„Go­ver­nan­ce, Risk & Com­pli­ance“ (GRC) be­zeich­net einen ganz­heit­li­chen Ansatz zur Un­ter­neh­mens­steue­rung, der ver­ant­wor­tungs­vol­le Führung, Ri­si­ko­ma­nage­ment und die Ein­hal­tung ge­setz­li­cher sowie interner Vorgaben mit­ein­an­der verbindet. Ziel ist es, Ver­ant­wort­lich­kei­ten klar zu regeln, Risiken früh­zei­tig zu erkennen und Un­ter­neh­mens­pro­zes­se re­gel­kon­form zu gestalten.

GRC – De­fi­ni­ti­on und Erklärung

Corporate Go­ver­nan­ce, Ri­si­ko­ma­nage­ment und Com­pli­ance sind drei Aspekte der Un­ter­neh­mens­füh­rung, die häufig dieselben Bereiche und Abläufe aus ver­schie­de­nen Per­spek­ti­ven be­trach­ten und deshalb in einigen Punkten kaum von­ein­an­der ab­zu­gren­zen sind. Aus diesem Grund hat sich die Be­zeich­nung „Go­ver­nan­ce, Risk & Com­pli­ance“ bzw. ihre Abkürzung „GRC“ für alle Maßnahmen, die den rei­bungs­lo­sen, ziel­ori­en­tier­ten und ge­set­zes­kon­for­men Ablauf aller un­ter­neh­me­ri­schen Hand­lun­gen intern wie extern si­cher­stel­len, auch im deutschen Sprach­ge­brauch durch­ge­setzt.

Je nach Rechts­form und Un­ter­neh­mens­grö­ße sind einzelne Elemente eines GRC-Systems ge­setz­lich vor­ge­schrie­ben. Für Ak­ti­en­ge­sell­schaf­ten finden sich wichtige Re­ge­lun­gen in § 91 AktG. Das durch das KonTraG gestärkte Ri­si­ko­früh­erken­nungs­sys­tem soll be­stands­ge­fähr­den­de Ent­wick­lun­gen früh­zei­tig erkennen. Für haf­tungs­be­schränk­te Un­ter­neh­mens­trä­ger enthält zudem § 1 StaRUG Pflichten zur Kri­sen­früh­erken­nung und zum Kri­sen­ma­nage­ment. Wie diese Regel um­zu­set­zen ist, kon­kre­ti­siert der Prü­fungs­stan­dard IDW S 16 des Instituts der Wirt­schafts­prü­fer. Er sieht aus­drück­lich vor, dass kleinere Un­ter­neh­men ein System mit ge­rin­ge­rem or­ga­ni­sa­to­ri­schem Aufwand verwenden können.

Um genauer zu verstehen, welche Ziele GRC verfolgt und welche Methoden dafür zur Verfügung stehen, hilft es, sich die drei Teil­be­rei­che einzeln an­zu­schau­en.

Corporate Go­ver­nan­ce

Das Feld Corporate Go­ver­nan­ce be­zeich­net die ver­ant­wor­tungs­vol­le Un­ter­neh­mens­füh­rung zum Wohl des Un­ter­neh­mens und der ver­schie­de­nen externen In­ter­es­sen­grup­pen wie etwa Ak­tio­nä­rin­nen und Aktionäre. Dabei wird be­son­de­rer Wert auf die Be­rück­sich­ti­gung intern ver­pflich­ten­der Re­ge­lun­gen sowie die Ein­hal­tung na­tio­na­ler und in­ter­na­tio­na­ler Ge­setz­ge­bung gelegt.

Damit gibt Corporate Go­ver­nan­ce mit ihren An­sprü­chen an Trans­pa­renz, Effizienz und Vertrauen den Rahmen für sämtliche Ent­schei­dun­gen des Ma­nage­ments vor, ganz gleich, ob sie interne oder externe Prozesse betreffen.

Tipp zu: Office-Dokumente verwalten

Mit dem IONOS HiDrive Next Cloud-Speicher speichern, be­ar­bei­ten und teilen Sie Ihre Office-Dokumente zentral und sicher. Ob privat oder beruflich: Arbeiten Sie flexibel von jedem Gerät aus mit der HiDrive Next-App und anderen Schnitt­stel­len. In den hoch­mo­der­nen deutschen Re­chen­zen­tren von IONOS sind Ihre Daten bestens geschützt.

Ri­si­ko­ma­nage­ment

Das Risk Ma­nage­ment oder Ri­si­ko­ma­nage­ment zielt darauf ab, even­tu­el­le Risiken, die das Erreichen der Un­ter­neh­mens­zie­le gefährden, früh­zei­tig zu erkennen und durch ent­spre­chen­de Ge­gen­maß­nah­men zu be­sei­ti­gen oder zumindest ein­zu­schrän­ken.

Dabei kann es sich um interne Risiken handeln, die z. B. aufgrund von Kom­mu­ni­ka­ti­ons­lü­cken, man­geln­der Kompetenz von Mit­ar­bei­ten­den oder Ri­va­li­tä­ten zwischen Ab­tei­lun­gen bzw. Stand­or­ten entstehen. Das Ri­si­ko­ma­nage­ment be­schäf­tigt sich aber auch mit möglichen externen Risiken, die durch Ver­än­de­run­gen des Marktes (z. B. sinkende Nachfrage, stärkere Kon­kur­renz, globale Krisen …) ver­ur­sacht werden können. Ziel ist, den Fort­be­stand und wirt­schaft­li­chen Erfolg des Un­ter­neh­mens lang­fris­tig si­cher­zu­stel­len.

Com­pli­ance

Auch der Bereich Com­pli­ance be­schäf­tigt sich mit Gesetzen und Vor­schrif­ten, die den Ablauf sämt­li­cher Un­ter­neh­mens­pro­zes­se regeln. Aus diesem Grund fällt die Ab­gren­zung zur Corporate Go­ver­nan­ce schwer bzw. werden beide Begriffe oft synonym verwendet.

Im Un­ter­schied zu Go­ver­nan­ce geht es bei Com­pli­ance jedoch nicht nur um die Beziehung zwischen Un­ter­neh­men und In­ter­es­sen­grup­pen bzw. zwischen Un­ter­neh­mens­lei­tung und An­ge­stell­ten, sondern um den gesamten ethischen und mo­ra­li­schen Wer­te­ka­non, den ein Un­ter­neh­men seinen Ak­ti­vi­tä­ten zugrunde legt.

Zwar geht es primär ebenfalls um die Ein­hal­tung der ge­setz­li­chen Be­stim­mun­gen und das Vermeiden von Straf­ver­fah­ren, doch spielt auch die Corporate Social Re­spon­si­bi­li­ty eine immer größere Rolle. Dieses Konzept zielt darauf ab, dass Un­ter­neh­men über die ge­setz­li­chen Min­dest­an­for­de­run­gen hinaus Ver­ant­wor­tung für Ge­sell­schaft und Umwelt über­neh­men. Eng verwandt ist das En­vi­ron­men­tal Social Go­ver­nan­ce (ESG)-Rah­men­werk, das messbare Kriterien für Nach­hal­tig­keit, soziale Ver­ant­wor­tung und ver­ant­wor­tungs­vol­le Un­ter­neh­mens­füh­rung definiert.

Hinweis

Un­ter­neh­men sind erst ab 1.000 Mit­ar­bei­ten­den und 450 Millionen Euro Umsatz zur Nach­hal­tig­keits­be­richt­erstat­tung nach der CSRD ver­pflich­tet, sodass diese Pflicht die meisten KMU nicht betrifft. Frei­wil­li­ge CSR-Maßnahmen sind für die Un­ter­neh­mens­re­pu­ta­ti­on dennoch sehr wertvoll.

Wie setzen KMU GRC um?

Auch kleine und mittlere Un­ter­neh­men können die GRC-Grund­sät­ze anwenden, ohne eine eigene GRC-Abteilung auf­zu­bau­en. Ent­schei­dend ist, Ver­ant­wort­lich­kei­ten fest­zu­le­gen und die wich­tigs­ten Prozesse nach­voll­zieh­bar zu do­ku­men­tie­ren. Der Umfang richtet sich nach der Un­ter­neh­mens­grö­ße und der Branche, in der das Un­ter­neh­men tätig ist.

Für ein grund­le­gen­des GRC-Ma­nage­ment in KMU bieten sich folgende Schritte an:

  • relevante ge­setz­li­che und ver­trag­li­che Vorgaben erfassen
  • ge­schäft­li­che Risiken nach Ein­tritts­wahr­schein­lich­keit und möglicher Aus­wir­kung bewerten
  • Ver­ant­wort­li­che und Kon­troll­schrit­te für zentrale Prozesse festlegen
  • Auf­fäl­lig­kei­ten und Ge­gen­maß­nah­men do­ku­men­tie­ren
  • die Bewertung re­gel­mä­ßig sowie bei we­sent­li­chen Ver­än­de­run­gen über­prü­fen

So entsteht ein über­schau­ba­res System, das Go­ver­nan­ce, Ri­si­ko­ma­nage­ment und Com­pli­ance mit­ein­an­der verbindet. Die Ge­schäfts­lei­tung behält die Ver­ant­wor­tung, kann einzelne Prüf- und Do­ku­men­ta­ti­ons­auf­ga­ben aber an zu­stän­di­ge Mit­ar­bei­ten­de oder externe Fachleute über­tra­gen.

Kon­troll­in­stru­ment für GRC

Innerhalb eines Konzerns sind alle Ab­tei­lun­gen und Füh­rungs­ebe­nen dazu ver­pflich­tet, ent­spre­chend den Grund­sät­zen von Go­ver­nan­ce, Risk und Com­pli­ance zu agieren. Dennoch besteht ab einer gewissen Un­ter­neh­mens­grö­ße die Gefahr, dass Ab­tei­lun­gen eigene In­ter­es­sen verfolgen oder Fehler durch Miss­ver­ständ­nis­se in der Kom­mu­ni­ka­ti­on entstehen. Um das zu über­prü­fen und ggf. zu kor­ri­gie­ren, gibt es die Interne Revision.

Sie prüft Un­ter­neh­mens­pro­zes­se auf ihren optimalen und re­gel­kon­for­men Ablauf; darunter fallen auch die GRC-Maßnahmen selbst. Die Mit­ar­bei­ten­den, die mit der Internen Revision betraut sind, können im Idealfall neutral und pro­zess­un­ab­hän­gig berichten, und werden nicht von anderen im Un­ter­neh­men be­ein­flusst oder unter Druck gesetzt.

Kleine Un­ter­neh­men verfügen häufig nicht über eine eigene Interne Revision. Sie können Kon­trol­len statt­des­sen in die laufenden Prozesse in­te­grie­ren, etwa nach dem Vier-Augen-Prinzip, durch re­gel­mä­ßi­ge Stich­pro­ben und durch eine do­ku­men­tier­te Freigabe wichtiger Ent­schei­dun­gen.

Welche GRC-Tools eignen sich für KMU?

GRC-Software kann In­for­ma­tio­nen zu Vor­schrif­ten, Risiken, Kon­trol­len und Maßnahmen an einer Stelle zu­sam­men­füh­ren. Für KMU ist vor allem wichtig, dass sich das System ohne eine eigene Com­pli­ance-Abteilung in be­stehen­de Abläufe in­te­grie­ren lässt. Je nach Bedarf können ein zentrales Ri­si­ko­re­gis­ter, eine struk­tu­rier­te Do­ku­men­ten­ab­la­ge, Er­in­ne­run­gen für Prüf­ter­mi­ne und au­to­ma­ti­sier­te Prüfungen zum Einsatz kommen.

Spe­zia­li­sier­te KI-Agenten sind darauf aus­ge­rich­tet, kleine und mittlere Un­ter­neh­men bei solchen Aufgaben zu un­ter­stüt­zen. Mithilfe eines Com­pli­ance Checks kann eine solche künst­li­che In­tel­li­genz Inhalte auf mögliche Com­pli­ance-Risiken prüfen und auf auf­fäl­li­ge Stellen hinweisen. Damit kann das Tool als Er­ken­nungs­ebe­ne innerhalb des Ri­si­ko­ma­nage­ments dienen. Die fachliche Bewertung und Ent­schei­dung bleiben bei den ver­ant­wort­li­chen Personen. Bei rechtlich komplexen Fragen ist zu­sätz­li­che Rechts­be­ra­tung er­for­der­lich.

Wer mit GRC beginnt, sollte zunächst die ri­si­ko­reichs­ten Abläufe auswählen und dafür einen einfachen Prüf­pro­zess ein­rich­ten. An­schlie­ßend lässt sich das System schritt­wei­se auf weitere Ge­schäfts­be­rei­che ausweiten.

Bitte beachten Sie den recht­li­chen Hinweis zu diesem Artikel.

Reviewers

Zum Hauptmenü