Dieser Abschnitt ist Teil der GIACC-Leitlinien zur Risikobewertung und Sorgfaltspflicht . Er befasst sich mit der Korruptionsrisikobewertung von Organisationen (d. h. dem allgemeinen Korruptionsrisiko, dem die Organisation ausgesetzt ist).
Weitere Hinweise zu den Kategorien der spezifischen Risikobewertung finden Sie auf den folgenden separaten Webseiten:
Die Korruptionsrisikobewertung der Organisation ist als Übersichtsdokument gedacht. Sie unterstützt das Management dabei, die allgemeinen Korruptionsrisiken der Organisation logisch und zielgerichtet zu analysieren und zu beurteilen, ob die Richtlinien, Verfahren und Kontrollen der Organisation diesen Risiken angemessen sind. Diese Risikobewertung untersucht beispielsweise im Überblick die Korruptionsrisiken, die sich aus der Größe und Struktur der Organisation, den Ländern, in denen die Organisation tätig ist, der Art der durchgeführten Arbeiten oder Projekte und den Arten der Geschäftspartner ergeben.
Es gibt kein spezifisches Modell zur Risikobewertung, das zwingend verwendet werden muss. Die Organisation sollte ein Bewertungsmodell entwickeln, das ihren Zwecken am besten entspricht. Bei einer Organisation, die nur eine Tätigkeit in einem Land mit geringem Risiko und einer kleinen Anzahl von Geschäftspartnern mit geringem Risiko ausübt, kann die Bewertung recht einfach sein. Bei einer Organisation, die in vielen Ländern tätig ist, viele verschiedene Tätigkeiten ausübt und viele Kategorien von Geschäftspartnern mit höherem Risiko bearbeitet, dürfte die Risikobewertung komplexer sein.
Diese Risikobewertung ist weder umfassend noch komplex. Auch die Ergebnisse der Bewertung müssen sich nicht zwangsläufig als richtig erweisen (z. B. kann sich eine als risikoarm eingestufte Transaktion als korruptionsbehaftet herausstellen). Die Übung ist als hilfreiches Instrument konzipiert, um Unternehmen bei der Bewertung und Kontrolle ihres Korruptionsrisikos zu unterstützen.
Im Folgenden finden Sie ein Beispiel dafür, wie eine Organisation eine Korruptionsrisikobewertung durchführen kann.
Dies sind die Korruptionsrisiken, die die Organisation in ihrer Geschäftstätigkeit einschätzt. Zu den untersuchten Risiken gehört das Risiko, dass Korruption durch die Organisation oder in ihrem Namen sowie gegen die Organisation begangen wird. Zu diesen Risiken zählen in der Regel:
Die Organisation könnte in ihrer Risikobewertung feststellen, dass einige Arten von Korruption ein geringeres Risiko für die Organisation darstellen (ob hinsichtlich Häufigkeit oder Ergebnis) als andere. Die Organisation muss sich nicht ausdrücklich mit jeder Art von Korruption in jedem Bereich befassen. Das Hauptziel der Risikobewertung besteht darin, zu ermitteln, welche Arten von Korruption ein höheres als ein geringes Risiko für die Organisation darstellen, damit diesen Risiken angemessen begegnet werden kann.
Dies sind die Bereiche des bewerteten Korruptionsrisikos, die dem Management dabei helfen, zu beurteilen, welche Art und welches Maß an Kontrolle in diesen Risikobereichen eingeführt werden muss, um das Risiko auf ein akzeptables Maß zu reduzieren. Zum Beispiel:
GIACC verwendet in dieser Anleitung dreistufige Kriterien.
In großen Organisationen kann das Korruptionsrisiko höher sein als in kleinen, da dort deutlich mehr Mitarbeiter tätig sind, die korrupt handeln könnten. In größeren Organisationen kann die Kontrolle schwieriger sein.
Eine Organisation mit zahlreichen Tochtergesellschaften oder Abteilungen und/oder einem hohen Maß an Delegation von Managementbefugnissen kann ein höheres Korruptionsrisiko bergen als eine Organisation mit einer zentralisierten Managementstruktur, da sich die Organisation auf die Manager mit delegierter Autorität verlassen muss, um ethische Entscheidungen treffen zu können.
Ist die Organisation unter Berücksichtigung ihrer Größe, Struktur und ihres Personals einigermaßen zuversichtlich, dass:
Manche Standorte gelten als korruptionsgefährdeter als andere. Insbesondere kann es in einem Land schwache staatliche Kontrollen und eine unzureichende Durchsetzung geben, was zu einem hohen Maß an Korruption im Alltag führt und sich negativ auf das Unternehmen auswirken kann. Beispielsweise kann es schwierig sein, Ausrüstung durch den Zoll zu bringen oder behördliche Genehmigungen und Zulassungen zu erhalten, ohne Schmiergelder zu zahlen. Standorte mit höherem Risiko können auch zu risikoreicheren Projekten und Geschäftspartnern führen (siehe separate Abschnitte unten). In manchen Ländern kann die Korruption in einer Stadt oder Region höher sein als in anderen.
Ist die Organisation an Standorten tätig, an denen Korruption als mehr als nur geringes Risiko angesehen wird?
Der Korruptionswahrnehmungsindex von Transparency International oder ein vergleichbarer Index kann zur Unterstützung dieser Bewertung herangezogen werden. Standorte mit einem über das niedrige Maß hinausgehenden Korruptionsrisiko können von der Organisation als „mittleres“ oder „hohes“ Risiko eingestuft werden, was dazu führen kann, dass die Organisation strengere Kontrollen für ihre Aktivitäten an diesen Standorten anwendet. Beispielsweise kann eine Organisation Folgendes festlegen:
In manchen Sektoren kann das Korruptionsrisiko höher oder andersartig sein als in anderen (beispielsweise kann an manchen Standorten ein Sektor (z. B. der Straßenbau) als weniger gut kontrolliert und daher als korrupter gelten als ein anderer Sektor (z. B. die Stromerzeugung). Die Organisation kann zu dem Schluss kommen, dass in Bezug auf jeden identifizierten Sektor mit höherem Risiko ein höheres Maß an Kontrolle oder Genehmigung erforderlich ist.
Hat die Organisation separate länderspezifische Korruptionsrisikoanalysen durchgeführt , so kann eine Zusammenfassung dieser Analysen in diesen Abschnitt der Organisations-Korruptionsrisikoanalyse aufgenommen werden.
Weitere Hinweise zu diesem Aspekt finden Sie in der Länderkorruptionsrisikoanalyse .
Bei manchen Projekten oder Aktivitäten besteht möglicherweise ein höheres Korruptionsrisiko als bei anderen. Beispielsweise kann es für eine Organisation einfacher sein, das Korruptionsrisiko zu kontrollieren, wenn:
Die Organisation führt möglicherweise eine große Zahl von Projekten mit ähnlichem Risiko durch. In diesem Fall kann sie ihr Projektrisiko möglicherweise in der Korruptionsrisikobewertung der Organisation angemessen einschätzen. Führt die Organisation jedoch eine Vielzahl von Projekten oder Aktivitäten mit unterschiedlichen Risikostufen durch, muss sie möglicherweise projektspezifische Risiken bewerten. Sie kann die Projekte beispielsweise nach ihrem Risiko (niedrig, mittel und hoch) in Kategorien einteilen und verlangen, dass Projekte mit „mittlerem“ oder „hohem“ Risiko einem höheren Kontrollniveau unterliegen. Diese Risikoeinstufung kann auf Faktoren wie der Größe des Projekts, dem Standort, an dem es durchgeführt wird, und dem Arbeitsumfang der Organisation basieren. Eine Organisation kann beispielsweise Folgendes festlegen:
Hat die Organisation separate, spezifische Projektkorruptionsrisikobewertungen durchgeführt , so kann eine Zusammenfassung dieser Bewertungen in diesen Abschnitt der Organisationskorruptionsrisikobewertung aufgenommen werden.
Weitere Hinweise zu diesem Aspekt finden Sie in der Projekt-Korruptionsrisikobewertung .
Manche Geschäftspartner können ein höheres Korruptionsrisiko für das Unternehmen darstellen als andere. Das Risiko hängt von vielen Faktoren ab, darunter die Ethik des Geschäftspartners, das Ausmaß seiner Antikorruptionskontrollen, die Art seiner Tätigkeit, der Umfang seines Arbeitsumfangs für das Unternehmen und der Standort seiner Tätigkeit. Beispiele:
Die Organisation könnte zu dem Schluss kommen, dass bei diesen Lieferanten mit geringem Risiko keine besonderen Maßnahmen zur Korruptionsbekämpfung ergriffen werden müssen.
In der Praxis kann ein Unternehmen zahlreiche potenzielle und tatsächliche Geschäftspartner haben, und es wäre unangemessen und unverhältnismäßig, wenn das Unternehmen für jeden einzelnen Geschäftspartner eine detaillierte Risikobewertung durchführen müsste. Daher ist es üblich, dass Unternehmen risikobasierte Kategorien von Geschäftspartnern (z. B. geringes, mittleres und hohes Risiko) entwickeln und diese nach objektiven Kriterien (z. B. Auftragswert, wahrscheinliche Kundenschnittstelle, Zahlungsart usw.) in diese Kategorien einteilen. Nach der Entwicklung dieser Kategorien kann das Unternehmen dann festlegen, dass jeder Geschäftspartner mit mittlerem oder hohem Risiko zusätzlichen Kontrollen unterzogen werden muss. Geschäftspartner mit hohem Risiko unterliegen voraussichtlich einem höheren Kontrollniveau als Geschäftspartner mit mittlerem Risiko. Beispielsweise kann ein Unternehmen festlegen, dass alle Geschäftspartner mit mittlerem und hohem Risiko vor Vertragsabschluss von dem Unternehmen genehmigt werden müssen und während der Vertragserfüllung angemessen überwacht werden müssen. Diese vorvertragliche Genehmigung kann beispielsweise Folgendes erfordern:
Die Genehmigung und Überwachung von Geschäftspartnern mit mittlerem und hohem Risiko sollte dokumentiert werden. Diese Dokumentation könnte in Form einer Korruptionsrisikobewertung der Geschäftspartner erfolgen . Eine Zusammenfassung dieser Bewertungen kann in diesen Abschnitt der Korruptionsrisikobewertung der Organisation aufgenommen werden.
Weitere Hinweise zu diesem Aspekt finden Sie in der Risikobewertung für Geschäftspartner .
Die oben beschriebenen Risikofaktoren stehen in Wechselwirkung. Zum Beispiel:
Dieser Abschnitt der Risikobewertung ist daher als abschließender Überblick konzipiert. Er sollte prüfen, ob das allgemeine Kontrollumfeld der Organisation unter Berücksichtigung aller Standardkontrollen und etwaiger spezifischer Kontrollen, die in Bezug auf Länder, Projekte und Geschäftspartner mit mittlerem und hohem Risiko implementiert wurden, voraussichtlich ausreicht, um die Korruptionsrisiken für die Organisation auf ein akzeptables Maß zu reduzieren.
Es ist sehr unwahrscheinlich, dass die Korruptionsrisikobewertung der Organisation die Perfektion ihrer Richtlinien und Verfahren bestätigt. Die Identifizierung von Schwachstellen und Verbesserungsbedarf ist ein unvermeidlicher und fortlaufender Bestandteil jedes Managementprogramms. Daher sollte die Bewertung alle identifizierten Schwachstellen oder Verbesserungsbedarfe in den Antikorruptionsrichtlinien und -verfahren der Organisation identifizieren und entsprechende Empfehlungen abgeben. Beispielsweise kann die Risikobewertung ergeben, dass die Organisation Folgendes noch nicht umgesetzt hat:
Die Risikobewertung identifiziert daher diese Schwachstellen und empfiehlt, bis zu einem bestimmten Datum entsprechende Maßnahmen zur Behebung zu ergreifen. In der Zwischenzeit sollte das Unternehmen den Risikobereichen, die durch die identifizierten Schwachstellen entstehen, mehr Aufmerksamkeit schenken.
Das beabsichtigte Ergebnis der Bewertung besteht darin, der Organisation eine angemessene Sicherheit zu geben, dass das allgemeine Kontrollumfeld der Organisation voraussichtlich ausreicht, um die Korruptionsrisiken, denen die Organisation ausgesetzt ist, auf ein akzeptables Maß zu reduzieren.
Die Bewertung des Korruptionsrisikos der Organisation sollte jährlich durchgeführt und wiederholt werden, wenn sich die Art der Geschäftstätigkeit der Organisation wesentlich ändert.
Die Korruptionsrisikobewertung der Organisation muss dokumentiert werden. Sie muss nicht in allen Einzelheiten dokumentiert werden (Tabellen, Zusammenfassungen, Aufzählungspunkte und Querverweise zu anderen Dokumenten können verwendet werden). Sie sollte jedoch so detailliert sein, dass Dritte, die die Risikobewertung lesen, die Risiken und die vorgenommenen Bewertungen verstehen. Beispiel: Wenn der Manager, der die Risikobewertung verfasst hat, die Organisation verlässt, wird der Nachfolger die Bewertung verstehen? Oder ist die Risikobewertung im Falle einer strafrechtlichen Untersuchung so klar, dass die Ermittler erkennen, dass die Organisation eine angemessene und verhältnismäßige Bewertung vorgenommen hat?
Weitere Hinweise zu den Kategorien der spezifischen Risikobewertung finden Sie auf den folgenden separaten Webseiten.
Zurück zur Hauptseite Risikobewertung und Sorgfaltsprüfung.
Aktualisiert am 10. April 2020
© GIACC