Leitfäden/Ein Compliance-Register von Grund auf aufbauen
Compliance-Management

Ein Compliance-Register von Grund auf aufbauen

Praxisleitfaden  ·  7 Min. Lesezeit  ·  6 Schritte

Wichtig: Dieser Leitfaden dient ausschließlich Informationszwecken und stellt keine Rechtsberatung dar. Gesetzliche Regelungen ändern sich häufig. Prüfen Sie aktuelle Anforderungen immer bei der zuständigen Behörde oder einer qualifizierten Rechtsberatung.

Ein Compliance-Register ist das Rückgrat jedes organisierten Compliance-Programms. Es beantwortet die Grundfrage, die jeder Auditor stellt: "Welche Vorschriften gelten für Sie, und wie weisen Sie deren Einhaltung nach?"

Die meisten Unternehmen haben keins - nicht, weil sie nicht compliant wären, sondern weil noch nie jemand ihre Pflichten systematisch dokumentiert hat. Dieser Leitfaden zeigt Ihnen, wie Sie eines aufbauen.

Schritt-für-Schritt-Anleitung

1
Beginnen Sie mit den Grundpflichten, die für alle Unternehmen in Ihrem Rechtsraum gelten

Jedes Unternehmen unterliegt, unabhängig von der Branche, einem grundlegenden Satz regulatorischer Pflichten. Beginnen Sie Ihr Register mit deren Identifikation für Ihren Rechtsraum. Übliche universelle Kategorien: arbeitsrechtliche Pflichten (Arbeitsverträge, Mindestlohn, Diskriminierungsschutz, Arbeitszeitgrenzen); Arbeitsschutzpflichten (Fürsorgepflicht des Arbeitgebers für einen sicheren Arbeitsplatz, Gefährdungsbeurteilungen, Unfall- und Vorfallmeldungen); steuerliche und finanzielle Meldepflichten (Einkommen- oder Körperschaftsteuer, Lohnsteuer, Umsatz- oder Mehrwertsteuer, Jahresabschlüsse); Datenschutzpflichten (Erhebung, Speicherung und Verarbeitung personenbezogener Daten, Meldung von Datenschutzverletzungen); gesellschaftsrechtliche Pflichten (Jahresmeldungen, Pflichten der Geschäftsführung, Anforderungen an den Firmensitz); sowie branchenspezifische Genehmigungen, die allein für die Geschäftstätigkeit erforderlich sind (allgemeine Gewerbeerlaubnis, Handelsgenehmigung). Erfassen Sie für jede Pflicht: die rechtliche Grundlage, wie Ihr Unternehmen sie aktuell erfüllt, und welchen Nachweis der Einhaltung Sie vorhalten.

💡 Tipp: Nutzen Sie die Website Ihrer nationalen oder regionalen Wirtschaftsbehörde als ersten Anhaltspunkt für Grundpflichten. Die meisten staatlichen Unternehmensportale enthalten eine Checkliste gesetzlicher Anforderungen für Unternehmen in diesem Rechtsraum.
2
Ergänzen Sie branchen-, tätigkeits- und standortspezifische Pflichten

Über universelle Pflichten hinaus muss Ihr Register alles erfassen, was für Ihre Branche, Ihre Tätigkeiten und Ihre Standorte spezifisch ist. Branchenspezifische Beispiele: Bauwesen - Arbeitsschutzvorschriften, Anforderungen an das Auftragnehmermanagement, Baustellensicherheitspläne; Gesundheitswesen - Anbieterregistrierung oder -zulassung, Verwaltung von Patientenakten, spezifische klinische Standards; Gastronomie - Lebensmittelsicherheitsmanagementsysteme, Hygienezertifizierungen, laufende Einhaltung von Routineinspektionen; Finanzdienstleistungen - Zulassung als Finanzdienstleister, Geldwäscheprävention, Vorschriften zu Kundengeldern; Transport - Betriebsgenehmigungen, Fahrerqualifikationen, Fahrzeuginspektion und Verkehrssicherheitszertifizierung. Berücksichtigen Sie außerdem tätigkeitsspezifische Pflichten (Umgang mit Gefahrstoffen, Betrieb von Hebezeugen, Elektroinstallationen, Zahlungsabwicklung) und standortspezifische Pflichten - manche Rechtsräume verlangen zusätzliche lokale Genehmigungen über nationale Anforderungen hinaus.

💡 Tipp: Fragen Sie bei Ihrem Branchenverband oder Berufsverband nach branchenspezifischen Compliance-Hinweisen. Verbände veröffentlichen in der Regel spezifischere und aktuellere Checklisten als allgemeine behördliche Leitfäden.
3
Strukturieren Sie jeden Eintrag mit fünf Standardfeldern

Erfassen Sie für jede Pflicht im Register fünf Angaben: (1) Bezeichnung und Quelle der Pflicht - benennen Sie die Pflicht klar und geben Sie ihre Quelle an (die konkrete Gesetzesnorm, Verordnung, Genehmigungsauflage oder Vertragspflicht). (2) Wie Sie sie erfüllen - eine kurze, konkrete Beschreibung dessen, was Ihr Unternehmen tatsächlich tut, um diese Pflicht zu erfüllen. Dies muss Ihre tatsächliche Praxis beschreiben, keinen Anspruch. (3) Aktueller Nachweis - eine Referenz oder ein Link zu dem Dokument, der Aufzeichnung oder dem Ergebnis, das die aktuelle Einhaltung belegt. (4) Nächstes Verlängerungs- oder Überprüfungsdatum - wann die Pflicht als Nächstes erfüllt, überprüft oder erneut belegt werden muss. (5) Verantwortliche Person - die namentlich benannte Person, die für die Einhaltung dieser Pflicht zuständig ist. Diese fünf Felder machen aus dem Register ein passives Nachschlagewerk ein operatives Steuerungsinstrument.

💡 Tipp: Halten Sie die Beschreibung "wie Sie sie erfüllen" kurz und konkret. "Wir haben eine Richtlinie" reicht nicht - besser ist: "Jährliche Prüfung durch zertifizierte Ingenieurin; aktuelles Zertifikat in ExpiryEdge unter [Referenz] hinterlegt".
4
Unterscheiden Sie zwischen dem, was Sie tun müssen, und dem, was bei Nichterfüllung schiefgehen könnte

Ihr Compliance-Register sollte Pflichten erfassen - was Sie tun müssen. Ein Risikoregister erfasst Konsequenzen - was schiefgehen könnte, wenn Sie es nicht tun. Das sind zwei unterschiedliche Dokumente mit unterschiedlichem Zweck: Die Pflicht ist fest vorgegeben und ergibt sich aus externem Recht oder Vertrag; das Risiko ist eine interne Einschätzung von Wahrscheinlichkeit und Auswirkung. Führen Sie beide getrennt, aber verknüpft: Jede Pflicht im Compliance-Register verweist auf das entsprechende Risiko im Risikoregister. Beispiel: Die Pflicht "gültige Betriebshaftpflichtversicherung vorhalten" im Compliance-Register verweist auf das Risiko "Geschäftsbetrieb ohne Pflichtversicherung" im Risikoregister.

💡 Tipp: Falls Sie noch kein Risikoregister haben, bauen Sie parallel eines auf. Zusammen bilden sie das Fundament eines Governance-Rahmens, der die meisten Audit- und Due-Diligence-Anforderungen erfüllt.
5
Verknüpfen Sie das Register mit Ihrem Compliance-Kalender

Das Compliance-Register benennt, was erledigt werden muss. Der Compliance-Kalender verfolgt, wann es erledigt werden muss. Jede Pflicht in Ihrem Register mit Verlängerungsdatum, Inspektionsintervall oder Überprüfungszyklus sollte in Ihrem Compliance-Kalender als nachverfolgter Eintrag mit benannter verantwortlicher Person und Erinnerungsplan erscheinen. Wird ein Kalendereintrag bearbeitet und die Verlängerung abgeschlossen, muss das Register mit dem neuen Nachweis und dem neuen Verlängerungsdatum aktualisiert werden. Register und Kalender sollten immer synchron sein - eine Pflicht, die im Register als "compliant" geführt wird, aber im Kalender eine anstehende oder abgelaufene Frist zeigt, ist ein Zeichen für ein System, das nicht gepflegt wird.

💡 Tipp: Eine Compliance-Management-Plattform verbindet Register und Kalender in einem System - wird ein Dokument verlängert und hochgeladen, aktualisieren sich Nachweis und Ablaufdatum automatisch.
6
Überprüfen und aktualisieren Sie das Register in festgelegten Abständen

Regulatorische Rahmenbedingungen ändern sich. Geschäftstätigkeiten wachsen. Mitarbeitende wechseln Rollen. Ein Compliance-Register, das seit seiner Erstellung nicht überprüft wurde, weist innerhalb weniger Monate wachsende Lücken auf. Legen Sie einen festen Überprüfungszyklus fest: vierteljährlich für stark regulierte Branchen, mindestens jährlich für die meisten anderen Unternehmen. Prüfen Sie bei jeder Überprüfung: neue Vorschriften, die seit der letzten Überprüfung in Kraft getreten sind; Änderungen Ihrer Geschäftstätigkeit, die neue Pflichten auslösen; Pflichten, die nicht mehr gelten; sowie Änderungen bei Zuständigkeit oder Nachweisen, die aktualisiert werden müssen. Erfassen Sie Datum und Ergebnis jeder Überprüfung - diese Überprüfungshistorie ist selbst ein Nachweis eines aktiven Compliance-Programms.

💡 Tipp: Abonnieren Sie regulatorische Update-Dienste der relevanten Behörden in Ihrer Branche, um über Änderungen informiert zu werden, bevor sie in Kraft treten. Das Register proaktiv zu aktualisieren, bevor eine Vorschrift greift, ist immer besser als hinterherzueilen.
Häufig gestellte Fragen

Kein einzelnes Gesetz schreibt universell ein "Compliance-Register" unter diesem Namen vor. Die Zertifizierungen nach ISO 9001, ISO 14001 und ISO 45001 verlangen jedoch alle ausdrücklich ein dokumentiertes Register der geltenden gesetzlichen und regulatorischen Anforderungen. Allgemeiner ist die zugrunde liegende Pflicht - die eigenen regulatorischen Anforderungen zu kennen und aktiv zu managen - im Arbeitsschutzrecht, im Datenschutzrecht und in den meisten branchenspezifischen Vorschriften vieler Rechtsräume verankert. Bei jeder regulatorischen Untersuchung, Strafverfolgung oder zivilrechtlichen Auseinandersetzung ist die Fähigkeit, ein Compliance-Register mit Nachweis proaktiven Managements vorzulegen, ein erheblich mildernder Faktor.

Das Format ist weniger entscheidend als der Inhalt und wie aktiv es gepflegt wird. Eine strukturierte Tabellenkalkulation funktioniert für ein kleines Unternehmen mit 20-30 Pflichten. Eine dedizierte Compliance-Management-Plattform eignet sich besser für Unternehmen mit Pflichten über mehrere Standorte oder Teams, da sie Erinnerungs-, Prüfpfad- und Dokumentenablagefunktionen integriert, die das Register im Tagesgeschäft operativ nutzbar machen - nicht nur zum Zeitpunkt eines Audits.

Für ein typisches kleines oder mittleres Unternehmen dauert der erste Aufbau 2-4 Stunden: 30-60 Minuten zur Erfassung aller geltenden Pflichten, 30-60 Minuten zur Bestätigung des aktuellen Compliance-Status und der Nachweise für jede Pflicht, sowie 60-90 Minuten zur Strukturierung jedes Eintrags mit verantwortlicher Person, Nachweisreferenz und Verlängerungsdatum. Die laufende Pflege - Aktualisierung bei Verlängerungen und vierteljährlichen Überprüfungen - ist deutlich weniger zeitintensiv und lässt sich mit einer Compliance-Management-Plattform größtenteils automatisieren.