• Duidelijke lijn. Duidelijke waarden.
  • Wij staan zonder voorbehoud op de grondslag van de Duitse grondwet en het Europees Verdrag voor de Rechten van de Mens.
  • meer over onze waarden
Adresse:
Location Werft 16
Werftstraße 16
40549 Düsseldorf
Kontakt:
Tel: +49 211 545532 80
Fax: +49 211 545532 99
Email: anchor@reef-legal.com

Compliance

Compliance in de onderneming

Waarom een functionerend compliance-managementsysteem vandaag onmisbaar is.

In een steeds meer gereguleerde bedrijfswereld is compliance voor ondernemingen van elke omvang onmisbaar geworden. De term staat voor de systematische naleving van alle geldende wetten, verordeningen, overheidsvoorschriften en interne beleidsrichtlijnen. Maar compliance gaat veel verder dan louter rechtsconformiteit: het gaat om het scheppen van een cultuur van integriteit, risicobeperking, bescherming van de reputatie en de langdurige veiligstelling van de ondernemingswaarde.

Ondernemingen zonder functionerend compliance-managementsysteem (CMS) lopen risico op:

  • Boetes van miljoenen (AVG tot 20 mio. €, LkSG tot 8 mio. €)
  • Strafrechtelijke consequenties voor de directie
  • Persoonlijke aansprakelijkheid van de bedrijfsleiding
  • Reputatieschade en verlies van belangrijke zakenrelaties
  • Uitsluiting van overheidsopdrachten voor maximaal drie jaar

Compliance als zakelijke voorwaarde: Supplier Codes of Conduct

Een functionerend compliance-systeem is in toenemende mate een dwingende voorwaarde voor opdrachten van grote concerns en overheden. Ondernemingen zoals Telekom, Siemens, EnBW en vele anderen verlangen van hun leveranciers de naleving van stringente Supplier Codes of Conduct. Overtredingen kunnen leiden tot onmiddellijk opdrachtverlies.

Persoonlijke aansprakelijkheid van de directie aangescherpt

De persoonlijke aansprakelijkheid van de directie is de afgelopen jaren dramatisch aangescherpt:
OLG Neurenberg, arrest van 30.03.2022 (Az. 12 U 1520/19): Het hof heeft voor het eerst uitdrukkelijk bevestigd dat bestuurders verplicht zijn een compliance-managementsysteem in te richten – en bij schending van deze plicht persoonlijk schadeplichtig kunnen worden. In de besliste zaak werd de bestuurder veroordeeld tot meer dan 700.000 euro schadevergoeding.
BGH, arrest van 23.07.2024 (Az. II ZR 206/22 en II ZR 222/22): Het Bundesgerichtshof heeft de bestuurdersaansprakelijkheid verder aangescherpt: de aansprakelijkheid van een bestuurder eindigt niet automatisch met het vertrek uit de directie. Wanneer de gevaarssituatie die door de plichtschending is gecreëerd op het moment van schadentstaan nog voortduurt, is de voormalige bestuurder ook aansprakelijk voor schade aan nieuwe schuldeisers.
Bij Reef Rechtsanwälte in Düsseldorf ondersteunen wij ondernemingen van alle omvangen en branches bij de opbouw, implementatie, opleiding en controle van compliance-managementsystemen. Wij zien compliance niet als bureaucratisch obstakel, maar als strategische bedrijfsfactor die concurrentievoordelen creëert, risico’s minimaliseert en de directie van persoonlijke aansprakelijkheid bevrijdt.

Compliance advies

Wat is compliance? Definitie en juridische betekenis

Juridische definitie en toepassingsgebied

Compliance staat voor de regelconforme en ethische vervulling van alle juridische, regulatoire en interne normen door een onderneming, haar organen en medewerkers. De term omvat:

  • Wettelijke voorschriften op nationaal, Europees en internationaal niveau
  • Overheidsregelgeving en bestuursrechtelijke voorschriften
  • Interne richtlijnen en beleidsregels van de onderneming
  • Ethische normen en integriteitsvereisten
  • Branchespecifieke normen en certificeringsvereisten

De juridische grondslag: legaliteitsplicht conform § 43 GmbHG

De directie van een GmbH is op grond van § 43 lid 1 GmbHG (respectievelijk § 93 AktG voor naamloze vennootschappen) verplicht zich wetgetrouw te gedragen en de vereiste organisatiestructuren te scheppen om wettelijke overtredingen te voorkomen. Deze legaliteitsplicht vormt de centrale juridische grondslag voor compliance.

Het OLG Neurenberg leidde in zijn richtinggevende arrest van 30.03.2022 (Az. 12 U 1520/19) daaruit af:
“Uit de legaliteitsplicht vloeit de verplichting van de bestuurder voort tot het inrichten van een compliance-managementsysteem, dus tot organisatorische maatregelen die de pleging van rechtsovertredingen door de vennootschap of haar medewerkers voorkomen.”
Het hof maakte duidelijk: de bestuurder moet een interne organisatiestructuur scheppen die de rechtmatigheid en efficiëntie van het handelen van de vennootschap waarborgt. Een schending van deze plicht is aanwezig wanneer medewerkers door ontoereikende organisatie, instructie of controle verkeerde handelingen worden mogelijk gemaakt of vergemakkelijkt.

| Reef Rechtsanwälte Düsseldorf
Compliance advies

Waarom compliance onmisbaar is – De vier centrale redenen

1. Risicobeperking en schadevermijding – boetes van miljoenen

De zwaarste motivatie voor compliance is het vermijden van existentieel bedreigende schade. De cijfers spreken voor zich:
Gegevensbescherming (AVG):

  • Boetes tot 20 miljoen euro of 4% van de wereldwijde jaaromzet (Art. 83 AVG)
  • In 2024 legden Duitse toezichthoudende autoriteiten 266 boetebeschikkingen op met een totaalvolume van 89,1 miljoen euro
  • Hoogste Duitse AVG-boete 2025: 45 miljoen euro tegen Vodafone wegens ontoereikende controlemaatregelen bij verwerkers en beveiligingslekken
  • Europees werden in 2024 AVG-boetes opgelegd met een totaalomvang van 1,2 miljard euro

Wet zorgplicht leveranciersketens (LkSG):

  • Boetes tot 8 miljoen euro of 2% van de wereldwijde jaaromzet
  • Uitsluiting van overheidsopdrachten voor maximaal drie jaar bij boetes boven 175.000 euro

Wet ter voorkoming van witwassen (GwG):

  • Boetes tot 100.000 euro bij lichtvaardig handelen
  • Tot 5 miljoen euro of 10% van de jaaromzet bij opzettelijke overtredingen
  • Verplichting tot onverwijlde melding aan de Financial Intelligence Unit (FIU)

Schending van toezichtplicht (§ 130 OWiG):

  • Boete tot 1 miljoen euro voor ondernemingseigenaren bij nagelaten toezicht
  • Omvat ook bestuurders die door ontoereikend toezicht strafbare feiten of bestuursrechtelijke overtredingen van medewerkers mogelijk maken

2. Bevrijding van aansprakelijkheid van de directie – bescherming tegen persoonlijke aansprakelijkheid

Een centraal aspect is de persoonlijke aansprakelijkheid van de bedrijfsleiding. De rechtspraak heeft hier de afgelopen jaren aanzienlijk aangescherpt:
OLG Neurenberg, arrest van 30.03.2022 (Az. 12 U 1520/19):

  • Het hof veroordeelde een bestuurder tot schadevergoeding van meer dan 700.000 euro, omdat hij had nagelaten een functionerend compliance-systeem in te richten.
  • De bestuurder is persoonlijk aansprakelijk tegenover de vennootschap bij nagelaten inrichting van een passend CMS.
  • De directie hoeft niet alle taken zelf te vervullen, maar kan deze overdragen via passende organisatiestructuren en delegatie aan medewerkers.
  • Door een functionerend compliance-managementsysteem kan de directie zich van persoonlijke aansprakelijkheid bevrijden.
  • Louter toezicht “onder normale omstandigheden” volstaat niet – de directie moet onmiddellijk ingrijpen zodra er aanwijzingen voor wangedrag zijn.
  • De bewijslast ligt bij de bestuurder: hij moet aantonen en bewijzen dat hij zijn zorgvuldigheidsverplichtingen is nagekomen.

BGH, arrest van 23.07.2024 (Az. II ZR 206/22 en II ZR 222/22):

  • De aansprakelijkheid van een bestuurder eindigt niet automatisch met het vertrek uit de directie.
  • Wanneer de door de plichtschending gecreëerde gevaarssituatie op het moment van schadentstaan nog voortduurt, is de voormalige bestuurder ook aansprakelijk voor schade aan nieuwe schuldeisers.
  • Ook de nieuwe bestuurder die zijn functie pas aanvaardt op een moment waarop al een verplichting tot faillissementsaanvraag bestaat, is aansprakelijk voor de hieruit voortvloeiende schade.

§ 130 OWiG – Schending van toezichtplicht:

  • Op grond van § 130 lid 1 OWiG is de eigenaar van een bedrijf of onderneming (doorgaans de directie) aansprakelijk voor schendingen van de toezichtplicht, wanneer medewerkers strafbare feiten of bestuursrechtelijke overtredingen begaan die door behoorlijk toezicht hadden kunnen worden voorkomen of wezenlijk bemoeilijkt.
  • Boete tot 1 miljoen euro.
  • Tot de vereiste toezichtsmaatregelen behoren: aanstelling, zorgvuldige selectie en bewaking van toezichthouders.
  • Een functionerend compliance-systeem kan een schending van de toezichtplicht doen wegvallen.

3. Voorwaarde voor opdrachten van grote concerns en overheden

Een vaak onderschatte maar enorme praktische druk op compliance-implementatie komt van grote concerns en publieke opdrachtgevers. Deze controleren hun leveranciers systematisch op compliance-conformiteit.
Supplier Code of Conduct:

  • Grote concerns verlangen van hun leveranciers de ondertekening en naleving van gedragscodes voor leveranciers (Supplier Codes of Conduct):
  • Telekom: gedragscode voor leveranciers met strenge vereisten inzake antikorruptie, mensenrechten, milieubescherming, inclusief LkSG-vereisten
  • EnBW: Supplier Code of Conduct voor alle zakenpartners met bindende duurzaamheidsnormen
  • HGK AG: gedetailleerde Supplier Code met vereisten inzake compliance, duurzaamheid en ethiek

Gevolgen bij overtredingen:

  • Overtredingen van de Supplier Code worden aangemerkt als “wezenlijke aantasting van de contractuele verhouding” en kunnen leiden tot onmiddellijk opdrachtverlies.
  • Ondernemingen zonder functionerend compliance-systeem kunnen worden uitgesloten van grote aanbestedingen, ongeacht hun vakkundige competentie.
  • Bij overheidsopdrachten worden compliance-vereisten in toenemende mate dwingend meegenomen.

4. Vertrouwen, reputatie en concurrentievoordelen

Compliance is een vertrouwensfactor en schept meetbare concurrentievoordelen:

  • Klanten en investeerders verwachten ethisch gedrag en transparante zakelijke afhandeling.
  • Talent wil werken voor ondernemingen die integriteit uitstralen.
  • Zakenpartners geven de voorkeur aan ondernemingen met functionerende compliance-systemen.
  • Kostenbesparingen door vermijding van boetes, strafprocedures en reputatieschade.
  • Operationele efficiëntie door betere processen en minder fouten.
Compliance advies

De belangrijkste compliance-gebieden in overzicht

Een functionerend compliance-systeem moet de specifieke risico’s van de onderneming afdekken. Afhankelijk van branche, omvang en bedrijfsactiviteit zijn verschillende gebieden relevant.

1. Gegevensbescherming en informatiebeveiliging (AVG, BDSG)

Juridische grondslagen: EU Algemene Verordening Gegevensbescherming (AVG), Bundesdatenschutzgesetz (BDSG)
Kernverplichtingen:

  • Privacyverklaring en transparantieverplichtingen
  • Register van verwerkingsactiviteiten (RVA) – documentatie van alle gegevensverwerkingsprocessen
  • Gegevensbeschermingseffectbeoordelingen bij risicovolle verwerkingen
  • Gegevensbescherming van medewerkers – zorgvuldige behandeling van personeelsgegevens
  • Rechten van betrokkenen (inzage, verwijdering, rectificatie)
  • Technische en organisatorische maatregelen (TOM)
  • Verwerkersovereenkomsten conform Art. 28 AVG

Sancties: boetes tot 20 miljoen euro of 4% van de jaaromzet

2. Antikorruptie- en integriteitscompliance

Juridische grondslagen: § 299 StGB (omkoping in het zakelijk verkeer), § 331 e.v. StGB (voordeelaanbieding en omkoping), VN-verdrag tegen corruptie
Kernverplichtingen:

  • Code of Conduct met duidelijke antikorruptievereisten
  • Geschenken- en representatierichtlijnen
  • Beheer van belangenconflicten
  • Reputational Due Diligence – screening van zakenpartners
  • Documentatie van adviescontracten en bemiddelingsrelaties

3. Witwaspreventie (GwG)

Juridische grondslag: Geldwäschegesetz (GwG)
Kernverplichtingen:

  • Risicoanalyse en risicobeheer
  • Cliëntidentificatie (KYC – Know Your Customer)
  • Doorlopende transactiebewaking
  • Verdachte transactiemeldingen aan de Financial Intelligence Unit (FIU)
  • Aanstelling van een witwasfunctionaris
  • Medewerkersopleidingen

Sancties: boetes tot 5 miljoen euro of 10% van de jaaromzet

4. Wet zorgplicht leveranciersketens (LkSG)

Juridische grondslag: Lieferkettensorgfaltspflichtengesetz (LkSG), vanaf 2023 voor ondernemingen vanaf 3.000 medewerkers, vanaf 2024 voor ondernemingen vanaf 1.000 medewerkers
Kernverplichtingen:

  • Risicoanalyse in de leveringsketen (mensenrechten, milieurisico’s)
  • Preventiemaatregelen ter risicovermindering
  • Corrigerende maatregelen bij bekende overtredingen
  • Klachtenprocedure voor betrokken personen
  • Supplier Code of Conduct – contractuele verplichting van leveranciers

Sancties: boetes tot 8 miljoen euro of 2% van de jaaromzet

5. Mededingingsrechtelijke compliance

Juridische grondslagen: § 1 GWB (kartelverbod), Art. 101 VWEU (EU-kartelrecht)
Kernverplichtingen:

  • Mededingingsrechtelijk compliance-programma
  • Opleiding van medewerkers (met name verkoop, inkoop)
  • Vermijding van prijsafspraken, biedkartelovereenkomsten, marktverdelingen
  • Controle van contracten op mededingingsrechtelijke toelaatbaarheid

Sancties: boetes tot 10% van de wereldwijde omzet

6. Arbeidsrecht en arbeidsveiligheid

Juridische grondslagen: Arbeidsomstandighedenwet (ArbSchG), Arbeidstijdenwet (ArbZG), Algemene wet gelijke behandeling (AGG), Wet op de ondernemingsraden (BetrVG)
Kernverplichtingen:

  • Naleving van arbeidstijdenwetgeving en minimumloon
  • Arbeidsveiligheid en gezondheidsbescherming
  • Discriminatiebescherming (AGG)
  • Ondernemingsovereenkomsten met ondernemingsraden
  • Preventie van pesten en intimidatie

7. ESG-compliance en duurzaamheid

Juridische grondslagen: Corporate Sustainability Reporting Directive (CSRD), EU-taxonomieverordening, Deutscher Corporate Governance Code (DCGK)
Kerngebieden:

  • Environmental (Milieu): CO₂-emissies, resource-efficiëntie, biodiversiteit
  • Social (Sociaal): arbeidsomstandigheden, diversiteit, mensenrechten
  • Governance (Ondernemingsbestuur): compliance, transparantie, beloningssystemen
  • CSRD-rapportageverplichting: gedetailleerde duurzaamheidsrapportage conform European Sustainability Reporting Standards (ESRS)

8. IT-beveiliging en informatiebeveiliging

Juridische grondslagen: IT-beveiligingswet (IT-SiG), NIS-2-richtlijn
Kernverplichtingen:

  • ISO 27001 – Information Security Management System
  • Cyberbeveiliging (bescherming tegen hacking, malware, ransomware)
  • Cloudbeveiliging
  • Identity & Access Management
  • OT-Security – beveiliging van productie-installaties in Industrie 4.0
Compliance Management Systeem

Opbouw van een compliance-managementsysteem conform IDW PS 980 en ISO 37301

Een compliance-managementsysteem (CMS) is het gestructureerde geheel van alle maatregelen, processen en structuren die een onderneming treft om compliance te waarborgen.

De maatgevende normen

IDW PS 980 (herzien 2022):
De IDW-controlestandaard 980 is de in Duitsland leidende norm voor de controle van compliance-managementsystemen. Hij werd ontwikkeld door het Institut der Wirtschaftsprüfer (IDW) en in 2022 grondig herzien:

  • Beschrijft zeven basiselementen van een CMS
  • Biedt kader voor controle door accountants
  • Drie opdrachttypen: toereikendheidscontrole en effectiviteitscontrole (conceptiecontrole verviel in 2022)
  • Houdt rekening met internationale normen (ISAE 3000 Revised)

ISO 37301 (gepubliceerd 2021):
De ISO 37301 is een internationale norm die vereisten aan compliance-managementsystemen vastlegt:

  • Vervangt de ISO 19600
  • Internationaal certificeerbaar
  • Omvat 10 hoofdstukken conform de Harmonized Structure (High Level Structure)
  • Focus op compliance-cultuur, toewijding van het topmanagement en continue verbetering (PDCA-cyclus)
  • Bijzondere vereisten aan klokkenluidersystemen en onderzoeksprocessen

De 8 elementen van een functionerend CMS

Conform IDW PS 980 en ISO 37301 bestaat een effectief CMS uit de volgende elementen:

1. Compliance-cultuur en Tone from the Top

Het fundament van elk CMS is een cultuur van integriteit die wordt voorgeleefd door de bedrijfsleiding:

  • Heldere ondernemingswaarden: definitie van integriteit, betrouwbaarheid en ethische normen
  • Voorleven door de directie: wat het management predikt, moet het ook in praktijk brengen (“Tone from the Top”)
  • Open communicatie: medewerkers moeten compliance-bezwaren kunnen uiten zonder angst voor represailles
  • Regelmatige communicatie over het belang van compliance door de bedrijfsleiding

ISO 37301 benadrukt in het bijzonder: de compliance-cultuur moet worden vastgesteld en bevorderd door het hoogste orgaan (bestuur, directie).

2. Risicoanalyse en risicoidentificatie

Een CMS moet gebaseerd zijn op de specifieke risico’s van de onderneming:

  • Compliance-verplichtingen identificeren: welke wetten en voorschriften zijn van toepassing?
  • Compliance-risico’s beoordelen: welke bedrijfsonderdelen en processen zijn bijzonder risicovol?
  • Risiconiveau bepalen: kritiek, hoog, gemiddeld, laag
  • Regelmatige actualisering: minimaal jaarlijks

ISO 37301 verwijst naar ISO 31000 (risicobeheer) en IEC 31010 (risicobeoordelingstechnieken) voor gedetailleerde aanbevelingen.

3. Compliance-doelstellingen en toepassingsgebied

De onderneming moet duidelijk definiëren wat onder “compliance” dient te worden verstaan:

  • Doelstelling: “Onze onderneming zal zich wetgetrouw gedragen op de gebieden X, Y, Z”
  • Bedrijfsonderdelen: welke onderdelen worden betrokken?
  • SMART-doelstellingen: Specific, Measurable, Achievable, Relevant, Time-bound
  • Documentatie: in een directiebesluit of bestuursbeslissing

4. Organisatie en verantwoordelijkheden

Een functionerend CMS vereist heldere organisatiestructuren:
Compliance Officer / Head of Compliance:

  • Centraal aanspreekpunt voor alle compliance-aangelegenheden
  • Directe rapportagelijn aan de directie of de raad van commissarissen
  • Onafhankelijkheid van operationele doelstellingen
  • Voldoende middelen (budget, personeel)

Verantwoordelijkheid van de directie:

  • De directie draagt de eindverantwoordelijkheid
  • Ze kan taken delegeren, maar niet de verantwoordelijkheid
  • Omzetting in selectie- en toezichtverplichtingen bij delegatie

ISO 37301 vereist een heldere compliance-functie met gedefinieerde bevoegdheden en onafhankelijkheid.

5. Policies en procedures (regels en werkwijzen)

Regels moeten schriftelijk worden vastgelegd en voor alle medewerkers toegankelijk en begrijpelijk zijn:
Centrale policies:

  • Code of Conduct – fundamentele ethische gedragsregels
  • Antikorruptierichtlijn
  • Gegevensbeschermingsrichtlijn
  • Mededingingsrechtelijke compliance-richtlijn
  • Leveranciers-compliance-richtlijn
  • Witwaspreventirichtlijn
  • Sancties en disciplinaire maatregelen

Procedurele instructies dienen vast te leggen:

  • Wie mag wat goedkeuren? (Vier-ogenprincipe, limieten)
  • Hoe worden beslissingen gedocumenteerd?
  • Welke escalatieroutes zijn er?

6. Communicatie en opleiding

Opleidingen zijn essentieel om medewerkers de compliance-vereisten te laten begrijpen:
Opleidingsconcept:

  • Alle-medewerkers-opleidingen: Code of Conduct, antikorruptie, gegevensbescherming
  • Specialistische opleidingen: voor risicogroepen (inkoop, verkoop, finance)
  • Nieuwe medewerkers: onboarding-opleidingen
  • Opfrissingsopleidingen: minimaal jaarlijks
  • E-learning-platformen: flexibele uitvoering en documentatie

Effectiviteit controleren:

  • Tests en quizzen na opleidingen
  • Controle van opleidingsresultaten
  • Gedragsobservatie

ISO 37301 stelt in afdeling 7.2 gedetailleerde vereisten aan competentie en opleiding.

7. Bewaking en controle (monitoring)

Regelmatige controlemechanismen moeten worden ingevoerd:
Soorten controles:

  • Operationele controles: in de dagelijkse bedrijfsvoering (vier-ogenprincipe, goedkeuringsprocessen)
  • Detectieve controles: steekproefcontroles, geautomatiseerde meldingen
  • Interne audits: systematische controle van bedrijfsonderdelen
  • Compliance-tests: validering van individuele processen
  • Key Performance Indicators (KPI’s)

IDW PS 980 onderscheidt tussen toereikendheidscontrole (is het systeem correct opgezet?) en effectiviteitscontrole (functioneert het systeem daadwerkelijk?).

8. Klokkenluidersystemen (Whistleblowing)

De Wet bescherming klokkenluiders (HinSchG) verplicht ondernemingen vanaf 50 medewerkers tot het inrichten van een intern meldingssysteem:
Vereisten:

  • Intern meldpunt: Compliance Officer of ombudsman
  • Anonieme melding: medewerkers moeten anoniem kunnen melden
  • Bescherming tegen represailles: duidelijke toezegging
  • Ontvangstbevestigingstermijn: binnen 7 dagen
  • Afsluitende mededeling: binnen 3 maanden

ISO 37301 wijdt aan het klokkenluidersysteem een eigen afdeling (afdeling 8.3 “Uiten van bezwaren”) en vereist aanvullend onderzoeksprocessen (afdeling 8.4).

Compliance Officer

Compliance voor het mkb – DIN SPEC 91524 als leidraad

Kleine en middelgrote ondernemingen (mkb) kunnen vaak niet de middelen van een groot concern inzetten. De DIN SPEC 91524 biedt een pragmatische leidraad speciaal voor het mkb.

Kernkenmerken:

  • Vereenvoudigde aanpakken: niet alle complexiteit die voor DAX-concerns nodig is
  • Zelfcheck: een tool met 30 vragen voor risicoidentificatie
  • Pragmatische maatregelen: focus op de grootste risico’s
  • Kostenefficiënte oplossingen: geen dure IT-systemen als eenvoudige Excel-tabellen volstaan

Het kernidee: ook met beperkte middelen kunnen mkb-bedrijven functionerende CMS opbouwen – het hoeft alleen risicoadaptief en proportioneel te zijn.

De DIN SPEC 91524 werd in mei 2025 gepubliceerd en is ontstaan uit het project “MiCo” (Empirische ontwikkeling en toetsing van een compliance-norm voor het mkb).

Mitarbeiter | Reef Rechtsanwälte Düsseldorf
CMS Implementatie

Compliance-audits en effectiviteitscontrole

Een wezenlijk onderdeel van het compliance-toezicht zijn regelmatige compliance-audits.

Wat is een compliance-audit?

Een compliance-audit is een onafhankelijke, systematische controle of een onderneming alle geldende wetten, verordeningen en interne richtlijnen naleeft:

  • Onafhankelijk: uitgevoerd door personen zonder operationele verantwoordelijkheid
  • Systematisch: aan de hand van checklists en gedefinieerde procedures
  • Uitgebreid: afdekking van alle relevante gebieden
  • Gedocumenteerd: met schriftelijke bevindingen en aanbevelingen

Het verloop van een compliance-audit

Stap 1: Planning en voorbereiding

  • Vaststelling van de auditomvang
  • Middelenplanning
  • Informeren van betrokken medewerkers

Stap 2: Documentencontrole

  • Inzage van policies, procedures en richtlijnen
  • Beoordeling van contracten en vergunningen
  • Controle van opleidingsmaterialen

Stap 3: Controle ter plaatse en interviews

  • Bezichtiging van de bedrijfsvestigingen
  • Interviews met medewerkers
  • Observatie van processen
  • Controle van de controles: functioneren de controles daadwerkelijk?

Stap 4: Beoordeling en bevindingsrapport

  • Documentatie van bevindingen
  • Risicobeoordeling (kritiek, hoog, gemiddeld, laag)
  • Oorzakenanalyse
  • Concrete aanbevelingen

Stap 5: Follow-up

  • Opvolging van de implementatie
  • Validering van de effectiviteit

Effectiviteitscontrole conform IDW PS 980

De effectiviteitscontrole is het hoogste niveau van compliance-controle:

  • Bewijst dat een CMS niet alleen bestaat, maar daadwerkelijk effectief wordt geïmplementeerd en beleefd
  • Bepalende factor bij boekenonderzoeksverlichtingen en aansprakelijkheidsvragen
  • Boeteverlagingsfactor: een functionerend CMS kan boetes met tot 50% verlagen
Advocaat Compliance Düsseldorf

REEF Rechtsanwälte – Uw advocaat voor compliance in Düsseldorf

De implementatie en optimalisering van een compliance-managementsysteem vereist juridische expertise, proceskennis en praktische ervaring. Bij Reef Rechtsanwälte in Düsseldorf ondersteunen wij ondernemingen op alle aspecten.

Onze diensten

Opbouw van compliance-managementsystemen:

  • Compliance-risicoanalyse conform IDW PS 980 en ISO 37301
  • Opbouw van CMS van de grond af of optimalisering van bestaande systemen
  • Aanpassing aan DIN SPEC 91524 voor het mkb
  • Policy-ontwikkeling en harmonisering
  • Implementatie conform branchespecifieke normen

Opleiding en training:

  • Ontwikkeling van op maat gemaakte opleidingsconcepten
  • Uitvoering van compliance-opleidingen (klassikaal en e-learning)
  • Specialistische opleidingen voor risicogroepen
  • Managementopleidingen ter bevrijding van aansprakelijkheid

Audit en compliance-controle:

  • Interne compliance-audits
  • Voorbereiding op externe audits conform IDW PS 980
  • Gap-analyses en identificatie van zwakke punten
  • Effectiviteitscontrole van bestaande CMS
  • Regelmatige compliance-monitoring

Speciale compliance-gebieden:

  • Gegevensbescherming-compliance (AVG, BDSG): registers van verwerkingsactiviteiten, gegevensbeschermingseffectbeoordelingen
  • Antikorruptie-compliance: Code of Conduct, Reputational Due Diligence
  • Witwaspreventie (GwG): risicoanalyses, KYC-processen
  • Leveranciersketen-compliance (LkSG): Supplier Codes of Conduct, leveranciersaudits
  • Mededingingsrechtelijke compliance: opleidingen, mededingingsrechtelijke controles
  • ESG-compliance: integratie van duurzaamheid en ESG-criteria, CSRD-rapportage
  • Douanerecht en exportcontrole: sanctietoetsing, compliance-systemen
  • IT-beveiliging en ISO 27001

Klokkenluidersystemen:

  • Implementatie van anonieme meldkanalen conform HinSchG
  • Ombudsmandiensten
  • Onderzoek van compliance-incidenten

Bevrijding van aansprakelijkheid voor bestuurders:

  • Advies ter minimalisering van persoonlijke aansprakelijkheidsrisico’s
  • Documentatie van compliance-maatregelen ter aansprakelijkheidsbevrijding
  • Verdediging bij schadevergoedingsvorderingen

Onze aanpak

Bij Reef Rechtsanwälte verbinden wij hoge vakkundige expertise met pragmatisch zakelijk inzicht:

  • Niet dogmatisch: wij zien compliance als geleefde praktijk, niet als academisch concept
  • Risicoadaptief: wij concentreren ons op de echte risico’s van uw onderneming
  • Middelen-realistisch: wij bouwen CMS die functioneren met uw beschikbare middelen
  • Langdurig partnerschap: wij begeleiden u niet alleen bij de implementatie, maar ook bij de doorlopende optimalisering
  • Menselijk, creatief, effectief: met New-Work-mentaliteit en echte ondernemersgeest

Team Compliance

  • Urs Breitsprecher

    Advocaat & Solicitor

    Gespecialiseerd advocaat voor belastingrecht Gespecialiseerd advocaat voor handels- & vennootschapsrecht

  • Urs Breitsprecher
  • Henrik Behnke

    Advocaat

    Gespecialiseerd advocaat voor arbeidsrecht, gegevensbescherming en IT-recht

  • Henrik Behnke
Logo Een aanvraag starten
Logo
Kanzlei-Assistent
Online