Welche Aussage zu § 9 Abs. 2 S. 1 Nr. 2 OWiG im Kontext der CO-Tätigkeit ist korrekt?
Answer
Die Norm ist für den CO irrelevant, da er kein Organ der juristischen Person ist
Die Norm schützt den CO vor persönlicher Haftung, da sie Verantwortung auf die juristische Person verlagert
Die Norm begründet eine eigenständige persönliche Haftung des CO, soweit ihm eine eigenverantwortliche Aufgabenwahrnehmung obliegt
Die Norm gilt nur, wenn dem CO Prokura erteilt wurde
Die Norm gilt ausschließlich für Vorstände und Geschäftsführer, nicht für nachgeordnete Mitarbeitende
Card 22
Question
Eine Compliance-Beauftragung wird mündlich im Rahmen eines Mitarbeitergesprächs übertragen. Die beauftragten Aufgaben werden nicht schriftlich dokumentiert. Welche Konsequenz droht vorrangig?
Answer
Die Beauftragung ist automatisch nichtig, da das OWiG zwingend Schriftform vorschreibt
Der beauftragte Mitarbeitende kann im Streitfall bestreiten, die Verantwortung übernommen zu haben – die delegierende Führungskraft trägt das Haftungsrisiko nach § 130 OWiG
Das Unternehmen verliert seinen Versicherungsschutz, da Beauftragungen stets notariell zu beglaubigen sind
Die mündliche Beauftragung ist wirksam, wenn zwei Zeugen anwesend waren
Die Beauftragung gilt als wirksam, solange die beauftragte Person die Aufgaben faktisch ausgeführt hat
Card 23
Question
Ein frisch bestellter Compliance Officer erhält eine sehr allgemein gehaltene Stellenbeschreibung, die lediglich „alle anfallenden Compliance-Aufgaben” umfasst. Wochen später wird ein Korruptionsfall im Einkauf aufgedeckt. Der CO hatte davon keine Kenntnis. Welche Aussage zur Haftungslage des CO ist am zutreffendsten?
Answer
Der CO haftet vollumfänglich, da Compliance-Beauftragte stets für alle betrieblichen Verstöße verantwortlich sind
Der CO haftet nicht, da er von dem Vorfall keine Kenntnis hatte
Die vage Stellenbeschreibung erhöht das Haftungsrisiko des CO, da unklar ist, welche Aufgaben ihm übertragen wurden – und ob die Überwachung des Einkaufs dazugehörte
Die Stellenbeschreibung hat keine Auswirkung auf das Haftungsrisiko des CO, da Haftung allein durch das Strafrecht bestimmt wird
Der CO ist vollständig geschützt, weil das Arbeitnehmerhaftungsprivileg für leichte Fahrlässigkeit gilt
Card 24
Question
Welche Kombination beschreibt die ordnungsgemäße Delegation von Compliance-Aufgaben vollständig und korrekt?
Answer
Auswahlpflicht, Unterweisungspflicht und Durchsetzungspflicht – schriftlich und notariell beglaubigt
Betreuungspflicht, Garantenpflicht und Schulungspflicht – mündlich oder schriftlich
Auswahlpflicht, Unterweisungspflicht und Überwachungspflicht – schriftlich und klar formuliert
Auswahlpflicht, Berichtspflicht und Sanktionspflicht – ausschließlich durch Satzung geregelt
Auswahlpflicht, Unterweisungspflicht und Kontrollpflicht – mündlich ausreichend, wenn protokolliert
Card 25
Question
Ein Chemieunternehmen bewertet potenzielle Verstöße gegen Umweltschutzauflagen. Der zuständige Compliance Officer ermittelt, dass ein Verstoß im nächsten Quartal mit einer Wahrscheinlichkeit von 30 % eintreten könnte und im Schadensfall eine Geldbuße von 500.000 Euro zu erwarten wäre. Wie lautet der korrekte Risikowert nach der Standardformel der DIN ISO 31000?
Answer
0 Euro – da das Risiko noch nicht eingetreten ist und daher kein Wert angesetzt werden kann
500.000 Euro dividiert durch 30 – da der Risikowert den maximal möglichen Schaden je Wahrscheinlichkeitspunkt ausdrückt
150.000 Euro – als Produkt aus Schadensausmaß und Eintrittswahrscheinlichkeit
500.000 Euro – da nur das maximale Schadensausmaß maßgeblich ist
30 % – da nur die Eintrittswahrscheinlichkeit für die Priorisierung relevant ist
Card 26
Question
Die Innenrevision eines Handelsunternehmens stellt fest, dass eine Mitarbeiterin über drei Jahre hinweg Reisekostenerstattungen für nicht durchgeführte Dienstreisen eingereicht und erhalten hat. Wie ist dieser Sachverhalt aus Compliance-Perspektive korrekt einzuordnen?
Answer
Es handelt sich um einen eingetretenen Schaden, der Krisenmanagement und Reaktionsmaßnahmen erfordert
Es handelt sich um ein Brutto-Risiko, da die vorhandenen Kontrollen offensichtlich versagt haben
Es handelt sich um ein Risiko, da der Sachverhalt erst jetzt entdeckt wurde und damit zukunftsbezogen ist
Es handelt sich um ein latentes Risiko, da die Mitarbeiterin noch im Unternehmen tätig ist
Es handelt sich um ein Restrisiko, das nach Anwendung bestehender Kontrollmaßnahmen verbleibt
Card 27
Question
Welche der folgenden Aussagen zur DIN ISO 31000 ist korrekt?
Answer
Die Norm ist international anerkannt, schreibt jedoch ausschließlich einen Top-down-Ansatz für die Risikoidentifikation vor
Die Norm wurde speziell für den Finanzsektor entwickelt und ist daher nur eingeschränkt auf andere Branchen anwendbar
Die Norm kann von Unternehmen zertifiziert werden, sofern alle drei Säulen vollständig implementiert sind
Die Norm enthält Grundsätze, Rahmenwerk und Prozess als drei konzeptionelle Säulen, die als Einheit zu verstehen sind
Die Norm ist ein zertifizierbarer Standard, der eng mit dem FCPA-Zyklus verknüpft ist
Card 28
Question
Welcher der folgenden Grundsätze der DIN ISO 31000 besagt, dass Risikomanagement nicht als isoliertes Silo betrieben werden darf, sondern in alle organisationalen Prozesse und Entscheidungen eingebettet sein muss?
Answer
Dynamisch
Maßgeschneidert
Integriert
Inklusiv
Strukturiert
Card 29
Question
Ein Compliance Officer beschreibt den Prozess der Risikobeurteilung wie folgt: „Zunächst erfassen wir alle potenziellen Risiken systematisch. Dann untersuchen wir deren Ursachen, Wahrscheinlichkeiten und mögliche Konsequenzen. Abschließend gleichen wir die Ergebnisse mit unserer Risikotoleranz ab und entscheiden, ob Handlungsbedarf besteht.” Welche Aussage trifft auf diese Beschreibung zu?
Answer
Die Beschreibung beschreibt den Gesamtprozess des Risikomanagements nach ISO 31000, nicht nur die Risikobeurteilung
Die Beschreibung ist falsch – die Risikoanalyse muss vor der Risikoidentifikation stattfinden
Die Beschreibung ist korrekt – sie bildet die drei Phasen der Risikobeurteilung nach ISO 31000 vollständig und in der richtigen Reihenfolge ab
Die Beschreibung ist unvollständig – die Risikobehandlung fehlt als vierte Phase der Risikobeurteilung
Die Beschreibung beschreibt nicht die Risikobeurteilung, sondern die Risikobehandlung nach ISO 31000
Card 30
Question
Ein mittelständisches Bauunternehmen möchte seine Compliance-Risiken erstmalig systematisch identifizieren. Die Compliance-Verantwortliche schlägt vor, zunächst alle internen Revisionsberichte der letzten drei Jahre auszuwerten, anschließend Interviews mit Abteilungsleiterinnen und Abteilungsleitern zu führen und schließlich eine Betriebsbegehung an allen Standorten durchzuführen. Welche Aussage ist korrekt?
Answer
Das Vorgehen ist nicht zielführend, da Revisionsberichte keine Compliance-Risiken enthalten können
Das Vorgehen beschreibt eine methodenkombinierte Risikoidentifikation und entspricht der Empfehlung der ISO 31000
Das Vorgehen ist unzulässig, da nach ISO 31000 ausschließlich Workshops als Identifikationsmethode anerkannt sind
Das Vorgehen ist lückenhaft, weil Betriebsbegehungen keine anerkannten Instrumente der Risikoidentifikation darstellen
Das Vorgehen ist methodisch korrekt, aber nur für Unternehmen mit mehr als 500 Mitarbeitenden zulässig
Card 31
Question
Im Rahmen einer Compliance-Risikoanalyse soll die Eintrittswahrscheinlichkeit von Korruptionsrisiken in einem Zielland bewertet werden. Welche Informationsquelle ist für diesen Zweck als objektives Bewertungskriterium anerkannt?
Answer
Die Ergebnisse einer anonymen Mitarbeiterbefragung zum Thema „Wahrgenommene Fairness im Unternehmen”
Ein automatisch generierter Risikobericht eines KI-basierten Analyse-Tools ohne Angabe von Primärquellen
Der Corruption Perceptions Index (CPI) von Transparency International
Die persönliche Erfahrung des zuständigen Vertriebsleiters mit dem Zielland
Die interne Einschätzung der Marketingabteilung zur Attraktivität des Zielmarkts
Card 32
Question
Ein Pharmaunternehmen identifiziert in seiner Compliance-Risikoanalyse, dass der Vertrieb in einem bestimmten Auslandsmarkt ein sehr hohes Korruptionsrisiko aufweist. Nach eingehender Prüfung kommt die Unternehmensleitung zu dem Ergebnis, dass das Risiko weder durch Schulungen noch durch vertragliche Maßnahmen auf ein akzeptables Maß reduziert werden kann. Die Geschäftsführung beschließt, die Vertriebsaktivitäten in diesem Markt vollständig einzustellen. Welcher Risikosteuerungsstrategie entspricht diese Entscheidung?
Answer
Risikominderung
Risikovermeidung
Risikoübertragung
Risikobeurteilung
Risikoakzeptanz
Card 33
Question
Ein IT-Dienstleister schließt eine Cyber-Versicherung ab, um finanzielle Schäden durch Datenpannen abzusichern. Gleichzeitig lagert er seine Rechenzentrumsleistungen an einen zertifizierten externen Anbieter aus. Welche Risikosteuerungsstrategie wird hier primär angewendet – und was ist dabei besonders zu beachten?
Answer
Risikoakzeptanz – da das Restrisiko durch den externen Anbieter vollständig übernommen wird und keine weiteren Maßnahmen nötig sind
Risikovermeidung – das Unternehmen muss sicherstellen, dass die Risiken durch den Outsourcing-Vertrag vollständig eliminiert werden
Risikoübertragung – wobei die rechtliche Verantwortung des Unternehmens gegenüber Behörden und Betroffenen bestehen bleibt
Risikoverhinderung – da durch die Versicherung und das Outsourcing Datenpannen strukturell verhindert werden
Risikominderung – da die externe Auslagerung das Schadensausmaß per se auf null reduziert
Card 34
Question
Eine neu eingestellte Compliance Managerin in einem mittelständischen Logistikunternehmen teilt der Geschäftsführung mit, dass sie zunächst Schulungen für alle Mitarbeitenden organisieren möchte und die Durchführung einer Compliance-Risikoanalyse von der späteren Geschäftsentwicklung abhängig machen will. Welche Aussage beschreibt die rechtliche und normative Lage zutreffend?
Answer
Das Vorgehen ist zulässig, da Schulungen Vorrang vor der Risikoanalyse haben und der CO eigenverantwortlich priorisieren kann
Das Vorgehen ist unbedenklich, solange die Risikoanalyse innerhalb von fünf Jahren nach Stellenantritt nachgeholt wird
Das Vorgehen ist zulässig, da § 93 AktG und § 43 GmbHG nur für börsennotierte Unternehmen eine Risikoanalyse vorschreiben
Das Vorgehen ist problematisch, da ISO 37301 und IDW PS 980 die Compliance-Risikoanalyse als Kernpflicht vorsehen, die nicht vom Ermessen des CO abhängig gemacht werden darf
Das Vorgehen ist vertretbar, da die Risikoanalyse erst nach Abschluss der ersten Schulungsrunde aussagekräftige Ergebnisse liefert
Card 35
Question
Ein Compliance Officer bewertet das Risiko von Geldwäscheverstößen im Firmenkundenbereich. Er legt eine 5×5-Risikomatrix zugrunde. Das Schadensausmaß bewertet er als „sehr hoch” (Wert 5), da empfindliche Bußgelder und Reputationsschäden drohen. Die Eintrittswahrscheinlichkeit schätzt er – gestützt auf historische Prüfberichte der BaFin sowie eine aktuelle wissenschaftliche Branchenstudie – als „hoch” (Wert 4) ein. Welche Aussage zum methodischen Vorgehen ist korrekt?
Answer
Das Vorgehen ist korrekt, aber die 5×5-Matrix überschreitet den nach ISO 31000 maximal zulässigen Skalierungsgrad von 3×3
Das Vorgehen ist nur dann zulässig, wenn zusätzlich ein KI-Tool zur Validierung der Einschätzung eingesetzt wird
Das Vorgehen ist fehlerhaft, da historische Prüfberichte keine anerkannten Bewertungskriterien darstellen
Das Vorgehen entspricht den Anforderungen der ISO 31000, da sowohl objektive (Prüfberichte, Studie) als auch subjektive (Expertenwissen) Kriterien eingesetzt werden
Das Vorgehen ist unzulässig, da qualitative Bewertungsansätze nach ISO 31000 nicht anerkannt sind und ausschließlich quantitative Verfahren eingesetzt werden dürfen
Card 36
Question
Im Rahmen einer behördlichen Untersuchung wegen möglicher Kartellrechtsverstöße legt ein Unternehmen der Kartellbehörde seine vollständige Compliance- Dokumentation vor: Risikoanalyseberichte, Schulungsnachweise, Kontrollprotokolle und Maßnahmenberichte aus den letzten vier Jahren. Das zuständige Leitungsorgan kann nachweisen, dass es regelmäßig über Compliance-Risiken informiert wurde und Gegenmaßnahmen angeordnet hat. Welche Wirkung kann diese Dokumentation entfalten?
Answer
Sie hat keine Relevanz, da behördliche Bußgelder unabhängig von der Qualität des CMS verhängt werden
Sie kann strafmildernd wirken, da ein nachweislich funktionierendes und dokumentiertes CMS bei der Bemessung von Sanktionen berücksichtigt werden kann
Sie führt automatisch zur vollständigen Einstellung des Verfahrens, da ein vorhandenes CMS jeden Rechtsverstoß ausschließt
Sie ist nur relevant, wenn das Unternehmen nach ISO 37301 zertifiziert ist – andernfalls entfaltet sie keine rechtliche Wirkung
Sie ist ausschließlich gegenüber der Staatsanwaltschaft relevant – Kartellbehörden sind nicht befugt, CMS-Qualität bei Bußgeldentscheidungen zu berücksichtigen
Card 37
Question
Eine neu eingestellte Compliance-Koordinatorin erklärt in einem internen Meeting, das Compliance-Programm bestehe aus folgenden Bereichen: Verhinderung, Aufdeckung, Reaktion und Compliance-Risikomanagement. Welche Aussage ist korrekt?
Answer
Alle vier genannten Bereiche sind anerkannte Säulen des Compliance-Programms
Die Koordinatorin hat einen Begriff vergessen – als vierte Säule fehlt die Compliance-Kommunikation
Die Koordinatorin hat einen Begriff zu viel genannt – „Compliance-Risikomanagement” ist keine der drei Programmsäulen, sondern ein eigenständiges CMS-Element
Die Bezeichnung „Aufdeckung” ist falsch – korrekt lautet die zweite Säule „Kontrolle”
Das Compliance-Programm besteht aus fünf Säulen: Verhinderung, Aufdeckung, Reaktion, Kommunikation und Risikomanagement
Card 38
Question
Welche der folgenden Aufzählungen gibt die sieben Grundelemente des IDW PS 980 vollständig und korrekt wieder?
Ein Personalentwickler fragt die Compliance-Abteilung, wie der unternehmenseigene „Code of Conduct” in einem internen Newsletter korrekt bezeichnet werden solle, damit alle Mitarbeitenden ihn wiedererkennen. Welche Bezeichnungen sind fachlich anerkannt und können verwendet werden?
Answer
Code of Integrity oder Compliance-Richtlinie
Integritätskodex oder Ethics Policy
Verhaltenskodex-Richtlinie oder Code of Compliance
Code of Conduct, Code of Ethics oder Verhaltensstandard
Compliance-Handbuch oder Code of Integrity
Card 40
Question
Welche der folgenden Aussagen beschreibt ein anerkanntes Gestaltungsprinzip für einen wirksamen Verhaltenskodex?
Answer
Der Verhaltenskodex sollte in allgemein verständlicher Sprache formuliert sein und die spezifischen Risiken des Unternehmens risikoorientiert widerspiegeln
Der Verhaltenskodex sollte ausschließlich von der Rechtsabteilung erstellt werden, um juristische Präzision sicherzustellen
Der Verhaltenskodex sollte möglichst umfangreich sein und alle denkbaren Regelungsbereiche abdecken, um Lücken zu vermeiden
Je komplexer und abstrakter die Formulierungen, desto größer die wahrgenommene Autorität des Kodex
Eine juristisch präzise, technische Sprache erhöht die Verbindlichkeit und sollte bevorzugt werden
How to use this set
Read the preview and check whether the content and answers suit your learning goal. You can add the public set to your sets to study it. Your account shows the available actions.