一般的に、コンプライアンスとは、仕様、方針、基準、法律などの規則に従うことを意味します。コンプライアンスは従来、抑止理論に基づいて説明されてきました。この理論によれば、ある行為を罰することで、違反行為を行った者(個別的抑止)と他の人々(一般的抑止)の両方による違反行為が減少します。この見解は、罰をコストの観点から捉え、コンプライアンスをコストと便益の均衡の観点から説明する経済理論によって支持されてきました(Becker 1968)。しかし、動機付けに関する心理学的研究は、別の見解を示しています。特定の行為に対して報酬を与えること(Deci、Koestner、Ryan、1999)や罰金を科すこと(Gneezy Rustichini 2000)は、外発的動機付けの一形態であり、内発的動機付けを弱め、最終的にはコンプライアンスを損なうものです。
規制遵守とは、組織が関連する法律、方針、規制を認識し、遵守するための措置を講じることを目指す目標を指します。[ 1 ]規制の増加と業務の透明性の必要性から、組織は統合され調和されたコンプライアンス管理セットの使用をますます採用しています。[ 2 ]このアプローチは、必要なすべてのガバナンス要件が、リソースの無駄な重複や活動なしに満たされることを保証するために使用されます。
規制や認定機関は分野によって異なり、金融業界ではPCI-DSSやGLBA 、米国連邦政府機関ではFISMA 、食品・飲料業界ではHACCP、医療業界ではJoint CommissionやHIPAAなどが例として挙げられます。場合によっては、COBITなどの他のコンプライアンスフレームワークや、 NISTなどの規格が、規制への準拠方法を示しています。
組織によっては、コンプライアンスデータ(企業に属する、または関連する、あるいは法律に含まれるすべてのデータで、コンプライアンスの実施または検証に使用できるもの)を報告要件を満たすために別のストアに保管しているところもあります。コンプライアンスソフトウェアは、企業がコンプライアンスデータをより効率的に管理できるようにするために、ますます導入されています。このストアには、計算、データ転送、監査証跡が含まれる場合があります。[ 3 ] [ 4 ]
国際標準化機構(ISO)とそのISO 37301:2021規格( ISO 19600:2014規格を廃止)は、企業が規制遵守をどのように扱うかに関する主要な国際規格の1つであり、コンプライアンスとリスクが共通の枠組みを共有する「同僚」として、その違いを考慮するための若干のニュアンスを持ちながら、どのように連携して機能すべきかを思い出させてくれます。ISOはまた、組織がセキュリティ管理と保証のベストプラクティスで規制遵守を満たすのに役立つISO/IEC 27002などの国際規格も作成しています。[ 5 ]
アメリカ機械学会(ASME)などの地域または国際的な専門組織も規格や規制コードを策定しています。これにより、製品が安全性、セキュリティ、または設計基準に準拠していることを保証するための幅広い規則と指示が提供されます。[ 6 ]
規制遵守は、業界によって異なるだけでなく、地域によっても異なる場合が多い。例えば、ある国の金融、研究、医薬品の規制構造は、別の国では似ているものの、特に微妙な違いがあるかもしれない。こうした類似点と相違点は、多くの場合、「異なる国、業界、政策状況における変化する目的と要件への対応」の結果である。[ 7 ]
オーストラリアの預金、保険、年金に関する主要な金融サービス規制機関には、オーストラリア準備銀行(RBA)、オーストラリア健全性規制庁(APRA)、オーストラリア証券投資委員会(ASIC)、オーストラリア競争消費者委員会(ACCC)などがあります。[ 8 ]これらの規制機関は、金融機関が約束を守り、取引情報が適切に文書化され、消費者を保護しながら公正な競争が行われるよう支援しています。特にAPRAは年金とその規制を扱っており、年金基金の受託者が、年金基金を管理するための十分なリソース(人的、技術的、財務的)、リスク管理システム、適切なスキルと専門知識を有し、それらを運営する個人が「適格かつ適切」であることをAPRAに証明することを義務付ける新しい規制などが含まれます。[ 8 ]
オーストラリアのその他の主要な規制機関には、放送、インターネット、通信を担当するオーストラリア通信メディア庁(ACMA) [ 9 ] 、エネルギーおよび炭素排出計画の「監視、促進、および遵守の強制」を担当するクリーンエネルギー規制機関[ 10 ] 、医薬品、医療機器、および生物製剤を担当する治療用品管理局[11]などがあります。
さまざまな規制を遵守しようとするオーストラリアの組織は、AS ISO 19600:2015 (AS 3806-2006 の後継規格) を参照することができます。この規格は、コンプライアンス管理において組織を支援し、「コンプライアンスをサポートするために必要な組織的要素」に重点を置くとともに、継続的な改善の必要性も認識しています。[ 12 ] [ 13 ]
カナダでは、預金、保険、年金の連邦規制は、銀行法に基づくOSFIと、2001年犯罪収益(資金洗浄)およびテロ資金供与法(PCMLTFA)によって義務付けられたFINTRACという2つの独立した機関によって管理されています。 [ 14 ] [ 15 ]これらのグループは、消費者を保護し、リスクの管理方法を規制し、資金洗浄やテロ資金供与などの違法行為を調査します。[ 14 ] [ 15 ]州レベルでは、各州が独自の法律と機関を維持しています。他の主要な連邦とは異なり、カナダには連邦政府レベルで証券規制当局がありません。州および準州の規制当局は、カナダ証券監督機構(CSA)を通じて協力して、カナダの資本市場の規制を調整および調和させています。[ 16 ]
カナダのその他の主要な規制機関には、食品安全、動物衛生、植物衛生を担当するカナダ食品検査庁(CFIA)、公衆衛生を担当するカナダ保健省、環境および持続可能なエネルギーを担当するカナダ環境・気候変動省などがあります。[ 17 ]
さまざまな規制を遵守しようとするカナダの組織は、ISO 19600:2014を参照することができます。これは、「組織内で効果的かつ迅速に対応できるコンプライアンス管理システムを確立、開発、実装、評価、維持、改善するためのガイダンスを提供する」国際的なコンプライアンス規格です。[ 18 ]金融機関など、より業界固有のガイダンスについては、カナダの E-13 規制コンプライアンス管理が、具体的なコンプライアンスリスク管理戦術を提供しています。[ 19 ]
欧州連合(EU)における規制遵守は、加盟国間での一貫性を確保しつつ、各国における実施を可能にするよう設計された、統一された法的枠組みによって規定されています。EUの規制は、消費者製品の安全性、金融サービス、環境保護、データプライバシーなど、さまざまな業界を対象としています。
一般製品安全規則(GPSR)は、EU 全体で消費者製品に対する統一された安全フレームワークを確立し、製造業者にリスク評価の実施、トレーサビリティ文書の維持、および製品を市場に出す前に安全コンプライアンス基準を満たすことを義務付けています。[ 20 ] [ 21 ] GPSR は、医療機器や食品などの分野別規制の対象とならない限り、EU で入手可能なすべての消費者製品に適用されます。この規制は、電子商取引プラットフォームを通じて販売される製品にも適用され、オンラインマーケットプレイスは、準拠した製品のみが掲載されるようにする必要があります。フルフィルメントサービスプロバイダーも経済事業者として含まれており、特定のケースでは製品の安全コンプライアンスに責任を負います。
企業のコンプライアンスに関しては、EUの規制アプローチは新立法枠組み(NLF)およびさまざまな分野別指令と規則によって導かれています。企業はEU製品適合性評価を遵守し、必須の安全性と性能基準への適合を示すCEマーキングを貼付する必要があります。 [ 22 ]
金融コンプライアンスは、金融商品市場指令(MiFID II)や一般データ保護規則(GDPR)などの規制を通じて実施され、これらの規制は金融の透明性、消費者保護、データセキュリティに関して厳格な要件を定めている。
EU法規遵守の枠組みは、組織がEU指令の法的範囲内で活動することを保証し、公的機関および民間企業が規制リスクを効率的に管理するのに役立ちます。[ 23 ]
EU域内で事業を展開する企業は、変化する法令遵守要件について常に最新の情報を把握しておく必要がある。法令遵守を怠ると、罰金、製品回収、市場アクセス制限などの措置が取られる可能性があるからだ。
オランダの金融セクターは厳しく規制されている。オランダ中央銀行(De Nederlandsche Bank NV)は健全性規制機関であり、オランダ金融市場監督機構(AFM)は金融機関および市場の行動監督の規制機関である。コンプライアンスの一般的な定義は、「組織、その経営陣、従業員の健全性を保護し、リスクおよびこれらのコンプライアンスおよび健全性リスクから生じる可能性のある損害を防止および管理することを目的として、外部(国際および国内)の法律および規制、ならびに内部の規範および手順を遵守すること」である。[ 24 ]
インドでは、コンプライアンス規制は中央、州、地方の3つの階層にわたって行われています。インドは、特に金融機関や外国ファンドに関して、中央規制に傾いています。コンプライアンス規制は、地理的な構成に加えて、産業セグメントによって異なります。ほとんどの規制は、経済規制、公共の利益のための規制、環境規制という大まかなカテゴリーに分類されます。[ 25 ]インドでは、コンプライアンスが不十分であることも特徴とされており、報告によると、規範に完全に準拠している企業は約65%に過ぎません。[ 26 ]
シンガポール金融管理局は、シンガポールの中央銀行であり、金融規制当局です。通貨発行だけでなく、お金、銀行、保険、証券、金融セクター全般に関するさまざまな法令を管理しています。[ 27 ]
英国には相当な規制があり、その一部は欧州連合の法律に由来しています。さまざまな分野は、金融行動監視機構(FCA)[ 28 ] 、環境庁[ 29 ] 、スコットランド環境保護庁[ 30 ]、情報コミッショナー事務局[ 31 ]、ケア品質委員会[ 32 ]などのさまざまな機関によって監督されています。英国の規制機関のリストを参照してください。
大小を問わずすべての組織にとって重要なコンプライアンス問題には、2018年データ保護法[ 33 ]、および公共部門にとっては2000年情報公開法[ 34 ]が含まれます。
2001年のエンロン事件のような企業のスキャンダルや評判リスクの崩壊により、特に上場企業に対するコンプライアンスと規制の強化を求める声が高まっている。[ 1 ]この文脈における最近の最も重要な法改正は、2002年に米国の2人の議員、ポール・サーベーンズ上院議員とマイケル・オクスリー下院議員によって策定されたサーベーンズ・オクスリー法であり、報告された財務諸表の正確性に対する企業トップマネジメントの個人的責任を大幅に強化した。また、ドッド・フランク・ウォール街改革・消費者保護法もある。
外国資産管理局(OFAC)は、米国財務省の機関であり、テロ対策・金融情報担当財務次官の管轄下にある。OFACは、米国の外交政策および国家安全保障目標に基づき、対象となる外国、組織、個人に対して経済制裁および貿易制裁を管理・執行する。
米国におけるコンプライアンスとは、一般的に法律や規制の遵守を意味します。これらの法律や規制には、刑事罰または民事罰が科される可能性があります。効果的なコンプライアンス計画とは何かという定義は曖昧です。しかし、ほとんどの著者は、連邦量刑ガイドラインの第 8 章で米国量刑委員会が提供するガイダンスを引用し続けています。[ 35 ] [ 36 ]
2006年10月12日、米国中小企業庁はBusiness.gov(後にBusiness.USA.gov、最終的にSBA.Gov)[ 37 ]を再開しました。これは、企業が政府の規制を遵守するのに役立つ政府サービスと情報への単一のアクセスポイントを提供します。
米国労働省労働安全衛生局(OSHA)は、基準の設定と施行、訓練、啓発活動、教育、支援の提供を通じて、働く男女の安全で健康的な労働条件を確保するために議会によって設立されました。OSHAは、建設、海事、農業、記録管理などの分野で定期的に法律と規制を実施しています。[ 38 ]
米国運輸省には、連邦政府の資金提供を受けたプロジェクトに入札する主要請負業者が誠実な努力を遵守することを義務付けるさまざまな法律や規制があり、これは認定された不利な立場にある企業への働きかけを文書化する必要があることを意味します。[ 39 ]
データ保持は規制遵守の一部ですが、多くの場合、課題となっています。業界規制の遵守によって得られるセキュリティは、ユーザーのプライバシーの維持と相反するように見えることがあります。データ保持に関する法律や規制は、データ所有者やその他のサービスプロバイダーに対し、通常の業務に必要な期間を超えて、ユーザー活動の広範な記録を保持することを求めています。これらの要件は、プライバシー権擁護者によって疑問視されています。[ 40 ]
この分野でのコンプライアンスは非常に難しくなってきています。米国のCAN-SPAM法や公正信用報告法などの法律では、企業は人々に忘れられる権利を与えることが義務付けられています。[ 41 ] [ 42 ]つまり、企業は、要求があればマーケティングリストから個人を削除し、個人情報を第三者と共有する可能性がある場合、いつ、なぜ共有するのかを本人に伝え、少なくともそのデータを共有する前に許可を得なければなりません。現在、個人の希望に関わらず、より長いデータ保持を要求する新しい法律が出てきており、いくつかの本当の困難が生じる可能性があります。
資金洗浄とテロ資金供与は、金融システムの健全性と国家安全保障に重大な脅威をもたらします。これらの脅威に対処するため、EUは、EU当局と各国当局間の協力と連携を基盤とする、リスクベースのアプローチによる資金洗浄対策およびテロ資金供与対策(AML/CFT)を採用しています。この文脈において、リスクベースの規制とは、資金洗浄とテロ資金供与の潜在的なリスクを特定・評価し、それらのリスクに見合った規制措置を実施するアプローチを指します。しかし、AML/CFT規制の実施と執行において、EU当局と各国当局が執行権限を共有していることは、法的影響と課題を生み出す可能性があります。異なる法域間でAML規制の適用に一貫性がないと、規制裁定取引が発生し、AML対策の有効性が損なわれる可能性があります。さらに、AML執行におけるEU当局と各国当局の役割と責任を明確に定義する、一貫性のある法的枠組みが欠如していると、責任の所在が不明確になる状況が生じる可能性があります。
英国のコーポレートガバナンス・コード(旧称:統合コード)は、金融報告評議会(FRC)によって発行され、「取締役会のリーダーシップと有効性、報酬、説明責任、株主との関係に関する優良事例の基準を定めている」[ 43 ] 。英国で株式をプレミアム上場しているすべての企業は、上場規則に基づき、年次報告書および決算書において統合コードをどのように適用したかを報告することが義務付けられている[ 44 ] 。(したがって、これらのコードは米国のサーベンス・オクスリー法に最も類似している。)
英国の規制枠組みでは、上場企業はすべて、年次報告書に記載しなければならない主要な財務諸表に特定の内容を含める必要があり、これには国際会計基準で要求される貸借対照表、包括損益計算書、株主資本変動計算書、およびキャッシュフロー計算書が含まれます。[ 45 ]これはさらに、株主、経営陣、および独立監査チームの間に存在する関係を示しています。財務諸表は特定の規則と規制を使用して作成する必要があり、そのため、FCAの指示に従って、企業が会社法、国際財務報告基準(IFRS)、および英国証券取引所の規則の規定を適用することを認める根拠があります。[ 46 ]また、株主がさまざまな財務諸表に示されている数値を理解できない可能性もあるため、取締役会は会計方針に関する注記やその他の説明注記を提供し、株主が報告書をよりよく理解できるようにすることが重要です。
{{cite book}}: CS1 maint: 複数の名前: 著者リスト (リンク)