Compliance, Normkonformität und Rechtsgrundlagen
Professionelle Ermittlungsarbeit für Unternehmen, Kanzleien und institutionelle Auftraggeber findet heute regelmäßig im Kontext bestehender Compliance-Management-Systeme statt. Interdetekt orientiert sich in der Organisation und Dokumentation seiner Ermittlungsprozesse an den einschlägigen internationalen und europäischen Normen.
Compliance, Standards Conformity and Legal Framework
Professional investigative work for companies, law firms and institutional clients today regularly takes place in the context of existing compliance management systems. Interdetekt orients the organisation and documentation of its investigative processes towards the relevant international and European standards.
Conformité, respect des normes et cadre juridique
Le travail d'enquête professionnel pour les entreprises, cabinets d'avocats et mandants institutionnels s'inscrit aujourd'hui régulièrement dans le contexte de systèmes de management de la conformité existants. Interdetekt oriente l'organisation et la documentation de ses processus d'enquête sur les normes internationales et européennes pertinentes.
Cumplimiento normativo, conformidad con estándares y marco jurídico
El trabajo de investigación profesional para empresas, despachos de abogados y mandantes institucionales se desarrolla hoy en día, de manera habitual, en el contexto de sistemas de gestión de cumplimiento normativo ya existentes. Interdetekt orienta la organización y documentación de sus procesos de investigación hacia las normas internacionales y europeas pertinentes.
4.1 Einordnung
In Deutschland besteht derzeit keine gesetzliche Pflicht zur Zertifizierung nach den vorstehend genannten Normen; ihre Anwendung erfolgt überwiegend aufgrund vertraglicher Anforderungen von Auftraggebern, branchenspezifischer Standards oder als freiwilliger Nachweis professioneller Organisations- und Qualitätsstrukturen. Interdetekt orientiert sein Qualitäts- und Arbeitsverständnis an diesen Kernstandards, ohne dass hieraus eine formelle Zertifizierungsaussage abzuleiten ist, sofern eine solche nicht gesondert nachgewiesen wird.
4.2 Internationale Normen als Orientierungsrahmen
ISO 37301 — Compliance-Management-Systeme. Die weltweit maßgebliche Norm für Compliance-Management beschreibt unter anderem Compliance-Kultur, Verantwortlichkeiten, Risikobewertung, Hinweisgebersysteme, interne Untersuchungen, Dokumentation und kontinuierliche Verbesserung. Für die Ermittlungsarbeit bedeutet die Orientierung an dieser Norm: neutrale Sachverhaltsaufklärung, dokumentierte Vorgehensweise, Nachvollziehbarkeit jeder Maßnahme, Beachtung gesetzlicher Grenzen und eine vollständige Beweismittelkette.
ISO 37001 — Anti-Bribery Management. Schwerpunkt dieser Norm ist die Bekämpfung von Bestechung, Vorteilsgewährung, Korruption und Kickback-Systemen. Externe Ermittler werden in diesem Kontext regelmäßig für Korruptionsermittlungen, Lieferantenprüfungen, Due-Diligence-Verfahren, Hintergrundermittlungen und Interviewführung eingesetzt.
ISO 37002 — Whistleblowing Management. Diese Norm regelt den Umgang mit Hinweisgebern und ist für Ermittler insoweit relevant, als sie Anforderungen an Identitätsschutz, Dokumentation, Objektivität, Untersuchung eingehender Meldungen und Verfahrensschutz formuliert.
ISO 31000 — Risikomanagement. Ermittlungen dienen häufig unmittelbar der Risikoaufklärung — etwa bei Wirtschaftskriminalität, Insiderhandel, Betrug, Untreue, Sabotage oder Interessenkonflikten.
ISO 27001 — Informationssicherheit. Für die Ermittlungsarbeit inzwischen nahezu unverzichtbar: Datensicherheit, Verschlüsselung, Zugriffskonzepte, Aufbewahrung, Umgang mit Datenträgern und Beweissicherung. Besondere Relevanz besitzt dies bei Observationen, Videoaufzeichnungen, Cloudspeicherung, Mobiltelefonauswertung und forensischen Datenträgern.
ISO 22301 — Business Continuity. Relevant bei Krisenermittlungen, Cybervorfällen, Sabotage und im Notfallmanagement.
ISO 9001 — Qualitätsmanagement. Zunehmend Grundlage professioneller Ermittlungsarbeit: standardisierte Ermittlungsprozesse, Prüfmechanismen, Dokumentation, Fehlervermeidung und kontinuierliche Verbesserung.
4.3 Europäische Normen
EN 17483 wurde speziell für private Sicherheitsdienstleistungen entwickelt und behandelt unter anderem Qualifikation, Integrität, Führungsstruktur, Einsatzplanung, Risikoanalyse, Datenschutz und Dokumentation.
ISO 18788 ist ein Managementsystem für Sicherheitsoperationen und insbesondere bei internationalen Ermittlungen, Werkschutz, Sicherheitsberatung und Auslandsermittlungen relevant. Die Norm legt großen Wert auf Menschenrechte, Rechtsstaatlichkeit, Verhältnismäßigkeit und Transparenz.
4.4 Unternehmensinterne Compliance-Regelwerke
Über die genannten Normen hinaus arbeiten viele Auftraggeber zusätzlich nach eigenen internen Regelwerken, etwa dem COSO Internal Control Framework, COSO ERM, dem Three Lines Model des Institute of Internal Auditors oder unternehmensspezifischen Corporate-Investigation-Guidelines. Interdetekt ist auf die Einbindung in bestehende Compliance-Strukturen von Auftraggebern eingerichtet.
4.5 Gesetzliche Rahmenbedingungen
Unabhängig von freiwilligen Normen gelten für jede Ermittlungstätigkeit zwingende gesetzliche Vorgaben, deren Einhaltung wir als Grundvoraussetzung seriöser Arbeit verstehen:
- Datenschutz: DSGVO und BDSG, insbesondere Art. 5, 6, 9, 32 und 35 DSGVO
- Strafrecht: §§ 201 ff. StGB, §§ 202a–202d StGB, § 238 StGB, § 263 StGB, § 266 StGB, § 303a StGB
- Zivilrecht: §§ 823 ff. BGB, allgemeines Persönlichkeitsrecht, Recht am eigenen Bild
- Arbeitsrecht: Verhältnismäßigkeitsgrundsatz, Mitbestimmungsrechte, § 26 BDSG
- Hinweisgeberschutz: Hinweisgeberschutzgesetz (HinSchG)
4.6 Einbindung in das Compliance-System des Auftraggebers
- Vertraulichkeitsvereinbarungen (NDA)
- Einhaltung des Code of Conduct des Auftraggebers
- Datenschutzvereinbarungen
- lückenlose Dokumentation sämtlicher Ermittlungsschritte
- Sicherstellung der Integrität der Beweismittel (Chain of Custody)
- nachvollziehbare, reproduzierbare Methodik
- Nachweis fachlicher Qualifikation
- transparente Regelungen zu Interessenkonflikten
- klare Meldewege bei Compliance-Verstößen
- revisionssichere Archivierung
4.7 Branchenspezifische Anforderungen
| Branche | Typische Anforderungen |
|---|---|
| Banken | MaRisk, BAIT, Geldwäscheprävention |
| Versicherungen | IDD-Compliance, Betrugsprävention |
| Pharma | GxP, Anti-Korruption, Lieferkettenkontrollen |
| Automobilindustrie | TISAX, Informationssicherheit |
| Energie | KRITIS-Anforderungen, NIS2-Umsetzung |
| Öffentliche Auftraggeber | Vergaberecht, Korruptionsprävention |
| Internationale Konzerne | UK Bribery Act, FCPA, OECD-Leitlinien |
4.1 Classification
In Germany, there is currently no statutory obligation to be certified under the standards named above; their application is driven predominantly by clients' contractual requirements, industry standards, or as a voluntary demonstration of professional organisational and quality structures. Interdetekt aligns its understanding of quality and work practice with these core standards, without this implying a formal certification claim unless such certification is separately evidenced.
4.2 International Standards as a Frame of Reference
ISO 37301 — Compliance management systems. The globally authoritative standard for compliance management addresses compliance culture, responsibilities, risk assessment, whistleblowing systems, internal investigations, documentation and continual improvement. For investigative work, orientation towards this standard means: neutral fact-finding, documented procedure, traceability of every measure, observance of legal limits, and an unbroken chain of evidence.
ISO 37001 — Anti-bribery management systems. This standard's focus is combating bribery, undue advantage, corruption and kickback schemes. External investigators are regularly engaged for corruption investigations, supplier vetting, due diligence, background checks and interviewing.
ISO 37002 — Whistleblowing management systems. This standard governs how whistleblowers are handled — identity protection, documentation, objectivity, investigation of incoming reports, and procedural protection.
ISO 31000 — Risk management. Investigations frequently serve directly to clarify risk — for example in cases of economic crime, insider trading, fraud, breach of fiduciary duty, sabotage or conflicts of interest.
ISO 27001 — Information security. By now nearly indispensable for investigative work: data security, encryption, access concepts, retention, handling of data carriers, and evidence securing — particularly relevant for surveillance, video recordings, cloud storage, mobile phone analysis and forensic data carriers.
ISO 22301 — Business continuity. Relevant to crisis investigations, cyber incidents, sabotage, and emergency management.
ISO 9001 — Quality management. Increasingly the foundation of professional investigative work: standardised investigation processes, review mechanisms, documentation, error prevention, and continual improvement.
4.3 European Standards
EN 17483 was developed specifically for private security services and covers qualification, integrity, management structure, deployment planning, risk analysis, data protection and documentation.
ISO 18788 is a management system for security operations, particularly relevant for international investigations, facility protection, security consulting and overseas investigations, placing great emphasis on human rights, the rule of law, proportionality and transparency.
4.4 Corporate Compliance Frameworks
Beyond the standards named above, many clients additionally work to their own internal frameworks, such as the COSO Internal Control Framework, COSO ERM, the Three Lines Model of the Institute of Internal Auditors, or company-specific corporate investigation guidelines. Interdetekt is set up to integrate into clients' existing compliance structures.
4.5 Legal Framework
Independent of voluntary standards, mandatory statutory requirements apply to any investigative activity:
- Data protection: GDPR and BDSG, in particular Articles 5, 6, 9, 32 and 35 GDPR
- Criminal law: Sections 201 et seq., 202a–202d, 238, 263, 266 and 303a of the German Criminal Code (StGB)
- Civil law: Sections 823 et seq. BGB, the general right of personality, the right to one's own image
- Employment law: proportionality, works council rights, Section 26 BDSG
- Whistleblower protection: German Whistleblower Protection Act (HinSchG)
4.6 Integration into a Client's Compliance System
- confidentiality agreements (NDA)
- compliance with the client's code of conduct
- data protection agreements
- seamless documentation of every investigative step
- ensuring the integrity of evidence (chain of custody)
- traceable, reproducible methodology
- proof of professional qualification
- transparent rules on conflicts of interest
- clear escalation channels for compliance breaches
- audit-proof archiving
4.7 Industry-Specific Requirements
| Industry | Typical requirements |
|---|---|
| Banking | MaRisk, BAIT, anti-money-laundering |
| Insurance | IDD compliance, fraud prevention |
| Pharmaceuticals | GxP, anti-corruption, supply chain controls |
| Automotive | TISAX, information security |
| Energy | Critical infrastructure (KRITIS), NIS2 implementation |
| Public sector | Public procurement law, corruption prevention |
| International groups | UK Bribery Act, FCPA, OECD guidelines |
4.1 Positionnement
En Allemagne, il n'existe actuellement aucune obligation légale de certification selon les normes précitées ; leur application résulte principalement d'exigences contractuelles des mandants, de standards sectoriels, ou d'une démarche volontaire. Interdetekt aligne sa conception de la qualité sur ces référentiels essentiels, sans que cela n'implique une déclaration de certification formelle, sauf si celle-ci est démontrée séparément.
4.2 Normes internationales comme cadre de référence
ISO 37301 — Systèmes de management de la conformité. Référence mondiale en matière de management de la conformité, elle traite de la culture de conformité, des responsabilités, de l'évaluation des risques, des dispositifs d'alerte, des enquêtes internes, de la documentation et de l'amélioration continue.
ISO 37001 — Systèmes de management anti-corruption. Cette norme met l'accent sur la lutte contre la corruption, l'octroi d'avantages indus et les systèmes de rétrocommission.
ISO 37002 — Systèmes de management des signalements. Cette norme régit le traitement des lanceurs d'alerte : protection de l'identité, documentation, objectivité, traitement des signalements reçus.
ISO 31000 — Management du risque. Les enquêtes servent fréquemment à l'élucidation de risques — criminalité économique, délit d'initié, fraude, abus de confiance, sabotage ou conflits d'intérêts.
ISO 27001 — Sécurité de l'information. Quasiment incontournable : sécurité des données, chiffrement, concepts d'accès, conservation, gestion des supports de données et sécurisation des preuves.
ISO 22301 — Continuité d'activité. Pertinente lors d'enquêtes en situation de crise, d'incidents cyber, de sabotage et dans le cadre de la gestion des urgences.
ISO 9001 — Management de la qualité. De plus en plus le fondement d'un travail d'enquête professionnel.
4.3 Normes européennes
EN 17483 a été spécialement développée pour les services de sécurité privée : qualification, intégrité, structure de direction, planification, analyse des risques, protection des données et documentation.
ISO 18788 est un système de management applicable aux opérations de sécurité, pertinent pour les enquêtes internationales, accordant une place centrale aux droits de l'homme, à l'État de droit, à la proportionnalité et à la transparence.
4.4 Référentiels de conformité propres aux entreprises
Au-delà des normes précitées, de nombreux mandants travaillent selon leurs propres référentiels internes, tels que le COSO Internal Control Framework, le COSO ERM ou le Three Lines Model de l'IIA. Interdetekt est organisée pour s'intégrer aux structures de conformité existantes de ses mandants.
4.5 Cadre légal
- Protection des données : RGPD et BDSG, notamment les articles 5, 6, 9, 32 et 35 du RGPD
- Droit pénal : §§ 201 et suivants, 202a–202d, 238, 263, 266 et 303a du StGB
- Droit civil : §§ 823 et suivants du BGB, droit général de la personnalité, droit à l'image
- Droit du travail : principe de proportionnalité, droits du comité d'entreprise, § 26 BDSG
- Protection des lanceurs d'alerte : loi allemande HinSchG
4.6 Intégration dans le système de conformité du mandant
- accords de confidentialité (NDA)
- respect du code de conduite du mandant
- accords relatifs à la protection des données
- documentation intégrale de chaque étape de l'enquête
- garantie de l'intégrité des preuves (chaîne de conservation)
- méthodologie traçable et reproductible
- justification de la qualification professionnelle
- règles transparentes en matière de conflits d'intérêts
- canaux de remontée clairs en cas de manquement
- archivage à valeur probante
4.7 Exigences propres à certains secteurs
| Secteur | Exigences typiques |
|---|---|
| Banques | MaRisk, BAIT, lutte contre le blanchiment |
| Assurances | Conformité DDA, prévention de la fraude |
| Pharmacie | GxP, lutte anti-corruption, contrôle des chaînes d'approvisionnement |
| Automobile | TISAX, sécurité de l'information |
| Énergie | Exigences KRITIS, mise en œuvre de NIS2 |
| Donneurs d'ordre publics | Droit des marchés publics, prévention de la corruption |
| Groupes internationaux | UK Bribery Act, FCPA, lignes directrices OCDE |
4.1 Consideraciones finales
En Alemania no existe actualmente ninguna obligación legal de certificación conforme a las normas mencionadas; su aplicación responde principalmente a exigencias contractuales de los mandantes, a estándares sectoriales o a una demostración voluntaria. Interdetekt orienta su concepción de la calidad hacia estos estándares fundamentales, sin que ello implique una declaración formal de certificación, salvo que esta se acredite de forma independiente.
4.2 Normas internacionales como marco de referencia
ISO 37301 — Sistemas de gestión de compliance. Referente mundial en gestión del cumplimiento normativo: cultura de cumplimiento, responsabilidades, evaluación de riesgos, sistemas de denuncia, investigaciones internas, documentación y mejora continua.
ISO 37001 — Sistemas de gestión antisoborno. Eje central: lucha contra el soborno, ventajas indebidas, corrupción y comisiones ilícitas.
ISO 37002 — Sistemas de gestión de denuncias. Regula el tratamiento de las personas denunciantes: protección de la identidad, documentación, objetividad, investigación de denuncias.
ISO 31000 — Gestión de riesgos. Las investigaciones sirven con frecuencia al esclarecimiento de riesgos — delincuencia económica, uso de información privilegiada, fraude, abuso de confianza, sabotaje o conflictos de interés.
ISO 27001 — Seguridad de la información. Prácticamente imprescindible: seguridad de los datos, cifrado, control de acceso, conservación, gestión de soportes de datos y aseguramiento de pruebas.
ISO 22301 — Continuidad de negocio. Relevante en investigaciones de crisis, incidentes cibernéticos, sabotaje y gestión de emergencias.
ISO 9001 — Gestión de la calidad. Cada vez más, el fundamento de un trabajo de investigación profesional.
4.3 Normas europeas
EN 17483 fue desarrollada específicamente para los servicios de seguridad privada: cualificación, integridad, estructura de dirección, planificación, análisis de riesgos, protección de datos y documentación.
ISO 18788 es un sistema de gestión aplicable a las operaciones de seguridad, relevante en investigaciones internacionales, otorgando gran importancia a los derechos humanos, el Estado de derecho, la proporcionalidad y la transparencia.
4.4 Marcos internos de compliance de las empresas
Además de las normas mencionadas, muchos mandantes trabajan conforme a sus propios marcos internos, como el COSO Internal Control Framework, el COSO ERM o el Three Lines Model del IIA. Interdetekt está preparada para integrarse en las estructuras de cumplimiento normativo ya existentes de sus mandantes.
4.5 Marco legal
- Protección de datos: RGPD y BDSG, en particular los artículos 5, 6, 9, 32 y 35 del RGPD
- Derecho penal: §§ 201 y siguientes, 202a–202d, 238, 263, 266 y 303a del StGB
- Derecho civil: §§ 823 y siguientes del BGB, derecho general de la personalidad, derecho a la propia imagen
- Derecho laboral: principio de proporcionalidad, derechos del comité de empresa, § 26 BDSG
- Protección de denunciantes: ley alemana HinSchG
4.6 Integración en el sistema de compliance del mandante
- acuerdos de confidencialidad (NDA)
- cumplimiento del código de conducta del mandante
- acuerdos de protección de datos
- documentación íntegra de cada fase de la investigación
- garantía de la integridad de las pruebas (cadena de custodia)
- metodología trazable y reproducible
- acreditación de la cualificación profesional
- normas transparentes sobre conflictos de interés
- vías de comunicación claras ante incumplimientos
- archivo con valor probatorio ante auditorías
4.7 Requisitos específicos por sector
| Sector | Requisitos típicos |
|---|---|
| Banca | MaRisk, BAIT, prevención del blanqueo de capitales |
| Seguros | Cumplimiento IDD, prevención del fraude |
| Farmacéutico | GxP, lucha anticorrupción, control de la cadena de suministro |
| Automoción | TISAX, seguridad de la información |
| Energía | Requisitos KRITIS, implementación de NIS2 |
| Mandantes públicos | Derecho de contratación pública, prevención de la corrupción |
| Grupos internacionales | UK Bribery Act, FCPA, directrices OCDE |