Ein Chemieunternehmen bewertet potenzielle Verstöße gegen Umweltschutzauflagen. Der zuständige Compliance Officer ermittelt, dass ein Verstoß im nächsten Quartal mit einer Wahrscheinlichkeit von 30 % eintreten könnte und im Schadensfall eine Geldbuße von 500.000 Euro zu erwarten wäre. Wie lautet der korrekte Risikowert nach der Standardformel der DIN ISO 31000?
Answer
30 % – da nur die Eintrittswahrscheinlichkeit für die Priorisierung relevant ist
500.000 Euro – da nur das maximale Schadensausmaß maßgeblich ist
150.000 Euro – als Produkt aus Schadensausmaß und Eintrittswahrscheinlichkeit
0 Euro – da das Risiko noch nicht eingetreten ist und daher kein Wert angesetzt werden kann
500.000 Euro dividiert durch 30 – da der Risikowert den maximal möglichen Schaden je Wahrscheinlichkeitspunkt ausdrückt
Card 2
Question
Die Innenrevision eines Handelsunternehmens stellt fest, dass eine Mitarbeiterin über drei Jahre hinweg Reisekostenerstattungen für nicht durchgeführte Dienstreisen eingereicht und erhalten hat. Wie ist dieser Sachverhalt aus Compliance-Perspektive korrekt einzuordnen?
Answer
Es handelt sich um ein latentes Risiko, da die Mitarbeiterin noch im Unternehmen tätig ist
Es handelt sich um ein Risiko, da der Sachverhalt erst jetzt entdeckt wurde und damit zukunftsbezogen ist
Es handelt sich um ein Restrisiko, das nach Anwendung bestehender Kontrollmaßnahmen verbleibt
Es handelt sich um einen eingetretenen Schaden, der Krisenmanagement und Reaktionsmaßnahmen erfordert
Es handelt sich um ein Brutto-Risiko, da die vorhandenen Kontrollen offensichtlich versagt haben
Card 3
Question
Welche der folgenden Aussagen zur DIN ISO 31000 ist korrekt?
Answer
Die Norm ist international anerkannt, schreibt jedoch ausschließlich einen Top-down-Ansatz für die Risikoidentifikation vor
Die Norm kann von Unternehmen zertifiziert werden, sofern alle drei Säulen vollständig implementiert sind
Die Norm enthält Grundsätze, Rahmenwerk und Prozess als drei konzeptionelle Säulen, die als Einheit zu verstehen sind
Die Norm wurde speziell für den Finanzsektor entwickelt und ist daher nur eingeschränkt auf andere Branchen anwendbar
Die Norm ist ein zertifizierbarer Standard, der eng mit dem FCPA-Zyklus verknüpft ist
Card 4
Question
Welcher der folgenden Grundsätze der DIN ISO 31000 besagt, dass Risikomanagement nicht als isoliertes Silo betrieben werden darf, sondern in alle organisationalen Prozesse und Entscheidungen eingebettet sein muss?
Answer
Maßgeschneidert
Dynamisch
Integriert
Inklusiv
Strukturiert
Card 5
Question
Ein Compliance Officer beschreibt den Prozess der Risikobeurteilung wie folgt: „Zunächst erfassen wir alle potenziellen Risiken systematisch. Dann untersuchen wir deren Ursachen, Wahrscheinlichkeiten und mögliche Konsequenzen. Abschließend gleichen wir die Ergebnisse mit unserer Risikotoleranz ab und entscheiden, ob Handlungsbedarf besteht.” Welche Aussage trifft auf diese Beschreibung zu?
Answer
Die Beschreibung ist korrekt – sie bildet die drei Phasen der Risikobeurteilung nach ISO 31000 vollständig und in der richtigen Reihenfolge ab
Die Beschreibung ist unvollständig – die Risikobehandlung fehlt als vierte Phase der Risikobeurteilung
Die Beschreibung ist falsch – die Risikoanalyse muss vor der Risikoidentifikation stattfinden
Die Beschreibung beschreibt nicht die Risikobeurteilung, sondern die Risikobehandlung nach ISO 31000
Die Beschreibung beschreibt den Gesamtprozess des Risikomanagements nach ISO 31000, nicht nur die Risikobeurteilung
Card 6
Question
Ein mittelständisches Bauunternehmen möchte seine Compliance-Risiken erstmalig systematisch identifizieren. Die Compliance-Verantwortliche schlägt vor, zunächst alle internen Revisionsberichte der letzten drei Jahre auszuwerten, anschließend Interviews mit Abteilungsleiterinnen und Abteilungsleitern zu führen und schließlich eine Betriebsbegehung an allen Standorten durchzuführen. Welche Aussage ist korrekt?
Answer
Das Vorgehen ist nicht zielführend, da Revisionsberichte keine Compliance-Risiken enthalten können
Das Vorgehen beschreibt eine methodenkombinierte Risikoidentifikation und entspricht der Empfehlung der ISO 31000
Das Vorgehen ist unzulässig, da nach ISO 31000 ausschließlich Workshops als Identifikationsmethode anerkannt sind
Das Vorgehen ist lückenhaft, weil Betriebsbegehungen keine anerkannten Instrumente der Risikoidentifikation darstellen
Das Vorgehen ist methodisch korrekt, aber nur für Unternehmen mit mehr als 500 Mitarbeitenden zulässig
Card 7
Question
Im Rahmen einer Compliance-Risikoanalyse soll die Eintrittswahrscheinlichkeit von Korruptionsrisiken in einem Zielland bewertet werden. Welche Informationsquelle ist für diesen Zweck als objektives Bewertungskriterium anerkannt?
Answer
Der Corruption Perceptions Index (CPI) von Transparency International
Die Ergebnisse einer anonymen Mitarbeiterbefragung zum Thema „Wahrgenommene Fairness im Unternehmen”
Die persönliche Erfahrung des zuständigen Vertriebsleiters mit dem Zielland
Ein automatisch generierter Risikobericht eines KI-basierten Analyse-Tools ohne Angabe von Primärquellen
Die interne Einschätzung der Marketingabteilung zur Attraktivität des Zielmarkts
Card 8
Question
Ein Pharmaunternehmen identifiziert in seiner Compliance-Risikoanalyse, dass der Vertrieb in einem bestimmten Auslandsmarkt ein sehr hohes Korruptionsrisiko aufweist. Nach eingehender Prüfung kommt die Unternehmensleitung zu dem Ergebnis, dass das Risiko weder durch Schulungen noch durch vertragliche Maßnahmen auf ein akzeptables Maß reduziert werden kann. Die Geschäftsführung beschließt, die Vertriebsaktivitäten in diesem Markt vollständig einzustellen. Welcher Risikosteuerungsstrategie entspricht diese Entscheidung?
Answer
Risikovermeidung
Risikobeurteilung
Risikoübertragung
Risikominderung
Risikoakzeptanz
Card 9
Question
Ein IT-Dienstleister schließt eine Cyber-Versicherung ab, um finanzielle Schäden durch Datenpannen abzusichern. Gleichzeitig lagert er seine Rechenzentrumsleistungen an einen zertifizierten externen Anbieter aus. Welche Risikosteuerungsstrategie wird hier primär angewendet – und was ist dabei besonders zu beachten?
Answer
Risikoakzeptanz – da das Restrisiko durch den externen Anbieter vollständig übernommen wird und keine weiteren Maßnahmen nötig sind
Risikovermeidung – das Unternehmen muss sicherstellen, dass die Risiken durch den Outsourcing-Vertrag vollständig eliminiert werden
Risikoübertragung – wobei die rechtliche Verantwortung des Unternehmens gegenüber Behörden und Betroffenen bestehen bleibt
Risikominderung – da die externe Auslagerung das Schadensausmaß per se auf null reduziert
Risikoverhinderung – da durch die Versicherung und das Outsourcing Datenpannen strukturell verhindert werden
Card 10
Question
Eine neu eingestellte Compliance Managerin in einem mittelständischen Logistikunternehmen teilt der Geschäftsführung mit, dass sie zunächst Schulungen für alle Mitarbeitenden organisieren möchte und die Durchführung einer Compliance-Risikoanalyse von der späteren Geschäftsentwicklung abhängig machen will. Welche Aussage beschreibt die rechtliche und normative Lage zutreffend?
Answer
Das Vorgehen ist zulässig, da Schulungen Vorrang vor der Risikoanalyse haben und der CO eigenverantwortlich priorisieren kann
Das Vorgehen ist problematisch, da ISO 37301 und IDW PS 980 die Compliance-Risikoanalyse als Kernpflicht vorsehen, die nicht vom Ermessen des CO abhängig gemacht werden darf
Das Vorgehen ist zulässig, da § 93 AktG und § 43 GmbHG nur für börsennotierte Unternehmen eine Risikoanalyse vorschreiben
Das Vorgehen ist unbedenklich, solange die Risikoanalyse innerhalb von fünf Jahren nach Stellenantritt nachgeholt wird
Das Vorgehen ist unbedenklich, solange die Risikoanalyse innerhalb von fünf Jahren nach Stellenantritt nachgeholt wird Schulungsrunde aussagekräftige Ergebnisse liefert
Card 11
Question
Ein Compliance Officer bewertet das Risiko von Geldwäscheverstößen im Firmenkundenbereich. Er legt eine 5×5-Risikomatrix zugrunde. Das Schadensausmaß bewertet er als „sehr hoch” (Wert 5), da empfindliche Bußgelder und Reputationsschäden drohen. Die Eintrittswahrscheinlichkeit schätzt er – gestützt auf historische Prüfberichte der BaFin sowie eine aktuelle wissenschaftliche Branchenstudie – als „hoch” (Wert 4) ein. Welche Aussage zum methodischen Vorgehen ist korrekt?
Answer
Das Vorgehen ist fehlerhaft, da historische Prüfberichte keine anerkannten Bewertungskriterien darstellen
Das Vorgehen entspricht den Anforderungen der ISO 31000, da sowohl objektive (Prüfberichte, Studie) als auch subjektive (Expertenwissen) Kriterien eingesetzt werden
Das Vorgehen ist nur dann zulässig, wenn zusätzlich ein KI-Tool zur Validierung der Einschätzung eingesetzt wird
Das Vorgehen ist unzulässig, da qualitative Bewertungsansätze nach ISO 31000 nicht anerkannt sind und ausschließlich quantitative Verfahren eingesetzt werden dürfen
Das Vorgehen ist korrekt, aber die 5×5-Matrix überschreitet den nach ISO 31000 maximal zulässigen Skalierungsgrad von 3×3
Card 12
Question
Im Rahmen einer behördlichen Untersuchung wegen möglicher Kartellrechtsverstöße legt ein Unternehmen der Kartellbehörde seine vollständige Compliance- Dokumentation vor: Risikoanalyseberichte, Schulungsnachweise, Kontrollprotokolle und Maßnahmenberichte aus den letzten vier Jahren. Das zuständige Leitungsorgan kann nachweisen, dass es regelmäßig über Compliance-Risiken informiert wurde und Gegenmaßnahmen angeordnet hat. Welche Wirkung kann diese Dokumentation entfalten?
Answer
Sie kann strafmildernd wirken, da ein nachweislich funktionierendes und dokumentiertes CMS bei der Bemessung von Sanktionen berücksichtigt werden kann
Sie führt automatisch zur vollständigen Einstellung des Verfahrens, da ein vorhandenes CMS jeden Rechtsverstoß ausschließt
Sie hat keine Relevanz, da behördliche Bußgelder unabhängig von der Qualität des CMS verhängt werden
Sie ist nur relevant, wenn das Unternehmen nach ISO 37301 zertifiziert ist – andernfalls entfaltet sie keine rechtliche Wirkung
Sie ist ausschließlich gegenüber der Staatsanwaltschaft relevant – Kartellbehörden sind nicht befugt, CMS-Qualität bei Bußgeldentscheidungen zu berücksichtigen
How to use this set
Read the preview and check whether the content and answers suit your learning goal. You can add the public set to your sets to study it. Your account shows the available actions.