Ein Compliance-Register von Grund auf aufbauen
Praxisleitfaden · 7 Min. Lesezeit · 6 SchritteEin Compliance-Register ist das Rückgrat jedes organisierten Compliance-Programms. Es beantwortet die Grundfrage, die jeder Auditor stellt: "Welche Vorschriften gelten für Sie, und wie weisen Sie deren Einhaltung nach?"
Die meisten Unternehmen haben keins - nicht, weil sie nicht compliant wären, sondern weil noch nie jemand ihre Pflichten systematisch dokumentiert hat. Dieser Leitfaden zeigt Ihnen, wie Sie eines aufbauen.
Schritt-für-Schritt-Anleitung
Beginnen Sie mit den Grundpflichten, die für alle Unternehmen in Ihrem Rechtsraum gelten
Jedes Unternehmen unterliegt, unabhängig von der Branche, einem grundlegenden Satz regulatorischer Pflichten. Beginnen Sie Ihr Register mit deren Identifikation für Ihren Rechtsraum. Übliche universelle Kategorien: arbeitsrechtliche Pflichten (Arbeitsverträge, Mindestlohn, Diskriminierungsschutz, Arbeitszeitgrenzen); Arbeitsschutzpflichten (Fürsorgepflicht des Arbeitgebers für einen sicheren Arbeitsplatz, Gefährdungsbeurteilungen, Unfall- und Vorfallmeldungen); steuerliche und finanzielle Meldepflichten (Einkommen- oder Körperschaftsteuer, Lohnsteuer, Umsatz- oder Mehrwertsteuer, Jahresabschlüsse); Datenschutzpflichten (Erhebung, Speicherung und Verarbeitung personenbezogener Daten, Meldung von Datenschutzverletzungen); gesellschaftsrechtliche Pflichten (Jahresmeldungen, Pflichten der Geschäftsführung, Anforderungen an den Firmensitz); sowie branchenspezifische Genehmigungen, die allein für die Geschäftstätigkeit erforderlich sind (allgemeine Gewerbeerlaubnis, Handelsgenehmigung). Erfassen Sie für jede Pflicht: die rechtliche Grundlage, wie Ihr Unternehmen sie aktuell erfüllt, und welchen Nachweis der Einhaltung Sie vorhalten.
Ergänzen Sie branchen-, tätigkeits- und standortspezifische Pflichten
Über universelle Pflichten hinaus muss Ihr Register alles erfassen, was für Ihre Branche, Ihre Tätigkeiten und Ihre Standorte spezifisch ist. Branchenspezifische Beispiele: Bauwesen - Arbeitsschutzvorschriften, Anforderungen an das Auftragnehmermanagement, Baustellensicherheitspläne; Gesundheitswesen - Anbieterregistrierung oder -zulassung, Verwaltung von Patientenakten, spezifische klinische Standards; Gastronomie - Lebensmittelsicherheitsmanagementsysteme, Hygienezertifizierungen, laufende Einhaltung von Routineinspektionen; Finanzdienstleistungen - Zulassung als Finanzdienstleister, Geldwäscheprävention, Vorschriften zu Kundengeldern; Transport - Betriebsgenehmigungen, Fahrerqualifikationen, Fahrzeuginspektion und Verkehrssicherheitszertifizierung. Berücksichtigen Sie außerdem tätigkeitsspezifische Pflichten (Umgang mit Gefahrstoffen, Betrieb von Hebezeugen, Elektroinstallationen, Zahlungsabwicklung) und standortspezifische Pflichten - manche Rechtsräume verlangen zusätzliche lokale Genehmigungen über nationale Anforderungen hinaus.
Strukturieren Sie jeden Eintrag mit fünf Standardfeldern
Erfassen Sie für jede Pflicht im Register fünf Angaben: (1) Bezeichnung und Quelle der Pflicht - benennen Sie die Pflicht klar und geben Sie ihre Quelle an (die konkrete Gesetzesnorm, Verordnung, Genehmigungsauflage oder Vertragspflicht). (2) Wie Sie sie erfüllen - eine kurze, konkrete Beschreibung dessen, was Ihr Unternehmen tatsächlich tut, um diese Pflicht zu erfüllen. Dies muss Ihre tatsächliche Praxis beschreiben, keinen Anspruch. (3) Aktueller Nachweis - eine Referenz oder ein Link zu dem Dokument, der Aufzeichnung oder dem Ergebnis, das die aktuelle Einhaltung belegt. (4) Nächstes Verlängerungs- oder Überprüfungsdatum - wann die Pflicht als Nächstes erfüllt, überprüft oder erneut belegt werden muss. (5) Verantwortliche Person - die namentlich benannte Person, die für die Einhaltung dieser Pflicht zuständig ist. Diese fünf Felder machen aus dem Register ein passives Nachschlagewerk ein operatives Steuerungsinstrument.
Unterscheiden Sie zwischen dem, was Sie tun müssen, und dem, was bei Nichterfüllung schiefgehen könnte
Ihr Compliance-Register sollte Pflichten erfassen - was Sie tun müssen. Ein Risikoregister erfasst Konsequenzen - was schiefgehen könnte, wenn Sie es nicht tun. Das sind zwei unterschiedliche Dokumente mit unterschiedlichem Zweck: Die Pflicht ist fest vorgegeben und ergibt sich aus externem Recht oder Vertrag; das Risiko ist eine interne Einschätzung von Wahrscheinlichkeit und Auswirkung. Führen Sie beide getrennt, aber verknüpft: Jede Pflicht im Compliance-Register verweist auf das entsprechende Risiko im Risikoregister. Beispiel: Die Pflicht "gültige Betriebshaftpflichtversicherung vorhalten" im Compliance-Register verweist auf das Risiko "Geschäftsbetrieb ohne Pflichtversicherung" im Risikoregister.
Verknüpfen Sie das Register mit Ihrem Compliance-Kalender
Das Compliance-Register benennt, was erledigt werden muss. Der Compliance-Kalender verfolgt, wann es erledigt werden muss. Jede Pflicht in Ihrem Register mit Verlängerungsdatum, Inspektionsintervall oder Überprüfungszyklus sollte in Ihrem Compliance-Kalender als nachverfolgter Eintrag mit benannter verantwortlicher Person und Erinnerungsplan erscheinen. Wird ein Kalendereintrag bearbeitet und die Verlängerung abgeschlossen, muss das Register mit dem neuen Nachweis und dem neuen Verlängerungsdatum aktualisiert werden. Register und Kalender sollten immer synchron sein - eine Pflicht, die im Register als "compliant" geführt wird, aber im Kalender eine anstehende oder abgelaufene Frist zeigt, ist ein Zeichen für ein System, das nicht gepflegt wird.
Überprüfen und aktualisieren Sie das Register in festgelegten Abständen
Regulatorische Rahmenbedingungen ändern sich. Geschäftstätigkeiten wachsen. Mitarbeitende wechseln Rollen. Ein Compliance-Register, das seit seiner Erstellung nicht überprüft wurde, weist innerhalb weniger Monate wachsende Lücken auf. Legen Sie einen festen Überprüfungszyklus fest: vierteljährlich für stark regulierte Branchen, mindestens jährlich für die meisten anderen Unternehmen. Prüfen Sie bei jeder Überprüfung: neue Vorschriften, die seit der letzten Überprüfung in Kraft getreten sind; Änderungen Ihrer Geschäftstätigkeit, die neue Pflichten auslösen; Pflichten, die nicht mehr gelten; sowie Änderungen bei Zuständigkeit oder Nachweisen, die aktualisiert werden müssen. Erfassen Sie Datum und Ergebnis jeder Überprüfung - diese Überprüfungshistorie ist selbst ein Nachweis eines aktiven Compliance-Programms.
Häufig gestellte Fragen
Kein einzelnes Gesetz schreibt universell ein "Compliance-Register" unter diesem Namen vor. Die Zertifizierungen nach ISO 9001, ISO 14001 und ISO 45001 verlangen jedoch alle ausdrücklich ein dokumentiertes Register der geltenden gesetzlichen und regulatorischen Anforderungen. Allgemeiner ist die zugrunde liegende Pflicht - die eigenen regulatorischen Anforderungen zu kennen und aktiv zu managen - im Arbeitsschutzrecht, im Datenschutzrecht und in den meisten branchenspezifischen Vorschriften vieler Rechtsräume verankert. Bei jeder regulatorischen Untersuchung, Strafverfolgung oder zivilrechtlichen Auseinandersetzung ist die Fähigkeit, ein Compliance-Register mit Nachweis proaktiven Managements vorzulegen, ein erheblich mildernder Faktor.
Das Format ist weniger entscheidend als der Inhalt und wie aktiv es gepflegt wird. Eine strukturierte Tabellenkalkulation funktioniert für ein kleines Unternehmen mit 20-30 Pflichten. Eine dedizierte Compliance-Management-Plattform eignet sich besser für Unternehmen mit Pflichten über mehrere Standorte oder Teams, da sie Erinnerungs-, Prüfpfad- und Dokumentenablagefunktionen integriert, die das Register im Tagesgeschäft operativ nutzbar machen - nicht nur zum Zeitpunkt eines Audits.
Für ein typisches kleines oder mittleres Unternehmen dauert der erste Aufbau 2-4 Stunden: 30-60 Minuten zur Erfassung aller geltenden Pflichten, 30-60 Minuten zur Bestätigung des aktuellen Compliance-Status und der Nachweise für jede Pflicht, sowie 60-90 Minuten zur Strukturierung jedes Eintrags mit verantwortlicher Person, Nachweisreferenz und Verlängerungsdatum. Die laufende Pflege - Aktualisierung bei Verlängerungen und vierteljährlichen Überprüfungen - ist deutlich weniger zeitintensiv und lässt sich mit einer Compliance-Management-Plattform größtenteils automatisieren.
