M3 RISK
Risicomanagement begint met weten wat er mis kan gaan
Geen enkele organisatie kan alle risico’s uitsluiten. Wel kan een organisatie bepalen welke risico’s zij accepteert, welke risico’s zij moet beperken en welke risico’s actief moeten worden beheerst.
Binnen het M3 Integraal Management Model vormt Risk daarom een zelfstandige managementpijler.
Risicomanagement gaat niet alleen over problemen voorkomen. Het gaat ook over het herkennen van onzekerheden die invloed kunnen hebben op:
- mensen;
- klanten;
- processen;
- financiën;
- compliance;
- reputatie;
- continuïteit;
- strategische doelstellingen.
De centrale vraag is:
Welke risico’s kunnen het realiseren van onze doelstellingen beïnvloeden en hoe zorgen we ervoor dat deze risico’s beheersbaar blijven?
De Risk-pijler binnen M3
De M3-pijler Risk richt zich op het identificeren, beoordelen, beheersen, monitoren en opvolgen van risico’s.
Daarbij gaat het onder meer om:
- strategische risico’s;
- operationele risico’s;
- financiële risico’s;
- juridische risico’s;
- compliance-risico’s;
- personeelsrisico’s;
- IT- en cyberrisico’s;
- reputatierisico’s;
- continuïteitsrisico’s;
- leveranciersrisico’s;
- frauderisico’s.
M3 benadert risico’s integraal.
Een risico dat ontstaat binnen één onderdeel van de organisatie kan immers gevolgen hebben voor meerdere andere onderdelen.
Risico is meer dan een probleem
Een probleem is iets dat zich al heeft voorgedaan.
Een risico betreft een mogelijke toekomstige gebeurtenis of ontwikkeling die gevolgen kan hebben voor de organisatie.
Bijvoorbeeld:
Probleem: een belangrijk systeem is vandaag uitgevallen.
Risico: het systeem kan opnieuw uitvallen en daardoor kritieke processen verstoren.
M3 kijkt daarom niet alleen naar incidenten, maar ook naar de omstandigheden waardoor incidenten kunnen ontstaan.
1. Risico-identificatie
De eerste stap is vaststellen welke risico’s bestaan.
Mogelijke bronnen zijn:
- processen;
- medewerkers;
- systemen;
- klanten;
- leveranciers;
- wetgeving;
- financiële ontwikkelingen;
- marktontwikkelingen;
- incidenten;
- audits;
- klachten;
- interne onderzoeken.
De centrale vraag:
Wat kan onze doelstellingen bedreigen?
Maar ook:
Welke veranderingen kunnen nieuwe risico’s veroorzaken?
2. Risicoanalyse
Niet ieder risico is even belangrijk.
Daarom beoordeelt M3 risico’s onder meer op:
- waarschijnlijkheid;
- impact;
- frequentie;
- snelheid waarmee het risico zich kan manifesteren;
- bestaande beheersmaatregelen.
Een eenvoudige benadering kan zijn:
Risico = waarschijnlijkheid × impact
Maar voor complexe organisaties kan een uitgebreidere risicomethodiek noodzakelijk zijn.
Het doel is om management inzicht te geven in de risico’s die prioriteit verdienen.
3. Risicoprioritering
Een lange lijst met risico’s betekent niet automatisch dat de organisatie risico’s goed beheerst.
Management moet prioriteiten stellen.
Daarbij kan onderscheid worden gemaakt tussen:
Hoog risico
Directe managementaandacht en passende maatregelen noodzakelijk.
Middelgroot risico
Actieve monitoring en beheersmaatregelen.
Laag risico
Accepteren of periodiek monitoren, afhankelijk van de context.
Het uitgangspunt is:
Niet ieder risico hoeft te worden geëlimineerd, maar ieder relevant risico moet bewust worden beoordeeld.
4. Risicobeheersing
Na de analyse moet worden bepaald wat met het risico gebeurt.
Mogelijke strategieën zijn:
Vermijden
De activiteit wordt beëindigd of niet uitgevoerd.
Verminderen
Maatregelen beperken de waarschijnlijkheid of impact.
Overdragen
Een deel van het risico wordt bijvoorbeeld contractueel of via verzekering overgedragen.
Accepteren
Het risico wordt bewust aanvaard omdat verdere beheersing niet proportioneel of noodzakelijk wordt geacht.
De keuze moet aantoonbaar en onderbouwd zijn.
5. Interne beheersmaatregelen
Risicobeheersing vindt plaats door concrete maatregelen.
Bijvoorbeeld:
- functiescheiding;
- autorisaties;
- controles;
- procedures;
- opleiding;
- monitoring;
- back-upvoorzieningen;
- verzekeringen;
- contractuele afspraken;
- technische beveiliging;
- rapportage;
- escalatieprocedures.
Een belangrijke M3-vraag is:
Werkt de beheersmaatregel in de praktijk?
Een procedure op papier is immers geen garantie dat het risico daadwerkelijk wordt beheerst.
6. Monitoring
Risico’s veranderen.
Een risico dat vandaag beperkt is, kan morgen aanzienlijk groter worden.
Daarom moet de organisatie risico’s regelmatig beoordelen.
M3 kijkt bijvoorbeeld naar:
- nieuwe wetgeving;
- veranderende marktomstandigheden;
- nieuwe technologie;
- personeelswijzigingen;
- incidenten;
- financiële ontwikkelingen;
- nieuwe leveranciers;
- veranderende klantbehoeften.
Risicomanagement is daardoor een continu proces, geen jaarlijkse administratieve oefening.
De M3-vragen voor Risk
Bij ieder risicovraagstuk stelt M3 vijf managementvragen.
1. Wat gebeurt er?
Welke ontwikkeling, afwijking of onzekerheid zien we?
2. Waarom kan dit gebeuren?
Welke oorzaken liggen aan het risico ten grondslag?
3. Wat zijn de gevolgen en risico’s?
Wat is de mogelijke impact op:
- mensen;
- klanten;
- processen;
- financiën;
- compliance;
- reputatie;
- continuïteit?
4. Wie is verantwoordelijk?
Wie is risk owner?
Wie beheert het risico?
Wie monitort de beheersmaatregelen?
5. Hoe verbeteren en beheersen we het?
Welke maatregelen zijn noodzakelijk?
Risk in verbinding met de andere M3-pijlers
Risico’s ontstaan zelden volledig geïsoleerd.
| Risico | Mogelijke gevolgen |
|---|---|
| Personeelstekort | Mens, Operatie & Klanten |
| Cyberincident | Operatie, Finance & Compliance |
| Liquiditeitsprobleem | Finance & Continuïteit |
| Arbeidsrechtelijke overtreding | Mens, Compliance & Finance |
| Leveranciersuitval | Operatie & Markt |
| Reputatieschade | Klanten & Markt |
| Procesfout | Operatie, Finance & Compliance |
| Frauderisico | Finance, Governance & Compliance |
| Verlies belangrijke klant | Markt, Finance & Strategie |
| Systeemuitval | Operatie, Klanten & Continuïteit |
Daarom geldt binnen M3:
Risicomanagement kijkt naar het gehele systeem, niet alleen naar afzonderlijke incidenten.
Voorbeeld: afhankelijkheid van één medewerker
Stel dat een organisatie voor een kritisch proces volledig afhankelijk is van één medewerker.
Op het eerste gezicht lijkt dit een personeelskwestie.
M3 ziet meerdere risico’s.
Mens
Wat gebeurt er bij ziekte, vertrek of overbelasting?
Operatie
Kan het proces worden voortgezet?
Finance
Welke financiële schade kan ontstaan?
Compliance
Zijn wettelijke of contractuele verplichtingen afhankelijk van deze persoon?
Klanten & Markt
Kunnen klanten nog tijdig worden geholpen?
Leadership & Improvement
Is voldoende kennisoverdracht georganiseerd?
Het risico blijkt daarmee organisatiebreed.
Risicobereidheid
Niet ieder risico hoeft volledig te worden uitgesloten.
Management moet daarom bepalen hoeveel risico de organisatie bereid is te accepteren.
Dit wordt vaak aangeduid als:
risicobereidheid of risk appetite.
De centrale vragen zijn:
- Welk risico vinden we aanvaardbaar?
- Welk risico vinden we niet aanvaardbaar?
- Wanneer moet management worden geïnformeerd?
- Wanneer is escalatie noodzakelijk?
- Welke grenzen mogen niet worden overschreden?
Dit zorgt ervoor dat risicobeslissingen aansluiten bij de strategie van de organisatie.
Risk & Compliance
Compliance en Risk zijn nauw verbonden.
Compliance richt zich vooral op het naleven van verplichtingen.
Risk kijkt breder naar onzekerheden die organisatiedoelstellingen kunnen beïnvloeden.
Een complianceprobleem kan bijvoorbeeld leiden tot:
Niet-naleving → sanctie → financiële schade → reputatieschade → klantverlies
Daarom moet een compliancekwestie ook vanuit risicoperspectief worden beoordeeld.
Risk & Finance
Financiële risico’s kunnen grote gevolgen hebben voor de continuïteit.
Voorbeelden zijn:
- liquiditeitsproblemen;
- stijgende kosten;
- afhankelijkheid van één klant;
- kredietrisico;
- frauderisico;
- investeringsrisico;
- prijsrisico.
M3 verbindt daarom financiële rapportage met risicoanalyse.
Niet alleen:
“Wat is ons financieel resultaat?”
Maar ook:
“Welke risico’s kunnen dit resultaat beïnvloeden?”
Risk & Operatie
Operationele processen vormen een belangrijke bron van risico’s.
Denk aan:
- procesfouten;
- systeemuitval;
- onvoldoende capaciteit;
- leveranciersproblemen;
- kwaliteitsproblemen;
- fouten in communicatie;
- onvoldoende controles.
Een sterk procesmanagementsysteem is daarom tegelijkertijd een belangrijk instrument voor risicobeheersing.
Risk & Mens
Mensen vormen een belangrijke factor in risicomanagement.
Risico’s kunnen ontstaan door:
- onvoldoende opleiding;
- werkdruk;
- personeelstekort;
- kennisverlies;
- onduidelijke verantwoordelijkheden;
- onvoldoende toezicht;
- integriteitsproblemen.
Maar medewerkers zijn ook een belangrijke bron van risico-informatie.
Zij zien vaak als eerste waar processen niet goed functioneren.
Risicoregister
Een praktisch instrument binnen M3 is een risicoregister.
Een risicoregister kan bijvoorbeeld bevatten:
| Risico | Kans | Impact | Score | Maatregel | Risk owner | Status |
|---|---|---|---|---|---|---|
| Systeemuitval | Middel | Hoog | Hoog | Back-up | IT | Actief |
| Personeelstekort | Hoog | Middel | Hoog | Capaciteitsplan | HR | Actief |
| Compliance-afwijking | Laag | Hoog | Hoog | Controle | Compliance | Open |
| Leveranciersuitval | Middel | Hoog | Hoog | Alternatieve leverancier | Operations | Actief |
Het register moet geen statische lijst worden.
Het moet worden gebruikt als managementinstrument.
M3 Risk Dashboard
De Risk-pijler kan worden vertaald naar een praktisch managementdashboard.
Mogelijke indicatoren zijn:
Risico’s
- aantal geïdentificeerde risico’s;
- hoog-risico’s;
- nieuwe risico’s;
- gewijzigde risico’s.
Beheersing
- openstaande maatregelen;
- effectiviteit van controles;
- overdue acties;
- restrisico.
Incidenten
- incidenten;
- bijna-incidenten;
- verliezen;
- klachten.
Continuïteit
- kritieke processen;
- systeemuitval;
- leveranciersafhankelijkheid;
- herstelcapaciteit.
Governance
- risk owners;
- rapportage;
- escalaties;
- managementbesluiten.
Het dashboard moet vooral antwoord geven op:
Welke risico’s vragen vandaag managementaandacht?
Van incident naar risico
Een incident is vaak een zichtbaar signaal van een onderliggend risico.
Bijvoorbeeld:
Eén factuur wordt verkeerd verwerkt.
De traditionele reactie:
Factuur corrigeren.
M3 vraagt:
- Waarom is de fout ontstaan?
- Komt dit vaker voor?
- Welke controle ontbrak?
- Wie is verantwoordelijk?
- Wat is de mogelijke financiële impact?
- Kan dezelfde fout ook bij andere facturen ontstaan?
- Welke structurele maatregel is nodig?
Zo wordt een incident gebruikt om het onderliggende risico te identificeren.
Risicomanagement en besluitvorming
Risicomanagement mag geen rem worden op iedere beslissing.
Het doel is juist om betere beslissingen mogelijk te maken.
Management moet kunnen afwegen:
Kans × risico × kosten × opbrengst × beheersbaarheid
Daarmee wordt risico onderdeel van strategische besluitvorming.
Een investering met een bepaald risico kan bijvoorbeeld verantwoord zijn wanneer:
- de potentiële waarde groot is;
- het risico bekend is;
- beheersmaatregelen bestaan;
- de organisatie het restrisico accepteert.
Risk en continu verbeteren
M3 koppelt risicomanagement aan de managementcyclus:
Observeren → Analyseren → Beslissen → Uitvoeren → Controleren → Verbeteren
Wanneer een risico verandert, moet ook de beheersing kunnen veranderen.
Wanneer een incident plaatsvindt, moet daarvan worden geleerd.
Wanneer een maatregel niet werkt, moet deze worden aangepast.
Daarmee wordt risicomanagement een lerend systeem.
Van risico naar aantoonbare beheersing
Een volwassen risicomanagementsysteem maakt zichtbaar:
- welke risico’s bestaan;
- welke risico’s prioriteit hebben;
- wie verantwoordelijk is;
- welke beheersmaatregelen bestaan;
- hoe effectief deze maatregelen zijn;
- welk restrisico overblijft;
- welke acties nog noodzakelijk zijn;
- wanneer opnieuw wordt geëvalueerd.
Daarmee ontstaat niet alleen inzicht, maar ook aantoonbare beheersing.
Het doel van de M3-pijler Risk
Het doel van Risk binnen M3 is:
organisaties helpen om risico’s tijdig te herkennen, bewust te beoordelen, effectief te beheersen en integraal mee te nemen in managementbeslissingen.
Daarmee staat Risk voor:
Risico’s herkennen.
Impact beoordelen.
Prioriteiten bepalen.
Beheersmaatregelen toepassen.
Verantwoordelijkheid toewijzen.
Monitoren en rapporteren.
Leren van incidenten.
Continu verbeteren.
Van risico naar integraal inzicht
Heeft uw organisatie te maken met operationele risico’s, financiële onzekerheid, compliance-risico’s, personeelsrisico’s, cyberrisico’s, reputatierisico’s of continuïteitsvraagstukken?
Bekijk het risico niet als een geïsoleerd probleem.
Gebruik het M3 Integraal Management Model om de gevolgen voor Mens, Klanten & Markt, Operatie, Finance, Compliance en Leadership in kaart te brengen.
Start met de M3-Riskanalyse →
Identificeer het risico. Beoordeel waarschijnlijkheid en impact. Bepaal de risicoprioriteit. Maak de risk owner duidelijk. Beoordeel de beheersmaatregelen. Formuleer concrete acties.
M3 – Risk
Mens × Markt × Management
Risicomanagement betekent niet dat een organisatie ieder risico moet vermijden.
Het betekent dat management bewust weet welke risico’s worden genomen, waarom ze worden genomen en hoe ze worden beheerst.
Van onzekerheid naar inzicht.
Van risico naar beheersing.
Van incident naar verbetering.