GIACC.WEBSITE.RISKASSESSMENT.BUSINESSASSOCIATE


Bewertung des Korruptionsrisikos von Geschäftspartnern

Dieser Abschnitt ist Teil der allgemeinen Leitlinien von GIACC zur Risikobewertung und Sorgfaltspflicht. Er befasst sich mit Korruptionsrisikobewertungen von Geschäftspartnern .

Hinweise zu anderen Kategorien der Risikobewertung finden Sie auf den folgenden separaten Webseiten.

Diese Korruptionsrisikobewertungen von Geschäftspartnern können eigenständige Bewertungen sein oder ein Unterabschnitt der Korruptionsrisikobewertung der Organisation sein bzw. in diese integriert werden.

Im Sinne dieses Abschnitts bezeichnet „Geschäftspartner“ jede Partei, mit der die Organisation Verträge abschließt, einschließlich, aber nicht beschränkt auf Klienten, Kunden, Joint-Venture-Partner, Konsortialpartner, Auftragnehmer, Berater, Subunternehmer, Lieferanten, Verkäufer, Berater, Agenten, Vertriebshändler, Vertreter und Vermittler (jedoch nicht das Personal der Organisation).

Eine Organisation kann mit einer großen Anzahl und Vielfalt von Geschäftspartnern zusammenarbeiten, die je nach Größe, Art ihrer Interaktion mit der Organisation und dem von ihnen ausgehenden Korruptionsrisiko erheblich variieren können. Die Organisation muss angemessene und verhältnismäßige Verfahren zur Risikobewertung und Sorgfaltspflicht in Bezug auf ihre Geschäftspartner implementieren, um das von ihnen ausgehende Korruptionsrisiko einschätzen zu können.

An einem Ende des Risikospektrums kann das potenzielle Risiko hoch sein (beispielsweise, wenn der Geschäftspartner ein Joint Venture- oder Konsortialpartner, ein wichtiger Lieferant oder ein Vertreter ist und diese Parteien über einen großen Arbeitsumfang oder Auftragswert verfügen und an einem Projekt in einem Land mit hohem Korruptionsrisiko arbeiten und in Beziehung zum Kunden der Organisation oder zu Regierungsvertretern stehen). Am anderen Ende des Spektrums kann das Risiko gering sein (beispielsweise, wenn der Geschäftspartner ein Lieferant mit geringem Wert in einem Land mit geringem Korruptionsrisiko ist und keine Beziehung zum Kunden der Organisation oder zu Regierungsvertretern hat).

Es gibt kein spezifisches Modell zur Risikobewertung, das zwingend verwendet werden muss. Die Organisation sollte ein Bewertungsmodell entwickeln, das ihren Zwecken am besten entspricht. 

Im Folgenden wird eine Methode zur Lösung dieser Probleme vorgeschlagen, die von jeder Organisation an ihre eigenen Anforderungen angepasst werden kann. Diese Methode umfasst:

  • Durchführung einer Risikobewertung durch Einteilung der Geschäftspartner in Risikogruppen anhand ausgewählter objektiver Kriterien;
  • Anschließend wenden wir auf diese Geschäftspartner entsprechend dieser Kriterien unterschiedliche Sorgfaltspflichten und Kontrollen an.

(1) Kategorisierung von Geschäftspartnern nach Risikokriterien

Der folgende Vorschlag zur Kategorisierung umfasst drei Risikokategorien: niedrig, mittel und hoch. Organisationen können auch eine detailliertere Einteilung wählen, beispielsweise in die Risikokategorien niedrig, niedrig-mittel, mittel, mittel-hoch und hoch. 

Beachten Sie, dass es sich hierbei lediglich um Vorschläge handelt und diese von der Organisation an ihre Anforderungen angepasst werden sollten.

Im Sinne dieser Anleitung bezeichnet der Begriff „Dienstleistungen“ alle Produkte, Geräte, Materialien, Arbeiten oder Dienstleistungen.

(1.1) Geschäftspartner mit hohem Risiko

Ein Geschäftspartner, der in eine der folgenden Kategorien fällt, sollte als Hochrisikopartner behandelt werden:

  • Ein Kunde oder Auftraggeber, der voraussichtlich insgesamt Dienstleistungen von der Organisation im Wert von über [$: Hoher Risikowertschwellenwert] pro Jahr erwerben wird.
  • Alle Joint Venture- oder Konsortialpartner der Organisation.
  • Ein Subunternehmer, Lieferant, Berater, Vertreter, Händler oder Vermittler, der der Organisation voraussichtlich insgesamt Dienstleistungen im Wert von über [$: Schwellenwert für hohes Risiko] pro Jahr erbringt.
  • Ein von der Organisation ernannter Subunternehmer, Lieferant, Berater, Vertreter, Händler oder Vermittler, der aufgrund der Art seiner Dienstleistungen während der Ausschreibung oder Vertragserfüllung wahrscheinlich in direktem Kontakt mit Entscheidungsträgern des Kunden oder Klienten der Organisation oder einer relevanten Regierungsbehörde steht. 
  • Ein Subunternehmer, Lieferant, Berater, Agent, Händler oder Vermittler, der von der Organisation auf Erfolgsbasis bezahlt wird.
  • Jeder Geschäftspartner, der von der Organisation ausdrücklich als Hochrisikopartner eingestuft wird.

(1.2) Geschäftspartner mit mittlerem Risiko

Ein Geschäftspartner, der in eine der folgenden Kategorien fällt, sollte als mittleres Risiko behandelt werden:

  • Ein Kunde oder Auftraggeber, der voraussichtlich insgesamt zwischen [$: Hoher Risikowertschwellenwert] und [$: Niedriger Risikowertschwellenwert] pro Jahr Dienstleistungen von der Organisation erwerben wird.
  • Ein Subunternehmer, Lieferant, Berater, Vertreter, Händler oder Vermittler, der:
    • voraussichtlich insgesamt zwischen [$: Hoher Risikowertschwellenwert] und [$: Niedriger Risikowertschwellenwert] pro Jahr Dienstleistungen für die Organisation erbringen wird, und
    • während der Ausschreibung oder Vertragserfüllung nicht in direktem Kontakt mit Entscheidungsträgern des Kunden oder Auftraggebers der Organisation oder der zuständigen Regierungsbehörde stehen und
    • wird nicht auf Erfolgsbasis gezahlt.
  • Jeder Geschäftspartner, der von der Organisation ausdrücklich als mittelriskant eingestuft wird.

(1.3) Geschäftspartner mit geringem Risiko

Ein Geschäftspartner, der in die folgende Kategorie fällt, sollte als risikoarm behandelt werden:

  • Jeder Geschäftspartner, der nicht in die Kategorie „Hochrisiko“ oder „Mittelrisiko“ fällt. 
  • Organisationen, die Folgendes anbieten:
    • Verkauf von Flugtickets zu den Standardbuchungsbedingungen der Fluggesellschaften
    • Anmietung von Autos oder Taxis zu den Standardbuchungsbedingungen der Autovermietungen
    • Hotelbuchungen zu den Standardbuchungsbedingungen der Hotels
    • Restaurantmahlzeiten, Kaffee, Sandwiches, Getränke

Alle oben genannten Werte sind Gesamtwerte. Wenn zwei oder mehr Verträge wahrscheinlich dazu führen, dass der Geschäftspartner das Limit überschreitet, sollte er in die höhere Risikokategorie eingestuft werden.

Die Organisation sollte in die Wertefelder Werte eintragen, die ihrer Ansicht nach die relevanten Risikoschwellenwerte angemessen widerspiegeln. Die Organisation könnte für verschiedene Länder unterschiedliche Werte anwenden (d. h. in einem Land mit geringem Risiko können die Wertebereiche höher sein als in einem Land mit hohem Risiko).

Nachdem das Unternehmen seine Geschäftspartner den oben genannten Risikokategorien zugeordnet hat, kann es seine Kontrollen entsprechend anpassen. Insbesondere ist es wahrscheinlich sinnvoll, bei Geschäftspartnern mit geringem Risiko keine spezifischen Antikorruptionskontrollen (z. B. Due-Diligence-Prüfungen und die Überprüfung, ob der Geschäftspartner Antikorruptionskontrollen implementiert hat) einzuführen. Beachten Sie jedoch, dass diese Geschäftspartner mit geringem Risiko dennoch den routinemäßigen finanziellen und kommerziellen Kontrollen des Unternehmens unterliegen (z. B. die Anforderung an eine entsprechende Führungsebene, diese Geschäftspartner mit geringem Risiko zu ernennen, ihre Arbeit zu genehmigen, ihre Zahlungen zu genehmigen usw.). 

(2) Sorgfaltspflicht gegenüber Geschäftspartnern

Wenn die Organisation ihre Geschäftspartner wie oben vorgeschlagen in Risikokategorien eingeteilt hat, kann sie anschließend entsprechend dieser Risikokategorien abgestufte Due-Diligence-Verfahren für ihre Geschäftspartner durchführen.

Wenn die Risikokategorien auf einem vernünftigen Niveau festgelegt wurden, ist es wahrscheinlich vernünftig, dass:

  • Bei Geschäftspartnern mit hohem Risiko wird eine umfassende Due-Diligence-Prüfung durchgeführt, die auch ein Interviewverfahren umfasst.
  • Bei Geschäftspartnern mit mittlerem Risiko wird eine weniger umfassende Due Diligence durchgeführt, jedoch kein Interviewprozess; und
  • Bei Geschäftspartnern mit geringem Risiko wird keine Due-Diligence-Prüfung oder Befragung durchgeführt.

Die folgenden Leitlinien schlagen Due-Diligence-Verfahren vor, die entsprechend dieser Kategorien umgesetzt werden könnten. Art und Umfang der von der Organisation durchgeführten Due Diligence hängen von Faktoren wie der Fähigkeit der Organisation, Informationen zu beschaffen, den Kosten der Informationsbeschaffung und dem Ausmaß des möglichen Korruptionsrisikos ab, das die Geschäftsbeziehung birgt.

Beachten Sie, dass einige der unten empfohlenen Untersuchungen speziell Korruptionsfälle betreffen, andere jedoch umfassender sind und sich mit den finanziellen, wirtschaftlichen und technischen Prüfungen der Geschäftspartner durch das Unternehmen überschneiden. Daher ist es für das Unternehmen am effizientesten, ein Due-Diligence-Verfahren einzurichten, das alle notwendigen ethischen, wirtschaftlichen, finanziellen und technischen Prüfungen der Geschäftspartner als Teil desselben Verfahrens umfasst und gleichzeitig durchgeführt wird.

(2.1) Geschäftspartner mit hohem Risiko

(2.1.1) Sorgfaltspflicht

Führen Sie bei dem Geschäftspartner mit hohem Risiko die folgende Due Diligence durch:

  • Stellen Sie fest, ob der Geschäftspartner einen Ruf für Korruption oder ähnliche kriminelle Handlungen hat oder ob gegen ihn wegen Korruption oder ähnlicher krimineller Handlungen ermittelt wurde, er verurteilt wurde, mit Sanktionen belegt wurde oder ihm die Berufsausübung entzogen wurde..
    • Identifizieren Sie die Namen von:
      • der Geschäftspartner
      • die Haupteigentümer oder Anteilseigner des Geschäftspartners (z. B. diejenigen, die mehr als [10] % des Geschäftspartners besitzen)
      • Direktoren des Geschäftspartners
      • Mitarbeiter des Geschäftspartners, der für die Verwaltung der Beziehung zur Organisation verantwortlich sein wird

Diese Informationen könnten dadurch erlangt werden, dass Geschäftspartner aufgefordert werden, einen Fragebogen mit diesen Informationen auszufüllen, bevor sie von der Organisation eingestellt werden.

    • Fordern Sie den Geschäftspartner auf, der Organisation zu bestätigen, dass der Geschäftspartner und die oben aufgeführten Organisationen und Personen:
      • gegen die nicht wegen Korruption oder ähnlicher krimineller Handlungen ermittelt, sie nicht verurteilt, bestraft oder ausgeschlossen wurden
      • Sie dürfen keine direkten oder indirekten Verbindungen zu Kunden oder Auftraggebern der Organisation oder zu einem relevanten Regierungsbeamten haben, die zu Korruption führen könnten. (Diese Bestätigung ist nur möglich, wenn ein oder mehrere konkrete Projekte identifiziert wurden.)
    • Suchen Sie im Internet nach diesen Namen und verwenden Sie dabei Schlüsselwörter wie „Korruption“, „Bestechung“, „Betrug“, „Kartell“, „Geldwäsche“, „Strafverfolgung“, „Ermittlung“, „Ausschluss“, „Straftäter“. Für diese Suche können sowohl öffentliche Suchmaschinen als auch öffentlich zugängliche Ausschlusslisten lokaler oder multilateraler Institutionen wie der Weltbank verwendet werden. Einige Organisationen bieten Compliance-Screening-Software oder -Dienste an, die auf alle relevanten Datenbanken zugreifen.
    • Liegen Hinweise auf korrupte Handlungen vor, sollte das Unternehmen so weit wie möglich den Sachverhalt ermitteln und herausfinden, welche Schritte der Geschäftspartner unternommen hat, um eine Wiederholung zukünftiger Vorfälle zu verhindern. Da Unternehmen, gegen die wegen Korruption Sanktionen verhängt wurden, von der zuständigen Sanktionsbehörde unter Umständen zur Umsetzung überwachter Antikorruptionsprogramme verpflichtet werden, bedeutet dies nicht zwangsläufig, dass ein Unternehmen, gegen das Korruption verhängt wurde, weiterhin korrupt handelt oder nicht mehr zusammenarbeiten kann. Im Gegenteil: Ein solches Unternehmen kann strenge Antikorruptionskontrollen eingeführt haben. Umgekehrt bedeutet es nicht, dass das Unternehmen nicht korrupt ist, wenn keine Hinweise auf frühere korrupte Handlungen vorliegen, da nur sehr wenige Korruptionsfälle international geahndet wurden. Ziel der Ermittlungen ist es jedoch, den Sachverhalt so weit wie möglich zu ermitteln und herauszufinden, welche Schritte der Geschäftspartner unternimmt, um eine Wiederholung zu verhindern.
  • Stellen Sie fest, ob es sich bei dem Geschäftspartner um ein legitimes Unternehmen handeltDies lässt sich überprüfen, indem Sie vom Geschäftspartner Kopien von beispielsweise Handelsregisterunterlagen, Jahresabschlüssen und Steuernummern verlangen. Dadurch verringert sich das Risiko, dass es sich bei dem Geschäftspartner um eine Scheinfirma handelt, die zu korrupten Zwecken gegründet wurde.
  • Stellen Sie fest, ob der Geschäftspartner über die erforderlichen Qualifikationen, Erfahrungen und Ressourcen verfügt, um das Geschäft zu führen, für das er beauftragt wird.  Dies lässt sich überprüfen, indem der Geschäftspartner aufgefordert wird, beispielsweise Einzelheiten zu seinen früheren Projekten, Kunden, für die er gearbeitet hat, Ausrüstung, Fabriken, Personalbestand, Qualität und anderen Zertifizierungen anzugeben. Dies trägt dazu bei, das Risiko zu verringern, dass es sich bei dem Geschäftspartner um eine Scheinfirma handelt, die zu Korruptionszwecken gegründet wurde, oder dass ihm aus Korruptionsgründen Dienstleistungen angeboten werden, obwohl er nicht über die erforderlichen Kapazitäten zur Erbringung solcher Dienstleistungen verfügt.
  • Stellen Sie fest, ob und in welchem ​​Umfang der Geschäftspartner in seiner eigenen Organisation angemessene Maßnahmen zur Korruptionsprävention ergreift. Dies kann, soweit angemessen, überprüft werden, indem der Geschäftspartner aufgefordert wird, Einzelheiten zu seinem Antikorruptionsprogramm vorzulegen. Zwar ist das Vorhandensein eines Antikorruptionsprogramms keine Garantie gegen Korruption, doch die Tatsache, dass sich das Unternehmen die Zeit und Mühe genommen hat, ein solches Programm zu entwickeln, ist ein nützlicher positiver Indikator. Diese Sicherheit kann weiter erhöht werden, wenn das Unternehmen die Umsetzung eines solchen Programms durch eine Zertifizierung durch Dritte nachweisen kann (z. B. durch ISO 37001 ). Um dies zu erreichen, kann die Organisation die folgenden Schritte unternehmen:
    • Fragen Sie den Geschäftspartner, ob er über eine schriftliche Antikorruptionsrichtlinie verfügt. Wenn ja, bitten Sie ihn, Ihnen eine Kopie dieser Richtlinie vorzulegen.
    • Fragen Sie den Geschäftspartner, ob er ein formelles Antikorruptionsprogramm implementiert hat, das die Einhaltung der Antikorruptionsrichtlinien durch den Geschäftspartner sicherstellt. Wenn ja, bitten Sie den Geschäftspartner um eine Zusammenfassung der wichtigsten Bestandteile dieses Programms.
    • Fragen Sie den Geschäftspartner, ob sein Antikorruptionsprogramm von einer unabhängigen dritten Partei zertifiziert wurde. Wenn ja, bitten Sie den Geschäftspartner um eine Kopie der Zertifizierung.
  • Holen Sie Referenzen über den Geschäftspartner ein:  Holen Sie formelle oder informelle Referenzen von Dritten über die Ethik und Leistung des Geschäftspartners ein. Dies kann beispielsweise durch Gespräche mit der zuständigen Botschaft des Heimatlandes der Organisation im Land des Geschäftspartners und/oder durch Gespräche mit anderen ausländischen oder lokalen Organisationen erfolgen, die möglicherweise über den Geschäftspartner Bescheid wissen. Obwohl schriftliche Referenzen wünschenswert sind, sind viele Menschen nicht bereit, schriftliche Referenzen abzugeben. Daher können mündliche Stellungnahmen eingeholt werden. Der Manager der Organisation, die diese mündlichen Referenzen eingeholt hat, sollte die erhaltenen Kommentare schriftlich festhalten.
  • Führen Sie alle erforderlichen Nachforschungen durch:  Gehen Sie allen ungewöhnlichen oder verdächtigen Suchergebnissen entsprechend nach, entweder schriftlich an den Geschäftspartner und/oder durch weitere Due Diligence und/oder während eines Interviews (siehe 2.1.2 unten) und/oder indem Sie externe Experten hinzuziehen, die Sie bei der Due Diligence unterstützen.

(2.1.2) Vorstellungsgespräch

Ein entsprechend hochrangiger Manager der Organisation sollte sich persönlich mit einem entsprechend hochrangigen Vertreter des Geschäftspartners treffen und Folgendes besprechen:

  • Erläutern Sie dem Geschäftspartner die Antikorruptionspolitik und das Antikorruptionsprogramm des Unternehmens und die Bedeutung der Einhaltung dieser Politik und des Programms. Erklären Sie insbesondere, dass Korruption wahrscheinlich einen Verstoß gegen geltendes Recht darstellt und schwerwiegende strafrechtliche, finanzielle, vertragliche und rufschädigende Folgen hat.
  • Lassen Sie sich vom Geschäftspartner erklären und nachweisen, welche Richtlinien und Verfahren er zur Korruptionsprävention einsetzt. Wie kann der Geschäftspartner Korruption in der Praxis vermeiden, wenn es keine formellen Richtlinien und Verfahren gibt?
  • Lassen Sie sich vom Geschäftspartner mündlich versichern, dass er bei dem betreffenden Projekt und bei allen seinen Geschäften mit der Organisation eine Null-Toleranz-Politik gegenüber Korruption verfolgt.
  • Nach dem Gespräch sollte der Unternehmensleiter prüfen, ob er mit dem Verständnis, dem Inhalt und der Glaubwürdigkeit der Erklärungen und Zusicherungen des Geschäftspartnervertreters zufrieden ist. Der Unternehmensleiter sollte alle angemessenen Folgefragen stellen.
  • Im Falle des Geschäftspartners bedeutet „entsprechend hochrangig“ eine Person, die befugt ist, die angeforderten Erklärungen und Zusicherungen abzugeben und sicherzustellen, dass die Zusicherungen umgesetzt werden.

(2.2) Geschäftspartner mit mittlerem Risiko 

(2.2.1) Sorgfaltspflicht

Führen Sie die folgenden Due-Diligence-Prüfungen des Geschäftspartners durch. Die Organisation akzeptiert möglicherweise einen geringeren Detaillierungsgrad als bei Geschäftspartnern mit hohem Risiko:

  • Stellen Sie fest, ob der Geschäftspartner einen Ruf für Korruption oder ähnliche kriminelle Handlungen hat oder ob gegen ihn wegen Korruption oder ähnlicher krimineller Handlungen ermittelt wurde, er verurteilt wurde, eine Sanktion verhängt wurde oder ihm die Berufsausübung entzogen wurde (wie oben unter „hohes Risiko a)“ beschrieben).
  • Stellen Sie fest, ob es sich bei dem Geschäftspartner um ein legitimes Unternehmen handelt (wie oben beim hohen Risiko).
  • Stellen Sie fest, ob der Geschäftspartner über die erforderlichen Qualifikationen, Erfahrungen und Ressourcen verfügt, um das Geschäft zu führen, für das er beauftragt wird (wie oben unter „hohes Risiko“ beschrieben).
  • Stellen Sie fest, ob und in welchem ​​Umfang der Geschäftspartner in seiner eigenen Organisation angemessene Schritte zur Korruptionsprävention unternimmt (wie oben beim hohen Risiko).
  • Führen Sie alle erforderlichen Folgeuntersuchungen durch (wie oben beim hohen Risiko).

(2.2.2) Vorstellungsgespräch

Die Organisation kann entscheiden, dass bei Geschäftspartnern mit mittlerem Risiko kein Interviewprozess erforderlich ist.

(2.3) Geschäftspartner mit geringem Risiko

Führen Sie keine Due-Diligence-Prüfung oder Interviewprozesse durch.

(3) Faktoren bei der Durchführung der Due Diligence

Der Detaillierungsgrad der Due Diligence kann je nach Geschäftspartnertyp und den von ihm ausgehenden Risiken variieren. Die oben vorgeschlagene Kategorisierung in hohes, mittleres und geringes Risiko ist recht weit gefasst, und das tatsächliche Risiko, das beispielsweise von zwei als hoch eingestuften Geschäftspartnern ausgeht, kann in der Praxis unterschiedlich sein. Daher ist bei der Durchführung der Due Diligence Urteilsvermögen gefragt. Beispiele:

  • Aus Sicht der potenziellen strafrechtlichen und finanziellen Haftung des Unternehmens stellen Geschäftspartner ein höheres Korruptionsrisiko dar, wenn sie in dessen Namen oder zu dessen Nutzen handeln, als wenn sie dem Unternehmen Dienstleistungen erbringen oder Ausrüstung und Materialien liefern. So könnte beispielsweise ein Agent, der einem Unternehmen dabei hilft, einen Auftrag zu erhalten, einem Manager eines Kunden des Unternehmens ein Bestechungsgeld zahlen, um dem Unternehmen zu helfen, den Auftrag zu erhalten. Dies könnte dazu führen, dass das Unternehmen für das korrupte Verhalten des Agenten verantwortlich gemacht wird. Daher sollte die Due-Diligence-Prüfung des Agenten durch das Unternehmen so umfassend wie möglich sein. Andererseits ist ein Lieferant, der dem Unternehmen Ausrüstung oder Material verkauft, ohne mit dem Kunden des Unternehmens in Verbindung zu stehen, weniger geneigt, im Namen des Unternehmens ein Bestechungsgeld zu zahlen. Daher könnte die Due-Diligence-Prüfung des Lieferanten geringer ausfallen.
  • Der Grad des Einflusses, den die Organisation auf ihre Geschäftspartner hat, wirkt sich auch auf den Umfang der Sorgfaltspflicht aus, die die Organisation vernünftigerweise erfüllen kann.
    • Für eine Organisation kann es relativ einfach sein, von ihren Vertretern und Joint-Venture-Partnern im Rahmen einer Due-Diligence-Prüfung die Bereitstellung umfangreicher Informationen über sich selbst zu verlangen, bevor sich die Organisation zu einer Zusammenarbeit mit ihnen verpflichtet, da die Organisation in dieser Situation einen gewissen Grad an Wahlfreiheit bei der Auswahl der Vertragspartner hat.
    • Für eine Organisation dürfte es schwieriger sein, von einem Kunden oder Klienten die Angabe persönlicher Informationen oder das Ausfüllen von Due-Diligence-Fragebögen zu verlangen. Dies könnte daran liegen, dass die Organisation keinen ausreichenden Einfluss auf den Kunden oder Klienten hätte, um dies zu tun (z. B. wenn die Organisation an einer Ausschreibung zur Erbringung von Dienstleistungen für den Kunden beteiligt ist). In diesem Fall wird die Organisation diese Informationen vermutlich nicht direkt vom Kunden einholen können, sollte aber so viel Due Diligence wie unter den gegebenen Umständen vernünftigerweise praktikabel durchführen (z. B. durch Online-Prüfungen). Sie sollte in ihrem Due-Diligence-Protokoll des Kunden oder dieser Kundenkategorie vermerken, dass sie derartige Anfragen nicht durchführen konnte.

Due Diligence ist kein perfektes Instrument. Das Fehlen negativer Informationen bedeutet nicht zwangsläufig, dass der Geschäftspartner kein Korruptionsrisiko darstellt. Negative Informationen bedeuten nicht zwangsläufig, dass der Geschäftspartner ein Korruptionsrisiko darstellt. Die Ergebnisse müssen jedoch sorgfältig geprüft werden, und das Unternehmen muss auf Grundlage der ihm zur Verfügung stehenden Fakten eine rationale Entscheidung treffen. Ziel ist es, dass das Unternehmen angemessene und verhältnismäßige Nachforschungen über den Geschäftspartner anstellt, um sich ein fundiertes Urteil über das Ausmaß des Korruptionsrisikos bilden zu können, dem es bei einer Zusammenarbeit mit dem Geschäftspartner ausgesetzt ist.

(4) Ergebnis der Bewertung des Korruptionsrisikos bei Geschäftspartnern und der Due Diligence

Das Ergebnis des oben vorgeschlagenen Prozesses ist daher:

  • die Einteilung aller Geschäftspartner in Risikokategorien (z. B. hoch, mittel, niedrig)
  • Bei allen Geschäftspartnern mit mittlerem und hohem Risiko wird ein Due-Diligence-Prozess durchgeführt.

Nach Abschluss der Risikobewertung und Due-Diligence-Prüfung in Bezug auf einen bestimmten Geschäftspartner mit mittlerem oder hohem Risiko sollte ein zuständiger Manager der Organisation schriftlich bestätigen, dass es unter Berücksichtigung aller durch die Risikobewertung und Due Diligence aufgedeckten Probleme aus Sicht des Korruptionsrisikos angemessen ist, den jeweiligen Geschäftspartner zu ernennen, und dass die Organisation die Ernennung des Geschäftspartners genehmigt hat.

Die Organisation kann sich dafür entscheiden, für Geschäftspartner mit hohem Risiko eine zusätzliche Genehmigung durch das Management vorzuschreiben (z. B. kann für die Ernennung eines Geschäftspartners mit hohem Risiko in einem Land mit mittlerem Risiko die Genehmigung des Geschäftsführers erforderlich sein, und für die Ernennung eines Geschäftspartners mit hohem Risiko in einem Land mit hohem Risiko die Genehmigung des Vorstands).

Dieser Gesamtprozess der Risikokategorisierung und Due Diligence kann als „Bewertung des Korruptionsrisikos bei Geschäftspartnern“ bezeichnet werden. 

Das Gesamtergebnis des Prozesses zur Bewertung des Korruptionsrisikos bei Geschäftspartnern sollte sein, dass die Organisation einen angemessenen und verhältnismäßigen Prozess zur Bewertung implementiert hat, ob unter Berücksichtigung ihrer eigenen Kontrollen und anderer relevanter Faktoren in Bezug auf Geschäftspartner das Korruptionsrisiko in Bezug auf den/die Geschäftspartner so gering erscheint, dass eine Fortsetzung der Zusammenarbeit mit dem/den Geschäftspartner(n) angemessen ist.

(5) Wechselwirkung der Bewertung des Korruptionsrisikos bei Geschäftspartnern mit anderen Kontrollen

GIACC schlägt in seinem Antikorruptionsprogramm für Organisationen vor , die oben erläuterte Risikobewertung von Geschäftspartnern anhand von Risikokategorien als Grundlage für die Einführung weiterer erforderlicher Kontrollen zu nutzen. Beispielsweise wird empfohlen, die Maßnahmen 12 ( Umsetzung von Antikorruptionsmaßnahmen durch kontrollierte Organisationen und Geschäftspartner) und 14 (Vertragsbedingungen) nur in Bezug auf Geschäftspartner mit mittlerem und hohem Risiko anzuwenden.

(6) Wann sollten Korruptionsrisikobewertungen für Geschäftspartner durchgeführt werden?

  • Die Bewertung des Korruptionsrisikos bei Geschäftspartnern mit mittlerem und hohem Korruptionsrisiko sollte durchgeführt werden, bevor sich die Organisation zu einer Zusammenarbeit mit dem Geschäftspartner verpflichtet.
  • Die Risikobewertung sollte wiederholt werden:
    • in angemessenen Abständen während der Dauer der Geschäftsbeziehung (z. B. alle zwei oder drei Jahre); und
    • für den Fall, dass eine wesentliche Änderung der Art des Risikos des Geschäftspartners erkennbar wird.

(7) Dokumentation der Korruptionsrisikobewertungen bei Geschäftspartnern

Die Risikobewertungen für Korruption bei Geschäftspartnern müssen dokumentiert werden. Sie müssen nicht in allen Einzelheiten dokumentiert werden (Tabellen, Zusammenfassungen, Aufzählungspunkte und Querverweise zu anderen Dokumenten können verwendet werden). Sie sollten jedoch so detailliert sein, dass Dritte, die die Risikobewertungen lesen, die Risiken und die vorgenommenen Bewertungen verstehen. Beispiel: Wenn der Manager, der die Risikobewertung verfasst hat, das Unternehmen verlässt, wird der Nachfolger die Bewertung verstehen? Oder ist die Risikobewertung im Falle einer strafrechtlichen Untersuchung so klar, dass die Ermittler erkennen, dass das Unternehmen eine angemessene und verhältnismäßige Bewertung vorgenommen hat?

In größeren Organisationen ist es wichtig, dass die Aufzeichnungen zur Risikobewertung und Sorgfaltspflicht allen Mitarbeitern zugänglich sind, die diese Geschäftspartner beauftragen möchten, um doppelte Sorgfaltspflichten zu vermeiden. Daher könnten der Prozess und die Ergebnisse in einem durchsuchbaren Bereich des Intranets der Organisation bereitgestellt werden.

(8) Weitere Kategorien der Risikobewertung

Hinweise zu anderen Kategorien der Risikobewertung finden Sie auf den folgenden separaten Webseiten.

Zurück zur Hauptseite Risikobewertung und Sorgfaltsprüfung.

Update vom 10. April 2020

© GIACC