Back to overview

Compliance_2026_DE (B1-B14)

Fragen zur Vorbereitung auf Zertifizierungs-Prüfungen zum CO

Subject
Economy / Others
Language of creation
German
157 flashcards No ratings yet 0 views
Add to my sets

Sign in to add this set to your collection. You will return here afterwards.

Cards in this set

Card 21

Question

Welche Aussage zu § 9 Abs. 2 S. 1 Nr. 2 OWiG im Kontext der CO-Tätigkeit ist korrekt?

Answer

  • Die Norm ist für den CO irrelevant, da er kein Organ der juristischen Person ist
  • Die Norm schützt den CO vor persönlicher Haftung, da sie Verantwortung auf die juristische Person verlagert
  • Die Norm begründet eine eigenständige persönliche Haftung des CO, soweit ihm eine eigenverantwortliche Aufgabenwahrnehmung obliegt
  • Die Norm gilt nur, wenn dem CO Prokura erteilt wurde
  • Die Norm gilt ausschließlich für Vorstände und Geschäftsführer, nicht für nachgeordnete Mitarbeitende

Card 22

Question

Eine Compliance-Beauftragung wird mündlich im Rahmen eines Mitarbeitergesprächs übertragen. Die beauftragten Aufgaben werden nicht schriftlich dokumentiert. Welche Konsequenz droht vorrangig?

Answer

  • Die Beauftragung ist automatisch nichtig, da das OWiG zwingend Schriftform vorschreibt
  • Der beauftragte Mitarbeitende kann im Streitfall bestreiten, die Verantwortung übernommen zu haben – die delegierende Führungskraft trägt das Haftungsrisiko nach § 130 OWiG
  • Das Unternehmen verliert seinen Versicherungsschutz, da Beauftragungen stets notariell zu beglaubigen sind
  • Die mündliche Beauftragung ist wirksam, wenn zwei Zeugen anwesend waren
  • Die Beauftragung gilt als wirksam, solange die beauftragte Person die Aufgaben faktisch ausgeführt hat

Card 23

Question

Ein frisch bestellter Compliance Officer erhält eine sehr allgemein gehaltene Stellenbeschreibung, die lediglich „alle anfallenden Compliance-Aufgaben” umfasst. Wochen später wird ein Korruptionsfall im Einkauf aufgedeckt. Der CO hatte davon keine Kenntnis. Welche Aussage zur Haftungslage des CO ist am zutreffendsten?

Answer

  • Der CO haftet vollumfänglich, da Compliance-Beauftragte stets für alle betrieblichen Verstöße verantwortlich sind
  • Der CO haftet nicht, da er von dem Vorfall keine Kenntnis hatte
  • Die vage Stellenbeschreibung erhöht das Haftungsrisiko des CO, da unklar ist, welche Aufgaben ihm übertragen wurden – und ob die Überwachung des Einkaufs dazugehörte
  • Die Stellenbeschreibung hat keine Auswirkung auf das Haftungsrisiko des CO, da Haftung allein durch das Strafrecht bestimmt wird
  • Der CO ist vollständig geschützt, weil das Arbeitnehmerhaftungsprivileg für leichte Fahrlässigkeit gilt

Card 24

Question

Welche Kombination beschreibt die ordnungsgemäße Delegation von Compliance-Aufgaben vollständig und korrekt?

Answer

  • Auswahlpflicht, Unterweisungspflicht und Durchsetzungspflicht – schriftlich und notariell beglaubigt
  • Betreuungspflicht, Garantenpflicht und Schulungspflicht – mündlich oder schriftlich
  • Auswahlpflicht, Unterweisungspflicht und Überwachungspflicht – schriftlich und klar formuliert
  • Auswahlpflicht, Berichtspflicht und Sanktionspflicht – ausschließlich durch Satzung geregelt
  • Auswahlpflicht, Unterweisungspflicht und Kontrollpflicht – mündlich ausreichend, wenn protokolliert

Card 25

Question

Ein Chemieunternehmen bewertet potenzielle Verstöße gegen Umweltschutzauflagen. Der zuständige Compliance Officer ermittelt, dass ein Verstoß im nächsten Quartal mit einer Wahrscheinlichkeit von 30 % eintreten könnte und im Schadensfall eine Geldbuße von 500.000 Euro zu erwarten wäre. Wie lautet der korrekte Risikowert nach der Standardformel der DIN ISO 31000?

Answer

  • 0 Euro – da das Risiko noch nicht eingetreten ist und daher kein Wert angesetzt werden kann
  • 500.000 Euro dividiert durch 30 – da der Risikowert den maximal möglichen Schaden je Wahrscheinlichkeitspunkt ausdrückt
  • 150.000 Euro – als Produkt aus Schadensausmaß und Eintrittswahrscheinlichkeit
  • 500.000 Euro – da nur das maximale Schadensausmaß maßgeblich ist
  • 30 % – da nur die Eintrittswahrscheinlichkeit für die Priorisierung relevant ist

Card 26

Question

Die Innenrevision eines Handelsunternehmens stellt fest, dass eine Mitarbeiterin über drei Jahre hinweg Reisekostenerstattungen für nicht durchgeführte Dienstreisen eingereicht und erhalten hat. Wie ist dieser Sachverhalt aus Compliance-Perspektive korrekt einzuordnen?

Answer

  • Es handelt sich um einen eingetretenen Schaden, der Krisenmanagement und Reaktionsmaßnahmen erfordert
  • Es handelt sich um ein Brutto-Risiko, da die vorhandenen Kontrollen offensichtlich versagt haben
  • Es handelt sich um ein Risiko, da der Sachverhalt erst jetzt entdeckt wurde und damit zukunftsbezogen ist
  • Es handelt sich um ein latentes Risiko, da die Mitarbeiterin noch im Unternehmen tätig ist
  • Es handelt sich um ein Restrisiko, das nach Anwendung bestehender Kontrollmaßnahmen verbleibt

Card 27

Question

Welche der folgenden Aussagen zur DIN ISO 31000 ist korrekt?

Answer

  • Die Norm ist international anerkannt, schreibt jedoch ausschließlich einen Top-down-Ansatz für die Risikoidentifikation vor
  • Die Norm wurde speziell für den Finanzsektor entwickelt und ist daher nur eingeschränkt auf andere Branchen anwendbar
  • Die Norm kann von Unternehmen zertifiziert werden, sofern alle drei Säulen vollständig implementiert sind
  • Die Norm enthält Grundsätze, Rahmenwerk und Prozess als drei konzeptionelle Säulen, die als Einheit zu verstehen sind
  • Die Norm ist ein zertifizierbarer Standard, der eng mit dem FCPA-Zyklus verknüpft ist

Card 28

Question

Welcher der folgenden Grundsätze der DIN ISO 31000 besagt, dass Risikomanagement nicht als isoliertes Silo betrieben werden darf, sondern in alle organisationalen Prozesse und Entscheidungen eingebettet sein muss?

Answer

  • Dynamisch
  • Maßgeschneidert
  • Integriert
  • Inklusiv
  • Strukturiert

Card 29

Question

Ein Compliance Officer beschreibt den Prozess der Risikobeurteilung wie folgt: „Zunächst erfassen wir alle potenziellen Risiken systematisch. Dann untersuchen wir deren Ursachen, Wahrscheinlichkeiten und mögliche Konsequenzen. Abschließend gleichen wir die Ergebnisse mit unserer Risikotoleranz ab und entscheiden, ob Handlungsbedarf besteht.” Welche Aussage trifft auf diese Beschreibung zu?

Answer

  • Die Beschreibung beschreibt den Gesamtprozess des Risikomanagements nach ISO 31000, nicht nur die Risikobeurteilung
  • Die Beschreibung ist falsch – die Risikoanalyse muss vor der Risikoidentifikation stattfinden
  • Die Beschreibung ist korrekt – sie bildet die drei Phasen der Risikobeurteilung nach ISO 31000 vollständig und in der richtigen Reihenfolge ab
  • Die Beschreibung ist unvollständig – die Risikobehandlung fehlt als vierte Phase der Risikobeurteilung
  • Die Beschreibung beschreibt nicht die Risikobeurteilung, sondern die Risikobehandlung nach ISO 31000

Card 30

Question

Ein mittelständisches Bauunternehmen möchte seine Compliance-Risiken erstmalig systematisch identifizieren. Die Compliance-Verantwortliche schlägt vor, zunächst alle internen Revisionsberichte der letzten drei Jahre auszuwerten, anschließend Interviews mit Abteilungsleiterinnen und Abteilungsleitern zu führen und schließlich eine Betriebsbegehung an allen Standorten durchzuführen. Welche Aussage ist korrekt?

Answer

  • Das Vorgehen ist nicht zielführend, da Revisionsberichte keine Compliance-Risiken enthalten können
  • Das Vorgehen beschreibt eine methodenkombinierte Risikoidentifikation und entspricht der Empfehlung der ISO 31000
  • Das Vorgehen ist unzulässig, da nach ISO 31000 ausschließlich Workshops als Identifikationsmethode anerkannt sind
  • Das Vorgehen ist lückenhaft, weil Betriebsbegehungen keine anerkannten Instrumente der Risikoidentifikation darstellen
  • Das Vorgehen ist methodisch korrekt, aber nur für Unternehmen mit mehr als 500 Mitarbeitenden zulässig

Card 31

Question

Im Rahmen einer Compliance-Risikoanalyse soll die Eintrittswahrscheinlichkeit von Korruptionsrisiken in einem Zielland bewertet werden. Welche Informationsquelle ist für diesen Zweck als objektives Bewertungskriterium anerkannt?

Answer

  • Die Ergebnisse einer anonymen Mitarbeiterbefragung zum Thema „Wahrgenommene Fairness im Unternehmen”
  • Ein automatisch generierter Risikobericht eines KI-basierten Analyse-Tools ohne Angabe von Primärquellen
  • Der Corruption Perceptions Index (CPI) von Transparency International
  • Die persönliche Erfahrung des zuständigen Vertriebsleiters mit dem Zielland
  • Die interne Einschätzung der Marketingabteilung zur Attraktivität des Zielmarkts

Card 32

Question

Ein Pharmaunternehmen identifiziert in seiner Compliance-Risikoanalyse, dass der Vertrieb in einem bestimmten Auslandsmarkt ein sehr hohes Korruptionsrisiko aufweist. Nach eingehender Prüfung kommt die Unternehmensleitung zu dem Ergebnis, dass das Risiko weder durch Schulungen noch durch vertragliche Maßnahmen auf ein akzeptables Maß reduziert werden kann. Die Geschäftsführung beschließt, die Vertriebsaktivitäten in diesem Markt vollständig einzustellen. Welcher Risikosteuerungsstrategie entspricht diese Entscheidung?

Answer

  • Risikominderung
  • Risikovermeidung
  • Risikoübertragung
  • Risikobeurteilung
  • Risikoakzeptanz

Card 33

Question

Ein IT-Dienstleister schließt eine Cyber-Versicherung ab, um finanzielle Schäden durch Datenpannen abzusichern. Gleichzeitig lagert er seine Rechenzentrumsleistungen an einen zertifizierten externen Anbieter aus. Welche Risikosteuerungsstrategie wird hier primär angewendet – und was ist dabei besonders zu beachten?

Answer

  • Risikoakzeptanz – da das Restrisiko durch den externen Anbieter vollständig übernommen wird und keine weiteren Maßnahmen nötig sind
  • Risikovermeidung – das Unternehmen muss sicherstellen, dass die Risiken durch den Outsourcing-Vertrag vollständig eliminiert werden
  • Risikoübertragung – wobei die rechtliche Verantwortung des Unternehmens gegenüber Behörden und Betroffenen bestehen bleibt
  • Risikoverhinderung – da durch die Versicherung und das Outsourcing Datenpannen strukturell verhindert werden
  • Risikominderung – da die externe Auslagerung das Schadensausmaß per se auf null reduziert

Card 34

Question

Eine neu eingestellte Compliance Managerin in einem mittelständischen Logistikunternehmen teilt der Geschäftsführung mit, dass sie zunächst Schulungen für alle Mitarbeitenden organisieren möchte und die Durchführung einer Compliance-Risikoanalyse von der späteren Geschäftsentwicklung abhängig machen will. Welche Aussage beschreibt die rechtliche und normative Lage zutreffend?

Answer

  • Das Vorgehen ist zulässig, da Schulungen Vorrang vor der Risikoanalyse haben und der CO eigenverantwortlich priorisieren kann
  • Das Vorgehen ist unbedenklich, solange die Risikoanalyse innerhalb von fünf Jahren nach Stellenantritt nachgeholt wird
  • Das Vorgehen ist zulässig, da § 93 AktG und § 43 GmbHG nur für börsennotierte Unternehmen eine Risikoanalyse vorschreiben
  • Das Vorgehen ist problematisch, da ISO 37301 und IDW PS 980 die Compliance-Risikoanalyse als Kernpflicht vorsehen, die nicht vom Ermessen des CO abhängig gemacht werden darf
  • Das Vorgehen ist vertretbar, da die Risikoanalyse erst nach Abschluss der ersten Schulungsrunde aussagekräftige Ergebnisse liefert

Card 35

Question

Ein Compliance Officer bewertet das Risiko von Geldwäscheverstößen im Firmenkundenbereich. Er legt eine 5×5-Risikomatrix zugrunde. Das Schadensausmaß bewertet er als „sehr hoch” (Wert 5), da empfindliche Bußgelder und Reputationsschäden drohen. Die Eintrittswahrscheinlichkeit schätzt er – gestützt auf historische Prüfberichte der BaFin sowie eine aktuelle wissenschaftliche Branchenstudie – als „hoch” (Wert 4) ein. Welche Aussage zum methodischen Vorgehen ist korrekt?

Answer

  • Das Vorgehen ist korrekt, aber die 5×5-Matrix überschreitet den nach ISO 31000 maximal zulässigen Skalierungsgrad von 3×3
  • Das Vorgehen ist nur dann zulässig, wenn zusätzlich ein KI-Tool zur Validierung der Einschätzung eingesetzt wird
  • Das Vorgehen ist fehlerhaft, da historische Prüfberichte keine anerkannten Bewertungskriterien darstellen
  • Das Vorgehen entspricht den Anforderungen der ISO 31000, da sowohl objektive (Prüfberichte, Studie) als auch subjektive (Expertenwissen) Kriterien eingesetzt werden
  • Das Vorgehen ist unzulässig, da qualitative Bewertungsansätze nach ISO 31000 nicht anerkannt sind und ausschließlich quantitative Verfahren eingesetzt werden dürfen

Card 36

Question

Im Rahmen einer behördlichen Untersuchung wegen möglicher Kartellrechtsverstöße legt ein Unternehmen der Kartellbehörde seine vollständige Compliance- Dokumentation vor: Risikoanalyseberichte, Schulungsnachweise, Kontrollprotokolle und Maßnahmenberichte aus den letzten vier Jahren. Das zuständige Leitungsorgan kann nachweisen, dass es regelmäßig über Compliance-Risiken informiert wurde und Gegenmaßnahmen angeordnet hat. Welche Wirkung kann diese Dokumentation entfalten?

Answer

  • Sie hat keine Relevanz, da behördliche Bußgelder unabhängig von der Qualität des CMS verhängt werden
  • Sie kann strafmildernd wirken, da ein nachweislich funktionierendes und dokumentiertes CMS bei der Bemessung von Sanktionen berücksichtigt werden kann
  • Sie führt automatisch zur vollständigen Einstellung des Verfahrens, da ein vorhandenes CMS jeden Rechtsverstoß ausschließt
  • Sie ist nur relevant, wenn das Unternehmen nach ISO 37301 zertifiziert ist – andernfalls entfaltet sie keine rechtliche Wirkung
  • Sie ist ausschließlich gegenüber der Staatsanwaltschaft relevant – Kartellbehörden sind nicht befugt, CMS-Qualität bei Bußgeldentscheidungen zu berücksichtigen

Card 37

Question

Eine neu eingestellte Compliance-Koordinatorin erklärt in einem internen Meeting, das Compliance-Programm bestehe aus folgenden Bereichen: Verhinderung, Aufdeckung, Reaktion und Compliance-Risikomanagement. Welche Aussage ist korrekt?

Answer

  • Alle vier genannten Bereiche sind anerkannte Säulen des Compliance-Programms
  • Die Koordinatorin hat einen Begriff vergessen – als vierte Säule fehlt die Compliance-Kommunikation
  • Die Koordinatorin hat einen Begriff zu viel genannt – „Compliance-Risikomanagement” ist keine der drei Programmsäulen, sondern ein eigenständiges CMS-Element
  • Die Bezeichnung „Aufdeckung” ist falsch – korrekt lautet die zweite Säule „Kontrolle”
  • Das Compliance-Programm besteht aus fünf Säulen: Verhinderung, Aufdeckung, Reaktion, Kommunikation und Risikomanagement

Card 38

Question

Welche der folgenden Aufzählungen gibt die sieben Grundelemente des IDW PS 980 vollständig und korrekt wieder?

Answer

  • Compliance-Kultur, Compliance-Ziele, Compliance-Risiken, Compliance-Programm, Compliance-Organisation, Compliance-Führung, Compliance-Überwachung & Verbesserung
  • Compliance-Kultur, Compliance-Ziele, Compliance-Risiken, Compliance-Programm, Compliance-Organisation, Compliance-Kommunikation, Compliance-Überwachung & Verbesserung
  • Compliance-Kultur, Compliance-Ziele, Compliance-Risiken, Compliance-Programm, Konzept der Organisation, Compliance-Kommunikation, Compliance-Überwachung & Verbesserung
  • Compliance-Führung, Compliance-Ziele, Compliance-Risiken, Compliance-Programm, Compliance-Organisation, Compliance-Kommunikation, Compliance-Überwachung & Verbesserung
  • Compliance-Strategie, Compliance-Ziele, Compliance-Risiken, Compliance-Programm, Compliance-Organisation, Compliance-Kommunikation, Compliance-Überwachung & Verbesserung

Card 39

Question

Ein Personalentwickler fragt die Compliance-Abteilung, wie der unternehmenseigene „Code of Conduct” in einem internen Newsletter korrekt bezeichnet werden solle, damit alle Mitarbeitenden ihn wiedererkennen. Welche Bezeichnungen sind fachlich anerkannt und können verwendet werden?

Answer

  • Code of Integrity oder Compliance-Richtlinie
  • Integritätskodex oder Ethics Policy
  • Verhaltenskodex-Richtlinie oder Code of Compliance
  • Code of Conduct, Code of Ethics oder Verhaltensstandard
  • Compliance-Handbuch oder Code of Integrity

Card 40

Question

Welche der folgenden Aussagen beschreibt ein anerkanntes Gestaltungsprinzip für einen wirksamen Verhaltenskodex?

Answer

  • Der Verhaltenskodex sollte in allgemein verständlicher Sprache formuliert sein und die spezifischen Risiken des Unternehmens risikoorientiert widerspiegeln
  • Der Verhaltenskodex sollte ausschließlich von der Rechtsabteilung erstellt werden, um juristische Präzision sicherzustellen
  • Der Verhaltenskodex sollte möglichst umfangreich sein und alle denkbaren Regelungsbereiche abdecken, um Lücken zu vermeiden
  • Je komplexer und abstrakter die Formulierungen, desto größer die wahrgenommene Autorität des Kodex
  • Eine juristisch präzise, technische Sprache erhöht die Verbindlichkeit und sollte bevorzugt werden

How to use this set

Read the preview and check whether the content and answers suit your learning goal. You can add the public set to your sets to study it. Your account shows the available actions.

Rejoining the server...

Rejoin failed... trying again in seconds.

Failed to rejoin.
Please retry or reload the page.

The session has been paused by the server.

Failed to resume the session.
Please reload the page.