Badanie KPMG dotyczące dyrektorów ds. zgodności (CCO) z 2026 r.
Właśnie zapoznałem się z raportem KPMG pt. „Globalne badanie dyrektorów ds. etyki i zgodności z przepisami – 2026”. To bardzo interesujący raport, choć niektóre z zawartych w nim wniosków wzbudziły moje zdziwienie.
Kierunek zmian: Dział zgodności z przepisami wykracza obecnie daleko poza swoją tradycyjną rolę regulacyjną.
75% respondentów wskazuje cyberbezpieczeństwo i ochronę danych jako obszary wymagające dodatkowych inwestycji, 77% wskazuje na analizę danych, 81% jest przekonanych o korzyściach płynących ze współpracy z zespołami ds. cyberbezpieczeństwa, a 68% – z zespołami ds. odporności i ciągłości działania.

Raport idzie jeszcze dalej: zaleca zwiększenie roli działu ds. zgodności w zarządzaniu technologią, powiązanie kwestii cyberbezpieczeństwa i prywatności z obowiązkami regulacyjnymi oraz promowanie planowania scenariuszy na wypadek ataków ransomware, awarii podmiotów zewnętrznych i zakłóceń geopolitycznych.
Współpraca? Oczywiście. Zrozumienie przepisów dotyczących cyberbezpieczeństwa, prywatności, odporności i technologii? Zdecydowanie. Jednak współpraca to nie to samo, co przejęcie odpowiedzialności lub ocena techniczna.
Nie przypominam sobie, by 10–15 lat temu dział ds. zgodności próbował angażować się w kwestie cyberbezpieczeństwa, zarządzania ciągłością działania (BCM), odporności czy technologii. Dzisiaj są to gorące tematy, więc nagle każdy chce mieć coś do powiedzenia.
Ryzyko pojawia się, gdy osoby bez wystarczającej wiedzy technicznej lub branżowej zaczynają oceniać środki kontroli, kwestionować architektury lub wydawać zalecenia zespołom specjalistów. Widziałem, do czego to może doprowadzić: dodatkowe środki kontroli, zduplikowane dowody, kolejny arkusz kalkulacyjny, kolejny raport i kolejny „wymóg zgodności”, co czasami generuje znaczny nakład pracy, a jednocześnie w niewielkim stopniu zmniejsza rzeczywiste ryzyko.
Właśnie dlatego organizacje potrzebują jasnych map odpowiedzialności i map zapewnienia zgodności. Nie powinno być mowy o „zgodności we wszystkim”.
Zgodność odgrywa ważną rolę, ale przede wszystkim w zakresie zrozumienia obowiązków, koordynacji wymogów regulacyjnych, monitorowania ryzyka związanego z niezgodnością oraz weryfikacji, czy istnieją odpowiednie mechanizmy. Specjaliści dziedzinowi powinni pozostać odpowiedzialni za swoje obszary. Doskonale rozumiemy to już w przypadku podatków. Rzadko słyszę, by dział ds. zgodności miał przejmować odpowiedzialność za zgodność podatkową. Dlaczego? Ponieważ specjaliści podatkowi dysponują bardzo specyficzną wiedzą branżową.
Dojrzały model GRC powinien integrować funkcje specjalistyczne, a nie je wchłaniać.
Działy ds. ryzyka, zgodności, audytu wewnętrznego, ochrony danych osobowych, cyberbezpieczeństwa, ciągłości działania (BCM), prawny, finansowy oraz inne funkcje zapewniające zgodność powinny rozumieć, gdzie zaczynają się i kończą obowiązki, w jaki sposób przepływają między nimi informacje oraz gdzie nakładają się na siebie obszary zapewnienia zgodności.
W przeciwnym razie, zamiast zintegrowanego zapewnienia zgodności, możemy po prostu stworzyć więcej działań związanych z zapewnieniem zgodności.
Autor: Sebastian Burgemejster




Komentarze