Ein wirksames Compliance-Management-System (CMS) aufzubauen bedeutet, klare Strukturen zu schaffen, die regelkonformes Verhalten im Unternehmen dauerhaft verankern. Dazu gehören eine systematische Risikoanalyse, verbindliche Richtlinien, definierte Verantwortlichkeiten und ein funktionierendes Kontroll- und Überwachungssystem. Die folgenden Abschnitte beleuchten die zentralen Fragen, die Unternehmen beim Aufbau eines CMS beschäftigen.

Hinweis: Dieser Beitrag dient ausschließlich der allgemeinen Information und ersetzt keine individuelle steuerliche, rechtliche oder wirtschaftsprüferische Beratung im Einzelfall.

Welche Bestandteile gehören zu einem wirksamen Compliance-Management-System?

Ein wirksames Compliance-Management-System besteht aus sieben Kernelementen: Compliance-Kultur, Compliance-Ziele, Compliance-Organisation, Compliance-Risiken, Compliance-Programm, Compliance-Kommunikation sowie Compliance-Überwachung und Verbesserung. Diese Struktur orientiert sich am IDW PS 980, dem anerkannten deutschen Prüfungsstandard für Compliance-Management-Systeme.

Das Fundament jedes funktionierenden Systems ist die Compliance-Kultur. Sie beschreibt, wie ernsthaft Führungsebene und Belegschaft regelkonformes Verhalten tatsächlich leben. Ohne eine gelebte Haltung an der Spitze des Unternehmens bleiben alle weiteren Elemente wirkungslos.

Darauf aufbauend definieren Unternehmen ihre Compliance-Ziele: Welche rechtlichen, regulatorischen und ethischen Anforderungen sollen erfüllt werden? Diese Ziele leiten sich aus dem Geschäftsmodell, der Branche und den anwendbaren Rechtsvorschriften ab. Für Unternehmen, die der Abschlussprüfung unterliegen oder CSRD-Berichtspflichten erfüllen müssen, ergeben sich daraus unmittelbare Anforderungen an das CMS.

Die weiteren Elemente umfassen:

  • Compliance-Organisation: Zuständigkeiten, Berichtslinien und Ressourcen für das Compliance-Team
  • Compliance-Risiken: Systematische Erfassung und Bewertung der relevanten Risiken
  • Compliance-Programm: Konkrete Maßnahmen, Richtlinien und Kontrollen zur Risikosteuerung
  • Compliance-Kommunikation: Schulungen, interne Kommunikationskanäle und Hinweisgebersysteme
  • Überwachung und Verbesserung: Regelmäßige Prüfung der Wirksamkeit und Anpassung an neue Anforderungen

Unternehmen, die ein CMS nach IDW PS 980 aufbauen oder prüfen lassen möchten, schaffen damit eine belastbare Grundlage für interne Kontrolle und externe Transparenz.

Wie führt man eine Compliance-Risikoanalyse durch?

Eine Compliance-Risikoanalyse identifiziert systematisch, in welchen Bereichen des Unternehmens Verstöße gegen rechtliche oder interne Vorgaben entstehen können. Sie umfasst die Schritte Risikoidentifikation, Risikobewertung und Risikopriorisierung und bildet die inhaltliche Grundlage für alle weiteren Maßnahmen des Compliance-Programms.

Der Ausgangspunkt ist eine strukturierte Bestandsaufnahme: Welche Gesetze, Verordnungen und internen Regelwerke gelten für das Unternehmen? Relevant sind hier etwa das GWB (Kartellrecht), das HGB, das LkSG (Lieferkettensorgfaltspflichtengesetz), branchenspezifische Vorschriften sowie die wachsenden Anforderungen aus der CSRD-Berichtspflicht.

Im nächsten Schritt werden potenzielle Verstöße nach zwei Dimensionen bewertet:

  1. Eintrittswahrscheinlichkeit: Wie realistisch ist ein Verstoß in diesem Bereich, gemessen an Prozessen, Strukturen und bisherigen Erfahrungen?
  2. Schadensausmaß: Welche finanziellen, rechtlichen oder reputationsbezogenen Folgen hätte ein Verstoß?

Aus dieser Kombination entsteht eine Risikolandkarte, die zeigt, wo das Unternehmen vorrangig handeln muss. Hochprioritäre Risiken erfordern sofortige Maßnahmen; Risiken mit geringer Eintrittswahrscheinlichkeit und begrenztem Schaden können mit einfacheren Kontrollen abgedeckt werden.

Wichtig: Die Risikoanalyse ist kein einmaliger Vorgang. Neue Gesetze, veränderte Geschäftsmodelle oder Ergebnisse aus Due-Diligence-Prozessen können das Risikoprofil eines Unternehmens grundlegend verändern. Eine regelmäßige Aktualisierung, mindestens jährlich, ist daher essenziell.

Wer ist für das Compliance-Management-System im Unternehmen verantwortlich?

Die Gesamtverantwortung für ein Compliance-Management-System liegt bei der Unternehmensleitung. Geschäftsführer und Vorstand tragen die rechtliche Pflicht, für regelkonformes Verhalten im Unternehmen zu sorgen. Diese Verantwortung ist nicht delegierbar, auch wenn operative Aufgaben an einen Compliance Officer oder entsprechende Fachabteilungen übertragen werden.

In der Praxis unterscheiden Unternehmen zwischen drei Verantwortungsebenen:

  • Unternehmensleitung (Tone from the Top): Setzt den Rahmen, verantwortet das CMS nach außen und innen und stellt die notwendigen Ressourcen bereit
  • Compliance Officer oder Compliance-Funktion: Koordiniert das Compliance-Programm, überwacht die Umsetzung, berichtet an die Leitung und ist Ansprechpartner für Mitarbeitende
  • Führungskräfte und Mitarbeitende: Tragen Verantwortung für die Einhaltung der Regeln in ihrem jeweiligen Bereich

Ob ein Unternehmen einen dedizierten Compliance Officer benötigt, hängt von Größe, Branche und Risikoexposition ab. Kleine und mittelständische Unternehmen können die Compliance-Funktion auch durch externe Berater oder durch die Kombination bestehender Rollen abdecken. Entscheidend ist, dass Zuständigkeiten klar geregelt und Berichtslinien dokumentiert sind.

Wie werden Compliance-Richtlinien wirksam im Unternehmen verankert?

Compliance-Richtlinien entfalten nur dann Wirkung, wenn sie nicht nur schriftlich vorliegen, sondern verstanden, akzeptiert und im Alltag angewendet werden. Wirksame Verankerung erfordert eine Kombination aus klarer Kommunikation, zielgruppengerechten Schulungen und einem funktionierenden Meldesystem.

Ein häufiger Fehler besteht darin, Richtlinien als umfangreiche Dokumente zu erstellen, die Mitarbeitende zwar formal zur Kenntnis nehmen, aber inhaltlich nicht durchdringen. Stattdessen empfiehlt sich ein mehrstufiger Ansatz:

  • Verständlichkeit vor Vollständigkeit: Richtlinien sollten in klarer, alltagsnaher Sprache formuliert sein. Juristische Präzision ist wichtig, darf aber nicht auf Kosten der Lesbarkeit gehen.
  • Rollenspezifische Schulungen: Nicht jede Mitarbeiterin und jeder Mitarbeiter benötigt denselben Schulungsinhalt. Einkauf, Vertrieb und Finanzabteilung stehen vor unterschiedlichen Compliance-Risiken.
  • Regelmäßige Wiederholung: Einmalige Onboarding-Schulungen reichen nicht aus. Jährliche Auffrischungen und anlassbezogene Updates bei Gesetzesänderungen sichern das Wissen langfristig.
  • Hinweisgebersysteme: Mitarbeitende müssen mögliche Verstöße sicher und anonym melden können. Seit dem Hinweisgeberschutzgesetz (HinSchG) sind entsprechende interne Meldestellen für viele Unternehmen gesetzlich vorgeschrieben.

Entscheidend ist auch, dass die Unternehmensleitung Compliance-Themen aktiv kommuniziert und vorlebt. Richtlinien, die von der Führungsebene nicht ernst genommen werden, verlieren schnell ihre Wirkung in der gesamten Organisation.

Was sind die häufigsten Fehler beim Aufbau eines Compliance-Systems?

Die häufigsten Fehler beim Aufbau eines Compliance-Management-Systems sind fehlende Risikogrundlage, unklare Verantwortlichkeiten, mangelnde Einbindung der Führungsebene und eine Überbetonung von Dokumentation gegenüber gelebter Praxis. Ein CMS, das nur auf dem Papier existiert, schützt weder das Unternehmen noch seine Verantwortlichen.

Konkret zeigen sich in der Praxis folgende Schwachstellen:

  • Compliance ohne Risikobasis: Richtlinien und Maßnahmen werden eingeführt, ohne dass zuvor eine systematische Risikoanalyse stattgefunden hat. Das Ergebnis sind Lücken an den tatsächlich kritischen Stellen und Überregulierung dort, wo kaum Risiko besteht.
  • Fehlende Ressourcen: Die Compliance-Funktion wird eingerichtet, aber personell und finanziell nicht ausreichend ausgestattet. Ohne Ressourcen kann kein wirksames System betrieben werden.
  • Silo-Denken: Compliance wird als isolierte Stabsfunktion behandelt, statt als Querschnittsaufgabe, die Recht, Finanzen, HR und operative Bereiche verbindet.
  • Keine Anpassung an Veränderungen: Das CMS wird einmal aufgebaut und dann nicht weiterentwickelt. Neue regulatorische Anforderungen, etwa aus der CSRD-Berichtspflicht oder dem LkSG, werden nicht systematisch eingearbeitet.
  • Fehlende Wirksamkeitsprüfung: Unternehmen überprüfen nicht regelmäßig, ob die eingeführten Maßnahmen tatsächlich funktionieren. Ohne Monitoring bleibt unklar, ob das CMS schützt oder nur Aufwand erzeugt.

Frühzeitiges Handeln schafft Planungssicherheit. Unternehmen, die Compliance strukturiert angehen, vermeiden nicht nur Bußgelder und Reputationsschäden, sondern schaffen auch eine belastbare Grundlage für Wachstum, externe Prüfungen und Unternehmenstransaktionen.

Wie überprüft man, ob ein Compliance-Management-System wirksam ist?

Die Wirksamkeit eines Compliance-Management-Systems wird durch interne Überwachungsmaßnahmen, regelmäßige Audits und externe Prüfungen bewertet. Maßstab ist dabei, ob das CMS tatsächlich geeignet ist, Verstöße zu verhindern und aufzudecken, nicht nur, ob es formal dokumentiert ist.

Intern stehen folgende Instrumente zur Verfügung:

  • Key Performance Indicators (KPIs): Messgrößen wie die Anzahl gemeldeter Hinweise, Schulungsquoten oder Ergebnisse aus internen Kontrollen geben Hinweise auf die Funktionsfähigkeit des Systems.
  • Interne Audits: Regelmäßige Prüfungen einzelner Bereiche oder Prozesse zeigen, ob Richtlinien eingehalten werden und ob Kontrollen greifen.
  • Reporting an die Unternehmensleitung: Der Compliance Officer sollte regelmäßig und strukturiert an Geschäftsführung oder Aufsichtsrat berichten, inklusive Vorfällen, Trends und Verbesserungsbedarf.

Extern können Unternehmen ihr CMS durch eine unabhängige Prüfung nach IDW PS 980 bewerten lassen. Dabei beurteilt ein Wirtschaftsprüfer, ob das System angemessen konzipiert und wirksam implementiert ist. Das Ergebnis ist ein Prüfungsurteil, das gegenüber Geschäftspartnern, Investoren oder Behörden als Nachweis dienen kann. Im Kontext von Business Analytics und Controlling-Strukturen lässt sich die Wirksamkeitsprüfung auch in bestehende Steuerungssysteme integrieren.

Wirksamkeit zeigt sich letztlich nicht nur in der Abwesenheit von Verstößen, sondern darin, dass das Unternehmen in der Lage ist, Risiken frühzeitig zu erkennen, angemessen zu reagieren und aus Vorfällen zu lernen. Ein CMS, das diese Lernfähigkeit besitzt, entwickelt sich kontinuierlich weiter, statt statisch zu bleiben.

Wie AHW Gruppe beim Aufbau eines Compliance-Management-Systems unterstützt

Der Aufbau eines wirksamen Compliance-Management-Systems erfordert interdisziplinäres Know-how: Rechtliche Anforderungen, steuerliche Strukturen, prüferische Standards und betriebswirtschaftliche Prozesse greifen ineinander. AHW begleitet Unternehmen dabei, diese Anforderungen strukturiert zusammenzuführen.

Die Unterstützung umfasst konkret:

  • Analyse des bestehenden Compliance-Rahmens und Identifikation von Lücken
  • Durchführung oder Begleitung der Compliance-Risikoanalyse
  • Entwicklung und Implementierung von Compliance-Richtlinien und Kontrollmechanismen
  • Einbindung regulatorischer Anforderungen, etwa aus der CSRD-Berichtspflicht oder dem Hinweisgeberschutzgesetz
  • Prüfung der Wirksamkeit bestehender Systeme nach IDW PS 980
  • Langfristige Begleitung bei der Weiterentwicklung des CMS

Steuerberatung, Wirtschaftsprüfung und Rechtsberatung arbeiten dabei eng zusammen, mit kurzen Abstimmungswegen und einem persönlichen Ansprechpartner. Unternehmen, die ihre Compliance-Strukturen aufbauen oder überprüfen möchten, finden bei AHW einen Partner mit fundierter Fachkenntnis und Blick auf das Gesamtunternehmen. Den nächsten Schritt gemeinsam gestalten ist dabei kein Versprechen, sondern gelebte Arbeitsweise.

Dieser Beitrag dient ausschließlich der allgemeinen Information und ersetzt keine individuelle steuerliche, rechtliche oder wirtschaftsprüferische Beratung im Einzelfall.

Dieser Inhalt wurde mithilfe von KI erstellt und kann Fehler enthalten.