Verfügt Ihr Unternehmen über ein Modell zur Strafrechtsprävention, das in der Praxis funktioniert, oder um ein Dokument, das seit seiner Verabschiedung niemand mehr geöffnet hat?
Der Unterschied ist entscheidend. Artikel 31a des Strafgesetzbuches schreibt vor, dass das Modell vor der Begehung der Straftat eingeführt und wirksam umgesetzt worden sein muss. Die Verabschiedung von Richtlinien ist nur der Anfang: Sie müssen im Tagesgeschäft angewendet und stets auf dem neuesten Stand gehalten werden.
Warum sollte ein System zur Einhaltung strafrechtlicher Vorschriften eingeführt werden?
Ein gut etabliertes System hilft dabei, Risiken zu identifizieren, Kontrollmaßnahmen festzulegen, Verantwortlichkeiten zuzuweisen und Unregelmäßigkeiten aufzudecken. Es hilft auch dabei, im Falle eines Fehlers angemessen zu reagieren: den Vorfall zu untersuchen, über die zu ergreifenden Maßnahmen zu entscheiden und die festgestellten Mängel zu beheben.
Sollte das Unternehmen Gegenstand einer Untersuchung werden, muss es nachweisen können, welche Maßnahmen es ergriffen hatte und wie diese umgesetzt wurden. Eine verabschiedete Richtlinie allein belegt noch nicht, dass die Mitarbeiter geschult wurden, dass die Kontrollen durchgeführt wurden oder dass auf Warnmeldungen reagiert wurde.
UNE 19601 und ISO 37301: zwei sich ergänzende Rahmenwerke
Die Norm UNE 19601 legt Anforderungen für das gezielte Management der strafrechtlichen Compliance fest. Die Norm ISO 37301 bietet einen umfassenderen Rahmen für das Management der Compliance-Verpflichtungen der Organisation. Zusammen ermöglichen sie die Integration der strafrechtlichen Prävention in ein Managementsystem, das mit den übrigen Verpflichtungen des Unternehmens im Einklang steht.
Normen bieten Struktur und Bewertungskriterien. Eine Zertifizierung kann ein zusätzliches Element zur Bewertung des Systems darstellen, ersetzt jedoch weder die Analyse seiner Funktionsweise im konkreten Fall noch garantiert sie eine Befreiung von der strafrechtlichen Haftung.
Vom Modell zur Umsetzung
Ein dynamisches System identifiziert Risiken, weist Kontrollmaßnahmen und Verantwortliche zu, schult die beteiligten Personen, überwacht die Umsetzung, verwaltet Warnmeldungen und überprüft die Ergebnisse. Wenn sich die Geschäftstätigkeit des Unternehmens ändert oder ein Mangel festgestellt wird, muss auch das Modell überprüft werden.
Betrachten wir einmal einen möglichen Verstoß bei der Beauftragung eines Dritten. Das Verfahren beschreibt, wie vorzugehen ist. Ein Betriebssystem ermöglicht es, nachzuvollziehen, was tatsächlich geschehen ist: Wer hat die Meldung erhalten, wann wurde sie geprüft, welche Entscheidung wurde getroffen und welche Maßnahmen wurden ergriffen.

Der Beweis, dass es funktioniert
Schulungsunterlagen, Überprüfungen der Kontrollmaßnahmen, Vorfälle, Entscheidungen und Verbesserungsmaßnahmen ermöglichen es, die Aktivitäten des Systems nachzuvollziehen. Diese Rückverfolgbarkeit trägt dazu bei, das System zu überwachen und gegebenenfalls nachzuweisen, wie die Organisation vorgegangen ist.
Die strafrechtliche Compliance endet nicht mit der Verabschiedung des Modells. Sie beginnt erst, wenn das Unternehmen dieses in seine Arbeitsweise integriert.
Es ist wichtig, Verpflichtungen einzuhalten. Es ist ebenso wichtig, nachweisen zu können, dass Sie diese Verpflichtungen zum richtigen Zeitpunkt erfüllen.
Bei ithikios arbeiten wir daran, diesen Prozess zu vereinfachen: Wir verknüpfen Risiken, Kontrollen, Warnmeldungen, Entscheidungen und Belege in einem einheitlichen Arbeitsablauf, ohne dass anschließend rekonstruiert werden muss, welche Maßnahmen jede einzelne Person ergriffen hat.