Waar komt de verandering in risicomanagement vandaan?
“Het startpunt van risicomanagement ligt bij veel organisaties, met name bij de overheid, bij compliance. Ofwel: het voldoen aan de geldende wet- en regelgeving zoals ISO27001, BIO 2.0 en de AVG. Een compliance based benadering van risico’s is er vooral op gericht om boetes, sancties of reputatieschade te voorkomen. De vraag is vooral: voldoen we aan de wetten en regels, ja of nee? De blik reikt vaak niet verder dan dat. Tegenwoordig is hierin een kentering zichtbaar. Veel organisaties niet alleen kijken naar de regels, maar ook naar wat hun grootste risico’s en bedreigingen zijn. Dat wordt mede ingegeven door veranderende wet- en regelgeving waarin risicomanagement en governance steeds belangrijker worden. Zo stelt NIS2 bestuurders aansprakelijk bij slecht risicomanagement. En Europa stelt vanuit de Corporate Sustainability Reporting Directive (CSRD) eisen aan duurzaamheid, waarbij organisaties zelf risicoanalyses moeten uitvoeren: welke impact heb je als organisatie op de buitenwereld, zowel in positieve als in negatieve zin? Bestuurders zijn daar in toenemende mate verantwoordelijk voor en dus willen zij de risico’s goed in kaart brengen.”
Welke beweging zie je in risicomanagement?
“De actuele tendens is dat de prioriteit aan het verschuiven is van louter compliance naar twee vragen, namelijk: voldoen we aan de regels (extern gericht) én welke doelstellingen willen we behalen (interne focus)? Hoe verhouden bepaalde risico’s zich tot onze doelstellingen? De meest kritieke risico’s die het behalen van de doelstellingen mogelijk in de weg staan krijgen prioriteit. Zelfs als dat betekent dat de regels minder streng worden gevolgd. Risico’s zijn niet per definitie negatief. Sommige risico’s kun je ook vertalen naar kansen. Kansen die eraan bij kunnen dragen dat je als organisatie je doelen bereikt. Dat voordeel van de risk based benadering mis je als je alleen focust op compliance.”
Hoe kom je tot een totaalinzicht in de risico’s?
“De risk based benadering vraagt om een integraal inzicht in de risico’s binnen een organisatie. Ook steeds meer bestuurders vragen om dat totaaloverzicht vanwege hun toegenomen verantwoordelijk vanuit governance. Het samenbrengen van de risico’s vanuit de hele organisatie is echter niet altijd eenvoudig. Soms heeft elk organisatie-onderdeel of iedere divisie een eigen risicomanager die een eigen rapportage maakt. Dat maakt het lastig om een centraal en uniform inzicht te creëren in welke risico’s er zijn, hoe er wordt omgegaan met deze risico’s, hoe de beheersing van deze risico’s getoetst wordt en hoe hierover gerapporteerd wordt. Een GRC-applicatie zoals Key Control Dashboard helpt om dit probleem op te lossen en wel dat cruciale integrale inzicht te bieden. Zo helpt Key Control Dashboard om risico’s te identificeren, beoordelen en prioriteren, analyses uit te voeren om de impact te meten van risico’s en om de effectiviteit van maatregelen te meten. En de dynamische dashboards van de applicatie stellen risicomanagers en bestuurders in staat om risico’s real time bij te houden.”
Hoe werkt dat in de praktijk?
“Neem bijvoorbeeld de bitscore van een IT-systeem. Afhankelijk van de score moet een organisatie voldoen aan een set van normen. Key Control Dashboard automatiseert die normen. Komt er een verhoogde score uit? Dan start een risicoanalyse om te bepalen of de risico’s binnen of buiten de acceptatiegrens vallen. Vallen ze er erbuiten? Dan worden maatregelen getroffen om het risico te vermijden, te verminderen dan wel over te dragen. Vervolgens toetst Key Control Dashboard opnieuw of het risico voldoende beheerst wordt en of er op de juiste manier mee om wordt gegaan. In het kader van de externe normen én in het kader van de interne doelstellingen.”
Wat is succesvol risicomanagement anno 2025?
“De compliance based benadering is nuttig om aan je wettelijke verplichtingen te voldoen. Dat is eigenlijk het minimum. De risk based benadering is effectiever omdat je daarmee middelen efficiënt in kunt zetten en risico’s gericht aan kunt pakken. Steeds meer van onze klanten zetten de cultuuromslag in waarbij zij risk, compliance en governance combineren met behulp van Key Control Dashboard. Hierdoor kunnen deze organisaties hun risico’s effectief aanpakken, kosten besparen en beter focussen op hun strategie en het behalen van hun doelstellingen. Het succes zit in de synergie van een goede risicobenadering, compliance en governance.”