← Weitere Blogs

Das Compliance-Programm, das Nachweise produziert, aber keine Entscheidungen

Die meisten Compliance-Programme tun genau das, wofür sie entwickelt wurden: Sie erzeugen Nachweise. Module werden abgeschlossen, Richtlinien bestätigt, Zertifikate ausgestellt. Was sie jedoch nicht hervorbringen, ist die entscheidende Handlung in dem Moment, in dem ein Mitarbeiter tatsächlich mit einem Geschäftspartner und einer realen Geschäftsbeziehung konfrontiert ist. 93 % der Mitarbeiter geben an, dass sie Fehlverhalten melden würden; nur 50 % tun es tatsächlich, wenn sie Zeuge davon werden (Ethisphere, 2024 Ethical Culture Report). Diese Lücke ist kein Versagen der Schulung. Es ist ein Designfehler, und um ihn zu schließen, bedarf es einer anderen Architektur.
Compliance
Human risk management
Security culture
Zepo Intelligence

Ein Unternehmen kann eine hohe Abschlussquote, die unterschriebene Bestätigung jedes Mitarbeiters und eine vollständig dokumentierte Anti-Korruptions-Richtlinie vorweisen – und dennoch können drei Personen mit demselben Geschenk desselben Geschäftspartners auf drei verschiedene Arten umgehen. Einer lehnt es ab. Einer protokolliert es. Einer sagt nichts, weil sich die Beziehung echter anfühlte als die Regel.

Keiner von ihnen hat gegen eine Regel verstoßen, die er verstanden hat. Genau das ist der Punkt. Das Versagen liegt nicht an einer Wissenslücke. Es sind die drei Sekunden vor einer Entscheidung, in denen kein Modul, kein Richtliniendokument und kein Compliance-Manager im Raum ist.

Die ISO 37001 bietet Unternehmen einen strukturierten Ansatz für das Anti-Korruptions-Management, und ihr Wert ist unbestritten. Doch der Standard misst lediglich, ob das Programm existiert und dokumentiert ist. Er misst nicht, ob sich Menschen anders verhalten, wenn niemand zuschaut.

Die Dokumentationsfalle

Compliance-Programme sind strukturell auf Dokumentation optimiert. Regulierungsbehörden verlangen Nachweise über Schulungen. Programme liefern Nachweise über Schulungen. Auditoren prüfen diese. Der Kreislauf schließt sich.

Was sich nicht schließt, ist der Kreis zwischen dem Schulungsnachweis und der tatsächlichen Entscheidung. Eine hohe Abschlussquote erfüllt den Beweisstandard. Sie schützt das Unternehmen jedoch nicht vor dem Mitarbeiter, der ein Geschenk im Graubereich mit der Begründung rechtfertigt: „Diese Beziehung ist etwas Besonderes.“ Die 43-Prozent-Lücke zwischen den 93 %, die angeben, etwas zu sagen, und den 50 %, die es tatsächlich tun, ist genau diese Annahme in Zahlen.

Das Risiko liegt im Graubereich

Anti-Korruptions-Risiken konzentrieren sich auf Graubereiche, nicht auf eindeutige Verstöße. Der Mitarbeiter, der eine offensichtlich unzulässige Zahlung annimmt, ist die Ausnahme. Der Mitarbeiter, der die Richtlinien für Geschenke inkonsistent anwendet, ist überall zu finden: derselbe Geschäftspartner, dasselbe Geschenk, aber unterschiedliche Maßstäbe innerhalb des Teams.

Diese Szenarien sind nicht deshalb „grau“, weil die Leute die Regel nicht kennen. Sie sind grau, weil die Regel mit einer realen Beziehung, einer sozialen Dynamik oder einem Zeitdruck kollidiert, auf die die Schulung nie eingegangen ist. Und die Inkonsistenz ist sichtbar, noch bevor ein Vorfall eintritt: unterschiedliche Antworten auf dasselbe Szenario, das Vermeiden von Grenzfällen, unterschiedliche Schwellenwerte in verschiedenen Teams. Das sind messbare Signale, die sich im Umgang der Mitarbeiter mit simulierten Interaktionen zeigen, nicht in einem Abschlussbericht.

Konsistenz ist mit anderen Worten die eigentliche Kontrolle. Die meisten Programme messen sie nie.

Verhalten messen, nicht Aktivität

Eine Abschlussquote ist eine nachlaufende Aktivitätskennzahl. Sie sagt Ihnen, was geliefert wurde, nicht, was sich verändert hat. Die Signale, die tatsächlich das Anti-Korruptions-Risiko vorhersagen, sind führend und verhaltensorientiert: Führt dasselbe Geschäftspartner-Szenario teamübergreifend zur gleichen Entscheidung? Wählen die Leute die sichere Option oder weichen sie Grenzfällen stillschweigend aus? Konvergiert das Urteilsvermögen im Laufe der Zeit oder driften die Einschätzungen auseinander?

Ein Programm, das dies nachverfolgt, kann einen Trend im Verhalten über ein Quartal aufzeigen. Ein Programm, das nur Abschlüsse zählt, zeigt lediglich die Anwesenheit. Wenn ein Vorstand fragt: „Ist unser Risiko geringer als vor drei Monaten?“, ist nur eines davon eine Antwort.

Die Lücke ist architektonisch, nicht motivational

Wenn sich das Verhalten nicht ändert, ist der erste Instinkt, die Schulung zu verbessern: ansprechender, mehr Szenarien, häufiger. Das geht weitgehend am Punkt vorbei.

Die Lücke zwischen dem Wissen um einen Standard und dessen Anwendung unter Druck ist keine Wissenslücke. Es ist eine Gewohnheitslücke. Gewohnheiten entstehen durch Verstärkung im Moment der Entscheidung, wiederholt, bis die richtige Reaktion automatisch erfolgt – nicht durch ein jährliches Modul.

Ein Programm, das Module liefert und Abschlüsse misst, ist eine Architektur zur Erstellung von Nachweisen, nicht zum Aufbau von Gewohnheiten. Um die Verhaltenslücke zu schließen, bedarf es eines anderen Designs: eine Interaktion im Graubereich erkennen und dann eine gezielte ISO 37001-Simulation für diesen Mitarbeiter auslösen – zur Erkennung von Korruptionsrisiken sowie zum Umgang mit Geschenken und Bewirtung –, bevor das nächste reale Szenario eintritt. Die Reaktion fließt in die nächste Intervention ein. Ein geschlossener Kreislauf, automatisiert mit menschlicher Aufsicht, kein lineares Programm.

Praktische Auswirkungen

Für Compliance-Verantwortliche, die ein Programm bewerten, lautet die Frage nicht: „Wie hoch ist unsere Abschlussquote?“ Sie lautet: Was passiert zwischen der Schulung und der nächsten realen Interaktion bei Geschenken oder Bewirtung?

Drei Fragen, die es wert sind, gestellt zu werden:

Können Sie nachvollziehen, wie Mitarbeiter tatsächlich mit Grauzonen umgehen, oder sehen Sie nur, ob sie das Modul abgeschlossen haben?

Erfahren Sie erst nach einem Vorfall, wenn ein Team die Richtlinien für Geschenke uneinheitlich anwendet, oder schon vorher?

Könnten Sie Ihrem Vorstand belegen, dass sich das Verhalten in diesem Quartal verbessert hat, anstatt nur nachzuweisen, dass Schulungen durchgeführt wurden?

Der Standard selbst hat sich weiterentwickelt

Die Revision der ISO 37001 aus dem Jahr 2025 führt die Anti-Korruptionskultur offiziell als wesentlichen Bestandteil für die Wirksamkeit des Managementsystems ein (ISO 37001:2025). Der Standard, nach dem sich Organisationen zertifizieren lassen, besagt nun im Grunde, dass Dokumentation zwar notwendig, aber nicht ausreichend ist und dass Kultur und Verhalten das System erst funktionsfähig machen.

Programme, die den Standard weiterhin als reine Dokumentationsübung betrachten, hinken dem Standard mittlerweile hinterher.

Die ISO 37001 bietet Organisationen eine wertvolle Struktur. Doch eine Struktur beschreibt nur, was geschehen sollte; sie bestimmt nicht die Entscheidung, die ein Mitarbeiter trifft, wenn eine Regel auf eine für ihn wichtige Beziehung trifft. Diese Entscheidung wird geformt, bevor der Moment eintritt, und sie kann sichtbar gemacht, gemessen und verbessert werden.

Die Programme, die in den kommenden Jahren das Risiko am effektivsten reduzieren, werden nicht diejenigen mit der lückenlosesten Dokumentation sein. Es werden diejenigen sein, die die Lücke zwischen dem, was die Richtlinie vorgibt, und dem, was Menschen tun, wenn niemand zuschaut, geschlossen haben.

Newsletter abonnieren
Blog-Inhalt:
Jetzt handeln bevor es Angreifer tun
Vereinen Sie Deepfake-Simulationen, personalisierte Schulungen und Risikoanalysen auf einer einzigen Plattform, die messbare Sicherheit schafft.
Mit einem Experten sprechen

Wie Zepo Unternehmen unterstützt

Wenn alles vernetzt ist, folgen die Ergebnisse

Paula Pereira

Manager für digitale Informationssicherheit

Ich würde Zepo jederzeit an Kollegen in anderen Unternehmen weiterempfehlen, da das Tool all unsere Anforderungen erfüllt. Wir konnten damit drei Kampagnentypen umsetzen, an denen andere Lösungen, die wir zuvor getestet haben, gescheitert sind. Und über das Produkt hinaus hat uns der Support des gesamten Teams dabei geholfen, das Beste aus der Plattform herauszuholen.”

+9K

Mitarbeiterschutz

–10%

Klickrate bei Angriffen

+18%

Abschlussquote der Schulung

Ramon Fernandez Blanco

Cybersecurity & Digital Product Manager

Seit der Einführung von Zepo ist das Sicherheitsbewusstsein unserer Mitarbeiter deutlich gestiegen. Das Thema Cybersicherheit und Phishing-Kampagnen wird nun aktiv im Team diskutiert, und verdächtige E-Mails werden umgehend gemeldet, anstatt sie zu ignorieren.”

+600

Mitarbeiterschutz

–15%

Anmeldedaten übermittelt

+26%

Abschlussquote der Schulung

Jonathan Nelson

Director of Risk Intelligence

Zepo’s vision for a real-time, hyper-personalised, multi-platform cybersecurity solution is truly unique and stands head and shoulders above the competition”

+100

Employees Protected

Handeln Sie klüger Bevor Angreifer zuschlagen.