Комплаенс

Комплаенс — соответствие установленным требованиям, таким как спецификации, политика, стандарт или закон. Традиционно комплаенс объяснялся через теорию устрашения, согласно которой наказание за определённое поведение снижает число правонарушений как со стороны виновного (специфическое устрашение), так и со стороны других лиц (общее устрашение)[1]. Эта точка зрения находит поддержку в экономической теории, где наказание рассматривается как издержки, а комплаенс объясняется через равновесие между выгодой и затратами (Беккер, 1968). Однако психологические исследования мотивации предлагают альтернативный взгляд: поощрения (Деси, Кестнер и Райан, 1999) или штрафы (Гнези, Рустичини, 2000) выступают формой внешней мотивации, ослабляющей внутреннюю мотивацию и в конечном итоге подрывающей комплаенс.

Регуляторный комплаенс означает стремление организаций обеспечить знание и выполнение всех относящихся к ним законов, политик и нормативных требований[2]. С учётом растущего числа нормативных актов и необходимости операционной прозрачности, организации всё чаще используют комплексные и согласованные системы контроля комплаенса[3]. Такой подход позволяет выполнять все необходимые требования управления без двойной траты ресурсов и дублирующих действий.

Нормативы и контролирующие организации различаются по отраслям: PCI-DSS и GLBA в финансовой сфере, FISMA — для федеральных агентств США, HACCP — для пищевой и напиточной отрасли, Joint Commission и HIPAA — в здравоохранении. Для достижения комплаенса используют также такие стандарты и методологии, как COBIT или NIST.

Некоторые организации хранят данные о комплаенсе — всю информацию, относящуюся к предприятию или включённую в соответствующее законодательство, — отдельно для выполнения требований по отчётности. Всё чаще компании внедряют специализированное программное обеспечение для управления такими данными. Хранилище может содержать вычисления, передачи данных и аудиторские следы[4][5].

Стандарты

Международная организация по стандартизации (ISO) выпустила стандарт ISO 37301:2021 (заменивший ISO 19600:2014), который является одним из основных международных стандартов управления регуляторным комплаенсом. Он подчёркивает необходимость совместной работы систем управления комплаенсом и рисками в рамках единой структуры с индивидуальными различиями. ISO также разрабатывает международные стандарты, такие как ISO/IEC 27002, помогающие организациям соблюдать требования к информационной безопасности[6].

Некоторые специализированные организации, в том числе Американское общество инженеров-механиков (ASME), также разрабатывают стандарты и нормативные коды, предоставляя широкий спектр правил и директив для обеспечения комплаенса продукции требованиям по безопасности, надёжности или дизайну[7].

Регуляторные требования к комплаенсу различаются не только по отраслям, но и по странам. Финансовый, исследовательский и фармацевтический надзор внутри одной страны может иметь как сходства, так и отличия по сравнению с другими государствами, что обусловлено разной реакцией на меняющиеся цели и требования[8].

Австралия

К основным финансовым регуляторам Австралии относятся Резервный банк Австралии (RBA), Австралийское управление по пруденциальному регулированию (APRA), Австралийская комиссия по ценным бумагам и инвестициям (ASIC) и Австралийская комиссия по конкуренции и защите прав потребителей (ACCC)[9]. Они обеспечивают выполнение обязательств финансовых институтов, надлежащее документирование транзакций и защиту конкуренции и прав потребителей. APRA также отвечает за регулирование пенсионных фондов, включая проверку наличия у них достаточных ресурсов, систем управления рисками и компетенций сотрудников[9].

Среди других регуляторов — Австралийское управление коммуникаций и СМИ (ACMA)[10], Clean Energy Regulator (регулирование энергетики и выбросов углерода)[11], и Therapeutic Goods Administration (лекарства, медицинские изделия и биопрепараты)[12].

Австралийские организации могут руководствоваться стандартом AS ISO 19600:2015 (заменил AS 3806-2006), помогающим выстраивать систему управления комплаенсом и ориентированным на постоянное совершенствование[13][14].

Канада

В Канаде федеральное регулирование депозитов, страхования и пенсионных фондов осуществляют самостоятельные органы: OSFI в соответствии с Bank Act и FINTRAC, уполномоченный Законом о доходах от преступной деятельности и противодействии финансированию терроризма (PCMLTFA)[15][16]. Они обеспечивают защиту потребителей, контроль за управлением рисками и расследование таких преступлений, как отмывание денег и финансирование терроризма[15][16]. В провинциях действуют собственные законы и агентства. В отличие от большинства федераций, в Канаде отсутствует федеральный регулятор рынка ценных бумаг; эти функции координируются на уровне провинций и территорий через CSA[17].

Среди других надзорных органов — Canadian Food Inspection Agency (CFIA, контроль пищевой безопасности и здоровья животных и растений), Health Canada (общественное здравоохранение) и Environment and Climate Change Canada (экология и устойчивая энергетика)[18].

Комплаенс-стандарт ISO 19600:2014 позволяет организациям выстроить эффективную систему управления комплаенсом[19]. Для финансовых организаций разработаны и более специализированные подходы, например «E-13 Regulatory Compliance Management»[20].

Европейский союз

В Европейском союзе (ЕС) комплаенс регулируется единым правовым полем, что обеспечивает согласованность между странами-членами при возможности национальной адаптации. ЕС нормирует комплаенс в различных областях: безопасность товаров, финансы, экологию, защиту данных.

Общий регламент по безопасности продуктов (GPSR) устанавливает универсальные рамки безопасности для потребительских товаров в ЕС, обязывает производителей оценивать риски, вести документацию и соблюдать стандарты до выхода товара на рынок[21][22]. GPSR применяется ко всем потребительским товарам, кроме охваченных отраслевыми нормативами (медицинские изделия, продукты питания), распространяется на электронную торговлю и фулфилмент-сервисы.

Для бизнеса комплаенс регулируется Подходом нового регулирования (NLF) и секторальными директивами, действует обязательная CE-маркировка для товаров, соответствующих требованиям безопасности[23].

Финансовое регулирование в ЕС обеспечивает прозрачность, защиту потребителей и безопасность данных (например, посредством MiFID II и GDPR).

Комплексная рамочная структура комплаенса ЕС помогает компаниям управлять регуляторными рисками[24].

Компаниям, работающим в ЕС, необходимо отслеживать изменения комплаенс-требований, чтобы избежать штрафов, отзывов и запретов на продажу.

Нидерланды

Финансовый сектор Нидерландов строго регулируется: Центральный банк Нидерландов отвечает за пруденциальный надзор, а AFM — за поведенческий надзор за финансовыми институтами и рынками. Одно из определений комплаенса здесь: «Придерживаться внешних (национальных и международных) законов и внутренних стандартов и процедур для защиты целостности организации, её управления и сотрудников во избежание рисков и ущерба»[25].

Индия

В Индии регулирование комплаенса осуществляется на трёх уровнях: федеральном, штатном и местном. Центральные органы, особенно по финансовым рынкам и иностранным инвестициям, играют главную роль. Основные сферы регулирования: экономика, публичные интересы, экология[26]. В целом, уровень соответствия требованиям комплаенса в индийских компаниях оценивается как невысокий — полностью соответствуют нормам не более 65 %[27].

Сингапур

Монетарное управление Сингапура (MAS) — центральный банк и главный финансовый регулятор страны, отвечающий за денежную политику, банковский, страховой сектор и выпуск валюты[28].

Великобритания

В Великобритании действует обширная система регулирования, часть из которой касается норм ЕС. За комплаенсом в разных сферах следят различные органы: Управление по финансовому надзору (FCA)[29], Агентство по охране окружающей среды[30], Scottish Environment Protection Agency[31], Information Commissioner's Office[32], Care Quality Commission[33] и другие (см. Список регуляторов Великобритании).

Ключевые вопросы комплаенса для организаций — Data Protection Act 2018[34] и (для госсектора) Freedom of Information Act 2000[35].

США

Скандалы в корпоративной сфере, например громкое дело Enron (2001), усилили призывы к ужесточению контроля и стандартов для публичных компаний[2]. К ключевым современным законодательным новациям относится Закон Сарбейнса — Окссли 2002 года, а также Закон Додда — Франка.

Офис по контролю над иностранными активами (OFAC) Минфина США реализует и администрирует экономические и торговые санкции в интересах национальной безопасности.

Комплаенс в США подразумевает соблюдение законов и нормативных актов под угрозой гражданской или уголовной ответственности. Представление о «эффективной программе комплаенса» формируется, в частности, на базе рекомендаций Федеральная комиссия по вынесению приговоров США (Глава 8 Sentencing Guidelines)[36][37].

С 2006 года действует портал Business.gov (позднее Business.USA.gov и SBA.gov), предоставляющий доступ к сервисам и информации по вопросам регуляторного комплаенса.

Министерство труда США, через OSHA, внедряет правила по безопасности труда, строительству, морскому транспорту, АПК и отчётности[38].

Министерство транспорта США требует от подрядчиков, претендующих на государственные контракты, документировать усилия по соблюдению комплаенса по разнообразию[39].

Проблемы и вызовы

Хранение данных — одна из сложнейших проблем современного комплаенса. Требования сохранять пользовательские данные дольше, чем того требуют бизнес-процессы, часто противоречат праву на приватность, и вызывают критику правозащитников[40].

В США такие законы, как CAN-SPAM и Закон о справедливой кредитной отчётности, предоставляют гражданам право быть забытыми — то есть требуют удалять их из рассылок по запросу и информировать о случаях передачи их данных[41][42]. На практике исчерпывающее выполнение всех новых требований по хранению данных весьма затруднительно.

Отмывание денег и финансирование терроризма представляют угрозу для целостности финсистем и национальной безопасности. ЕС применяет риск-ориентированный подход к борьбе с отмыванием денег (AML) и финансированием терроризма с участием национальных и союзных органов. Такой подход предполагает выявление рисков и пропорциональное регулирование, однако может сталкиваться с трудностями разграничения ответственности и рисками неоднородности применения регламентов.

Финансовый комплаенс

Британский кодекс корпоративного управления (UK Corporate Governance Code) устанавливает стандарты управленческой ответственности, структуры, мотивации и отчётности для публичных компаний[43]. Все компании с акциями высшей категории на Лондонской бирже обязаны ежегодно отчитываться о применении Кодекса[44].

Британские правила требуют включения в годовую отчётность компаний строго определённых форм отчётов, согласованных с международными стандартами учёта[45]. Это подчёркивает важность коммуникации между акционерами, менеджментом и независимыми аудиторами. Финансовая отчётность готовится по совокупности норм корпоративного, биржевого права и стандартов IFRS[46].

Примечания

  1. Комплаенс: что это такое, главные принципы и инструменты защиты бизнеса — РБК. www.rbc.ru. Дата обращения: 1 апреля 2026.
  2. 1 2 Compliance, Technology, and Modern Finance by Tom C. W. Lin :: SSRN (англ.). SSRN. Дата обращения: 16 февраля 2025.
  3. Silveira, P.; Rodriguez, C.; Birukou, A.; Casati, F.; Daniel, F.; D'Andrea, V.; Worledge, C.; Zouhair, T. (2012). “Handbook of Research on Service-Oriented Systems and Non-Functional Properties” (PDF). IGI Global: 524—548. DOI:10.4018/978-1-61350-432-1.ch022. ISBN 9781613504321.
  4. Norris-Montanari, J. Compliance – Where does it fit in a data strategy? SAS Blogs. SAS Institute, Inc (27 февраля 2017). Дата обращения: 31 июля 2018. Архивировано 4 мая 2025 года.
  5. Monica, A.D. Глава 4: Мониторинг обновлений программного обеспечения // Microsoft System Center Software Update Management Field Experience / Monica, A.D., Shilt, C., Rimmerman, R.. — Microsoft Press, 2015. — P. 57–82. — ISBN 9780735695894.
  6. Calder, A. IT Governance: An International Guide to Data Security and ISO 27001/ISO 27002 / Calder, A., Watkins, S.. — Kogan Page Publishers, 2015. — P. 39–40. — ISBN 9780749474065.
  7. Rheinland, TÜV Boiler and Pressure Vessel Inspections. www.tuv.com. Дата обращения: 16 февраля 2025. Архивировано 27 апреля 2025 года.
  8. Malyshev, N. The Evolution of Regulatory Policy in OECD Countries (англ.). OECD (2008). Дата обращения: 27 июля 2018. Архивировано 6 сентября 2015 года.
  9. 1 2 Pearson, G. Глава 2: Структура регулирования // Financial Services Law and Compliance in Australia. — Cambridge University Press, 2009. — P. 20–68. — ISBN 9780521617840.
  10. Regulatory Responsibility. ACMA (17 декабря 2012). Дата обращения: 31 июля 2018. Архивировано 20 января 2014 года.
  11. What we do. Clean Energy Regulator (14 декабря 2016). Дата обращения: 31 июля 2018. Архивировано 16 мая 2015 года.
  12. Weinberg, S. Глава 13: Международное регулирование // Cost-Contained Regulatory Compliance: For the Pharmaceutical, Biologics, and Medical Device Industries. — John Wiley & Sons, 2011. — P. 227–258. — ISBN 9781118002278.
  13. CompliSpace. Compliance Standards ISO 19600 and AS 3806 – Differences explained (14 апреля 2016). Дата обращения: 31 июля 2018. Архивировано 21 марта 2018 года.
  14. AS ISO 19600:2015. Standards Catalogue. Standards Australia. Дата обращения: 31 июля 2018. Архивировано 1 августа 2018 года.
  15. 1 2 International Monetary Fund; Financial Action Task Force. Canada: Report on Observance of Standards and Codes - FATF Recommendations for Anti-Money Laundering and Combating the Financing of Terrorism. — декабрь 2008.
  16. 1 2 International Monetary Fund. Canada: Detailed Assessment Report on Anti-Money Laundering and Combating the Financing of Terrorism. — International Monetary Fund, август 2016. — ISBN 9781475536188.
  17. Lee, R. Глава 6: Продвижение региональной интеграции рынков капитала // Focus on Capital: New Approaches to Developing Latin American Capital Markets / Dowers, K. ; Msci, P.. — Inter-American Development Bank, 2003. — P. 168. — ISBN 9781931003490.
  18. Smyth, S.J. Глава 2: Регулирование генетически модифицированных культур в США и Канаде. Канадский обзор // Regulation of Agricultural Biotechnology: The United States and Canada / Smyth, S.J., МакХьюген, А.. — Springer Science & Business Media, 2012. — P. 15–34. — ISBN 9789400721562.
  19. International Organization for Standardization. ISO 19600:2014. Standards Catalogue (декабрь 2014). Дата обращения: 31 июля 2018. Архивировано 3 июля 2025 года.
  20. Office of the Superintendent of Financial Institutions. Revised Guideline E-13 – Regulatory Compliance Management (RCM). Government of Canada (14 ноября 2014). Дата обращения: 31 июля 2018. Архивировано 29 марта 2023 года.
  21. EU’s General Product Safety Regulation (GPSR): A New Era for Consumer Protection. European Commission. Дата обращения: 16 февраля 2025. Архивировано 20 сентября 2025 года.
  22. EU Consumer Goods: General Product Safety Regulation (GPSR). U.S. Department of Commerce. Дата обращения: 16 февраля 2025. Архивировано 16 июля 2025 года.
  23. Product Compliance. European Commission. Дата обращения: 16 февраля 2025. Архивировано 4 июня 2025 года.
  24. EU Legislation Compliance. Interoperable Europe. Дата обращения: 16 февраля 2025.
  25. The Handbook of Compliance & Integrity Management. Theory & Practice, Prof. S.C. Bleker-van Eyk & R.A.M. Houben (Eds.), 2017 Kluwer Law International.
  26. Regulatory Management and Reform in India. OECD. Дата обращения: 16 февраля 2025. Архивировано 28 декабря 2013 года.
  27. India Inc has poor record in regulatory compliance (англ.). DNA India (12 октября 2014). Дата обращения: 18 сентября 2016. Архивировано 12 октября 2014 года.
  28. Who We Are (англ.). www.mas.gov.sg. Дата обращения: 19 августа 2024. Архивировано 5 сентября 2025 года.
  29. Do you need to be FCA authorsied? FCA application process (англ.). Harper James. Дата обращения: 19 августа 2024. Архивировано 4 августа 2025 года.
  30. Check if you need an environmental permit (англ.). GOV.UK (23 октября 2020). Дата обращения: 19 августа 2024. Архивировано 27 сентября 2025 года.
  31. Waste management licence (Scotland) - GOV.UK (англ.). www.gov.uk. Дата обращения: 19 августа 2024. Архивировано 20 апреля 2025 года.
  32. Information Commissioner's Office (англ.). GOV.UK (28 июня 2021). Дата обращения: 19 августа 2024. Архивировано 22 сентября 2025 года.
  33. Care Quality Commission (англ.). GOV.UK (25 июня 2024). Дата обращения: 19 августа 2024. Архивировано 12 октября 2025 года.
  34. Data Protection Act 2018 (19 августа 2024). Дата обращения: 19 августа 2024. Архивировано 25 сентября 2025 года.
  35. Freedom of Information Act 2000 (19 августа 2024). Дата обращения: 19 августа 2024. Архивировано 11 октября 2025 года.
  36. Special Reports and Discussions on Chapter Eight. USSC.gov. Архивировано 23 ноября 2010 года.
  37. Principles and Practices of High Quality Ethics & Compliance Programs (англ.) 12–13. Дата обращения: 31 августа 2016.
  38. OSHA Law & Regulations (англ.). www.osha.gov. Дата обращения: 7 апреля 2017. Архивировано 19 января 2012 года.
  39. Compliance with Diversity Goals Remain Lacking. Дата обращения: 16 февраля 2025. Архивировано 3 июня 2024 года.
  40. Compliance Challenge: Privacy vs. Security. Dell.com. Дата обращения: 19 июня 2012. Архивировано 26 февраля 2011 года.
  41. Francis, L.P. Privacy: What Everyone Needs to Know / Francis, L.P., Francis, J.G.. — Oxford University Press, 2017. — P. PT102. — ISBN 9780190612283.
  42. Dale, N. Computer Science Illuminated / Dale, N., Lewis, J.. — Jones & Bartlett Publishers, 2015. — P. 388. — ISBN 9781284055924.
  43. UK Corporate Governance Code (англ.). Financial Reporting Council. Дата обращения: 31 июля 2018. Архивировано 16 сентября 2017 года.
  44. LR 1.5 Standard and Premium Listing. FCA Handbook. Financial Conduct Authority. Дата обращения: 31 июля 2018. Архивировано 21 сентября 2015 года.
  45. LR 9.8 Annual financial report. FCA Handbook. Financial Conduct Authority. Дата обращения: 31 июля 2018. Архивировано 21 сентября 2015 года.
  46. FCA Handbook. Financial Conduct Authority. Дата обращения: 31 июля 2018. Архивировано 2 октября 2025 года.

Категории