TOPICS

EVENTS

Compliance now!

Compliance im Zusammenspiel mit Aufsichtsrat und Vorstand. Interview mit Erika Stark-Rittenauer, E+H

Dr. Erika Stark-Rittenauer ist Partnerin bei E+H. Sie erläutert, warum Compliance eine Aufgabe des gesamten Unternehmens ist, warum Aufsichtsräte und Manager Risiken nicht einfach nur an die Rechtsabteilung delegieren können und dass Sanktionsmanagement mehr bedeutet als bloß Checklisten abzuhaken.

Business Circle: Sehr geehrte Frau Dr. Stark-Rittenauer, in unserem letzten Gespräch haben Sie beschrieben, wie wertvoll der Perspektivenwechsel zwischen Unternehmen, Kanzlei und Aufsichtsrat für Ihre Arbeit ist. Warum ist es in Ihren Augen wichtig, den Aufsichtsrat in den Fokus der Compliance-Arbeit zu rücken und diesen nicht allein auf Rechts- oder Compliance-Abteilungen zu legen?

Erika Stark-Rittenauer: Compliance wird in Unternehmen primär als Aufgabe der Rechts- und/oder Compliance-Abteilung gesehen, was auf operativer Ebene natürlich auch stimmt. Der Aufsichtsrat lässt sich dann zu Compliance-Themen berichten und nimmt den Bericht in der Regel zur Kenntnis. Der Aufsichtsrat hat in diesem Zusammenhang aber eine zentrale Überwachungsfunktion. Wenn der Aufsichtsrat Warnsignale ignoriert, kann er persönlich haften. Diese Warnsignale muss der Aufsichtsrat aber auch erst einmal sehen bzw. erkennen können. Daher sollte Compliance ganz stark in den Fokus des Aufsichtsrats gelegt werden, etwa über einen eigenen Ausschuss und regelmäßigen Austausch mit dem Compliance Officer.
Aus meiner Erfahrung – und das sage ich sowohl als Anwältin als auch als ehemalige langjährige Aufsichtsrätin sowie Unternehmensjuristin in großen österreichischen Konzernen – bringt der Perspektivenwechsel enorm viel. Wenn man Compliance nicht nur aus der operativen Brille sieht, sondern auch aus der Governance-Perspektive, dann erkennt man leichter Schwachstellen, die man sonst möglicherweise übersieht. Es ist daher sehr hilfreich, wenn die Mitglieder des Aufsichtsrats auch ein Grundverständnis für Compliance-Themen mitbringen. Der Aufsichtsrat ist schließlich nicht operativ im Unternehmen tätig und auch kein „Super-Vorstand". Hierfür bedarf es selbstverständlich auch entsprechender Schulungen und Sensibilisierungsmaßnahmen. Dies umso mehr aufgrund der sich ständig ändernden Regulatorik und der weitreichenden Themen, die mittlerweile unter Compliance fallen. Und genau deswegen ist es für mich so wichtig, hier aufgrund meiner langjährigen und vielfältigen Expertise einen Beitrag zu leisten.

BC: Compliance-Berichte landen regelmäßig auf den Tischen von Aufsichtsräten. Was muss denn ein solcher Compliance-Bericht enthalten, damit der Aufsichtsrat seiner Überwachungsfunktion nachkommen kann?

Stark-Rittenauer: Ein guter Compliance-Bericht muss dem Aufsichtsrat ermöglichen, sich in kompakter Form ein realistisches Bild über die Compliance-Lage im Unternehmen zu machen. Das beginnt ganz grundsätzlich mit der Frage: Gibt es überhaupt ein Compliance-Management-System, wie effektiv ist dieses und wurde eine strukturierte Risikoanalyse durchgeführt? Die Risikoanalyse ist einmal die Basis. Ein Bericht, der nur die Anzahl der durchgeführten Schulungen und die Anzahl der Meldungen über das Hinweisgebersystem auflistet, greift zu kurz.
Konkret sollte ein Compliance-Bericht für den Aufsichtsrat aus meiner Sicht folgende Kernelemente enthalten: Erstens eine Darstellung der Compliance-Organisation sowie eine aktuelle Gefährdungsanalyse: Welche Compliance-Risiken wurden identifiziert, welche sind für das Unternehmen die wesentlichsten, wie wurden sie priorisiert, und hat sich daran seit dem letzten Bericht etwas geändert? Zweitens eine Übersicht aller durchgeführten Schulungen und Beratungen sowie ggfalls Audits und ein Bericht über Vorfälle und Hinweise: Was ist über das Hinweisgebersystem oder auf anderem Weg hereingekommen, wie wurde damit umgegangen, und welche Konsequenzen wurden gezogen? Drittens den Stand der Maßnahmenumsetzung: Was ist geplant, was wurde seit dem letzten Jahr tatsächlich umgesetzt, wo gibt es Rückstände? Wurden Maßnahmenempfehlungen aus vorangegangenen Berichten umgesetzt und wurde dies überprüft? Viertens ein Update zur regulatorischen Entwicklung: Gibt es neue Vorschriften oder Entscheidungen, die für das Unternehmen relevant sind? Und fünftens: eine Darstellung der offenen Punkte und Schwachstellen; also gerade die Bereiche, in denen das Unternehmen noch Handlungsbedarf hat, und was es braucht, um hier Verbesserungen umzusetzen.
Entscheidend ist im Ergebnis, dass der Compliance-Bericht den Aufsichtsrat in die Lage versetzen soll, die richtigen Fragen zu stellen.

BC: Kaum ein Rechtsgebiet hat sich in den vergangenen Jahren so dynamisch entwickelt wie das Sanktions- und Exportkontrollrecht. Wo liegen hier für Unternehmen die größten Risiken?

Stark-Rittenauer: Das größte Risiko für Unternehmen sind wohl die drastischen Konsequenzen bei Verstößen – und die sind vielen gar nicht bewusst. In Österreich drohen für gewichtigere Sanktionsverstöße laut SanktG 2024 bis zu fünf Jahre Freiheitsstrafe sowie Verbandsgeldbußen. Auch grundsätzlich sind strenge Verwaltungsstrafen je Sanktionsverstoß vorgesehen, und zwar bis zu 150.000 Euro. Wenn es um Finanzmarktteilnehmer geht, dann kann der Strafrahmen noch höher sein, und genauso, wenn das Unternehmen ganz bestimmten sanktionsrechtlichen Verpflichtungen nicht nachkommt. Zum Beispiel wenn Anzeigepflichten oder Auskunftspflichten nicht ordnungsgemäß erfüllt werden., Dazu kommen massive Reputationsschäden. Und das Tückische ist: Die Strafbarkeit ist noch relativ neu, die Rechtsprechung dazu entwickelt sich erst. Man kann also heute noch gar nicht realistisch einschätzen, wie streng die Gerichte hier künftig durchgreifen werden. Gleiches gilt für die Verwaltungsstrafbehörden und welche Strafen sie verhängen werden. Allein diese Unsicherheit ist für Unternehmen ein enormes Risiko.
Ein weiteres Risiko ist die schiere Dynamik und Komplexität dieses Rechtsgebiets. Seit dem Beginn des russischen Angriffskriegs gegen die Ukraine haben wir eine regelrechte Flut an EU-Sanktionspaketen erlebt, mittlerweile sind wir beim 21. Paket. Was gestern noch erlaubt war, kann morgen verboten sein. Dazu kommen die US-Sanktionen, die auch für europäische Unternehmen relevant werden können. Und die große Gefahr liegt auch in den indirekten Verstößen: Die EU-Sanktionsverordnungen verbieten ausdrücklich die direkte oder indirekte Beteiligung an Aktivitäten, die darauf abzielen, Sanktionen zu umgehen – auch über Zwischenhändler innerhalb der EU. Das heißt: EU-Unternehmen müssen im Rahmen ihrer Möglichkeiten sicherstellen, dass ihre Geschäftsbeziehungen nicht zur Umgehung von Sanktionen missbraucht werden. Die EU-Kommission betont, dass Unternehmen eine angemessene Due Diligence durchführen und die Einhaltung der Sanktionen entlang der gesamten Lieferkette überwachen müssen. Dies gilt auch dann, wenn der Erstverkauf an ein anderes EU-Unternehmen erfolgt. Damit wird Compliance verlangt.

BC: Sanktionen lassen sich nicht dadurch beherrschen, schlaue Listen abzuhaken. Wie weit reicht die Sorgfaltspflicht eines Unternehmens bei Geschäftspartnern und Lieferketten?

Stark-Rittenauer: Genau, das reine Listenabhaken, sofern solche überhaupt bestehen, ist nur der erste Schritt. Die Sorgfaltspflicht geht deutlich weiter, nämlich über ein EU Sanktions-Complianceprogramm zu verfügen und es aktuell zu halten. Die Forderung ist auch klar, was sichergestellt sein muss: Wer keine angemessene Due Diligence durchführt, kann sich im Fall einer Sanktionsumgehung nicht mehr auf die Haftungsbefreiung berufen. Das muss man immer auf das konkrete Unternehmen und seine Geschäftsaktivitäten herunterbrechen. Es gibt da leider keine one-size-fits-all Regel. Die Due Diligence muss aber verhältnismäßig sein und sollte immer mindestens drei Ebenen umfassen: Erstens das Screening aller Transaktionsbeteiligten – also nicht nur des Kunden, sondern auch der wirtschaftlich Berechtigten, Zulieferer, Transporteure und Banken. Zweitens die Kontrolle der Güter und Dienstleistungen, einschließlich der Frage, ob die Waren exportbeschränkt oder dual-use-fähig sind. Und drittens eine Risikoanalyse der gesamten Transaktion: Vertragsdokumentation, wirtschaftliche Plausibilität, Zahlungsströme, Transportroute und Endverwendung der Güter.
Besonders heikel wird es, wenn Warenexporte über Drittländer in sanktionierte Staaten geleitet oder "umgeleitet" werden. Aus Sicht eines österreichischen Exporteurs, der sich nicht an Sanktionen halten will, könnte ja einfach gesagt werden, dass man nicht direkt nach Russland exportiert, sondern über ein Vermittlungsunternehmen, das in einem Drittstaat sitzt und die Ware nach Russland weiterleitet. Solche Konstrukte sind objektiv gesehen schlichtweg Umgehungsgeschäfte. Die EU-Kommission schaut mittlerweile sehr genau hin, ob Güter über Drittstaaten umgeleitet werden, über die Türkei, die Vereinigten Arabischen Emirate oder zentralasiatische Staaten wie zB Kasachstan. Teilweise werden solche Unternehmen auch schon direkt sanktioniert. Für die Sanktionseinhaltung gilt, dass das eigene EU Sanktions-Complianceprogramm solche Entwicklungen im Blick halten sollte: Wenn ein Unternehmen plötzlich vermehrt Lieferungen in solche Länder verzeichnet, ohne dass es dafür eine plausible wirtschaftliche Erklärung gibt, dann ist das eine Red Flag, die man nicht ignorieren darf. Hier sind Unternehmen in der Pflicht, nachzuforschen und im Zweifel den Export zu stoppen. Und diese Pflicht trifft über die Lieferkette hinweg auch Zulieferer und Intermediäre.

Ein Waffenhändler hat ein anderes Risiko als ein Gemüsetandler

BC: Wann empfehlen Sie eine intensive Prüfung? Gibt es dafür aus Ihrer Sicht praktikable Faustregeln für Unternehmen?

Stark-Rittenauer: Die Intensität der Prüfung hängt in der Regel von der Größe eines Unternehmens bzw. dessen Internationalität und Tätigkeitsbereich ab. Um es einfach zu sagen: Ein internationaler Waffenhändler hat klarerweise ein anderes Risiko als der lokale Gemüsetandler um die Ecke. Eine intensive Prüfung ist aber jedenfalls immer dann erforderlich, wenn es Anlass dazu gibt. Es geht um den sogenannten "risikobasierten Ansatz". Die Kommission hat hierzu eine eigene Guidance für EU-Unternehmen veröffentlicht, in der sie genau beschreibt, was aus ihrer Sicht von den Unternehmen zu erwarten ist, um Sanktionsverstöße und Sanktionsumgehungen zu verhindern. Nicht jede Transaktion muss mit derselben Intensität geprüft werden, aber sobald Red Flags auftauchen, muss ein Unternehmen nachfassen. Typische Red Flags sind etwa: Der Kunde gibt keine klaren Informationen über die Endnutzung des Produkts; er reagiert ausweichend auf die Frage, ob die Ware für den Export oder Re-Export bestimmt ist; Zahlungen kommen aus Drittländern, die nicht mit dem Endkunden übereinstimmen; der Kunde nutzt Briefkastenfirmen oder verschleierte Eigentümerstrukturen; oder die Versandroute ist für das Produkt oder den Bestimmungsort ungewöhnlich, etwa über bekannte Umschlagplätze wie die Türkei, China oder zentralasiatische Staaten.
Weitere Warnsignale, die auf Umgehungsversuche hindeuten, könnten sein: Etwa wenn der Kunde kurzfristige Änderungen an Versandanweisungen verlangt, die Verpackung nicht zur angegebenen Versandart passt, das Produkt mit dem Geschäftsfeld des Kunden nicht kompatibel ist usw. All das sollte ein Unternehmen hellhörig machen und vertiefte Prüfungen auslösen.
Wichtig ist auch ein ganz praktischer Punkt: Vertragliche Absicherung. Unternehmen sollten in ihre Verträge und AGB Sanktions-Klauseln aufnehmen, die eine Weiterausfuhr nach Russland oder Belarus ausdrücklich verbieten. Denn wenn Güter direkt oder indirekt nach Russland re-exportiert werden, können die Behörden das Fehlen einer angemessenen Due Diligence als Verstoß gegen EU-Sanktionsrecht werten.

BC: Zum Schluss etwas Persönliches: Wir gehen jetzt schon ein gutes Stück gemeinsamen Weges. Was ist für Sie das Besondere an den Konferenzen von Business Circle?

Stark-Rittenauer: Was ich an den Business Circle-Konferenzen besonders schätze, ist die Kombination aus fachlicher Tiefe und echtem Praxisbezug. Man trifft dort Leute, die tagtäglich mit denselben Herausforderungen kämpfen: Compliance-Verantwortliche aus Unternehmen, Rechtsanwält:innen, Vorstände und Aufsichtsräte. Und der Austausch ist unglaublich offen. Man kommt wirklich ins Gespräch und tauscht Best Practices aus.
Und gerade in einem Bereich wie Compliance, der so stark von regulatorischer Dynamik und daher auch Grauzonen geprägt ist, ist dieser Austausch Gold wert. Man kann sich noch so viele Bücher, Artikel, Newsletter und Updates durchlesen oder Podcasts anhören – der persönliche Dialog bringt oft die entscheidenden Einsichten. Ich freue mich daher schon sehr auf die Compliance.Now in Stegersbach im November und darauf, sowohl beim Espressotalk zum Thema "Sorgfaltspflichten der Compliance im Zusammenspiel mit Aufsichtsrat und Vorstand" als auch im Workshop zum Sanktionenrecht mit den Teilnehmerinnen und Teilnehmern in die Tiefe zu gehen.

BC: Liebe Frau Dr. Stark-Rittenauer, vielen Dank für dieses wunderbare Feedback. Wir freuen uns sehr, den Compliance-Weg weiter mit Ihnen zu gehen.

‍

Text Link
Finance, Legal & Tax
Text Link
Compliance