Kürzlich informierte die Europäische Kommission Apple darüber, dass die Richtlinien des App Stores den Wettbewerb behindern, indem sie App-Entwickler daran hindern, Nutzer auf andere Kanäle umzuleiten. Dies wurde als Verstoß gegen das Gesetz über digitale Märkte (Digital Markets Act, DMA) gewertet und könnte zu einer Strafe in Höhe von 10 % des weltweiten Jahresumsatzes von Apple sowie zu weiteren Untersuchungen führen. Das DMA ist eine relativ neue Verordnung, die im Mai 2023 vollständig in Kraft trat. Daher ist das Unternehmen einem regulatorischen Risiko ausgesetzt und muss umgehend handeln, um dieses zu bewältigen.
KPMG bezeichnet 2024 als das Jahr regulatorischer Unsicherheit. Unternehmen sehen wirtschaftliche Schwankungen, die Unsicherheit im Zusammenhang mit Wahlen und rechtliche Konsequenzen als echte Herausforderung. KPMG prognostiziert, dass sich die regulatorischen Rahmenbedingungen erweitern oder zunehmend komplexer werden könnten, und rät Unternehmen, sich auf Risiken und Compliance-Probleme vorzubereiten.
Dieser Blog hilft Ihnen dabei, regulatorische Risiken zu verstehen und zu bewältigen, ohne dabei den Fokus auf geschäftskritische Aufgaben zu verlieren.
TL, DR:
| Regulatorische Risiken entstehen durch Änderungen oder Aktualisierungen von Vorschriften, während Compliance-Risiken durch interne Fehler entstehen. |
| Zu den verschiedenen Arten von regulatorischen Risiken zählen finanzielle Risiken, Datenschutzrisiken, Gesundheits- und Sicherheitsrisiken sowie branchenspezifische Risiken. |
| Zu den regulatorischen Risikomanagement-Rahmenwerken gehören COSO, NIST RMF, ISO 31000, Basel III und COBIT. |
Was ist das Risiko der Einhaltung regulatorischer Bestimmungen?
Das Risiko der Nichteinhaltung regulatorischer Vorschriften bezeichnet das Potenzial einer Organisation, aufgrund von Gesetzesänderungen oder aktualisierten Verordnungen negative Folgen zu erleiden. Zu diesen Folgen zählen Bußgelder und rechtliche Sanktionen, Betriebsunterbrechungen und Reputationsschäden.
Was versteht man unter Risikomanagement bei der Einhaltung regulatorischer Bestimmungen?
Regulatorisches Compliance-Risikomanagement bezeichnet den Prozess der Risikominimierung und Sicherstellung der Einhaltung geltender Branchenstandards durch die Anpassung interner Kontrollen und Richtlinien an die regulatorischen Anforderungen. Es handelt sich um einen proaktiven Ansatz, der die Einhaltung regulatorischer Vorgaben, die langfristige Nachhaltigkeit und die Minimierung finanzieller Belastungen umfasst.
Ein effektives Risikomanagement im Bereich der Einhaltung regulatorischer Bestimmungen erfordert die genaue Überwachung regulatorischer Änderungen und die Umsetzung proaktiver Strategien, um stets einen Schritt voraus zu sein.
Arten von Risiken im Zusammenhang mit der Einhaltung regulatorischer Bestimmungen
Hier sind einige gängige Arten von Risiken im Zusammenhang mit der Einhaltung gesetzlicher Vorschriften, denen Organisationen üblicherweise ausgesetzt sind:
Banken
Finanzielle Risiken entstehen durch Aktualisierungen oder Änderungen von Finanzvorschriften, die Auswirkungen auf die Finanzkontrolle und die Leistungsberichterstattung von Unternehmen haben können. Beispielsweise können Änderungen der SEC-Vorschriften die Offenlegung von Finanzinformationen beeinflussen. Ebenso können Änderungen im Steuerrecht Auswirkungen auf die Verwaltung von Steuerabzügen und die Steuerberichterstattung haben.
Datenschutz
Datenschutzrisiken entstehen bei Änderungen oder Einführung neuer Datenschutzgesetze. Beispielsweise kann die Nichteinhaltung der EU-Datenschutzgrundverordnung ( DSGVO ) oder der kalifornischen Landesgesetze ( CCPA ) zu Datenschutzverletzungen führen.
Gesundheit und Sicherheit
Gesundheits- und Sicherheitsrisiken entstehen durch Änderungen der Compliance-Standards im Gesundheitswesen oder der Arbeitsschutzstandards. Beispiele hierfür sind Änderungen im Umgang mit Patientendaten oder Gesetzesänderungen, die Unternehmen zur Verbesserung ihrer Arbeitsschutzprotokolle verpflichten.
Branchenspezifisches
Diese Risiken entstehen durch Änderungen branchenspezifischer Gesetze. Beispielsweise können Unternehmen nach der Veröffentlichung der neuen Version nicht auf PCI DSS 4.0 umstellen.
Minimize regulatory compliance risks with Sprinto
Regulatorisches Risiko vs. Compliance-Risiko
Die Begriffe regulatorische Risiken und Compliance-Risiken werden oft synonym verwendet, doch besteht ein wesentlicher Unterschied zwischen ihnen. Erstere entstehen durch Änderungen und Aktualisierungen von Gesetzen, während letztere auf die Nichteinhaltung bestehender Standards zurückzuführen sind.
Lassen Sie uns das im Detail verstehen:
Compliance-Risiken entstehen durch die Nichteinhaltung interner Richtlinien oder branchenspezifischer Compliance-Vorgaben. Sie sind intern bedingt und lassen sich durch die Implementierung interner Kontrollen, Schulungen und Überwachung sowie die konsequente Einhaltung von Regeln beherrschen.
Ein Beispiel für ein Compliance-Risiko ist die Nichteinhaltung der HIPAA-Bestimmungen durch ein Krankenhaus , was zu unbefugtem Zugriff auf Informationen und zu Geldstrafen führen kann.
Regulatorische Risiken entstehen hingegen, wenn sich das regulatorische Umfeld ändert oder aktualisiert. Diese sind zumeist auf externe Faktoren zurückzuführen und können durch kontinuierliche Information über anstehende Änderungen und die Entwicklung anpassungsfähiger Strategien bewältigt werden.
Ein Beispiel für regulatorische Risiken ist die Einführung eines neuen Gesundheitsgesetzes, das Krankenhäuser zu neuen Investitionen zum Schutz von Patientendaten verpflichtet.
Wie lassen sich die Herausforderungen des Risikomanagements im Bereich der Einhaltung regulatorischer Bestimmungen bewältigen?
Zunehmende Bedenken hinsichtlich der Datensicherheit, technologische Fortschritte und die Expansion grenzüberschreitender Unternehmen haben die Komplexität der regulatorischen Rahmenbedingungen erhöht und es erschwert, sich in den Feinheiten zurechtzufinden.
Betrachten wir einige der Herausforderungen im Zusammenhang mit dem Risikomanagement bei der Einhaltung regulatorischer Vorschriften und Möglichkeiten, diese zu bewältigen:
1. Sich wandelnde Vorschriften und zunehmende Komplexität
Da Unternehmen heutzutage bestrebt sind, ihr Geschäft über Landesgrenzen hinaus auszudehnen, unterliegen sie einer Vielzahl von Vorschriften. Erschwerend kommt hinzu, dass ständig neue Vorschriften und Aktualisierungen veröffentlicht werden. Es wird für Unternehmen schwierig, diese detaillierten und technischen Anforderungen in den verschiedenen Rahmenbedingungen zu interpretieren.
Laut dem Coalfire Compliance Report 2023 geben 59 % der Sicherheitsverantwortlichen an, dass ihre Organisationen über mehrere Systeme verfügen, die Compliance-Anforderungen erfüllen müssen. Compliance ist in ihrer Branche zudem unerlässlich für den Geschäftsbetrieb.
Wie es zu lösen?
- Sorgen Sie für ein umfassendes, flexibles und anpassungsfähiges Compliance-Programm, um sicherzustellen, dass die Richtlinien regelmäßig aktualisiert werden, um Änderungen Rechnung zu tragen.
- Bleiben Sie mit Kollegen und Branchenexperten in Kontakt, um über die Compliance-Landschaft auf dem Laufenden zu bleiben.
- Suchen Sie externes Fachwissen in Form von Technologie und Automatisierungs-Tools oder Berater
2. Kulturelle Barrieren
Es ist üblich, dass Unternehmen bei der Einführung der Compliance-Vorgaben auf Widerstand seitens der Mitarbeiter stoßen. Es mangelt an Verständnis, und die Mitarbeiter befürchten eine Störung ihrer Arbeitsabläufe.
Eine weitere kulturelle Hürde kann mangelnde Unterstützung durch die Führungsebene und das obere Management sein. Wenn Führungskräfte nicht mit den Stakeholdern interagieren und kein Engagement zeigen, stoßen sie möglicherweise auf Widerstand.
Wie es zu lösen?
- Verbessern Schulung und Bewusstsein um den Mitarbeitern den Wert der Einhaltung der Vorschriften zu verdeutlichen
- Nutzen Sie Werkzeuge, die den Bedarf an manueller Arbeit minimieren und es den Mitarbeitern ermöglichen, sich auf wichtige Aufgaben zu konzentrieren.
- Sichern Sie sich die Zustimmung des Top-Managements und fördern Sie eine Kultur der Einhaltung der Vorschriften.
3. Lieferantenrisiken
Durch die zunehmende Abhängigkeit von externen Dienstleistern sind Unternehmen auch dafür verantwortlich, die Sicherheit und Compliance dieser Anbieter zu gewährleisten. Dies kann sich als schwierig und zeitaufwändig erweisen, insbesondere wenn Unternehmen mit mehreren Anbietern zusammenarbeiten.
Im Informationsdienstleistungssektor sollen durchschnittlich 25 Lieferantenbeziehungen bestehen, im Gesundheitswesen sind es etwa 15.5. Man kann sich nur vorstellen, welcher Überwachungsaufwand hier erforderlich ist.
Wie es zu lösen?
- Führen Sie gründlich Lieferantenprüfung und Bewertungen vor der Aufnahme der Anbieter
- Legen Sie klare Vertragsbedingungen fest, um Verantwortlichkeit und Rechenschaftspflicht zu schaffen.
- Nutzen Sie Lieferantenmanagementsysteme und gewährleisten Sie eine kontinuierliche Überwachung.
4. Budgetbeschränkungen
Die Einhaltung von Vorschriften kann kostspielig sein, insbesondere wenn man alles selbst in die Hand nimmt oder einen Berater beauftragt. 58 % der Sicherheitsverantwortlichen gaben an, dass die internen Kosten für die Einhaltung von Vorschriften in den letzten drei Jahren gestiegen sind.
Es wird für CISOs schwierig, die Sicherheitsbudgets genehmigt zu bekommen, insbesondere wenn die oberste Führungsebene die Bedeutung von Compliance nicht teilt. Kleine Unternehmen verfügen ohnehin über begrenzte Ressourcen, was es ihnen erschwert, mit regulatorischen Änderungen Schritt zu halten.
Wie es zu lösen?
- Kleine Unternehmen können Compliance-Automatisierungstools nutzen, um sicherzustellen, dass die Budgets nicht überschritten werden.
- Große Unternehmen sollten den ROI bereits angeschaffter Tools überprüfen. Hier noch ein interessanter Fakt, der aus einem … stammt. Webinar wir zuvor durchgeführt haben:
„Wenn es vonseiten des Topmanagements Widerstand gegen ein Budget oder eine Personalaufstockung gibt, sollten Sie nicht mit Angst vor dem Vorstand versuchen, die Budgets genehmigen zu lassen, sondern stattdessen das Alleinstellungsmerkmal des Unternehmens in den Vordergrund stellen.“
5. Fehlende Standardisierung
Organisationen mit mehreren Abteilungen verfolgen oft uneinheitliche Vorgehensweisen, was zu mangelnder abteilungsübergreifender Zusammenarbeit führt. Die Anpassung an regulatorische Anforderungen kann in einem solchen Szenario schwierig sein. Die Implementierung kann besonders aufwendig, fehleranfällig, ressourcenintensiv und ineffizient sein, was alles zu operativen Risiken führen kann.
Wie es zu lösen?
- Schaffen Sie einen einheitlichen Compliance-Rahmen mit standardisierten Praktiken
- Sorgen Sie für die Zentralisierung von Dokumenten und fördern Sie die Zusammenarbeit.
Streamline compliance workflows with Sprinto
Rahmenwerke für das Management regulatorischer Risiken
Regulatorische Risikomanagement-Rahmenwerke bieten einen strukturierten Ansatz für den Umgang mit potenziellen Risiken und die Absicherung des Geschäftsbetriebs in einem unsicheren Umfeld. Zu den gängigen regulatorischen Risikomanagement-Rahmenwerken gehören:
COSO-ERM-Rahmenwerk (Komitee der Trägerorganisationen der Treadway-Kommission)
Das COSO Enterprise Risk Management Framework ist ein integriertes Rahmenwerk, das von Unternehmen weithin akzeptiert wird, um in einem unsicheren Umfeld wettbewerbsfähig und agil zu bleiben.
Der Standard wurde 1992 mit einem Schwerpunkt auf internen Kontrollen eingeführt , während die neueste Ausgabe aus dem Jahr 2017 den Fokus auf Strategie, Leistung und Wertschöpfung legt.
Das COSO-ERM-Rahmenwerk besteht aus fünf Komponenten: Kontrollumfeld, Risikobewertung, Kontrollaktivitäten, Information und Kommunikation sowie Überwachungsaktivitäten. Diese Komponenten bilden die Grundlage und ermöglichen es Unternehmen, regulatorische Risiken umfassend zu managen.
NIST RMF (Nationales Institut für Standards und Technologie)
Das NIST-Risikomanagement-Framework ist ein strukturierter Leitfaden, der Risikomanagementaktivitäten in den Lebenszyklus von Informationssystemen integriert. Der risikobasierte Ansatz und die Implementierung standardisierter, wiederholbarer Prozesse tragen zur Bewältigung regulatorischer Risiken bei.
Darüber hinaus ist das Rahmenwerk mit Vorschriften wie FISMA abgestimmt und gewährleistet robuste Schutzmaßnahmen. Der 7-stufige Prozess im NIST RMF umfasst Folgendes:
- Vorbereitung,
- Kategorisieren,
- Auswahl,
- Implementierung
- Beurteilung,
- Genehmigung
- Monitoring.
ISO 31000
ISO 31000 ist ein internationaler Standard für Risikomanagement. Er bietet Leitlinien für die Entwicklung und Implementierung von Risikomanagementprozessen, die dazu beitragen, verschiedene Arten von Risiken zu minimieren. Diese regulatorischen Risiken können von finanziellen Bedenken über rechtliche Haftungsansprüche bis hin zu strategischen Fehlentscheidungen reichen.
Die neueste Version, ISO 31000:2018, legt die Kernprinzipien für die Einrichtung eines Rahmens für das Risikomanagement im Bereich der Einhaltung gesetzlicher Vorschriften fest:
- Inklusive
- Dynamisch
- Die besten verfügbaren Informationen
- Menschliche und kulturelle Faktoren
- Ständige Verbesserung
- Integriert
- Strukturiert und umfassend
- Besonders angefertigt.
COBIT (Kontrollziele für Informationen und verwandte Technologien)
COBIT ist ein von ISACA entwickeltes Rahmenwerk , das sich auf IT-Governance konzentriert und das Risikomanagement im Unternehmen unterstützt. Es orientiert sich an Branchenstandards und Best Practices und hilft Organisationen bei der Implementierung von Kontrollen, die durch Vorschriften wie die DSGVO, den Sarbanes-Oxley Act usw. erforderlich sind.
COBIT wurde erstmals 1996 veröffentlicht, die aktuellste Version ist COBIT 2019. Das Rahmenwerk konzentriert sich auf die Anwendung eines ganzheitlichen Ansatzes, die Maximierung des Stakeholder-Werts und die Optimierung von Governance- und Managementprozessen.
Basel III-Rahmenwerk
Basel III ist ein Satz internationaler Standards, der vom Basler Ausschuss für Bankenaufsicht (BCBS) für den Bankensektor entwickelt wurde. Ziel ist es, die Fähigkeit von Banken zu verbessern, Schocks infolge von Wirtschaftskrisen abzufedern und ihr Risikomanagement zu stärken.
Basel III wurde als Reaktion auf die Finanzkrise von 2007-09 eingeführt und basiert auf drei Säulen: Kapitaladäquanzanforderungen, aufsichtsrechtliche Überwachung und Marktdisziplin.
Wie man eine Risikobewertung hinsichtlich der Einhaltung gesetzlicher Vorschriften durchführt
Die kontinuierliche Identifizierung und Behebung regulatorischer Risiken ist entscheidend für die langfristige Zukunftsfähigkeit des Unternehmens und die fundierte Entscheidungsfindung. Deshalb sind regelmäßige Risikobewertungen unerlässlich.
Sehen Sie sich die Schritte zur Durchführung einer Risikobewertung hinsichtlich der Einhaltung gesetzlicher Vorschriften an:
1. Ermitteln Sie die relevanten Vorschriften
Beginnen Sie damit, die für Ihr Unternehmen geltenden regulatorischen Verpflichtungen zu verstehen. Die Anwendbarkeit hängt von Ihrer Branche, den verarbeiteten Daten und dem Standort Ihrer Kunden ab. Verarbeiten Sie beispielsweise sensible Karteninhaberdaten, gelten die PCI-DSS-Standards. Sind Sie im Gesundheitswesen tätig, unterliegen Sie den HIPAA-Bestimmungen.
Regulatorische Anforderungen können auch durch Kundenwünsche entstehen. Beispielsweise wird von reinen Dienstleistungsunternehmen zunehmend SOC 2 verlangt, selbst wenn sie keine Daten direkt verarbeiten. Dies liegt daran, dass sie Technologie für ihre Geschäftsprozesse nutzen und Kunden die Gewissheit sicherer Prozesse wünschen.
2. Kontext herstellen
Definieren Sie Zweck und Ziele der Risikobewertung hinsichtlich der Einhaltung regulatorischer Bestimmungen. Dient sie der Vorbereitung auf ein bevorstehendes Audit oder wird sie durch Änderungen geltender Vorschriften ausgelöst?
Definieren Sie den Umfang und legen Sie fest, welche Teile der Organisation in die Bewertung einbezogen werden sollen – Abteilungen, Prozesse, Systeme und sonstige Elemente. Identifizieren Sie anschließend die zu bewertenden Risikoarten sowie die Bewertungskriterien. Vergessen Sie nicht, die wichtigsten beteiligten Stakeholder und die Bewertungsmethodik zu nennen.
3. Regulatorische Risiken erkennen und bewerten
Dieser Schritt konzentriert sich darauf, die Bereiche zu verstehen, in denen regulatorische Risiken auftreten können. Sobald Sie alle regulatorischen Anforderungen erfasst haben, können Sie die internen Richtlinien auflisten, die zur Bewältigung dieser Risiken dienen. Weitere Möglichkeiten zur Identifizierung dieser Risiken umfassen die Überprüfung von Ergebnissen früherer Audits, die Analyse vergangener Vorfälle, die Durchführung von Brainstorming-Sitzungen mit Stakeholdern und die Einbeziehung von Rechts- und Compliance-Experten.
4. Analysieren Sie die aktuelle Kontrollumgebung
Ermitteln Sie die Wirksamkeit der bestehenden Kontrollmaßnahmen und deren Fähigkeit, die identifizierten Risiken zu mindern. Dies geschieht durch die Zuordnung von Risiken zu Kontrollmaßnahmen, um zu beurteilen, ob alle wesentlichen Risiken abgedeckt sind. So können Sie Lücken in den aktuellen Maßnahmen aufdecken und die Grundlage für die Entwicklung eines taktischen Aktionsplans schaffen.
5. Implementieren Sie Strategien zur Risikominderung
Risiken sollten nach Schweregrad, Eintrittswahrscheinlichkeit und Auswirkung kategorisiert werden. Risiken mit niedriger Priorität können akzeptiert werden, während Risiken mit mittlerer Auswirkung durch Versicherungen oder Outsourcing übertragen werden können.
Hochprioritäre Risiken müssen behoben werden. Dies geschieht durch die Verbesserung bestehender Kontrollen oder die Implementierung neuer Maßnahmen. Alternativ kann dies durch die Aktualisierung oder Erstellung neuer Richtlinien, die Durchführung von Schulungen zur Sensibilisierung und die Einrichtung von Prozessen für regelmäßige interne Audits erfolgen.
6. Kontinuierliche Überwachung und Verbesserung
Richten Sie einen kontinuierlichen Überwachungsmechanismus ein , um die Einhaltung der Standardvorgaben sicherzustellen. Führen Sie regelmäßig interne Audits und Bewertungen durch, um den Compliance-Status zu ermitteln und darüber zu berichten. Dokumentieren Sie die Ergebnisse und Korrekturmaßnahmen sorgfältig, um einen kontinuierlichen Feedback- und Verbesserungsprozess zu gewährleisten.
Schau dir an wie Sprinto kann helfen, mit Integriertes Risikomanagement:
Manage regulatory risks with Sprinto
Regulatorische Fragen werden zwar zunehmend als geschäftliche Herausforderungen wahrgenommen, doch sollte die ständige Aktualisierung des Wissensstands über regulatorische Änderungen Sie nicht von Ihren strategischen Initiativen ablenken. Deshalb benötigen Sie eine Möglichkeit, Compliance-Prozesse zu optimieren und den manuellen Arbeitsaufwand zu reduzieren. Hier kommt Ihre Lösung ins Spiel. Sprinto.
Sprinto ist ein Next-Gen GRC-Tool Das kann Ihrem Unternehmen einen Großteil der Arbeit abnehmen und sicherstellen, dass Sie alle Vorschriften einhalten.
- Die Plattform kann Kontrollen den Anforderungen auf Grundlage der geltenden Vorschriften zuordnen.
- Das integrierte Risikomanagementmodul mit Risikobibliothek hilft Ihnen, Risiken zu identifizieren und individuelle Risiken für Ihr Unternehmen hinzuzufügen.
- Die quantitativen Bewertungen helfen Ihnen, Risiken anhand ihrer Eintrittswahrscheinlichkeit und ihrer Auswirkungen zu bewerten, und es gibt automatisierte Empfehlungen dazu. Risikominderungsstrategien um den Risikomanagementprozess zu vereinfachen.
- Jegliche Kontrollausfälle werden automatisch erkannt und hochpräzise Warnmeldungen zur proaktiven Reaktion versendet.
- Sprinto also features in-built policy templates, training modules, automatisierte Beweismittelsammlung, Lieferantenmanagement und mehr, was Ihnen dabei helfen kann, alle Aspekte der Compliance im Rahmen Ihres Budgets zu bewältigen.
Sprechen Sie noch heute mit einem Experten und starten Sie Ihre Reise. Weitere Informationen finden Sie auch in den Sprinto in Aktion.
Häufig gestellte Fragen
Rechtliche Risiken entstehen durch die Nichteinhaltung von Gesetzen und Rechtsnormen oder durch die Verletzung vertraglicher Vereinbarungen. Regulatorische Risiken hingegen entstehen durch Änderungen von Gesetzen und Vorschriften, mit denen das Unternehmen nicht Schritt halten kann.
Compliance-Management -Software unterstützt die automatisierte Erfassung regulatorischer Anforderungen und optimiert Arbeitsabläufe. Sie gewährleistet die Richtlinienverwaltung, koordiniert Schulungen und hilft bei der kontinuierlichen Überwachung und Nachweiserfassung, damit Sie stets über die geltenden Vorschriften informiert sind.
Die Verantwortung für das Management regulatorischer Risiken liegt bei verschiedenen Interessengruppen, darunter Führungskräfte, der Chief Compliance Officer , Compliance-Teams, Rechtsberater, IT-Teams, das People-Ops-Team und die Mitarbeiter.
Autorin
Payal Wadhwa
Payal ist Ihre freundliche Compliance-Expertin von nebenan und zudem ISC2-zertifiziert! Sie übersetzt komplizierte Compliance-Fachbegriffe in praktische Tipps für ein sicheres und zukunftsorientiertes Online-Business. Wenn sie nicht gerade virtuelle Welten rettet, schreibt sie poetische Texte oder begeistert mit ihren Auftritten bei lokalen Open-Mic-Veranstaltungen. Tagsüber Cyber-Expertin, nachts Dichterin!Mehr erfahren
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.





















