Compliance in der Unternehmenspraxis
Mit zahlreichen Praxis-Tipps!
Compliance-Management-Systeme
Straf- & Kartellrecht
Datenschutz- & Arbeitsrecht
Umweltrecht
IP- & IT-Recht
Steuerrecht
Spezifische Compliance für regulierte Unternehmen


| Ahammer | Fabian | Löffler (Hrsg.)
Compliance in der Unternehmenspraxis
2. Auflage
Compliance in der Unternehmenspraxis
Compliance-Management-Systeme
Straf- & Kartellrecht
Datenschutz- & Arbeitsrecht
Umweltrecht
IP- & IT-Recht
Steuerrecht
Spezifische Compliance für regulierte Unternehmen
2. Auflage
von Dr. Johannes Barbist, M.A.
Mag. Michael Ahammer
Dr. Tibor Fabian
Dr. Helge Löffler
LexisNexis® Österreich vereint das Erbe der österreichischen Traditionsverlage Orac und ARD mit der internationalen Technologiekompetenz eines der weltweit größten Medienkonzerne, Reed Elsevier. Als führender juristischer Fachverlag deckt LexisNexis® mit einer vielfältigen Produktpalette die Bedürfnisse der Rechts-, Steuer- und Wirtschaftspraxis ebenso ab wie die der Lehre. Bücher, Zeitschriften, Loseblattwerke, Skripten, die Kodex-Gesetzestexte und die Datenbank LexisNexis® Online garantieren nicht nur die rasche Information über neueste Rechtsentwicklungen, sondern eröffnen den Kunden auch die Möglichkeit der eingehenden Vertiefung in ein gewünschtes Rechtsgebiet. Nähere Informationen unter www.lexisnexis.at

Bibliografische Information der Deutschen Bibliothek
Die Deutsche Bibliothek verzeichnet diese Publikation in der Deutschen Nationalbibliografie; detaillierte bibliografische Daten sind im Internet über http://dnb.ddb.de abrufbar.
ISBN 978-3-7007-6233-1
LexisNexis Verlag ARD Orac GmbH & Co KG, Wien http://www.lexisnexis.at Wien 2015
Best.-Nr. 97.048.002
Alle Rechte, insbesondere das Recht der Vervielfältigung und Verbreitung sowie der Übersetzung, vorbehalten. Kein Teil des Werkes darf in irgendeiner Form (durch Fotokopie, Mikrofilm oder anderes Verfahren) ohne schriftliche Genehmigung des Verlags reproduziert oder unter Verwendung elektronischer Systeme gespeichert, verarbeitet, vervielfältigt oder verbreitet werden.
Es wird darauf verwiesen, dass alle Angaben in diesem Werk trotz sorgfältiger Bearbeitung ohne Gewähr erfolgen und eine Haftung des Verlags, der Herausgeber und der Autoren ausgeschlossen ist.
Foto Barbist: BINDER GRÖSSWANG Rechtsanwälte GmbH, Sterngasse 13, 1010 Wien
Foto Ahammer: KPMG Services GmbH
Foto Fabian: BINDER GRÖSSWANG Rechtsanwälte GmbH, Sterngasse 13, 1010 Wien
Foto Löffler: KPMG Services GmbH
Druckerei: Prime Rate GmbH, Budapest
Vorwort
Seitder1.AuflagediesesBuchesimSeptember2009hatsichComplianceimRahmen derUnternehmenspraxisstetigweiterentwickelt.DiepraktischeUmsetzungindenUnternehmenundOrganisationen,aberauchdietheoretischeAuseinandersetzungmit diesemThemanimmtdeutlichzu.DaherwaresfürunsalsHerausgeberundAutoren eineSelbstverständlichkeitundeinAnliegen,eineAktualisierung,Überarbeitungund ErweiterungdiesesBuchesvorzunehmen.
ZieldiesesBuchesistes,einenpraxisbezogenenEinblickindasManagementrechtskonformenVerhaltensimUnternehmenzugeben.AufgrundderNähedesThemas zumRisikomanagementunddemInternenKontrollsystemistCompliancesinnvollerweisenurinterdisziplinär,alsoinKooperationzwischenJuristenundBetriebswirten darstellbar.WirkonntendafürwiederumeinhochkarätigesAutorenteamausdemKreis derPartnerundMitarbeitervonBinderGrösswangRechtsanwälteundderWirtschaftsprüfungs-undBeratungsgesellschaftKPMGsowievonUnternehmens-undBankenseitegewinnen,ihnengilteinbesondererDank.
DenSekretariatenunsererKanzleiendankenwirfürdieSchreibarbeiten,Frau Rebecca Wismeg fürdasRedigierenderBeiträgeunddieZusammenstellungdesManuskripts sowiedemVerlagLexisNexis,imBesonderenFrauMag. DanieladeComtes, MSc. undHerrnMag. MarkusGruber,fürdieschnelleundunbürokratischeZusammenarbeit.
DasManuskriptwurdeEndeAugust2015fertiggestellt.SpätereVeröffentlichungen konntennurmehrvereinzelteingearbeitetwerden.
Innsbruch – Linz – Wien,imSeptember2015
JohannesBarbist MichaelAhammer TiborFabian HelgeLöffler
I.ALLGEMEINES
II.COMPLIANCE-MANAGEMENT-SYSTEME(CMS)
5.Compliance-Organisation
6.Compliance-Kommunikation
7.Compliance-Überwachungund-Verbesserung.....
1.Aufbauorganisation..
1.1.EinordnungundFunktionen...
1.1.1.Vorstand
1.1.2.ComplianceOfficer..
1.1.3.Aufsichtsrat...
1.1.4.Abschlussprüfer
1.2.Sonderthema – AnonymeHinweisgebersysteme......
2.Ablauforganisation...
2.1.Compliance-Risiko-Beurteilung...
2.2.AbleitungvonCompliance-Maßnahmen/Compliance-Programm
2.3.SchulungundKommunikation
2.4.RegelmäßigeÜberprüfungderWirksamkeitdesCMS/ Compliance-Überwachung..
2.5.VerhaltenbeiRegelverstößen. ..............................................................48
2.6.ReportinganVorstandundAufsichtsrat. ...............................................48
2.7.PrüfungnachdemIDWPS980undZertifizierungnachder InternationalenNormISO/IEC17021. ...................................................49
3.IntegrationderCompliance-Aufbau-undAblauforganisationin bestehendeInstrumenteundSystemewiedasRisikomanagementsystem, dasInterneKontrollsystemunddieInterneRevision ....................................50
4.Bestpractice –„MaßgeschneidertstattOne-Size-Fits-All“
4.1.Tonefromthetop...
4.2.DieRisiko-Landkarte
4.3.Programm....
4.4.Organisation.
4.5.ComplianceundKommunikation
Management-Systems(CMS) (EwaldKager/DominiqueMeixner)
5.Compliance-Organisation .............................................................................61
6.Compliance-Kommunikation .........................................................................61
7.Compliance-Überwachungund-Verbesserung..... ........................................62
D.PlanungeinesumfassendenAFM..... ..................................................................62
1.TeufelskreisdertrügerischenSicherheit.... ...................................................63
2.Plan-Do-Check-Act(PDCA)-Modell. ..............................................................64
E.DatenanalyseimAFM. ........................................................................................66
1.AllgemeineszuDatenanalyse..... ..................................................................66
2.Fraud-AufdeckungmittelsProcessMining. ...................................................69
2.1.ProcessMining. ....................................................................................70
2.2.AnwendunganhandeinesBeispiels(Einkaufsprozess).. .........................71
3.Fraud-BearbeitungmittelsforensischerDatenanalyse...... .............................79
3.1.ForensischeDatenanalysen. ..................................................................79
3.2.AnwendunganhandeinesBeispiels(Verkaufsprozess). .........................81
F.FazitundAusblick...... ........................................................................................83
ImplementierungvonCompliance-InstrumentenausarbeitsrechtlicherSicht (HorstLukanec/AngelikaPallwein-Prettner/JohannesBarbist) ...................................85
A.Einleitung.... .......................................................................................................85
B.Prävention...
2.Weisung .......................................................................................................89
3.Mitbestimmungsrechte – Betriebsvereinbarung.... ........................................90
3.1.ArtenvonBetriebsvereinbarungen.... ...................................................93
3.2.FürCompliance-RegelungenrelevanteBetriebsvereinbarungen.. ..........94
4.Richtlinien.. ................................................................................................102
4.1.AufbauvonUnternehmensrichtlinien.. ................................................102
4.2.RechtlicheUmsetzungvonUnternehmensrichtlinien..... ......................103
4.3.BeispielefürComplianceausderPraxis. ............................................103
5.Schulungen ................................................................................................105
6.DerCompliance-Verantwortliche..... ...........................................................105
6.1.Compliance-VerantwortlicherundArbeitsvertrag... .............................106
6.2.Compliance-VerantwortlicherundWeisung.... .....................................107
6.3.BeispielfürComplianceausderPraxis... ............................................107
C.Kognition...... ....................................................................................................108
1.ÜberblickzulaufendenKontrollmaßnahmen.. ............................................108
2.VideoüberwachungamArbeitsplatz ...........................................................111
2.1.BetriebsverfassungsrechtlicheVorgaben. ............................................111
2.2.DatenschutzrechtlicheVorgaben.. .......................................................112
3.Whistleblowing-Systeme.. ..........................................................................114
3.1.BetriebsverfassungsrechtlicheVorgaben. ............................................115
3.2.DatenschutzrechtlicheVorgaben.. .......................................................116
4.KontrollevonE-Mail-VerkehrundInternetnutzungamArbeitsplatz. ...........118
4.1.VerbotenePrivatnutzungvonE-MailundInternet.. .............................120
4.2.ErlaubtePrivatnutzungvonE-MailundInternet. .................................120
5.WeitereKontrollmaßnahmen ......................................................................121
6.InterneUntersuchungenundInternesKontrollsystem .................................122
6.1.Grundsätzliches/Vorbereitung.. ...........................................................123
6.2.DereigentlicheUntersuchungsprozess... ............................................125
6.3.Abschlussbericht,Kommunikation,Verbesserungen...... ......................128
6.4.UmgangmitaufgedecktenCompliance-Verstößen .............................128
D.Reaktion ...........................................................................................................129
1.HandhabungvonVerdachtsfällenundSanktionierung... .............................129
2.VerwarnungenundDisziplinarmaßnahmen. ................................................129
3.Versetzung. ................................................................................................130
4.Kündigung. ................................................................................................131
5.Entlassung.. ................................................................................................131
III.PRÜFUNGVONCOMPLIANCE-MANAGEMENT-SYSTEMENNACHDEM IDWPS980
(MichaelNayer/DražanBračić) ................................................................................135
1.MehrwertderPrüfungdesCompliance-Management-Systems.
2.ArtundUmfangderPrüfung ......................................................................136
2.1.TeilbereichedesCMSalsAusgangspunktderPrüfung. ......................136
2.2.Prüfungsgegenstand. ..........................................................................137
2.3.AbgrenzungderPrüfungsarten ...........................................................137
2.3.1.Wirksamkeitsprüfung..... ...........................................................137
2.3.2.Konzeptionsprüfung......
2.3.3.Angemessenheitsprüfung..
2.4.KritischeWürdigungderPrüfungsarten.. ............................................139
2.5.GrenzenderPrüfungvonCMS ...........................................................140
3.VorgehenbeiderPrüfungvonCompliance-Management-Systemen... .......140
3.1.Grundlegendes.. .................................................................................140
3.2.PrüfungsplanungfürCMS. ..................................................................141
3.3.DurchführungderPrüfungdesCMS... ................................................142
3.3.1.Risikobeurteilung... ..................................................................142
3.3.2.Aufbau-undFunktionsprüfung. ................................................142
3.4.SonstigePrüfungshandlungen.. ...........................................................143
3.4.1.UmgangmitpotenziellenRegelverstößen... .............................143
3.4.2.EreignissebiszurAuslieferungdesBerichtsderPrüfung desCMS..................................................................................144
3.4.3.BestätigungdurchVollständigkeitserklärung...... ......................144
3.5.UmgangmitPrüfungsfeststellungen... ................................................144
3.6.Dokumentation.. .................................................................................145
IV.COMPLIANCE-ANFORDERUNGENAUSDENEINZELNEN RECHTSGEBIETEN
IT-Compliance (AngelikaPallwein-Prettner/PeterKleebauer/ MariaLoma-Sanchez) .............................................................................................147
A.EinhaltungDatenschutz...
1.GrundrechtaufDatenschutz.
2.WelcheDatensindgeschützt?.
3.ZulässigeDatenverwendungundLöschung
5.Melde-bzwGenehmigungspflichtengegenüberder Datenschutzbehörde. .................................................................................151
6.PflichtendesAG...
7.RechtederBetroffenen....
8.GewährleistungderDatensicherheit
B.RollederIT-AbteilungbeimDatenschutz...
1.IdentifikationvonpersonenbezogenenDaten
3.Zugangskontrolle..
4.Zugriffskontrolle....
6.Datenverfügbarkeit... .................................................................................157
7.SicherstellungderDatenintegrität... ...........................................................159
8.SicherstellungderNachweisbarkeit. ...........................................................159
9.Datenschutzkonzept.. .................................................................................159
C.IT-ComplianceinderPraxis(GoodPractice)..... ................................................160
1.Ist-Stand:IT-ComplianceinderPraxis.
2.COBIT5alsSchnittstelleinderPraxis. .......................................................161
3.EinführungvonCOBITalsModellinderPraxis(GoodPractice)...... ...........166
4.GoodPractice-BeispielprozessanhanddesCOBIT-Modells.. ......................167
5.Vorgehensmodell.. .....................................................................................171
6.AlleCOBIT5-Prozesse..... ..........................................................................171
7.Zusammenfassung. .....................................................................................170
WirtschaftsstrafrechtundCompliance (JohannesBarbist/StefanAlbiez/ PilarKoukol) ...........................................................................................................171
A.Einleitung..... ....................................................................................................171
B.WirtschaftsstrafdelikteimÜberblick ..................................................................172
C.WerträgtdiestrafrechtlicheVerantwortung?.... ................................................178
D.KriminalitätsbezogeneCompliance-Agenden.... ................................................181
E.Compliance-MaßnahmenzurKorruptionsprävention.... .....................................186
1.KorruptionimöffentlichenSektor... ...........................................................186
2.KorruptionimprivatenWirtschaftsleben..... ................................................188
3.Compliance-AgendenzurKorruptionsprävention.. .....................................190
F.StraffreiheitdurchDelegation?... ......................................................................192
1.HaftungwegenNichtverhinderungvonStraftaten. .....................................192
2.DiestrafrechtlicheVerantwortungdesCompliance-Beauftragten.... ...........193
G.Conclusio...... ....................................................................................................193
TaxCompliance (GeraldPunzhuber/ChristianWimpissinger) ..................................195
A.Einleitung..... ....................................................................................................195
B.DokumentationundErklärungspflichtenalsKernstückederTaxCompliance.......195
1.FührenvonBüchernundAufzeichnungen,Aufbewahrungspflichten ...........196
2.Erklärungspflichten .....................................................................................198
2.1.AusgewählteErklärungspflichten. .......................................................198
2.2.BesonderheitenbeiderWahrungderErklärungspflichten,formelle Aspekte.. ............................................................................................199
C.GewährleistungderTaxCompliance..... ...........................................................200
D.FolgenfehlenderodermangelhafterTaxCompliance.. .....................................204
1.SanktionennachderBAO ..........................................................................204
1.1.ZwangsstrafeundSchätzung... ...........................................................204
1.2.Verspätungszuschlag,Säumniszuschlag,Anspruchszinsen.. ..................204
2.StrafrechtlicheFolgen...... ..........................................................................205
3.VerantwortlichePersonen. ..........................................................................205
3.1.MöglicherPersonenkreis... ..................................................................205
3.2.HaftungdesSteuerschuldners. ...........................................................205
3.3.HaftungweitererPersonen...... ...........................................................206
4.Ersatzpflichten ............................................................................................207
5.FinanzstrafrechtlicheVerantwortung ...........................................................207
E.TaxComplianceimAbgabenverfahren.. ...........................................................207
1.Einleitung... ................................................................................................207
2.Nachschau. ................................................................................................207
3.Außenprüfung ............................................................................................208
4.Hausdurchsuchung .....................................................................................208
Kartellrechts-Compliance (JohannesBarbist) .........................................................211
A.Einleitung..... ....................................................................................................211
B.ElementeeinesrobustenKartellrechts-Compliance-Programms.. ......................214
1.CompliancealsintegralerBestandteilderKulturundPolitikdes Unternehmens ............................................................................................214
2.Compliance-Organisationund-Ressourcen ................................................216
3.IdentifikationundBewertungvonRisiken... ................................................217
4.Know-how-AufbauimInteresseeinerkartellrechtlichenCompliance ...........222
5.EinführungkartellrechtlicherKontrollpunkte... ............................................223
6.MeldesystemebeikartellrechtlichenBedenken..... .....................................224
7.InterneUntersuchungen... ..........................................................................224
8.DisziplinäreMaßnahmenimUnternehmen. ................................................225
9.ÜberwachungundkontinuierlicheVerbesserung... .....................................226
C.Ausblick. ...........................................................................................................227
IP-Compliance (IvoRungg/RobertHittinger) ..........................................................231
A.Einführung....
B.SchutzrechteundandereAnsatzpunktefürIP-Compliance...
C.BereichederIP-Compliance.... ..........................................................................235
D.MaßnahmenderIP-Compliance.. ......................................................................240
1.AnalysebestehendereigenerundverwendeterfremderSchutzrechte .......240
2.ÜberwachungeigenerSchutzrechte ...........................................................242
3.Lizenzmanagement .....................................................................................242
4.ErstellungvonRichtlinienundSicherheitskonzepten. .................................245
5.VertraglicheVorsorge .................................................................................246
6.Organisation..
7.Schulungen ................................................................................................248
8.Unternehmenskommunikation.. ..................................................................248
E.Zusammenfassung ............................................................................................249
ComplianceimUmwelt-undArbeitnehmerschutzrecht (JohannesBarbist/ WolfgangHackenauer) ...........................................................................................251
A.Einleitung..... ....................................................................................................251
B.(Verwaltungs-)StrafdelikteimÜberblick..
C.BeispielefürNon-ComplianceausderPraxis....
D.Schaffungeinerbehörden-undgerichtsfestenOrganisation
1.Aufbauorganisation...
2.Ablauforganisation
2.1.ErmittlungderrelevantenrechtlichenVorgaben .................................269
3.ErhebenderbehördlichenGenehmigungen... ............................................277
4.AbleitungvonkonkretenMaßnahmenausVerpflichtungen,Geboten undVerboten,DurchführungvonKontrollen.. ............................................279
5.NotfallvorsorgeundGefahrenabwehr.. .......................................................280
E.Fazit.. ...............................................................................................................281
V.COMPLIANCE-ANFORDERUNGENAUSDENEINZELNEN RECHTSGEBIETEN
ComplianceinBankenundFinanzdienstleistungsunternehmen (TiborFabian/PhilippHarsdorf-Enderndorf/MatthiasNeuner) .................................283
A.EinleitungundDefinition. .................................................................................284
B.GesetzlicheRahmenbedingungen... ..................................................................287
1.Hardlaw ....................................................................................................287
1.1.Ordnungsnormen..... ..........................................................................287
1.2.ProduktbezogeneVorschriften. ...........................................................288
2.Quasi-gesetzlicheBestimmungen(„softlaw“).............................................289
C.Unternehmensprävention. .................................................................................291
1.Einzelelemente...... .....................................................................................291
2.ZusammenspielderSubsysteme...... ...........................................................291
3.TraditionellervsIntegrierterAnsatz. ...........................................................293
D.BankenspezifischeRegelungen... ......................................................................293
1.Compliance-Risiko. .....................................................................................293
2.ZielundZweckdesInternenKontrollsystems. ............................................295
3.Risikomanagement .....................................................................................296
4.VorgabenfürdieInterneRevision... ...........................................................297
5.PrinzipienfürdieEinrichtungeinerCompliance-FunktioninBanken ...........300
6.Compliance-Officer... .................................................................................301
7.Geldwäschereibeauftragte ..........................................................................301
8.ErleichterungenfürkleinereInstitute... .......................................................301
9.AusschüssedesAufsichtsrats ......................................................................302
9.1.Prüfungsausschuss.... ..........................................................................303
9.2.WeitereAusschüsse.. ..........................................................................303
10.Fit&Proper-Vorgaben..... ..........................................................................304
E.State-of-the-ArtCompliance-Organisation. .......................................................304
F.Schlussbemerkung ............................................................................................308
ComplianceinVersicherungsunternehmen – besondereAnforderungen (ThomasSmrekar/RaimundKorherr/FriedrichWittmann) ........................................309
B.GesetzlicheRahmenbedingungen... ..................................................................310
1.Vorbemerkungen.. .....................................................................................310
2.Regelungenim „altenVAG“ ......................................................................311
3.ÜbergangsbestimmungennachderkleinenVAG-Novelle2014 ..................312
4.SolvencyII-RegelungendesVAG2016sowieder Durchführungsverordnung ..........................................................................313
C.Compliance-SpezifikabeiVersicherungsunternehmen.. .....................................314
1.AllgemeineGovernance-Anforderungen..... ................................................314
2.InternesKontrollsystem.... ..........................................................................315
3.InterneRevision.... .....................................................................................315
4.RisikomanagementundORSA.. ..................................................................316
5.Compliance-Funktion .................................................................................317
6.Aktuarielle(versicherungsmathematische)Funktion... .................................318
7.VerhinderungderGeldwäschereiundTerrorismusfinanzierung. ..................320
8.Sonstiges... ................................................................................................320
D.Fazit.. ...............................................................................................................321
Compliancein/fürbörsenotierte(n)Aktiengesellschaften (FlorianKhol/ HemmaParsché) ....................................................................................................323
A.Einführung.... ....................................................................................................323
B.GoingPublic – DerGangandieWienerBörse. ................................................324
C.BeingPublic – BesonderePflichtenfürEmittenten......
1.AnlassbezogenePublizitätspflicht.... ...........................................................326
1.1.Ad-hoc-Mitteilungspflicht. ..................................................................326
1.2.MissbrauchvonInsiderinformationen,Marktmanipulation. ..................328
1.3.Emittenten-ComplianceinÖsterreich. ................................................329
2.Beteiligungspublizität .................................................................................332
2.1.ÄnderungbedeutenderBeteiligungen ................................................332
2.2.Directors’ Dealings... ..........................................................................335
2.3.Regelpublizität.. .................................................................................336
3.CorporateGovernance.....
D.Fazit..
CompliancefüröffentlicheUnternehmen (MarkusPinggera)
A.Einleitung.....
B.DerbesondereRechtsrahmenfüröffentlicheUnternehmen.
1. „Hardlaw“ .................................................................................................341
2.PublicCorporateGovernance..
C.Schaffungeinerbehörden-undgerichtsfestenOrganisation .............................345
1.ErmittlungderrelevantenrechtlichenVorgaben....
2.AufbauorganisationöffentlicherUnternehmen......
3.AblauforganisationöffentlicherUnternehmen. ............................................352
Autorenverzeichnis
HerausgeberundAutoren

Mag.MichaelAhammer,WirtschaftsprüferundSteuerberater,ist PartnerderKPMGAustriaGmbH.EristHeadofAuditderKPMG ÖsterreichundLeiterdesKPMGStandortesInnsbruck.
SeineTätigkeitsschwerpunkteliegeninderPrüfungvonJahres-und KonzernabschlüssensowieinderBeratungvonIndustrieunternehmen,EnergieversorgernundmittelständischenFamilienbetrieben, insbesondereindenBereichenUmgründungen,M&A,Internes Kontrollsystem,RisikomanagementundCompliance,Handels-und GesellschaftsrechtsowieUnternehmenssteuerrecht.MichaelAhammeristMitherausgeberdesHandbuchszumInternenKontrollsystemundFachvortragenderzumInternenKontrollsystem,RisikomanagementundCompliance. Kontakt
E-Mail:mahammer@kpmg.at

Dr.iur.JohannesBarbist,M.A.(Limerick) istseit2005Partnerbei BINDERGRÖSSWANGRechtsanwälte.
SeineTätigkeitsschwerpunkteliegeninderBeratungnationalerund internationalerUnternehmenindenBereichenÖffentlichesWirtschaftsrechtundUmweltrechtsowieVerwaltungsverfahren.Erleitet dieFachgruppeComplianceinnerhalbderKanzleiundistlaufend mitCompliance-FrageninseinenSpezialgebietenbetraut. JohannesBarbististAutorzahlreicherPublikationenzumösterreichischenundeuropäischenWirtschafts-undUmweltrechtsowie VortragenderbeiSeminarenundanderUniversitätInnsbruck.
Kontakt
E-Mail:barbist@bindergroesswang.at

Dr.iur.Mag.rer.soc.oec.TiborFabian istseit1996Partnerbei BINDERGRÖSSWANGRechtsanwälte.
SeineTätigkeitsschwerpunkteliegenimBank-,Kapitalmarkt-und ImmobilienrechtsowieinStrukturiertenFinanzierungenundDerivaten.EristAutorzahlreicherFachbeiträgeundVortragenderauf KonferenzenundeinschlägigenSeminaren.Erhatgemeinsammit FinanceTrainerdieCyberSchoolfürFit&ProperSchulungenmitentwickeltundhältdazuvertiefendeWorkshopsab.
Kontakt
E-Mail:fabian@bindergroesswang.at

Dr.HelgeLöffler istWirtschaftsprüferundSteuerberater. AlsPartnerbeiKPMGinÖsterreichisterfürdieLeitungdesStandortesLinzzuständig.SeineTätigkeitsschwerpunkteliegeninder PrüfungvonJahres-undKonzernabschlüssen,internenKontrollundRisikomanagementsystemensowieinderEvaluierungimSinne desCorporateGovernanceKodex.HelgeLöfflerberätUnternehmenindiesenBereichenauch,genausowiezudenThemenUnternehmens-undGesellschaftsrecht.EristMitherausgeberdesHandbuchszumInternenKontrollsystemundFachvortragenderzum InternenKontrollsystem,RisikomanagementundCompliance. Kontakt
E-Mail:hloeffler@kpmg.at
Autoren

Dr.iur.StefanAlbiez,PartnerbeiBINDERGRÖSSWANGRechtsanwälte.
SeinTätigkeitsschwerpunktliegtinderBeratungnationalerundinternationalerUnternehmenindenBereichenDisputeResolution(Litigation)undWirtschaftsstrafrecht(WhiteCollarCrime).SeinFokus liegtdabeiaufinternationalenStreitigkeitenundaufderBeratung undVertretungvonBanken.StefanAlbiezistAutorzahlreicherPublikationenzudiesenThemensowieVortragenderbeiSeminaren. Kontakt
E-Mail:albiez@bindergroesswang.at

Diplom-Betriebswirt(FH)DražanBračić,CFE,istSeniorManager derKPMGAlpen-TreuhandGmbHundverfügtübermehrals 12JahreanProjekterfahrungenimBereichSonderuntersuchungen undPräventionsberatungbeidolosenHandlungeninUnternehmen. SchwerpunkteseinerTätigkeitsinddieBereicheAnti-Korruption undKartellefürUnternehmen.BasierendaufdieserErfahrungist DražanBračić aucheinkompetenterAnsprechpartnerzuCompliance-ThemeninsbesonderebeiderSystemprüfungvonComplianceManagementSystemen.
Kontakt
E-Mail:dbracic@kpmg.at

Ing.WolfgangHackenauer,MSc(Management) istseit1995NetzwerkpartnerbeiQualityAustriaTrainings-,Zertifizierungs-undBegutachtungsGmbH.
SeineTätigkeitsschwerpunktealsUmweltgutachter,SicherheitsfachkraftundAuditorliegenbeiderBegutachtungbzw.Auditierung vonManagementsystemeninOrganisationen.Einenwesentlichen AspektstellendabeidierechtlichenVerpflichtungendar.
WolfgangHackenaueristVortragenderundVerfasservonFachartikelnundMitautorvoneinschlägigenPublikationenzudenThemen ManagementsystemeundderUmsetzungvonbetrieblichenVerpflichtungenausgesetzlichenbzwbehördlichenAnforderungen. Kontakt
E-Mail:wolfgang.hackenauer@qualityaustria.com


Mag.PhilippHarsdorf-Enderndorf,LL.M.,arbeitetinder „Central Compliance“ AbteilungderErsteGroupBankAG. EristschwerpunktmäßigkonzernweitmitComplianceQuerschnittsmaterien,ComplianceGovernance,rechtlichenAnalysenundCompliance&ReputationalRiskAssessmentsbefasst. Kontakt
E-Mail:Philipp.Harsdorf-Enderndorf@erstegroup.com
Mag.RobertHittinger,LL.M.(Vienna),seit2012LegalCounselbei MicrosoftÖsterreichGmbH.
RobertHittingeristseitMärz2012alsLegalCounselbeiMicrosoft ÖsterreichGmbHtätig.EristhierbeifürsämtlicheRechtsangelegenheitenderMicrosoftÖsterreichGmbHalleinverantwortlich. NachseinemStudiumderRechtswissenschaftenstudierteerInformationsrechtundRechtsinformationanderUniversitätWien(postgradualerUniversitätslehrgang).DesWeiterenabsolvierteerim April2006dieRechtsanwaltsprüfung.SeineTätigkeitsschwerpunkte liegenimVertragsrecht,Lizenzrecht,Datenschutzrecht,Urheberrecht,Wettbewerbsrecht,E-CommerceRecht,Verbraucherrecht undCompliance.
Kontakt
E-mail:a-rohit@microsoft.com

Mag.(FH)EwaldKager,CertifiedFraudManager,istDirectorder KPMGAlpen-TreuhandGmbHimBereichRiskConsulting.Seine TätigkeitsschwerpunkteliegeninderBeratungvonnationalenund internationalenUnternehmen,insbesondereindenBereichenForensik&Investigations(BeratungimZusammenhangmitderAufdeckungundVermeidungvonwirtschaftskriminellenHandlungen, ComplianceundUnternehmensethik(ImplementierungvonComplianceManagementSystemen,CodeofConduct,interneRichtlinien, Prozessoptimierungen,BusinessPartnerChecksundNetzwerkanalysen),Prozessmanagementund-optimierung(PrüfungundBeurteilungderWirksamkeitundEffizienzvonProzessen,IT-gestützte Prozessprüfungen,ProcessMining),In-,Co-undOutsourcingvon RevisionsfunktionensowiePrüfungInternerKontrollsysteme.
Kontakt
E-Mail:ekager@kpmg.at

Dr.iur.FlorianKhol istseit2006PartnerbeiBINDERGRÖSSWANGRechtsanwälte.
SeineTätigkeitsschwerpunkteliegeninderBeratungnationaler undinternationalerUnternehmen,einschließlichderenVorstände undAufsichtsräte,imBereichdesBörse-,Kapitalmarkt-undÜbernahmerechts,Mergers&AcquisitionsundGesellschaftsrecht.Das BeratungsspektrumumfasstsämtlicheKapitalmarkttransaktionen, einschließlichöffentlicherAngeboteunddielaufendeBeratung vongelistetenUnternehmensowieBeratungbeinationalenund grenzüberschreitendenUnternehmenskäufenundUmstrukturierungen.FlorianKholberätIndustrieunternehmen,Banken(Investmentbanken),DienstleisterundmittelständischeUnternehmen.
FlorianKholistdarüberhinausAutorzahlreicherPublikationenzum ThemaKapitalmarkt-undGesellschaftsrechtundCo-AutordesIBA TakeoverGuide2014.
Kontakt
E-Mail:khol@bindergroesswang.at

PeterKleebauer,MSc. istManagerderKPMGAlpen-Treuhand GmbHimBereichITAdvisory.
NachseinerakademischenAusbildunganderFachhochschuleHagenbergindenStudien „SichereInformationstechnik“ und „Computer-undMediensicherheit“ arbeitetPeterKleebauerseit2007 beiKPMGundistdortaufdieThemenbereicheInformationssicherheit,PenetrationTestingundDatenschutzspezialisiert.Erberät KundenbeimAufbauvonManagementsystemenfürInformationssicherheitundDatenschutz,BusinessContinuityundRisikomanagementbzwführtPrüfungenundZertifizierungennachISO/IEC27001 durch.
Kontakt
E-Mail:pkleebauer@kpmg.at

Mag.RaimundKorherr istseit2012SeniorManagerbeiderKPMG AustriaGmbH.
SeineTätigkeitsschwerpunkteliegeninderPrüfungundBeratung vonVersicherungsunternehmenmitspeziellemFokusaufAufsichtsrecht,Asset-Management,RisikomanagementundIKSsowieProzessoptimierung.ZuvorwarerineinergroßenösterreichischenVersicherungfürAsset-ManagementzuständigundinderFMAals PrüferundAnalystindieEntwicklungvonSolvencyIIeingebunden. ZudiesenThemenführterregelmäßiginterneundexterneSchulungendurch,hältVorträgeundverfassteinschlägigeFachartikel.
Kontakt
E-Mail:rkorherr@kpmg.at

Dr.iur.PilarKoukol istRechtsanwaltsanwärterinbeiBINDER GRÖSSWANGRechtsanwälte.
IhrTätigkeitsschwerpunktliegtinderBeratungnationalerundinternationalerUnternehmenimBereichDisputeResolutionundWhite CollarCrime.
PilarKoukolistAutorinzahlreicherPublikationenzumThemaWirtschaftsstrafrechtundCompliance.ImRahmenihrerTätigkeitals UniversitätsassistentinamInstitutfürStrafrechtundKriminologie derUniversitätWienvon2010bis2014dissertiertesieimFachbereichComplianceundhieltLehrveranstaltungenimBereichStrafundStrafprozessrechtsowieVorträgezumWirtschaftsstrafrecht. Kontakt
E-Mail:koukol@bindergroesswang.at


Lic.MariaLomaSanchez,ISO27001LeadAuditoristManagerder KPMGAlpen-TreuhandGmbHimBereichITAdvisory.
SieistaufdieThemenbereicheITComplianceundITRisikomanagementspezialisiertundhatbereitszahlreicheUnternehmeninProjektenbegleitet.EinweitererFokusliegtinderOptimierungderLeistungsfähigkeitundTransparenzderIT.
Kontakt
E-Mail:mloma-sanchez@kpmg.at
Mag.iur.HorstLukanec, LL.M.(Tulane),istseit2004Partnerbei BINDERGRÖSSWANGRechtsanwälte.
HorstLukanecberätnationaleundinternationaleUnternehmenbei allenFragendesindividuellenundkollektivenArbeitsrechtsmit einemSchwerpunktaufarbeitsrechtlicheAspektevonUmstrukturierungenundRestrukturierungsmaßnahmen,dieGestaltungvonFührungskräfteverträgen,dieStrukturierunginternationalenPersonaleinsatzes,denDatenschutzimArbeitsverhältnissowiedieVertretung vordenArbeits-undSozialgerichten.
HorstLukanecistAutorzahlreichernationalerundinternationaler PublikationenzumThemaArbeitsrecht.
Kontakt
E-Mail:lukanec@bindergroesswang.at

Mag.DominiqueMeixner,LL.B.MBA istSeniorAssociateder KPMGAlpen-TreuhandGmbHimBereichRiskConsulting. IhreTätigkeitenindenBereichenForensik&InvestigationsumfasseninsbesonderedieUntersuchungundAufklärungwirtschaftskriminellerHandlungen(FraudInvestigation),diePräventionsberatung zurVermeidungdoloserHandlungendurchdieAnalyseinterner ProzesseundderenSchwachstellen(Anti-FraudManagement)sowiedieBeratungindenBereichenComplianceundRisikomanagement(Prävention)undIT-gestützteDatenrecherchenund-analysen. Kontakt
E-Mail:dmeixner@kpmg.at

Mag.MichaelNayer istWirtschaftsprüfer,Steuerberater,allgemein beeideterundgerichtlichzertifizierterSachverständigerundPartner derKPMGWien.ImLaufeseiner21-jährigenTätigkeitfürKPMGwar erhauptsächlichindenBereichenCompliance,internesKontrollsystemundRisikomanagementsowieSonderprüfungenundTransaktionsberatungallgemeinundRestrukturierungsberatungimSpeziellen tätig,undkonnteaufdiesenGebietenumfassendeErfahrungensammelnundsicheinprofundesWissenaneignen.Darüberhinausister AutordiverserFachpublikationen.
Kontakt
E-Mail:mnayer@kpmg.at


Mag.MatthiasNeuner istHeadofLegal,RiskManagement&ProjectsderING-DiBaDirektbankAustria.
DavorwarerHeadofGroupCentralComplianceinderErsteGroup BankAGundimBereichLegal&CompliancebeiTöchterunternehmenderErsteGroupBankAGsowiealsPrüferinderFinanzmarktaufsichtbeschäftigt.
Kontakt
E-Mail:matthias.neuner@ing-diba.at
Dr.iur.AngelikaPallwein-Prettner , LL.M.(NYU),istseit2015PartnerinbeiBINDERGRÖSSWANGRechtsanwälte.
IhrTätigkeitsschwerpunktliegtinderBeratungundVertretungnationalerundinternationalerUnternehmeninsämtlichenBereichen deskollektivenundindividuellenArbeitsrechtsmitbesonderemFokusaufRestrukturierungenundUmstrukturierungensowiederAusgestaltungvonManager-AnstellungsverträgenunddatenschutzrechtlichenAspekten.
AngelikaPallwein-PrettneristAutorinnationalerundinternationaler PublikationenzumThemaArbeitsrechtundDatenschutz.
Kontakt
E-Mail:pallwein@bindergroesswang.at

Dr.iur.HemmaParsché,LL.M.(London),istseit2015RechtsanwältinbeiBINDERGRÖSSWANGRechtsanwälte.
IhreTätigkeitsschwerpunkteliegeninderBeratungnationalerund internationalerUnternehmenindenBereichendesBörse-,Kapitalmarkt-undÜbernahmerechts,Mergers&AcquisitionsundGesellschaftsrechtmitbesonderemFokusaufgrenzüberschreitendenUnternehmenskäufensowiederlaufendenBeratungvongelisteten Unternehmen.
HemmaParschéistCo-AutorindesIBATakeoverGuide2014.
Kontakt
E-Mail:parsche@bindergroesswang.at

Mag.iur.MarkusPinggera, LL.M.(LSE),RechtsanwaltbeiBINDER GRÖSSWANGRechtsanwälte.
SeineTätigkeitsschwerpunkteliegeninderBeratungnationaler undinternationalerMandantenindenBereicheneuropäisches undöffentlichesWirtschaftsrechtundWettbewerbsrecht,unteranderemberäterlaufendöffentlicheUnternehmenzuComplianceFragenindiesenGebieten.MarkusPinggeraistAutorzahlreicher PublikationenundLektoraneinerFachhochschule.
Kontakt
E-Mail:pinggera@bindergroesswang.at

Mag.Ing.GeraldPunzhuber,WirtschaftsprüferundSteuerberater, istPartnerderKPMGAlpen-TreuhandGmbHimBereichTax.Seine TätigkeitsschwerpunkteliegeninderBeratungvonnationalenund internationalenUnternehmen,insbindenBereichenUnternehmenssteuerrecht,KonzernsteuerrechtundUmgründungen.
Kontakt
E-Mail:gpunzhuber@kpmg.at

MMag.Dr.IvoRungg istseit1998Rechtsanwaltundseit2001 PartnerbeiBINDERGRÖSSWANGRechtsanwälte.
SeineTätigkeitsschwerpunkteliegeninderBeratungnationalerund internationalerUnternehmenindenBereichenUnlautererWettbewerb,Werberecht,GeistigesEigentum,Gesellschaftsrechtsowie UrheberrechtundDatenschutz.ErverfügtübereinelangjährigeErfahrunginderrechtsvorbeugendenund-durchsetzendenBeratung beikomplexenSachverhaltenundsitztunterandereminStiftungsvorständensowiedemInternetComitteederInternationalTrademarkAssociation(INTA).
EristVortragenderanderUniversitätInnsbruckundAutorzahlreicherPublikationensowieRechts-RedakteurdesWirtschaftsmagazinsEconova.
Kontakt
E-Mail:rungg@bindergroesswang.at

Dr.iur.Mag.rer.soc.oec.ThomasSchirmer, LL.M.(Tulane),ist seit2000PartnerbeiBINDERGRÖSSWANGRechtsanwälte.
DasBeratungsspektrumdieBeratungvonThomasSchirmerumfasstdieBereicheGesellschaftsrecht,einschließlichdieBeratung vonVorständenundAufsichtsräten,Beratungbeinationalenund grenzüberschreitendenTransaktionen,Unternehmenskäufenund Umstrukturierungen,Unternehmensfinanzierungen,JointVentures undGesellschaftervereinbarungen.ThomasSchirmerberätIndustrieunternehmen,DienstleisterundmittelständischeUnternehmen sowieimBereichPrivateEquityundVentureCapital.
ThomasSchirmeristAutorzahlreicherPublikationenzumThema Gesellschafts-undBankenrecht.
ThomasSchirmeristzusätzlichAufsichtsratsmitgliedbzwVorsitzenderdesAufsichtsratsbeieinerösterreichischenSpezialbank,einem SoftwareunternehmensowieeinemVenturefonds.
Kontakt
E-Mail:schirmer@bindergroesswang.at

Dr.iur.Mag.phil.MarkusUitz istseit2014PartnerbeiBINDER GRÖSSWANGRechtsanwälte.
DieTätigkeitsschwerpunktevonMarkusUitzliegenvorwiegendin derBeratungnationalerundinternationalerUnternehmenimBereichMergers&Acquisitions,Gesellschaftsrecht,UnternehmensrechtsowieRealEstate.IndiesenBereichenisterauchlaufend mitCompliance-Themenbefasst.
MarkusUitzistzudemderAutorzahlreicherPublikationeninden BereichenGesellschaftsrecht,CompliancesowieMergers&Acquisitions.
Kontakt
E-Mail:uitz@bindergroesswang.at

Dr.iur.ChristianWimpissinger,LL.M.(NYU),PartnerbeiBINDER GRÖSSWANGRechtsanwälte.
ChristianWimpissingerberätinternationaleundnationaleKonzerne zusteuer-undbilanzrechtlichenFragenimlaufendenGeschäft,bei UmstrukturierungenundUnternehmenskäufen,hinsichtlichFinanzierungenundFinanzinstrumentensowieinSteuerverfahren(von derPrüfungbiszuhinzudenHöchstgerichten).Erlehrtaußerdem jeweilseinmalproJahranderUniversityofMiamiundanderDonau-UniKremsundisthäufigVortragenderbeiinternationalenKonferenzenundFachveranstaltungeninÖsterreich.
Kontakt: wimpissinger@bindergroesswang.at

Mag.FriedrichWittmann istSeniorManagerderKPMGAustria GmbHindenBereichenAuditundAdvisory.
Eristseit1992beiKPMGtätig – mitbesonderemSchwerpunktauf diePrüfungundBeratungvonVersicherungsunternehmen.EristzudemalsLektoruaanderWirtschaftsuniversitätWiensowieander TechnischenUniversitätWienindenBereichenVersicherungsbetriebslehresowieRechnungslegungtätig. Kontakt
E-Mail:fwittmann@kpmg.at
Fotonachweise:
FotoAhammer:KPMGServicesGmbH,Kudlichstraße41,4020Linz
FotoAlbiez:BINDERGRÖSSWANG,RechtsanwälteGmbH,Sterngasse13,1010Wien
FotoBarbist:BINDERGRÖSSWANG,RechtsanwälteGmbH,Sterngasse13,1010Wien
FotoBračić:KPMGServicesGmbH,Kudlichstraße41,4020Linz
FotoFabian:BINDERGRÖSSWANG,RechtsanwälteGmbH,Sterngasse13,1010Wien
FotoHackenauer:GüntherZelzerhttp://www.ennstalfoto.at
FotoHarsdorf-Enderndorf:www.fotoweinwurm.at/Philipp
FotoHittinger:FotoatelierBichl,Herzoggasse6,A-2340Mödling
FotoKager:KPMGServicesGmbH,Kudlichstraße41,4020Linz
FotoKhol:BINDERGRÖSSWANG,RechtsanwälteGmbH,Sterngasse13,1010Wien
FotoKleebauer:KPMGServicesGmbH,Kudlichstraße41,4020Linz
FotoKorherr:KPMGAustriaGmbH;Porzellangasse51,1090Wien
FotoKoukol:BINDERGRÖSSWANG,RechtsanwälteGmbH,Sterngasse13,1010Wien
FotoLöffler:KPMGServicesGmbH,Kudlichstraße41,4020Linz
FotoLukanec:BINDERGRÖSSWANG,RechtsanwälteGmbH,Sterngasse13,1010 Wien
FotoMeixner:KPMGServicesGmbH,Kudlichstraße41,4020Linz
FotoNayer:KPMGAustriaGmbH;Porzellangasse51,1090Wien
FotoNeuner:privat
FotoPallwein-Prettner:BINDERGRÖSSWANG,RechtsanwälteGmbH,Sterngasse13, 1010Wien
FotoParsché:BINDERGRÖSSWANG,RechtsanwälteGmbH,Sterngasse13,1010 Wien
FotoPinggera:BINDERGRÖSSWANG,RechtsanwälteGmbH,Sterngasse13,1010 Wien
FotoPunzhuber:KPMGServicesGmbH,Kudlichstraße41,4020Linz
FotoRungg:BINDERGRÖSSWANG,RechtsanwälteGmbH,Sterngasse13,1010Wien
FotoSanchez:KPMGAustriaGmbH;Porzellangasse51,1090Wien
FotoSchirmer:BINDERGRÖSSWANG,RechtsanwälteGmbH,Sterngasse13,1010 Wien
FotoUitz:BINDERGRÖSSWANG,RechtsanwälteGmbH,Sterngasse13,1010Wien
FotoWimpissinger:BINDERGRÖSSWANG,RechtsanwälteGmbH,Sterngasse13, 1010Wien
FotoWittmann:KPMGAustriaGmbH;Porzellangasse51,1090Wien
3.IntegrationderCompliance-Aufbau-undAblauforganisation inbestehendeInstrumenteundSystemewiedas Risikomanagementsystem,dasInterneKontrollsystem unddieInterneRevision
BeimVergleichderbeidenBegriffsdefinitionenCompliance(-management)undRM wirdersichtlich,dassessichinbeidenFällenumzentraleundoriginäreAufgabender Unternehmensführunghandelt,diedieErreichungderUnternehmenszieleunterstützen undsomitdenwirtschaftlichenErfolgdesUnternehmensgarantierensollen.
ComplianceundRMstehenzueinanderineinerWechselwirkung,nämlicheinerseits dadurch,dassRMalswesentlicheAufgabederUnternehmensführung(indirekt)gesetzlichgefordertwird(ComplianceimengerenSinn)undandererseitsdadurch,dassCompliancealsBestandteildesRM-Systemszusehenist,beidemdasRMübergeordnet (auch)dasZielverfolgt,anwendbareGesetzeundVorschrifteneinzuhalten(ComplianceimweiterenSinn).
DiefolgendeGrafikverdeutlichtdieWechselwirkungen:
Gesetze (AktG, GmbHG, URÄG)
auf der Grundlage von
Compliance im engeren Sinn erfordern
Risikomanagement
Ziele
Strategische Ziele
Betriebliche Ziele
Zuverlässigkeit der Berichterstattung
Compliance im weiteren Sinn
Einhaltung anwendbarer Gesetze, Vorschriften und Richtlinien
DieerfolgreicheImplementierungundderBetriebeinesCMSerfordertdieEinbindung undNutzungbereitsbestehenderSystemederUnternehmensüberwachung.Dieshat denZweck,dieWirksamkeitzuerhöhen,denStellenwertdesCMSzufördern,SynergiepotenzialezuhebenundKostenzusenken.
ZwischeneinemRisikomanagementsystemundeinemCMSbesteheninhaltlicheund methodischeParallelitäten.Inhaltlichbestehensiehauptsächlichdarin,dassCompliance-VerstößeerheblicheUnternehmensrisikenundBedrohungsszenariendarstellenkön-
Löffler/Ahammer
nen.Compliance-RisikenkönnendamitauchimBlickfelddesunternehmensweiten RMSseinundsindesinderRegelauch.NichtalleCompliance-RisikensindautomatischauchUnternehmensrisiken.MethodischsinddieParallelendarinzusehen,dass Compliance-Risiken(wieauchUnternehmensrisiken)zuanalysierenundhinsichtlichEintrittswahrscheinlichkeitundAuswirkungzubewertenundzusteuernsind.
OrganisatorischbestehenhinsichtlichderAusgestaltunggrundsätzlichzweiAlternativen,nämlich
(1)IntegrationderInstrumenteeinesCMSineinbestehendesRMS,wodurcheinintegriertesRisiko-undCMSentstehtund
(2)EinrichtungvonzweiaufbauorganisatorischselbständigfunktionierendenSystemen,dieüberfixdefinierteSchnittstellenverfügen.DieSchnittstellenbestehen insbbeifolgendenThemenundInstrumenten
a.Risikoidentifizierung
b.Risikobewertung
c.Reporting
DerVorstandbzwdieGeschäftsführunghataufgrundgesetzlicherBestimmungendafürzusorgen,dasseinIKSgeführtwird,dasdenAnforderungendesUnternehmens entspricht.WeitershatderVorstanddafürzusorgen,dass – jenachUnternehmensumfeldspezifiziert – einebensolchesRMgeführtwird,umdenzwarnichtdirektgesetzlichverankerten,aberindirektgefordertenAnforderungenzuentsprechenunddamit „compliant“ zusein.IndenfolgendenbeidenAbschnittenwirddargestellt,wiedas ZielderComplianceimRM-ProzesserreichtwerdenkannundwelcheorganisatorischenVoraussetzungendafürnotwendigsind,wobeidieParallelenzurRM-Organisationdargestelltwerden.
CompliancealsZieleinesunternehmensweitenRMbeschäftigtsichprimärmitderEinhaltungsämtlichergesetzlicherBestimmungenundistdamitsehrweitdefiniert.Esgeht alsonicht(nur)umdieEinhaltungderGesetze,dieeinRM-Systemnotwendigmachen, sondernvielmehrumsämtlichegesetzlichenBestimmungen,deneneinUnternehmen unterliegt.DanebenhatdasRM-SystemauchdieEinhaltungsämtlicherunternehmensinternerRichtlinienundVorkehrungensicherzustellen,wasgemeinsammitderKomplexitätderobigenBestimmungendieUnternehmenvorgroßeHerausforderungenstellt.
Zunächstistauszuführen,dassCompliancealsexplizitesZielnurvomunternehmensweitenRMSdefiniertwird(sCOSO-Würfel).IneinemIKSwerdenzwarauchCompliance-Zieleverfolgt,aberjeweilsnureingeschränktaufdenProzess,dendasIKSunterstützt.
ComplianceistalsseparateZielkategorieimRMzusehen,diesichsowohlaufdas GesamtunternehmenalsauchaufeinzelneGeschäftsbereicheoderStandortebezieht.VondenachtKomponentendesCOSO-Frameworks(InternesUmfeld,Zielfestlegung,Ereignisidentifikation,Risikobeurteilung,Risikosteuerung,Kontrollaktivitäten, Information&KommunikationundÜberwachung)kommenimCompliance-Prozess derRisikoidentifizierungund-beurteilungsowiederRisikoüberwachungbesondere Bedeutungzu.
Compliance-RisikensindzumGroßteilrechtlicheRisiken.Compliance-RisikensindidR schwererkennbar.SiekommenindenRoutineprozessenvor,werdenaberofterst dannwahrgenommen,wennderSchadenoderReputationsverlustbereitseingetreten ist.AusdiesemGrundsinddierechtlichenRisikensystematisch,alsomitdenselben MethodenwiezBoperativeRisikenzuidentifizieren.
DieBewertungkann(wieimRM-Prozess)nachAuswirkung(Schadenspotenzial)und Eintrittswahrscheinlichkeitvorgenommenwerden.DieUnsicherheitenbeiderBewertungrechtlicherRisikensindungleichgrößeralszBbeiderBewertungvonoperativen Risiken.DieserfordertdaherinallerRegeldieBeiziehungvonExperten,dieaufdas jeweiligeRechtsgebietspezialisiertsind(zBStrafrecht,Arbeitsrecht,Umweltrecht,etc).
DerÜberwachung(alsodemMonitoring,obderProzessderRisikoidentifikation,-bewertungund-steuerunggutfunktioniert)kommtalleinschondeshalbgroßeBedeutungzu,weilinsbReputationsrisikenenormeNegativauswirkungenhabenkönnen(sieheuadie „Siemens“-Korruptionsaffäre).
DerZusammenhangzwischeneinemIKSundeinemCMSistnichtwiederZusammenhangzwischenCMSundRMSaufbau-/ablauforganisatorischzusehen.FüreinfunktionierendesCMSistdasVorhandenseinundFunktioniereneinesIKSunabdingbareVoraussetzung.
DieVerknüpfungvonIKSundCMSkonzentriertsichauffolgendeFragestellungen.
a.Sind ausreichende Kontrolleneingerichtet,umdieCompliance-Risikenabzudecken?(ControlDesign – 1)
b.SinddieKontrollen angemessen,umdieseCompliance-Risikenabzudecken(ControlDesign – 2)
c.Istsichergestellt,dassdiebestehendenKontrollenzurAufdeckungundVermeidungvonCompliance-Verstößen wirksam sind?(ControlEffectiveness)
DerInternenRevisionkommenmehrerewichtigeRollenbeiderPräventionundAufdeckungvonCompliance-Fällenzu:
a.DurchführungvonspeziellenCompliance-Prüfungen
b.FeststellungvonCompliance-MängelnbeiRoutineprüfungen
DerInternenRevisionalsprozessunabhängigeInstanzkommtdamiteineÜberwachungsfunktiondesCMSzu.SiehatdieAufgabe,dieWirksamkeiteinesCMSlaufendzuüberprüfenunddenzuständigenOrganendarüberzuberichten.Umdiese unabhängigeÜberprüfungsicherzustellen,darfeinCMSorganisatorischnichtderInternenRevisionzugeordnetwerden.
4.Bestpractice –„MaßgeschneidertstattOne-Size-Fits-All“
Complianceistausdemwirtschaftlichen,medialenundauchpolitischenAlltagnicht mehrwegzudenkenundwirdinvielenUnternehmenbereitsseitJahrenalsunverzichtbarerBestandteilgesehen.ImFolgendenwerdendieobeninB.undC.dargestellten GrundelementeunddieOrganisationeinesCMSunterpraktischenGesichtspunkten
IV.COMPLIANCE-ANFORDERUNGENAUSDENEINZELNEN
RECHTSGEBIETEN
IT-Compliance
AngelikaPallwein-Prettner/PeterKleebauer/MariaLoma-Sanchez
Literatur: Brodil,LöschungvonArbeitnehmerdaten,ZAS2014/54; Brodil (Hrsg),Datenschutzim Arbeitsrecht(2010); Dohr/Pollirer/Weiss/Knyrim,DSG2 (Stand2.7.2014); Grünanger/Goricnik, Arbeitnehmer-DatenschutzundMitarbeiterkontrolle(2014); Grünendahl/Steinbacher/Will,Das IT-Gesetz – ComplianceinderIT-Sicherheit(2009); Haidinger,WassindpersonenbezogeneDaten?DAKO2014/1,17; Hauschka,VonCompliancezuBestPractice,ZRP2006,258; Hausegger, Compliance-ManagementdurchIT-Governance – EinsatzvonBest-PracticeModellenundOptimierungsmöglichkeiten(2008); ISACA,COBIT5Enabling; ITGovernanceInstitute,ControlObjectivesforInformationandRelatedTechnology(2008); Knyrim,Datenschutzrecht(2012); Kranawetter (Hrsg),NutzenpotentialeregulatorischerAnforderungenzurGeschäftsoptimierung(2009); Lösle/Maudrich,DiePrüfungdesinternenKontrollsystems – ErfahrungenzweierWirtschaftsprüfer/Steuerberater/CertifiedPublicAccountants,DSWR2006,5; Schirmer/Uitz,UnternehmensführungundGesellschaftsrecht;RechtlicheAspektevonIT-Compliance,in Wecker/v.Laak (Hrsg), ComplianceinderUnternehmenspraxis – Grundlagen,OrganisationundUmsetzung(2008)119; Umnuß (Hrsg),CorporateComplianceChecklisten – RechtlicheRisikenimUnternehmenerkennenundvermeiden(2008); Wecker/v.Laak (Hrsg),ComplianceinderUnternehmenspraxis –Grundlagen,OrganisationundUmsetzung(2008).
A.EinhaltungDatenschutz
InderunternehmerischenPraxishatdasThemaDatenschutznichtzuletztdurchdie diversenDatenschutzskandaledervergangenenJahreimmermehrAufmerksamkeit erlangt – mittlerweileauchdiedesTop-Managements.FolglichentwickeltsichITCompliancevomungeliebtenundnichtbeachtetenRandgebietzueinemunumgänglichen „must-have“ füralleUnternehmen.
ZahlreicheUnternehmenhinterfrageninzwischenihrePraxisderDatennutzungdahingehend,obsiemitdeninÖsterreichanzuwendendengesetzlichenVorschriftenhinsichtlichDatenschutzinEinklangstehtundgelangenregelmäßigzurErkenntnis,dass insbhistorischgewachseneStrukturenundDatennutzungeninderbishergewählten Formoftnicht „compliant“ sind.
InÖsterreichregeltinsbdasDatenschutzgesetz2000(DSG)inseineraktuellenFassung,inwiefernDatenverwendetwerdendürfen.ImFolgendensollendiewesentlichstenInhaltedesDSGkurzdargestelltwerden.
1.GrundrechtaufDatenschutz
DasGrundrechtaufDatenschutzistinÖsterreicheineVerfassungsbestimmungundin Art1§1DSGgeregelt.EsisteinJedermannsrechtundschütztdahernichtnurösterr Staatsbürger,sondernallePersonen.ZudementfaltetdasGrundrechtaufDatenschutz auchWirkungzwischenprivatenPersonen.
DieweiterenBestimmungendesDSGsindnichtimVerfassungsrangundgestaltendas GrundrechtaufDatenschutzauchnichtnäheraus,siekönnenjedochzurAuslegung desGrundrechtsherangezogenwerden.
2.WelcheDatensindgeschützt?
DasDSGschütztpersonenbezogeneDaten,dievonAuftraggebernverwendet werden.
UnterDatenverstehtdasDSGalleAngabenüberBetroffene,unabhängigdavonin welcherFormdiesevorliegen.DateniSdDSGkönnendaherzBaufPapier,aufeinem technischenDatenträgervorliegenoderauchInformationensein,dienureinmalig wahrgenommenwerdenkönnen.DieseDefinitionumfasstdaherauchanalogoderdigitalgespeicherteBildersammlungenoderVideos,Tonmitschnitte,Standortdaten,FingerabdrückeoderauchGespräche,diewahrgenommenwerdenkönnen.Essindnicht nurunmittelbargewonneneDatenvomDSG-Datenbegriffumfasst,sondernauchstatistischeHochrechnungen,wiezBScoring-WerteiZmBonitätsprüfungen.
DemSchutzdesDSGunterliegenDatenjedochnurdann,wennsiepersonenbezogen sind.PersonenbezogensindDatendann,wenndieZugehörigkeitzueinerkonkreten PersonanhandderDatenbestimmtodermitrechtlichzulässigenMittelnbestimmbar ist.DaheristnichtnurdiedurchDatenbestimmteIdentitätgeschützt,sondernauch Daten,mitderenHilfeesmöglichist,einePersonzubestimmen(zBimKontextmit anderenvorhandenenDatenodermitöffentlichzugänglichenDaten).BeiderBeurteilungderBestimmbarkeitmüssenalleMittelberücksichtigtwerden,dievernünftiger undrechtmäßigerWeise – vonwemauchimmer – eingesetztwerdenkönnten,um denBetroffenenzuidentifizieren.
BestimmteDatenartenwerdendurchdasDSGspeziellgeschützt.SogsensibleDaten umfassenDatenüberrassischeundethnischeHerkunft,politischeMeinung,Gewerkschaftszugehörigkeit,religiöseoderphilosophischeÜberzeugung,Gesundheitoder dasSexuallebennatürlicherPersonen.SensibleDatendürfennuruntersehreingeschränktenBedingungenverwendetwerden.
EinebesondereFormvonDateniSdDSGstellenindirektpersonenbezogeneDaten dar,dieeinengeringerenSchutzgenießen.DerUnterschiedzudirektpersonenbezogenenDatenliegtdarin,dassdieIdentifizierungdesBetroffenenmitrechtlichzulässigenMittelnnichtmöglichist.NichtausreichendindiesemZusammenhangistjedoch einevertraglicheFestlegung,derzufolgedieIdentitätnichtbestimmtwerdendarf; vielmehrdarfdiePersontatsächlichnurunterAnwendungrechtlichunzulässigerMittel bestimmbarsein.DieDatenschutzbehördeverstehtdarunterinsbstrafrechtswidrige Mittel,diezBzurErlangungeinesIdentifikationsschlüsselsdienen.IndirektpersonenbezogeneDatensindimDSGhinsichtlichderMeldepflichtundimRahmendesinternationalenDatenverkehrsprivilegiert.ZudemkannbeiderVerwendungdieserDaten keineBeeinträchtigungderGeheimhaltungsinteressenderBetroffenenentstehen.
NichtdemSchutzdesDSGunterliegenanonymeoderöffentlichverfügbareDaten. DamitDatenalsanonymgelten,musseineRe-IdentifizierungmitvernünftigenMitteln
Pallwein-Prettner/Kleebauer/Loma-Sanchez
ausgeschlossensein.AneineAnonymisierungmüssenhoheMaßstäbeangesetztwerden.InderPraxiskommtesregelmäßigvor,dassDaten „pseudonymisiert“ werden, alsolediglichdasprimäreIdentifikationsmerkmal(zBName)entferntwird.SofernjedochausdenübrigenDateneinPersonenbezughergestelltwerdenkann(zBGeburtsdatum,WohnortundBeruf),handeltessichaufgrundderBestimmbarkeitnichtum anonymeDaten.AuchSchwärzungenvonDaten,die „nur “ elektronischeingefügtwerden,sindidRmiteinfachenMittelnentfernbarunddahergrundsätzlichnichtdazugeeignet,Dokumentezuanonymisieren.NurwenndieIdentitätdesBetroffenenüberhauptnichtmehrfeststellbarist,sindDatenanonym.
DiedreiAkteuredesDSGsindAuftraggeber(AG),DienstleisterundBetroffener.AG könnennatürlicheoderjuristischePersonen,PersonengemeinschaftenoderOrganeeinerGebietskörperschaftsein,diealleineodergemeinsammitanderendieEntscheidungtreffen,Datenzuverwenden.Nichtrelevantist,obeinAGdieDatenselbstverwendetoderdamiteinenDienstleisterbeauftragt.
DienstleisteriSdDSGunterscheidensichvonAGdadurch,dasssieDatennichtfürihre eigenenZweckenutzen,sondernlediglichDatenimAuftrageinesAGverwenden.
BetroffeneiSdDSG,derenDatendurchdasDSGgeschütztwerden,sindalljene,derenDatenimZugederDatenverarbeitungverwendetwerden.EineBesonderheitdes AnwendungsbereichsdesDSG,dieinderPraxisinsbinternationaloftaufVerwunderungstößt,ist,dassdasDSGinÖsterreichnichtnuraufnatürlichesondernauch aufjuristischePersonenoderPersonengemeinschaftenanwendbarist.BetroffeneiSd DSGkönnendaherauchUnternehmenbeieinemreinenB2B-Geschäftsein.
DemSchutzdesDSGunterliegtjedeVerwendungvonpersonenbezogenenDaten(zB derenVerarbeitungdurchdenAGselbstodereinenDienstleistersowiederenÜbermittlunganandereAG).AlsDatenverarbeitungdefiniertdasDSGdasErmitteln,Erfassen, Speichern,Aufbewahren,Ordnen,Vergleichen,Verändern,Verknüpfen,Vervielfältigen, Abfragen,Ausgeben,Benützen,Überlassen,Sperren,Löschen,VernichtenoderjedeandereArtderHandhabungvonDatenmitAusnahmedesÜbermittelnsvonDaten.
DatenanwendungeniSdDSGsindlogischzusammengefassteDatenverarbeitungen, diezurErreichungeinesbestimmtenZweckeserforderlichsind.BeispielefürDatenanwendungenausderPraxissindHR-Managementprogramme,Whistleblowing-Hotlines,CRM-ProgrammeoderKarriereprogrammefürMitarbeiter.
DasDSGistgrundsätzlichinnerhalbderEUimmerdannanwendbar,wenneinAGmit SitzinÖsterreichpersonenbezogeneDatenverwendet(„Sitzstaatprinzip“).ZudemfindetdasDSGdannAnwendung,wenneinausländischerAGmitSitzineinemanderen MitgliedstaatderEUinÖsterreichDatenfürZweckeeinerösterrNiederlassungverwendet.
3.ZulässigeDatenverwendungundLöschung
DasDSGverbietetgrundsätzlichjeglicheVerwendungvonpersonenbezogenenDaten. DiesistzumVerständnisderSystematikdesDSGelementar.JedezulässigeVerarbei-
E.Compliance-MaßnahmenzurKorruptionsprävention
EinewesentlicheStoßrichtungdesBemühensumrechtskonformesHandelninUnternehmenistdieBekämpfungderKorruption.DieKorruptionsdeliktehabenindenletztenJahrenbesondereAufmerksamkeiterlangt,diesauchdeshalb,weilsievomGesetzgeberseit2008gleichdreimaltiefgreifendverändertwurden.
Seitdem1.9.2011istdieWKStAfürdiemeistenKorruptionsdelikte(WertdesVorteils überEUR3.000)zuständig.IhrobliegtdieLeitungdesErmittlungsverfahrens,dieEinbringungderAnklageunddieVertretungimHauptverfahrenundimVerfahrenvor demOberlandesgericht(§20aStPO).DieErmittlungenerfolgengrundsätzlichinenger ZusammenarbeitmitdemBundesamtzurKorruptionspräventionundKorruptionsbekämpfung(BAK).
UmKorruptionimUnternehmenhintanzuhalten,sindimZugederRisikoanalysejene BereicheimUnternehmenzulokalisieren,indenendieGefahr,dassBestechungsgelderfließen,besondersgroßist.TypischerweisehandeltessichumBereiche,indenen regelmäßigKontaktzuöffentlichenAmtsträgernbesteht.Abteilungen,diefürdenAufbauneueroderdiePflegebestehenderGeschäftsbeziehungenzuständigsind,sindgenerellstärkergefährdet.AuchderEinsatzvonIntermediärenvergrößertdasKorruptionsrisiko.
InBezugaufdieoperativenMaßnahmenimBereichderAnti-Korruptions-Compliance giltwiederum,dassklare,fürdieMitarbeiterverständlicheVerhaltensregelnaufzustellensind.EswirddurchRegelvorgabenundSchulungenkommuniziert,welchesVerhaltenverbotenundwelcheserlaubtist.
1.KorruptionimöffentlichenSektor
ZentralerAnknüpfungspunktderBestechungsdelikteimöffentlichenBereichistder „Amtsträger“.ImZugedesKorrStrÄG2012wurdederAmtsträgerbegriffausgeweitet.
AmtsträgersindnunmehrallePersonen,die
• füreineGebietskörperschaft(Bund,Land,Gemeinde),füreineanderePersondes öffentlichenRechts(nichtjedochKirchenundReligionsgesellschaften),füreinenanderenStaatoderfüreineinternationaleOrganisationAufgabenderGesetzgebung, VerwaltungoderJustizalsderenOrganoderDienstnehmerwahrnehmen(zBAbgeordnetedesNationalrats,desBundesrats,derLandtage;BürgermeisterundGemeindebedienstete;aberauchUniversitätsprofessorenoderFunktionärebeiInteressenvertretungenalsOrganeoderDienstnehmer „andererPersonendesöffentlichen Rechts“);
• sonstimNamendersoebengenanntenKörperschaftenbefugtsind,inVollziehung derGesetzeAmtsgeschäftevorzunehmen(„belieheneAmtsträger“,zBeinKfz-Mechaniker,derdieBegutachtungsplakettenach§57aKFGausstellt);
• füreinUnternehmentätigsind,andemeineodermehrere,in-oderausländischeGebietskörperschafteneinemittelbareoderunmittelbareBeteiligungvonmind50% halten,dasvoneinersolchenGebietskörperschaftbetriebenodertatsächlichbe-
Barbist/Albiez/Koukol E.Compliance-MaßnahmenzurKorruptionsprävention
herrschtwirdoderdasderKontrolledesRechnungshofsunterliegt(zBallePersonen, dieinöffentlichenKrankenhäusernoderVerkehrsbetriebenbeschäftigtsind).
Strafbaristprimär,demAmtsträgerfürdiepflichtwidrigeVornahmeeinesAmtsgeschäftseinenVorteilanzubieten,zuversprechenoderzugewähren(Bestechung nach§307Abs1StGB;derAmtsträgerwirdspiegelbildlichnach§304StGBbestraft).
JehöherderzugewendeteVorteil,destostrengerdieStrafdrohung(vglzB§307Abs2 StGB).
AberauchdieZuwendungvonVorteilenfürdiepflichtgemäßeVerrichtungeines Amtsgeschäftsiststrafbar.IndiesemBereichsinddurchdiejüngsteNovelleEinschränkungenweggefallenundesisteinneuerBegriffzurAbgrenzungderStrafbarkeiteingeführtworden:derungebührlicheVorteil.DieVorteilszuwendungfürein pflichtgemäßesAmtsgeschäftistnurstrafbar,wenneinungebührlicherVorteilzugewendetwird.ImGesetzfindetsicheinenegativeDefinition,welcheVorteile nicht ungebührlich(§305Abs4StGB)sind:
• Vorteile,derenAnnahmegesetzlicherlaubtist;inErmangelungspezialgesetzlicher Erlaubnisnormenorts-oderlandesüblicheAufmerksamkeitengeringenWerts(unter solchefallennurSachzuwendungen,nichtGeldleistungen).
• Vorteile,dieimRahmenvonVeranstaltungengewährtwerden,anderenTeilnahme einamtlichodersachlichgerechtfertigtesInteressebesteht(zBdieTeilnahmeder MinisterinfürUnterricht,KunstundKulturanderEröffnungderSalzburgerFestspiele).UmfasstsindjedochnurEintritts-undTeilnahmegebühren,sowieKosten fürVerpflegungundNächtigung.Heikelistes,wenndieEinladungnichtdurch denVeranstalterselbst,sondernübereinemDrittenerfolgt(dersichuUinZukunft einewohlwollendereBehandlungdurchdenAmtsträgerodergardieVornahmeeinesbestimmtenAmtsgeschäftserhofft).
• VorteilefürgemeinnützigeZwecke,aufderenVerwendungderAmtsträgerkeinen bestimmendenEinflussausübt(zBZuwendungenaneinenkulturellenVereinoder einenSportverband,jedochstetsunterderVoraussetzung,dassderAmtsträger nichtbestimmt,wiederVorteilverwendetwird).
DieStrafbarkeitwurdedurchdieNovelleweiterinsVorfeldeinesAmtsgeschäftsverlagert.Nunmehristauchdassogenannte „Anfüttern“ bzwdie „Klimapflege“ unter Strafegestellt(§§306und307bStGB).Strafbarist,wereinemAmtsträgereinenungebührlichenVorteilfürihnodereinenDrittenanbietet,versprichtodergewährtunddies mitdemVorsatztut,denAmtsträgerdadurchinseinerTätigkeitzubeeinflussen.Ein ursächlicherZusammenhangzwischeneinembestimmtenAmtsgeschäftundderVorteilszuwendungistnichterforderlich,ebensoentfälltdieUnterscheidunginpflichtwidrigesoderpflichtgemäßesTätigwerdendesAmtsträgers.BeiderPrüfungderStrafbarkeitnachdiesemTatbestanddurchdasStrafgerichthängtvielvonderBeurteilungder innerenTatseitedesVorteilsgebersbzwdesAmtsträgersab.WurdeeinungebührlicherVorteilzugewendet,entscheidetderVorsatzüberStrafbarkeitoderStraflosigkeit.StehteinerZahlungeineadäquateGegenleistungdesAmtsträgersgegenüber, fürdieeinHonorarverrechnetwerdendarf,liegtüberhauptkeinVorteiliSdBestechungstatbeständevor.
ImZusammenhangmitdem „ Anfüttern “ bestehtfürAmtsträgereinebesondereAusnahme:WerlediglicheinengeringfügigenVorteilannimmtodersichversprechen lässt,bleibtstraflos,esseidennerbegehtdieTatgewerbsmäßig.Geringfügigsind VorteileimBereichvon100EUR.DerStrafausschließungsgrundgreiftabernicht, wennderAmtsträgerdenVorteilfordertundistauchaufdenGeberdesVorteils nichtanwendbar.
Dadie „Klimapflege“ indieserFormvorderNovellenichtstrafbarwar,istdaraufzu achten,wanndasstrafbareVerhaltengesetztwurde – waresvorInkrafttretenderneuen,strengerenBestimmung,istdiealteRechtslagemaßgeblich.
UmUmgehungenderBestechungsdeliktenichtallzuleichtzumachen,steht – als subsidiäranzuwendenderAuffangtatbestand – auchdieverboteneInterventionunter Strafe(§308StGB).Strafbarist,werfürsichodereinenDritteneinenVorteildafür fordert,annimmtodersichversprechenlässt,dassereinenungebührlichenEinfluss aufdieEntscheidungsfindungeinesAmtsträgersnimmt.Spiegelbildlichistzubestrafen,wereinemanderenfürdieungebührlicheEinflussnahmeaufdieEntscheidungsfindungeinesAmtsträgerseinenVorteilanbietet,versprichtodergewährt.UngebührlichistdieEinflussnahmeaufdieEntscheidungsfindungeinesAmtsträgersdann, wennsieaufdiepflichtwidrigeVornahmeoderUnterlassungeinesAmtsgeschäftsabzieltodermitdemAnbieten,VersprechenoderGewähreneinesungebührlichenVorteilsfürdenAmtsträgerverbundenist.EsistsomitnichtjedeArtderEinflussnahme aufdieEntscheidungsfindungstrafbar,rechtmäßigesLobbyingoderauchdierechtmäßigeVertretungvonMandantenbewirktselbstverständlichkeineStrafbarkeit. AuchfürdieverboteneInterventiongilt,jehöherderVorteil,destostrengerdie Strafdrohung.
ImZugederNovelleistdieMöglichkeitweggefallen,nachBegehungeinesBestechungsdeliktesdurchtätigeReuestraffreizuwerden.EinzigerAuswegnacherfolgter DelinquenzistdahereineKooperationmitderStaatsanwaltschaftals „Kronzeuge“ .
AuchdieJudikaturzudenBestechungsdeliktenhatsichindenletztenJahrenweiterentwickelt.SohatderOGH(25.2.2013,17Os13/12h)nunmehrentgegenderbisherigenJudikaturentschieden,dasseineechteKonkurrenzzwischendemTatbestand desAmtsmissbrauchs(§302StGB)unddenBestechungstatbeständen(§§304ff StGB)besteht.FrüherwardieAnsichtherrschend,dassdieBestechungsdeliktebei entsprechendemVorsatzdesAmtsträgersunddesVorteilsgebersvomMissbrauch derAmtsgewaltverdrängtwerden.NunmehristeineBestrafungnachbeidenDeliktenmöglich.
2.KorruptionimprivatenWirtschaftsleben
Auchdieseit2008bestehendenNormen,diedieBestechungvonBedienstetenund BeauftragtenimprivatenBereichpönalisieren,wurdendurchdasKorrStrÄG2012 angepasst.FormalwurdensiezueinerBestimmung(§309StGB)imBereichderKorruptionsdeliktezusammengefasst.ZudementfieldieBestimmung,nachderdieGrunddeliktenuraufVerlangendesVerletztenzuverfolgenwaren.AuchbeidenBeste-
D.FolgenfehlenderodermangelhafterTaxCompliance
DieNichtbefolgungabgabenrechtlicherPflichtenkannsowohlabgabenrechtlicheals auchzivilrechtlicheundsogarstrafrechtlicheSanktionennachsichziehen.NebenHöhe undArtderHaftungistdieFrage,werhaftet,entscheidend.
1.SanktionennachderBAO
1.1.ZwangsstrafeundSchätzung
WirddieEinreichungvonAbgabenerklärungenunterlassen,ermöglicht§111BAOdie VerhängungeinerZwangsstrafe(auchwiederholt)untervorherigerAufforderungund Androhung.DieeinzelneZwangsstrafedarfEUR5.000nichtübersteigen.DieHöheist eineErmessensentscheidung,beiderdasbisherigesteuerlicheVerhaltenunddieHöhe einerallfälligenSteuernachforderungzuberücksichtigensind.
Insbdann,wenndieBesteuerungsgrundlagennichtermittelbarsind,istdieFinanzbehördeberechtigt,eineSchätzungdurchzuführen.DerVwGHhatbereitsmehrfachjudiziert,dassdieNichteinreichungvonAbgabenerklärungeneinederartigeBerechtigung begründet.OhneaufdieeinzelnenMethodenderSchätzungeinzugehen,istaufdie (inderPraxisüblichen)AnwendungeinesSicherheitszuschlageshinzuweisen.Aufdie SchätzungkannimExtremfallauchbeiformellenMängelninderBuchführungzurückgegriffenwerden.
1.2.Verspätungszuschlag,Säumniszuschlag,Anspruchszinsen
WirdeineAbgabenerklärungverspäteteingereicht,kanndieFinanzbehördegem §135BAOeinenVerspätungszuschlagiHvbiszu10%derfestgesetztenAbgabeauferlegen,wenndieVerspätungnichtentschuldbarist.BereitseineleichteFahrlässigkeit schließtdieEntschuldbarkeitaus.
Wiebereitsobenausgeführt,giltbeieinemVerstoßgegendiePflichtzurelektronischenÜbermittlungdieschriftlicheErklärungdennochalsAbgabenerklärung.Ein VerspätungszuschlagausdiesemGrundkommtdaherebensoweniginBetrachtwie fürdenFall,dasssichderSteuerpflichtigeaufeinevertretbareRechtsmeinungberufen kann.
Gemäß§217BAOistdieFinanzbehördeverpflichtet,beiNichtentrichtungeinerAbgabespätestensamFälligkeitstageinenerstenSäumniszuschlagiHv2%derverspätetenAbgabeeinzuheben.ZusätzlichisteinzweiterunddritterSäumniszuschlagzuentrichten,wennunterBerücksichtigungderFristendes§217BAOdieZahlungweiterhin nichterfolgt.
FallsdenSteuerpflichtigenallerdingskeingrobesVerschuldentrifft,kannderSäumniszuschlagentsprechendherabgesetztwerdenodersogarentfallen(zBwennsichder SteuerpflichtigeaufeinevertretbareRechtsauffassungstützenkann).
DieAnspruchszinsengem§205BAOsinduEwenigeralsSanktion,sondernalsFinanzierungsformzuverstehen.DiesewerdenaufBasisderDifferenzbeträgezwischenEinkommen-bzwKörperschaftsteuervorauszahlungenundderjeweiligenAbgabenschuld ab1.OktoberdesjeweiligenFolgejahresverrechnet.
2.StrafrechtlicheFolgen
UnterdenSanktionendesGesetzgebersbeiNicht-Befolgungabgabenrechtlicher PflichtenstelltdasFinanzstrafrechtdieultimaratiodar.DieinderPraxiswesentlichsten FinanzvergehennachdemFinStrGsinddiefahrlässigeAbgabenverkürzung,dievorsätzlicheAbgabenhinterziehung,derSchmuggelunddieFinanzordnungswidrigkeiten. InjedemFallsetztdiefinanzstrafrechtlicheVerantwortungeineschuldhafte,alsovorsätzlicheoderfahrlässigePflichtverletzungvoraus.EinVerschuldenliegtindesdann nichtvor,wennsichderSteuerpflichtigeaufeinevertretbareRechtsauffassungstützen kann.
FürsämtlicheFinanzvergehensindGeldstrafenvorgesehen.DanebenbestehenfürbestimmteFälledieStrafendesVerfallsunddesWertersatzessowiebeischwerwiegenderenDeliktenvaauchFreiheitsstrafen.DieAbgabenhinterziehungwirdetwamit GeldstrafenbiszumZweifachendesverkürztenBetragesbestraft.Danebenkanneine FreiheitsstrafevonbiszuzweiJahrenverhängtwerden(§33Abs5FinStrG).
3.VerantwortlichePersonen
3.1.MöglicherPersonenkreis
AusdemBlickwinkeldesUnternehmensstelltsichdieFrage,werfürdieEinhaltung derabgabenrechtlichenVorschriftenverantwortlichistundwerallfälligeFolgender VerletzungabgabenrechtlicherVorschriftenzutragenhat.Grundsätzlichkommendafür sämtlichePersoneninBetracht,dieinirgendeinerWeisemitderFührungdesUnternehmensodermitderBearbeitungsteuerlicherAgendenimUnternehmenbetraut sind.IndenKreispotenziellVerantwortlicherwärenzBEinzelunternehmer,Gesellschaftsorgane,wieGeschäftsführer,VorstandundAufsichtsrat,aberauchGesellschaftervonKapital-undPersonengesellschaftengenausoaufzunehmenwieDienstnehmer (zBleitendeAngestellteoderSachbearbeiter)oderexterneBerater.
3.2.HaftungdesSteuerschuldners
ImRegelfalltrifftdenSteuerschuldner,alsodenjenigen,derdenAbgabentatbestand verwirklichthat,auchdiePflichtzurErklärungundzurEntrichtungderSteuer.Dies kannaber,wiezBbeiLohnsteuerundKapitalertragsteuer,auseinanderfallen,dader DienstgeberbzwdieauszahlendeStellezwarnichtderSteuerschuldner,wohlaber derErklärungs-undAbfuhrverpflichteteist.
SteuerschuldnerkannjedenatürlicheoderjuristischePersonsein.AberauchzivilrechtlichnichtodernurteilweiserechtsfähigeEinheiten,wiezBBetriebegewerblicherArt Punzhuber/Wimpissinger
1.AllgemeineGovernance-Anforderungen
DieentsprechendenBestimmungenfindensichinArt40,41und246derRRL,inden §§106–108bzw220–225desVAG2016,inArt258derDurchführungsverordnungund schließlichindenAbschnitten3–10,31–32und48–52derEIOPA-LeitlinienSoG.
DieCompliance-FunktionwirddurchdieRRLalseinevonvierGovernance-Funktionen implementiert,dieimRahmendesGovernance-Systems(Säule2)eingerichtetwerden müssen.DarüberhinausgibteseineReihevonallgemeinenundbesonderenAnforderungenandasGovernance-System,dieauforganisatorischerEbenedafürsorgensollen,dassdieinSäule1festgelegtenBerechnungs-undBewertungsvorschriftenund dieinSäule3festgelegtenBerichtspflichteneingehaltenwerdenundeinordnungsgemäßerGeschäftsbetriebgewährleistetist.
Einleitendwirdin§106VAG2016festgehalten,dassderVorstandfürdieEinhaltung derVorschriftenverantwortlichistundeinwirksamesGovernance-Systemeinzurichten hat,daseinesolideundvorsichtigeUnternehmensleitunggewährleistet.DiesesSystem sollderWesensart,demUmfangundderKomplexitätderGeschäftstätigkeitangemessensein(Proportionalitätsprinzip,GrundsatzderVerhältnismäßigkeit)undistregelmäßigzuüberprüfen.
DieallgemeinenAnforderungenandasGovernance-Systemsindvielfältigundbetreffen sowohlaufbau-(zBtransparenteOrganisationsstruktur,angemesseneFunktionstrennung oderdieEinrichtungderGovernance-Funktionen)alsauchablauforganisatorischeAspekte(zBwirksamesBerichtssystem,interneschriftlicheLeitlinien,Notfallpläne)sowiedie Forderung,anderespeziellereGovernance-Vorschriften(zBFit&Proper,Auslagerung,RisikomanagementoderIKS)einzuhalten.
EineKernkomponentedesGovernance-SystemsistdieEinrichtungdervierGovernance-Funktionen(Risikomanagement-Funktion,Compliance-Funktion,InterneRevision undversicherungsmathematischeFunktion).NachdemVerständnisvonSIIsollendiese diezweite(2nd lineofdefence)bzwdritteVerteidigungslinie(3rd lineofdefence,InterneRevision)nachdenoperativtätigenRisikoeignerneinnehmen.Deshalbmüssensie auchvondenoperativenGeschäftsbereichenunabhängigseinundessindspezielle VerfahrenzurErkennungundBehandlungvonInteressenskonflikteneinzurichten.
Esistallerdingszubeachten,dassauchdieGovernance-FunktionenbezüglichihrereigenenRisikenRisikoeignerundsomitersteVerteidigungslinie(1st lineofdefence)sind. GanzbesondersgiltdiesfürdieCompliance-Funktion,derdieRechts-undCompliance-Risikenzugeordnetsind.
InderL2-VOwerdennebenDetaillierungenderRRLauchneue,nichtinderRLenthalteneAnforderungenaufgestellt,wiezBdieEinführungeinerschriftlichfixiertenVergütungspolitikundwirksameProzesseundVerfahrenzurVermeidungvonInteressenskonflikten.
DiebeschriebenenAnforderungengeltennichtnurfürjedesVersicherungs-undRückversicherungsunternehmen(Solo-Ebene),sondernauchfürVersicherungsgruppen(Gruppen-Ebene).DhesisteinentsprechendesGruppen-Governance-Systemeinzurichten unddafürSorgezutragen,dassdieGruppenleitlinieninallenUnternehmenderGruppe konsistentumgesetztwerden.
DieSII-BestimmungenzumGovernance-SystemsowiezudemdarinenthaltenenRisikomanagement-SystemkönnensomitalsBeschreibungeinesbranchenspezifischenReferenzsystemsverstandenwerden.DessenEinhaltungistnichtnurvonderComplianceFunktionzuüberwachen,esistauchalsSollvorgabefürdiePrüfungvonDesignund ImplementierungdesGovernance-Systemszuverwenden.
InderFolgewerdendieeinzelnenFunktionenoderAufgabengebietedesGovernanceSystemskurzbeschrieben,umeinenÜberblicküberdieeinzuhaltendenOrganisationsvorschriftenzugeben.
2.InternesKontrollsystem
NachdeneinschlägigenBestimmungeninArt46derSolvencyII-RRLsowiedes§117 VAG2016habenVersicherungs-undRückversicherungsunternehmeneinwirksames IKSeinzurichten,daszumindestVerwaltungs-undRechnungslegungsverfahren,einen internenKontrollrahmen,einangemessenesMelde-undBerichtswesenaufallenUnternehmensebenenundeineFunktionderÜberwachungderEinhaltungderSolvencyIIAnforderungen(Compliance-Funktion)umfasst.
InderPraxishatsichdurchgesetzt,dasIKSbeiVersicherungsunternehmenentsprechendderKernprozessebzwKernsystemewiefolgtaufzusetzen:
• Prämien-undProvisionsverrechnung
• Schadenverrechnung
• Mit-undRückversicherung
• Kapitalveranlagung
NatürlichsindnebendemIKSindenKernprozessenauchdieunternehmensspezifischenGrundlagendesIKS(Kontrollumfeld,Risikobewusstsein,InformationundKommunikationsowieallgemeineKontrollen)zubeachten.NichtzuletztistgeradebeiVersicherungsunternehmenaufBasiseinessehrintensivenEDV-Einsatzesinnahezuallen UnternehmensbereichenauchdasZusammenwirkenmitEDV-Kontrollsystemenzubeachten.
3.InterneRevision
NachdenBestimmungendes§119VAG2016habenVersicherungs-undRückversicherungsunternehmeneinewirksameInterneRevision-Funktioneinzurichten.Diese hatdieGesetzmäßigkeit,OrdnungsmäßigkeitundZweckmäßigkeitdesGeschäftsbetriebesdesVersicherungs-oderRückversicherungsunternehmenssowiedieAnge-
messenheitundWirksamkeitdesIKSundderanderenBestandteiledesGovernanceSystemszuprüfen.
DieInterneRevision-FunktionhatobjektivundvonanderenoperativenTätigkeitenunabhängigzusein.SiehatalleFeststellungenundEmpfehlungendemVorstandmitzuteilen.DerVorstandhatzubeschließen,welcheMaßnahmenaufgrundderFeststellungenzuergreifensindundhatdieDurchführungdieserbeschlossenenMaßnahmen sicherzustellen.
ZusätzlichhatdieInterneRevision-FunktiondieInhaltedesPrüfplanesundwesentliche FeststellungenundEmpfehlungenaufgrunddurchgeführterPrüfungenquartalsweise demVorsitzendendesAufsichtsratssowiedemPrüfungsausschussmitzuteilen.Der VorsitzendedesAufsichtsratshatindernächstfolgendenSitzungdesAufsichtsrats überdiePrüfungsgebieteunddiewesentlichenPrüfungsfeststellungenzuberichten.
4.RisikomanagementundORSA
DieeinschlägigenBestimmungenzudenThemenRisikomanagementsystem,Risikomanagement-FunktionundORSAfindensichinArt44und45derRRL,in§§110bis112 desVAG2016,inArt259bis269derLevel2-VOsowieineinerReihevonEIOPAGuidelines.
EinKernbereichdesGovernance-SystemsistdieErrichtungeinesRisikomanagementSystemsunterderMethoden-undProzess-HoheitderRisikomanagement-Funktion. DasRisikomanagement-SystemwirddefiniertalseinSystem,dasStrategien,Prozesse undMeldeverfahrenumfasst,dieerforderlichsind,umeingegangeneoderpotenzielle RisikenkontinuierlichaufEinzelbasisundaufaggregierterBasiszuerkennen,zumessen,zuüberwachen,zumanagenunddarüberBerichtzuerstattenunddasindieOrganisationsstrukturundEntscheidungsprozessederVersicherungintegriertist.Esmuss allerisikobildendenBereichesowiedieEinhaltungdesPrudent-Person-Prinzips(GrundsatzderunternehmerischenVorsichtinderKapitalveranlagung)abdecken.
ImRahmendesRisikomanagement-Systemsistauchregelmäßig – alsstrategische KomponenteundVerbindungzurUnternehmensplanung – eineunternehmenseigene Risiko-undSolvabilitätsbeurteilung(ORSA – ownriskandsolvencyassessment)durchzuführen.Dabeiistsicherzustellen,dassderORSAeinintegralerBestandteilderGeschäftsstrategieistundseineErgebnissekontinuierlichindiestrategischenEntscheidungenderVersicherungeinfließen.
DieGrundaufgabederRisikomanagement-FunktionistdieErleichterungderUmsetzungdesRisikomanagement-SystemssowiedessenÜberwachung.Weitershatsiedas Risikoprofilzuüberwachen,überalleRisikoexponierungenBerichtzuerstatten,sich abzeichnendeRisiken3 zuermittelnundzubewertensowiedenVorstandinallenFragendesRisikomanagementszuberaten.
3 PotenzielleRisiken – emergingrisks.
Stichwortverzeichnis
A
Änderungskündigung87
Änderungsvorbehalt88
Ablauforganisation44,261
AblauforganisationöffentlicherUnternehmen352
Abschlussprüfer43
Absprachen215
AchtungdesPrivat-undFamilienlebens89
Ad-hoc-Kontrollen111
Ad-hoc-Maßnahmen109
Ad-hoc-Publizität326
Ad-hoc-Untersuchung123
Ad-hoc-Untersuchungen122
AFM83
AGB87
AkzeptanzdesRisikos28
AllgemeineGeschäftsbedingungen87
AmtlicherHandel324
Amtsgeschäft187
Amtsträger186
Analyse240
Anfüttern187
angemessenesDatenschutzniveau152
angemessenesEntgelt240
Angemessenheitsprüfung49,139 anlassbezogeneVertraulichkeitsbereiche 330
anonymeoderöffentlichverfügbareDaten 148
Anti-Fraud-Beauftragter61
Anti-Fraud-Manager61
Anwaltspanel29
Anwaltsprivileg225
Arbeitsinspektorat264
Arbeitsverhältnis86
Arbeitsverträge87
Archiv-undSicherungsdateien150
Archivierung158
Audit306
Aufbauorganisation40,261
AufbauorganisationöffentlicherUnternehmen351
Aufbewahrungvonpersonenbezogenen Daten157
Aufbewahrungspflicht197
Aufsichtsrat43,302
Aufsichtsratsvorsitzender303
Auftraggeber98,149
Auftragnehmer151
Aufzeichnungspflichten269
Ausschüsse302
Auswahl-,Informations-undKontrollpflichten192
Auswahlverschulden8
Außenprüfung208
B
B-PCGK347
B-VV347
Bankgeheimnis291
Beauftragte267
BeauftragungvonDetektiven122
Behandlung305
behörden-undgerichtsfesteOrganisation 261
BeingPublic325
Belegschaftsvertretung91
Beratungs-undInformationsfunktion286
Berichterstattungspflicht9
Berichtspflichten353
Bescheidregister277 bestpractice53
Beteiligungs-undFinanzcontrollingVerordnung347
Beteiligungspublizität332
Betrieb91
betrieblicherDatenschutzbeauftragter108 betrieblichesBeschwerdewesen102
Betriebsausschuss91
Betriebseinrichtungen101
Betriebsgeheimnis87
Betriebsgeheimnisse
– Know-how233
Betriebsmittel101
Betriebsrat86,90
Betriebsratspflicht91
Betriebsvereinbarung86,90
Betroffener149
Betroffenheitsanalyse35
Beugestrafen240
Beurteilung305
Börsegang324
Börsenotierung324
Bundes-Vertragsschablonenverordnung (B-VV)343
BusinessJudgmentRule12
BusinessPartnerCheck54
C
CardsontheTable55 chinesewalls248
CloudComputing244
Cloud-Lizenzen245
COBIT161
COBIT5160,161,162
COBIT5-Prozesse170
CodeofBusinessConduct13
CodeofConduct102
CodeofEthics13
CodesofConduct289
Commitment13,41
Compliance284,285,306
– Emittenten329
– IT147
– Kartellrecht211
– Officer330
– Organisation235,240
– Wirtschaftsrecht171
ComplianceOfficer41,330
ComplianceProgramm
– Kartellrecht213
ComplianceSanctionsProgramm54
Compliance-Ansprechpartner301
Compliance-Ausschuss43
Compliance-Beauftragte24,37,183,301
Compliance-Berichte332
Compliance-Botschafter54
Compliance-Effizienz293 Compliance-Funktionen292,300,304, 305
Compliance-Kommunikation37,61 Compliance-Kultur32,60,137,182,293 Compliance-Management58,286,291 Compliance-Management-System135, 216
Compliance-Management-Systeme(CMS) 31
Compliance-Maßnahmen47,181,286 Compliance-Officer9,301 Compliance-Organisation12,37,61,183, 216
Compliance-Programm35,47,61,137, 216
Compliance-Register24 compliance-relevanteInformationen328, 330
Compliance-Richtlinie87,330 Compliance-Risiken15,23,35,60,201 Compliance-Risiko293,304
Compliance-Risiko-Audit182 Compliance-Risiko-Beurteilung45 Compliance-Risikomanagement-Prozess 35
Compliance-Schulungund-Ausbildung 331
Compliance-Tätigkeitsbericht332 Compliance-Überwachung38 Compliance-Überwachungund-Verbesserung62
Compliance-Verantwortliche86,106,107, 305
Compliance-Verantwortung41 Compliance-Ziele34,60,137 ContractsforDifference334 ControlDesign52 ControlEffectiveness52
ControlObjectivesforInformationand RelatedTechnology160
Cooling-off-Periode302
CorporateGovernance302,336
CorporateGovernanceKodex(ÖCGK) 336
CreativeCompliance28
Credo13
CustomerDueDiligence301
D
DataBreachNotificationDuty153
Daten148
Daten,Übermittlung,Verwendung98
Datenanalyse57,66,83
Datenanwendung98,109,110,112,116, 127,149,151,152,153
Datenanwendung,Auftraggeber98
Datenschutz109,291
Datenschutzbehörde(DSB)151
Datenschutzkonzept159
Datenschutzrecht109
Datensicherheit154,246,247
Datentransfers151
DatentransfersindieUSA152
DatentransfersinStaatenaußerhalbder EUoderdesEWR152
Datenüberlassungen151
Datenübermittlungen151
Datenverarbeitung149
Datenverarbeitungsregister(DVR)151
Datenverfügbarkeit157
De-facto-Geltung289
Definition19,285
Delegation41,192,261
Delphi-Methode25
Diensterfindung235
Dienstleister149
Dienstordnung238
Directors’ Dealings335
DisponibleBV93
Disziplinarmaßnahme129
Disziplinarordnung94,129,130
Diversion181
Dokumentation181,191
Dokumenten-Management15
Domain238
Stichwortverzeichnis
Domain-Registrierung239
Drittverpflichtungserklärungen191
E
E-Learning10
E-Mail10
E-Mail-Verkehr103,118
E-Mail-Verkehr,dienstlich120
E-Mail-Verkehr,privat120 eigeneSchutzrechte241,242
Eingriff109
Eintrittswahrscheinlichkeit24 Einzelvereinbarung86,88 elektronischeArbeitszeitkontrollsysteme 122
EMAS268
Emittenten-Compliance329 Emittenten-Compliance-Verordnung330 EmployeeHandbook102,103 Entlassung129,131 Entlassungsgrund115 Entscheidungsträger179 ERP-Systeme58,67,69 erzwingbareBV94 Ethikregeln103 EU-Beihilfenrecht343 exante7
F
F&E246
F&E-Vereinbarungen247 fachlichBeauftragter264 faktischeUnsicherheit22 fakultative(freiwillige)BV93 finanzielleVerluste294 Fit&Proper304 Fit&ProperPolicy304 fit-and-proper-test302 forensischeDatenanalysen67,79 Forschung235 Forschung&Entwicklung235 Fraud57
Fraud-Aufdeckung58,65,69,83 Fraud-Bearbeitung58,83 Fraud-Muster67
Fraud-Prävention58,65,83
Fraud-Vorfälle57
freieBetriebsvereinbarung93
fremdeSchutzrechte241
Fürsorgepflicht89,90
G
Garantenpflicht13
Garantenstellung192
Gebrauchsmuster232
Gefährdungsanalyse64
Gefahrenabwehr280
Geldbußen211
Geldstromanalysen80
Geldwäschereibeauftragter301
Geltungskontrolle87 gemeinsamerBetriebsrat91
Genehmigungskonsens277,279 generelleWeisungen89
GeregelterFreiverkehr324
Gesamtbankrisikosteuerung296
Geschäfts-Know-how233
Geschäfts-oderBetriebsgeheimnisse – Know-how242
Geschäfts-undBetriebsgeheimnisse – Know-how245
Geschäftsgeheimnis87
Geschäftsleitung351
Geschenkannahme87,100
Geschmacksmuster233
Gewerbeinhaber263
gewerberechtlicherGeschäftsführer263
Gleichbehandlung342
GoingPublic324
Grundrecht109
GrundrechtaufDatenschutz147
Grundrechte97
GrundsatzderDatenlöschung150
Gruppenbetriebsrat91
H
Haftung205
HardControls62
Hardlaw287
Hausdurchsuchung208,222
Haushaltsrecht343 Helpline224
hindsightbias8
Hintergrundrecherche82 Hinweisgebersysteme44,211
IICCToolkit214 Identifikation305
IDWPS98049,60,136
Implementierung50 indirektpersonenbezogeneDaten148 individuelleWeisungen89 Information22
Informationspflicht153 Informationsrisiko24 Informationsweiterleitungspflicht8 Inhaltskontrolle87,88
Inhouse-Privileg343 Insider328
Insiderinformation326,328 Insiderverzeichnis331 institutsbezogeneSicherungssysteme302 Instruktionsverschulden8 integrierterAnsatz293 Interessenkonflikte41,296,355 intermediär186 interneKontrollmechanismen285 InterneRevision50,59,291,297,354 interneUntersuchungenundInternes Kontrollsystem122 InternesKontrollsystem(IKS)23,50,58, 291,295
InternesKontrollsystem/interneRevision 352 InternesÜberwachungssystem286,291 internesUntersuchungen120,125 Internetnutzung103 InternetnutzungamArbeitsplatz118 Interpretation22 Interpretationsrisiko22
IP-Compliance231
– Begriff231
– Maßnahmen240
IP-Richtlinien245
IT-basierteKontrollen58
IT-Compliance147
IT-Lizenzmanagement243
J
Jeweils-Klauseln88 juristischerSyllogismus21
K
Kapitalmarktorientierung304
Kartellrecht211
Kartellrechts-Compliance-Programme213
Kernbereich297
Klimapflege187
Know-how233
Know-how-Transfer10
Konfliktregister301
Kontroll-undÜberwachungsverschulden8
KontrollederBewegungvonDienstfahrzeugen122
Kontrollfunktion305
Kontrollmaßnahmen121
Kontrollpunkte223
Konzeptionsprüfung49,138
Konzernrevision299
Konzernvertretung92
Kooperationen236,299
Korruption171
Korruptionsprävention190
Korruptionsstrafrecht183
Kostensteuerung293
Kreditoren-/Debitorenanalysen80
Kriminalstrafen253
Krisen-PR185
Krisenmanagement184
Kronzeugen211
Kronzeugenregelung185
Kündigung129,131
KYC-Prüfung191
L LegalOpinions27
LegalRiskManagement26
Legal-Compliance-Management-System8
Legalitätspflicht11
Leibesvisitation122
leitendeAngestellte92 LinesofDefence307
Lizenzmanagement242
Lobbying188
M
Managementletter303
Mandatsanzahl302
Marken232
Markenrechte241
Markenüberwachung242
Marketing237
Marketingfunktion286
Markt302
Marktbeobachtung246
Marktfolgetätigkeiten302
Marktmacht220
Marktmanipulation328
Massenbilanzanalysen79 mehrstufigebzwgestreckteSachverhalte 327
Melde-bzwGenehmigungspflichten151
Meldepflichten269
Menschenwürde109,111
Menschenwürde,Berührungder96 Menschenwürde,Verletzungder96
MidMarket324
Mindeststandard297
MissbrauchvonInsiderinformationen328
Mitarbeiterausbildung11
Mitarbeiterstraftat179
ModellderRisikoanalyse22
Monitoring-undKontrollfunktion286
Monitoringmaßnahmen,personenbezogeneDaten159
N
Nachschau207 nachvertraglicheWettbewerbsverbote 247
Nachweisdokumente279 Stichwortverzeichnis
Netzwerkanalysen80
Netzwerksicht66,75
Nichtdiskriminierung342
Nominierungsausschuss304
Norm22
Normentstehungsprozess290
Notfallvorsorge280 notwendigeBV93
Nulltoleranzpolitik53
O
öffentlicheAuftraggeber349
öffentlicheUnternehmen340
öffentlichesAngebot325 ÖNORMEN279
objektiveWahrscheinlichkeiten24 Objektivität307 operationellesRisiko294,296
Opinion-Leader38
Options
– TermingeschäftemitBarausgleich333
– TermingeschäftemitphysischerAbwicklung333
Ordnungsnormen287
Ordnungsvorschrift,allgemein100 Organisationseinheit299,304
Organisationsverschulden8,180 organisatorischeVorkehrungen247 outcomebias8
Outsourcing9
P
Patente232
persönlicheWeisungen89
Persönlichkeitsrechte109
Personalbeurteilungssystem99
Personaldatensystem97 personenbezogeneDaten148
PflichtendesAG153
Plan-Do-Check-Act(PDCA)-Modell64
Preisschwankungsanalyse78
Primärdaten150
Primärinsider328
PrimeMarket324
principlesbasedapproach290
Prinzipien300
Privatsphäre88,89
ProcessMining57,67,69,79 produktbezogeneVorschriften287,288
Produktentwicklung236
Proportionalitäts-/Verhältnismäßigkeitsgrundsatz301
Prozesse58
Prozesssicht66,72
Prüfpflichten269
Prüfungsausschuss299,303
PrüfungsstandardIDWPS98032
PublicCorporateGovernance344
Publizitätspflicht326
Put-Optionen334
Q
qualifiziertePersonalfragebögen95
Qualitätssicherungs-undInnovationsfunktion286
quasi-gesetzlicheBestimmungen289
Quersubventionierungen355 R
Rechnungshofkontrolle346
RechtaufAuskunft153
RechtaufRichtigstellungbzwLöschung 153
RechtaufWiderspruch153
RechtederBetroffenen153 rechtlicheUnsicherheit22
Rechtskonformität268
Rechtsregister269
Rechtsrisiko294
Rechtsschutzbedürfnis290
Rechtsverstöße213
Recruiting356
ReduktionrechtlicherRisiken28
Referenzklassenproblem24
Referenzvereinbarung237
Regelpublizität336
Regelungsdichte284
Regelverstöße48
Registrierung236
RegulatoryWatch301
Reputationsfunktion286
Reputationsrisiko294
Reputationsschäden213
Reputationsverluste294
Ressourcen300
Revision306
Risiko22
– Bewertung217
– Identification217
Risiko-Landkarte53
Risikoanalyseund-bewertung46
Risikoarten217
Risikoaudit219
Risikoausschuss303
risikobasiertePrüfung83 risikobasierterAnsatz305
Risikobewältigung26
Risikobewertung35
Risikodiagramme26
Risikoereignis22
Risikoidentifikation35,41
Risikomanagement25,217,291,296
Risikomanagement,InternesKontrollsystem354
Risikomanagementfunktion306
Risikomanagementsystem(RM-System)
50,291
Risikomatrix26
Risikomessung24
Risikoquelle22
Risikosteuerung36,305
Risikotransfer28
Risikovermeidung27 rulesbasedapproach290
Rundschreiben299
S sachlicheWeisungen89
SafeHarborZertifizierung152
Sanktionen191,204,294
SarbanesOxley-Act102,117
Schadenersatz240
Schadenersatzzahlungen213
Schadensberechnungen80
Schadensfalldatenbanken24
Schadensmanagementleitfaden64 schlichteVerwarnung129 Schulung47
Schulungen86,90,105,183,222,248
Schutzfunktion286
schutzwürdigeGeheimhaltungsinteressen 150
Security-Abteilung59
Sekundärinsider328
Selbstbindungsregeln289
Selbstregulierung179 sensibleDaten148
Settlements213 Sicherheitsdatenblätter280
SicherstellungderDatenintegrität159 Simulationen10
Sitzstaatprinzip149 SoftControls62 softlaw19,289
SoftwareAssetManagement243
Softwarelizenzen243,244 Sonderprüfungen303
Sonderrechnungslegungsgesetz(SRLG) 343
Sparsamkeit,Wirtschaftlichkeit342
Speichersystem9
Sperrfrist328
Sperrfristen330
SRLG346 ständigeVertraulichkeitsbereiche330 Stammdatenanalysen80
Stand-alone-Untersuchung123
StandardMarketAuction324
StandardMarketContinuous324
Standard-Untersuchung123
Standardanwendungen112,114,128, 152,153
Standards12
State-of-the-ArtCompliance-Organisation 304
Stellenbesetzungsgesetz343,347 StellungimUnternehmen306
strafrechtlichrelevanteDaten152
subjektive(epistemische)Wahrscheinlichkeiten25
Subsumtion22
Swap-Geschäfte333
Synergien308
T
TaxCompliance195
TaxCompliance-Management-System200
Telefonprotokollanalysen80
Telefonüberwachung121
TestSet-Ups29 tonefromthetop53,214
TransfervonRisiken28
Transparenz342
Treuepflicht89
TreuepflichtdesAN119
U
überlasseneArbeitskräfte92
ÜbermittelnvonDaten149
Übermittlung98
Überwachung305
– E-Mail,Internet97
Überwachungsorgan351
Umweltmanagementsysteme268
Unabhängigkeit307 unbemerktesAnschleichen332 ungebührlicherVorteil187 ungeregelterDritterMarkt324
Unsicherheit22
Unterlassung240 unternehmensintereneUntersuchungen 184
unternehmensinterneRegeln190 Unternehmenskommunikation248
Unternehmensprävention291 Unternehmensrichtlinien102
Unternehmenssteuerung296
Unterweisungen280
Untreue171
Urheberrecht233
verantwortlicherBeauftragter106,261 Verantwortung
– strafrechtliche178
– Verbandsverantwortlichkeit155 Verbandsgeldbuße180,181 Verbandstreffen222 Verbandsverantwortlichkeitsgesetz12, 172,178
Verbot87,100 VerbotderE-Mail-Privatnutzung131 VerbotderGeschenkannahme104 VerbotderVorteilsannahme104 verboteneIntervention188 Verfolgungsermessen181 Vergaberecht342 Vergütungsausschuss304 Vergütungspolitik304 Verhaltenskodex13,87,183,215 Verhaltensrichtlinien245 Verletzung109 Verpflichtungserklärungen47 Verschwiegenheitsverpflichtungen246 Versetzung129,130 Vertragsschablonentheorie93 Vertrauensschadensversicherungen11 Vertraulichkeitsbereiche328,330 Vertraulichkeitsvereinbarungen246 verwaltungspolizeilicheAufträge253 Verwaltungsstrafen253 Verwaltungsübertretungen253 Verwarnung129 Verwendungvonpersonenbezogenen Daten149
Videoüberwachung111,112,114 Videoüberwachungsanlagen97 Vier-Augen-Prinzip191,302,351 Vorabkontrollverfahren110,152 Vorgaben297
Vorstand40
Vorteilsanahme87,100
Vorteilsannahme87,100
W
Wahrscheinlichkeit24
walkthetalk13
Wandelschuldverschreibungen334
Website238
Weisung86,89,107
Werbung234,237
Wertpapierprospekt325
Wettbewerbsbehörden222
Whistleblowing114,184
Whistleblowing-Hotlines44,97,114,116, 224
wirksamesKontrollsystem267
Wirksamkeitsprüfung138
Wirksamkeitsüberprüfung49
Stichwortverzeichnis
Wirtschafts-undKorruptionsstaatsanwaltschaft
– sieheWKStA171
Wirtschaftskriminalität57 wirtschaftskriminelleHandlungen58,59
Wirtschaftsstrafrecht – Compliance181
Z
Zeitreihensicht66,77
Zentralbetriebsrat92
Zugangskontrolle156
Zugriffskontrolle156 zulässigeDatenverwendung149
Zutrittskontrolle156
Zutrittskontrollsysteme122
Zweckmäßigkeit342
Das Thema „Compliance“ ist mittlerweile in Österreich etabliert, gleichwohl kommt es nach wie vor zu massiven Verstößen gerade in den juristischen Hotspots (Kartell- und Strafrecht). Maßnahmen zur Gegensteuerung sind zwingend erforderlich.
Das vorliegende aktualisierte und überarbeitete Werk befasst sich mit unternehmensorganisatorischen Maßnahmen, die diesen Verstößen entgegenwirken und rechts- und regelkonformes Verhalten in den Unternehmen etablieren sollen.
Aufgrund der Nähe des Themas zum Risikomanagement und dem Internen Kontrollsystem ist Compliance sinnvollerweise nur interdisziplinär, also in Kooperation zwischen Juristen und Betriebswirten darstellbar. Das vorliegende Werk nimmt diesen Gedanken auf. Neben grundsätzlichen Überlegungen zu rechtlichen Aspekten der Unternehmensführung, dem Aufbau eines Compliance-Management-Systems und dem Anti-FraudManagement werden spezifische Compliance-Strategien für die wesentlichen Rechtsbereiche in der Unternehmerpraxis dargestellt: Vom Strafrecht und Kartellrecht über IP-, IT-, Datenschutz- und Arbeitsrecht, Öffentliches Wirtschafts- und Umweltrecht sowie Steuerrecht bis hin zu den Sondermaterien Kapitalmarkt, Banking & Finance sowie Versicherungen.




Dr. Johannes Barbist, M.A. (Limerick) ist Rechtsanwalt und Partner bei BINDER GRÖSSWANG Rechtsanwälte Wien-Innsbruck. Als Leiter der Abteilung Öffentliches Wirtschaftsund Umweltrecht befasst er sich laufend mit Compliance-Fragen in seinen Schwerpunktgebieten.
Mag. Michael Ahammer ist Wirtschaftsprüfer und Steuerberater sowie Partner der KPMGGruppe Österreich. Seine Tätigkeitsschwerpunkte sind die Prüfung von Jahres- und Konzernabschlüssen, Umgründungen, M&A, Internes Kontrollsystem und Risikomanagement, ebenso Handels-, Gesellschafts- und Unternehmenssteuerrecht.
Dr. Tibor Fabian ist Rechtsanwalt und Partner bei BINDER GRÖSSWANG Rechtsanwälte Wien-Innsbruck. Seine Tätigkeitsschwerpunkte liegen im Bank-, Kapitalmarkt- und Immobilienrecht sowie in Strukturierten Finanzierungen und Derivaten.
Dr. Helge Löffler ist Wirtschaftsprüfer und Steuerberater sowie Partner der KPMG-Gruppe Österreich. Seine Tätigkeitsschwerpunkte liegen in der Prüfung von Jahres- und Konzernabschlüssen, internen Kontroll- und Risikomanagementsystemen sowie in der Evaluierung im Sinne des Corporate Governance Kodex.
ISBN 978-3-7007-6233-1

