Underleverandører
Aftaler og compliance med underleverandører i Danmark
I praksis betyder compliance, at virksomheden overholder de love og standarder, der gælder på området. Er virksomheden i overensstemmelse med specifikke regler, er den compliant.
Hvad compliance med underleverandører betyder i praksis
I praksis betyder compliance, at virksomheden overholder de love og standarder, der gælder på området. Er virksomheden i overensstemmelse med specifikke regler, er den compliant. Nye krav og regler kommer hele tiden, så virksomheden skal løbende gøre en indsats for at forblive compliant.
Ansvaret ophører ikke ved virksomhedens egen drift. Materialet om den ansvarlige virksomhed siger det sådan: Virksomhedens miljøpåvirkning stopper ikke ved fabriksporten, og ansvaret for produkter og ydelser gælder også bagud i leverandørkæden. Derfor kræves både aftaler og løbende kontrol: En kontrakt eller politik alene er ikke nok, hvis den faktiske praksis er en anden.
Due diligence før aftalen: kapacitet, kvalitet, økonomi og sikkerhed
Inden aftalen bør du lave due diligence på fire områder: kapacitet, kvalitet, økonomi og sikkerhed. Sådan lyder den korte anbefaling til mindre virksomheder, som skal omsætte underleverandører til få konkrete beslutninger frem for en løs ambition.
Undgå også, at hele kundeleverancen afhænger af én leverandør uden en backup-plan. Først bør du afklare, om virksomheden er omfattet af reglerne om underleverandører, og derefter bruge standarder og skabeloner som hjælp – men tilpas dem til den konkrete virksomhed. Dokumentér ansvar, beslutninger og de oplysninger, virksomheden har lagt til grund.
Kontraktens kernevilkår: fortrolighed, ansvar, IP og databehandlerforhold
En aftale med en underleverandør bør som minimum afklare fortrolighed, ansvarsfordeling, immaterielle rettigheder (IP) og eventuelle databehandlerforhold. Det er kerneområder, der går igen på tværs af leverandørforhold, og de bør stå klart, før arbejdet starter.
Aftalen er dog kun rammen. Behandler underleverandøren personoplysninger, skal databehandlerforholdet afklares i aftalen og følges op i praksis. Det hænger sammen med, at GDPR og databeskyttelsesloven stiller krav til behandling af personoplysninger. Aftalen bør derfor beskrive, hvem der gør hvad, og hvordan kravene kontrolleres.
Etisk kodeks som bilag til kontrakten
Et etisk kodeks tydeliggør virksomhedens forventninger til sine underleverandører og vil ofte være et bilag – typisk til en samarbejdsaftale eller kontrakt. Kodekset er ofte mere overordnet end virksomhedens interne politik, for eksempel på miljøområdet, og kan dermed samle krav til miljø, sociale forhold og anti-bestikkelse i ét dokument.
KOMPAN er et dansk eksempel: Virksomheden får produceret legeredskaber i andre lande og bruger et etisk kodeks til at stille krav om miljø og sociale forhold i produktionen. Kodekset udtrykker bl.a. KOMPANs holdninger til menneskerettigheder, menneskelig sikkerhed og sundhed samt miljø, og virksomheden skriver, at den vil favorisere leverandører, der handler ansvarligt og i størst muligt omfang undgår at belaste miljøet. Pointen er, at overordnede forventninger skal omsættes til konkrete krav og følges op – ikke bare lægges i en skuffe.
Anti-bestikkelse og korruptionsrisici i leverandørkæden
DS/ISO 37001 er en international, certificerbar ledelsesstandard for antikorruption. Standarden guider virksomheder og organisationer i at etablere en systematisk måde at minimere risikoen for korruption på og i at dokumentere tiltagene mod korruption. Den kan implementeres uafhængigt eller integreres i et overordnet ledelsessystem.
Kravene er generiske og tilsigtet at kunne bruges af alle organisationer og virksomheder uanset type, størrelse og karakter – i privat, offentlig eller non-profit sektor. I leverandørkæden kan standarden bruges som ramme for risikovurdering, klare kontraktkrav og dokumentation. Standarden hjælper desuden med at integrere politikker og procedurer mod bestikkelse i de lande, virksomheden opererer i, og skal ligesom andre ledelsessystemer opdateres løbende.
Sammenligning af relevante internationale standarder for underleverandører
- DS/ISO 37001 – Anti-bestikkelseSystematisk risikovurdering, kontraktkrav og dokumentation mod korruption. Brugbar for alle organisationer uanset størrelse eller sektor.
- ISO 45001 – ArbejdsmiljøledelseSikre og sunde arbejdspladser, forebygge skader og sygdomme. Integrerbar med ISO 9001 og ISO 14001.
- ISO 14001 – MiljøledelseProaktiv miljøarbejde, livscyklusperspektiv og dokumentation af miljøpåvirkning. 89 % opnår værdi på flere områder.
Persondata og GDPR-compliance med underleverandører
GDPR – persondataforordningen – er en EU-forordning, der har til formål at beskytte persondata. Forordningen trådte i kraft i 2018, og i Danmark supplerer databeskyttelsesloven reglerne i GDPR. Langt de fleste virksomheder har med personoplysninger at gøre, og det er virksomhedens ansvar at beskytte persondata og overholde forordningen.
Når en underleverandør behandler personoplysninger på vegne af virksomheden, skal databehandlerforholdet derfor afklares i aftalen og følges op i praksis. Det bør fremgå, hvordan oplysningerne må behandles, hvem der er ansvarlig, og hvordan underleverandøren dokumenterer sin behandling. Compliance på persondataområdet er ikke en engangsøvelse, men en løbende kontrol, fordi både regler og behandlingsaktiviteter kan ændre sig.
Arbejdsmiljø og miljø i underleverandørkæden
ISO 45001 er en internationalt anerkendt standard for arbejdsmiljøledelse. Formålet er at give organisationer en systematisk og struktureret ramme til at forebygge arbejdsrelaterede skader og sygdom, skabe sikre og sunde arbejdspladser og løbende forbedre arbejdsmiljøpræstationen. Standarden kan bruges af enhver organisation og kan integreres med fx ISO 9001 og ISO 14001. Certificering efter ISO 45001 er i mange situationer et kundekrav både nationalt og internationalt.
ISO 14001 er standarden for miljøledelse. Den giver en ramme for at risikovurdere miljøforhold, proaktivt implementere miljø og bæredygtighed i kerneforretningen og arbejde i et livscyklusperspektiv, så miljøpåvirkninger ikke flyttes til andre steder i værdikæden. Et krav i standarden er, at arbejdet dokumenteres. En undersøgelse foretaget for Dansk Standard peger på konkrete effekter: 89 % opnår værdi på flere områder, og 76 % får hjælp til at overholde gældende lovgivning og krav.
International arbejdskraft: tilladelser, skat og dokumentationskrav
Bruger virksomheden underleverandører, skal den ifølge SBA bl.a. sikre sig, at de også overholder reglerne for international arbejdskraft. Kravene til leverandøren bør omfatte, at reglerne om opholds- og arbejdstilladelse samt skat overholdes. SBA peger på, at man fx kan bede om at se underleverandørens registreringsbevis og serviceattest, som kan dokumentere, at virksomheden er oprettet hos SKAT efter momsloven og kildeskatteloven.
Man kan desuden overveje at stille krav om en udskrift fra E-indkomstsystemet, der dokumenterer, at underleverandøren har indberettet A-indkomst og A-skat for sine medarbejdere. Sørg i øvrigt altid for, at al betaling sker digitalt for at undgå svindel. Dokumentationskravene bør skrives ind i aftalen og følges op, så de ikke kun hviler på underleverandørens egne oplysninger.
Skriftlige kontrakter og Servicenormens krav
Servicenormen kræver skriftlige kontrakter med underleverandører. For at opfylde Servicenormen skal virksomheden have en skriftlig kontrakt med sine underleverandører. Kontrakter efter 1. januar 2019 skal desuden være udformet med udgangspunkt i SBA's tjekliste for underleverandører. Der findes mere om brugen af underleverandører i SBA's tjekliste, som findes i Servicenormens vejledning.
Det er værd at understrege, at kravet om en skriftlig kontrakt er et minimum. Hvis kontrakten ikke afspejler den faktiske praksis, eller hvis ansvaret er uklart, er virksomheden ikke reelt compliant. Kontrakten bør derfor følges op med dokumentation og kontrol.
Dokumentation, ansvar og genkontrol
Dokumentér ansvar, beslutninger og de oplysninger, virksomheden har lagt til grund. Så kan det forklares, hvorfor en underleverandør blev valgt, hvem der følger op, og hvilke krav der gælder. Brug standarder og skabeloner som hjælp, men tilpas dem til den konkrete virksomhed, og gem dokumentationen et sted, hvor andre kan finde den.
Sæt en dato for genkontrol, fordi regler, satser og praksis kan ændre sig. En enkel tjekliste kan være: Er formålet med underleverandøren beskrevet med én sætning? Er ansvarlig person og deadline fastlagt? Er tal, regler eller platformkrav kontrolleret i en aktuel primærkilde? Er dokumentation og beslutningsgrundlag gemt? Er der sat en dato for opfølgning og genkontrol?
Typiske faldgruber og tjekliste
De mest almindelige faldgruber er at kopiere en standardskabelon om underleverandører uden at kontrollere, om den passer til virksomhedens faktiske forhold. En anden er at arbejde ud fra en gammel sats, regel eller platformvejledning uden at kontrollere den aktuelle primærkilde. Uklart ansvar gør opfølgning og rettelser tilfældige, og hvis konklusionen gemmes uden det datagrundlag, der forklarer, hvordan den blev nået, er dokumentationen svag.
Endelig er det en faldgrube at tro, at en kontrakt eller politik alene er nok, hvis den faktiske praksis er en anden. Brug derfor etiske kodekser og standarder som DS/ISO 37001, ISO 45001 og ISO 14001 som stilladser for systematisk arbejde – og kontrollér løbende, at både underleverandøren og virksomheden selv lever op til kravene.
Kilder
- ds.dk/da/om-standarder/ledelsesstandarder/iso-37001-anti-b…
- ivaerksaettervejledning.dk
- ds.dk/da/om-standarder/ledelsesstandarder/iso-14001-miljoe…
- www2.mst.dk/udgiv/publikationer/2008/978-87-7052-855-9/html/kap0…
- dinero.dk/tips/compliance
- ds.dk/da/om-standarder/ledelsesstandarder/iso-45001-arbejd…
- danskindustri.dk/medlemsforeninger/sba/personalejura-og-radgivning/in…
- pwc.dk/da/services/bestyrelse/artikler/compliance-etik-pers…