Back to overview

Compliance-Risikoanalyse & Risikomanagement (B3)

Compliance Officer Übungsfragen nach Themenblöcken

Subject
Economy / Others
Language of creation
German
12 flashcards No ratings yet 0 views
Add to my sets

Sign in to add this set to your collection. You will return here afterwards.

Cards in this set

Card 1

Question

Ein Chemieunternehmen bewertet potenzielle Verstöße gegen Umweltschutzauflagen. Der zuständige Compliance Officer ermittelt, dass ein Verstoß im nächsten Quartal mit einer Wahrscheinlichkeit von 30 % eintreten könnte und im Schadensfall eine Geldbuße von 500.000 Euro zu erwarten wäre. Wie lautet der korrekte Risikowert nach der Standardformel der DIN ISO 31000?

Answer

  • 30 % – da nur die Eintrittswahrscheinlichkeit für die Priorisierung relevant ist
  • 500.000 Euro – da nur das maximale Schadensausmaß maßgeblich ist
  • 150.000 Euro – als Produkt aus Schadensausmaß und Eintrittswahrscheinlichkeit
  • 0 Euro – da das Risiko noch nicht eingetreten ist und daher kein Wert angesetzt werden kann
  • 500.000 Euro dividiert durch 30 – da der Risikowert den maximal möglichen Schaden je Wahrscheinlichkeitspunkt ausdrückt

Card 2

Question

Die Innenrevision eines Handelsunternehmens stellt fest, dass eine Mitarbeiterin über drei Jahre hinweg Reisekostenerstattungen für nicht durchgeführte Dienstreisen eingereicht und erhalten hat. Wie ist dieser Sachverhalt aus Compliance-Perspektive korrekt einzuordnen?

Answer

  • Es handelt sich um ein latentes Risiko, da die Mitarbeiterin noch im Unternehmen tätig ist
  • Es handelt sich um ein Risiko, da der Sachverhalt erst jetzt entdeckt wurde und damit zukunftsbezogen ist
  • Es handelt sich um ein Restrisiko, das nach Anwendung bestehender Kontrollmaßnahmen verbleibt
  • Es handelt sich um einen eingetretenen Schaden, der Krisenmanagement und Reaktionsmaßnahmen erfordert
  • Es handelt sich um ein Brutto-Risiko, da die vorhandenen Kontrollen offensichtlich versagt haben

Card 3

Question

Welche der folgenden Aussagen zur DIN ISO 31000 ist korrekt?

Answer

  • Die Norm ist international anerkannt, schreibt jedoch ausschließlich einen Top-down-Ansatz für die Risikoidentifikation vor
  • Die Norm kann von Unternehmen zertifiziert werden, sofern alle drei Säulen vollständig implementiert sind
  • Die Norm enthält Grundsätze, Rahmenwerk und Prozess als drei konzeptionelle Säulen, die als Einheit zu verstehen sind
  • Die Norm wurde speziell für den Finanzsektor entwickelt und ist daher nur eingeschränkt auf andere Branchen anwendbar
  • Die Norm ist ein zertifizierbarer Standard, der eng mit dem FCPA-Zyklus verknüpft ist

Card 4

Question

Welcher der folgenden Grundsätze der DIN ISO 31000 besagt, dass Risikomanagement nicht als isoliertes Silo betrieben werden darf, sondern in alle organisationalen Prozesse und Entscheidungen eingebettet sein muss?

Answer

  • Maßgeschneidert
  • Dynamisch
  • Integriert
  • Inklusiv
  • Strukturiert

Card 5

Question

Ein Compliance Officer beschreibt den Prozess der Risikobeurteilung wie folgt: „Zunächst erfassen wir alle potenziellen Risiken systematisch. Dann untersuchen wir deren Ursachen, Wahrscheinlichkeiten und mögliche Konsequenzen. Abschließend gleichen wir die Ergebnisse mit unserer Risikotoleranz ab und entscheiden, ob Handlungsbedarf besteht.” Welche Aussage trifft auf diese Beschreibung zu?

Answer

  • Die Beschreibung ist korrekt – sie bildet die drei Phasen der Risikobeurteilung nach ISO 31000 vollständig und in der richtigen Reihenfolge ab
  • Die Beschreibung ist unvollständig – die Risikobehandlung fehlt als vierte Phase der Risikobeurteilung
  • Die Beschreibung ist falsch – die Risikoanalyse muss vor der Risikoidentifikation stattfinden
  • Die Beschreibung beschreibt nicht die Risikobeurteilung, sondern die Risikobehandlung nach ISO 31000
  • Die Beschreibung beschreibt den Gesamtprozess des Risikomanagements nach ISO 31000, nicht nur die Risikobeurteilung

Card 6

Question

Ein mittelständisches Bauunternehmen möchte seine Compliance-Risiken erstmalig systematisch identifizieren. Die Compliance-Verantwortliche schlägt vor, zunächst alle internen Revisionsberichte der letzten drei Jahre auszuwerten, anschließend Interviews mit Abteilungsleiterinnen und Abteilungsleitern zu führen und schließlich eine Betriebsbegehung an allen Standorten durchzuführen. Welche Aussage ist korrekt?

Answer

  • Das Vorgehen ist nicht zielführend, da Revisionsberichte keine Compliance-Risiken enthalten können
  • Das Vorgehen beschreibt eine methodenkombinierte Risikoidentifikation und entspricht der Empfehlung der ISO 31000
  • Das Vorgehen ist unzulässig, da nach ISO 31000 ausschließlich Workshops als Identifikationsmethode anerkannt sind
  • Das Vorgehen ist lückenhaft, weil Betriebsbegehungen keine anerkannten Instrumente der Risikoidentifikation darstellen
  • Das Vorgehen ist methodisch korrekt, aber nur für Unternehmen mit mehr als 500 Mitarbeitenden zulässig

Card 7

Question

Im Rahmen einer Compliance-Risikoanalyse soll die Eintrittswahrscheinlichkeit von Korruptionsrisiken in einem Zielland bewertet werden. Welche Informationsquelle ist für diesen Zweck als objektives Bewertungskriterium anerkannt?

Answer

  • Der Corruption Perceptions Index (CPI) von Transparency International
  • Die Ergebnisse einer anonymen Mitarbeiterbefragung zum Thema „Wahrgenommene Fairness im Unternehmen”
  • Die persönliche Erfahrung des zuständigen Vertriebsleiters mit dem Zielland
  • Ein automatisch generierter Risikobericht eines KI-basierten Analyse-Tools ohne Angabe von Primärquellen
  • Die interne Einschätzung der Marketingabteilung zur Attraktivität des Zielmarkts

Card 8

Question

Ein Pharmaunternehmen identifiziert in seiner Compliance-Risikoanalyse, dass der Vertrieb in einem bestimmten Auslandsmarkt ein sehr hohes Korruptionsrisiko aufweist. Nach eingehender Prüfung kommt die Unternehmensleitung zu dem Ergebnis, dass das Risiko weder durch Schulungen noch durch vertragliche Maßnahmen auf ein akzeptables Maß reduziert werden kann. Die Geschäftsführung beschließt, die Vertriebsaktivitäten in diesem Markt vollständig einzustellen. Welcher Risikosteuerungsstrategie entspricht diese Entscheidung?

Answer

  • Risikovermeidung
  • Risikobeurteilung
  • Risikoübertragung
  • Risikominderung
  • Risikoakzeptanz

Card 9

Question

Ein IT-Dienstleister schließt eine Cyber-Versicherung ab, um finanzielle Schäden durch Datenpannen abzusichern. Gleichzeitig lagert er seine Rechenzentrumsleistungen an einen zertifizierten externen Anbieter aus. Welche Risikosteuerungsstrategie wird hier primär angewendet – und was ist dabei besonders zu beachten?

Answer

  • Risikoakzeptanz – da das Restrisiko durch den externen Anbieter vollständig übernommen wird und keine weiteren Maßnahmen nötig sind
  • Risikovermeidung – das Unternehmen muss sicherstellen, dass die Risiken durch den Outsourcing-Vertrag vollständig eliminiert werden
  • Risikoübertragung – wobei die rechtliche Verantwortung des Unternehmens gegenüber Behörden und Betroffenen bestehen bleibt
  • Risikominderung – da die externe Auslagerung das Schadensausmaß per se auf null reduziert
  • Risikoverhinderung – da durch die Versicherung und das Outsourcing Datenpannen strukturell verhindert werden

Card 10

Question

Eine neu eingestellte Compliance Managerin in einem mittelständischen Logistikunternehmen teilt der Geschäftsführung mit, dass sie zunächst Schulungen für alle Mitarbeitenden organisieren möchte und die Durchführung einer Compliance-Risikoanalyse von der späteren Geschäftsentwicklung abhängig machen will. Welche Aussage beschreibt die rechtliche und normative Lage zutreffend?

Answer

  • Das Vorgehen ist zulässig, da Schulungen Vorrang vor der Risikoanalyse haben und der CO eigenverantwortlich priorisieren kann
  • Das Vorgehen ist problematisch, da ISO 37301 und IDW PS 980 die Compliance-Risikoanalyse als Kernpflicht vorsehen, die nicht vom Ermessen des CO abhängig gemacht werden darf
  • Das Vorgehen ist zulässig, da § 93 AktG und § 43 GmbHG nur für börsennotierte Unternehmen eine Risikoanalyse vorschreiben
  • Das Vorgehen ist unbedenklich, solange die Risikoanalyse innerhalb von fünf Jahren nach Stellenantritt nachgeholt wird
  • Das Vorgehen ist unbedenklich, solange die Risikoanalyse innerhalb von fünf Jahren nach Stellenantritt nachgeholt wird Schulungsrunde aussagekräftige Ergebnisse liefert

Card 11

Question

Ein Compliance Officer bewertet das Risiko von Geldwäscheverstößen im Firmenkundenbereich. Er legt eine 5×5-Risikomatrix zugrunde. Das Schadensausmaß bewertet er als „sehr hoch” (Wert 5), da empfindliche Bußgelder und Reputationsschäden drohen. Die Eintrittswahrscheinlichkeit schätzt er – gestützt auf historische Prüfberichte der BaFin sowie eine aktuelle wissenschaftliche Branchenstudie – als „hoch” (Wert 4) ein. Welche Aussage zum methodischen Vorgehen ist korrekt?

Answer

  • Das Vorgehen ist fehlerhaft, da historische Prüfberichte keine anerkannten Bewertungskriterien darstellen
  • Das Vorgehen entspricht den Anforderungen der ISO 31000, da sowohl objektive (Prüfberichte, Studie) als auch subjektive (Expertenwissen) Kriterien eingesetzt werden
  • Das Vorgehen ist nur dann zulässig, wenn zusätzlich ein KI-Tool zur Validierung der Einschätzung eingesetzt wird
  • Das Vorgehen ist unzulässig, da qualitative Bewertungsansätze nach ISO 31000 nicht anerkannt sind und ausschließlich quantitative Verfahren eingesetzt werden dürfen
  • Das Vorgehen ist korrekt, aber die 5×5-Matrix überschreitet den nach ISO 31000 maximal zulässigen Skalierungsgrad von 3×3

Card 12

Question

Im Rahmen einer behördlichen Untersuchung wegen möglicher Kartellrechtsverstöße legt ein Unternehmen der Kartellbehörde seine vollständige Compliance- Dokumentation vor: Risikoanalyseberichte, Schulungsnachweise, Kontrollprotokolle und Maßnahmenberichte aus den letzten vier Jahren. Das zuständige Leitungsorgan kann nachweisen, dass es regelmäßig über Compliance-Risiken informiert wurde und Gegenmaßnahmen angeordnet hat. Welche Wirkung kann diese Dokumentation entfalten?

Answer

  • Sie kann strafmildernd wirken, da ein nachweislich funktionierendes und dokumentiertes CMS bei der Bemessung von Sanktionen berücksichtigt werden kann
  • Sie führt automatisch zur vollständigen Einstellung des Verfahrens, da ein vorhandenes CMS jeden Rechtsverstoß ausschließt
  • Sie hat keine Relevanz, da behördliche Bußgelder unabhängig von der Qualität des CMS verhängt werden
  • Sie ist nur relevant, wenn das Unternehmen nach ISO 37301 zertifiziert ist – andernfalls entfaltet sie keine rechtliche Wirkung
  • Sie ist ausschließlich gegenüber der Staatsanwaltschaft relevant – Kartellbehörden sind nicht befugt, CMS-Qualität bei Bußgeldentscheidungen zu berücksichtigen

How to use this set

Read the preview and check whether the content and answers suit your learning goal. You can add the public set to your sets to study it. Your account shows the available actions.

Rejoining the server...

Rejoin failed... trying again in seconds.

Failed to rejoin.
Please retry or reload the page.

The session has been paused by the server.

Failed to resume the session.
Please reload the page.