Was ist Governance, Risk & Compliance (GRC)?
„Governance, Risk & Compliance“ (GRC) bezeichnet einen ganzheitlichen Ansatz zur Unternehmenssteuerung, der verantwortungsvolle Führung, Risikomanagement und die Einhaltung gesetzlicher sowie interner Vorgaben miteinander verbindet. Ziel ist es, Verantwortlichkeiten klar zu regeln, Risiken frühzeitig zu erkennen und Unternehmensprozesse regelkonform zu gestalten.
GRC – Definition und Erklärung
Corporate Governance, Risikomanagement und Compliance sind drei Aspekte der Unternehmensführung, die häufig dieselben Bereiche und Abläufe aus verschiedenen Perspektiven betrachten und deshalb in einigen Punkten kaum voneinander abzugrenzen sind. Aus diesem Grund hat sich die Bezeichnung „Governance, Risk & Compliance“ bzw. ihre Abkürzung „GRC“ für alle Maßnahmen, die den reibungslosen, zielorientierten und gesetzeskonformen Ablauf aller unternehmerischen Handlungen intern wie extern sicherstellen, auch im deutschen Sprachgebrauch durchgesetzt.
Je nach Rechtsform und Unternehmensgröße sind einzelne Elemente eines GRC-Systems gesetzlich vorgeschrieben. Für Aktiengesellschaften finden sich wichtige Regelungen in § 91 AktG. Das durch das KonTraG gestärkte Risikofrüherkennungssystem soll bestandsgefährdende Entwicklungen frühzeitig erkennen. Für haftungsbeschränkte Unternehmensträger enthält zudem § 1 StaRUG Pflichten zur Krisenfrüherkennung und zum Krisenmanagement. Wie diese Regel umzusetzen ist, konkretisiert der Prüfungsstandard IDW S 16 des Instituts der Wirtschaftsprüfer. Er sieht ausdrücklich vor, dass kleinere Unternehmen ein System mit geringerem organisatorischem Aufwand verwenden können.
Um genauer zu verstehen, welche Ziele GRC verfolgt und welche Methoden dafür zur Verfügung stehen, hilft es, sich die drei Teilbereiche einzeln anzuschauen.
Corporate Governance
Das Feld Corporate Governance bezeichnet die verantwortungsvolle Unternehmensführung zum Wohl des Unternehmens und der verschiedenen externen Interessengruppen wie etwa Aktionärinnen und Aktionäre. Dabei wird besonderer Wert auf die Berücksichtigung intern verpflichtender Regelungen sowie die Einhaltung nationaler und internationaler Gesetzgebung gelegt.
Damit gibt Corporate Governance mit ihren Ansprüchen an Transparenz, Effizienz und Vertrauen den Rahmen für sämtliche Entscheidungen des Managements vor, ganz gleich, ob sie interne oder externe Prozesse betreffen.
Mit dem IONOS HiDrive Next Cloud-Speicher speichern, bearbeiten und teilen Sie Ihre Office-Dokumente zentral und sicher. Ob privat oder beruflich: Arbeiten Sie flexibel von jedem Gerät aus mit der HiDrive Next-App und anderen Schnittstellen. In den hochmodernen deutschen Rechenzentren von IONOS sind Ihre Daten bestens geschützt.
Risikomanagement
Das Risk Management oder Risikomanagement zielt darauf ab, eventuelle Risiken, die das Erreichen der Unternehmensziele gefährden, frühzeitig zu erkennen und durch entsprechende Gegenmaßnahmen zu beseitigen oder zumindest einzuschränken.
Dabei kann es sich um interne Risiken handeln, die z. B. aufgrund von Kommunikationslücken, mangelnder Kompetenz von Mitarbeitenden oder Rivalitäten zwischen Abteilungen bzw. Standorten entstehen. Das Risikomanagement beschäftigt sich aber auch mit möglichen externen Risiken, die durch Veränderungen des Marktes (z. B. sinkende Nachfrage, stärkere Konkurrenz, globale Krisen …) verursacht werden können. Ziel ist, den Fortbestand und wirtschaftlichen Erfolg des Unternehmens langfristig sicherzustellen.
Compliance
Auch der Bereich Compliance beschäftigt sich mit Gesetzen und Vorschriften, die den Ablauf sämtlicher Unternehmensprozesse regeln. Aus diesem Grund fällt die Abgrenzung zur Corporate Governance schwer bzw. werden beide Begriffe oft synonym verwendet.
Im Unterschied zu Governance geht es bei Compliance jedoch nicht nur um die Beziehung zwischen Unternehmen und Interessengruppen bzw. zwischen Unternehmensleitung und Angestellten, sondern um den gesamten ethischen und moralischen Wertekanon, den ein Unternehmen seinen Aktivitäten zugrunde legt.
Zwar geht es primär ebenfalls um die Einhaltung der gesetzlichen Bestimmungen und das Vermeiden von Strafverfahren, doch spielt auch die Corporate Social Responsibility eine immer größere Rolle. Dieses Konzept zielt darauf ab, dass Unternehmen über die gesetzlichen Mindestanforderungen hinaus Verantwortung für Gesellschaft und Umwelt übernehmen. Eng verwandt ist das Environmental Social Governance (ESG)-Rahmenwerk, das messbare Kriterien für Nachhaltigkeit, soziale Verantwortung und verantwortungsvolle Unternehmensführung definiert.
Unternehmen sind erst ab 1.000 Mitarbeitenden und 450 Millionen Euro Umsatz zur Nachhaltigkeitsberichterstattung nach der CSRD verpflichtet, sodass diese Pflicht die meisten KMU nicht betrifft. Freiwillige CSR-Maßnahmen sind für die Unternehmensreputation dennoch sehr wertvoll.
Wie setzen KMU GRC um?
Auch kleine und mittlere Unternehmen können die GRC-Grundsätze anwenden, ohne eine eigene GRC-Abteilung aufzubauen. Entscheidend ist, Verantwortlichkeiten festzulegen und die wichtigsten Prozesse nachvollziehbar zu dokumentieren. Der Umfang richtet sich nach der Unternehmensgröße und der Branche, in der das Unternehmen tätig ist.
Für ein grundlegendes GRC-Management in KMU bieten sich folgende Schritte an:
- relevante gesetzliche und vertragliche Vorgaben erfassen
- geschäftliche Risiken nach Eintrittswahrscheinlichkeit und möglicher Auswirkung bewerten
- Verantwortliche und Kontrollschritte für zentrale Prozesse festlegen
- Auffälligkeiten und Gegenmaßnahmen dokumentieren
- die Bewertung regelmäßig sowie bei wesentlichen Veränderungen überprüfen
So entsteht ein überschaubares System, das Governance, Risikomanagement und Compliance miteinander verbindet. Die Geschäftsleitung behält die Verantwortung, kann einzelne Prüf- und Dokumentationsaufgaben aber an zuständige Mitarbeitende oder externe Fachleute übertragen.
Kontrollinstrument für GRC
Innerhalb eines Konzerns sind alle Abteilungen und Führungsebenen dazu verpflichtet, entsprechend den Grundsätzen von Governance, Risk und Compliance zu agieren. Dennoch besteht ab einer gewissen Unternehmensgröße die Gefahr, dass Abteilungen eigene Interessen verfolgen oder Fehler durch Missverständnisse in der Kommunikation entstehen. Um das zu überprüfen und ggf. zu korrigieren, gibt es die Interne Revision.
Sie prüft Unternehmensprozesse auf ihren optimalen und regelkonformen Ablauf; darunter fallen auch die GRC-Maßnahmen selbst. Die Mitarbeitenden, die mit der Internen Revision betraut sind, können im Idealfall neutral und prozessunabhängig berichten, und werden nicht von anderen im Unternehmen beeinflusst oder unter Druck gesetzt.
Kleine Unternehmen verfügen häufig nicht über eine eigene Interne Revision. Sie können Kontrollen stattdessen in die laufenden Prozesse integrieren, etwa nach dem Vier-Augen-Prinzip, durch regelmäßige Stichproben und durch eine dokumentierte Freigabe wichtiger Entscheidungen.
Welche GRC-Tools eignen sich für KMU?
GRC-Software kann Informationen zu Vorschriften, Risiken, Kontrollen und Maßnahmen an einer Stelle zusammenführen. Für KMU ist vor allem wichtig, dass sich das System ohne eine eigene Compliance-Abteilung in bestehende Abläufe integrieren lässt. Je nach Bedarf können ein zentrales Risikoregister, eine strukturierte Dokumentenablage, Erinnerungen für Prüftermine und automatisierte Prüfungen zum Einsatz kommen.
Spezialisierte KI-Agenten sind darauf ausgerichtet, kleine und mittlere Unternehmen bei solchen Aufgaben zu unterstützen. Mithilfe eines Compliance Checks kann eine solche künstliche Intelligenz Inhalte auf mögliche Compliance-Risiken prüfen und auf auffällige Stellen hinweisen. Damit kann das Tool als Erkennungsebene innerhalb des Risikomanagements dienen. Die fachliche Bewertung und Entscheidung bleiben bei den verantwortlichen Personen. Bei rechtlich komplexen Fragen ist zusätzliche Rechtsberatung erforderlich.
Wer mit GRC beginnt, sollte zunächst die risikoreichsten Abläufe auswählen und dafür einen einfachen Prüfprozess einrichten. Anschließend lässt sich das System schrittweise auf weitere Geschäftsbereiche ausweiten.
Bitte beachten Sie den rechtlichen Hinweis zu diesem Artikel.

