M3 COMPLIANCE
Compliance begint niet bij regels, maar bij beheersing
Organisaties krijgen te maken met steeds meer wet- en regelgeving, interne normen, contractuele verplichtingen en verwachtingen van klanten, medewerkers en andere stakeholders.
Compliance wordt daarom soms benaderd als een verzameling regels die moeten worden nageleefd.
Binnen het M3 Integraal Management Model is compliance breder.
Compliance gaat over de vraag of een organisatie:
- weet welke verplichtingen gelden;
- deze verplichtingen vertaalt naar de dagelijkse organisatie;
- verantwoordelijkheden duidelijk heeft toegewezen;
- risico’s tijdig herkent;
- passende beheersmaatregelen toepast;
- afwijkingen kan signaleren;
- kan aantonen dat de organisatie haar verplichtingen beheerst.
De centrale gedachte is:
Compliance is geen afzonderlijke controle achteraf, maar een onderdeel van integraal management.
De Compliance-pijler binnen M3
De M3-pijler Compliance richt zich op het beheersen van juridische, organisatorische en normatieve verplichtingen.
Daarbij kan het gaan om:
- wet- en regelgeving;
- arbeidsrecht;
- sociaal recht;
- privacy en gegevensbescherming;
- consumentenrecht;
- contractuele verplichtingen;
- interne beleidsregels;
- gedragscodes;
- governance;
- integriteit;
- interne controles;
- rapportage;
- toezicht;
- compliance-risico’s.
De centrale vraag is:
Weet de organisatie wat van haar wordt verwacht en heeft zij haar organisatie zo ingericht dat zij deze verplichtingen daadwerkelijk kan naleven?
Compliance is meer dan regels kennen
Een organisatie kan beschikken over uitgebreide beleidsdocumenten en procedures en toch onvoldoende compliant zijn.
Waarom?
Omdat compliance uiteindelijk moet worden vertaald naar de dagelijkse praktijk.
De keten ziet er bijvoorbeeld als volgt uit:
Wet- en regelgeving → verplichting → risico → beleid → procedure → verantwoordelijkheid → uitvoering → controle → verbetering
Wanneer één schakel ontbreekt, kan een complianceprobleem ontstaan.
Daarom kijkt M3 niet alleen naar de vraag:
“Welke regels gelden?”
maar ook:
“Hoe zijn deze regels in de organisatie geïmplementeerd?”
1. Compliance-verplichtingen
De eerste stap is inzicht krijgen in de verplichtingen waarmee een organisatie te maken heeft.
Denk bijvoorbeeld aan:
- wettelijke verplichtingen;
- sectorale regelgeving;
- arbeidsrechtelijke verplichtingen;
- contracten;
- vergunningen;
- interne normen;
- gedragscodes;
- afspraken met klanten en leveranciers.
De centrale vraag:
Welke verplichtingen zijn relevant voor onze organisatie en waar liggen de belangrijkste compliance-risico’s?
Niet iedere regel heeft voor iedere organisatie dezelfde relevantie.
2. Compliance-risico’s
Compliance begint met het herkennen van risico’s.
Een organisatie kan bijvoorbeeld risico lopen op:
- overtreding van wetgeving;
- niet-naleving van contractuele verplichtingen;
- privacyincidenten;
- arbeidsrechtelijke geschillen;
- financiële sancties;
- reputatieschade;
- verlies van vertrouwen;
- operationele verstoring.
M3 kijkt daarom naar de combinatie:
Verplichting × risico × waarschijnlijkheid × impact × beheersmaatregel
Het doel is niet om ieder risico volledig uit te sluiten.
Het doel is om risico’s zichtbaar, beoordeelbaar en beheersbaar te maken.
3. Verantwoordelijkheid
Compliance is niet uitsluitend de verantwoordelijkheid van een compliancefunctie.
Iedere medewerker kan verantwoordelijkheden hebben.
Daarom moet duidelijk zijn:
- wie verantwoordelijk is;
- wie bevoegd is;
- wie uitvoert;
- wie controleert;
- wie rapporteert;
- wie beslist;
- wie afwijkingen opvolgt.
Een organisatie kan immers moeilijk aantonen dat zij een verplichting beheerst wanneer niemand duidelijk verantwoordelijk is.
4. Beleid & procedures
Regels moeten worden vertaald naar werkbare afspraken.
Dat kan bijvoorbeeld via:
- beleid;
- procedures;
- werkinstructies;
- controles;
- gedragscodes;
- autorisaties;
- trainingen;
- rapportages.
Maar procedures zijn geen doel op zichzelf.
Een procedure die niemand begrijpt of toepast, creëert schijnzekerheid.
Daarom stelt M3 de vraag:
Is de compliance-inrichting niet alleen formeel aanwezig, maar ook praktisch uitvoerbaar?
5. Monitoring & controle
Compliance moet worden opgevolgd.
Mogelijke instrumenten zijn:
- controles;
- audits;
- monitoring;
- steekproeven;
- rapportages;
- incidentregistratie;
- klachtenanalyse;
- interne onderzoeken;
- management reviews.
Het doel is om afwijkingen zo vroeg mogelijk te signaleren.
Een organisatie die pas reageert wanneer een toezichthouder, klant of rechter een probleem vaststelt, heeft vaak te weinig zicht op haar eigen compliance-risico’s.
6. Incidenten & afwijkingen
Geen enkel managementsysteem voorkomt alle fouten.
Belangrijk is daarom wat de organisatie doet wanneer een afwijking wordt vastgesteld.
M3 kijkt naar:
Signaleren → Registreren → Analyseren → Corrigeren → Verbeteren
Een incident moet niet automatisch alleen worden gezien als een probleem.
Het kan ook waardevolle informatie geven over:
- zwakke processen;
- onduidelijke verantwoordelijkheden;
- onvoldoende opleiding;
- gebrekkige controles;
- verkeerde aannames;
- nieuwe risico’s.
De M3-vragen voor Compliance
Bij ieder compliancevraagstuk stelt M3 vijf vragen.
1. Wat gebeurt er?
Welke afwijking, verplichting of risico is vastgesteld?
2. Waarom gebeurt het?
Wat is de onderliggende oorzaak?
3. Wat zijn de gevolgen en risico’s?
Denk aan:
- juridische gevolgen;
- financiële gevolgen;
- operationele gevolgen;
- gevolgen voor medewerkers;
- reputatieschade;
- continuïteit.
4. Wie is verantwoordelijk?
Wie had welke verantwoordelijkheid?
5. Hoe verbeteren en beheersen we het?
Welke maatregelen zijn nodig om het risico te beperken en herhaling te voorkomen?
Compliance in verbinding met de andere M3-pijlers
Compliance staat binnen M3 nooit alleen.
| Compliancevraagstuk | Mogelijke verbinding |
|---|---|
| Arbeidsrechtelijke verplichting | Mens & HR |
| Privacy | Mens, Operatie & Risk |
| Consumentenrecht | Klanten & Markt |
| Interne controle | Finance & Governance |
| Contractuele verplichting | Markt & Finance |
| Arbeidsomstandigheden | Mens & Operatie |
| Integriteitsprobleem | Leadership & Governance |
| Compliance-incident | Finance, Risk & Reputatie |
| Nieuwe regelgeving | Strategie & Operatie |
Daarom geldt:
Compliance is een organisatievraagstuk, geen uitsluitend juridische aangelegenheid.
Voorbeeld: een arbeidsrechtelijk probleem
Stel dat binnen een organisatie een wettelijke verplichting rondom arbeidsvoorwaarden niet correct wordt toegepast.
Een traditionele benadering kan zijn:
Regel overtreden → fout herstellen.
M3 kijkt verder.
Mens
Welke medewerkers zijn geraakt?
Operatie
In welk proces is de fout ontstaan?
Finance
Zijn financiële correcties noodzakelijk?
Compliance
Welke verplichting is niet correct nageleefd?
Risk
Bestaat het risico dat dezelfde fout opnieuw voorkomt?
Leadership & Improvement
Wie is verantwoordelijk voor de structurele oplossing?
Zo wordt een juridisch incident onderdeel van een bredere analyse van organisatiebeheersing.
Compliance & Risk
Compliance en risk zijn nauw met elkaar verbonden, maar niet identiek.
Compliance richt zich vooral op het naleven van toepasselijke verplichtingen.
Risk richt zich breder op onzekerheden die het behalen van organisatiedoelstellingen kunnen beïnvloeden.
Een complianceprobleem kan daardoor tegelijkertijd een risico vormen.
Bijvoorbeeld:
Niet-naleving → sanctie → financiële schade → reputatieschade → klantverlies
M3 brengt deze mogelijke gevolgen samen.
Compliance & Governance
Governance gaat onder meer over:
- verantwoordelijkheid;
- toezicht;
- besluitvorming;
- bevoegdheden;
- verantwoording;
- controle.
Compliance heeft een duidelijke governancecomponent.
Een organisatie moet kunnen beantwoorden:
Wie bepaalt?
Wie voert uit?
Wie controleert?
Wie rapporteert?
Wie grijpt in?
Zonder duidelijke governance kan compliance onvoldoende worden beheerst.
Compliance & medewerkers
Compliance wordt uiteindelijk in belangrijke mate uitgevoerd door mensen.
Medewerkers moeten daarom:
- weten welke regels relevant zijn;
- begrijpen wat van hen wordt verwacht;
- beschikken over de juiste informatie;
- voldoende competent zijn;
- afwijkingen kunnen melden;
- toegang hebben tot procedures;
- weten wie zij kunnen aanspreken.
Daarom is training alleen niet voldoende.
De organisatie moet ook zorgen voor een omgeving waarin medewerkers compliance daadwerkelijk kunnen toepassen.
Compliancecultuur
Een sterke compliancecultuur betekent dat naleving onderdeel wordt van het dagelijkse gedrag.
Daarbij zijn belangrijk:
- voorbeeldgedrag van leidinggevenden;
- duidelijke verwachtingen;
- aanspreekbaarheid;
- transparantie;
- meldingsbereidheid;
- integriteit;
- opvolging van incidenten;
- leren van fouten.
Een organisatie heeft geen sterke compliancecultuur wanneer medewerkers vooral proberen problemen verborgen te houden.
Een sterke compliancecultuur maakt afwijkingen juist zichtbaar en bespreekbaar.
M3 Compliance Dashboard
De Compliance-pijler kan worden vertaald naar een praktisch managementdashboard.
Mogelijke indicatoren zijn:
Verplichtingen
- relevante wet- en regelgeving;
- contractuele verplichtingen;
- interne normen.
Risico
- compliance-risico’s;
- risicobeoordelingen;
- openstaande risico’s.
Controle
- uitgevoerde controles;
- auditbevindingen;
- openstaande acties.
Incidenten
- compliance-incidenten;
- klachten;
- meldingen;
- overtredingen;
- afwijkingen.
Organisatie
- verantwoordelijken;
- opleidingen;
- beleidsdocumenten;
- procedures.
Verbetering
- corrigerende maatregelen;
- preventieve maatregelen;
- opvolging;
- structurele verbeteringen.
Het doel is niet om compliance te reduceren tot een aantal cijfers.
Het dashboard moet management helpen om tijdig te zien waar aandacht en actie nodig zijn.
Van compliance-KPI naar beheersing
Een KPI kan bijvoorbeeld laten zien:
12 openstaande compliance-acties.
M3 stelt vervolgens aanvullende vragen:
- Hoe belangrijk zijn deze acties?
- Hoe lang staan ze open?
- Welke risico’s zijn eraan verbonden?
- Wie is verantwoordelijk?
- Welke acties hebben prioriteit?
- Wat gebeurt er wanneer de actie niet wordt uitgevoerd?
Zo verschuift compliance van rapportage naar daadwerkelijke beheersing.
Compliance en continu verbeteren
M3 gebruikt dezelfde managementcyclus:
Observeren → Analyseren → Beslissen → Uitvoeren → Controleren → Verbeteren
Een compliance-incident wordt daardoor niet alleen gecorrigeerd.
De organisatie onderzoekt ook:
Waarom kon dit gebeuren?
Welke controle ontbrak?
Was de verantwoordelijkheid duidelijk?
Was de procedure praktisch uitvoerbaar?
Was voldoende kennis aanwezig?
Welke structurele maatregel is nodig?
Daarmee wordt compliance onderdeel van continue organisatieverbetering.
Van regels naar aantoonbare beheersing
Een volwassen compliancebenadering gaat verder dan het verzamelen van regelgeving.
De organisatie moet kunnen aantonen dat zij:
- relevante verplichtingen kent;
- risico’s identificeert;
- verantwoordelijkheden toewijst;
- maatregelen implementeert;
- medewerkers informeert;
- controleert;
- afwijkingen registreert;
- corrigeert;
- structureel verbetert.
Dat is het verschil tussen regels kennen en compliance beheersen.
Het doel van de M3-pijler Compliance
Het doel van Compliance binnen M3 is:
organisaties helpen om relevante verplichtingen te herkennen, compliance-risico’s beheersbaar te maken en naleving onderdeel te maken van de dagelijkse bedrijfsvoering.
Daarmee staat Compliance voor:
Weten welke regels gelden.
Risico’s herkennen.
Verantwoordelijkheden vastleggen.
Regels vertalen naar processen.
Controleren of afspraken werken.
Afwijkingen tijdig signaleren.
Structureel verbeteren.
Van compliancevraagstuk naar integraal inzicht
Heeft uw organisatie te maken met nieuwe regelgeving, compliance-risico’s, een incident, een auditbevinding, onduidelijke verantwoordelijkheden of een gebrek aan interne beheersing?
Bekijk het probleem niet alleen als een juridische of administratieve kwestie.
Gebruik het M3 Integraal Management Model om ook de gevolgen voor Mens, Klanten & Markt, Operatie, Finance, Risk en Leadership in kaart te brengen.
Start met de M3-Compliance-analyse →
Breng de verplichting in kaart. Analyseer het risico. Bepaal de gevolgen. Maak verantwoordelijkheden duidelijk. Beoordeel de beheersmaatregelen. Formuleer concrete verbeteracties.
M3 – Compliance
Mens × Markt × Management
Compliance is binnen M3 geen rem op ondernemerschap.
Het is een onderdeel van goed management.
Een goed beheerste organisatie weet niet alleen wat zij wil bereiken, maar ook binnen welke juridische, organisatorische en maatschappelijke kaders zij dat resultaat moet realiseren.
Van regels naar verantwoordelijkheid.
Van risico naar beheersing.
Van incident naar verbetering.