser Ansatz ist nur schwer in Industrien außerhalb des Finanzsektors umzusetzen. Die Einschätzung, mit welcher Wahrscheinlichkeit ein Szenario eintritt und welche Konsequenzen dies haben kann, erfordert ein hohes Maß an Kenntnis der entsprechenden Risiken und regulatorischen Rahmenbedingungen. Häufig fehlt das Wissen über belastbare Informationen zu der möglichen Schadenshöhe. In solchen Fällen würde das Unternehmen aber Gefahr laufen, die Risikoanalyse aufgrund einer unsicheren Datenbasis durchzuführen.

c) Risikofaktorenanalyse

81

Die bislang effizienteste Vorgehensweise, um die Risiken in einem Unternehmen außerhalb der Finanzindustrie zu prüfen, ist die Risikofaktorenanalyse.[6] Dabei werden aufgrund von Erfahrungswerten, auch mit Blick auf die internationalen Standards, Risikofaktoren definiert, die das Risiko erhöhen, dass in bestimmten Bereichen rechtswidriges Handeln im Unternehmen vorkommen kann. Hierzu gehören etwa im Bereich der Anti-Korruption die Analyse, in welchem Umfang das Unternehmen Geschäfte mit staatlichen Institutionen oder Organisationen betreibt, in welchem Umfang es auf Vertriebsmittler oder sonstige Dritte zurückgreift, um Geschäft zu akquirieren oder etwa ob es Bargeldzahlungen in lokalen Tochtergesellschaften gibt.[7] Auch die wirtschaftliche Größe und der geographische Tätigkeitsbereich einer lokalen Gesellschaft sind wichtige Faktoren, um das Gesamtrisiko des Konzerns bemessen zu können.[8] Die einzelnen Risikofaktoren lassen sich im zweiten Schritt zu Risikoszenarien bündeln, wie beispielsweise die Bestechung von Amtsträgern (mit oder ohne konkretem Geschäftsbezug) oder die Bestechung im geschäftlichen Verkehr oder horizontale und vertikale Kartellrisiken.[9]

d) Fazit

82

Ziel der Risikoanalyse ist es nicht nur, die wesentlichen Risiken zu identifizieren, sondern darauf aufbauend entscheiden zu können, wo die vorhandenen Ressourcen am sinnvollsten eingesetzt werden müssen, um effektiv die Risiken des Unternehmens zu reduzieren bzw. zu minimieren.

83

Unternehmen sind lebende Organismen. Eine Risikoanalyse kann jeweils nur den Zustand zu einem bestimmten Zeitpunkt erfassen und ist daher regelmäßig zu wiederholen.[10] In welchem Abstand dies zu erfolgen hat, steht zu einem gewissen Grad im Ermessen des Unternehmens. Je nach Risikoexposition und struktureller Veränderungen im Unternehmen, ist generell ein Zeitraum von 1-3 Jahren für die Wiederholung der Risikoanalyse angemessen.

Anmerkungen

[1]

ISO 19600, 4.6 Identification, analysis and evaluation of compliance risks, S. 38 ff.; ISO 37001:2016(E), 4.5 Bribery risk assessment, S. 7; DOJ Evaluation of Corporate Compliance Programs in Criminal Antitrust Investigations, I. B. 4. Risk Assessment, S. 7, f.; ICC, The ICC Antitrust Compliance Toolkit, April 2013, 3. Risk identification and assessment, S. 16 ff.; US DOJ, Evaluation of Corporate Compliance Programs, 4. Risk assessment, S. 7 f.

[2]

Hauschka/Moosmayer/Lösler/Pauthner/Stephan Corporate Compliance, § 16 Rn. 69.

[3]

Wiedmann/Greubel CCZ 2019, 88, 90; Bürkle BB 2018, 525, 526.

[4]

Vgl. Sonnenberg JuS 2017, 917, 919 f.

[5]

Hauschka/Moosmayer/Lösler/Pauthner/Stephan Corporate Compliance, § 16 Rn. 57 ff.

[6]

Hauschka/Moosmayer/Lösler/Pauthner/Stephan Corporate Compliance, § 16 Rn. 81 ff.

[7]

Moosmayer Compliance, Rn. 73 ff.

[8]

Hauschka/Moosmayer/Lösler/Pauthner/Stephan Corporate Compliance, § 16 Rn. 83.

[9]

Hauschka/Moosmayer/Lösler/Pauthner/Stephan Corporate Compliance, § 16 Rn. 111 ff.

[10]

Wiedmann/Greubel CCZ 2019, 88, 89, 92; Hopson/Graham Koehler CCZ 2008, 208, 213.

2. Kapitel Grundprinzipien eines Compliance Management Systems › II. Der Weg zu einem effektiven Compliance Management System › 3. Richtlinien und Kontrollen

3. Richtlinien und Kontrollen

84

Der Verhaltenskodex (Code of Conduct oder Code of Ethics) enthält die richtungsweisenden Vorgaben.[1] Kurz gesprochen, enthält er unter anderem das Verbot, Geschäftspartner oder Amtsträger zu bestechen oder sich wettbewerbswidriger Mittel zu bedienen, um den Umsatz zu steigern und den Schutz von Daten von Mitarbeitern und Kunden zu gewährleisten.[2] Ist das Verbot von Bestechung häufig auch in der Laiensphäre in der Regel nachvollziehbar, sind die Verbote im Bereich des Kartell- und Wettbewerbsrechts nicht ohne weiteres verständlich. Gleiches gilt für andere komplexe Materien, wie den Datenschutz. Steht auf Basis der Risikoanalyse fest, welche Risikobereiche im Unternehmen bestehen, bedarf es Richtlinien und Vorgaben, wie die Prozesse rund um die identifizierten Risiken zu steuern sind.[3]

a) Grundsätze der Ausarbeitung von Richtlinien

85

Um die entsprechenden Vorgaben zu entwickeln, verwenden Unternehmen häufig eine Mischung aus normativ geprägten und prozessorientierten Vorgaben. Normative Vorgaben funktionieren ähnlich wie Gesetze und stellen allgemeine Verbote oder Gebote auf. Ähnlich einem Gesetz, muss der Mitarbeiter diese abstrakten Vorgaben in der konkreten Situation selbst interpretieren und anwenden. Weil hierdurch das Risiko entsteht, dass nicht jeder Mitarbeiter die entsprechenden Vorgaben in der einzelnen Situation richtig versteht, gehen Unternehmen zunehmend dazu über, Richtlinien prozessorientiert auszurichten. Das bedeutet, dass sie aufbauend auf den im Rahmen der Risikoanalyse identifizierten Risikoszenarien Prozesse niederlegen, die Vorgaben enthalten, wie mit Compliance-relevanten Situationen umzugehen ist. Praktische Beispiele sind hierbei vor allem die Prüfung von Geschäftspartnern oder Prozessen rund um das Thema Wettbewerberkontakte, etwa bei Verbandstreffen, oder Sanktionsprüfungen.[4] Mit Blick auf die zunehmende Digitalisierung der Compliance-Arbeit, haben Compliance-Organisationen durch diesen Ansatz weitere Möglichkeiten der Kontrolle.[5] Die einmal definierten Prozesse lassen sich mittlerweile recht einfach digitalisieren.[6] Dies erlaubt es den Unternehmen nicht nur rückblickend, manuelle Kontrollen auszuführen, sondern diese digital und präventiv zu steuern. So wird ein Geschäftspartner zum Beispiel nur dann freigegeben, wenn der Vertriebsmitarbeiter die notwendige Prüfung erfolgreich abgeschlossen hat. Anderenfalls können Zahlungen an diesen Geschäftspartner nicht ausgelöst werden. Unternehmen können zudem Mitarbeitern über Apps bestimmte Prozesse an die Hand geben, um sicherzustellen, dass es beispielsweise im Zusammenhang mit Verbandstreffen nicht zu wettbewerbswidrigen Absprachen kommt.

b) Anzahl und inhaltliche Ausgestaltung der Richtlinien

86

Wie viele einzelne Richtlinien und Prozesse Unternehmen einführen, liegt im Ermessen der Geschäftsleitung bzw. Compliance-Organisation. Wichtig ist, dass die implementierten Richtlinien die wesentlichen Risiken, die im Rahmen der Risikoanalyse erfasst wurden, abdecken. Zu den wesentlichen Richtlinien gehören: Anti-Korruptionsrichtlinien, Kartellrichtlinien, Geldwäscherichtlinien, Richtlinien zu Exportkontrolle und Sanktionen, Datenschutzrichtlinien und Richtlinien zu Interessenkonflikten. Als Unterfall zur Anti-Korruptionsrichtlinie haben viele Unternehmen eine gesonderte Richtlinie zur Prüfung von Drittparteien (Third Party Due Diligence)[7].

87

Die Richtlinien und Handlungsanweisungen sollten derart ausgestaltet sein, dass die Anwender in den einzelnen Abteilungen wissen, welche Schritte sie unternehmen dürfen oder müssen, um die Risiken zu reduzieren. Hilfreich ist es, wenn die Compliance-Organisation nach Fertigstellung einer Richtlinie oder eines Prozesses diese oder diesen zunächst selbst durchspielt, um zu evaluieren, ob die Anwender damit zurechtkommen werden. Die operativen Einheiten sind im „Modell der drei Verteidigungslinien“ („Three Lines of Defense“-Modell)[8] die sogenannte 1st line of defense.[9] Die zuständigen Abteilungsleiter, etwa im Vertrieb, sind für die Risiken innerhalb ihres Zuständigkeitsbereichs verantwortlich („risk owner“).[10] Es ist ihre Aufgabe dafür Sorge zu tragen, dass sich die geschäftsinhärenten Risiken nicht realisieren. Tragen die einzelnen Abteilungen das Risiko, so ist es gleichzeitig Aufgabe der Compliance-Organisation, den Mitarbeitern verständliche Anweisungen an die Hand zu geben, um in ihrem jeweiligen Zuständigkeitsbereich die Risiken zu minimieren.

c) Implementierung der Richtlinien

88

Im Rahmen der Implementierung von Richtlinien und Prozessen im internationalen Kontext sollten Compliance-Organisationen berücksichtigen, welche lokalen Vorgaben es gibt, damit die Richtlinien rechtlich wirksam werden können. Die rechtliche Landschaft ist insofern sehr divers. Einige Länder verlangen, dass die Richtlinien übersetzt und an die lokale Gesetzgebung angepasst werden. In anderen Ländern muss vor Verabschiedung der Richtlinie der Betriebsrat eingebunden werden oder die Richtlinie ist durch die Geschäftsleitung selbst zu unterzeichnen.[11] Der letzte Aspekt bei der Implementierung von Richtlinien ist deren Verteilung im Unternehmen. Internationale Behörden erwarten zunehmend, dass die Verteilung von Richtlinien dokumentiert ist.[12] Daher reicht es häufig nicht mehr aus, diese schlicht per E-Mail an alle Mitarbeiter zu verteilen. Auch hier stehen mittlerweile technische Möglichkeiten zur Verfügung, damit die betreffenden Mitarbeiter digital bestätigen können, dass sie die auf sie anwendbaren Richtlinien erhalten und gelesen haben.

Anmerkungen

[1]

ISO 19600, 5.1 Leadership and commitment, S. 49 ff.

[2]

ISO 37001:2016 (E), 5.2 Anti-Bribery-Policy, S. 9; ICC, The ICC Antitrust Compliance Toolkit, April 2013, 1. c. Code of Conduct, S. 6 ff.; vgl. auch in Art. 40 DSGVO sowie dazu ausführlich Reifert ZD 2019, 305.

[3]

ISO 19600, 5.2.2 Development, S. 58 f.; US DOJ, Evaluation of Corporate Compliance Programs in Criminal Antitrust Investigations, Juli 2019, 1. Design and Comprehensiveness, S. 4 f.

[4]

Vgl. Rotsch/Moosmayer Criminal Compliance, § 34 Rn. 60.

[5]

Hauschka/Moosmayer/Lösler/Schlaghecke Corporate Compliance, § 43 Rn. 69.

[6]

Rotsch/Moosmayer Criminal Compliance, § 34 Rn. 60.

[7]

Moosmayer Compliance, Rn. 162.

[8]

Vgl. im Einzelnen dazu FERMA/ECIIA Monitoring of effectiveness of internal control, internal audit and risk management systems, 2010, Guidance Paper zur 8th European Company Law Directive on Statutory Audit (Directive 2006/43/EC – Art. 41-2b); IIA Position Paper: The Three Lines of Defense in effective Risk Management and Control, 2013.

1...56789
ВходРегистрация
Забыли пароль