コンプライアンスだけを切り離して考えることはできない

企業経営について学んでいると、「コンプライアンス」「コーポレート・ガバナンス」「CSR」「リスク・マネジメント」「クライシス・マネジメント」といった言葉が次々に登場します。どれも重要そうですが、似たような意味にも見えるため、「結局、それぞれ何が違うのか」と疑問を持ちやすいところです。

実際、企業によってはコンプライアンス部門、リスク・マネジメント部門などが別々に設けられていて、それぞれが何を担当しているのか分かりにくくなっていることもあります。ところが、これらを完全に別々の仕事として考えると、かえって企業経営の実態を見失います。コンプライアンス、企業統治、社会的責任、リスク管理は、それぞれ異なる出発点を持ちながら、現実の企業活動ではかなり重なり合っているからです。

そこで大切になるのが、それぞれの言葉を「どこから企業を見るための概念なのか」という視点で整理することです。

コーポレート・ガバナンスは、企業を誰がどのように統治し、経営者をどのように監督し、企業を健全に運営するかという問題から出発します。CSRは、企業が社会の一員としてどのような責任を果たすべきかという問題から出発します。リスク・マネジメントは、企業にどのような危険が存在し、それをどのように認識、管理、回避するかという問題から出発します。そしてコンプライアンスは、企業が守るべきルールや規範を軸に、適正で誠実な企業活動をどう実現するかという問題から出発します。

出発点は違っても、最終的に目指している企業の姿にはかなり共通する部分があります。

コーポレート・ガバナンスとは何か

コーポレート・ガバナンスは、日本語では一般に「企業統治」と訳されます。しかし、単純に「会社を経営する仕組み」と考えるだけでは少し足りません。

重要なのは、経営者が会社を適切に運営しているかを監督し、企業の健全性を確保する仕組みという側面です。

企業では、経営者に大きな権限が与えられます。経営判断をし、人を動かし、資金を使い、設備投資を行い、取引先と契約を結びます。権限があるからこそ企業を動かせる一方で、その権限が適切に使われなければ、不正や経営上の失敗につながります。

そのため、「経営者に任せればよい」というだけではなく、経営者を監督する仕組み、情報を確認する仕組み、意思決定をチェックする仕組みが必要になります。

企業統治が注目されるようになった背景には、企業不祥事の問題もありました。日本でもバブル経済の崩壊前後から企業の健全性や経営の適正さをどう確保するかが大きな問題となり、その後は業績低迷を背景に、経営効率や企業業績を高めることにも関心が移っていきました。しかし、企業統治を業績向上だけの問題として捉えると、重要なものを見落とします。企業の健全性と業績は、本来対立するものではありません。

「業績向上」と「コンプライアンス」は対立しない

企業経営では、「利益を上げること」と「コンプライアンスを守ること」が、しばしば対立するように語られます。

たとえば、厳しいルールを設ければ仕事が遅くなる、確認手続きを増やせば営業活動が鈍る、社員の行動を細かく管理すれば自由な発想が失われる、と考えることがあります。

しかし、本当にそうでしょうか。

企業の中で公私混同が横行し、経営者が独善的で、社員の士気が低く、不正を見ても誰も指摘しない状態になれば、短期的には仕事が進んでいるように見えても、長期的には企業そのものが弱くなります。

逆に、経営の透明性が高く、社員が安心して働くことができ、意思決定が適切にチェックされ、問題が早期に発見される企業では、無駄な損失や不正による損害を減らすことができます。

つまり、コンプライアンスは企業活動を邪魔する「ブレーキ」とだけ考えるべきものではありません。企業が無駄な事故や不正によって自らの価値を壊さないための基盤でもあります。

この意味で、企業統治における「業績」と「健全性」は、切り離して考えるよりも、相互に関係するものとして理解したほうが実態に近いのです。

経営者には「説明責任」がある

企業統治とコンプライアンスが結びつく重要なポイントの一つが、経営者の説明責任です。

経営者は、会社の重要な情報を踏まえて意思決定し、その判断について適切に説明できなければなりません。財務状況や業績などの重要事項を正確かつ適時に開示することも、その一部です。

ここでコンプライアンスが重要になります。

正しい情報を開示するためには、そもそも社内で正しい情報が把握されていなければなりません。現場で問題が起きているのに、その情報が上層部まで届かなければ、経営者は正しい判断をすることができません。

したがって、

情報を把握する → 正しく報告する → 経営者が判断する → 説明する → 外部から検証される

という流れそのものが、企業統治とコンプライアンスの接点になります。

これは現代の企業経営を考えるうえでも非常に重要な考え方です。コンプライアンスは「法律を知っているか」という個人の知識の問題ではなく、組織内で正しい情報と判断が循環する仕組みの問題でもあるからです。

株主だけを見ていればよいのか――ステークホルダーという考え方

企業を考えるとき、株主だけに注目する考え方があります。しかし実際の企業は、株主だけで成立しているわけではありません。

従業員が働き、顧客が商品を購入し、取引先が製品やサービスを供給し、金融機関が資金を提供し、地域社会が企業活動を受け入れています。場合によっては、企業活動が地域の環境や住民の生活にも影響を与えます。

そこで登場するのが「ステークホルダー」という考え方です。

ステークホルダーとは、企業と利害関係を持つ人々や組織を指します。株主だけでなく、従業員、顧客、取引先、地域住民、金融機関、投資家なども含めて企業を捉える考え方です。

企業統治の議論でも、こうしたステークホルダーとの関係を適切に扱うことが重視されるようになりました。企業が利益を上げること自体は重要ですが、その利益をどのようなプロセスで生み出しているのかも重要になるわけです。

コンプライアンスは「ガバナンスの外」にあるのではない

ここで一つ重要な誤解を解いておく必要があります。

「企業統治が会社を経営する仕組みで、コンプライアンスは法律を守る仕組みだから、両者は別物だ」と考えると、実態を正しく捉えられません。

企業統治を実効性のあるものにするためには、経営者や従業員が適切に行動することが必要です。その「適切に行動するためのルールや価値観」を具体化するところに、コンプライアンスがあります。

一方、コンプライアンスの仕組みを実際に企業の中へ組み込むには、経営者の権限、取締役会、監査、報告、情報開示などのガバナンスの仕組みが必要です。

つまり、

ガバナンスがコンプライアンスを支え、コンプライアンスがガバナンスを実質化する

という関係にあります。

金融機関についても、コンプライアンス機能を企業統治の重要な柱として位置づける考え方が示されています。これは、コンプライアンスを単なる法務部門の仕事として扱うことの限界を示しています。

「コンプライアンスはガバナンスの前提」というだけでは足りない

一方で、「法令を守るのは当然なのだから、まずコンプライアンスを整備して、その上で企業統治や経営効率を考えればよい」という考え方もあります。

この考え方には一定の合理性があります。法律を守ることができない企業が、健全な経営を行えるとは考えにくいからです。

しかし、コンプライアンスを単なる「前提条件」にしてしまうと問題もあります。

なぜなら、コンプライアンスには法令だけではなく企業倫理も含まれるからです。

「法律に違反していなければよい」と考えてしまうと、法律の隙間を利用することや、法律には明確に書かれていないが社会的には問題のある行動まで正当化される可能性があります。

そこで重要になるのが、法律の最低ラインを守ることと、企業として誠実に活動することを分けないという考え方です。

また、コンプライアンスは一度整備したら終わるものでもありません。企業活動も社会環境も変化するため、継続的な取り組みが必要になります。

バリュー・シェアリング――組織で価値観を共有する

ここで非常に興味深い概念として登場するのが、「バリュー・シェアリング」です。

直訳すれば「価値観の共有」です。

会社が「誠実に仕事をしましょう」と宣言するだけでは、企業倫理は組織に定着しません。重要なのは、その価値観を具体的な行動基準に落とし込み、社員に伝え、教育し、実際の仕事の中で共有していくことです。

これは、前章で扱ったコンプライアンス・プログラムともつながっています。

企業がルールを作る。

その意味を説明する。

社員に教育する。

現場で実践する。

問題があれば修正する。

この繰り返しによって、単なる「規則」だったものが、組織の判断基準になっていきます。

その意味では、コンプライアンスとバリュー・シェアリングを完全に別のものとして扱うことには無理があります。コンプライアンスそのものの中に、価値観を組織で共有する要素が含まれているからです。

CSRとは何か

コンプライアンスと非常によく似た言葉がCSRです。

CSRは「Corporate Social Responsibility」の略で、日本語では「企業の社会的責任」と訳されます。

企業は単に利益を生み出す機械ではありません。社会の中に存在し、商品やサービスを提供し、人を雇用し、税金を納め、取引先と関係を築き、地域社会や環境にも影響を与えています。

そのため、「企業は社会に対してどのような責任を負っているのか」という問題が生まれます。

伝統的な企業の社会的責任には、製品・サービスの提供、雇用の創出、納税、文化活動などが含まれてきました。さらにCSRが発展すると、企業経営そのものの中に社会的責任を組み込むことが重視されるようになります。

つまり、「利益を上げた後で社会貢献をする」という発想から、「利益を上げるそのもののプロセスを社会的に適切なものにする」という発想への転換です。

CSRとコンプライアンスは何が違うのか

両者は非常に近い概念ですが、出発点には違いがあります。

コンプライアンスは、企業不祥事や法令との関係から出発し、ルールや規範を軸として「企業として適切に行動するにはどうすればよいか」を考える傾向があります。

一方、CSRは、「企業は社会の一員として何をすべきか」という、より積極的な社会的責任から出発する傾向があります。

簡単に言えば、コンプライアンスには、

「してはいけないことをしない」

という側面が強く、CSRには、

「社会にとってより望ましいことを積極的に行う」

という側面があります。

ただし、この二つを完全に切り離すことはできません。

たとえば、環境問題について考えてみましょう。

法律で定められた環境基準を守ることはコンプライアンスの問題になります。しかし、それだけではなく、企業が自主的に環境負荷を減らす、資源を有効利用する、持続可能な事業モデルを構築するという段階になるとCSRの問題になります。

ところが、環境規制が強化されれば、CSRとして始めた取り組みが法的義務になることもあります。

このように、社会が企業に求める水準が変化すると、CSRとコンプライアンスの境界も動きます。

「CSRかコンプライアンスか」という二択ではない

CSRとコンプライアンスを、どちらが上位なのか、どちらが重要なのかという形で考える必要はありません。

むしろ重要なのは、両者が重なり合っていることです。

CSRが社会的責任を広く扱うとしても、企業が法令を無視して社会的責任を果たすことはできません。一方、コンプライアンスを法令遵守だけに狭く限定すると、企業が社会に対してどのような存在であるべきかという問題を十分に扱えません。

そのため、広い意味でコンプライアンスを捉えると、CSRとの重なりは非常に大きくなります。

両者の違いは、企業の責任を考える際の「入口」や「重点の置き方」にあると考えると分かりやすいでしょう。

CSRは社会的責任という入口から企業を見る。

コンプライアンスはルールや規範という入口から企業を見る。

しかし、企業が社会の中で適切に活動するという目的に近づくにつれて、両者は次第に重なっていきます。

リスク・マネジメントは「危険」を中心に考える

次に重要なのがリスク・マネジメントです。

リスク・マネジメントとは、企業活動に存在するさまざまなリスクを認識し、管理し、回避したり、被害を小さくしたりするための考え方です。

企業には非常に多くのリスクがあります。

製造業なら製品事故、金融機関なら信用リスクや市場リスク、IT企業なら情報セキュリティ上のリスク、介護事業者なら利用者の事故や個人情報の漏えいなどがあります。

ここで重要なのは、リスク・マネジメントとコンプライアンスはかなり重なっているということです。

たとえば、個人情報漏えいは「法令違反のリスク」であると同時に、「企業の信用を失うリスク」でもあります。

製品事故も、事故そのもののリスクであると同時に、製造物責任や行政対応、企業イメージ、顧客離れなどの問題につながります。

したがって、リスクを管理しようとすれば、法律や企業倫理を無視することはできません。逆に、コンプライアンスを実践しようとすれば、企業がどのようなリスクにさらされているのかを理解する必要があります。

クライシス・マネジメントは「危機が起きた後」だけではない

リスク・マネジメントと一緒に出てくるのがクライシス・マネジメントです。

一般的には、重大な危機が発生したときに、その被害を抑え、組織を立て直すための対応を指します。

たとえば、大規模な製品事故、情報漏えい、自然災害、不正会計などが発生した場合、企業は緊急対応を迫られます。

ただし、危機対応だけを考えていてはいけません。

本当に重要なのは、

危機を起こさないための管理

と、

起きてしまった危機を最小限に抑える管理

をつなげることです。

その意味で、リスク・マネジメントはより広い概念として、事前予防も含めて捉えられます。一方、クライシス・マネジメントは重大な危機への対応という、より限定された局面を扱うものとして整理できます。

「法令違反」は同時に「経営リスク」でもある

ここまでの議論を一つの事例で考えてみましょう。

ある企業で営業担当者が、競争相手との間で価格を調整していたとします。

これは独占禁止法上の問題になる可能性があります。

しかし、問題は法律だけでは終わりません。

行政処分を受けるかもしれない。

罰金や課徴金が発生するかもしれない。

取引先から信用を失うかもしれない。

顧客が離れるかもしれない。

株価に影響するかもしれない。

社員の士気が低下するかもしれない。

経営者の責任が問われるかもしれない。

つまり、一つのコンプライアンス問題が、同時にリスク・マネジメントの問題となり、コーポレート・ガバナンスの問題となり、場合によってはクライシス・マネジメントの問題にもなります。

この「一つの問題が複数の領域にまたがる」という視点こそ、隣接概念を理解するうえで重要です。

「三つの箱」に分けると、かえって見えなくなる

企業経営を、

「コンプライアンス」

「リスク・マネジメント」

「情報開示」

という三つの箱に分け、それぞれ別々の担当者が管理すればよい、と考えるのは簡単です。

しかし、現実にはそうはいきません。

法令違反によって重大な損失が発生することがあります。リスク管理の結果として情報開示が必要になることもあります。適切な情報開示そのものが法令遵守の一部になることもあります。

したがって、これらを完全に切り離すことはできません。

むしろ、

コンプライアンス
↓
リスクの発見・管理
↓
経営判断
↓
情報開示
↓
ステークホルダーからの評価
↓
企業統治の改善

という循環として捉えたほうが、企業経営の実態に近づきます。

企業ごとにコンプライアンス・プログラムが違う理由

すべての企業に同じコンプライアンス・プログラムが必要なわけではありません。

銀行と製造業ではリスクが違います。病院とIT企業でも違います。大企業と小規模企業でも違います。

そのため、「すべての会社が守るべきコンプライアンス体制はこれだ」という一律の答えを作ることには限界があります。

重要なのは、自社にとって何が重要なリスクなのかを把握し、それに応じたルール、教育、監督、報告、監査などの仕組みを作ることです。

これは、前章で扱ったコンプライアンス・プログラムの考え方ともつながっています。

コンプライアンスは「法律を暗記する仕組み」ではありません。

自社にとって重要な問題を発見し、その問題を起こさないための組織的な仕組みを作ること

なのです。

「リスク」から見るか、「規範」から見るか

リスク・マネジメントとコンプライアンスの違いを、さらに簡単に整理してみましょう。

リスク・マネジメントは、「どんな危険があるのか」という問いから始まります。

一方、コンプライアンスは、「企業として何を守り、どのように行動すべきなのか」という問いから始まります。

したがって、

リスク・マネジメント=リスクを中心に考える

コンプライアンス=ルールや規範を中心に考える

と整理すると理解しやすくなります。

ただし、実際の企業では両者は密接に重なります。

さらに重要なのは、コンプライアンスには単なる損失回避だけではなく、「倫理性」や「完全性」を目指す側面があることです。

リスク・マネジメントだけなら、「事故が起きなければよい」という発想になり得ます。

しかしコンプライアンスでは、「事故にならなければ何をしてもよい」とは考えません。

そこには、「そもそも企業として誠実な行動なのか」という問いがあります。

この違いは、コンプライアンスを理解するうえで非常に重要です。

全体像を一枚の図にすると

ここまでの関係を単純化すると、次のように整理できます。

概念中心となる問い主な視点
コーポレート・ガバナンス誰が会社を統治し、どう監督するか経営・統治
コンプライアンス企業として何を守り、どう適切に行動するか規範・倫理
CSR社会の一員として何を果たすか社会的責任
リスク・マネジメントどんな危険があり、どう管理するかリスク
クライシス・マネジメント危機が起きたとき、どう被害を抑えるか危機対応
バリュー・シェアリングどのような価値観を組織で共有するか組織文化

ただし、この表を「六つの独立した仕事」と理解してはいけません。

むしろ、同じ企業活動を異なる角度から見ていると考えるほうが適切です。

たとえば「食品会社が安全な食品を提供する」という一つの活動を考えても、ガバナンスから見れば経営者の監督責任の問題になり、コンプライアンスから見れば食品関連法規や企業倫理の問題になり、リスク・マネジメントから見れば食中毒や製品事故のリスクになります。CSRから見れば消費者や社会に対する責任になり、危機が発生すればクライシス・マネジメントの問題になります。

一つの現実を、複数のレンズで見ているわけです。

コンプライアンスを「法務部門の仕事」にしない

ここから企業経営上の大きな教訓が見えてきます。

コンプライアンスを法務部門だけの仕事にしてしまうと、組織全体とのつながりが弱くなります。

現場で起きていることを法務部門が知らなければ、適切な助言はできません。経営者がコンプライアンスを理解していなければ、重要な判断に反映されません。人事や教育部門が関わらなければ、価値観を社員に浸透させることも難しくなります。

つまり、コンプライアンスは専門部署が「担当する」ことはできても、専門部署だけで「実現する」ことはできません。

これは前章で扱った、「組織の末端にまでコンプライアンスを浸透させる」という考え方ともつながっています。経営者の決意だけでも不十分であり、社員一人ひとりが主体的に取り組むことが重要です。

介護・医療の現場にもそのまま当てはまる

この考え方は企業だけのものではありません。

たとえば介護施設で利用者の転倒事故が発生したとします。

単純に考えれば、「職員が注意を怠った」という問題です。

しかし、コンプライアンスの観点から考えると、安全に関するルールや職員教育が適切だったかという問題になります。

リスク・マネジメントの観点から考えれば、転倒しやすい利用者を把握できていたか、環境上の危険がなかったかという問題になります。

ガバナンスの観点から考えれば、施設管理者が安全管理を適切に監督していたかという問題になります。

CSRの観点から考えれば、利用者本人や家族、地域社会に対してどのような責任を果たしているかという問題になります。

そして重大事故になれば、クライシス・マネジメントとして家族への説明、行政への報告、再発防止などが必要になります。

同じ「転倒事故」でも、見る角度によって問題の姿が変わります。

だからこそ、事故を起こした職員だけを責めても問題の本質には届きません。組織の仕組み、情報共有、教育、管理、環境、経営姿勢まで含めて考える必要があります。

コンプライアンスの位置づけは「企業経営そのもの」に近づいている

企業を取り巻く環境が複雑になるほど、コンプライアンスを単純な「法令遵守」として扱うことは難しくなります。

企業は法律だけでなく、消費者、従業員、投資家、取引先、地域社会、環境など、多様なステークホルダーとの関係の中で活動しています。

そのため、企業に求められるのは、「法律違反をしない」という最低限の対応だけではありません。

適切な意思決定をすること。

情報を正しく扱うこと。

経営者を適切に監督すること。

社員が誠実に行動できる環境を作ること。

問題を早く発見すること。

危機が起きたときに適切に対応すること。

社会から信頼されること。

こうしたものが相互につながっています。

コンプライアンスは、そのネットワークの一部分であると同時に、企業経営全体を貫く基本的な考え方でもあります。

「守る」から「健全に経営する」へ

コンプライアンスを「法律を守ること」とだけ理解すると、企業にとってコンプライアンスは面倒な義務に見えてしまいます。

しかし、ここまで考えてくると、別の姿が見えてきます。

コンプライアンスとは、単に「違反しない」ための活動ではありません。

企業が社会の中で適正に活動し、経営者が適切に意思決定し、社員が誠実に仕事をし、ステークホルダーとの信頼関係を維持し、リスクを管理し、問題が起きれば学習して改善する。そのための基盤です。

その意味では、

コーポレート・ガバナンスが「企業をどう統治するか」を考える仕組みなら、コンプライアンスは「企業が何を基準に、どのように適切に行動するか」を具体化する仕組み

と考えると分かりやすいでしょう。

さらにCSRが「企業は社会に対してどのような責任を負うのか」を問い、リスク・マネジメントが「何が企業を脅かすのか」を問い、クライシス・マネジメントが「危機にどう対応するのか」を問い、バリュー・シェアリングが「どのような価値観を組織で共有するのか」を問いかけます。

これらは別々の世界ではありません。

企業を健全に動かすという一つの目的に向かって、それぞれ異なる角度からアプローチしているのです。

そして、その中心にあるのが、単なる「ルール遵守」ではなく、企業として誠実で適正な活動を継続することです。コンプライアンスをこのように捉えると、法務担当者だけの専門用語ではなく、経営者、管理職、現場職員、さらには組織で働くすべての人に関係する「経営の基本原理」として理解できるようになります。