- 「法律を守っていれば十分」なのか
- 「最低限の法令遵守」で終わらせない
- コンプライアンスは「できるところから始める」
- 最初に必要なのは「危機意識」
- 経営者が危機を感じていない会社は危険である
- 現場のほうが危険をよく知っていることがある
- 「知らなかった」では責任を免れない
- 大和銀行事件――「検査していた」だけでは不十分だった
- 「チェックした」という事実と「チェックできた」という事実は違う
- 行政の検査があるから、自社の責任は軽くなるのか
- 「行政がOKと言ったから大丈夫」は危険な考え方
- 企業ごとに違ってよい
- 大企業の仕組みをそのまま中小企業に移植してはいけない
- 「コンプライアンス態勢」という言葉
- 認証を取ったから安心、ではない
- 雪印事件――企業ブランドはグループ全体の資産である
- ブランド力が高いほど、失った信用のダメージも大きい
- グループ全体で取り組む必要がある
- 業界全体でコンプライアンスを高める
- 「知らなかった」は危機管理にならない
- 「過失」が「故意」へ変わる怖さ
- 「穴の空いたバケツ」では利益も残らない
- 企業文化も「資産」である
- 「体制」を作るだけではなく、「態勢」を育てる
- コンプライアンスの水準は「自己責任」で決める
- 「法的責任がない」ことと「適切である」ことは同じではない
- コンプライアンスは「安全運転」に似ている
- 介護・医療では「どこまでやるか」が特に重要になる
- コンプライアンスは「完璧主義」ではない
- 最終的には「経営そのもの」の問題になる
- 「どこまでやるか」を考えること自体がコンプライアンス
- 「守る」だけから「経営する」へ
- 「コンプライアンスの完成形」は存在しない
- まとめ――「どこまでやるか」を自分たちで考える責任
「法律を守っていれば十分」なのか
コンプライアンスを学び始めると、かなり早い段階で一つの疑問にぶつかります。
「結局、会社はどこまでコンプライアンスに取り組めばいいのか」
法律に違反してはいけないことは分かります。しかし、法律に書かれていることをすべて守っていれば、それで十分なのでしょうか。
たとえば、法律上は最低限の点検だけが要求されているとしても、過去に重大事故が起きている業界なら、より厳しいチェックが必要かもしれません。逆に、巨大企業と同じような管理システムを小規模な企業にそのまま導入すれば、コストばかりが膨らみ、実際の業務に合わなくなる可能性もあります。
つまり、コンプライアンスには「全企業共通の完成形」があるわけではありません。
重要なのは、自社の規模、事業内容、リスク、社会的影響などを踏まえて、自分たちに必要な水準を考えることです。
ここにコンプライアンスの難しさと面白さがあります。
「最低限の法令遵守」で終わらせない
コンプライアンスの基本は法令を守ることです。しかし、そこで思考を止めてしまうと、コンプライアンスの本来の意味から遠ざかります。
「法律に書いていないからやらない」
「行政から指摘されていないから問題ない」
「他社も同じことをしているから大丈夫」
という考え方では、企業が抱えている本当のリスクを見落としてしまいます。
法律は、社会が最低限守るべきルールを示しています。しかし、企業活動には法律だけでは完全にカバーできない領域があります。
顧客からの信頼、取引先との関係、従業員への責任、企業ブランド、業界の評判、環境への影響などです。
したがって、コンプライアンスでは、単に「法律に違反しているか」を確認するだけではなく、
「この行為は企業として本当に適切なのか」
という問いまで考える必要があります。
第7章が強調しているのも、各企業が自らの状況に応じて、コンプライアンスのレベルを高めていくという考え方です。どこまで取り組むかについて、あらかじめ一義的な正解が与えられているわけではありません。
コンプライアンスは「できるところから始める」
では、コンプライアンスをこれから始める企業は、何から取り組めばよいのでしょうか。
ここで重要なのは、最初から完璧な制度を作ろうとしないことです。
まず、自社にはどのような危険があるのかを考える。
過去に事故や不祥事が起きていないか調べる。
現場の社員に「何が一番危ないと思うか」を聞いてみる。
問題が起きたときに誰へ報告するのかを決める。
必要なルールを整える。
研修を行う。
内部通報や監査などの仕組みを整備する。
そして、実際に運用してみて問題があれば改善する。
こうした積み重ねによって、コンプライアンス態勢を少しずつ高めていきます。
つまり、コンプライアンスは「一度制度を作れば完成するプロジェクト」ではありません。
企業が活動を続ける限り、継続的に改善される経営システムなのです。
最初に必要なのは「危機意識」
コンプライアンスの出発点になるのが、リスクを正しく認識することです。
ここで非常に危険なのが、
「うちの会社では問題は起こらない」
「今まで事故がなかったから大丈夫」
「そんな不正をする社員はいない」
という思い込みです。
事故や不祥事は、「起こると思っていたもの」よりも、「まさか起こるとは思っていなかったもの」のほうが企業を驚かせます。
だからこそ、コンプライアンスでは、最悪の事態を想像することが重要になります。
「もし担当者が不正をしたらどうなるか」
「もし記録が改ざんされたら発見できるか」
「もし上司自身が不正をしていたら、誰が止めるのか」
「もし内部通報が機能しなかったらどうなるか」
こうした問いをあらかじめ考えることで、組織の弱点が見えてきます。
経営者が危機を感じていない会社は危険である
コンプライアンスは通常、経営者の指揮のもとで始めることが望ましいとされています。
しかし、ここには逆説があります。
経営者が危機を感じていないと、コンプライアンスは始まりません。
ところが、不祥事が起きた企業では、経営者や上層部の危機意識が甘かったと指摘されるケースがあります。
「この程度なら大丈夫」
「昔からこうやっている」
「他社も同じだ」
という判断が積み重なり、問題が大きくなってから初めて危機に気づく。
そのときには、すでに手遅れになっていることがあります。
だからこそ、現場から経営層に対して問題を提起できる仕組みも必要になります。
これは、前章までに出てきた「自律する組織」という考え方ともつながります。
現場のほうが危険をよく知っていることがある
経営者がすべてのリスクを知っているとは限りません。
毎日現場で仕事をしている従業員のほうが、「この手順は危ない」「この取引はおかしい」「この設備は故障しそうだ」といった情報をよく知っていることがあります。
そのため、
経営者から現場へ情報を伝える仕組み
と同時に、
現場から経営者へ危険を伝える仕組み
が必要になります。
もし現場の社員が問題を発見しても、「上司に言ったら怒られる」「会社に迷惑をかける」「余計なことをするなと言われる」と感じて黙ってしまえば、経営者は「問題がない」と誤認します。
これは、コンプライアンス上の非常に大きなリスクです。
逆に、現場が安心して問題を報告できる組織では、経営者が知らない問題を早期に発見できます。
「知らなかった」では責任を免れない
ここで重要になるのが、経営者や取締役の責任です。
「私は知らなかった」
「担当者が勝手にやった」
「現場で起きたことなので経営陣には責任がない」
という説明は、必ずしも通用しません。
もちろん、経営者が会社のすべての業務を直接監視することは不可能です。
だからこそ、経営者に求められるのは、すべてを自分でチェックすることではありません。
適切な管理・監督が行われる仕組みを構築することです。
この問題を考えるうえで非常に重要なのが、大和銀行のニューヨーク支店で発生した巨額の不正取引をめぐる株主代表訴訟です。
大和銀行事件――「検査していた」だけでは不十分だった
大和銀行ニューヨーク支店では、ある行員が米国債などの取引を利用して巨額の損失を発生させ、それを長期間にわたって隠していました。
銀行側は何もチェックしていなかったわけではありません。
取引記録を提出させ、それを確認していました。
一見すると、きちんと検査しているように見えます。
しかし、問題はその検査方法でした。
行員が提出した記録そのものが改ざんされていれば、その記録だけをチェックしても不正は発見できません。
裁判では、実際の証券の存在を確認するなど、より実質的な方法によるチェックも可能だったことが問題になりました。
つまり、
「チェックをしていたか」ではなく、「本当にリスクを発見できるチェックになっていたか」
が問われたのです。
これは現在の企業経営を考えるうえでも非常に重要な教訓です。
チェック表に印鑑が押されている。
監査記録が残っている。
会議を開催している。
研修を実施している。
こうした「証拠」が存在するだけでは、内部統制が機能しているとは限りません。
「チェックした」という事実と「チェックできた」という事実は違う
ここは、コンプライアンスを理解するうえで特に面白いところです。
たとえば、介護施設で夜勤者が毎時間、利用者の安全確認を行い、その記録にチェックマークをつけていたとします。
しかし、そのチェックが「実際に利用者を確認した」のではなく、単に前の時間の記録を写していただけだったらどうでしょうか。
記録は完璧に残っています。
でも、安全管理は機能していません。
同じことが企業のコンプライアンスにも起こります。
書類が存在することと、管理が機能していることは同じではありません。
だからこそ、第7章では形式的な「体制」ではなく、実質的な「態勢」が重視されます。
行政の検査があるから、自社の責任は軽くなるのか
大和銀行事件でもう一つ重要なのが、監督官庁による検査との関係です。
銀行側からすれば、
「大蔵省の検査も受けていた」
「日本銀行の考査も受けていた」
「そこで問題を指摘されていなかった」
という事情があります。
しかし、それを理由として「だから銀行の管理体制に問題はなかった」とすることはできません。
なぜなら、監督当局が企業の管理を代わりに行ってくれるわけではないからです。
行政の検査は重要ですが、企業の健全性を確保する第一次的な責任は企業自身にあるという考え方が示されています。
これは非常に重要な考え方です。
「行政が何も言わなかった」
「監査法人が問題ないと言った」
「認証を取得している」
「同業他社も同じ方法を採用している」
これらは一定の安心材料にはなります。
しかし、最終的な責任を企業自身から取り除くものではありません。
「行政がOKと言ったから大丈夫」は危険な考え方
この問題は、行政と企業の関係を考えるうえでも重要です。
行政による規制や検査は、社会全体の安全を守るために必要です。
しかし、すべてを行政に判断してもらうという仕組みには限界があります。
行政は企業の日常業務を知り尽くしているわけではありません。
企業自身のほうが、自社の技術、設備、人材、顧客、取引先、業務プロセスについて詳しいはずです。
したがって、
行政=最低限の社会的ルールを監督する存在
企業=自社のリスクを最もよく知る当事者として管理する存在
という役割分担が重要になります。
この発想が「自己責任によるコンプライアンス態勢」という考え方につながります。
企業ごとに違ってよい
では、すべての企業が同じレベルのコンプライアンス制度を導入すべきなのでしょうか。
そうではありません。
たとえば、世界中で事業を展開する巨大金融機関と、従業員数十人の地域企業では、抱えているリスクが違います。
医薬品メーカーと飲食店でも違います。
原子力関連企業とWeb制作会社でも違います。
介護施設と自動車メーカーでも違います。
したがって、それぞれの企業が、自社の事業特性に応じて合理的な管理体制を構築する必要があります。
金融機関についても、規模や特性に応じたシステムを整備すればよく、すべてが大手金融機関と同一のシステムを持つことまで要求されるわけではないという考え方が示されています。
ここから導かれるのは、
「一律平等」ではなく「リスクに応じた合理性」
という考え方です。
大企業の仕組みをそのまま中小企業に移植してはいけない
これは実務上とても重要です。
大企業のコンプライアンス部門を見ると、専門部署、専門担当者、内部監査、法務部、リスク管理委員会、内部通報制度、研修制度など、多くの仕組みがあります。
しかし、中小企業がこれをそのままコピーすると、かえって機能しない可能性があります。
重要なのは、
「大企業と同じことをやる」
ことではなく、
「自社にとって重要なリスクを見極め、それに対して必要な仕組みをつくる」
ことです。
たとえば小規模な介護事業者であれば、巨大なコンプライアンス部門を作るより、管理者と現場職員が定期的に事故・虐待・個人情報・金銭管理などについて話し合う仕組みを確立するほうが実効性が高い場合があります。
「コンプライアンス態勢」という言葉
ここで重要なのが、「体制」と「態勢」の違いです。
「体制」という言葉からは、組織図や担当部署、規程、委員会などの形式的な仕組みを連想できます。
一方、「態勢」は、組織としてコンプライアンスを守ろうとする姿勢、意識、環境、日常的な実践まで含んだ概念です。
つまり、
「コンプライアンス担当者を置いた」
だけでは足りません。
その担当者が実際に権限を持っているか。
現場が相談できるか。
問題が経営層に伝わるか。
ルールが実際に守られているか。
問題が起きたときに改善されるか。
経営者自身がルールを守っているか。
ここまで機能して、初めて「コンプライアンス態勢」が整っていると考えることができます。
認証を取ったから安心、ではない
現代では、さまざまな認証制度があります。
ISO、ISMS、プライバシーマーク、HACCPなどが代表例です。
これらは一定の基準を満たしていることを第三者が確認するという意味で重要です。
しかし、認証取得はゴールではありません。
認証を取るために書類を整えたものの、普段の業務ではその基準を守っていない。
監査の日だけ準備する。
認証証明書を会社の受付に飾っているだけ。
これでは意味がありません。
第7章では、HACCP認証を取得していた企業が大規模な乳製品中毒事件を起こし、認証を取り消された事例にも触れています。
ここから分かるのは、
「認証を持っている企業」=「絶対に事故を起こさない企業」ではない
ということです。
認証によって一定水準を確認した後、その水準を日常的に維持することのほうが重要なのです。
雪印事件――企業ブランドはグループ全体の資産である
コンプライアンスの範囲を考えるとき、もう一つ重要なのが企業グループです。
会社法上は、親会社と子会社は別の法人です。
しかし、消費者から見ればどうでしょうか。
「この会社は親会社だから別会社」
「この不祥事は子会社だから親会社には関係ない」
とは考えません。
ブランドが同じなら、グループ全体の問題として受け止められます。
雪印事件は、そのことを強く示した事例として取り上げられています。
2000年に雪印乳業の食中毒事件が起き、その記憶が残る中で、子会社の雪印食品による偽装事件が明らかになりました。
法律上は別法人でも、社会からは「雪印グループの問題」と受け止められました。
つまり、企業ブランドはグループ全体で共有する資産であると同時に、グループ全体で共有するリスクでもあるのです。
ブランド力が高いほど、失った信用のダメージも大きい
ブランドには不思議な性質があります。
信用を少しずつ積み重ねて、企業ブランドを育てていく。
しかし、その信用が崩れるときには、一気に崩れることがあります。
アンダーセンの事例も象徴的です。
高い信用を持ち、その信用そのものを武器として高い報酬を得ていた企業であっても、一度大きく信用を失えば、世界各地の事業に影響が及ぶことがあります。
つまり、
企業の信用は、長い時間をかけて蓄積される資産である一方、一つの重大な不祥事によって急速に毀損する資産でもある
のです。
その意味で、コンプライアンスは単なる「法律問題」ではありません。
企業価値そのものを守る経営活動なのです。
グループ全体で取り組む必要がある
企業グループでは、親会社だけがコンプライアンスを重視しても十分ではありません。
子会社、関連会社、場合によっては重要な取引先まで含めて、一定の考え方を共有する必要があります。
たとえば、グループ共通の倫理規程を作る。
内部通報制度をグループ全体で利用できるようにする。
研修を共通化する。
重大なリスクについて情報を共有する。
監査やモニタリングを行う。
こうした仕組みを整えることによって、グループ全体の水準を底上げできます。
ただし、ここでも各社の主体性は重要です。
親会社がすべてを細かく管理するのではなく、グループとして共通の基本原則を持ちながら、それぞれの企業が自社のリスクに応じて主体的に取り組むことが求められます。
業界全体でコンプライアンスを高める
さらに一歩進めると、企業単位ではなく業界単位でコンプライアンスを考える必要が出てきます。
ある業界で不祥事が繰り返されれば、その業界全体への信用が低下します。
そのため、業界団体がガイドラインを作ったり、研修を実施したり、標準的なコンプライアンス・プログラムを整備したりすることがあります。
証券業界では、日本証券業協会が中心となってコンプライアンス水準の引き上げに取り組んできた例が挙げられています。
これは個々の企業にとってもメリットがあります。
業界全体の信頼が高まれば、個々の企業も事業を行いやすくなるからです。
ただし、「業界ぐるみ」という言葉には注意が必要です。
コンプライアンスのための業界協力が、談合や価格調整などに変わってしまえば、本末転倒です。
目的は競争をなくすことではありません。
公正な競争を成立させながら、業界全体の倫理水準を高めることが目的です。
「知らなかった」は危機管理にならない
第7章で非常に重要なもう一つのテーマが、情報不足と甘い見通しです。
企業不祥事は、必ずしも「悪いことをしよう」と考えて起こるわけではありません。
情報を十分に集めなかった。
専門家に相談しなかった。
リスクを過小評価した。
過去の経験だけで判断した。
「たぶん大丈夫」と思い込んだ。
こうした過失型の問題もあります。
このため、経営判断には十分な情報を集めたうえで判断するインフォームド・マネジメントが必要になります。
これは医療の「インフォームド・コンセント」と少し似ています。
医師が十分な情報を患者に説明して同意を得るように、経営者も重要な経営判断について必要な情報を収集し、リスクを理解したうえで判断する必要がある、という考え方です。
「過失」が「故意」へ変わる怖さ
企業不祥事には、もう一つ怖い特徴があります。
最初は単純なミスだったものが、時間とともに悪質な不正へ発展することがあります。
たとえば、
「今回は記録が少し不正確だった」
↓
「この程度なら問題ない」
↓
「次も同じ方法で処理しよう」
↓
「問題が発覚すると困るから、記録を修正しよう」
↓
「さらに過去の記録も合わせて修正しよう」
というように、少しずつ深みに入っていくのです。
第7章では、雪印乳業の食中毒事件について、ずさんな製造管理という過失的な問題が、やがて記録の改ざんなど、より悪質な行為へ発展した事例として扱っています。
山一證券についても、長期間にわたるルール違反が積み重なり、最終的に巨大企業の破綻につながった事例として取り上げられています。
このことから、コンプライアンスは「犯罪者を見つける制度」ではなく、小さな異常を早い段階で修正する制度でもあることが分かります。
「穴の空いたバケツ」では利益も残らない
企業のコンプライアンスを理解するために、非常に分かりやすい比喩があります。
企業の利益を「バケツに入れる水」だと考えてみます。
どれほど大量の水を入れても、バケツに穴が空いていれば、水は漏れていきます。
企業にも同じことが起こります。
売上を増やす。
利益を上げる。
新規事業を展開する。
しかし、内部統制が弱く、社員が不正を行い、顧客から訴えられ、情報漏洩が起き、品質問題が発生し、取引先との関係が壊れていく。
これでは、せっかく生み出した利益が流出してしまいます。
さらに問題なのは、穴が大きくなれば、企業そのものの価値が失われることです。
つまり、
コンプライアンスは利益を生み出す活動と対立するのではなく、利益を企業内に蓄積し、長期的な企業価値へ変えるための基盤
と考えることができます。
企業文化も「資産」である
企業価値というと、工場、土地、設備、特許、ブランド、現金などを思い浮かべます。
しかし、第7章では、企業の価値には組織として適切な内部統制システムを構築していることや、それを支える企業文化・企業風土も含まれるという考え方が示されています。
これは現代の経営を考えるうえで、とても重要な視点です。
社員が問題を隠す会社と、問題を報告する会社。
ミスを責めるだけの会社と、ミスから学ぶ会社。
上司に逆らえない会社と、上司にも意見を言える会社。
目先の利益だけを追う会社と、長期的な信用を重視する会社。
同じ設備や同じ商品を持っていても、企業の持続可能性は大きく違ってきます。
企業文化は目に見えにくいものですが、確実に企業価値へ影響します。
「体制」を作るだけではなく、「態勢」を育てる
ここまでの話を一つにまとめるキーワードが、コンプライアンス態勢です。
「体制」は、担当者、部署、規程、委員会、マニュアルなど、目に見える仕組みを指します。
一方で「態勢」は、そうした仕組みが実際に機能するための姿勢、意識、組織文化、環境まで含んでいます。
したがって、
「コンプライアンス担当者を置いた」
「規程を作った」
「研修を実施した」
「認証を取得した」
だけでは十分ではありません。
重要なのは、それらが日常の企業活動の中で機能していることです。
この考え方は、金融庁の金融検査における「金融機関による自己管理」という発想ともつながっています。行政から指導されるのを待つのではなく、企業自身が自らのリスクを把握し、必要な管理を構築していくことが重視されています。
コンプライアンスの水準は「自己責任」で決める
ここで、最初の問いに戻ることができます。
「企業は、どこまでコンプライアンスをやればよいのか」
答えは、
「自社のリスクと社会的責任を踏まえて、合理的に必要な水準を自ら判断する」
ということになります。
これは「好きなように決めていい」という意味ではありません。
最低限の法令遵守は当然必要です。
そのうえで、
自社にはどのようなリスクがあるのか。
そのリスクが発生したら誰が被害を受けるのか。
どの程度の損害が発生する可能性があるのか。
どのような予防策が合理的なのか。
どこまでなら現実的に実施できるのか。
経営者はどのような監督を行うべきなのか。
こうしたことを考えて、自社に適したコンプライアンス態勢を作っていくのです。
「法的責任がない」ことと「適切である」ことは同じではない
この点も非常に重要です。
ある行為が直ちに法律違反にならないからといって、それが企業として適切とは限りません。
企業には、法律上の責任とは別に、顧客や社会からの信頼があります。
たとえば、法律上は問題にならなくても、顧客との約束を裏切れば信用を失うことがあります。
従業員に対しても、法律違反ではないから何をしてもよいというわけではありません。
取引先との関係でも、契約上の最低ラインだけ守ればよいとは限りません。
だからこそ、コンプライアンスには法律を超えた企業倫理や誠実性という側面があります。
コンプライアンスは「安全運転」に似ている
コンプライアンスを初めて学ぶ人には、自動車の運転をイメージすると分かりやすいでしょう。
法律は、道路交通法です。
赤信号で止まる。
制限速度を守る。
飲酒運転をしない。
これは最低限のルールです。
しかし、安全運転はそれだけではありません。
雨の日には速度を落とす。
見通しの悪い場所では慎重になる。
高齢者や子どもが多い場所では注意する。
疲れているなら運転を控える。
つまり、
法律で禁止されていないから安全とは限らない。
これと同じことが企業にもあります。
コンプライアンスとは、「違反しなければよい」という運転ではなく、事故を起こさないように状況を判断しながら運転する企業経営に近いのです。
介護・医療では「どこまでやるか」が特に重要になる
この考え方は、介護や医療では極めて重要です。
たとえば介護施設で転倒事故が起きた場合、
「法律上必要な職員配置は満たしていた」
「マニュアルは存在していた」
「研修は実施していた」
というだけで、本当に十分でしょうか。
利用者の状態に応じた見守りができていたか。
職員間で危険情報が共有されていたか。
夜間の人員配置に無理はなかったか。
転倒リスクを把握していたか。
家族への説明は適切だったか。
過去のヒヤリハットを改善に活用していたか。
こうした点まで考える必要があります。
つまり、介護・医療のコンプライアンスでも、「法律上の最低ライン」と「利用者の安全と尊厳を守るために合理的に必要な水準」には差があり得るのです。
この差を埋めるのが、専門職としての倫理と組織としてのコンプライアンス態勢です。
コンプライアンスは「完璧主義」ではない
ここで誤解してはいけないのは、コンプライアンスとは「絶対に事故を起こさない完璧な組織を作ること」ではないということです。
人間が仕事をする以上、ミスや事故を完全にゼロにすることは困難です。
重要なのは、
リスクを発見する。
予防する。
チェックする。
問題が起きたら早期に発見する。
被害を抑える。
原因を分析する。
仕組みを改善する。
そして、同じ問題を繰り返さない。
という循環を作ることです。
だからこそ、コンプライアンスは一度完成した制度ではなく、継続的な改善活動になります。
最終的には「経営そのもの」の問題になる
ここまで考えると、コンプライアンスを法務部門だけの仕事として扱うことが難しくなります。
経営者の意思決定。
事業戦略。
人材育成。
内部統制。
情報管理。
商品開発。
営業活動。
顧客対応。
取引先管理。
企業文化。
これらすべてがコンプライアンスと関係しています。
つまり、コンプライアンスは経営の「横にある仕事」ではありません。
コンプライアンスを組み込んで経営することそのものが、コンプライアンス経営なのです。
「どこまでやるか」を考えること自体がコンプライアンス
第7章から得られる最も重要な考え方は、コンプライアンスに「ここまでやれば終わり」という絶対的なゴールがないことです。
しかし、それは「適当にやればよい」という意味でもありません。
むしろ逆です。
正解が一律に決まっていないからこそ、自分たちで考えなければならない。
自社のリスクを分析する。
必要な情報を集める。
現場の意見を聞く。
経営者が責任を持つ。
合理的な仕組みを作る。
実際に機能しているか確認する。
問題があれば改善する。
このプロセスを繰り返して、企業自身がコンプライアンスの水準を高めていくのです。
その意味では、コンプライアンスとは「規則に従う能力」だけではありません。
自分たちの組織について考え、自分たちの責任で適切な仕組みをつくり、それを改善し続ける能力です。
「守る」だけから「経営する」へ
コンプライアンスを「法令遵守」とだけ考えると、企業経営とは別の仕事のように見えてしまいます。
しかし、
「どんなリスクがあるのか」
「どんな仕組みが必要なのか」
「誰が責任を持つのか」
「どこまで管理すべきなのか」
「どのような企業文化を作るのか」
と考えていけば、それはそのまま経営の問題になります。
だからこそ、コンプライアンスは企業活動を萎縮させるためのものではありません。
適切なリスクを引き受けながら事業を発展させるための基盤です。
古い慣行が不合理なら、法の趣旨に照らして改革することもコンプライアンスになり得ます。逆に、「何もしないほうが安全だから」と必要な事業活動まで避けることも、必ずしも望ましい経営ではありません。第7章は、コンプライアンスと積極的な企業活動を対立させるのではなく、健全なリスク管理のもとで企業が活動することを重視しています。
「コンプライアンスの完成形」は存在しない
企業を取り巻く環境は変化します。
新しい法律ができる。
新しい技術が登場する。
事業領域が広がる。
海外展開が始まる。
顧客の価値観が変化する。
企業グループが大きくなる。
社会から求められる倫理水準が変わる。
昨日まで問題にならなかったことが、今日では重大な問題になることもあります。
だから、コンプライアンス態勢も変化しなければなりません。
一度作った規程を永遠に使い続けるのではなく、環境の変化に合わせて見直していく。
ここに、コンプライアンスの本質があります。
コンプライアンスとは、完成品ではなく、企業が社会の中で活動し続けるための「自己改善の仕組み」なのです。
まとめ――「どこまでやるか」を自分たちで考える責任
第7章の論点を整理すると、コンプライアンスにはいくつかの重要な原則があります。
第一に、最低限の法令遵守だけで終わらせないことです。企業の社会的責任や信用まで考えて、必要な水準を判断する必要があります。
第二に、企業ごとに必要なコンプライアンスの水準は異なるということです。大企業の制度をそのまま中小企業に移植するのではなく、自社の規模や事業内容、リスクに応じた合理的な仕組みを構築する必要があります。
第三に、行政や第三者による検査・認証だけに依存しないことです。最終的な管理責任は企業自身にあります。
第四に、「体制」ではなく「態勢」を作ることです。担当部署や規程を設置するだけではなく、組織の中にコンプライアンスを実践する文化を育てる必要があります。
第五に、個人の不祥事であっても、なぜそれが起きたのかを組織として考えることです。個人を処分するだけでは、同じ問題が繰り返される可能性があります。
第六に、企業グループや業界全体で一定の価値観を共有することです。ブランドや市場への信頼は、一企業だけの問題ではないからです。
そして最も重要なのが、「どこまでやればいいのか」という問いそのものから逃げないことです。
コンプライアンスには、すべての企業に共通する一つの完成形はありません。
だからこそ、経営者と従業員が、自社の事業とリスクを見つめ、自分たちに必要な水準を考える。
そして、一度決めた水準に満足するのではなく、環境の変化に合わせて改善する。
この「考え続けること」そのものが、コンプライアンスなのです。
企業が社会から信頼されながら長く活動していくためには、利益を生み出す力だけでは足りません。
利益を生み出し、その利益を守り、信用を蓄積し、その信用を次の事業へつなげる組織能力。
コンプライアンスとは、そのための経営基盤の一つなのです。
