Введение
Организационные усилия по соблюдению соответствующих законов, политик и нормативных актов.
В общем случае, соответствие означает следование правилу, такому как спецификация, политика, стандарт или закон. Традиционно соблюдение объясняется теорией сдерживания, согласно которой наказание за поведение снижает нарушения как со стороны нарушителя (специфическое сдерживание), так и со стороны других (общее сдерживание). Эта точка зрения подкрепляется экономической теорией, которая рассматривает наказание с точки зрения затрат и объясняет соблюдение как равновесие между затратами и выгодами (Becker 1968). Однако, психологические исследования мотивации предлагают альтернативный взгляд: предоставление вознаграждений (Deci, Koestner и Ryan, 1999) или наложение штрафов (Gneezy Rustichini 2000) за определенное поведение является формой внешней мотивации, которая ослабляет внутреннюю мотивацию и в конечном итоге подрывает соблюдение. Соблюдение нормативных требований описывает цель, к которой стремятся организации, чтобы убедиться в знании и выполнении соответствующих законов, политик и нормативных актов. В связи с растущим числом нормативных актов и необходимостью операционной прозрачности, организации все чаще используют консолидированные и гармонизированные наборы средств контроля соответствия. Такой подход обеспечивает выполнение всех необходимых требований управления без излишнего дублирования усилий и ресурсов. Нормативные акты и аккредитационные организации различаются в зависимости от отрасли, например, PCI DSS и GLBA в финансовой сфере, FISMA для федеральных агентств США, HACCP для пищевой промышленности, а также Joint Commission и HIPAA в здравоохранении. В некоторых случаях другие структуры соответствия (например, COBIT) или даже стандарты (NIST) предоставляют информацию о том, как соблюдать нормативные требования. Некоторые организации хранят данные о соответствии – все данные, принадлежащие или относящиеся к предприятию или включенные в закон, которые могут быть использованы для реализации или проверки соответствия – в отдельном хранилище для выполнения требований к отчетности. Программное обеспечение для обеспечения соответствия все чаще внедряется для более эффективного управления данными о соответствии. Это хранилище может включать в себя вычисления, передачу данных и журналы аудита.
По странам
Соответствие нормативным требованиям варьируется не только в зависимости от отрасли, но и часто от местоположения. Например, финансовые, исследовательские и фармацевтические нормативные структуры в одной стране могут быть схожими, но иметь существенные отличия в другой. Эти сходства и различия часто обусловлены "реакцией на меняющиеся цели и требования в различных странах, отраслях и политических условиях".
Австралия
К основным австралийским регуляторам финансовых услуг в сфере депозитов, страхования и пенсионных накоплений относятся Резервный банк Австралии (RBA), Австралийское управление пруденциального регулирования (APRA), Австралийская комиссия по ценным бумагам и инвестициям (ASIC) и Австралийская комиссия по конкуренции и защите прав потребителей (ACCC). Эти регуляторы способствуют обеспечению выполнения финансовых институтами своих обязательств, надлежащему ведению документации по операциям, поддержанию добросовестной конкуренции и защите прав потребителей. В частности, APRA занимается регулированием пенсионных накоплений, включая новые правила, требующие от управляющих пенсионных фондов доказывать APRA наличие достаточных ресурсов (кадровых, технологических и финансовых), систем управления рисками, а также соответствующих навыков и опыта для управления фондом, при этом лица, осуществляющие управление, должны соответствовать критериям "компетентности и благонадежности". Также в сферу регулирования входит Clean Energy Regulator, осуществляющий "мониторинг, содействие и обеспечение соблюдения" схем в области энергетики и выбросов углерода, и Управление по контролю за терапевтическими средствами, регулирующее лекарственные препараты, медицинские изделия и биологические препараты.
Австралийские организации, стремящиеся к соблюдению различных нормативных требований, могут использовать AS ISO 19600:2015 (заменяющий AS 3806:2006). Этот стандарт помогает организациям в управлении соответствием требованиям, делая акцент на "организационных элементах, необходимых для обеспечения соответствия", и признавая при этом необходимость постоянного совершенствования.
Канада
В Канаде федеральное регулирование депозитов, страхования и пенсионного обеспечения осуществляется двумя независимыми органами: OSFI в соответствии с Законом о банках и FINTRAC, наделённый полномочиями Законом о доходах, полученных преступным путем (отмывание денег) и финансировании терроризма от 2001 года (PCMLTFA). Эти органы защищают потребителей, регулируют контроль и управление рисками, а также расследуют незаконные действия, такие как отмывание денег и финансирование терроризма. К другим ключевым регуляторам в Канаде относятся Канадское агентство по контролю за продуктами питания (CFIA), отвечающее за безопасность пищевых продуктов, здоровье животных и растений; Health Canada, отвечающее за общественное здравоохранение; и Environment and Climate Change Canada, отвечающее за охрану окружающей среды и устойчивую энергетику. Канадские организации, стремящиеся к соблюдению различных нормативных требований, могут использовать международный стандарт соответствия ISO 19600:2014, который "предоставляет рекомендации по разработке, внедрению, оценке, поддержанию и совершенствованию эффективной и действенной системы управления соответствием в организации". Для получения более специализированных отраслевых рекомендаций, например, для финансовых учреждений, канадский документ E 13 "Управление соответствием нормативным требованиям" содержит конкретные методы управления рисками соответствия.
Нидерланды
Финансовый сектор в Нидерландах подвергается жесткому регулированию. Центральный банк Нидерландов (De Nederlandsche Bank N. V.) осуществляет пруденциальное регулирование, а Управление по финансовым рынкам Нидерландов (AFM) отвечает за поведенческий надзор за финансовыми институтами и рынками. Общепринятое определение соответствия требованиям (комплаенса) звучит следующим образом: «Соблюдение внешних (международных и национальных) законов и нормативных актов, а также внутренних норм и процедур с целью защиты добросовестности организации, ее руководства и сотрудников, для предотвращения и контроля рисков и возможного ущерба, вытекающего из рисков комплаенса и добросовестности».
Индия
В Индии соблюдение нормативных требований осуществляется на трех уровнях: центральном, уровне штатов и местном самоуправлении. Индия тяготеет к централизованному регулированию, особенно в отношении финансовых организаций и иностранных фондов. Нормативные требования различаются в зависимости от отраслевого сегмента и географического расположения. Большинство нормативных актов относится к следующим широким категориям: экономическое регулирование, регулирование в общественных интересах и экологическое регулирование. Индия также характеризуется низким уровнем соблюдения нормативных требований – по данным отчетов, лишь около 65% компаний полностью соответствуют установленным нормам.
Сингапур
Монетарное управление Сингапура является центральным банком и финансовым регулятором Сингапура. Оно администрирует различные законы, касающиеся денег, банковского дела, страхования, ценных бумаг и финансового сектора в целом, а также выпуска валюты.
Великобритания
В Соединенном Королевстве действует значительное количество нормативных актов, часть которых основана на законодательстве Европейского Союза. Различные сферы регулируются разными органами, такими как Управление по финансовому регулированию и надзору (FCA), Агентство по охране окружающей среды, Агентство по охране окружающей среды Шотландии, Управление комиссара по информации, Комиссия по качеству оказания медицинских услуг и другие: см. Список регуляторов в Соединенном Королевстве. Важными вопросами соответствия требованиям для всех организаций, независимо от размера, являются Закон о защите данных 1998 года и, для государственного сектора, Закон о свободе информации 2000 года.
Финансовое соответствие
Кодекс корпоративного управления Великобритании (ранее – Комбинированный кодекс) издается Советом по финансовой отчетности (FRC) и "устанавливает стандарты надлежащей практики в отношении руководства и эффективности работы совета директоров, вознаграждения, подотчетности и отношений с акционерами". Все компании, акции которых котируются на премиальном сегменте фондовой биржи Великобритании, в соответствии с правилами листинга обязаны в своем годовом отчете и бухгалтерской отчетности отражать, как они применяли Комбинированный кодекс. (Эти кодексы наиболее сопоставимы с законом Сарбейнса-Оксли в США). Нормативно-правовая база Великобритании требует от всех публичных компаний представления конкретной информации в основной финансовой отчетности, которая должна включаться в годовой отчет, в том числе баланс, отчет о совокупном доходе, отчет об изменениях в капитале, а также отчет о движении денежных средств в соответствии с международными стандартами финансовой отчетности. Это также демонстрирует взаимосвязь между акционерами, руководством и независимыми аудиторами. Финансовая отчетность должна составляться в соответствии с определенным набором правил и положений, поэтому компаниям разрешено применять нормы корпоративного законодательства, международные стандарты финансовой отчетности (МСФО), а также правила фондовой биржи Великобритании, установленные Управлением по финансовому регулированию и надзору (FCA). Существует также вероятность того, что акционеры могут не полностью понимать представленные в финансовой отчетности цифры, поэтому крайне важно, чтобы совет директоров предоставлял пояснения к применяемой учетной политике, а также другие пояснительные примечания для лучшего понимания отчета.
Вызовы
Сохранение данных является частью соблюдения нормативных требований, что во многих случаях представляет собой сложную задачу. Безопасность, обеспечиваемая соблюдением отраслевых норм, может казаться противоречащей защите конфиденциальности пользователей. Законы и правила о хранении данных обязывают владельцев данных и других поставщиков услуг хранить обширные записи о действиях пользователей в течение срока, превышающего необходимое для обычной хозяйственной деятельности. Эти требования подвергаются критике со стороны защитников прав на неприкосновенность частной жизни. Соблюдение требований в этой области становится все более затруднительным. Законы, такие как CAN-SPAM Act и Fair Credit Reporting Act в США, обязывают компании предоставлять людям право на забвение. Иными словами, они должны удалять пользователей из маркетинговых списков по запросу, информировать их о том, когда и почему их личная информация может быть передана третьей стороне, или, по крайней мере, получать разрешение перед передачей таких данных. Однако появление новых законов, требующих более длительного хранения данных, несмотря на волю пользователей, может создавать серьезные трудности. Отмывание денег и финансирование терроризма представляют серьезную угрозу для целостности финансовой системы и национальной безопасности. Для противодействия этим угрозам ЕС принял основанный на оценке рисков подход к противодействию отмыванию денег и финансированию терроризма (ПОД/ФТ), который опирается на сотрудничество и координацию между органами ЕС и национальными органами. В данном контексте регулирование, основанное на риске, подразумевает выявление и оценку потенциальных рисков отмывания денег и финансирования терроризма, а также применение регулирующих мер, соразмерных этим рискам. Тем не менее, совместные полномочия органов ЕС и национальных органов в реализации и обеспечении соблюдения правил ПОД/ФТ могут повлечь за собой юридические последствия и вызовы. Возможность несогласованного применения правил ПОД в различных юрисдикциях может привести к регуляторному арбитражу и снизить эффективность мер по борьбе с отмыванием денег. Кроме того, отсутствие четких и последовательных правовых рамок, определяющих роли и обязанности органов ЕС и национальных органов в обеспечении соблюдения требований ПОД, может привести к ситуациям, когда установить ответственность будет затруднительно.
Соединенные Штаты
Корпоративные скандалы и кризисы, такие как дело Enron, связанное с репутационными рисками в 2001 году, усилили требования к усилению комплаенса и регулирования, особенно в отношении публичных компаний. 12 октября 2006 года Администрация малого бизнеса США (U.S. Small Business Administration) перезапустила портал Business.gov (позже Business.USA.gov и, наконец, SBA.gov), предоставляющий единую точку доступа к государственным услугам и информации, помогающей предприятиям соблюдать государственные нормативные требования. Министерство труда США, Управление по охране труда и технике безопасности (OSHA) было создано Конгрессом для обеспечения безопасных и здоровых условий труда для работающих мужчин и женщин посредством разработки и обеспечения соблюдения стандартов, а также предоставления обучения, консультаций, образования и помощи. OSHA регулярно применяет законы и нормативные акты в следующих областях: строительство, морское дело, сельское хозяйство и ведение документации.
Стандарты
Международная организация по стандартизации (ISO) и ее стандарт ISO 37301:2021 (заменяющий ISO 19600:2014) является одним из основных международных стандартов, определяющих порядок обеспечения соответствия нормативным требованиям в организациях. Он напоминает о необходимости совместной работы управления соответствием и управления рисками, как "коллег", использующих общую структуру, но учитывающих свои особенности. ISO также разрабатывает международные стандарты, такие как ISO/IEC 27002, помогающие организациям соответствовать нормативным требованиям в области управления информационной безопасностью и передовым практикам обеспечения. Помимо этого, различные специализированные организации, как местные, так и международные, например Американское общество инженеров-механиков (ASME), разрабатывают собственные стандарты и нормативные кодексы, предоставляя широкий спектр правил и указаний для обеспечения соответствия продукции требованиям безопасности, надежности и проектирования.