Kostenfreie Hotline: 0800 123 2 321 (kostenfrei aus dem deutschen Fest- und Mobilfunknetz)
Qualität & Compliance

Compliance, Normkonformität und Rechtsgrundlagen

Professionelle Ermittlungsarbeit für Unternehmen, Kanzleien und institutionelle Auftraggeber findet heute regelmäßig im Kontext bestehender Compliance-Management-Systeme statt. Interdetekt orientiert sich in der Organisation und Dokumentation seiner Ermittlungsprozesse an den einschlägigen internationalen und europäischen Normen.

Quality & Compliance

Compliance, Standards Conformity and Legal Framework

Professional investigative work for companies, law firms and institutional clients today regularly takes place in the context of existing compliance management systems. Interdetekt orients the organisation and documentation of its investigative processes towards the relevant international and European standards.

Qualité et conformité

Conformité, respect des normes et cadre juridique

Le travail d'enquête professionnel pour les entreprises, cabinets d'avocats et mandants institutionnels s'inscrit aujourd'hui régulièrement dans le contexte de systèmes de management de la conformité existants. Interdetekt oriente l'organisation et la documentation de ses processus d'enquête sur les normes internationales et européennes pertinentes.

Calidad y cumplimiento

Cumplimiento normativo, conformidad con estándares y marco jurídico

El trabajo de investigación profesional para empresas, despachos de abogados y mandantes institucionales se desarrolla hoy en día, de manera habitual, en el contexto de sistemas de gestión de cumplimiento normativo ya existentes. Interdetekt orienta la organización y documentación de sus procesos de investigación hacia las normas internacionales y europeas pertinentes.

4.1 Einordnung

In Deutschland besteht derzeit keine gesetzliche Pflicht zur Zertifizierung nach den vorstehend genannten Normen; ihre Anwendung erfolgt überwiegend aufgrund vertraglicher Anforderungen von Auftraggebern, branchenspezifischer Standards oder als freiwilliger Nachweis professioneller Organisations- und Qualitätsstrukturen. Interdetekt orientiert sein Qualitäts- und Arbeitsverständnis an diesen Kernstandards, ohne dass hieraus eine formelle Zertifizierungsaussage abzuleiten ist, sofern eine solche nicht gesondert nachgewiesen wird.

4.2 Internationale Normen als Orientierungsrahmen

ISO 37301 — Compliance-Management-Systeme. Die weltweit maßgebliche Norm für Compliance-Management beschreibt unter anderem Compliance-Kultur, Verantwortlichkeiten, Risikobewertung, Hinweisgebersysteme, interne Untersuchungen, Dokumentation und kontinuierliche Verbesserung. Für die Ermittlungsarbeit bedeutet die Orientierung an dieser Norm: neutrale Sachverhaltsaufklärung, dokumentierte Vorgehensweise, Nachvollziehbarkeit jeder Maßnahme, Beachtung gesetzlicher Grenzen und eine vollständige Beweismittelkette.

ISO 37001 — Anti-Bribery Management. Schwerpunkt dieser Norm ist die Bekämpfung von Bestechung, Vorteilsgewährung, Korruption und Kickback-Systemen. Externe Ermittler werden in diesem Kontext regelmäßig für Korruptionsermittlungen, Lieferantenprüfungen, Due-Diligence-Verfahren, Hintergrundermittlungen und Interviewführung eingesetzt.

ISO 37002 — Whistleblowing Management. Diese Norm regelt den Umgang mit Hinweisgebern und ist für Ermittler insoweit relevant, als sie Anforderungen an Identitätsschutz, Dokumentation, Objektivität, Untersuchung eingehender Meldungen und Verfahrensschutz formuliert.

ISO 31000 — Risikomanagement. Ermittlungen dienen häufig unmittelbar der Risikoaufklärung — etwa bei Wirtschaftskriminalität, Insiderhandel, Betrug, Untreue, Sabotage oder Interessenkonflikten.

ISO 27001 — Informationssicherheit. Für die Ermittlungsarbeit inzwischen nahezu unverzichtbar: Datensicherheit, Verschlüsselung, Zugriffskonzepte, Aufbewahrung, Umgang mit Datenträgern und Beweissicherung. Besondere Relevanz besitzt dies bei Observationen, Videoaufzeichnungen, Cloudspeicherung, Mobiltelefonauswertung und forensischen Datenträgern.

ISO 22301 — Business Continuity. Relevant bei Krisenermittlungen, Cybervorfällen, Sabotage und im Notfallmanagement.

ISO 9001 — Qualitätsmanagement. Zunehmend Grundlage professioneller Ermittlungsarbeit: standardisierte Ermittlungsprozesse, Prüfmechanismen, Dokumentation, Fehlervermeidung und kontinuierliche Verbesserung.

4.3 Europäische Normen

EN 17483 wurde speziell für private Sicherheitsdienstleistungen entwickelt und behandelt unter anderem Qualifikation, Integrität, Führungsstruktur, Einsatzplanung, Risikoanalyse, Datenschutz und Dokumentation.

ISO 18788 ist ein Managementsystem für Sicherheitsoperationen und insbesondere bei internationalen Ermittlungen, Werkschutz, Sicherheitsberatung und Auslandsermittlungen relevant. Die Norm legt großen Wert auf Menschenrechte, Rechtsstaatlichkeit, Verhältnismäßigkeit und Transparenz.

4.4 Unternehmensinterne Compliance-Regelwerke

Über die genannten Normen hinaus arbeiten viele Auftraggeber zusätzlich nach eigenen internen Regelwerken, etwa dem COSO Internal Control Framework, COSO ERM, dem Three Lines Model des Institute of Internal Auditors oder unternehmensspezifischen Corporate-Investigation-Guidelines. Interdetekt ist auf die Einbindung in bestehende Compliance-Strukturen von Auftraggebern eingerichtet.

4.5 Gesetzliche Rahmenbedingungen

Unabhängig von freiwilligen Normen gelten für jede Ermittlungstätigkeit zwingende gesetzliche Vorgaben, deren Einhaltung wir als Grundvoraussetzung seriöser Arbeit verstehen:

  • Datenschutz: DSGVO und BDSG, insbesondere Art. 5, 6, 9, 32 und 35 DSGVO
  • Strafrecht: §§ 201 ff. StGB, §§ 202a–202d StGB, § 238 StGB, § 263 StGB, § 266 StGB, § 303a StGB
  • Zivilrecht: §§ 823 ff. BGB, allgemeines Persönlichkeitsrecht, Recht am eigenen Bild
  • Arbeitsrecht: Verhältnismäßigkeitsgrundsatz, Mitbestimmungsrechte, § 26 BDSG
  • Hinweisgeberschutz: Hinweisgeberschutzgesetz (HinSchG)

4.6 Einbindung in das Compliance-System des Auftraggebers

  • Vertraulichkeitsvereinbarungen (NDA)
  • Einhaltung des Code of Conduct des Auftraggebers
  • Datenschutzvereinbarungen
  • lückenlose Dokumentation sämtlicher Ermittlungsschritte
  • Sicherstellung der Integrität der Beweismittel (Chain of Custody)
  • nachvollziehbare, reproduzierbare Methodik
  • Nachweis fachlicher Qualifikation
  • transparente Regelungen zu Interessenkonflikten
  • klare Meldewege bei Compliance-Verstößen
  • revisionssichere Archivierung

4.7 Branchenspezifische Anforderungen

BrancheTypische Anforderungen
BankenMaRisk, BAIT, Geldwäscheprävention
VersicherungenIDD-Compliance, Betrugsprävention
PharmaGxP, Anti-Korruption, Lieferkettenkontrollen
AutomobilindustrieTISAX, Informationssicherheit
EnergieKRITIS-Anforderungen, NIS2-Umsetzung
Öffentliche AuftraggeberVergaberecht, Korruptionsprävention
Internationale KonzerneUK Bribery Act, FCPA, OECD-Leitlinien

4.1 Classification

In Germany, there is currently no statutory obligation to be certified under the standards named above; their application is driven predominantly by clients' contractual requirements, industry standards, or as a voluntary demonstration of professional organisational and quality structures. Interdetekt aligns its understanding of quality and work practice with these core standards, without this implying a formal certification claim unless such certification is separately evidenced.

4.2 International Standards as a Frame of Reference

ISO 37301 — Compliance management systems. The globally authoritative standard for compliance management addresses compliance culture, responsibilities, risk assessment, whistleblowing systems, internal investigations, documentation and continual improvement. For investigative work, orientation towards this standard means: neutral fact-finding, documented procedure, traceability of every measure, observance of legal limits, and an unbroken chain of evidence.

ISO 37001 — Anti-bribery management systems. This standard's focus is combating bribery, undue advantage, corruption and kickback schemes. External investigators are regularly engaged for corruption investigations, supplier vetting, due diligence, background checks and interviewing.

ISO 37002 — Whistleblowing management systems. This standard governs how whistleblowers are handled — identity protection, documentation, objectivity, investigation of incoming reports, and procedural protection.

ISO 31000 — Risk management. Investigations frequently serve directly to clarify risk — for example in cases of economic crime, insider trading, fraud, breach of fiduciary duty, sabotage or conflicts of interest.

ISO 27001 — Information security. By now nearly indispensable for investigative work: data security, encryption, access concepts, retention, handling of data carriers, and evidence securing — particularly relevant for surveillance, video recordings, cloud storage, mobile phone analysis and forensic data carriers.

ISO 22301 — Business continuity. Relevant to crisis investigations, cyber incidents, sabotage, and emergency management.

ISO 9001 — Quality management. Increasingly the foundation of professional investigative work: standardised investigation processes, review mechanisms, documentation, error prevention, and continual improvement.

4.3 European Standards

EN 17483 was developed specifically for private security services and covers qualification, integrity, management structure, deployment planning, risk analysis, data protection and documentation.

ISO 18788 is a management system for security operations, particularly relevant for international investigations, facility protection, security consulting and overseas investigations, placing great emphasis on human rights, the rule of law, proportionality and transparency.

4.4 Corporate Compliance Frameworks

Beyond the standards named above, many clients additionally work to their own internal frameworks, such as the COSO Internal Control Framework, COSO ERM, the Three Lines Model of the Institute of Internal Auditors, or company-specific corporate investigation guidelines. Interdetekt is set up to integrate into clients' existing compliance structures.

4.5 Legal Framework

Independent of voluntary standards, mandatory statutory requirements apply to any investigative activity:

  • Data protection: GDPR and BDSG, in particular Articles 5, 6, 9, 32 and 35 GDPR
  • Criminal law: Sections 201 et seq., 202a–202d, 238, 263, 266 and 303a of the German Criminal Code (StGB)
  • Civil law: Sections 823 et seq. BGB, the general right of personality, the right to one's own image
  • Employment law: proportionality, works council rights, Section 26 BDSG
  • Whistleblower protection: German Whistleblower Protection Act (HinSchG)

4.6 Integration into a Client's Compliance System

  • confidentiality agreements (NDA)
  • compliance with the client's code of conduct
  • data protection agreements
  • seamless documentation of every investigative step
  • ensuring the integrity of evidence (chain of custody)
  • traceable, reproducible methodology
  • proof of professional qualification
  • transparent rules on conflicts of interest
  • clear escalation channels for compliance breaches
  • audit-proof archiving

4.7 Industry-Specific Requirements

IndustryTypical requirements
BankingMaRisk, BAIT, anti-money-laundering
InsuranceIDD compliance, fraud prevention
PharmaceuticalsGxP, anti-corruption, supply chain controls
AutomotiveTISAX, information security
EnergyCritical infrastructure (KRITIS), NIS2 implementation
Public sectorPublic procurement law, corruption prevention
International groupsUK Bribery Act, FCPA, OECD guidelines

4.1 Positionnement

En Allemagne, il n'existe actuellement aucune obligation légale de certification selon les normes précitées ; leur application résulte principalement d'exigences contractuelles des mandants, de standards sectoriels, ou d'une démarche volontaire. Interdetekt aligne sa conception de la qualité sur ces référentiels essentiels, sans que cela n'implique une déclaration de certification formelle, sauf si celle-ci est démontrée séparément.

4.2 Normes internationales comme cadre de référence

ISO 37301 — Systèmes de management de la conformité. Référence mondiale en matière de management de la conformité, elle traite de la culture de conformité, des responsabilités, de l'évaluation des risques, des dispositifs d'alerte, des enquêtes internes, de la documentation et de l'amélioration continue.

ISO 37001 — Systèmes de management anti-corruption. Cette norme met l'accent sur la lutte contre la corruption, l'octroi d'avantages indus et les systèmes de rétrocommission.

ISO 37002 — Systèmes de management des signalements. Cette norme régit le traitement des lanceurs d'alerte : protection de l'identité, documentation, objectivité, traitement des signalements reçus.

ISO 31000 — Management du risque. Les enquêtes servent fréquemment à l'élucidation de risques — criminalité économique, délit d'initié, fraude, abus de confiance, sabotage ou conflits d'intérêts.

ISO 27001 — Sécurité de l'information. Quasiment incontournable : sécurité des données, chiffrement, concepts d'accès, conservation, gestion des supports de données et sécurisation des preuves.

ISO 22301 — Continuité d'activité. Pertinente lors d'enquêtes en situation de crise, d'incidents cyber, de sabotage et dans le cadre de la gestion des urgences.

ISO 9001 — Management de la qualité. De plus en plus le fondement d'un travail d'enquête professionnel.

4.3 Normes européennes

EN 17483 a été spécialement développée pour les services de sécurité privée : qualification, intégrité, structure de direction, planification, analyse des risques, protection des données et documentation.

ISO 18788 est un système de management applicable aux opérations de sécurité, pertinent pour les enquêtes internationales, accordant une place centrale aux droits de l'homme, à l'État de droit, à la proportionnalité et à la transparence.

4.4 Référentiels de conformité propres aux entreprises

Au-delà des normes précitées, de nombreux mandants travaillent selon leurs propres référentiels internes, tels que le COSO Internal Control Framework, le COSO ERM ou le Three Lines Model de l'IIA. Interdetekt est organisée pour s'intégrer aux structures de conformité existantes de ses mandants.

4.5 Cadre légal

  • Protection des données : RGPD et BDSG, notamment les articles 5, 6, 9, 32 et 35 du RGPD
  • Droit pénal : §§ 201 et suivants, 202a–202d, 238, 263, 266 et 303a du StGB
  • Droit civil : §§ 823 et suivants du BGB, droit général de la personnalité, droit à l'image
  • Droit du travail : principe de proportionnalité, droits du comité d'entreprise, § 26 BDSG
  • Protection des lanceurs d'alerte : loi allemande HinSchG

4.6 Intégration dans le système de conformité du mandant

  • accords de confidentialité (NDA)
  • respect du code de conduite du mandant
  • accords relatifs à la protection des données
  • documentation intégrale de chaque étape de l'enquête
  • garantie de l'intégrité des preuves (chaîne de conservation)
  • méthodologie traçable et reproductible
  • justification de la qualification professionnelle
  • règles transparentes en matière de conflits d'intérêts
  • canaux de remontée clairs en cas de manquement
  • archivage à valeur probante

4.7 Exigences propres à certains secteurs

SecteurExigences typiques
BanquesMaRisk, BAIT, lutte contre le blanchiment
AssurancesConformité DDA, prévention de la fraude
PharmacieGxP, lutte anti-corruption, contrôle des chaînes d'approvisionnement
AutomobileTISAX, sécurité de l'information
ÉnergieExigences KRITIS, mise en œuvre de NIS2
Donneurs d'ordre publicsDroit des marchés publics, prévention de la corruption
Groupes internationauxUK Bribery Act, FCPA, lignes directrices OCDE

4.1 Consideraciones finales

En Alemania no existe actualmente ninguna obligación legal de certificación conforme a las normas mencionadas; su aplicación responde principalmente a exigencias contractuales de los mandantes, a estándares sectoriales o a una demostración voluntaria. Interdetekt orienta su concepción de la calidad hacia estos estándares fundamentales, sin que ello implique una declaración formal de certificación, salvo que esta se acredite de forma independiente.

4.2 Normas internacionales como marco de referencia

ISO 37301 — Sistemas de gestión de compliance. Referente mundial en gestión del cumplimiento normativo: cultura de cumplimiento, responsabilidades, evaluación de riesgos, sistemas de denuncia, investigaciones internas, documentación y mejora continua.

ISO 37001 — Sistemas de gestión antisoborno. Eje central: lucha contra el soborno, ventajas indebidas, corrupción y comisiones ilícitas.

ISO 37002 — Sistemas de gestión de denuncias. Regula el tratamiento de las personas denunciantes: protección de la identidad, documentación, objetividad, investigación de denuncias.

ISO 31000 — Gestión de riesgos. Las investigaciones sirven con frecuencia al esclarecimiento de riesgos — delincuencia económica, uso de información privilegiada, fraude, abuso de confianza, sabotaje o conflictos de interés.

ISO 27001 — Seguridad de la información. Prácticamente imprescindible: seguridad de los datos, cifrado, control de acceso, conservación, gestión de soportes de datos y aseguramiento de pruebas.

ISO 22301 — Continuidad de negocio. Relevante en investigaciones de crisis, incidentes cibernéticos, sabotaje y gestión de emergencias.

ISO 9001 — Gestión de la calidad. Cada vez más, el fundamento de un trabajo de investigación profesional.

4.3 Normas europeas

EN 17483 fue desarrollada específicamente para los servicios de seguridad privada: cualificación, integridad, estructura de dirección, planificación, análisis de riesgos, protección de datos y documentación.

ISO 18788 es un sistema de gestión aplicable a las operaciones de seguridad, relevante en investigaciones internacionales, otorgando gran importancia a los derechos humanos, el Estado de derecho, la proporcionalidad y la transparencia.

4.4 Marcos internos de compliance de las empresas

Además de las normas mencionadas, muchos mandantes trabajan conforme a sus propios marcos internos, como el COSO Internal Control Framework, el COSO ERM o el Three Lines Model del IIA. Interdetekt está preparada para integrarse en las estructuras de cumplimiento normativo ya existentes de sus mandantes.

4.5 Marco legal

  • Protección de datos: RGPD y BDSG, en particular los artículos 5, 6, 9, 32 y 35 del RGPD
  • Derecho penal: §§ 201 y siguientes, 202a–202d, 238, 263, 266 y 303a del StGB
  • Derecho civil: §§ 823 y siguientes del BGB, derecho general de la personalidad, derecho a la propia imagen
  • Derecho laboral: principio de proporcionalidad, derechos del comité de empresa, § 26 BDSG
  • Protección de denunciantes: ley alemana HinSchG

4.6 Integración en el sistema de compliance del mandante

  • acuerdos de confidencialidad (NDA)
  • cumplimiento del código de conducta del mandante
  • acuerdos de protección de datos
  • documentación íntegra de cada fase de la investigación
  • garantía de la integridad de las pruebas (cadena de custodia)
  • metodología trazable y reproducible
  • acreditación de la cualificación profesional
  • normas transparentes sobre conflictos de interés
  • vías de comunicación claras ante incumplimientos
  • archivo con valor probatorio ante auditorías

4.7 Requisitos específicos por sector

SectorRequisitos típicos
BancaMaRisk, BAIT, prevención del blanqueo de capitales
SegurosCumplimiento IDD, prevención del fraude
FarmacéuticoGxP, lucha anticorrupción, control de la cadena de suministro
AutomociónTISAX, seguridad de la información
EnergíaRequisitos KRITIS, implementación de NIS2
Mandantes públicosDerecho de contratación pública, prevención de la corrupción
Grupos internacionalesUK Bribery Act, FCPA, directrices OCDE