Skip to main content

Leseprobe Compliance in der Unternehmenspraxis

Page 1


Barbist | Ahammer | Fabian | Löffler (Hrsg.)

Compliance in der Unternehmenspraxis

Mit zahlreichen Praxis-Tipps!

Compliance-Management-Systeme

Straf- & Kartellrecht

Datenschutz- & Arbeitsrecht

Umweltrecht

IP- & IT-Recht

Steuerrecht

Spezifische Compliance für regulierte Unternehmen

Compliance in der Unternehmenspraxis

2. Auflage

Barbist

Compliance in der Unternehmenspraxis

Compliance-Management-Systeme

Straf- & Kartellrecht

Datenschutz- & Arbeitsrecht

Umweltrecht

IP- & IT-Recht

Steuerrecht

Spezifische Compliance für regulierte Unternehmen

2. Auflage

von Dr. Johannes Barbist, M.A.

Mag. Michael Ahammer

Dr. Tibor Fabian

Dr. Helge Löffler

LexisNexis® Österreich vereint das Erbe der österreichischen Traditionsverlage Orac und ARD mit der internationalen Technologiekompetenz eines der weltweit größten Medienkonzerne, Reed Elsevier. Als führender juristischer Fachverlag deckt LexisNexis® mit einer vielfältigen Produktpalette die Bedürfnisse der Rechts-, Steuer- und Wirtschaftspraxis ebenso ab wie die der Lehre. Bücher, Zeitschriften, Loseblattwerke, Skripten, die Kodex-Gesetzestexte und die Datenbank LexisNexis® Online garantieren nicht nur die rasche Information über neueste Rechtsentwicklungen, sondern eröffnen den Kunden auch die Möglichkeit der eingehenden Vertiefung in ein gewünschtes Rechtsgebiet. Nähere Informationen unter www.lexisnexis.at

Bibliografische Information der Deutschen Bibliothek

Die Deutsche Bibliothek verzeichnet diese Publikation in der Deutschen Nationalbibliografie; detaillierte bibliografische Daten sind im Internet über http://dnb.ddb.de abrufbar.

ISBN 978-3-7007-6233-1

LexisNexis Verlag ARD Orac GmbH & Co KG, Wien http://www.lexisnexis.at Wien 2015

Best.-Nr. 97.048.002

Alle Rechte, insbesondere das Recht der Vervielfältigung und Verbreitung sowie der Übersetzung, vorbehalten. Kein Teil des Werkes darf in irgendeiner Form (durch Fotokopie, Mikrofilm oder anderes Verfahren) ohne schriftliche Genehmigung des Verlags reproduziert oder unter Verwendung elektronischer Systeme gespeichert, verarbeitet, vervielfältigt oder verbreitet werden.

Es wird darauf verwiesen, dass alle Angaben in diesem Werk trotz sorgfältiger Bearbeitung ohne Gewähr erfolgen und eine Haftung des Verlags, der Herausgeber und der Autoren ausgeschlossen ist.

Foto Barbist: BINDER GRÖSSWANG Rechtsanwälte GmbH, Sterngasse 13, 1010 Wien

Foto Ahammer: KPMG Services GmbH

Foto Fabian: BINDER GRÖSSWANG Rechtsanwälte GmbH, Sterngasse 13, 1010 Wien

Foto Löffler: KPMG Services GmbH

Druckerei: Prime Rate GmbH, Budapest

Vorwort

Seitder1.AuflagediesesBuchesimSeptember2009hatsichComplianceimRahmen derUnternehmenspraxisstetigweiterentwickelt.DiepraktischeUmsetzungindenUnternehmenundOrganisationen,aberauchdietheoretischeAuseinandersetzungmit diesemThemanimmtdeutlichzu.DaherwaresfürunsalsHerausgeberundAutoren eineSelbstverständlichkeitundeinAnliegen,eineAktualisierung,Überarbeitungund ErweiterungdiesesBuchesvorzunehmen.

ZieldiesesBuchesistes,einenpraxisbezogenenEinblickindasManagementrechtskonformenVerhaltensimUnternehmenzugeben.AufgrundderNähedesThemas zumRisikomanagementunddemInternenKontrollsystemistCompliancesinnvollerweisenurinterdisziplinär,alsoinKooperationzwischenJuristenundBetriebswirten darstellbar.WirkonntendafürwiederumeinhochkarätigesAutorenteamausdemKreis derPartnerundMitarbeitervonBinderGrösswangRechtsanwälteundderWirtschaftsprüfungs-undBeratungsgesellschaftKPMGsowievonUnternehmens-undBankenseitegewinnen,ihnengilteinbesondererDank.

DenSekretariatenunsererKanzleiendankenwirfürdieSchreibarbeiten,Frau Rebecca Wismeg fürdasRedigierenderBeiträgeunddieZusammenstellungdesManuskripts sowiedemVerlagLexisNexis,imBesonderenFrauMag. DanieladeComtes, MSc. undHerrnMag. MarkusGruber,fürdieschnelleundunbürokratischeZusammenarbeit.

DasManuskriptwurdeEndeAugust2015fertiggestellt.SpätereVeröffentlichungen konntennurmehrvereinzelteingearbeitetwerden.

Innsbruch – Linz – Wien,imSeptember2015

JohannesBarbist MichaelAhammer TiborFabian HelgeLöffler

I.ALLGEMEINES

II.COMPLIANCE-MANAGEMENT-SYSTEME(CMS)

5.Compliance-Organisation

6.Compliance-Kommunikation

7.Compliance-Überwachungund-Verbesserung.....

1.Aufbauorganisation..

1.1.EinordnungundFunktionen...

1.1.1.Vorstand

1.1.2.ComplianceOfficer..

1.1.3.Aufsichtsrat...

1.1.4.Abschlussprüfer

1.2.Sonderthema – AnonymeHinweisgebersysteme......

2.Ablauforganisation...

2.1.Compliance-Risiko-Beurteilung...

2.2.AbleitungvonCompliance-Maßnahmen/Compliance-Programm

2.3.SchulungundKommunikation

2.4.RegelmäßigeÜberprüfungderWirksamkeitdesCMS/ Compliance-Überwachung..

2.5.VerhaltenbeiRegelverstößen. ..............................................................48

2.6.ReportinganVorstandundAufsichtsrat. ...............................................48

2.7.PrüfungnachdemIDWPS980undZertifizierungnachder InternationalenNormISO/IEC17021. ...................................................49

3.IntegrationderCompliance-Aufbau-undAblauforganisationin bestehendeInstrumenteundSystemewiedasRisikomanagementsystem, dasInterneKontrollsystemunddieInterneRevision ....................................50

4.Bestpractice –„MaßgeschneidertstattOne-Size-Fits-All“

4.1.Tonefromthetop...

4.2.DieRisiko-Landkarte

4.3.Programm....

4.4.Organisation.

4.5.ComplianceundKommunikation

Management-Systems(CMS) (EwaldKager/DominiqueMeixner)

5.Compliance-Organisation .............................................................................61

6.Compliance-Kommunikation .........................................................................61

7.Compliance-Überwachungund-Verbesserung..... ........................................62

D.PlanungeinesumfassendenAFM..... ..................................................................62

1.TeufelskreisdertrügerischenSicherheit.... ...................................................63

2.Plan-Do-Check-Act(PDCA)-Modell. ..............................................................64

E.DatenanalyseimAFM. ........................................................................................66

1.AllgemeineszuDatenanalyse..... ..................................................................66

2.Fraud-AufdeckungmittelsProcessMining. ...................................................69

2.1.ProcessMining. ....................................................................................70

2.2.AnwendunganhandeinesBeispiels(Einkaufsprozess).. .........................71

3.Fraud-BearbeitungmittelsforensischerDatenanalyse...... .............................79

3.1.ForensischeDatenanalysen. ..................................................................79

3.2.AnwendunganhandeinesBeispiels(Verkaufsprozess). .........................81

F.FazitundAusblick...... ........................................................................................83

ImplementierungvonCompliance-InstrumentenausarbeitsrechtlicherSicht (HorstLukanec/AngelikaPallwein-Prettner/JohannesBarbist) ...................................85

A.Einleitung.... .......................................................................................................85

B.Prävention...

2.Weisung .......................................................................................................89

3.Mitbestimmungsrechte – Betriebsvereinbarung.... ........................................90

3.1.ArtenvonBetriebsvereinbarungen.... ...................................................93

3.2.FürCompliance-RegelungenrelevanteBetriebsvereinbarungen.. ..........94

4.Richtlinien.. ................................................................................................102

4.1.AufbauvonUnternehmensrichtlinien.. ................................................102

4.2.RechtlicheUmsetzungvonUnternehmensrichtlinien..... ......................103

4.3.BeispielefürComplianceausderPraxis. ............................................103

5.Schulungen ................................................................................................105

6.DerCompliance-Verantwortliche..... ...........................................................105

6.1.Compliance-VerantwortlicherundArbeitsvertrag... .............................106

6.2.Compliance-VerantwortlicherundWeisung.... .....................................107

6.3.BeispielfürComplianceausderPraxis... ............................................107

C.Kognition...... ....................................................................................................108

1.ÜberblickzulaufendenKontrollmaßnahmen.. ............................................108

2.VideoüberwachungamArbeitsplatz ...........................................................111

2.1.BetriebsverfassungsrechtlicheVorgaben. ............................................111

2.2.DatenschutzrechtlicheVorgaben.. .......................................................112

3.Whistleblowing-Systeme.. ..........................................................................114

3.1.BetriebsverfassungsrechtlicheVorgaben. ............................................115

3.2.DatenschutzrechtlicheVorgaben.. .......................................................116

4.KontrollevonE-Mail-VerkehrundInternetnutzungamArbeitsplatz. ...........118

4.1.VerbotenePrivatnutzungvonE-MailundInternet.. .............................120

4.2.ErlaubtePrivatnutzungvonE-MailundInternet. .................................120

5.WeitereKontrollmaßnahmen ......................................................................121

6.InterneUntersuchungenundInternesKontrollsystem .................................122

6.1.Grundsätzliches/Vorbereitung.. ...........................................................123

6.2.DereigentlicheUntersuchungsprozess... ............................................125

6.3.Abschlussbericht,Kommunikation,Verbesserungen...... ......................128

6.4.UmgangmitaufgedecktenCompliance-Verstößen .............................128

D.Reaktion ...........................................................................................................129

1.HandhabungvonVerdachtsfällenundSanktionierung... .............................129

2.VerwarnungenundDisziplinarmaßnahmen. ................................................129

3.Versetzung. ................................................................................................130

4.Kündigung. ................................................................................................131

5.Entlassung.. ................................................................................................131

III.PRÜFUNGVONCOMPLIANCE-MANAGEMENT-SYSTEMENNACHDEM IDWPS980

(MichaelNayer/DražanBračić) ................................................................................135

1.MehrwertderPrüfungdesCompliance-Management-Systems.

2.ArtundUmfangderPrüfung ......................................................................136

2.1.TeilbereichedesCMSalsAusgangspunktderPrüfung. ......................136

2.2.Prüfungsgegenstand. ..........................................................................137

2.3.AbgrenzungderPrüfungsarten ...........................................................137

2.3.1.Wirksamkeitsprüfung..... ...........................................................137

2.3.2.Konzeptionsprüfung......

2.3.3.Angemessenheitsprüfung..

2.4.KritischeWürdigungderPrüfungsarten.. ............................................139

2.5.GrenzenderPrüfungvonCMS ...........................................................140

3.VorgehenbeiderPrüfungvonCompliance-Management-Systemen... .......140

3.1.Grundlegendes.. .................................................................................140

3.2.PrüfungsplanungfürCMS. ..................................................................141

3.3.DurchführungderPrüfungdesCMS... ................................................142

3.3.1.Risikobeurteilung... ..................................................................142

3.3.2.Aufbau-undFunktionsprüfung. ................................................142

3.4.SonstigePrüfungshandlungen.. ...........................................................143

3.4.1.UmgangmitpotenziellenRegelverstößen... .............................143

3.4.2.EreignissebiszurAuslieferungdesBerichtsderPrüfung desCMS..................................................................................144

3.4.3.BestätigungdurchVollständigkeitserklärung...... ......................144

3.5.UmgangmitPrüfungsfeststellungen... ................................................144

3.6.Dokumentation.. .................................................................................145

IV.COMPLIANCE-ANFORDERUNGENAUSDENEINZELNEN RECHTSGEBIETEN

IT-Compliance (AngelikaPallwein-Prettner/PeterKleebauer/ MariaLoma-Sanchez) .............................................................................................147

A.EinhaltungDatenschutz...

1.GrundrechtaufDatenschutz.

2.WelcheDatensindgeschützt?.

3.ZulässigeDatenverwendungundLöschung

5.Melde-bzwGenehmigungspflichtengegenüberder Datenschutzbehörde. .................................................................................151

6.PflichtendesAG...

7.RechtederBetroffenen....

8.GewährleistungderDatensicherheit

B.RollederIT-AbteilungbeimDatenschutz...

1.IdentifikationvonpersonenbezogenenDaten

3.Zugangskontrolle..

4.Zugriffskontrolle....

6.Datenverfügbarkeit... .................................................................................157

7.SicherstellungderDatenintegrität... ...........................................................159

8.SicherstellungderNachweisbarkeit. ...........................................................159

9.Datenschutzkonzept.. .................................................................................159

C.IT-ComplianceinderPraxis(GoodPractice)..... ................................................160

1.Ist-Stand:IT-ComplianceinderPraxis.

2.COBIT5alsSchnittstelleinderPraxis. .......................................................161

3.EinführungvonCOBITalsModellinderPraxis(GoodPractice)...... ...........166

4.GoodPractice-BeispielprozessanhanddesCOBIT-Modells.. ......................167

5.Vorgehensmodell.. .....................................................................................171

6.AlleCOBIT5-Prozesse..... ..........................................................................171

7.Zusammenfassung. .....................................................................................170

WirtschaftsstrafrechtundCompliance (JohannesBarbist/StefanAlbiez/ PilarKoukol) ...........................................................................................................171

A.Einleitung..... ....................................................................................................171

B.WirtschaftsstrafdelikteimÜberblick ..................................................................172

C.WerträgtdiestrafrechtlicheVerantwortung?.... ................................................178

D.KriminalitätsbezogeneCompliance-Agenden.... ................................................181

E.Compliance-MaßnahmenzurKorruptionsprävention.... .....................................186

1.KorruptionimöffentlichenSektor... ...........................................................186

2.KorruptionimprivatenWirtschaftsleben..... ................................................188

3.Compliance-AgendenzurKorruptionsprävention.. .....................................190

F.StraffreiheitdurchDelegation?... ......................................................................192

1.HaftungwegenNichtverhinderungvonStraftaten. .....................................192

2.DiestrafrechtlicheVerantwortungdesCompliance-Beauftragten.... ...........193

G.Conclusio...... ....................................................................................................193

TaxCompliance (GeraldPunzhuber/ChristianWimpissinger) ..................................195

A.Einleitung..... ....................................................................................................195

B.DokumentationundErklärungspflichtenalsKernstückederTaxCompliance.......195

1.FührenvonBüchernundAufzeichnungen,Aufbewahrungspflichten ...........196

2.Erklärungspflichten .....................................................................................198

2.1.AusgewählteErklärungspflichten. .......................................................198

2.2.BesonderheitenbeiderWahrungderErklärungspflichten,formelle Aspekte.. ............................................................................................199

C.GewährleistungderTaxCompliance..... ...........................................................200

D.FolgenfehlenderodermangelhafterTaxCompliance.. .....................................204

1.SanktionennachderBAO ..........................................................................204

1.1.ZwangsstrafeundSchätzung... ...........................................................204

1.2.Verspätungszuschlag,Säumniszuschlag,Anspruchszinsen.. ..................204

2.StrafrechtlicheFolgen...... ..........................................................................205

3.VerantwortlichePersonen. ..........................................................................205

3.1.MöglicherPersonenkreis... ..................................................................205

3.2.HaftungdesSteuerschuldners. ...........................................................205

3.3.HaftungweitererPersonen...... ...........................................................206

4.Ersatzpflichten ............................................................................................207

5.FinanzstrafrechtlicheVerantwortung ...........................................................207

E.TaxComplianceimAbgabenverfahren.. ...........................................................207

1.Einleitung... ................................................................................................207

2.Nachschau. ................................................................................................207

3.Außenprüfung ............................................................................................208

4.Hausdurchsuchung .....................................................................................208

Kartellrechts-Compliance (JohannesBarbist) .........................................................211

A.Einleitung..... ....................................................................................................211

B.ElementeeinesrobustenKartellrechts-Compliance-Programms.. ......................214

1.CompliancealsintegralerBestandteilderKulturundPolitikdes Unternehmens ............................................................................................214

2.Compliance-Organisationund-Ressourcen ................................................216

3.IdentifikationundBewertungvonRisiken... ................................................217

4.Know-how-AufbauimInteresseeinerkartellrechtlichenCompliance ...........222

5.EinführungkartellrechtlicherKontrollpunkte... ............................................223

6.MeldesystemebeikartellrechtlichenBedenken..... .....................................224

7.InterneUntersuchungen... ..........................................................................224

8.DisziplinäreMaßnahmenimUnternehmen. ................................................225

9.ÜberwachungundkontinuierlicheVerbesserung... .....................................226

C.Ausblick. ...........................................................................................................227

IP-Compliance (IvoRungg/RobertHittinger) ..........................................................231

A.Einführung....

B.SchutzrechteundandereAnsatzpunktefürIP-Compliance...

C.BereichederIP-Compliance.... ..........................................................................235

D.MaßnahmenderIP-Compliance.. ......................................................................240

1.AnalysebestehendereigenerundverwendeterfremderSchutzrechte .......240

2.ÜberwachungeigenerSchutzrechte ...........................................................242

3.Lizenzmanagement .....................................................................................242

4.ErstellungvonRichtlinienundSicherheitskonzepten. .................................245

5.VertraglicheVorsorge .................................................................................246

6.Organisation..

7.Schulungen ................................................................................................248

8.Unternehmenskommunikation.. ..................................................................248

E.Zusammenfassung ............................................................................................249

ComplianceimUmwelt-undArbeitnehmerschutzrecht (JohannesBarbist/ WolfgangHackenauer) ...........................................................................................251

A.Einleitung..... ....................................................................................................251

B.(Verwaltungs-)StrafdelikteimÜberblick..

C.BeispielefürNon-ComplianceausderPraxis....

D.Schaffungeinerbehörden-undgerichtsfestenOrganisation

1.Aufbauorganisation...

2.Ablauforganisation

2.1.ErmittlungderrelevantenrechtlichenVorgaben .................................269

3.ErhebenderbehördlichenGenehmigungen... ............................................277

4.AbleitungvonkonkretenMaßnahmenausVerpflichtungen,Geboten undVerboten,DurchführungvonKontrollen.. ............................................279

5.NotfallvorsorgeundGefahrenabwehr.. .......................................................280

E.Fazit.. ...............................................................................................................281

V.COMPLIANCE-ANFORDERUNGENAUSDENEINZELNEN RECHTSGEBIETEN

ComplianceinBankenundFinanzdienstleistungsunternehmen (TiborFabian/PhilippHarsdorf-Enderndorf/MatthiasNeuner) .................................283

A.EinleitungundDefinition. .................................................................................284

B.GesetzlicheRahmenbedingungen... ..................................................................287

1.Hardlaw ....................................................................................................287

1.1.Ordnungsnormen..... ..........................................................................287

1.2.ProduktbezogeneVorschriften. ...........................................................288

2.Quasi-gesetzlicheBestimmungen(„softlaw“).............................................289

C.Unternehmensprävention. .................................................................................291

1.Einzelelemente...... .....................................................................................291

2.ZusammenspielderSubsysteme...... ...........................................................291

3.TraditionellervsIntegrierterAnsatz. ...........................................................293

D.BankenspezifischeRegelungen... ......................................................................293

1.Compliance-Risiko. .....................................................................................293

2.ZielundZweckdesInternenKontrollsystems. ............................................295

3.Risikomanagement .....................................................................................296

4.VorgabenfürdieInterneRevision... ...........................................................297

5.PrinzipienfürdieEinrichtungeinerCompliance-FunktioninBanken ...........300

6.Compliance-Officer... .................................................................................301

7.Geldwäschereibeauftragte ..........................................................................301

8.ErleichterungenfürkleinereInstitute... .......................................................301

9.AusschüssedesAufsichtsrats ......................................................................302

9.1.Prüfungsausschuss.... ..........................................................................303

9.2.WeitereAusschüsse.. ..........................................................................303

10.Fit&Proper-Vorgaben..... ..........................................................................304

E.State-of-the-ArtCompliance-Organisation. .......................................................304

F.Schlussbemerkung ............................................................................................308

ComplianceinVersicherungsunternehmen – besondereAnforderungen (ThomasSmrekar/RaimundKorherr/FriedrichWittmann) ........................................309

B.GesetzlicheRahmenbedingungen... ..................................................................310

1.Vorbemerkungen.. .....................................................................................310

2.Regelungenim „altenVAG“ ......................................................................311

3.ÜbergangsbestimmungennachderkleinenVAG-Novelle2014 ..................312

4.SolvencyII-RegelungendesVAG2016sowieder Durchführungsverordnung ..........................................................................313

C.Compliance-SpezifikabeiVersicherungsunternehmen.. .....................................314

1.AllgemeineGovernance-Anforderungen..... ................................................314

2.InternesKontrollsystem.... ..........................................................................315

3.InterneRevision.... .....................................................................................315

4.RisikomanagementundORSA.. ..................................................................316

5.Compliance-Funktion .................................................................................317

6.Aktuarielle(versicherungsmathematische)Funktion... .................................318

7.VerhinderungderGeldwäschereiundTerrorismusfinanzierung. ..................320

8.Sonstiges... ................................................................................................320

D.Fazit.. ...............................................................................................................321

Compliancein/fürbörsenotierte(n)Aktiengesellschaften (FlorianKhol/ HemmaParsché) ....................................................................................................323

A.Einführung.... ....................................................................................................323

B.GoingPublic – DerGangandieWienerBörse. ................................................324

C.BeingPublic – BesonderePflichtenfürEmittenten......

1.AnlassbezogenePublizitätspflicht.... ...........................................................326

1.1.Ad-hoc-Mitteilungspflicht. ..................................................................326

1.2.MissbrauchvonInsiderinformationen,Marktmanipulation. ..................328

1.3.Emittenten-ComplianceinÖsterreich. ................................................329

2.Beteiligungspublizität .................................................................................332

2.1.ÄnderungbedeutenderBeteiligungen ................................................332

2.2.Directors’ Dealings... ..........................................................................335

2.3.Regelpublizität.. .................................................................................336

3.CorporateGovernance.....

D.Fazit..

CompliancefüröffentlicheUnternehmen (MarkusPinggera)

A.Einleitung.....

B.DerbesondereRechtsrahmenfüröffentlicheUnternehmen.

1. „Hardlaw“ .................................................................................................341

2.PublicCorporateGovernance..

C.Schaffungeinerbehörden-undgerichtsfestenOrganisation .............................345

1.ErmittlungderrelevantenrechtlichenVorgaben....

2.AufbauorganisationöffentlicherUnternehmen......

3.AblauforganisationöffentlicherUnternehmen. ............................................352

Autorenverzeichnis

HerausgeberundAutoren

Mag.MichaelAhammer,WirtschaftsprüferundSteuerberater,ist PartnerderKPMGAustriaGmbH.EristHeadofAuditderKPMG ÖsterreichundLeiterdesKPMGStandortesInnsbruck.

SeineTätigkeitsschwerpunkteliegeninderPrüfungvonJahres-und KonzernabschlüssensowieinderBeratungvonIndustrieunternehmen,EnergieversorgernundmittelständischenFamilienbetrieben, insbesondereindenBereichenUmgründungen,M&A,Internes Kontrollsystem,RisikomanagementundCompliance,Handels-und GesellschaftsrechtsowieUnternehmenssteuerrecht.MichaelAhammeristMitherausgeberdesHandbuchszumInternenKontrollsystemundFachvortragenderzumInternenKontrollsystem,RisikomanagementundCompliance. Kontakt

E-Mail:mahammer@kpmg.at

Dr.iur.JohannesBarbist,M.A.(Limerick) istseit2005Partnerbei BINDERGRÖSSWANGRechtsanwälte.

SeineTätigkeitsschwerpunkteliegeninderBeratungnationalerund internationalerUnternehmenindenBereichenÖffentlichesWirtschaftsrechtundUmweltrechtsowieVerwaltungsverfahren.Erleitet dieFachgruppeComplianceinnerhalbderKanzleiundistlaufend mitCompliance-FrageninseinenSpezialgebietenbetraut. JohannesBarbististAutorzahlreicherPublikationenzumösterreichischenundeuropäischenWirtschafts-undUmweltrechtsowie VortragenderbeiSeminarenundanderUniversitätInnsbruck.

Kontakt

E-Mail:barbist@bindergroesswang.at

Dr.iur.Mag.rer.soc.oec.TiborFabian istseit1996Partnerbei BINDERGRÖSSWANGRechtsanwälte.

SeineTätigkeitsschwerpunkteliegenimBank-,Kapitalmarkt-und ImmobilienrechtsowieinStrukturiertenFinanzierungenundDerivaten.EristAutorzahlreicherFachbeiträgeundVortragenderauf KonferenzenundeinschlägigenSeminaren.Erhatgemeinsammit FinanceTrainerdieCyberSchoolfürFit&ProperSchulungenmitentwickeltundhältdazuvertiefendeWorkshopsab.

Kontakt

E-Mail:fabian@bindergroesswang.at

Dr.HelgeLöffler istWirtschaftsprüferundSteuerberater. AlsPartnerbeiKPMGinÖsterreichisterfürdieLeitungdesStandortesLinzzuständig.SeineTätigkeitsschwerpunkteliegeninder PrüfungvonJahres-undKonzernabschlüssen,internenKontrollundRisikomanagementsystemensowieinderEvaluierungimSinne desCorporateGovernanceKodex.HelgeLöfflerberätUnternehmenindiesenBereichenauch,genausowiezudenThemenUnternehmens-undGesellschaftsrecht.EristMitherausgeberdesHandbuchszumInternenKontrollsystemundFachvortragenderzum InternenKontrollsystem,RisikomanagementundCompliance. Kontakt

E-Mail:hloeffler@kpmg.at

Autoren

Dr.iur.StefanAlbiez,PartnerbeiBINDERGRÖSSWANGRechtsanwälte.

SeinTätigkeitsschwerpunktliegtinderBeratungnationalerundinternationalerUnternehmenindenBereichenDisputeResolution(Litigation)undWirtschaftsstrafrecht(WhiteCollarCrime).SeinFokus liegtdabeiaufinternationalenStreitigkeitenundaufderBeratung undVertretungvonBanken.StefanAlbiezistAutorzahlreicherPublikationenzudiesenThemensowieVortragenderbeiSeminaren. Kontakt

E-Mail:albiez@bindergroesswang.at

Diplom-Betriebswirt(FH)DražanBračić,CFE,istSeniorManager derKPMGAlpen-TreuhandGmbHundverfügtübermehrals 12JahreanProjekterfahrungenimBereichSonderuntersuchungen undPräventionsberatungbeidolosenHandlungeninUnternehmen. SchwerpunkteseinerTätigkeitsinddieBereicheAnti-Korruption undKartellefürUnternehmen.BasierendaufdieserErfahrungist DražanBračić aucheinkompetenterAnsprechpartnerzuCompliance-ThemeninsbesonderebeiderSystemprüfungvonComplianceManagementSystemen.

Kontakt

E-Mail:dbracic@kpmg.at

Ing.WolfgangHackenauer,MSc(Management) istseit1995NetzwerkpartnerbeiQualityAustriaTrainings-,Zertifizierungs-undBegutachtungsGmbH.

SeineTätigkeitsschwerpunktealsUmweltgutachter,SicherheitsfachkraftundAuditorliegenbeiderBegutachtungbzw.Auditierung vonManagementsystemeninOrganisationen.Einenwesentlichen AspektstellendabeidierechtlichenVerpflichtungendar.

WolfgangHackenaueristVortragenderundVerfasservonFachartikelnundMitautorvoneinschlägigenPublikationenzudenThemen ManagementsystemeundderUmsetzungvonbetrieblichenVerpflichtungenausgesetzlichenbzwbehördlichenAnforderungen. Kontakt

E-Mail:wolfgang.hackenauer@qualityaustria.com

Mag.PhilippHarsdorf-Enderndorf,LL.M.,arbeitetinder „Central Compliance“ AbteilungderErsteGroupBankAG. EristschwerpunktmäßigkonzernweitmitComplianceQuerschnittsmaterien,ComplianceGovernance,rechtlichenAnalysenundCompliance&ReputationalRiskAssessmentsbefasst. Kontakt

E-Mail:Philipp.Harsdorf-Enderndorf@erstegroup.com

Mag.RobertHittinger,LL.M.(Vienna),seit2012LegalCounselbei MicrosoftÖsterreichGmbH.

RobertHittingeristseitMärz2012alsLegalCounselbeiMicrosoft ÖsterreichGmbHtätig.EristhierbeifürsämtlicheRechtsangelegenheitenderMicrosoftÖsterreichGmbHalleinverantwortlich. NachseinemStudiumderRechtswissenschaftenstudierteerInformationsrechtundRechtsinformationanderUniversitätWien(postgradualerUniversitätslehrgang).DesWeiterenabsolvierteerim April2006dieRechtsanwaltsprüfung.SeineTätigkeitsschwerpunkte liegenimVertragsrecht,Lizenzrecht,Datenschutzrecht,Urheberrecht,Wettbewerbsrecht,E-CommerceRecht,Verbraucherrecht undCompliance.

Kontakt

E-mail:a-rohit@microsoft.com

Mag.(FH)EwaldKager,CertifiedFraudManager,istDirectorder KPMGAlpen-TreuhandGmbHimBereichRiskConsulting.Seine TätigkeitsschwerpunkteliegeninderBeratungvonnationalenund internationalenUnternehmen,insbesondereindenBereichenForensik&Investigations(BeratungimZusammenhangmitderAufdeckungundVermeidungvonwirtschaftskriminellenHandlungen, ComplianceundUnternehmensethik(ImplementierungvonComplianceManagementSystemen,CodeofConduct,interneRichtlinien, Prozessoptimierungen,BusinessPartnerChecksundNetzwerkanalysen),Prozessmanagementund-optimierung(PrüfungundBeurteilungderWirksamkeitundEffizienzvonProzessen,IT-gestützte Prozessprüfungen,ProcessMining),In-,Co-undOutsourcingvon RevisionsfunktionensowiePrüfungInternerKontrollsysteme.

Kontakt

E-Mail:ekager@kpmg.at

Dr.iur.FlorianKhol istseit2006PartnerbeiBINDERGRÖSSWANGRechtsanwälte.

SeineTätigkeitsschwerpunkteliegeninderBeratungnationaler undinternationalerUnternehmen,einschließlichderenVorstände undAufsichtsräte,imBereichdesBörse-,Kapitalmarkt-undÜbernahmerechts,Mergers&AcquisitionsundGesellschaftsrecht.Das BeratungsspektrumumfasstsämtlicheKapitalmarkttransaktionen, einschließlichöffentlicherAngeboteunddielaufendeBeratung vongelistetenUnternehmensowieBeratungbeinationalenund grenzüberschreitendenUnternehmenskäufenundUmstrukturierungen.FlorianKholberätIndustrieunternehmen,Banken(Investmentbanken),DienstleisterundmittelständischeUnternehmen.

FlorianKholistdarüberhinausAutorzahlreicherPublikationenzum ThemaKapitalmarkt-undGesellschaftsrechtundCo-AutordesIBA TakeoverGuide2014.

Kontakt

E-Mail:khol@bindergroesswang.at

PeterKleebauer,MSc. istManagerderKPMGAlpen-Treuhand GmbHimBereichITAdvisory.

NachseinerakademischenAusbildunganderFachhochschuleHagenbergindenStudien „SichereInformationstechnik“ und „Computer-undMediensicherheit“ arbeitetPeterKleebauerseit2007 beiKPMGundistdortaufdieThemenbereicheInformationssicherheit,PenetrationTestingundDatenschutzspezialisiert.Erberät KundenbeimAufbauvonManagementsystemenfürInformationssicherheitundDatenschutz,BusinessContinuityundRisikomanagementbzwführtPrüfungenundZertifizierungennachISO/IEC27001 durch.

Kontakt

E-Mail:pkleebauer@kpmg.at

Mag.RaimundKorherr istseit2012SeniorManagerbeiderKPMG AustriaGmbH.

SeineTätigkeitsschwerpunkteliegeninderPrüfungundBeratung vonVersicherungsunternehmenmitspeziellemFokusaufAufsichtsrecht,Asset-Management,RisikomanagementundIKSsowieProzessoptimierung.ZuvorwarerineinergroßenösterreichischenVersicherungfürAsset-ManagementzuständigundinderFMAals PrüferundAnalystindieEntwicklungvonSolvencyIIeingebunden. ZudiesenThemenführterregelmäßiginterneundexterneSchulungendurch,hältVorträgeundverfassteinschlägigeFachartikel.

Kontakt

E-Mail:rkorherr@kpmg.at

Dr.iur.PilarKoukol istRechtsanwaltsanwärterinbeiBINDER GRÖSSWANGRechtsanwälte.

IhrTätigkeitsschwerpunktliegtinderBeratungnationalerundinternationalerUnternehmenimBereichDisputeResolutionundWhite CollarCrime.

PilarKoukolistAutorinzahlreicherPublikationenzumThemaWirtschaftsstrafrechtundCompliance.ImRahmenihrerTätigkeitals UniversitätsassistentinamInstitutfürStrafrechtundKriminologie derUniversitätWienvon2010bis2014dissertiertesieimFachbereichComplianceundhieltLehrveranstaltungenimBereichStrafundStrafprozessrechtsowieVorträgezumWirtschaftsstrafrecht. Kontakt

E-Mail:koukol@bindergroesswang.at

Lic.MariaLomaSanchez,ISO27001LeadAuditoristManagerder KPMGAlpen-TreuhandGmbHimBereichITAdvisory.

SieistaufdieThemenbereicheITComplianceundITRisikomanagementspezialisiertundhatbereitszahlreicheUnternehmeninProjektenbegleitet.EinweitererFokusliegtinderOptimierungderLeistungsfähigkeitundTransparenzderIT.

Kontakt

E-Mail:mloma-sanchez@kpmg.at

Mag.iur.HorstLukanec, LL.M.(Tulane),istseit2004Partnerbei BINDERGRÖSSWANGRechtsanwälte.

HorstLukanecberätnationaleundinternationaleUnternehmenbei allenFragendesindividuellenundkollektivenArbeitsrechtsmit einemSchwerpunktaufarbeitsrechtlicheAspektevonUmstrukturierungenundRestrukturierungsmaßnahmen,dieGestaltungvonFührungskräfteverträgen,dieStrukturierunginternationalenPersonaleinsatzes,denDatenschutzimArbeitsverhältnissowiedieVertretung vordenArbeits-undSozialgerichten.

HorstLukanecistAutorzahlreichernationalerundinternationaler PublikationenzumThemaArbeitsrecht.

Kontakt

E-Mail:lukanec@bindergroesswang.at

Mag.DominiqueMeixner,LL.B.MBA istSeniorAssociateder KPMGAlpen-TreuhandGmbHimBereichRiskConsulting. IhreTätigkeitenindenBereichenForensik&InvestigationsumfasseninsbesonderedieUntersuchungundAufklärungwirtschaftskriminellerHandlungen(FraudInvestigation),diePräventionsberatung zurVermeidungdoloserHandlungendurchdieAnalyseinterner ProzesseundderenSchwachstellen(Anti-FraudManagement)sowiedieBeratungindenBereichenComplianceundRisikomanagement(Prävention)undIT-gestützteDatenrecherchenund-analysen. Kontakt

E-Mail:dmeixner@kpmg.at

Mag.MichaelNayer istWirtschaftsprüfer,Steuerberater,allgemein beeideterundgerichtlichzertifizierterSachverständigerundPartner derKPMGWien.ImLaufeseiner21-jährigenTätigkeitfürKPMGwar erhauptsächlichindenBereichenCompliance,internesKontrollsystemundRisikomanagementsowieSonderprüfungenundTransaktionsberatungallgemeinundRestrukturierungsberatungimSpeziellen tätig,undkonnteaufdiesenGebietenumfassendeErfahrungensammelnundsicheinprofundesWissenaneignen.Darüberhinausister AutordiverserFachpublikationen.

Kontakt

E-Mail:mnayer@kpmg.at

Mag.MatthiasNeuner istHeadofLegal,RiskManagement&ProjectsderING-DiBaDirektbankAustria.

DavorwarerHeadofGroupCentralComplianceinderErsteGroup BankAGundimBereichLegal&CompliancebeiTöchterunternehmenderErsteGroupBankAGsowiealsPrüferinderFinanzmarktaufsichtbeschäftigt.

Kontakt

E-Mail:matthias.neuner@ing-diba.at

Dr.iur.AngelikaPallwein-Prettner , LL.M.(NYU),istseit2015PartnerinbeiBINDERGRÖSSWANGRechtsanwälte.

IhrTätigkeitsschwerpunktliegtinderBeratungundVertretungnationalerundinternationalerUnternehmeninsämtlichenBereichen deskollektivenundindividuellenArbeitsrechtsmitbesonderemFokusaufRestrukturierungenundUmstrukturierungensowiederAusgestaltungvonManager-AnstellungsverträgenunddatenschutzrechtlichenAspekten.

AngelikaPallwein-PrettneristAutorinnationalerundinternationaler PublikationenzumThemaArbeitsrechtundDatenschutz.

Kontakt

E-Mail:pallwein@bindergroesswang.at

Dr.iur.HemmaParsché,LL.M.(London),istseit2015RechtsanwältinbeiBINDERGRÖSSWANGRechtsanwälte.

IhreTätigkeitsschwerpunkteliegeninderBeratungnationalerund internationalerUnternehmenindenBereichendesBörse-,Kapitalmarkt-undÜbernahmerechts,Mergers&AcquisitionsundGesellschaftsrechtmitbesonderemFokusaufgrenzüberschreitendenUnternehmenskäufensowiederlaufendenBeratungvongelisteten Unternehmen.

HemmaParschéistCo-AutorindesIBATakeoverGuide2014.

Kontakt

E-Mail:parsche@bindergroesswang.at

Mag.iur.MarkusPinggera, LL.M.(LSE),RechtsanwaltbeiBINDER GRÖSSWANGRechtsanwälte.

SeineTätigkeitsschwerpunkteliegeninderBeratungnationaler undinternationalerMandantenindenBereicheneuropäisches undöffentlichesWirtschaftsrechtundWettbewerbsrecht,unteranderemberäterlaufendöffentlicheUnternehmenzuComplianceFragenindiesenGebieten.MarkusPinggeraistAutorzahlreicher PublikationenundLektoraneinerFachhochschule.

Kontakt

E-Mail:pinggera@bindergroesswang.at

Mag.Ing.GeraldPunzhuber,WirtschaftsprüferundSteuerberater, istPartnerderKPMGAlpen-TreuhandGmbHimBereichTax.Seine TätigkeitsschwerpunkteliegeninderBeratungvonnationalenund internationalenUnternehmen,insbindenBereichenUnternehmenssteuerrecht,KonzernsteuerrechtundUmgründungen.

Kontakt

E-Mail:gpunzhuber@kpmg.at

MMag.Dr.IvoRungg istseit1998Rechtsanwaltundseit2001 PartnerbeiBINDERGRÖSSWANGRechtsanwälte.

SeineTätigkeitsschwerpunkteliegeninderBeratungnationalerund internationalerUnternehmenindenBereichenUnlautererWettbewerb,Werberecht,GeistigesEigentum,Gesellschaftsrechtsowie UrheberrechtundDatenschutz.ErverfügtübereinelangjährigeErfahrunginderrechtsvorbeugendenund-durchsetzendenBeratung beikomplexenSachverhaltenundsitztunterandereminStiftungsvorständensowiedemInternetComitteederInternationalTrademarkAssociation(INTA).

EristVortragenderanderUniversitätInnsbruckundAutorzahlreicherPublikationensowieRechts-RedakteurdesWirtschaftsmagazinsEconova.

Kontakt

E-Mail:rungg@bindergroesswang.at

Dr.iur.Mag.rer.soc.oec.ThomasSchirmer, LL.M.(Tulane),ist seit2000PartnerbeiBINDERGRÖSSWANGRechtsanwälte.

DasBeratungsspektrumdieBeratungvonThomasSchirmerumfasstdieBereicheGesellschaftsrecht,einschließlichdieBeratung vonVorständenundAufsichtsräten,Beratungbeinationalenund grenzüberschreitendenTransaktionen,Unternehmenskäufenund Umstrukturierungen,Unternehmensfinanzierungen,JointVentures undGesellschaftervereinbarungen.ThomasSchirmerberätIndustrieunternehmen,DienstleisterundmittelständischeUnternehmen sowieimBereichPrivateEquityundVentureCapital.

ThomasSchirmeristAutorzahlreicherPublikationenzumThema Gesellschafts-undBankenrecht.

ThomasSchirmeristzusätzlichAufsichtsratsmitgliedbzwVorsitzenderdesAufsichtsratsbeieinerösterreichischenSpezialbank,einem SoftwareunternehmensowieeinemVenturefonds.

Kontakt

E-Mail:schirmer@bindergroesswang.at

Dr.iur.Mag.phil.MarkusUitz istseit2014PartnerbeiBINDER GRÖSSWANGRechtsanwälte.

DieTätigkeitsschwerpunktevonMarkusUitzliegenvorwiegendin derBeratungnationalerundinternationalerUnternehmenimBereichMergers&Acquisitions,Gesellschaftsrecht,UnternehmensrechtsowieRealEstate.IndiesenBereichenisterauchlaufend mitCompliance-Themenbefasst.

MarkusUitzistzudemderAutorzahlreicherPublikationeninden BereichenGesellschaftsrecht,CompliancesowieMergers&Acquisitions.

Kontakt

E-Mail:uitz@bindergroesswang.at

Dr.iur.ChristianWimpissinger,LL.M.(NYU),PartnerbeiBINDER GRÖSSWANGRechtsanwälte.

ChristianWimpissingerberätinternationaleundnationaleKonzerne zusteuer-undbilanzrechtlichenFragenimlaufendenGeschäft,bei UmstrukturierungenundUnternehmenskäufen,hinsichtlichFinanzierungenundFinanzinstrumentensowieinSteuerverfahren(von derPrüfungbiszuhinzudenHöchstgerichten).Erlehrtaußerdem jeweilseinmalproJahranderUniversityofMiamiundanderDonau-UniKremsundisthäufigVortragenderbeiinternationalenKonferenzenundFachveranstaltungeninÖsterreich.

Kontakt: wimpissinger@bindergroesswang.at

Mag.FriedrichWittmann istSeniorManagerderKPMGAustria GmbHindenBereichenAuditundAdvisory.

Eristseit1992beiKPMGtätig – mitbesonderemSchwerpunktauf diePrüfungundBeratungvonVersicherungsunternehmen.EristzudemalsLektoruaanderWirtschaftsuniversitätWiensowieander TechnischenUniversitätWienindenBereichenVersicherungsbetriebslehresowieRechnungslegungtätig. Kontakt

E-Mail:fwittmann@kpmg.at

Fotonachweise:

FotoAhammer:KPMGServicesGmbH,Kudlichstraße41,4020Linz

FotoAlbiez:BINDERGRÖSSWANG,RechtsanwälteGmbH,Sterngasse13,1010Wien

FotoBarbist:BINDERGRÖSSWANG,RechtsanwälteGmbH,Sterngasse13,1010Wien

FotoBračić:KPMGServicesGmbH,Kudlichstraße41,4020Linz

FotoFabian:BINDERGRÖSSWANG,RechtsanwälteGmbH,Sterngasse13,1010Wien

FotoHackenauer:GüntherZelzerhttp://www.ennstalfoto.at

FotoHarsdorf-Enderndorf:www.fotoweinwurm.at/Philipp

FotoHittinger:FotoatelierBichl,Herzoggasse6,A-2340Mödling

FotoKager:KPMGServicesGmbH,Kudlichstraße41,4020Linz

FotoKhol:BINDERGRÖSSWANG,RechtsanwälteGmbH,Sterngasse13,1010Wien

FotoKleebauer:KPMGServicesGmbH,Kudlichstraße41,4020Linz

FotoKorherr:KPMGAustriaGmbH;Porzellangasse51,1090Wien

FotoKoukol:BINDERGRÖSSWANG,RechtsanwälteGmbH,Sterngasse13,1010Wien

FotoLöffler:KPMGServicesGmbH,Kudlichstraße41,4020Linz

FotoLukanec:BINDERGRÖSSWANG,RechtsanwälteGmbH,Sterngasse13,1010 Wien

FotoMeixner:KPMGServicesGmbH,Kudlichstraße41,4020Linz

FotoNayer:KPMGAustriaGmbH;Porzellangasse51,1090Wien

FotoNeuner:privat

FotoPallwein-Prettner:BINDERGRÖSSWANG,RechtsanwälteGmbH,Sterngasse13, 1010Wien

FotoParsché:BINDERGRÖSSWANG,RechtsanwälteGmbH,Sterngasse13,1010 Wien

FotoPinggera:BINDERGRÖSSWANG,RechtsanwälteGmbH,Sterngasse13,1010 Wien

FotoPunzhuber:KPMGServicesGmbH,Kudlichstraße41,4020Linz

FotoRungg:BINDERGRÖSSWANG,RechtsanwälteGmbH,Sterngasse13,1010Wien

FotoSanchez:KPMGAustriaGmbH;Porzellangasse51,1090Wien

FotoSchirmer:BINDERGRÖSSWANG,RechtsanwälteGmbH,Sterngasse13,1010 Wien

FotoUitz:BINDERGRÖSSWANG,RechtsanwälteGmbH,Sterngasse13,1010Wien

FotoWimpissinger:BINDERGRÖSSWANG,RechtsanwälteGmbH,Sterngasse13, 1010Wien

FotoWittmann:KPMGAustriaGmbH;Porzellangasse51,1090Wien

3.IntegrationderCompliance-Aufbau-undAblauforganisation inbestehendeInstrumenteundSystemewiedas Risikomanagementsystem,dasInterneKontrollsystem unddieInterneRevision

BeimVergleichderbeidenBegriffsdefinitionenCompliance(-management)undRM wirdersichtlich,dassessichinbeidenFällenumzentraleundoriginäreAufgabender Unternehmensführunghandelt,diedieErreichungderUnternehmenszieleunterstützen undsomitdenwirtschaftlichenErfolgdesUnternehmensgarantierensollen.

ComplianceundRMstehenzueinanderineinerWechselwirkung,nämlicheinerseits dadurch,dassRMalswesentlicheAufgabederUnternehmensführung(indirekt)gesetzlichgefordertwird(ComplianceimengerenSinn)undandererseitsdadurch,dassCompliancealsBestandteildesRM-Systemszusehenist,beidemdasRMübergeordnet (auch)dasZielverfolgt,anwendbareGesetzeundVorschrifteneinzuhalten(ComplianceimweiterenSinn).

DiefolgendeGrafikverdeutlichtdieWechselwirkungen:

Gesetze (AktG, GmbHG, URÄG)

auf der Grundlage von

Compliance im engeren Sinn erfordern

Risikomanagement

Ziele

Strategische Ziele

Betriebliche Ziele

Zuverlässigkeit der Berichterstattung

Compliance im weiteren Sinn

Einhaltung anwendbarer Gesetze, Vorschriften und Richtlinien

DieerfolgreicheImplementierungundderBetriebeinesCMSerfordertdieEinbindung undNutzungbereitsbestehenderSystemederUnternehmensüberwachung.Dieshat denZweck,dieWirksamkeitzuerhöhen,denStellenwertdesCMSzufördern,SynergiepotenzialezuhebenundKostenzusenken.

ZwischeneinemRisikomanagementsystemundeinemCMSbesteheninhaltlicheund methodischeParallelitäten.Inhaltlichbestehensiehauptsächlichdarin,dassCompliance-VerstößeerheblicheUnternehmensrisikenundBedrohungsszenariendarstellenkön-

Löffler/Ahammer

nen.Compliance-RisikenkönnendamitauchimBlickfelddesunternehmensweiten RMSseinundsindesinderRegelauch.NichtalleCompliance-RisikensindautomatischauchUnternehmensrisiken.MethodischsinddieParallelendarinzusehen,dass Compliance-Risiken(wieauchUnternehmensrisiken)zuanalysierenundhinsichtlichEintrittswahrscheinlichkeitundAuswirkungzubewertenundzusteuernsind.

OrganisatorischbestehenhinsichtlichderAusgestaltunggrundsätzlichzweiAlternativen,nämlich

(1)IntegrationderInstrumenteeinesCMSineinbestehendesRMS,wodurcheinintegriertesRisiko-undCMSentstehtund

(2)EinrichtungvonzweiaufbauorganisatorischselbständigfunktionierendenSystemen,dieüberfixdefinierteSchnittstellenverfügen.DieSchnittstellenbestehen insbbeifolgendenThemenundInstrumenten

a.Risikoidentifizierung

b.Risikobewertung

c.Reporting

DerVorstandbzwdieGeschäftsführunghataufgrundgesetzlicherBestimmungendafürzusorgen,dasseinIKSgeführtwird,dasdenAnforderungendesUnternehmens entspricht.WeitershatderVorstanddafürzusorgen,dass – jenachUnternehmensumfeldspezifiziert – einebensolchesRMgeführtwird,umdenzwarnichtdirektgesetzlichverankerten,aberindirektgefordertenAnforderungenzuentsprechenunddamit „compliant“ zusein.IndenfolgendenbeidenAbschnittenwirddargestellt,wiedas ZielderComplianceimRM-ProzesserreichtwerdenkannundwelcheorganisatorischenVoraussetzungendafürnotwendigsind,wobeidieParallelenzurRM-Organisationdargestelltwerden.

CompliancealsZieleinesunternehmensweitenRMbeschäftigtsichprimärmitderEinhaltungsämtlichergesetzlicherBestimmungenundistdamitsehrweitdefiniert.Esgeht alsonicht(nur)umdieEinhaltungderGesetze,dieeinRM-Systemnotwendigmachen, sondernvielmehrumsämtlichegesetzlichenBestimmungen,deneneinUnternehmen unterliegt.DanebenhatdasRM-SystemauchdieEinhaltungsämtlicherunternehmensinternerRichtlinienundVorkehrungensicherzustellen,wasgemeinsammitderKomplexitätderobigenBestimmungendieUnternehmenvorgroßeHerausforderungenstellt.

Zunächstistauszuführen,dassCompliancealsexplizitesZielnurvomunternehmensweitenRMSdefiniertwird(sCOSO-Würfel).IneinemIKSwerdenzwarauchCompliance-Zieleverfolgt,aberjeweilsnureingeschränktaufdenProzess,dendasIKSunterstützt.

ComplianceistalsseparateZielkategorieimRMzusehen,diesichsowohlaufdas GesamtunternehmenalsauchaufeinzelneGeschäftsbereicheoderStandortebezieht.VondenachtKomponentendesCOSO-Frameworks(InternesUmfeld,Zielfestlegung,Ereignisidentifikation,Risikobeurteilung,Risikosteuerung,Kontrollaktivitäten, Information&KommunikationundÜberwachung)kommenimCompliance-Prozess derRisikoidentifizierungund-beurteilungsowiederRisikoüberwachungbesondere Bedeutungzu.

Compliance-RisikensindzumGroßteilrechtlicheRisiken.Compliance-RisikensindidR schwererkennbar.SiekommenindenRoutineprozessenvor,werdenaberofterst dannwahrgenommen,wennderSchadenoderReputationsverlustbereitseingetreten ist.AusdiesemGrundsinddierechtlichenRisikensystematisch,alsomitdenselben MethodenwiezBoperativeRisikenzuidentifizieren.

DieBewertungkann(wieimRM-Prozess)nachAuswirkung(Schadenspotenzial)und Eintrittswahrscheinlichkeitvorgenommenwerden.DieUnsicherheitenbeiderBewertungrechtlicherRisikensindungleichgrößeralszBbeiderBewertungvonoperativen Risiken.DieserfordertdaherinallerRegeldieBeiziehungvonExperten,dieaufdas jeweiligeRechtsgebietspezialisiertsind(zBStrafrecht,Arbeitsrecht,Umweltrecht,etc).

DerÜberwachung(alsodemMonitoring,obderProzessderRisikoidentifikation,-bewertungund-steuerunggutfunktioniert)kommtalleinschondeshalbgroßeBedeutungzu,weilinsbReputationsrisikenenormeNegativauswirkungenhabenkönnen(sieheuadie „Siemens“-Korruptionsaffäre).

DerZusammenhangzwischeneinemIKSundeinemCMSistnichtwiederZusammenhangzwischenCMSundRMSaufbau-/ablauforganisatorischzusehen.FüreinfunktionierendesCMSistdasVorhandenseinundFunktioniereneinesIKSunabdingbareVoraussetzung.

DieVerknüpfungvonIKSundCMSkonzentriertsichauffolgendeFragestellungen.

a.Sind ausreichende Kontrolleneingerichtet,umdieCompliance-Risikenabzudecken?(ControlDesign – 1)

b.SinddieKontrollen angemessen,umdieseCompliance-Risikenabzudecken(ControlDesign – 2)

c.Istsichergestellt,dassdiebestehendenKontrollenzurAufdeckungundVermeidungvonCompliance-Verstößen wirksam sind?(ControlEffectiveness)

DerInternenRevisionkommenmehrerewichtigeRollenbeiderPräventionundAufdeckungvonCompliance-Fällenzu:

a.DurchführungvonspeziellenCompliance-Prüfungen

b.FeststellungvonCompliance-MängelnbeiRoutineprüfungen

DerInternenRevisionalsprozessunabhängigeInstanzkommtdamiteineÜberwachungsfunktiondesCMSzu.SiehatdieAufgabe,dieWirksamkeiteinesCMSlaufendzuüberprüfenunddenzuständigenOrganendarüberzuberichten.Umdiese unabhängigeÜberprüfungsicherzustellen,darfeinCMSorganisatorischnichtderInternenRevisionzugeordnetwerden.

4.Bestpractice –„MaßgeschneidertstattOne-Size-Fits-All“

Complianceistausdemwirtschaftlichen,medialenundauchpolitischenAlltagnicht mehrwegzudenkenundwirdinvielenUnternehmenbereitsseitJahrenalsunverzichtbarerBestandteilgesehen.ImFolgendenwerdendieobeninB.undC.dargestellten GrundelementeunddieOrganisationeinesCMSunterpraktischenGesichtspunkten

IV.COMPLIANCE-ANFORDERUNGENAUSDENEINZELNEN

RECHTSGEBIETEN

IT-Compliance

Literatur: Brodil,LöschungvonArbeitnehmerdaten,ZAS2014/54; Brodil (Hrsg),Datenschutzim Arbeitsrecht(2010); Dohr/Pollirer/Weiss/Knyrim,DSG2 (Stand2.7.2014); Grünanger/Goricnik, Arbeitnehmer-DatenschutzundMitarbeiterkontrolle(2014); Grünendahl/Steinbacher/Will,Das IT-Gesetz – ComplianceinderIT-Sicherheit(2009); Haidinger,WassindpersonenbezogeneDaten?DAKO2014/1,17; Hauschka,VonCompliancezuBestPractice,ZRP2006,258; Hausegger, Compliance-ManagementdurchIT-Governance – EinsatzvonBest-PracticeModellenundOptimierungsmöglichkeiten(2008); ISACA,COBIT5Enabling; ITGovernanceInstitute,ControlObjectivesforInformationandRelatedTechnology(2008); Knyrim,Datenschutzrecht(2012); Kranawetter (Hrsg),NutzenpotentialeregulatorischerAnforderungenzurGeschäftsoptimierung(2009); Lösle/Maudrich,DiePrüfungdesinternenKontrollsystems – ErfahrungenzweierWirtschaftsprüfer/Steuerberater/CertifiedPublicAccountants,DSWR2006,5; Schirmer/Uitz,UnternehmensführungundGesellschaftsrecht;RechtlicheAspektevonIT-Compliance,in Wecker/v.Laak (Hrsg), ComplianceinderUnternehmenspraxis – Grundlagen,OrganisationundUmsetzung(2008)119; Umnuß (Hrsg),CorporateComplianceChecklisten – RechtlicheRisikenimUnternehmenerkennenundvermeiden(2008); Wecker/v.Laak (Hrsg),ComplianceinderUnternehmenspraxis –Grundlagen,OrganisationundUmsetzung(2008).

A.EinhaltungDatenschutz

InderunternehmerischenPraxishatdasThemaDatenschutznichtzuletztdurchdie diversenDatenschutzskandaledervergangenenJahreimmermehrAufmerksamkeit erlangt – mittlerweileauchdiedesTop-Managements.FolglichentwickeltsichITCompliancevomungeliebtenundnichtbeachtetenRandgebietzueinemunumgänglichen „must-have“ füralleUnternehmen.

ZahlreicheUnternehmenhinterfrageninzwischenihrePraxisderDatennutzungdahingehend,obsiemitdeninÖsterreichanzuwendendengesetzlichenVorschriftenhinsichtlichDatenschutzinEinklangstehtundgelangenregelmäßigzurErkenntnis,dass insbhistorischgewachseneStrukturenundDatennutzungeninderbishergewählten Formoftnicht „compliant“ sind.

InÖsterreichregeltinsbdasDatenschutzgesetz2000(DSG)inseineraktuellenFassung,inwiefernDatenverwendetwerdendürfen.ImFolgendensollendiewesentlichstenInhaltedesDSGkurzdargestelltwerden.

1.GrundrechtaufDatenschutz

DasGrundrechtaufDatenschutzistinÖsterreicheineVerfassungsbestimmungundin Art1§1DSGgeregelt.EsisteinJedermannsrechtundschütztdahernichtnurösterr Staatsbürger,sondernallePersonen.ZudementfaltetdasGrundrechtaufDatenschutz auchWirkungzwischenprivatenPersonen.

DieweiterenBestimmungendesDSGsindnichtimVerfassungsrangundgestaltendas GrundrechtaufDatenschutzauchnichtnäheraus,siekönnenjedochzurAuslegung desGrundrechtsherangezogenwerden.

2.WelcheDatensindgeschützt?

DasDSGschütztpersonenbezogeneDaten,dievonAuftraggebernverwendet werden.

UnterDatenverstehtdasDSGalleAngabenüberBetroffene,unabhängigdavonin welcherFormdiesevorliegen.DateniSdDSGkönnendaherzBaufPapier,aufeinem technischenDatenträgervorliegenoderauchInformationensein,dienureinmalig wahrgenommenwerdenkönnen.DieseDefinitionumfasstdaherauchanalogoderdigitalgespeicherteBildersammlungenoderVideos,Tonmitschnitte,Standortdaten,FingerabdrückeoderauchGespräche,diewahrgenommenwerdenkönnen.Essindnicht nurunmittelbargewonneneDatenvomDSG-Datenbegriffumfasst,sondernauchstatistischeHochrechnungen,wiezBScoring-WerteiZmBonitätsprüfungen.

DemSchutzdesDSGunterliegenDatenjedochnurdann,wennsiepersonenbezogen sind.PersonenbezogensindDatendann,wenndieZugehörigkeitzueinerkonkreten PersonanhandderDatenbestimmtodermitrechtlichzulässigenMittelnbestimmbar ist.DaheristnichtnurdiedurchDatenbestimmteIdentitätgeschützt,sondernauch Daten,mitderenHilfeesmöglichist,einePersonzubestimmen(zBimKontextmit anderenvorhandenenDatenodermitöffentlichzugänglichenDaten).BeiderBeurteilungderBestimmbarkeitmüssenalleMittelberücksichtigtwerden,dievernünftiger undrechtmäßigerWeise – vonwemauchimmer – eingesetztwerdenkönnten,um denBetroffenenzuidentifizieren.

BestimmteDatenartenwerdendurchdasDSGspeziellgeschützt.SogsensibleDaten umfassenDatenüberrassischeundethnischeHerkunft,politischeMeinung,Gewerkschaftszugehörigkeit,religiöseoderphilosophischeÜberzeugung,Gesundheitoder dasSexuallebennatürlicherPersonen.SensibleDatendürfennuruntersehreingeschränktenBedingungenverwendetwerden.

EinebesondereFormvonDateniSdDSGstellenindirektpersonenbezogeneDaten dar,dieeinengeringerenSchutzgenießen.DerUnterschiedzudirektpersonenbezogenenDatenliegtdarin,dassdieIdentifizierungdesBetroffenenmitrechtlichzulässigenMittelnnichtmöglichist.NichtausreichendindiesemZusammenhangistjedoch einevertraglicheFestlegung,derzufolgedieIdentitätnichtbestimmtwerdendarf; vielmehrdarfdiePersontatsächlichnurunterAnwendungrechtlichunzulässigerMittel bestimmbarsein.DieDatenschutzbehördeverstehtdarunterinsbstrafrechtswidrige Mittel,diezBzurErlangungeinesIdentifikationsschlüsselsdienen.IndirektpersonenbezogeneDatensindimDSGhinsichtlichderMeldepflichtundimRahmendesinternationalenDatenverkehrsprivilegiert.ZudemkannbeiderVerwendungdieserDaten keineBeeinträchtigungderGeheimhaltungsinteressenderBetroffenenentstehen.

NichtdemSchutzdesDSGunterliegenanonymeoderöffentlichverfügbareDaten. DamitDatenalsanonymgelten,musseineRe-IdentifizierungmitvernünftigenMitteln

Pallwein-Prettner/Kleebauer/Loma-Sanchez

ausgeschlossensein.AneineAnonymisierungmüssenhoheMaßstäbeangesetztwerden.InderPraxiskommtesregelmäßigvor,dassDaten „pseudonymisiert“ werden, alsolediglichdasprimäreIdentifikationsmerkmal(zBName)entferntwird.SofernjedochausdenübrigenDateneinPersonenbezughergestelltwerdenkann(zBGeburtsdatum,WohnortundBeruf),handeltessichaufgrundderBestimmbarkeitnichtum anonymeDaten.AuchSchwärzungenvonDaten,die „nur “ elektronischeingefügtwerden,sindidRmiteinfachenMittelnentfernbarunddahergrundsätzlichnichtdazugeeignet,Dokumentezuanonymisieren.NurwenndieIdentitätdesBetroffenenüberhauptnichtmehrfeststellbarist,sindDatenanonym.

DiedreiAkteuredesDSGsindAuftraggeber(AG),DienstleisterundBetroffener.AG könnennatürlicheoderjuristischePersonen,PersonengemeinschaftenoderOrganeeinerGebietskörperschaftsein,diealleineodergemeinsammitanderendieEntscheidungtreffen,Datenzuverwenden.Nichtrelevantist,obeinAGdieDatenselbstverwendetoderdamiteinenDienstleisterbeauftragt.

DienstleisteriSdDSGunterscheidensichvonAGdadurch,dasssieDatennichtfürihre eigenenZweckenutzen,sondernlediglichDatenimAuftrageinesAGverwenden.

BetroffeneiSdDSG,derenDatendurchdasDSGgeschütztwerden,sindalljene,derenDatenimZugederDatenverarbeitungverwendetwerden.EineBesonderheitdes AnwendungsbereichsdesDSG,dieinderPraxisinsbinternationaloftaufVerwunderungstößt,ist,dassdasDSGinÖsterreichnichtnuraufnatürlichesondernauch aufjuristischePersonenoderPersonengemeinschaftenanwendbarist.BetroffeneiSd DSGkönnendaherauchUnternehmenbeieinemreinenB2B-Geschäftsein.

DemSchutzdesDSGunterliegtjedeVerwendungvonpersonenbezogenenDaten(zB derenVerarbeitungdurchdenAGselbstodereinenDienstleistersowiederenÜbermittlunganandereAG).AlsDatenverarbeitungdefiniertdasDSGdasErmitteln,Erfassen, Speichern,Aufbewahren,Ordnen,Vergleichen,Verändern,Verknüpfen,Vervielfältigen, Abfragen,Ausgeben,Benützen,Überlassen,Sperren,Löschen,VernichtenoderjedeandereArtderHandhabungvonDatenmitAusnahmedesÜbermittelnsvonDaten.

DatenanwendungeniSdDSGsindlogischzusammengefassteDatenverarbeitungen, diezurErreichungeinesbestimmtenZweckeserforderlichsind.BeispielefürDatenanwendungenausderPraxissindHR-Managementprogramme,Whistleblowing-Hotlines,CRM-ProgrammeoderKarriereprogrammefürMitarbeiter.

DasDSGistgrundsätzlichinnerhalbderEUimmerdannanwendbar,wenneinAGmit SitzinÖsterreichpersonenbezogeneDatenverwendet(„Sitzstaatprinzip“).ZudemfindetdasDSGdannAnwendung,wenneinausländischerAGmitSitzineinemanderen MitgliedstaatderEUinÖsterreichDatenfürZweckeeinerösterrNiederlassungverwendet.

3.ZulässigeDatenverwendungundLöschung

DasDSGverbietetgrundsätzlichjeglicheVerwendungvonpersonenbezogenenDaten. DiesistzumVerständnisderSystematikdesDSGelementar.JedezulässigeVerarbei-

E.Compliance-MaßnahmenzurKorruptionsprävention

EinewesentlicheStoßrichtungdesBemühensumrechtskonformesHandelninUnternehmenistdieBekämpfungderKorruption.DieKorruptionsdeliktehabenindenletztenJahrenbesondereAufmerksamkeiterlangt,diesauchdeshalb,weilsievomGesetzgeberseit2008gleichdreimaltiefgreifendverändertwurden.

Seitdem1.9.2011istdieWKStAfürdiemeistenKorruptionsdelikte(WertdesVorteils überEUR3.000)zuständig.IhrobliegtdieLeitungdesErmittlungsverfahrens,dieEinbringungderAnklageunddieVertretungimHauptverfahrenundimVerfahrenvor demOberlandesgericht(§20aStPO).DieErmittlungenerfolgengrundsätzlichinenger ZusammenarbeitmitdemBundesamtzurKorruptionspräventionundKorruptionsbekämpfung(BAK).

UmKorruptionimUnternehmenhintanzuhalten,sindimZugederRisikoanalysejene BereicheimUnternehmenzulokalisieren,indenendieGefahr,dassBestechungsgelderfließen,besondersgroßist.TypischerweisehandeltessichumBereiche,indenen regelmäßigKontaktzuöffentlichenAmtsträgernbesteht.Abteilungen,diefürdenAufbauneueroderdiePflegebestehenderGeschäftsbeziehungenzuständigsind,sindgenerellstärkergefährdet.AuchderEinsatzvonIntermediärenvergrößertdasKorruptionsrisiko.

InBezugaufdieoperativenMaßnahmenimBereichderAnti-Korruptions-Compliance giltwiederum,dassklare,fürdieMitarbeiterverständlicheVerhaltensregelnaufzustellensind.EswirddurchRegelvorgabenundSchulungenkommuniziert,welchesVerhaltenverbotenundwelcheserlaubtist.

1.KorruptionimöffentlichenSektor

ZentralerAnknüpfungspunktderBestechungsdelikteimöffentlichenBereichistder „Amtsträger“.ImZugedesKorrStrÄG2012wurdederAmtsträgerbegriffausgeweitet.

AmtsträgersindnunmehrallePersonen,die

• füreineGebietskörperschaft(Bund,Land,Gemeinde),füreineanderePersondes öffentlichenRechts(nichtjedochKirchenundReligionsgesellschaften),füreinenanderenStaatoderfüreineinternationaleOrganisationAufgabenderGesetzgebung, VerwaltungoderJustizalsderenOrganoderDienstnehmerwahrnehmen(zBAbgeordnetedesNationalrats,desBundesrats,derLandtage;BürgermeisterundGemeindebedienstete;aberauchUniversitätsprofessorenoderFunktionärebeiInteressenvertretungenalsOrganeoderDienstnehmer „andererPersonendesöffentlichen Rechts“);

• sonstimNamendersoebengenanntenKörperschaftenbefugtsind,inVollziehung derGesetzeAmtsgeschäftevorzunehmen(„belieheneAmtsträger“,zBeinKfz-Mechaniker,derdieBegutachtungsplakettenach§57aKFGausstellt);

• füreinUnternehmentätigsind,andemeineodermehrere,in-oderausländischeGebietskörperschafteneinemittelbareoderunmittelbareBeteiligungvonmind50% halten,dasvoneinersolchenGebietskörperschaftbetriebenodertatsächlichbe-

Barbist/Albiez/Koukol E.Compliance-MaßnahmenzurKorruptionsprävention

herrschtwirdoderdasderKontrolledesRechnungshofsunterliegt(zBallePersonen, dieinöffentlichenKrankenhäusernoderVerkehrsbetriebenbeschäftigtsind).

Strafbaristprimär,demAmtsträgerfürdiepflichtwidrigeVornahmeeinesAmtsgeschäftseinenVorteilanzubieten,zuversprechenoderzugewähren(Bestechung nach§307Abs1StGB;derAmtsträgerwirdspiegelbildlichnach§304StGBbestraft).

JehöherderzugewendeteVorteil,destostrengerdieStrafdrohung(vglzB§307Abs2 StGB).

AberauchdieZuwendungvonVorteilenfürdiepflichtgemäßeVerrichtungeines Amtsgeschäftsiststrafbar.IndiesemBereichsinddurchdiejüngsteNovelleEinschränkungenweggefallenundesisteinneuerBegriffzurAbgrenzungderStrafbarkeiteingeführtworden:derungebührlicheVorteil.DieVorteilszuwendungfürein pflichtgemäßesAmtsgeschäftistnurstrafbar,wenneinungebührlicherVorteilzugewendetwird.ImGesetzfindetsicheinenegativeDefinition,welcheVorteile nicht ungebührlich(§305Abs4StGB)sind:

• Vorteile,derenAnnahmegesetzlicherlaubtist;inErmangelungspezialgesetzlicher Erlaubnisnormenorts-oderlandesüblicheAufmerksamkeitengeringenWerts(unter solchefallennurSachzuwendungen,nichtGeldleistungen).

• Vorteile,dieimRahmenvonVeranstaltungengewährtwerden,anderenTeilnahme einamtlichodersachlichgerechtfertigtesInteressebesteht(zBdieTeilnahmeder MinisterinfürUnterricht,KunstundKulturanderEröffnungderSalzburgerFestspiele).UmfasstsindjedochnurEintritts-undTeilnahmegebühren,sowieKosten fürVerpflegungundNächtigung.Heikelistes,wenndieEinladungnichtdurch denVeranstalterselbst,sondernübereinemDrittenerfolgt(dersichuUinZukunft einewohlwollendereBehandlungdurchdenAmtsträgerodergardieVornahmeeinesbestimmtenAmtsgeschäftserhofft).

• VorteilefürgemeinnützigeZwecke,aufderenVerwendungderAmtsträgerkeinen bestimmendenEinflussausübt(zBZuwendungenaneinenkulturellenVereinoder einenSportverband,jedochstetsunterderVoraussetzung,dassderAmtsträger nichtbestimmt,wiederVorteilverwendetwird).

DieStrafbarkeitwurdedurchdieNovelleweiterinsVorfeldeinesAmtsgeschäftsverlagert.Nunmehristauchdassogenannte „Anfüttern“ bzwdie „Klimapflege“ unter Strafegestellt(§§306und307bStGB).Strafbarist,wereinemAmtsträgereinenungebührlichenVorteilfürihnodereinenDrittenanbietet,versprichtodergewährtunddies mitdemVorsatztut,denAmtsträgerdadurchinseinerTätigkeitzubeeinflussen.Ein ursächlicherZusammenhangzwischeneinembestimmtenAmtsgeschäftundderVorteilszuwendungistnichterforderlich,ebensoentfälltdieUnterscheidunginpflichtwidrigesoderpflichtgemäßesTätigwerdendesAmtsträgers.BeiderPrüfungderStrafbarkeitnachdiesemTatbestanddurchdasStrafgerichthängtvielvonderBeurteilungder innerenTatseitedesVorteilsgebersbzwdesAmtsträgersab.WurdeeinungebührlicherVorteilzugewendet,entscheidetderVorsatzüberStrafbarkeitoderStraflosigkeit.StehteinerZahlungeineadäquateGegenleistungdesAmtsträgersgegenüber, fürdieeinHonorarverrechnetwerdendarf,liegtüberhauptkeinVorteiliSdBestechungstatbeständevor.

ImZusammenhangmitdem „ Anfüttern “ bestehtfürAmtsträgereinebesondereAusnahme:WerlediglicheinengeringfügigenVorteilannimmtodersichversprechen lässt,bleibtstraflos,esseidennerbegehtdieTatgewerbsmäßig.Geringfügigsind VorteileimBereichvon100EUR.DerStrafausschließungsgrundgreiftabernicht, wennderAmtsträgerdenVorteilfordertundistauchaufdenGeberdesVorteils nichtanwendbar.

Dadie „Klimapflege“ indieserFormvorderNovellenichtstrafbarwar,istdaraufzu achten,wanndasstrafbareVerhaltengesetztwurde – waresvorInkrafttretenderneuen,strengerenBestimmung,istdiealteRechtslagemaßgeblich.

UmUmgehungenderBestechungsdeliktenichtallzuleichtzumachen,steht – als subsidiäranzuwendenderAuffangtatbestand – auchdieverboteneInterventionunter Strafe(§308StGB).Strafbarist,werfürsichodereinenDritteneinenVorteildafür fordert,annimmtodersichversprechenlässt,dassereinenungebührlichenEinfluss aufdieEntscheidungsfindungeinesAmtsträgersnimmt.Spiegelbildlichistzubestrafen,wereinemanderenfürdieungebührlicheEinflussnahmeaufdieEntscheidungsfindungeinesAmtsträgerseinenVorteilanbietet,versprichtodergewährt.UngebührlichistdieEinflussnahmeaufdieEntscheidungsfindungeinesAmtsträgersdann, wennsieaufdiepflichtwidrigeVornahmeoderUnterlassungeinesAmtsgeschäftsabzieltodermitdemAnbieten,VersprechenoderGewähreneinesungebührlichenVorteilsfürdenAmtsträgerverbundenist.EsistsomitnichtjedeArtderEinflussnahme aufdieEntscheidungsfindungstrafbar,rechtmäßigesLobbyingoderauchdierechtmäßigeVertretungvonMandantenbewirktselbstverständlichkeineStrafbarkeit. AuchfürdieverboteneInterventiongilt,jehöherderVorteil,destostrengerdie Strafdrohung.

ImZugederNovelleistdieMöglichkeitweggefallen,nachBegehungeinesBestechungsdeliktesdurchtätigeReuestraffreizuwerden.EinzigerAuswegnacherfolgter DelinquenzistdahereineKooperationmitderStaatsanwaltschaftals „Kronzeuge“ .

AuchdieJudikaturzudenBestechungsdeliktenhatsichindenletztenJahrenweiterentwickelt.SohatderOGH(25.2.2013,17Os13/12h)nunmehrentgegenderbisherigenJudikaturentschieden,dasseineechteKonkurrenzzwischendemTatbestand desAmtsmissbrauchs(§302StGB)unddenBestechungstatbeständen(§§304ff StGB)besteht.FrüherwardieAnsichtherrschend,dassdieBestechungsdeliktebei entsprechendemVorsatzdesAmtsträgersunddesVorteilsgebersvomMissbrauch derAmtsgewaltverdrängtwerden.NunmehristeineBestrafungnachbeidenDeliktenmöglich.

2.KorruptionimprivatenWirtschaftsleben

Auchdieseit2008bestehendenNormen,diedieBestechungvonBedienstetenund BeauftragtenimprivatenBereichpönalisieren,wurdendurchdasKorrStrÄG2012 angepasst.FormalwurdensiezueinerBestimmung(§309StGB)imBereichderKorruptionsdeliktezusammengefasst.ZudementfieldieBestimmung,nachderdieGrunddeliktenuraufVerlangendesVerletztenzuverfolgenwaren.AuchbeidenBeste-

D.FolgenfehlenderodermangelhafterTaxCompliance

DieNichtbefolgungabgabenrechtlicherPflichtenkannsowohlabgabenrechtlicheals auchzivilrechtlicheundsogarstrafrechtlicheSanktionennachsichziehen.NebenHöhe undArtderHaftungistdieFrage,werhaftet,entscheidend.

1.SanktionennachderBAO

1.1.ZwangsstrafeundSchätzung

WirddieEinreichungvonAbgabenerklärungenunterlassen,ermöglicht§111BAOdie VerhängungeinerZwangsstrafe(auchwiederholt)untervorherigerAufforderungund Androhung.DieeinzelneZwangsstrafedarfEUR5.000nichtübersteigen.DieHöheist eineErmessensentscheidung,beiderdasbisherigesteuerlicheVerhaltenunddieHöhe einerallfälligenSteuernachforderungzuberücksichtigensind.

Insbdann,wenndieBesteuerungsgrundlagennichtermittelbarsind,istdieFinanzbehördeberechtigt,eineSchätzungdurchzuführen.DerVwGHhatbereitsmehrfachjudiziert,dassdieNichteinreichungvonAbgabenerklärungeneinederartigeBerechtigung begründet.OhneaufdieeinzelnenMethodenderSchätzungeinzugehen,istaufdie (inderPraxisüblichen)AnwendungeinesSicherheitszuschlageshinzuweisen.Aufdie SchätzungkannimExtremfallauchbeiformellenMängelninderBuchführungzurückgegriffenwerden.

1.2.Verspätungszuschlag,Säumniszuschlag,Anspruchszinsen

WirdeineAbgabenerklärungverspäteteingereicht,kanndieFinanzbehördegem §135BAOeinenVerspätungszuschlagiHvbiszu10%derfestgesetztenAbgabeauferlegen,wenndieVerspätungnichtentschuldbarist.BereitseineleichteFahrlässigkeit schließtdieEntschuldbarkeitaus.

Wiebereitsobenausgeführt,giltbeieinemVerstoßgegendiePflichtzurelektronischenÜbermittlungdieschriftlicheErklärungdennochalsAbgabenerklärung.Ein VerspätungszuschlagausdiesemGrundkommtdaherebensoweniginBetrachtwie fürdenFall,dasssichderSteuerpflichtigeaufeinevertretbareRechtsmeinungberufen kann.

Gemäß§217BAOistdieFinanzbehördeverpflichtet,beiNichtentrichtungeinerAbgabespätestensamFälligkeitstageinenerstenSäumniszuschlagiHv2%derverspätetenAbgabeeinzuheben.ZusätzlichisteinzweiterunddritterSäumniszuschlagzuentrichten,wennunterBerücksichtigungderFristendes§217BAOdieZahlungweiterhin nichterfolgt.

FallsdenSteuerpflichtigenallerdingskeingrobesVerschuldentrifft,kannderSäumniszuschlagentsprechendherabgesetztwerdenodersogarentfallen(zBwennsichder SteuerpflichtigeaufeinevertretbareRechtsauffassungstützenkann).

DieAnspruchszinsengem§205BAOsinduEwenigeralsSanktion,sondernalsFinanzierungsformzuverstehen.DiesewerdenaufBasisderDifferenzbeträgezwischenEinkommen-bzwKörperschaftsteuervorauszahlungenundderjeweiligenAbgabenschuld ab1.OktoberdesjeweiligenFolgejahresverrechnet.

2.StrafrechtlicheFolgen

UnterdenSanktionendesGesetzgebersbeiNicht-Befolgungabgabenrechtlicher PflichtenstelltdasFinanzstrafrechtdieultimaratiodar.DieinderPraxiswesentlichsten FinanzvergehennachdemFinStrGsinddiefahrlässigeAbgabenverkürzung,dievorsätzlicheAbgabenhinterziehung,derSchmuggelunddieFinanzordnungswidrigkeiten. InjedemFallsetztdiefinanzstrafrechtlicheVerantwortungeineschuldhafte,alsovorsätzlicheoderfahrlässigePflichtverletzungvoraus.EinVerschuldenliegtindesdann nichtvor,wennsichderSteuerpflichtigeaufeinevertretbareRechtsauffassungstützen kann.

FürsämtlicheFinanzvergehensindGeldstrafenvorgesehen.DanebenbestehenfürbestimmteFälledieStrafendesVerfallsunddesWertersatzessowiebeischwerwiegenderenDeliktenvaauchFreiheitsstrafen.DieAbgabenhinterziehungwirdetwamit GeldstrafenbiszumZweifachendesverkürztenBetragesbestraft.Danebenkanneine FreiheitsstrafevonbiszuzweiJahrenverhängtwerden(§33Abs5FinStrG).

3.VerantwortlichePersonen

3.1.MöglicherPersonenkreis

AusdemBlickwinkeldesUnternehmensstelltsichdieFrage,werfürdieEinhaltung derabgabenrechtlichenVorschriftenverantwortlichistundwerallfälligeFolgender VerletzungabgabenrechtlicherVorschriftenzutragenhat.Grundsätzlichkommendafür sämtlichePersoneninBetracht,dieinirgendeinerWeisemitderFührungdesUnternehmensodermitderBearbeitungsteuerlicherAgendenimUnternehmenbetraut sind.IndenKreispotenziellVerantwortlicherwärenzBEinzelunternehmer,Gesellschaftsorgane,wieGeschäftsführer,VorstandundAufsichtsrat,aberauchGesellschaftervonKapital-undPersonengesellschaftengenausoaufzunehmenwieDienstnehmer (zBleitendeAngestellteoderSachbearbeiter)oderexterneBerater.

3.2.HaftungdesSteuerschuldners

ImRegelfalltrifftdenSteuerschuldner,alsodenjenigen,derdenAbgabentatbestand verwirklichthat,auchdiePflichtzurErklärungundzurEntrichtungderSteuer.Dies kannaber,wiezBbeiLohnsteuerundKapitalertragsteuer,auseinanderfallen,dader DienstgeberbzwdieauszahlendeStellezwarnichtderSteuerschuldner,wohlaber derErklärungs-undAbfuhrverpflichteteist.

SteuerschuldnerkannjedenatürlicheoderjuristischePersonsein.AberauchzivilrechtlichnichtodernurteilweiserechtsfähigeEinheiten,wiezBBetriebegewerblicherArt Punzhuber/Wimpissinger

1.AllgemeineGovernance-Anforderungen

DieentsprechendenBestimmungenfindensichinArt40,41und246derRRL,inden §§106–108bzw220–225desVAG2016,inArt258derDurchführungsverordnungund schließlichindenAbschnitten3–10,31–32und48–52derEIOPA-LeitlinienSoG.

DieCompliance-FunktionwirddurchdieRRLalseinevonvierGovernance-Funktionen implementiert,dieimRahmendesGovernance-Systems(Säule2)eingerichtetwerden müssen.DarüberhinausgibteseineReihevonallgemeinenundbesonderenAnforderungenandasGovernance-System,dieauforganisatorischerEbenedafürsorgensollen,dassdieinSäule1festgelegtenBerechnungs-undBewertungsvorschriftenund dieinSäule3festgelegtenBerichtspflichteneingehaltenwerdenundeinordnungsgemäßerGeschäftsbetriebgewährleistetist.

Einleitendwirdin§106VAG2016festgehalten,dassderVorstandfürdieEinhaltung derVorschriftenverantwortlichistundeinwirksamesGovernance-Systemeinzurichten hat,daseinesolideundvorsichtigeUnternehmensleitunggewährleistet.DiesesSystem sollderWesensart,demUmfangundderKomplexitätderGeschäftstätigkeitangemessensein(Proportionalitätsprinzip,GrundsatzderVerhältnismäßigkeit)undistregelmäßigzuüberprüfen.

DieallgemeinenAnforderungenandasGovernance-Systemsindvielfältigundbetreffen sowohlaufbau-(zBtransparenteOrganisationsstruktur,angemesseneFunktionstrennung oderdieEinrichtungderGovernance-Funktionen)alsauchablauforganisatorischeAspekte(zBwirksamesBerichtssystem,interneschriftlicheLeitlinien,Notfallpläne)sowiedie Forderung,anderespeziellereGovernance-Vorschriften(zBFit&Proper,Auslagerung,RisikomanagementoderIKS)einzuhalten.

EineKernkomponentedesGovernance-SystemsistdieEinrichtungdervierGovernance-Funktionen(Risikomanagement-Funktion,Compliance-Funktion,InterneRevision undversicherungsmathematischeFunktion).NachdemVerständnisvonSIIsollendiese diezweite(2nd lineofdefence)bzwdritteVerteidigungslinie(3rd lineofdefence,InterneRevision)nachdenoperativtätigenRisikoeignerneinnehmen.Deshalbmüssensie auchvondenoperativenGeschäftsbereichenunabhängigseinundessindspezielle VerfahrenzurErkennungundBehandlungvonInteressenskonflikteneinzurichten.

Esistallerdingszubeachten,dassauchdieGovernance-FunktionenbezüglichihrereigenenRisikenRisikoeignerundsomitersteVerteidigungslinie(1st lineofdefence)sind. GanzbesondersgiltdiesfürdieCompliance-Funktion,derdieRechts-undCompliance-Risikenzugeordnetsind.

InderL2-VOwerdennebenDetaillierungenderRRLauchneue,nichtinderRLenthalteneAnforderungenaufgestellt,wiezBdieEinführungeinerschriftlichfixiertenVergütungspolitikundwirksameProzesseundVerfahrenzurVermeidungvonInteressenskonflikten.

DiebeschriebenenAnforderungengeltennichtnurfürjedesVersicherungs-undRückversicherungsunternehmen(Solo-Ebene),sondernauchfürVersicherungsgruppen(Gruppen-Ebene).DhesisteinentsprechendesGruppen-Governance-Systemeinzurichten unddafürSorgezutragen,dassdieGruppenleitlinieninallenUnternehmenderGruppe konsistentumgesetztwerden.

DieSII-BestimmungenzumGovernance-SystemsowiezudemdarinenthaltenenRisikomanagement-SystemkönnensomitalsBeschreibungeinesbranchenspezifischenReferenzsystemsverstandenwerden.DessenEinhaltungistnichtnurvonderComplianceFunktionzuüberwachen,esistauchalsSollvorgabefürdiePrüfungvonDesignund ImplementierungdesGovernance-Systemszuverwenden.

InderFolgewerdendieeinzelnenFunktionenoderAufgabengebietedesGovernanceSystemskurzbeschrieben,umeinenÜberblicküberdieeinzuhaltendenOrganisationsvorschriftenzugeben.

2.InternesKontrollsystem

NachdeneinschlägigenBestimmungeninArt46derSolvencyII-RRLsowiedes§117 VAG2016habenVersicherungs-undRückversicherungsunternehmeneinwirksames IKSeinzurichten,daszumindestVerwaltungs-undRechnungslegungsverfahren,einen internenKontrollrahmen,einangemessenesMelde-undBerichtswesenaufallenUnternehmensebenenundeineFunktionderÜberwachungderEinhaltungderSolvencyIIAnforderungen(Compliance-Funktion)umfasst.

InderPraxishatsichdurchgesetzt,dasIKSbeiVersicherungsunternehmenentsprechendderKernprozessebzwKernsystemewiefolgtaufzusetzen:

• Prämien-undProvisionsverrechnung

• Schadenverrechnung

• Mit-undRückversicherung

• Kapitalveranlagung

NatürlichsindnebendemIKSindenKernprozessenauchdieunternehmensspezifischenGrundlagendesIKS(Kontrollumfeld,Risikobewusstsein,InformationundKommunikationsowieallgemeineKontrollen)zubeachten.NichtzuletztistgeradebeiVersicherungsunternehmenaufBasiseinessehrintensivenEDV-Einsatzesinnahezuallen UnternehmensbereichenauchdasZusammenwirkenmitEDV-Kontrollsystemenzubeachten.

3.InterneRevision

NachdenBestimmungendes§119VAG2016habenVersicherungs-undRückversicherungsunternehmeneinewirksameInterneRevision-Funktioneinzurichten.Diese hatdieGesetzmäßigkeit,OrdnungsmäßigkeitundZweckmäßigkeitdesGeschäftsbetriebesdesVersicherungs-oderRückversicherungsunternehmenssowiedieAnge-

messenheitundWirksamkeitdesIKSundderanderenBestandteiledesGovernanceSystemszuprüfen.

DieInterneRevision-FunktionhatobjektivundvonanderenoperativenTätigkeitenunabhängigzusein.SiehatalleFeststellungenundEmpfehlungendemVorstandmitzuteilen.DerVorstandhatzubeschließen,welcheMaßnahmenaufgrundderFeststellungenzuergreifensindundhatdieDurchführungdieserbeschlossenenMaßnahmen sicherzustellen.

ZusätzlichhatdieInterneRevision-FunktiondieInhaltedesPrüfplanesundwesentliche FeststellungenundEmpfehlungenaufgrunddurchgeführterPrüfungenquartalsweise demVorsitzendendesAufsichtsratssowiedemPrüfungsausschussmitzuteilen.Der VorsitzendedesAufsichtsratshatindernächstfolgendenSitzungdesAufsichtsrats überdiePrüfungsgebieteunddiewesentlichenPrüfungsfeststellungenzuberichten.

4.RisikomanagementundORSA

DieeinschlägigenBestimmungenzudenThemenRisikomanagementsystem,Risikomanagement-FunktionundORSAfindensichinArt44und45derRRL,in§§110bis112 desVAG2016,inArt259bis269derLevel2-VOsowieineinerReihevonEIOPAGuidelines.

EinKernbereichdesGovernance-SystemsistdieErrichtungeinesRisikomanagementSystemsunterderMethoden-undProzess-HoheitderRisikomanagement-Funktion. DasRisikomanagement-SystemwirddefiniertalseinSystem,dasStrategien,Prozesse undMeldeverfahrenumfasst,dieerforderlichsind,umeingegangeneoderpotenzielle RisikenkontinuierlichaufEinzelbasisundaufaggregierterBasiszuerkennen,zumessen,zuüberwachen,zumanagenunddarüberBerichtzuerstattenunddasindieOrganisationsstrukturundEntscheidungsprozessederVersicherungintegriertist.Esmuss allerisikobildendenBereichesowiedieEinhaltungdesPrudent-Person-Prinzips(GrundsatzderunternehmerischenVorsichtinderKapitalveranlagung)abdecken.

ImRahmendesRisikomanagement-Systemsistauchregelmäßig – alsstrategische KomponenteundVerbindungzurUnternehmensplanung – eineunternehmenseigene Risiko-undSolvabilitätsbeurteilung(ORSA – ownriskandsolvencyassessment)durchzuführen.Dabeiistsicherzustellen,dassderORSAeinintegralerBestandteilderGeschäftsstrategieistundseineErgebnissekontinuierlichindiestrategischenEntscheidungenderVersicherungeinfließen.

DieGrundaufgabederRisikomanagement-FunktionistdieErleichterungderUmsetzungdesRisikomanagement-SystemssowiedessenÜberwachung.Weitershatsiedas Risikoprofilzuüberwachen,überalleRisikoexponierungenBerichtzuerstatten,sich abzeichnendeRisiken3 zuermittelnundzubewertensowiedenVorstandinallenFragendesRisikomanagementszuberaten.

3 PotenzielleRisiken – emergingrisks.

Stichwortverzeichnis

A

Änderungskündigung87

Änderungsvorbehalt88

Ablauforganisation44,261

AblauforganisationöffentlicherUnternehmen352

Abschlussprüfer43

Absprachen215

AchtungdesPrivat-undFamilienlebens89

Ad-hoc-Kontrollen111

Ad-hoc-Maßnahmen109

Ad-hoc-Publizität326

Ad-hoc-Untersuchung123

Ad-hoc-Untersuchungen122

AFM83

AGB87

AkzeptanzdesRisikos28

AllgemeineGeschäftsbedingungen87

AmtlicherHandel324

Amtsgeschäft187

Amtsträger186

Analyse240

Anfüttern187

angemessenesDatenschutzniveau152

angemessenesEntgelt240

Angemessenheitsprüfung49,139 anlassbezogeneVertraulichkeitsbereiche 330

anonymeoderöffentlichverfügbareDaten 148

Anti-Fraud-Beauftragter61

Anti-Fraud-Manager61

Anwaltspanel29

Anwaltsprivileg225

Arbeitsinspektorat264

Arbeitsverhältnis86

Arbeitsverträge87

Archiv-undSicherungsdateien150

Archivierung158

Audit306

Aufbauorganisation40,261

AufbauorganisationöffentlicherUnternehmen351

Aufbewahrungvonpersonenbezogenen Daten157

Aufbewahrungspflicht197

Aufsichtsrat43,302

Aufsichtsratsvorsitzender303

Auftraggeber98,149

Auftragnehmer151

Aufzeichnungspflichten269

Ausschüsse302

Auswahl-,Informations-undKontrollpflichten192

Auswahlverschulden8

Außenprüfung208

B

B-PCGK347

B-VV347

Bankgeheimnis291

Beauftragte267

BeauftragungvonDetektiven122

Behandlung305

behörden-undgerichtsfesteOrganisation 261

BeingPublic325

Belegschaftsvertretung91

Beratungs-undInformationsfunktion286

Berichterstattungspflicht9

Berichtspflichten353

Bescheidregister277 bestpractice53

Beteiligungs-undFinanzcontrollingVerordnung347

Beteiligungspublizität332

Betrieb91

betrieblicherDatenschutzbeauftragter108 betrieblichesBeschwerdewesen102

Betriebsausschuss91

Betriebseinrichtungen101

Betriebsgeheimnis87

Betriebsgeheimnisse

– Know-how233

Betriebsmittel101

Betriebsrat86,90

Betriebsratspflicht91

Betriebsvereinbarung86,90

Betroffener149

Betroffenheitsanalyse35

Beugestrafen240

Beurteilung305

Börsegang324

Börsenotierung324

Bundes-Vertragsschablonenverordnung (B-VV)343

BusinessJudgmentRule12

BusinessPartnerCheck54

C

CardsontheTable55 chinesewalls248

CloudComputing244

Cloud-Lizenzen245

COBIT161

COBIT5160,161,162

COBIT5-Prozesse170

CodeofBusinessConduct13

CodeofConduct102

CodeofEthics13

CodesofConduct289

Commitment13,41

Compliance284,285,306

– Emittenten329

– IT147

– Kartellrecht211

– Officer330

– Organisation235,240

– Wirtschaftsrecht171

ComplianceOfficer41,330

ComplianceProgramm

– Kartellrecht213

ComplianceSanctionsProgramm54

Compliance-Ansprechpartner301

Compliance-Ausschuss43

Compliance-Beauftragte24,37,183,301

Compliance-Berichte332

Compliance-Botschafter54

Compliance-Effizienz293 Compliance-Funktionen292,300,304, 305

Compliance-Kommunikation37,61 Compliance-Kultur32,60,137,182,293 Compliance-Management58,286,291 Compliance-Management-System135, 216

Compliance-Management-Systeme(CMS) 31

Compliance-Maßnahmen47,181,286 Compliance-Officer9,301 Compliance-Organisation12,37,61,183, 216

Compliance-Programm35,47,61,137, 216

Compliance-Register24 compliance-relevanteInformationen328, 330

Compliance-Richtlinie87,330 Compliance-Risiken15,23,35,60,201 Compliance-Risiko293,304

Compliance-Risiko-Audit182 Compliance-Risiko-Beurteilung45 Compliance-Risikomanagement-Prozess 35

Compliance-Schulungund-Ausbildung 331

Compliance-Tätigkeitsbericht332 Compliance-Überwachung38 Compliance-Überwachungund-Verbesserung62

Compliance-Verantwortliche86,106,107, 305

Compliance-Verantwortung41 Compliance-Ziele34,60,137 ContractsforDifference334 ControlDesign52 ControlEffectiveness52

ControlObjectivesforInformationand RelatedTechnology160

Cooling-off-Periode302

CorporateGovernance302,336

CorporateGovernanceKodex(ÖCGK) 336

CreativeCompliance28

Credo13

CustomerDueDiligence301

D

DataBreachNotificationDuty153

Daten148

Daten,Übermittlung,Verwendung98

Datenanalyse57,66,83

Datenanwendung98,109,110,112,116, 127,149,151,152,153

Datenanwendung,Auftraggeber98

Datenschutz109,291

Datenschutzbehörde(DSB)151

Datenschutzkonzept159

Datenschutzrecht109

Datensicherheit154,246,247

Datentransfers151

DatentransfersindieUSA152

DatentransfersinStaatenaußerhalbder EUoderdesEWR152

Datenüberlassungen151

Datenübermittlungen151

Datenverarbeitung149

Datenverarbeitungsregister(DVR)151

Datenverfügbarkeit157

De-facto-Geltung289

Definition19,285

Delegation41,192,261

Delphi-Methode25

Diensterfindung235

Dienstleister149

Dienstordnung238

Directors’ Dealings335

DisponibleBV93

Disziplinarmaßnahme129

Disziplinarordnung94,129,130

Diversion181

Dokumentation181,191

Dokumenten-Management15

Domain238

Stichwortverzeichnis

Domain-Registrierung239

Drittverpflichtungserklärungen191

E

E-Learning10

E-Mail10

E-Mail-Verkehr103,118

E-Mail-Verkehr,dienstlich120

E-Mail-Verkehr,privat120 eigeneSchutzrechte241,242

Eingriff109

Eintrittswahrscheinlichkeit24 Einzelvereinbarung86,88 elektronischeArbeitszeitkontrollsysteme 122

EMAS268

Emittenten-Compliance329 Emittenten-Compliance-Verordnung330 EmployeeHandbook102,103 Entlassung129,131 Entlassungsgrund115 Entscheidungsträger179 ERP-Systeme58,67,69 erzwingbareBV94 Ethikregeln103 EU-Beihilfenrecht343 exante7

F

F&E246

F&E-Vereinbarungen247 fachlichBeauftragter264 faktischeUnsicherheit22 fakultative(freiwillige)BV93 finanzielleVerluste294 Fit&Proper304 Fit&ProperPolicy304 fit-and-proper-test302 forensischeDatenanalysen67,79 Forschung235 Forschung&Entwicklung235 Fraud57

Fraud-Aufdeckung58,65,69,83 Fraud-Bearbeitung58,83 Fraud-Muster67

Fraud-Prävention58,65,83

Fraud-Vorfälle57

freieBetriebsvereinbarung93

fremdeSchutzrechte241

Fürsorgepflicht89,90

G

Garantenpflicht13

Garantenstellung192

Gebrauchsmuster232

Gefährdungsanalyse64

Gefahrenabwehr280

Geldbußen211

Geldstromanalysen80

Geldwäschereibeauftragter301

Geltungskontrolle87 gemeinsamerBetriebsrat91

Genehmigungskonsens277,279 generelleWeisungen89

GeregelterFreiverkehr324

Gesamtbankrisikosteuerung296

Geschäfts-Know-how233

Geschäfts-oderBetriebsgeheimnisse – Know-how242

Geschäfts-undBetriebsgeheimnisse – Know-how245

Geschäftsgeheimnis87

Geschäftsleitung351

Geschenkannahme87,100

Geschmacksmuster233

Gewerbeinhaber263

gewerberechtlicherGeschäftsführer263

Gleichbehandlung342

GoingPublic324

Grundrecht109

GrundrechtaufDatenschutz147

Grundrechte97

GrundsatzderDatenlöschung150

Gruppenbetriebsrat91

H

Haftung205

HardControls62

Hardlaw287

Hausdurchsuchung208,222

Haushaltsrecht343 Helpline224

hindsightbias8

Hintergrundrecherche82 Hinweisgebersysteme44,211

IICCToolkit214 Identifikation305

IDWPS98049,60,136

Implementierung50 indirektpersonenbezogeneDaten148 individuelleWeisungen89 Information22

Informationspflicht153 Informationsrisiko24 Informationsweiterleitungspflicht8 Inhaltskontrolle87,88

Inhouse-Privileg343 Insider328

Insiderinformation326,328 Insiderverzeichnis331 institutsbezogeneSicherungssysteme302 Instruktionsverschulden8 integrierterAnsatz293 Interessenkonflikte41,296,355 intermediär186 interneKontrollmechanismen285 InterneRevision50,59,291,297,354 interneUntersuchungenundInternes Kontrollsystem122 InternesKontrollsystem(IKS)23,50,58, 291,295

InternesKontrollsystem/interneRevision 352 InternesÜberwachungssystem286,291 internesUntersuchungen120,125 Internetnutzung103 InternetnutzungamArbeitsplatz118 Interpretation22 Interpretationsrisiko22

IP-Compliance231

– Begriff231

– Maßnahmen240

IP-Richtlinien245

IT-basierteKontrollen58

IT-Compliance147

IT-Lizenzmanagement243

J

Jeweils-Klauseln88 juristischerSyllogismus21

K

Kapitalmarktorientierung304

Kartellrecht211

Kartellrechts-Compliance-Programme213

Kernbereich297

Klimapflege187

Know-how233

Know-how-Transfer10

Konfliktregister301

Kontroll-undÜberwachungsverschulden8

KontrollederBewegungvonDienstfahrzeugen122

Kontrollfunktion305

Kontrollmaßnahmen121

Kontrollpunkte223

Konzeptionsprüfung49,138

Konzernrevision299

Konzernvertretung92

Kooperationen236,299

Korruption171

Korruptionsprävention190

Korruptionsstrafrecht183

Kostensteuerung293

Kreditoren-/Debitorenanalysen80

Kriminalstrafen253

Krisen-PR185

Krisenmanagement184

Kronzeugen211

Kronzeugenregelung185

Kündigung129,131

KYC-Prüfung191

L LegalOpinions27

LegalRiskManagement26

Legal-Compliance-Management-System8

Legalitätspflicht11

Leibesvisitation122

leitendeAngestellte92 LinesofDefence307

Lizenzmanagement242

Lobbying188

M

Managementletter303

Mandatsanzahl302

Marken232

Markenrechte241

Markenüberwachung242

Marketing237

Marketingfunktion286

Markt302

Marktbeobachtung246

Marktfolgetätigkeiten302

Marktmacht220

Marktmanipulation328

Massenbilanzanalysen79 mehrstufigebzwgestreckteSachverhalte 327

Melde-bzwGenehmigungspflichten151

Meldepflichten269

Menschenwürde109,111

Menschenwürde,Berührungder96 Menschenwürde,Verletzungder96

MidMarket324

Mindeststandard297

MissbrauchvonInsiderinformationen328

Mitarbeiterausbildung11

Mitarbeiterstraftat179

ModellderRisikoanalyse22

Monitoring-undKontrollfunktion286

Monitoringmaßnahmen,personenbezogeneDaten159

N

Nachschau207 nachvertraglicheWettbewerbsverbote 247

Nachweisdokumente279 Stichwortverzeichnis

Netzwerkanalysen80

Netzwerksicht66,75

Nichtdiskriminierung342

Nominierungsausschuss304

Norm22

Normentstehungsprozess290

Notfallvorsorge280 notwendigeBV93

Nulltoleranzpolitik53

O

öffentlicheAuftraggeber349

öffentlicheUnternehmen340

öffentlichesAngebot325 ÖNORMEN279

objektiveWahrscheinlichkeiten24 Objektivität307 operationellesRisiko294,296

Opinion-Leader38

Options

– TermingeschäftemitBarausgleich333

– TermingeschäftemitphysischerAbwicklung333

Ordnungsnormen287

Ordnungsvorschrift,allgemein100 Organisationseinheit299,304

Organisationsverschulden8,180 organisatorischeVorkehrungen247 outcomebias8

Outsourcing9

P

Patente232

persönlicheWeisungen89

Persönlichkeitsrechte109

Personalbeurteilungssystem99

Personaldatensystem97 personenbezogeneDaten148

PflichtendesAG153

Plan-Do-Check-Act(PDCA)-Modell64

Preisschwankungsanalyse78

Primärdaten150

Primärinsider328

PrimeMarket324

principlesbasedapproach290

Prinzipien300

Privatsphäre88,89

ProcessMining57,67,69,79 produktbezogeneVorschriften287,288

Produktentwicklung236

Proportionalitäts-/Verhältnismäßigkeitsgrundsatz301

Prozesse58

Prozesssicht66,72

Prüfpflichten269

Prüfungsausschuss299,303

PrüfungsstandardIDWPS98032

PublicCorporateGovernance344

Publizitätspflicht326

Put-Optionen334

Q

qualifiziertePersonalfragebögen95

Qualitätssicherungs-undInnovationsfunktion286

quasi-gesetzlicheBestimmungen289

Quersubventionierungen355 R

Rechnungshofkontrolle346

RechtaufAuskunft153

RechtaufRichtigstellungbzwLöschung 153

RechtaufWiderspruch153

RechtederBetroffenen153 rechtlicheUnsicherheit22

Rechtskonformität268

Rechtsregister269

Rechtsrisiko294

Rechtsschutzbedürfnis290

Rechtsverstöße213

Recruiting356

ReduktionrechtlicherRisiken28

Referenzklassenproblem24

Referenzvereinbarung237

Regelpublizität336

Regelungsdichte284

Regelverstöße48

Registrierung236

RegulatoryWatch301

Reputationsfunktion286

Reputationsrisiko294

Reputationsschäden213

Reputationsverluste294

Ressourcen300

Revision306

Risiko22

– Bewertung217

– Identification217

Risiko-Landkarte53

Risikoanalyseund-bewertung46

Risikoarten217

Risikoaudit219

Risikoausschuss303

risikobasiertePrüfung83 risikobasierterAnsatz305

Risikobewältigung26

Risikobewertung35

Risikodiagramme26

Risikoereignis22

Risikoidentifikation35,41

Risikomanagement25,217,291,296

Risikomanagement,InternesKontrollsystem354

Risikomanagementfunktion306

Risikomanagementsystem(RM-System)

50,291

Risikomatrix26

Risikomessung24

Risikoquelle22

Risikosteuerung36,305

Risikotransfer28

Risikovermeidung27 rulesbasedapproach290

Rundschreiben299

S sachlicheWeisungen89

SafeHarborZertifizierung152

Sanktionen191,204,294

SarbanesOxley-Act102,117

Schadenersatz240

Schadenersatzzahlungen213

Schadensberechnungen80

Schadensfalldatenbanken24

Schadensmanagementleitfaden64 schlichteVerwarnung129 Schulung47

Schulungen86,90,105,183,222,248

Schutzfunktion286

schutzwürdigeGeheimhaltungsinteressen 150

Security-Abteilung59

Sekundärinsider328

Selbstbindungsregeln289

Selbstregulierung179 sensibleDaten148

Settlements213 Sicherheitsdatenblätter280

SicherstellungderDatenintegrität159 Simulationen10

Sitzstaatprinzip149 SoftControls62 softlaw19,289

SoftwareAssetManagement243

Softwarelizenzen243,244 Sonderprüfungen303

Sonderrechnungslegungsgesetz(SRLG) 343

Sparsamkeit,Wirtschaftlichkeit342

Speichersystem9

Sperrfrist328

Sperrfristen330

SRLG346 ständigeVertraulichkeitsbereiche330 Stammdatenanalysen80

Stand-alone-Untersuchung123

StandardMarketAuction324

StandardMarketContinuous324

Standard-Untersuchung123

Standardanwendungen112,114,128, 152,153

Standards12

State-of-the-ArtCompliance-Organisation 304

Stellenbesetzungsgesetz343,347 StellungimUnternehmen306

strafrechtlichrelevanteDaten152

subjektive(epistemische)Wahrscheinlichkeiten25

Subsumtion22

Swap-Geschäfte333

Synergien308

T

TaxCompliance195

TaxCompliance-Management-System200

Telefonprotokollanalysen80

Telefonüberwachung121

TestSet-Ups29 tonefromthetop53,214

TransfervonRisiken28

Transparenz342

Treuepflicht89

TreuepflichtdesAN119

U

überlasseneArbeitskräfte92

ÜbermittelnvonDaten149

Übermittlung98

Überwachung305

– E-Mail,Internet97

Überwachungsorgan351

Umweltmanagementsysteme268

Unabhängigkeit307 unbemerktesAnschleichen332 ungebührlicherVorteil187 ungeregelterDritterMarkt324

Unsicherheit22

Unterlassung240 unternehmensintereneUntersuchungen 184

unternehmensinterneRegeln190 Unternehmenskommunikation248

Unternehmensprävention291 Unternehmensrichtlinien102

Unternehmenssteuerung296

Unterweisungen280

Untreue171

Urheberrecht233

verantwortlicherBeauftragter106,261 Verantwortung

– strafrechtliche178

– Verbandsverantwortlichkeit155 Verbandsgeldbuße180,181 Verbandstreffen222 Verbandsverantwortlichkeitsgesetz12, 172,178

Verbot87,100 VerbotderE-Mail-Privatnutzung131 VerbotderGeschenkannahme104 VerbotderVorteilsannahme104 verboteneIntervention188 Verfolgungsermessen181 Vergaberecht342 Vergütungsausschuss304 Vergütungspolitik304 Verhaltenskodex13,87,183,215 Verhaltensrichtlinien245 Verletzung109 Verpflichtungserklärungen47 Verschwiegenheitsverpflichtungen246 Versetzung129,130 Vertragsschablonentheorie93 Vertrauensschadensversicherungen11 Vertraulichkeitsbereiche328,330 Vertraulichkeitsvereinbarungen246 verwaltungspolizeilicheAufträge253 Verwaltungsstrafen253 Verwaltungsübertretungen253 Verwarnung129 Verwendungvonpersonenbezogenen Daten149

Videoüberwachung111,112,114 Videoüberwachungsanlagen97 Vier-Augen-Prinzip191,302,351 Vorabkontrollverfahren110,152 Vorgaben297

Vorstand40

Vorteilsanahme87,100

Vorteilsannahme87,100

W

Wahrscheinlichkeit24

walkthetalk13

Wandelschuldverschreibungen334

Website238

Weisung86,89,107

Werbung234,237

Wertpapierprospekt325

Wettbewerbsbehörden222

Whistleblowing114,184

Whistleblowing-Hotlines44,97,114,116, 224

wirksamesKontrollsystem267

Wirksamkeitsprüfung138

Wirksamkeitsüberprüfung49

Stichwortverzeichnis

Wirtschafts-undKorruptionsstaatsanwaltschaft

– sieheWKStA171

Wirtschaftskriminalität57 wirtschaftskriminelleHandlungen58,59

Wirtschaftsstrafrecht – Compliance181

Z

Zeitreihensicht66,77

Zentralbetriebsrat92

Zugangskontrolle156

Zugriffskontrolle156 zulässigeDatenverwendung149

Zutrittskontrolle156

Zutrittskontrollsysteme122

Zweckmäßigkeit342

Das Thema „Compliance“ ist mittlerweile in Österreich etabliert, gleichwohl kommt es nach wie vor zu massiven Verstößen gerade in den juristischen Hotspots (Kartell- und Strafrecht). Maßnahmen zur Gegensteuerung sind zwingend erforderlich.

Das vorliegende aktualisierte und überarbeitete Werk befasst sich mit unternehmensorganisatorischen Maßnahmen, die diesen Verstößen entgegenwirken und rechts- und regelkonformes Verhalten in den Unternehmen etablieren sollen.

Aufgrund der Nähe des Themas zum Risikomanagement und dem Internen Kontrollsystem ist Compliance sinnvollerweise nur interdisziplinär, also in Kooperation zwischen Juristen und Betriebswirten darstellbar. Das vorliegende Werk nimmt diesen Gedanken auf. Neben grundsätzlichen Überlegungen zu rechtlichen Aspekten der Unternehmensführung, dem Aufbau eines Compliance-Management-Systems und dem Anti-FraudManagement werden spezifische Compliance-Strategien für die wesentlichen Rechtsbereiche in der Unternehmerpraxis dargestellt: Vom Strafrecht und Kartellrecht über IP-, IT-, Datenschutz- und Arbeitsrecht, Öffentliches Wirtschafts- und Umweltrecht sowie Steuerrecht bis hin zu den Sondermaterien Kapitalmarkt, Banking & Finance sowie Versicherungen.

Dr. Johannes Barbist, M.A. (Limerick) ist Rechtsanwalt und Partner bei BINDER GRÖSSWANG Rechtsanwälte Wien-Innsbruck. Als Leiter der Abteilung Öffentliches Wirtschaftsund Umweltrecht befasst er sich laufend mit Compliance-Fragen in seinen Schwerpunktgebieten.

Mag. Michael Ahammer ist Wirtschaftsprüfer und Steuerberater sowie Partner der KPMGGruppe Österreich. Seine Tätigkeitsschwerpunkte sind die Prüfung von Jahres- und Konzernabschlüssen, Umgründungen, M&A, Internes Kontrollsystem und Risikomanagement, ebenso Handels-, Gesellschafts- und Unternehmenssteuerrecht.

Dr. Tibor Fabian ist Rechtsanwalt und Partner bei BINDER GRÖSSWANG Rechtsanwälte Wien-Innsbruck. Seine Tätigkeitsschwerpunkte liegen im Bank-, Kapitalmarkt- und Immobilienrecht sowie in Strukturierten Finanzierungen und Derivaten.

Dr. Helge Löffler ist Wirtschaftsprüfer und Steuerberater sowie Partner der KPMG-Gruppe Österreich. Seine Tätigkeitsschwerpunkte liegen in der Prüfung von Jahres- und Konzernabschlüssen, internen Kontroll- und Risikomanagementsystemen sowie in der Evaluierung im Sinne des Corporate Governance Kodex.

ISBN 978-3-7007-6233-1

Johannes Barbist Michael Ahammer
Helge Löffler Tibor Fabian

Turn static files into dynamic content formats.

Create a flipbook
Leseprobe Compliance in der Unternehmenspraxis by LexisNexis Österreich - Issuu