Interne beheersing is meer dan risicomanagement

Interne beheersing is meer dan risicomanagement

Wie tegenwoordig een congres, training of webinar over governance, compliance of informatiebeveiliging bezoekt, krijgt al snel de indruk dat risicomanagement de sleutel is tot goed bestuur. Risicoregisters, heatmaps, risicobereidheid en risicosessies domineren de agenda. Alsof organisaties automatisch beter functioneren zodra risico’s in kaart zijn gebracht.

De vraag is echter of die aanname terecht is.

Binnen de publieke sector zie ik regelmatig organisaties met uitgebreide risicoregisters en volwassen risicoprocessen, terwijl tegelijkertijd tekortkomingen bestaan op het gebied van governance, normbeheer, interne controle, monitoring en opvolging van verbetermaatregelen. Dat betekent niet dat risicomanagement onbelangrijk is. Integendeel. Het helpt organisaties onzekerheden te herkennen en bewuste keuzes te maken. Het probleem ontstaat wanneer risicomanagement een doel op zich wordt.

Door Gerrit Goud

De verkeerde discussie

Bestuurders zijn vanzelfsprekend geïnteresseerd in risico’s die het realiseren van organisatiedoelstellingen kunnen bedreigen. Tegelijkertijd hebben bestuurders meestal minder behoefte aan de vele operationele risico’s die risicoregisters vullen en vaak al zijn afgedekt door reguliere processen.

Uiteindelijk willen bestuurders weten of doelstellingen worden gerealiseerd, wet- en regelgeving wordt nageleefd, publieke middelen rechtmatig worden besteed en processen beheerst verlopen. Bovenal willen zij kunnen aantonen dat de organisatie haar zaken op orde heeft. Dat zijn in essentie geen vragen over risicomanagement, maar over interne beheersing. Risico’s spelen daarbij een rol, maar de kernvraag is hoe goed de organisatie als geheel wordt bestuurd en beheerst.

“Wanneer interne beheersing wordt gereduceerd tot risicomanagement, ontstaat het gevaar dat andere essentiële onderdelen van het beheersingsproces onderbelicht raken.”

Interne beheersing begint met inzicht

Voordat zinvolle gesprekken kunnen worden gevoerd over risico’s, moet duidelijk zijn hoe de organisatie ervoor staat. Voldoet zij aan relevante normen en verplichtingen? Functioneren beheersmaatregelen zoals bedoeld? Zijn tekortkomingen bekend en worden verbeteracties opgevolgd?

Toch voeren veel organisaties uitgebreide risicoanalyses uit terwijl dit inzicht beperkt aanwezig is. Niet altijd is duidelijk welke normen van toepassing zijn, welke maatregelen zijn ingericht of in hoeverre deze effectief functioneren. Openstaande tekortkomingen zijn onvoldoende zichtbaar, terwijl risico’s wel worden beoordeeld, geprioriteerd en opgenomen in risicoregisters.

Daarmee ontstaat de situatie dat organisaties risico’s beoordelen zonder goed zicht op de feitelijke beheersingssituatie. Dat is sturen in de mist.

Risicomanagement als onderdeel van interne beheersing

Interne beheersing draait niet om risicomanagement alleen, maar om het cyclisch beheersingsproces als geheel. Dat proces bestaat uit sturen, plannen, uitvoeren, evalueren, continu verbeteren en verantwoorden.

Een volwassen stelsel van interne beheersing bestaat uit samenhangende bouwstenen. Governance en eigenaarschap zorgen voor richting, compliance en normen geven kaders, en beheersmaatregelen vertalen deze naar de praktijk. Monitoring, zelfevaluaties, controles en audits bieden inzicht en onafhankelijke feedback, terwijl verbetermaatregelen zorgen voor voortdurende ontwikkeling. Cultuur en ethiek bepalen uiteindelijk hoe mensen handelen.

Binnen dit geheel vervult risicomanagement een belangrijke functie. Het ondersteunt organisaties bij het maken van afwegingen en het stellen van prioriteiten. Maar het vormt niet de basis van interne beheersing. De effectiviteit van interne beheersing wordt uiteindelijk bepaald door de samenhang tussen alle bouwstenen, niet door één onderdeel afzonderlijk.

Tot slot

Risicomanagement verdient een belangrijke plaats binnen interne beheersing, maar niet meer dan dat. Het is geen vervanging voor governance, normbeheer, monitoring, audits of continue verbetering.

Organisaties zijn niet in control doordat zij uitsluitend risico’s beheren. Zij zijn in control wanneer zij beschikken over een evenwichtig stelsel van interne beheersing waarin normen, maatregelen, monitoring, audits, verbetering en risicomanagement elkaar versterken en gezamenlijk de basis vormen voor verantwoording.

Meer weten?
Auteur Gerrit Goud
Auteur Gerrit Goud

Deze blog is geschreven door Gerrit Goud.