Bachelor scriptie. Jurriaan Blok. [Enterprise Risk Management. een vergelijking van systemen]

Maat: px
Weergave met pagina beginnen:

Download "Bachelor scriptie. Jurriaan Blok. [Enterprise Risk Management. een vergelijking van systemen]"

Transcriptie

1 Bachelor scriptie Jurriaan Blok [Enterprise Risk Management een vergelijking van systemen]

2 Inhoud INHOUD INLEIDING ONDERWERP AANLEIDING VRAAGSTELLING WERKWIJZE ELEMENTEN VAN RISK MANAGEMENT STANDARDS BASIC PRINCIPLES PLANNING CONTROL MONITORING INFORMATION AND COMMUNICATION MANAGEMENT OF RESOURCES OTHER ASPECTS POSITIEVE EN NEGATIEVE ONZEKERHEDEN BINNEN HET BEGRIP RISICO SAMENVATTING ERM FRAMEWORKS FERMA DE RISK MANAGEMENT NORM BASIC PRINCIPLES PLANNING CONTROL MONITORING INFORMATION & COMMUNICATION MANAGEMENT OF RESOURCES OTHER ASPECTS BETEKENIS RISICO SAMENVATTING ISO/DIS BASIC PRINCIPLES PLANNING CONTROL MONITORING INFORMATION & COMMUNICATION MANAGEMENT OF RESOURCES OTHER ASPECTS BETEKENIS RISICO SAMENVATTING AS/NZS 4360: BASIC PRINCIPLES PLANNING CONTROL MONITORING INFORMATION & COMMUNICATION MANAGEMENT OF RESOURCES OTHER ASPECTS BETEKENIS RISICO SAMENVATTING CONCLUSIE LITERATUURLIJST... 31

3 1 Inleiding 1.1 Onderwerp In de Sarbanes-Oxley wet (SOx) worden standaarden aangegeven waaraan bedrijven die aan de Amerikaanse beurs zijn genoteerd moeten voldoen. Delen van deze standaarden zijn erop gericht om interne controleprocedures vast te leggen. Jaarlijks moet aangegeven worden of de procedures effectief zijn (Moeller, 2004, p.23). Voor deze procedures kunnen bedrijven gebruikmaken van het internal control framework zoals beschreven door de Committee of Sponsoring Organizations of the Treadway Commission (COSO). Een onderdeel uit dit framework is het identificeren van risico's. Risicomanagement of het latere Enterprise Risk Management (ERM) is iets wat bedrijven moeten doen als onderdeel van de dagelijkse interne controle (Knechel, 2007, p.388). Enterprise Risk Management is het onderwerp van deze scriptie. 1.2 Aanleiding ERM wordt voor bedrijven steeds belangrijker. Dit belang is tijdens conferenties van banken nog eens aangestipt. Zij hebben in een akkoord (Basel II) gesteld dat bedrijven meer aan risicomanagement moeten doen. Ook rating agencies (Standards and Poors, Moodys) en analisten kijken veel naar risicomanagement van bedrijven voor het maken van hun ratingbeslissingen(quinn, 2006, p.46). Wereldwijd zijn er verschillende ERM-standaarden, die bedrijven kunnen helpen bij het op zetten van een ERM-framework. Dit zijn COSO ERM, AS/NZS 4360, CAN/CSA Q850 en a risk management standard adopted by the Federation of European Risk Management Associations(FERMA). 1.3 Vraagstelling Als je als leiding van een bedrijf risicomanagement wil introduceren binnen de organisatie, dan kan je kiezen uit vele standaarden, frameworks en systemen. Geschreven door even zoveel instanties. Om deze keuze eenvoudiger te maken ga ik de volgende vraag beantwoorden: Welke standaard zou je het beste kunnen gebruiken voor jouw organisatie? Om deze vraag goed te kunnen beantwoorden zal er gekeken moeten worden of een standaard alle elementen bevat die een Risk management standaard zou moeten bevatten. Ook moet er gekeken worden of er rekening wordt gehouden met het feit dat het begrip risico zowel een positief als een negatief effect kan hebben.

4 1.4 Werkwijze In het tweede hoofdstuk zullen de elementen die een Risk management standaard zou moeten bevatten worden omschreven. Daarna worden een aantal standaarden omschreven. Er zal aansluitend gekeken worden of ze de eerder genoemde elementen bevatten die een Risk management standaard zou moeten bevatten. En of er zowel naar positieve als naar negatieve risico's wordt gekeken. In het laatste hoofdstuk volgt de conclusie.

5 2 Elementen van risk management standards In dit hoofdstuk wordt een beoordelingsschema beschreven voor Risk management standards. In het boek Risikocontrolling in Nicht Finanzunternehmen van dhr. P. Winter uit 2007 wordt een uitgebreid schema gegeven aan de hand waarvan risk management standards kunnen worden beoordeeld. Dit schema is later uitgebreid en verbeterd door de Duitse risk management Association (R.M.A. ev.) (R.F. Erben, 2008, p23). Het schema bevat zeven categorieën die elk bestaan uit één of meerdere elementen. 2.1 Basic principles De eerste categorie, basic principles, bevat vier elementen. Ten eerste Corporate strategy, is er binnen de bedrijfsstrategie en de bedrijfsvisie rekening gehouden met risicomanagement. Ten tweede Risk policy, zijn er basisprincipes hoe om te gaan met risico s, en hoeveel risico het bedrijf kan/wil hebben (risk appetite) volgens de strategische doelstellingen. Ten derde Risk program, is er een risico programma waarin de risk management doelstellingen en activiteiten zijn beschreven. Als vierde element Organization/responsibilities, hoe zijn binnen de organisatie de rollen en verantwoordelijkheden verdeeld. Deze elementen komen ook terug in de volgende artikelen. Als basis wordt het genoemd in: Success factors for implementing enterprise risk management(bowling, 2005, p22), 12 Top ERM implementation Challenges (Schanfield, 2008, p42), Simple Tools and Techniques for Enterprise Risk Management(Chapman, 2006, p110) en in Enterprise risk management: from incentives to controls(lam, 2003, p51-53). In de laatste twee papers worden alle elementen genoemd in de eerste komt van alle genoemde elementen alleen het element risk policy niet voor. 2.2 Planning De tweede categorie, planning, bevat ook vier elementen. De identificatie, inschatting en het verzamelen en minimaliseren van risico s. In deze categorie gaat het om de methodes, processen en instrumenten om risico s te identificeren, in te schatten, te verzamelen en af te handelen. Deze elementen worden als zeer belangrijk aangehaald in de volgende artikelen: COSO Enterprise Risk Management: Understanding the New Integrated ERM(Moeller, 2007, p22), in Enterprise risk management: from incentives to controls(lam, 2003, p51-53), Success factors for implementing enterprise risk management(bowling, 2005, p23), Simple Tools and Techniques for Enterprise Risk

6 Management(Chapman, 2006, p ) en in 12 Top ERM implementation Challenges(Schanfield, 2008, p43). Dit is de kern van risk management. 2.3 Control De derde categorie, control, bestaat uit implementeren en controleren. Hier wordt gekeken of een risk management systeem wordt geïmplementeerd met genoeg- en efficiënte methodes en processen. Dit komt ook terug als een belangrijk element in de volgende artikelen: Success factors for implementing enterprise risk management(bowling, 2005, p25) en in 12 Top ERM implementation Challenges(Schanfield, 2008, p42). 2.4 Monitoring De vierde categorie, monitoring, bevat vier elementen. De eerste continuous monitoring, het continue in de gaten houden van alle risico s en de methodes die deze risico s behandelen. Ten tweede periodieke controles en reviews, hierin wordt periodiek gekeken naar het risk management systeem en haar structuur. Ten derde management assessment waarbij er door het top management beoordeeld wordt of het risk management proces efficiënt en adequaat gebeurt. Als laatste wordt het vorige punt ook door externe partijen gedaan bijvoorbeeld auditors. Al deze elementen worden belangrijk gevonden in de volgende artikelen: COSO Enterprise Risk Management: Understanding the New Integrated ERM(Moeller, 2007, p22 en p40) en wordt verkort genoemd in 12 Top ERM implementation Challenges(Schanfield, 2008, p44). In Success factors for implementing enterprise risk management(bowling, 2005, p23) wordt alleen aandacht besteed aan de eerste twee elementen en wordt er niets geschreven over de laatste twee elementen uit de categorie monitoring. 2.5 Information and communication De vijfde categorie, information en communication, bevat vijf elementen. Het eerste element is informatie voorziening. Hierbij wordt alle nodige informatie bij elkaar gezocht. Ten tweede documentatie hierbij worden alle aannames, informatie, methodes, processen en resultaten met betrekking tot risk management vast gelegd. Als derde element wordt al deze ingewonnen informatie opgenomen en opgeslagen. Als vierde en vijfde element worden risk management gerelateerde onderwerpen naar interne en externe stakeholders gecommuniceerd. In de literatuur worden een aantal elementen uit deze categorie genoemd. De laatste twee elementen worden genoemd in: Success factors for implementing enterprise risk management(bowling, 2005, p22) en Enterprise risk management: from incentives to controls(lam, 2003, p51-53). De eerste drie

7 elementen van deze categorie worden genoemd in Project Risk Management Processes, Techniques and Insights(Chapman, 2003, p33). 2.6 Management of resources De zesde categorie, management of resources, bestaat uit twee elementen human resources en andere middelen. Kennis die nodig is om een risk management systeem te kunnen implementeren en te bedienen zoals IT, consultants etc. Deze wordt alleen genoemd in het artikel: Success factors for implementing enterprise risk management(bowling, 2005, p22). 2.7 Other aspects De zevende en laatste categorie, andere aspecten, bevat twee elementen. Als eerste business continuity en crisis management: zijn er maatregelen getroffen om in het geval van schade de weerslag hiervan te limiteren en zo snel mogelijk de normale gang van zaken weer op te pakken. Ten tweede de samenhang met andere management systemen, hoe zijn de relaties en interacties van de risk management standaard met andere systemen zoals, accounting, quality management etc. Uit deze categorie wordt alleen het laatste element genoemd in het artikel: Enterprise risk management: from incentives to controls(lam, 2003, p51-53) en 12 Top ERM implementation Challenges(Schanfield, 2008, p44). 2.8 Positieve en negatieve onzekerheden binnen het begrip risico Het woord risico kan meerdere dingen betekenen(kloman, 2003, p4). Namelijk de kans op een verlies of de kans op een onverwachte uitkomst. Die onverwachte uitkomst wordt gemeten in een maatstaf van de mogelijke schade die een uitkomst met zich meebrengt(rasmussen, 2007, p6). Die schade probeert men in te perken. Dit geeft echter aan dat risico alleen maar een negatieve kant heeft, terwijl er een discussie gaande is, of er ook positieve kanten zijn(hulett, 2002,p1-11). Tussen de bestaande standaarden kan er onderscheid gemaakt worden tussen zij die alleen negatief risico onderkennen, zij die een brede definitie hebben of degene die expliciet risico zowel in positieve als negatieve zin onderkennen(raz, 2005,p10). Echter waar iedereen het over eens is, is dat het aanpakken van zowel de positieve als de negatieve onzekerheden de kans van slagen van een project vergroot(hulett, 2002,p8).

8 2.9 Samenvatting Alle bovengenoemde punten worden in onderstaande tabel kort samengevat. Categorie Nr. Element omschrijving basic principles 1 corporate strategy worden de aspecten van risicomanagement overwogen voor de bedrijfsstrategie en bedrijsvisie 2 risk policy is er bekend hoe om te gaan met risico's en is er bekend wat de risk appetite is 3 risk program programma waarin de activiteiten en doelstellingen van riskmanagement zijn beschreven 4 organisation/responsibilities wat zijn de rollen en verantwoordelijkheden en hoe zijn ze verdeeld binnen de organisatie planning 5 risk identification methods methodes en processen om risico's te identificeren 6 risk assessment methods methodes en processen om risico's in te schatten 7 risk aggregation methods methodes en processen om risico's verzamelen 8 risk mitigation methods methodes en processen om risico's te beheersen control 9 implementation/controlling zijn er genoeg, efficiënte methodes en processen monitoring 10 continous monitoring het continue in de gaten houden van de risico's en de methodes om deze te beheersen periodical checks and 11 reviews periodiek onderzoek naar het proces en haar structuur 12 managament assessment beoordeling door top management of het proces efficiënt en adequaat is 13 system efficiency beoordeling door externe partijen of het proces efficiënt en adequaat is 14 information supply verzamelen van alle benodigde informatie 15 documentation information & communication 16 recording 17 internal reporting 18 external reporting 19 human resources management of resources 20 other resources business continuity/crisis 21 management interfaces to other other aspects 22 management systems betekenis risico 23 positief/negatief vastlegging van alle aannames, informatie, methodes, processen en resultaten m.b.t. risicomanagement opnemen en opslaan van alle informatie verkregen uit de vorige twee elementen communicatie van risicomanagement gerelateerde onderwerpen naar interne stakeholders communicatie van risicomanagement gerelateerde onderwerpen naar externe stakeholders kennis die nodig is om het systeem te bedienen en te implementeren andere middelen die nodig zijn om het systeem te bedienen en te implementeren zijn er maatregelen om in het geval van schade de weerslag hiervan te limiteren hoe gaat het risicomanagement systeem om met andere management systemen wordt er gekeken naar zowel de positieve als de negatieve onzekerheden binnen het begrip risico

9 3 ERM frameworks Aan de hand van de tabel zoals gegeven in het vorige hoofdstuk zullen in dit hoofdstuk een aantal risk management standards worden beschreven. Te weten Ferma de risk management norm(2002), ISO/DIS 31000(2008), AS/NZS 4360:2004. Er is voor deze drie gekozen omdat, AS/NZS 4360 de oudste - en het meest gebruikte(connell, 2004, p3) en het meest geciteerd standaard is(schanfield, 2008, p42), ISO/DIS voor publicatie in 2009 de nieuwste,en FERMA de norm door de Europese risk management organisaties als standaard is aangenomen. Naar aanleiding van een onderzoek uit 2008 waaruit naar voren is gekomen dat hoewel COSO ERM het meest gelezen model is deze niet als praktisch wordt ervaren(fraser, 2008, p.77). En daardoor niet gebruikt wordt als bron voor informatie en begeleiding(fraser, 2008, p.85). Om deze redenen wordt COSO ERM niet gebruikt in deze scriptie. 3.1 Ferma de Risk management norm Deze norm is samengesteld door risicobeheer organisaties in het Verenigd Koninkrijk, waaronder de Institute of Risk Management en de Association of Insurance and Risk managers. Zij hebben de norm samengesteld op basis van de best practice binnen tal van beroepsorganisaties. De norm kan gaandeweg aangepast worden als de best practice veranderd. Dit geeft de norm een hoge mate van flexibiliteit. In de norm wordt een proces beschreven waarlangs het risicobeheer kan worden uitgevoerd en de organisatiestructuur die nodig is om de doelstellingen van het risicobeheer te bewerkstelligen. Het risicobeheer proces omvat de volgende onderdelen om de strategische doelstellingen van de organisatie beter helpen te bereiken: risico-inschatting, risico-rapportering, beslissingen, risicobehandeling, rapportering restrisico en toezicht. Dit geheel wordt continue gecontroleerd en aangepast waar nodig. Om dit goed te kunnen implementeren geeft de norm aan hoe de structuur en de administratie opgezet zou kunnen worden. Dat kan door de rol van de diverse functies te omschrijven. Door gebruik te maken van verschillende samengestelde delen van de norm kan een bedrijf verklaren dat de norm wordt nageleefd. Echter de norm is niet bedoeld om tot een certificeerbaar proces te leiden. In de norm gebruikt men de terminologie zoals opgenomen in ISO/ICE Guide 73 Risk management -vocabulary- Guidelines for use in standards(ferma, 2003, p2).

10 3.1.1 Basic principles Corporate strategy Door het risicobeheer te koppelen aan de algemene doelstellingen van het bedrijf, worden de kansen deze doelstellingen te halen vergroot. En de risico s die de het behalen van de doelstellingen in weg staan verkleint(ferma, 2003, p3). De directie bepaalt de algemene doelstellingen die het bedrijf zou moeten behalen. Daarnaast zal zij ook ruimte moeten creëren en structuren moeten aanleggen waarin het risicobeheer voldoende ruimte krijgt om te functioneren(ferma, 2003, p12). Risk policy De organisatie geeft als onderdeel van het risicobeheer aan wat de risicocriteria zijn. Deze criteria geven aan per soort risico tot welke hoogte zij dit risico zelf kan dragen tot ze over gaat tot maatregelen. De criteria kunnen zoal wettelijke vereisten als kosten en baten omvatten.nadat de risicoanalyse is voltooid worden de risico's met de risicocriteria vergeleken(ferma, 2003, p10). Als men het risicobeheer programma opstart dient men de risico limieten waaraan de organisatie zich wil blootstellen weer te geven(ferma, 2003, p12). Risk program Vanuit het topmanagement moet er een effectief programma en beleid worden opgesteld die men integreert in de cultuur van de organisatie(ferma, 2003, p3). De risicobeheerder dient het beleid uit te werken en de strategie voor het risicobeheer te bepalen(ferma, 2003, p13). Organisation/responsibilities De strategie dient vertaald te worden in operationele en tactische doelstellingen. Van waaruit door de organisatie heen verantwoordelijkheden dienen te worden toe gewezen. Waarbij iedereen vanuit zijn functiebeschrijving verantwoordelijk is voor risicobeheer(ferma, 2003, p3). Een effectief risicobeheer vind plaats door de binnen de organisatie de verantwoordelijkheden toe te wijzen(ferma, 2003, p12). Mensen die betrokken zijn bij het risicobeheerproces moeten naast hun gewone functie een duidelijke omschrijving hebben van hun rol binnen de coördinatie van de risicobeheer strategie(ferma, 2003, p14).

11 3.1.2 Planning Risk identification methods Bij risico-identificatie probeer men alle risico's en onzekerheden waaraan de organisatie blootstaat te identificeren. De identificatie wordt systematisch aangepakt zodat van alle activiteiten binnen de mogelijke risico's worden geïdentificeerd en afgebakend. Deze identificatie kan met behulp van externen, maar aan de hand van goede interne documenten kan dit ook intern gebeuren. Hulpmiddelen hiervoor worden gegeven in de bijlage op pagina 15(Ferma, 2003, p6). Risk assessment methods Risk assessment bepaald de waarschijnlijkheid van een risico en het gevolg van dit risico. Deze analyse kan op drie manieren gemaakt worden: kwalitatief, semi-kwantitatief of kwantitatief(ferma, 2003, p7). Om risico's te analyseren kan men gebruik maken van meerdere technieken. Echter voor zowel het positief risico als het negatieve risico zijn er verschillende mogelijkheden. Deze worden in de bijlage gegeven(ferma, 2003, p9). Risk aggregation methods Met behulp van de risicoanalyse kan er aan elk risico een cijfer worden toegekend aan de hand waarvan men een lijst opstelt. Met deze lijst kan dan bepaald worden welk risico het eerst behandeld dient te worden(ferma, 2003, p9). Risk mitigation methods Risicobehandeling beslaat het proces waarin de organisatie maatregelen treft om het risico te beheerden en of te verlagen. Mogelijke maatregelen moeten aan een kosten baten analyse worden onderworpen om te kijken of raadzaam is het risico aan te pakken. Er zijn meerdere methodes om zich te beschermen tegen risico's bv.: risico-overdracht en risicofinanciering(ferma, 2003, p10) Control Implementation/controlling Vanaf het begin af aan en gedurende de volle looptijd van een project dient risicobeheer te worden geïmplementeerd door het management(ferma, 2003, p13).

12 3.1.4 Monitoring Continuous monitoring Het dagelijkse beheer van de risico's ligt bij de business units zelf. Soms kan Interne Audit de geïdentificeerde risico's en de verschillende risicobeheer processen binnen de organisatie controleren(ferma, 2003, p13) Periodical checks and reviews De risicobeheerder zorgt voor het ontwerp en eventuele herziening van de verschillende processen van het risicobeheer(ferma, 2003, p13). Goed risicobeheer vereist een goed lopende rapportering en herzieningsproces. Die aan geeft dat risico's goed worden ingeschat en behandeld. Het risicobeheer moet regelematig gecontroleerd worden, waarbij er ook gekeken wordt of de normen worden nageleefd en of deze verbetering behoeven(ferma, 2003, p14). Management assessment De directie moet er van op aan kunnen dat het proces van risicobeheer naar behoren werkt(ferma, 2003, p11). Voor een goede beoordeling van de interne controle moet er gekeken worden of het risicobeheerproces naar behoren werkt(ferma, 2003, p13). System efficiency Men kan verklaren dat de norm wordt nageleefd door een aantal delen van de norm te gebruiken en hier aan te voldoen(ferma, 2003, p2) Information & communication Information supply Er moet vastgesteld worden of de verzamelde informatie en de betreffende procedures voldoende zijn(ferma, 2003, p14).

13 Documentation De methodes gericht op de controle moeten worden vastgelegd. Hieronder vallen: de verantwoordelijkheden van de leiding, de methodes voor risico identificatie, risicoanalyse, risicobeheer en de structuur van controle en revisie van het risicobeheer systeem(ferma, 2003, p12). De risicobeheerder legt de structuur van het risicobeleid en de structuren hiervoor voor de business units vast(ferma, 2003, p13). Recording Niet genoemd in de tekst. Internal reporting Het risicobeheerproces moet de nodige informatie kunnen verschaffen die binnen organisatie nodig is en per afdeling kan verschillen(ferma, 2003, p11). External reporting Richting de stakeholders moet er regelmatig verslag worden gedaan over de effectiviteit van het risicobeheerbeleid. En hoe dit zich vertaald naar het behalen van de doelstellingen(ferma, 2003, p11) Management of resources Human resources Een betere kennis van zaken kan helpen de juiste beslissingen te nemen. En zou in de toekomst kunnen helpen voor het maken van een goeie beoordeling van het systeem(ferma, 2003, p14) Other resources Elke business unit moet aangeven welke middelen zij nodig denken te hebben om het risicobeheerbeleid zo goed mogelijk uit te voeren(ferma, 2003, p14) Other aspects Business continuity/crisis management De risicobeheerder dient ook rekening te houden met eventuele rampen. En hoe het bedrijf na zo n gebeurtenis de zaken weer zo snel mogelijk kan oppakken(ferma, 2003, p13)

14 Interfaces to other management systems Niet genoemd in de tekst Betekenis risico positief/negatief In de norm gaat men er vanuit dat risico zowel positieve als negatieve kanten heeft(ferma, 2003, p2). Een gebeurtenis die invloed kan hebben op de algemene doelstellingen van de onderneming kan hier zowel een positieve als een negatieve invloed op hebben. Risicobeheer houdt hier in toenemende mate rekening mee. Zo ook de norm(ferma, 2003, p3) Samenvatting De elementen recording en interfaces to other management systems worden niet behandeld in de norm. Daarnaast kunnen de categorieën control en management of resources alleen uit de context gehaald worden. Zij worden dus niet duidelijk in de norm behandeld. De elementen corporate strategy, risk program, organisation/responsibilities, implementation/controlling, management assessment, information supply, human resources en other resources kan je uit de context halen en worden ook specifiek zij het kort in de tekst behandeld. De overige elementen worden duidelijk behandeld in de norm. Echter voor het element system efficiency wordt door de norm aangegeven dat zij niet bedoeld is als certificeerbaar proces. Categorie Nr. Element niet aanwezig uit de context aanwezig basic principles 1 corporate strategy x x 2 risk policy x 3 risk program x x planning 4 organisation/responsibilities x x 5 risk identification methods x 6 risk assessment methods x 7 risk aggregation methods x 8 risk mitigation methods x control 9 implementation/controlling x monitoring 10 continous monitoring x 11 periodical checks and reviews x 12 managament assessment x x 13 system efficiency x information & 14 information supply x

15 communication 15 documentation x 16 recording x 17 internal reporting x 18 external reporting x management of 19 human resources x resources 20 other resources x 21 business continuity/crisis management x other aspects 22 interfaces to other management systems x betekenis risico 23 positief/negatief x 3.2 ISO/DIS Deze standaard houdt rekening met alle mogelijke organisaties en niveaus van risico. Het geeft een algemene gids om risicobeheer te implementeren. Risicobeheer moet er voor zorgen dat er op de juiste manier omgegaan wordt met risico s. Om dat goed te kunnen doen moet risicobeheer verweven zijn in de organisatie. Dit hangt ook sterk samen met de context waarin het risicobeheer zal plaats vinden. Hieraan wordt extra aandacht besteed in deze internationale standaard. Ook zal deze algemene gids bedrijven helpen te voldoen aan wetgeving, reglementaire vereisten en internationale normen. De standaard bestaat uit drie delen die onderling verbonden zijn. Dit zijn de risk management principles, het framework for managing risk en het process for managing risk. Deze standaard wil risk management processen in de bestaande en toekomstige standaarden harmoniseren. Deze standaard gebruikt de terminologie zoals opgenomen in ISO/ICE Guide 73 Risk management -vocabulary- Guidelines for use in standards(iso, 2008, p1) Basic principles Corporate strategy Risicobeheer is de verantwoordelijkheid van de leiding en een integraal onderdeel van de normale organisatie structuur. Het staat niet los van de algemene activiteiten en processen van de organisatie (ISO, 2008, p2). De risicobeheerder moet rekening houden met de mogelijkheden, veronderstellingen en de intenties van externe en interne mensen. Die bij kunnen dragen aan de doelstellingen van de organisatie of deze juist hinderen(iso, 2008, p2). De doelstellingen van het risicobeheer moet gelijk lopen met de doelstellingen en de strategieën van de onderneming(iso, 2008, p4)

16 Het risicobeheer beleid moet duidelijk aangeven wat doelstellingen van de organisatie zijn met betrekking tot risicobeheer en wat haar toewijding hier toe is. Er moet duidelijk aangegeven worden wat de link is tussen het risicobeheer beleid en de doelstellingen van de onderneming(iso, 2008, p5) Risicobeheer vind plaats binnen de context van de doelstellingen van de organisatie. Doelstellingen van een bepaald project of activiteit moeten bekeken worden in het licht van de doelstellingen van de gehele organisatie(iso, 2008, p9) Risk policy Het risicobeheerbeleid moet duidelijk aangeven wat de risicocriteria zijn of risico aversie is(iso, 2008, p5) De organisatie moet criteria ontwikkelen die gebruikt kunnen worden bij het evalueren van de significantie van een risico. Deze criteria moeten de waarden, doelstellingen en middelen van de organisatie weergeven. Sommige criteria kunnen worden opgelegd door of afgeleid worden uit wetten en regelgeving. De risicocriteria moeten passen bij het risicobeheerbeleid van de organisatie(iso, 2008, p10). Risk program Risicobeheer draagt bij aan het aantoonbaar behalen van doelstellingen en verbeteringen van bijvoorbeeld: de menselijke gezondheid en veiligheid, milieu bescherming, corporate governance en de reputatie van de onderneming(iso, 2008, p2). Het risicobeheer beleid moet duidelijk aangeven wat doelstellingen van de organisatie zijn met betrekking tot risicobeheer en wat haar toewijding hier toe is(iso, 2008, p5). Organisation/responsibilities Zorg voor een goede toewijzing van de verantwoordelijkheden en toerekenings mogelijkheden op de juiste niveaus binnen de organisatie(iso, 2008, p4). Het risicobeheer beleid moet duidelijk aangeven wat doelstellingen van de organisatie zijn met betrekking tot risicobeheer en wat haar toewijding hier toe is en moet duidelijk bevatten wat verantwoordelijkheden en toerekenings mogelijkheden zijn voor het managen van risico(iso, 2008, p5). De organisatie moet er voor zorgen dat er iemand is de verantwoordelijk is voor en de regie voert voor het managen van risico s. Hieronder valt het implementeren en het onderhouden van het

17 risicobeheer proces. En het zorgdragen voor een adequate en effectieve risico methodes(iso, 2008, p5) Planning Risk identification methods De organisatie moet de oorzaken van risico, de delen waar het z n beslag heeft en de mogelijke gevolgen hiervan identificeren. Het doel van deze stap is om een zo complete mogelijke lijst te creeren van gebeurtenissen die invloed kunnen hebben op de doelstellingen van de onderneming. Ook moet er gekeken worden naar de risico s die samenhangen met het niet opvolgen van een kans. Uitgebreide identificatie is cruciaal, omdat een risico die nu niet geidentificeerd wordt niet wordt meegenomen in latere analyse. Met de identificatie moeten ook die risico s worden meegenomen die niet onder de controle vallen van de organisatie. De organisatie moet die methodes voor risico identificatie gebruiken die passen bij de doelstellingen, capaciteiten en de risico s die de onderneming loopt(iso, 2008, p11). Risk assessment methods Bij risico analyse gaat het erom dat men het risico begrijpt, waardoor later de juiste maatregelen genomen kunnen worden. Ook wordt er bepaald of het wel nodig is dat een risico wordt behandeld(iso, 2008, p11). Risico analyse kan al dan niet gedetailleerd gebeuren afhankelijk van het risico, het doel van de analyse, de informatie, data en middelen die beschikbaar zijn. Analyse kan kwalitatief, semikwantitatief of kwantitatief of een combinatie van deze zijn afhankelijk van de situatie(iso, 2008, p12). Risk aggregation methods Het doel van risico evaluatie is om te helpen beslissing te nemen, op basis van de risico evaluatie, over welke risico s behandeld moeten worden en waar de prioriteit komt te liggen om dit te implementeren. Bij risico evaluatie worden de gevonden risico s vergeleken met de risicocriteria die het bedrijf heeft opgesteld. Als het risico boven de criteria uitkomt moet deze behandeld worden(iso, 2008, p12).

18 Risk mitigation methods Bij risico behandeling worden een of meerdere opties gekozen om risico s aan te passen en worden deze geïmplementeerd. Als een risico wordt moet er gekeken worden of er rest risico is en bepalen of deze eventueel ook behandelt dient te worden tot deze binnen de risicocriteria van de onderneming valt. Bepaalde methodes om risico s te behandelen sluiten elkaar niet uit en sommige zijn niet altijd geschikt(iso, 2008, p12) Control Implementation/controlling Om succesvol te zijn moet risicobeheer plaatsvinden binnen een risicobeheer raamwerk. Dit raamwerk verzorgt de basis en de organisatorische fundamenten waar binnen het door de gehele organisatie zal plaats vinden. Dit raamwerk zal de organisatie helpen de risico s effectief te beheren op de diverse niveaus binnen de organisatie(iso, 2008, p3). Bij het implementeren van het risicobeheer raamwerk behoren er de volgende punten te gebeuren: het definiëren van een tijdslijn voor de implementatie van het raamwerk; het toepassen van het risicobeheerbeleid en processen op de processen van de organisatie; het voeldoen aan de betreffende wetten regels; het vastleggen van de beslissingen, waaronder de ontwikkeling van doelstellingen die gelijk lopen met de uitkomsten van het risicobeheer proces; het houden van informatie- en trainingssessies; en het communiceren en raadplegen met stakeholders om er voor te zorgen dat het risicobeheer proces up to date blijft(iso, 2008, p6-7). Risicobeheer wordt ingevoerd door er voor te zorgen dat het proces zoals beschreven in Clause 6 op alle niveaus en functies van de organisatie wordt toegepast als onderdeel van de dagelijkse bedrijfsprocessen(iso, 2008, p7) Monitoring Continuous monitoring Om er voor te zorgen dat risicobeheer effectief is en blijvend de bedrijfsprestatie ondersteund behoort er: periodiek de voortgang gemeten worden tegen en afwijking van het risicobeheer plan;

19 periodiek bekijken of het risicobeheer raamwerk, beleid en het plan nog toepasselijk zijn binnen de interne en externe context van de organisatie; rapporteren over risico s, voortgang met het risicobeheerplan en of hoe goed het risicobeheerbeleid gevolgd wordt(iso, 2008, p7). Periodical checks and reviews Om er voor te zorgen dat risicobeheer effectief is en blijvend de bedrijfsprestatie ondersteund behoort er: gekeken te worden naar de effectiviteit van het risicobeheer raamwerk(iso, 2008, p7). De risicocriteria moeten aan het begin van elk risicobeheerproces worden ontwikkeld en continue worden gereviewed(iso, 2008, p10). Managament assessment De introduction van risicobeheer moet blijvend gesteund worden door het hogere management. Ook moeten zij er op toe zien dat het risicobeheer raamwerk blijft voldoen(iso, 2008, p4). System efficiency Niet genoemd in de tekst Information & communication Information supply Het raamwerk moet er voor zorgen dat risico informatie afkomstig uit het process naar behoren wordt gerapporteerd en gebruikt als basis voor beslissingen op alle relevante niveaus van de organisatie(iso, 2008, p3). Vanuit het process moet informatie verzameld en samen gevoegd worden waar nodig. Hierbij dient men te letten op de gevoeligheid van de informatie(iso, 2008, p6). Documentation Op het volgende moet gelet worden: de gedocumenteerde processen en procedures(iso, 2008, p6). Het is belangrijk om de interne context te begrijpen in termen van: beleid, doelstellingen en de strategieën om die te bereiken(iso, 2008, p10).

20 Recording De benodigde middelen, verantwoordelijkheden, bevoegdheden en de documenten die bewaard moeten blijven moeten worden gespecificeerd(iso, 2008, p10). Activiteiten in het kader van risicobeheer moeten gevolgd kunnen worden. In het risicobeheerproces zorgt de documentatie voor een goede basis voor zowel het verbeteren van methodes als het verbeteren van het algehele proces(iso, 2008, p14). Internal reporting De organisatie moet een interne communicatie- en rapporteringstructuur beginnen. Deze hoort er voor te zorgen dat: belangrijke elementen van het risicobeheer raamwerk en aanpassing hiervan, naar behoren worden gecommuniceerd; er voldoende gerapporteerd wordt over het raamwerk, de effectiviteit en de uitkomsten hiervan; relevante informatie vanuit het risicobeheerproces tijdig beschikbaar is op die niveaus die het nodig hebben; en processen zijn waarbij interne stakeholders geraadplaagd kunnen worden(iso, 2008, p6). External reporting De organisatie moet een plan ontwikkelen en implementeren waarin staat hoe ze met externe stakeholders zal communiceren. Hier moet in staan: de juiste externe stakeholders erbij betrekken en er voor zorg dragen dat er effectief informatie uitgewisseld kan worden; extern rapporteren om te voeldoen aan wetten, regels en corporate governance vereisten; het bekend maken van materiaal met betrekking tot gestelde wettelijke eisen; het geven van feedback en rapporteren over raadplegingen en communicatie; gebruik maken van communicatie om vertrouwen in de onderneming op te bouwen(iso, 2008, p6) Management of resources Human resources/other resources De organisatie moet een manier ontwikkelen waardoor de juiste middelen voor het risicobeheer op de juiste plaats komen. Er moet gelet worden op het volgende:

21 mensen, vaardigheden, ervaring en competenties; benodigde middelen voor elke stap van het risicobeheerproces(iso, 2008, p5-6) Other aspects Business continuity/crisis management De organisatie moet een plan ontwikkelen en implementeren waarin staat hoe ze met externe stakeholders zal communiceren. Hier moet in staan: communiceren met stakeholders mocht er een crisis of een onvoorziene gebeurtenis zijn(iso, 2008, p6). Interfaces to other management systems Als een organisatie in zijn huidige management systemen al onderdelen gebruikt voor risicobeheer om bepaalde typen risico aan te pakken. Dan moet hier kritisch naar gekeken worden, met deze standaard als uitgangspunt, om te kijken of ze voldoen(iso, 2008, p3) Betekenis risico positief/negatief Risico analyse houdt rekening met de oorzaken en bronnen van risico, en hun positieve en negatieve gevolgen(iso, 2008, p11) Samenvatting Het element system efficiency wordt niet genoemd in deze standaard. Daarnaast kunnen twee elementen en twee categorieën alleen uit de context worden gehaald. De overige elementen worden duidelijk behandeld in deze standaard. Verder worden de meeste elementen eerst in het kort besproken als onderdeel van het framework en later uitgebreid als onderdeel van het process for managing risk. In deze standaard worden sommige van de elementen genoemd als onderdeel van een ander element en staan niet op zich. uit de context Categorie Nr. Element niet aanwezig aanwezig basic principles 1 corporate strategy x x 2 risk policy x

22 planning 3 risk program x 4 organisation/responsibilities x 5 risk identification methods x 6 risk assessment methods x 7 risk aggregation methods x 8 risk mitigation methods x control 9 implementation/controlling x monitoring 10 continuous monitoring x 11 periodical checks and reviews x 12 managament assessment x 13 system efficiency x information & 14 information supply x communication 15 documentation x 16 recording x x 17 internal reporting x management of resources other aspects 18 external reporting x 19 human resources x 20 other resources x 21 business continuity/crisis management x 22 interfaces to other management systems x betekenis risico 23 positief/negatief x 3.3 AS/NZS 4360:2004 AS/NZS 4360:2004 is de derde versie van deze standaard waarvan de eerste gepubliceerd werd in Deze standaard kan toegepast worden gedurende alle stadia van een activiteit, functie, project, product. Het proces beslaat zowel potentiële voordelen als nadelen. In deze versie is hier meer nadruk op komen te liggen(as/nzs, 2004, piii). Alle gebruikte termen in het document worden uitgebreid uitgelegd(as/nzs, 2004, p2-6). De standaard bestaat uit zeven onderdelen te weten: Communicate and consult, establish the context, identify risks, analyse risks, evaluate risks, treat risks en monitor and review Basic principles Corporate strategy Voordat er begonnen wordt met de activiteiten van risicobeheer is het van belang om de organisatie te begrijpen. Belangrijke punten zijn: Doelstellingen en doeleinden en de strategien om deze te bereiken;

23 het beleid, de doelstellingen en intresses van de organisatie helpen om bij het verfijnen van het risicobeleid; en specifieke doelstellingen en criteria van een project of activiteit moeten gezien worden in het licht van de doelstelling van de volledige onderneming(as/nzs, 2004, p14). Risk policy Bepaal de criteria waartegen risico wordt geëvalueerd. Beslissingen om te bepalen of risico behandeling nodig is worden misschien gebaseerd op technische, financiële, wettelijke en andere criteria. De criteria moeten een weerspiegeling zijn van het interne beleid, doeleinden, doelstellingen en interesses van de stakeholders(as/nzs, 2004, p15). Risk program De doelstellingen, doeleinden, strategieën, scope en parameters van een activiteit, of het onderdeel van de organisatie waarop het risicobeheer van toepassing zal zijn, moet worden bepaald. Dit proces moet gedaan worden met in acht neming van de kosten, opbrengsten en mogelijkheden. De middelen die nodig zijn en de documenten die bijgehouden moeten worden moeten worden vastgelegd(as/nzs, 2004, p15). Organisation/responsibilities Dingen die ook besproken moeten worden kunnen het volgende bevatten: De rollen en verantwoordelijkheden van de verschillende delen van de organisatie die meedoen met het risicobeheerproces(as/nzs, 2004, p15) Planning Risk identification methods Deze stap heeft als doel die risico s te identificeren die aangepakt moeten worden. Uitgebreide identificatie door middel van een goed gestructureerde systematiek is cruciaal, omdat een niet geïdentificeerd risico niet mee genomen wordt door het rest van het proces. Risico s waarover de onderneming geen controle heeft moeten worden meegenomen(as/nzs, 2004, p16). Methodes om risico s te identificeren zijn bijvoorbeeld: checklists, oordelen op basis van ervaring, scenario analyse. Deze en andere methodes worden uitgebreid besproken in het handboek 436(AS/NZS, 2004, p16).

24 Risk assessment methods Bij risico analyse draait het om het begrijpen van het risico. Dit begrip bepaald of een risico moet worden behandeld en hoe dit zo kosten effectief mogelijk te doen. Er moet ook rekening worden gehouden met oorzaak van een risico, haar positieve en negatieve gevolgen en de kans dat deze gevolgen gaan gebeuren. In sommige gevallen wordt er ook rekening gehouden met al bestaande controle maatregelen(as/nzs, 2004, p16-17). Risico analyse kan al dan niet gedetailleerd plaats vinden afhankelijk van het risico, het doel van de analyse, de informatie, data en middelen die beschikbaar zijn. Analyse kan kwalitatief, semikwantitatief, kwantitatief of een combinatie van deze afhankelijk van de omstandigheden(as/nzs, 2004, p18). Risk aggregation methods Het doel van risico evaluatie is het maken van beslissingen, gebaseerd de uitkomsten van de risico analyse, over welke risico s er behandeld moeten worden en met welke prioriteit. Risico evaluatie bestaat uit het vergelijken van de risico s met de risico criteria die het bedrijf heft vastgelegd. Er moet ook gekeken worden naar de doelstellingen van de onderneming en de omvang van de mogelijke kansen. De keuze voor een bepaalde methode hangt af van de context waarbinnen de organisatie zich bevind(as/nzs, 2004, p19). Risk mitigation methods Risico behandeling bestaat uit het identificeren van de opties die beschikbaar zijn om een risico te behandelen. Het beoordelen van deze opties, daarna het voorbereiden en implementeren van de gekozen opties(as/nzs, 2004, p20). Het selecteren van de meest geschikte optie bestaat uit het balanceren van de kosten van elke optie tegen de voordelen die het moet opleveren. Hierbij moet ook rekening worden gehouden met de context waarbinnen dit allemaal gebeurt. Ook is het belangrijk om rekening te houden met directe en indirecte kosten, voordelen tastbaar of niet en uitgedrukt in geld of andere middelen(as/nzs, 2004, p21).

25 3.3.3 Control Implementation/controlling Een organisatie behoort risicobeheerbeleid, -plan en ondersteuningsmogelijkheden te ontwikkelen. Dit zal er voor zorgen dat het risicobeheer effectief binnen de organisatie geïmplementeerd zal worden. Ook moet er in het plan strategieën staan hoe risicobeheer geplaatst kan worden in de systemen, processen en de praktijk van de organisatie(as/nzs, 2004, p25) Monitoring Continuous monitoring/periodical checks and reviews Het continue bespreken van het management plan is essentieel om deze up to date te houden. Er zijn namelijk factoren die invloed kunnen hebben op de kans en de gevolgen van een uitkomst, als ook de factoren die de geschiktheid of de kosten van de behandelingsmethoden beïnvloeden. Het is daarom noodzakelijk het gehele process regelmatig te herhalen. Monitoren bestaat ook uit het leren van het risicobeheerproces, door het bekijken van gebeurtenissen, de behandelingsplannen en de uitkomsten daarvan(as/nzs, 2004, p22). Managament assessment Niet genoemd in de tekst. System efficiency Niet genoemd in de tekst Information & communication Information supply Niet genoemd in de tekst. Documentation Elke stap binnen het risicobeheerproces behoort vastgelegd te worden. Aannames, methodes, data bronnen, analyses, resultaten en de redenen voor bepaalde beslissingen vallen hier allen onder(as/nzs, 2004, p23).

26 Recording Voor elke stap van het proces moeten er gegevens worden bijgehouden om bepaalde beslissingen die genomen zijn te begrijpen(as/nzs, 2004, p8). De bijgehouden gegevens zijn belangrijk als onderdeel van goede corporate governance(as/nzs, 2004, p23). Internal reporting/external reporting Communicatie en consultatie zijn belangrijke punten voor elke stap van het risicobeheerproces. Er moet een dialoog ontstaan met de stakeholders in plaats van een eenzijdige stroom van informatie. Het is belangrijk om een communicatie plan voor zowel de interne als de externe stakeholders te ontwikkelen aan het begin van het proces. Hier moeten punten in staan over het risico en de processen deze risico s managen. Effectieve interne en externe communicatie is belangrijk om zij die er bij betrokken zijn begrijpen waarom bepaalde beslissingen genomen worden(as/nzs, 2004, p11) Management of resources Human resources/other resources De organisatie moet de middelen identificeren die ze nodig hebben om risicobeheer te kunnen implementeren. Er moet rekening gehouden worden met: mensen en vaardigheden; gedocumenteerde processen en procedures; Informatie systemen en databases; en geld en andere middelen voor specifieke risico behandelings activiteiten(as/nzs, 2004, p27) Other aspects Business continuity/crisis management Niet genoemd in de tekst. Interfaces to other management systems Voor dat er begonnen wordt met het ontwikkelen van een risicobeheerplan moet de organisatie eerst kritisch kijken naar en beoordelen van de huidige risicobeheer systemen. Dit moet gedaan worden

27 aan de hand van de behoeftes van de organisatie en haar context. Er moet goed gekeken worden naar: De volwassenheid, karakteristieken en de effectiviteit van bestaande business en risicobeheer cultuur en systemen; de mate van integratie en consequentie van risicobeheer door de gehele organisatie en van alle verschillende types van risico; de processen en systemen die aangepast moeten worden(as/nzs, 2004, p25) Betekenis risico positief/negatief De processen beschreven in dit document kunnen zowel op potentiële winsten als op potentiële verliezen worden toegepast(as/nzs, 2004, p1). Risico is de kans dat iets gebeurt wat invloed kan hebben heeft op de doelstellingen Notitie 3: Risico kan zowel een positieve als een negatieve impact hebben(as/nzs, 2004, p4). Het identificeren van bestaande processen, apparaten en handelingen die negatieve risico s minimaliseren en positieve risico s versterken. En deze beoordelen op hun sterke en zwakke punten(as/nzs, 2004, p17) Samenvatting De elementen management assessment, system efficiency, information supply en business continuity worden niet genoemd in de tekst. Alle andere elementen worden duidelijk beschreven in deze standaard. Één categorie(management of resources) en de elementen internal- and external communication worden in de tekst als zijnde een geheel genoemd. Al worden de laatste twee later inhoudelijk apart beschreven. Categorie Nr. Element niet aanwezig uit de context aanwezig basic principles 1 corporate strategy x 2 risk policy x 3 risk program x 4 organisation/responsibilities x planning 5 risk identification methods x

28 6 risk assessment methods x 7 risk aggregation methods x 8 risk mitigation methods x control 9 implementation/controlling x monitoring 10 continuous monitoring x 11 periodical checks and reviews x 12 managament assessment x 13 system efficiency x 14 information supply x information & 15 documentation x communication 16 recording x 17 internal reporting x 18 external reporting x management of 19 human resources x resources 20 other resources x 21 business continuity/crisis management x other aspects 22 interfaces to other management systems x betekenis risico 23 positief/negatief x 4 Conclusie In deze scriptie wordt onderzocht welke Enterprise Risk Management Standard een organisatie het beste zou kunnen gebruiken voor het risicobeheer proces. Dit is gedaan door FERMA, de risk management norm, ISO/DIS en AS/NZS 4360:2004 met elkaar te vergelijken op basis van een aantal categorieën. Gekeken is of alle elementen aanwezig zijn. Categorie FERMA ISO/DIS AS/NZS 4360 Nr. niet semi wel niet semi wel niet semi wel basic principles 1 x x x x x 2 x x x 3 x x x x 4 x x x x planning 5 x x x 6 x x x 7 x x x 8 x x x control 9 x x x monitoring 10 x x x 11 x x x 12 x x x x 13 x x x

29 14 x x x information & 15 x x x communication 16 x x x x 17 x x x 18 x x x management 19 x x x of resources 20 x x x 21 x x x other aspects 22 x x x betekenis risico 23 x x x AS/NZS 4360:2004 is op basis van deze elementen de betere keus om te gebruiken bij implementatie van een Enterprise Risk Management standaard binnen een organisatie. De andere twee doen niet helemaal onder voor deze standaard, maar missen meer elementen of laten deze slechts uit de context blijken. De drie besproken modellen hebben elk hun eigen uitgangspunt. FERMA is geschreven aan de hand van de best practice binnen tal van bedrijven. Dit maakt de norm natuurlijk zeer bruikbaar omdat het neer komt op een confirmatie van wat de bedrijven reeds doen. Daarnaast kan een bedrijf hiermee richting de aandeelhouders verklaren dat zij aan zich aan de regels van het risicobeheer houden, deze zijn feitelijk door de bedrijven zelf bedacht en niet te controleren door de aandeelhouders. Dit maakt FERMA minder betrouwbaar. ISO/DIS probeert een algemene gids te maken die alle andere standaarden vervangt. Deze gids moet bedrijven helpen bij het implementeren van een risicobeheer proces die opgesteld is aan de hand van die gids. De gids hebben ze gebaseerd op een aantal andere bestaande standaarden, voornamelijk AS/NZS. Sommige delen uit de tekst zijn bijna letterlijk overgenomen. Door het samenvoegen van meerdere standaarden is het geheel gefocust op maar een paar kernpunten van risicobeheer. Wat AS/NZS 4360 betreft stamt het origineel uit De hier besproken versie is de derde versie van deze standaard. Dit heeft er voor gezorgd dat de samenstelling van de standaard door de jaren heen verfijnd is. En de verschillende punten van risicobeheer duidelijk beschreven worden. Mede door het handboek wat bij deze standaard hoort is AS/NZS eenvoudig toe te passen. Over de lijst van elementen die R.F. Erben aandraagt met de aanvulling van het inhoudelijke betekenis van risico, kan nog gezegd worden, dat het eerste element uit de categorie other aspects meer een risico op zich is en dus niet mee zou moeten tellen als element voor deze categorie.

ISO 14001:2015 Readiness Review

ISO 14001:2015 Readiness Review ISO 14001:2015 Readiness Review Organisatie Adres Certificaat Nr. Contactpersoon Functie Telefoon Email BSI is vastbesloten ervoor te zorgen dat klanten die willen certificeren op ISO 14001:2015 een soepele

Nadere informatie

Programma 14 november middag. Risicomanagement Modellen. Strategisch risicomanagement

Programma 14 november middag. Risicomanagement Modellen. Strategisch risicomanagement Programma 14 november middag Risicomanagement Modellen Strategisch risicomanagement Kaplan 1www.risicomanagementacademie.nl 2www.risicomanagementacademie.nl Risicomanagement modellen Verscheidenheid normen

Nadere informatie

Hoezo dé nieuwe ISO-normen?

Hoezo dé nieuwe ISO-normen? De nieuwe ISO-normen Dick Hortensius Senior consultant Managementsystemen NEN Milieu & Maatschappij dick.hortensius@nen.nl 1 Hoezo dé nieuwe ISO-normen? 2 1 De cijfers voor Nederland (eind 2013) Norm Aantal

Nadere informatie

6. Project management

6. Project management 6. Project management Studentenversie Inleiding 1. Het proces van project management 2. Risico management "Project management gaat over het stellen van duidelijke doelen en het managen van tijd, materiaal,

Nadere informatie

4.2 Inzichten in de behoeften en verwachtingen van de belanghebbenden. 4.3 Het toepassingsgebied van het milieumanagementsystee m vaststellen

4.2 Inzichten in de behoeften en verwachtingen van de belanghebbenden. 4.3 Het toepassingsgebied van het milieumanagementsystee m vaststellen 4 Context van de organisatie 4 Milieumanagementsysteemeisen 4.1 Inzicht in de organisatie en haar context 4.2 Inzichten in de behoeften en verwachtingen van de belanghebbenden 4.3 Het toepassingsgebied

Nadere informatie

ISA 610, GEBRUIKMAKEN VAN DE WERKZAAMHEDEN VAN INTERNE AUDITORS

ISA 610, GEBRUIKMAKEN VAN DE WERKZAAMHEDEN VAN INTERNE AUDITORS INTERNATIONAL STANDARD ON AUDITING (ISA) ISA 610, GEBRUIKMAKEN VAN DE WERKZAAMHEDEN VAN INTERNE AUDITORS Deze Internationale controlestandaard (ISA) werd in 2009 in de Engelse taal gepubliceerd door de

Nadere informatie

OPERATIONEEL RISKMANAGEMENT. Groningen, maart 2016 Wim Pauw

OPERATIONEEL RISKMANAGEMENT. Groningen, maart 2016 Wim Pauw OPERATIONEEL RISKMANAGEMENT Groningen, maart 2016 Wim Pauw Risicomanagement Risicomanagement is steeds meer een actueel thema voor financiële beleidsbepalers, maar zij worstelen vaak met de bijbehorende

Nadere informatie

SAP Risk-Control Model. Inzicht in financiële risico s vanuit uw SAP processen

SAP Risk-Control Model. Inzicht in financiële risico s vanuit uw SAP processen SAP Risk-Control Model Inzicht in financiële risico s vanuit uw SAP processen Agenda 1.Introductie in Risicomanagement 2.SAP Risk-Control Model Introductie in Risicomanagement Van risico s naar intern

Nadere informatie

Advies inzake Risicobenadering

Advies inzake Risicobenadering dvies inzake Risicobenadering Het afstemmen van modellen op uitdagingen PRIMO heeft binnen haar organisatie een divisie opgericht die zich geheel richt op het effectief gebruik van risicomanagementmodellen.

Nadere informatie

Meerwaarde Internal Audit functie. 16 maart 2017

Meerwaarde Internal Audit functie. 16 maart 2017 Meerwaarde Internal Audit functie Even voorstellen: Jantien Heimel 2 Even voorstellen: Jeannette de Haan 3 Inhoud 1. Kennismaking 2. Hoe kijken commissarissen aan tegen Internal Audit? Filmpje 3. Wat is

Nadere informatie

4.3 Het toepassingsgebied van het kwaliteitsmanagement systeem vaststellen. 4.4 Kwaliteitsmanagementsysteem en de processen ervan.

4.3 Het toepassingsgebied van het kwaliteitsmanagement systeem vaststellen. 4.4 Kwaliteitsmanagementsysteem en de processen ervan. ISO 9001:2015 ISO 9001:2008 Toelichting van de verschillen. 1 Scope 1 Scope 1.1 Algemeen 4 Context van de organisatie 4 Kwaliteitsmanagementsysteem 4.1 Inzicht in de organisatie en haar context. 4 Kwaliteitsmanagementsysteem

Nadere informatie

Het belang van risicomanagement voor maatschappelijke organisaties Beheersing of buikpijn?

Het belang van risicomanagement voor maatschappelijke organisaties Beheersing of buikpijn? Het belang van risicomanagement voor maatschappelijke organisaties Beheersing of buikpijn? 7 september 2017 Erik Breijer 1 Waarom Risicomanagement? Wat is aanleiding om met risicomanagement te starten:

Nadere informatie

Generieke systeemeisen

Generieke systeemeisen Bijlage Generieke Systeem in kader van LAT-RB, versie 27 maart 2012 Generieke systeem NTA 8620 BRZO (VBS elementen) Arbowet Bevb / NTA 8000 OHSAS 18001 ISO 14001 Compliance competence checklist 1. Algemene

Nadere informatie

IN ZES STAPPEN MVO IMPLEMENTEREN IN UW KWALITEITSSYSTEEM

IN ZES STAPPEN MVO IMPLEMENTEREN IN UW KWALITEITSSYSTEEM IN ZES STAPPEN MVO IMPLEMENTEREN IN UW KWALITEITSSYSTEEM De tijd dat MVO was voorbehouden aan idealisten ligt achter ons. Inmiddels wordt erkend dat MVO geen hype is, maar van strategisch belang voor ieder

Nadere informatie

Business as (un)usual

Business as (un)usual Business as (un)usual Beperking van de impact van incidenten begint vandaag! Aon Global Risk Consulting Business Continuity Practice Continuiteit = basis voor succesvol ondernemen.voor u business as usual?

Nadere informatie

De essentie van de nieuwe ISO s. Dick Hortensius, NEN Milieu & Maatschappij

De essentie van de nieuwe ISO s. Dick Hortensius, NEN Milieu & Maatschappij De essentie van de nieuwe ISO s Dick Hortensius, NEN Milieu & Maatschappij 1 Waar ik het over ga hebben De uitdaging en de oplossing De HLS voor iedereen De HLS voor wie het wil Waar we staan en wat er

Nadere informatie

Intro ISO. Finance. Wie zijn wij? Producten. Programma

Intro ISO. Finance. Wie zijn wij? Producten. Programma 1 Intro 2 Wie zijn wij? Producten ISO Programma ICT Finance Producten 3 Visma/AccountView Vivaldi (Interim) (Financieel) Management Workshops & Trainingen De 4U way 4 Nadruk op training en kennisoverdracht.

Nadere informatie

Het wat en hoe van risicomanagement. LOKmml-bijeenkomst donderdag 24 maart 2016

Het wat en hoe van risicomanagement. LOKmml-bijeenkomst donderdag 24 maart 2016 Het wat en hoe van risicomanagement LOKmml-bijeenkomst donderdag 24 maart 2016 Opbouw presentatie Introductie Douwe Meetsma Normvereisten uit ISO 15189 en context Wat is Risico management Operationeel

Nadere informatie

ISO 9001: Business in Control 2.0

ISO 9001: Business in Control 2.0 ISO 9001: 2015 Business in Control 2.0 Waarom Geintegreerd toepassen verschillende management normen Betere aansluiting normen op de strategie; zorgen voor een goede inbedding in de bedrijfsvoering WAAROM

Nadere informatie

Digital Independence. Plan Today to be ready for Tomorrow. Grip op uw continuïteit! Information Security and Continuity Services

Digital Independence. Plan Today to be ready for Tomorrow. Grip op uw continuïteit! Information Security and Continuity Services Digital Independence Grip op uw continuïteit! Plan Today to be ready for Tomorrow Information Security and Continuity Services Digital Independence Grip op uw continuïteit! Weet u welke risico s uw bedrijf

Nadere informatie

Nota Risicomanagement en weerstandsvermogen BghU 2018

Nota Risicomanagement en weerstandsvermogen BghU 2018 Nota Risicomanagement en weerstandsvermogen BghU 2018 *** Onbekende risico s zijn een bedreiging, bekende risico s een management issue *** Samenvatting en besluit Risicomanagement is een groeiproces waarbij

Nadere informatie

Wat zijn de risicomanagement eisen uit IORP II en wat is de bestuurlijke impact?

Wat zijn de risicomanagement eisen uit IORP II en wat is de bestuurlijke impact? Educatiesessie 19 september 2018 Wat zijn de risicomanagement eisen uit IORP II en wat is de bestuurlijke impact? N A T H A L I E H O U W A A R T Programma 1. Wat zegt IORP over risicomanagement? 2. Hoe

Nadere informatie

ISO9001:2015, in vogelvlucht. Door Tjarko Vrugt

ISO9001:2015, in vogelvlucht. Door Tjarko Vrugt ISO9001:2015, in vogelvlucht Door Tjarko Vrugt 18-11-2015 - Qemc - Tjarko Vrugt Bron: NEN - Delft 2 DE NIEUWE NEN EN ISO 9001 : 2015 Deze presentatie beperkt zich tot de essentie Sktb besteed in 2016

Nadere informatie

ISO/IEC Governance of InformationTechnology. Yvette Backer ASL BiSL Foundation. 16 juni ISO Governance of Information Technoloy 1

ISO/IEC Governance of InformationTechnology. Yvette Backer ASL BiSL Foundation. 16 juni ISO Governance of Information Technoloy 1 ISO/IEC 38500 Governance of InformationTechnology Yvette Backer ASL BiSL Foundation 16 juni 2016 ISO 38500 Governance of Information Technoloy 1 Achtergrond Yvette Backer Zelfstandig consultant en trainer,

Nadere informatie

Risicomanagement en NARIS gemeente Amsterdam

Risicomanagement en NARIS gemeente Amsterdam Risicomanagement en NARIS gemeente Amsterdam Robert t Hart / Geert Haisma 26 september 2013 r.hart@risicomanagement.nl / haisma@risicomanagement.nl 1www.risicomanagement.nl Visie risicomanagement Gemeenten

Nadere informatie

Actualiteitendag Platform Deelnemersraden Risicomanagement

Actualiteitendag Platform Deelnemersraden Risicomanagement Actualiteitendag Platform Deelnemersraden Risicomanagement Benne van Popta (voorzitter Detailhandel) Steffanie Spoorenberg (adviseur Atos Consulting) Agenda 1. Risicomanagement 2. Risicomanagement vanuit

Nadere informatie

ISO 9000:2000 en ISO 9001:2000. Een introductie. Algemene informatie voor medewerkers van: SYSQA B.V.

ISO 9000:2000 en ISO 9001:2000. Een introductie. Algemene informatie voor medewerkers van: SYSQA B.V. ISO 9000:2000 en ISO 9001:2000 Een introductie Algemene informatie voor medewerkers van: SYSQA B.V. Organisatie SYSQA B.V. Pagina 2 van 11 Inhoudsopgave 1 INLEIDING... 3 1.1 ALGEMEEN... 3 1.2 VERSIEBEHEER...

Nadere informatie

HET GAAT OM INFORMATIE

HET GAAT OM INFORMATIE Aan leiding C OB IT HET GAAT OM INFORMATIE Informatie is belangrijk voor het functioneren van een organisatie Informatie wordt gegenereerd, gebruikt, bewaard, ontsloten, verwijderd Informatietechnologie

Nadere informatie

Benefits Management. Continue verbetering van bedrijfsprestaties

Benefits Management. Continue verbetering van bedrijfsprestaties Benefits Management Continue verbetering van bedrijfsprestaties Agenda Logica 2010. All rights reserved No. 2 Mind mapping Logica 2010. All rights reserved No. 3 Opdracht Maak een Mindmap voor Kennis Management

Nadere informatie

Strategisch Risicomanagement

Strategisch Risicomanagement Commitment without understanding is a liability Strategisch Risicomanagement Auteur Drs. Carla van der Weerdt RA Accent Organisatie Advies Effectief en efficiënt risicomanagement op bestuursniveau Risicomanagement

Nadere informatie

Data Protection Impact Assessment (DPIA)

Data Protection Impact Assessment (DPIA) Data Protection Impact Assessment (DPIA) van Theorie naar Praktijk [ 28 januari 2015 ] 2 Data Protection Impact Assessments: agenda 1. Wat zegt de Algemene Verordening Gegevensbescherming? 2. Hoe productief

Nadere informatie

BUSINESS CONTINUITEIT

BUSINESS CONTINUITEIT BUSINESS CONTINUITEIT BUSINESS CONTINUITY MANAGEMENT Tine Bernaerts, Consultant risk management, Amelior Business Continuity Management volgens ISO 22301: Societal Security Business Continuity Management

Nadere informatie

Seminar! BETEKENIS VAN INTERNE AUDIT voor specifieke verzekeraars! Internal Audit en doeltreffendheid van! risk management system!

Seminar! BETEKENIS VAN INTERNE AUDIT voor specifieke verzekeraars! Internal Audit en doeltreffendheid van! risk management system! Seminar! BETEKENIS VAN INTERNE AUDIT voor specifieke verzekeraars! Internal Audit en doeltreffendheid van! risk management system!! Tom Veerman! Triple A Risk Finance B.V.! 1! Programma! Solvency II stand

Nadere informatie

Vergelijking van de eisen in ISO 9001:2008 met die in ISO FDIS 9001:2015

Vergelijking van de eisen in ISO 9001:2008 met die in ISO FDIS 9001:2015 ISO Revisions Nieuw en herzien Vergelijking van de eisen in ISO 9001:2008 met die in ISO FDIS 9001:2015 Inleiding Dit document maakt een vergelijking tussen ISO 9001:2008 en de Final Draft International

Nadere informatie

ISO 9001: Niets aan de hand! Enkele cosmetische wijzigingen... of toch niet?

ISO 9001: Niets aan de hand! Enkele cosmetische wijzigingen... of toch niet? ISO 9001:2015... Niets aan de hand! Enkele cosmetische wijzigingen... of toch niet? NNK bijeenkomst, 09 september 2014 Bob Alisic / ActinQ V2.1 Waarom een nieuwe versie van ISO 9001? De norm in lijn te

Nadere informatie

ISO 20000 @ CTG Europe

ISO 20000 @ CTG Europe ISO 20000 @ CTG Europe 31/10/2007 mieke.roelens@ctg.com +32 496266725 1 Agenda 31 oktober 2007 Voorstelling Project Business Case: Doel & Scope Projectorganisatie Resultaten assessments en conclusies De

Nadere informatie

Bestuur en management in control

Bestuur en management in control 29 mei + 4 juni 2019 Bestuur en management in control E D U C AT I E S E S S I E Agenda Korte inleiding in risicomanagement Gastspreker: Alvin Zievinger (SETAR) Pauze: 15.15 15.35 Paneldiscussie Emily

Nadere informatie

Bedrijfscontinuïteit met behulp van een BCMS

Bedrijfscontinuïteit met behulp van een BCMS Bedrijfscontinuïteit met behulp van een BCMS 26 november 2014 Aart Bitter@ISGcom.nl www.information-security-governance.com Disaster Recovery Plan 2 The Bitter Brew Case To Brew or not to Brew, That s

Nadere informatie

CERTIFICERING NEN 7510

CERTIFICERING NEN 7510 CERTIFICERING NEN 7510 Henry Dwars Account manager DEKRA Certification B.V. Standards and Regulations 1 Onderwerpen Intro DEKRA De weg naar certificering Certificatietraject Standards and Regulations 2

Nadere informatie

WHITE PAPER STAKEHOLDERMANAGEMENT

WHITE PAPER STAKEHOLDERMANAGEMENT WHITE PAPER STAKEHOLDERMANAGEMENT Van strategie naar implementatie in 4 stappen. 2018 leansixsigmatools.nl versie 3.00-2019-2020 Dit werk is gelicenseerd onder een Creative Commons Naamsvermelding-GelijkDelen

Nadere informatie

Op 14 maart 2017 publiceerde het DNB Expertisecentrum Operationele en IT Risico's een memo 'Toelichting Toetsingskader Informatiebeveiliging 2017'.

Op 14 maart 2017 publiceerde het DNB Expertisecentrum Operationele en IT Risico's een memo 'Toelichting Toetsingskader Informatiebeveiliging 2017'. Inleiding Op 14 maart 2017 publiceerde het DNB Expertisecentrum Operationele en IT Risico's een memo 'Toelichting Toetsingskader Informatiebeveiliging 2017'. Hierin wordt aangegeven dat DNB in 2017 met

Nadere informatie

Risicomanagement functie verzekeraars onder Solvency II

Risicomanagement functie verzekeraars onder Solvency II Risicomanagement functie verzekeraars onder Solvency II Hoofdindeling: Leidraden Opgesteld door: Commissie Enterprise Risk Management (ERM) Vastgesteld door: Commissie Enterprise Risk Management (ERM)

Nadere informatie

De ISO High Level Structure (HLS) en de nieuwe ISO 22000

De ISO High Level Structure (HLS) en de nieuwe ISO 22000 De ISO High Level Structure (HLS) en de nieuwe ISO 22000 26 september 2018 Dick Hortensius Senior consultant Managementsystemen NEN Milieu & Maatschappij dick.hortensius@nen.nl Welke onderwerpen kunt u

Nadere informatie

Doen of laten? Een dag zonder risico s is een dag niet geleefd

Doen of laten? Een dag zonder risico s is een dag niet geleefd Doen of laten? Een dag zonder risico s is een dag niet geleefd Wie, wat en hoe Eric Lopes Cardozo & Rik Jan van Hulst sturen naar succes Doel Delen van inzichten voor praktisch operationeel risico management

Nadere informatie

Samenvatting. ENERQI Gids (Rapport nummer D3.2) 20 februari 2012

Samenvatting. ENERQI Gids (Rapport nummer D3.2) 20 februari 2012 Samenvatting ENERQI Gids (Rapport nummer D3.2) 20 februari 2012 Coordinator: DTV Consultants, Mr. Willem Buijs, PO Box 3559, 4800 DN, Breda Tel: +31 76 513 66 00 ENERQI@dtvconsultants.nl Start van het

Nadere informatie

CO 2 management plan. Daallin B.V. CO 2 management plan 2.C.2 & 3.B.2 & 4.A.2 1

CO 2 management plan. Daallin B.V. CO 2 management plan 2.C.2 & 3.B.2 & 4.A.2 1 CO 2 management plan Daallin B.V. Auteur: A.J. IJzelenberg - van der Linden Autorisatiedatum: 02-05-2018 Versie: 1.0 Handtekening autoriserend verantwoordelijke manager: CO 2 management plan 2.C.2 & 3.B.2

Nadere informatie

CO 2 Managementplan. Ruigrok Nederland. Autorisatiedatum: Versie: 1.1. Handtekening autoriserend verantwoordelijke manager:

CO 2 Managementplan. Ruigrok Nederland. Autorisatiedatum: Versie: 1.1. Handtekening autoriserend verantwoordelijke manager: CO 2 Managementplan Ruigrok Nederland Auteur: J.P.Hesp Autorisatiedatum: 30-11-2018 Versie: 1.1 Handtekening autoriserend verantwoordelijke manager: CO 2 Managementplan 2.C.2 & 3.B.2 Inhoud INHOUD... 2

Nadere informatie

Wim Eysink Deloitte IIA Raad van Advies. Voorstellen herziene Corporate Governance Code

Wim Eysink Deloitte IIA Raad van Advies. Voorstellen herziene Corporate Governance Code Wim Eysink Deloitte IIA Raad van Advies Voorstellen herziene Corporate Governance Code De voorstelllen voor de nieuwe corporate governance code Compliance versus impact Zeist, 8 juni 2016 Commissie Peters

Nadere informatie

5-daagse bootcamp IT Risk Management & Assurance

5-daagse bootcamp IT Risk Management & Assurance 5-daagse bootcamp IT Risk Management & Assurance Verhoog het niveau van uw risicomanagement processen vóór 1 juni naar volwassenheidsniveau 4! ISO31000 DAG 1 DAG 2 DAG 3 OCHTEND NIEUW ISO27005 DAG 3 MIDDAG

Nadere informatie

ISO 9001:2015 ReadinessReview

ISO 9001:2015 ReadinessReview ISO 9001:2015 ReadinessReview Organisatie Adres Certificaat Nr. Contactpersoon Functie Telefoon Email BSI is vastbesloten ervoor te zorgen dat klanten die willen certificeren op ISO 9001:2015 een soepele

Nadere informatie

DNB BEOORDELINGSKADER VOOR DE AUDITFUNCTIE BIJ TRUSTKANTOREN INGEVOLGE DE RIB WTT 2014

DNB BEOORDELINGSKADER VOOR DE AUDITFUNCTIE BIJ TRUSTKANTOREN INGEVOLGE DE RIB WTT 2014 DNB BEOORDELINGSKADER VOOR DE AUDITFUNCTIE BIJ TRUSTKANTOREN INGEVOLGE DE RIB WTT 2014 In het kader van de integere bedrijfsvoering is een trustkantoor met ingang van 1 januari 2015 verplicht om zorg te

Nadere informatie

Wel of niet certificatie? K. de Jongh

Wel of niet certificatie? K. de Jongh K. de Jongh Tijdsduur: 30 minuten Certificatie; ondermeer status 2015 versies De nieuwe norm; HLS en 2015 versies Voorbeelden uit de praktijk HLS en 2015 versies in de praktijk Conclusies? 9-3-2015 2 Certificatie:

Nadere informatie

Grip op fiscale risico s

Grip op fiscale risico s Grip op fiscale risico s Wat is een Tax Control Framework? Een Tax Control Framework (TCF) is een instrument van interne beheersing, specifiek gericht op de fiscale functie binnen een organisatie. Een

Nadere informatie

Wie ben ik? WHY: Definitie audit. Effectief auditprogramma (opbouw) GoRisk. NEN Introductie-evenement ISO AUDITING IN BEWEGING

Wie ben ik? WHY: Definitie audit. Effectief auditprogramma (opbouw) GoRisk. NEN Introductie-evenement ISO AUDITING IN BEWEGING NEN Introductie-evenement ISO 19011 AUDITING IN BEWEGING Effectief Auditprogramma Edwin Martherus, GoRisk Beatrixgebouw Utrecht, 20 sept 2018 GoRisk Wie ben ik? Ø Technisch, bedrijfskundig, financieel

Nadere informatie

Het nieuwe plug-in model: interpretatie en certificatie

Het nieuwe plug-in model: interpretatie en certificatie Het nieuwe plug-in model: interpretatie en certificatie 1 Wat kunt u verwachten? De nieuwe aanpak van ISO normen voor managementsystemen Eerste ervaringen bij herziening ISO 14001 en ISO 9001 Betekenis

Nadere informatie

Terug naar de bedoeling met ISO 9001:2015

Terug naar de bedoeling met ISO 9001:2015 Walvis ConsultingGroep Brengt kwaliteit tot leven Voor kwaliteit van mens en organisatie Terug naar de bedoeling met ISO 9001:2015 Ronald Zwart Vennoot, senior consultant en auditor ronald.zwart@walviscg.nl

Nadere informatie

Energiemanagementplan Carbon Footprint

Energiemanagementplan Carbon Footprint Energiemanagementplan Carbon Footprint Rapportnummer : Energiemanagementplan (2011.001) Versie : 1.0 Datum vrijgave : 14 juli 2011 Klaver Infratechniek B.V. Pagina 1 van 10 Energiemanagementplan (2011.001)

Nadere informatie

DOORSTAAT UW RISICOMANAGEMENT DE APK?

DOORSTAAT UW RISICOMANAGEMENT DE APK? WHITEPAPER DOORSTAAT UW RISICOMANAGEMENT DE APK? DOOR M. HOOGERWERF, SENIOR BUSINESS CONS ULTANT Risicomanagement is tegenwoordig een belangrijk onderdeel van uw bedrijfsvoering. Dagelijks wordt er aandacht

Nadere informatie

BARRIER DENKEN, BARRIER DOEN! PRAGMATISCH EN PROAC TIEVE RISICOANALYSE DOOR MARTIN HOOGERWERF, SENIOR BUSINESS CONSULTANT

BARRIER DENKEN, BARRIER DOEN! PRAGMATISCH EN PROAC TIEVE RISICOANALYSE DOOR MARTIN HOOGERWERF, SENIOR BUSINESS CONSULTANT WHITEPAPER BARRIER DENKEN, BARRIER DOEN! PRAGMATISCH EN PROAC TIEVE RISICOANALYSE DOOR MARTIN HOOGERWERF, SENIOR BUSINESS CONSULTANT RISICOMANAGEMENT IN BALANS Ondernemen betekent risico s nemen om de

Nadere informatie

2 e webinar herziening ISO 14001

2 e webinar herziening ISO 14001 2 e webinar herziening ISO 14001 Webinar SCCM 25 september 2014 Frans Stuyt Doel 2 e webinar herziening ISO 14001 Planning vervolg herziening Overgangsperiode certificaten Korte samenvatting 1 e webinar

Nadere informatie

Auteurs: Jan van Bon, Wim Hoving Datum: 9 maart 2009. Cross reference ISM - COBIT

Auteurs: Jan van Bon, Wim Hoving Datum: 9 maart 2009. Cross reference ISM - COBIT Auteurs: Jan van Bon, Wim Hoving Datum: 9 maart 2009 Cross reference ISM - COBIT ME: Monitor & Evaluate Cross reference ISM - COBIT Management summary Organisaties gebruiken doorgaans twee soorten instrumenten

Nadere informatie

André Salomons Smart SharePoint Solutions BV. Cloud security en de rol van de accountant ICT Accountancy praktijkdag

André Salomons Smart SharePoint Solutions BV. Cloud security en de rol van de accountant ICT Accountancy praktijkdag André Salomons Smart SharePoint Solutions BV Cloud security en de rol van de accountant ICT Accountancy praktijkdag Cloud security moet uniformer en transparanter, waarom deze stelling? Links naar de artikelen

Nadere informatie

ISA 320, MATERIALITEIT BIJ DE PLANNING EN UITVOERING VAN EEN CONTROLE

ISA 320, MATERIALITEIT BIJ DE PLANNING EN UITVOERING VAN EEN CONTROLE INTERNATIONAL STANDARD ON AUDITING (ISA) ISA 320, MATERIALITEIT BIJ DE PLANNING EN UITVOERING VAN EEN CONTROLE Deze Internationale controlestandaard (ISA) werd in 2009 in de Engelse taal gepubliceerd door

Nadere informatie

Gedragseffecten in de (internal) audit-professie. 25-jarig jubileum Internal Auditing & Advisory 29 juni 2018

Gedragseffecten in de (internal) audit-professie. 25-jarig jubileum Internal Auditing & Advisory 29 juni 2018 Gedragseffecten in de (internal) audit-professie 25-jarig jubileum Internal Auditing & Advisory 29 juni 2018 1 Introductie John Bendermacher RA CIA 57 jaar Chief Audit Executive ABN AMRO Voorheen SNS REAAL,

Nadere informatie

JAARLIJKSE EMAS ONTMOETING

JAARLIJKSE EMAS ONTMOETING JAARLIJKSE EMAS ONTMOETING Revisie van Bijlagen I, II en III en integratie van de Norm ISO 14001-2015 Sébastien Paquot Europese Commissie Agenda 1. Goedkeuring van de herziene bijlagen voornaamste wijzigingen

Nadere informatie

Risicomanagement functie verzekeraars onder Solvency II

Risicomanagement functie verzekeraars onder Solvency II Risicomanagement functie verzekeraars onder Solvency II AG Commissie ERM Leidraad: overzicht wetgeving en vereisten Introductie In dit document is een overzicht opgenomen van de vereisten aan de risicomanagement

Nadere informatie

Introductie OHSAS 18001

Introductie OHSAS 18001 Introductie OHSAS 18001 OHSAS 18001 -in het kort OHSAS 18001 is een norm voor een managementsysteem die de veiligheid en gezondheid in en rondom de organisatie waarborgt. OHSAS staat voor Occupational

Nadere informatie

Proactief en voorspellend beheer Beheer kan effi ciënter en met hogere kwaliteit

Proactief en voorspellend beheer Beheer kan effi ciënter en met hogere kwaliteit Proactief en voorspellend beheer Beheer kan effi ciënter en met hogere kwaliteit Beheer kan efficiënter en met hogere kwaliteit Leveranciers van beheertools en organisaties die IT-beheer uitvoeren prijzen

Nadere informatie

Gewijzigde doelstellingen in de leidraad interne controle/ organisatiebeheersing VLAAMSE OVERHEID. (inwerkingtreding: 1 januari 2015)

Gewijzigde doelstellingen in de leidraad interne controle/ organisatiebeheersing VLAAMSE OVERHEID. (inwerkingtreding: 1 januari 2015) Gewijzigde doelstellingen in de leidraad interne controle/ organisatiebeheersing VLAAMSE OVERHEID (inwerkingtreding: 1 januari 2015) 2 1. Doelstellingen, proces- & risicomanagement Subthema kwaliteitsbeleid

Nadere informatie

INTERNATIONAL STANDARD ON AUDITING (ISA)

INTERNATIONAL STANDARD ON AUDITING (ISA) INTERNATIONAL STANDARD ON AUDITING (ISA) ISA 720, DE VERANTWOORDELIJKHEDEN VAN DE AUDITOR MET BETREKKING TOT ANDERE INFORMATIE IN DOCUMENTEN WAARIN GECONTROLEERDE FINANCIËLE OVERZICHTEN ZIJN OPGENOMEN

Nadere informatie

NEN-ISO (nl) Risico management. Productinformatie. Bedrijfsleven Onderwijs Overheden Zorg

NEN-ISO (nl) Risico management. Productinformatie. Bedrijfsleven Onderwijs Overheden Zorg Productinformatie NEN-ISO 31000 (nl) Risico management SECTOR Bedrijfsleven Onderwijs Overheden Zorg TYPE Riskmanagement, Compliance management, Kwaliteitsmanagement & systemen BRON PRODUCTINFORMATIE NEN-ISO

Nadere informatie

Verschillen en overeenkomsten tussen SOx en SAS 70

Verschillen en overeenkomsten tussen SOx en SAS 70 Compact 2007/3 Verschillen en overeenkomsten tussen SOx en SAS 70 Drs. J.H.L. Groosman RE Sinds de bekende boekhoudschandalen is er veel aandacht voor de interne beheersing en goed ondernemingsbestuur,

Nadere informatie

Meldplicht Datalekken Boetebevoegdheid toezichthouder Sebyde Privacy Impact Programma

Meldplicht Datalekken Boetebevoegdheid toezichthouder Sebyde Privacy Impact Programma Meldplicht Datalekken Boetebevoegdheid toezichthouder Sebyde Privacy Impact Programma Samenvatting Er zijn een aantal belangrijke wijzigingen doorgevoerd in de wetgeving met betrekking tot de privacy van

Nadere informatie

Energie management Actieplan

Energie management Actieplan Energie management Actieplan Conform niveau 3 op de CO 2 -prestatieladder 2.2 Auteur: Mariëlle de Gans - Hekman Datum: 30 september 2015 Versie: 1.0 Status: Concept Inhoudsopgave 1 Inleiding... 2 2 Doelstellingen...

Nadere informatie

CO 2 managementplan. Jan Knijnenburg B.V. Auteur: Adviseur MVO Consultants. Versie: 1.0. Handtekening autoriserend verantwoordelijk manager

CO 2 managementplan. Jan Knijnenburg B.V. Auteur: Adviseur MVO Consultants. Versie: 1.0. Handtekening autoriserend verantwoordelijk manager CO 2 managementplan Jan Knijnenburg B.V. Auteur: Adviseur MVO Consultants Versie: 1.0 Datum: xx-xx-2015 Handtekening autoriserend verantwoordelijk manager Authorisatiedatum: Naam:.. Inhoud 1 Inleiding...

Nadere informatie

Risicomanagement en Weerstandsvermogen

Risicomanagement en Weerstandsvermogen Risicomanagement en Weerstandsvermogen Boxmeer, 28 september 2010 tbo . Inhoudsopgave Risicomanagement en weerstandsvermogen 1. Inleiding...3 1.1. Aanleiding... 3 1.2. Doelstelling en reikwijdte... 3 1.3.

Nadere informatie

BENT U ER KLAAR VOOR?

BENT U ER KLAAR VOOR? ISO 9001:2015 EN ISO 14001:2015 HERZIENINGEN ZIJN IN AANTOCHT BENT U ER KLAAR VOOR? Move Forward with Confidence WAT IS NIEUW IN ISO 9001:2015 & ISO 14001:2015 MEER BUSINESS GEORIENTEERD KERNASPECTEN "LEIDERSCHAP

Nadere informatie

Naast basiscompetenties als opleiding en ervaring kunnen in hoofdlijnen bijvoorbeeld de volgende hoofd- en subcompetenties worden onderscheiden.

Naast basiscompetenties als opleiding en ervaring kunnen in hoofdlijnen bijvoorbeeld de volgende hoofd- en subcompetenties worden onderscheiden. Competentieprofiel Op het moment dat duidelijk is welke kant de organisatie op moet, is nog niet zonneklaar wat de wijziging gaat betekenen voor ieder afzonderlijk lid en groep van de betreffende organisatorische

Nadere informatie

Whitepaper. Ligt u s nachts ook wakker van alle commotie rondom nieuwe regelgeving of normering? Compliance Management

Whitepaper. Ligt u s nachts ook wakker van alle commotie rondom nieuwe regelgeving of normering? Compliance Management Whitepaper Compliance Management Ligt u s nachts ook wakker van alle commotie rondom nieuwe regelgeving of normering? Stop met piekeren: Mavim helpt om nieuwe wet- en regelgeving effectief en efficiënt

Nadere informatie

CO 2 Managementplan. Den Breejen. Auteur Martin van Andel Autorisatiedatum Versie 2.0

CO 2 Managementplan. Den Breejen. Auteur Martin van Andel Autorisatiedatum Versie 2.0 CO 2 Managementplan Den Breejen Auteur Martin van Andel Autorisatiedatum 19-01-2018 Versie 2.0 Inhoud 1 INLEIDING... 3 2 ENERGIE MEETPLAN... 4 2.1 PLANNING MEETMOMENTEN... 4 2.2 VESTIGINGEN... 4 SCOPE

Nadere informatie

Marleen van de Westelaken Vincent Peters Informatie over Participatieve Methoden

Marleen van de Westelaken Vincent Peters Informatie over Participatieve Methoden HANDOUT SCENARIO-ONTWIKKELING Marleen van de Westelaken Vincent Peters Informatie over Participatieve Methoden SCENARIO-ONTWIKKELING I n h o u d Scenario-ontwikkeling 1 1 Wat zijn scenario s? 1 2 Waarom

Nadere informatie

Continuous auditing and continuous monitoring: continuous solutions? J. Jacobs en M. Hoetjes

Continuous auditing and continuous monitoring: continuous solutions? J. Jacobs en M. Hoetjes Continuous auditing and continuous monitoring: continuous solutions? J. Jacobs en M. Hoetjes Introductie Jacco Jacobs E-mail: jacco.jacobs@nl.ey.com Internet: www.ey.com Meta Hoetjes E-mail: meta.hoetjes@csi4grc.com

Nadere informatie

Business Continuity Management conform ISO 22301

Business Continuity Management conform ISO 22301 Business Continuity Management conform ISO 22301 Onderzoek naar effecten op de prestaties van organisaties Business continuity management gaat over systematische aandacht voor de continuïteit van de onderneming,

Nadere informatie

Aan de raad van de gemeente Lingewaard

Aan de raad van de gemeente Lingewaard 6 Aan de raad van de gemeente Lingewaard *14RDS00194* 14RDS00194 Onderwerp Nota Risicomanagement & Weerstandsvermogen 2014-2017 1 Samenvatting In deze nieuwe Nota Risicomanagement & Weerstandsvermogen

Nadere informatie

Energie Management Actieplan

Energie Management Actieplan Energie Management Actieplan Rijssen, Juli 2013 Auteur: L.J. Hoff Geaccodeerd door: M. Nijkamp Directeur Inhoudsopgave 1. Inleiding Pagina 3 2. Beleid CO₂ reductie Pagina 4 3. Borging CO₂ prestatieladder

Nadere informatie

Smart Power Networks. Energie Management. Bas de Koningh - HARTING B.V.

Smart Power Networks. Energie Management. Bas de Koningh - HARTING B.V. Smart Power Networks Energie Management Bas de Koningh - HARTING B.V. Motivatie Politieke doelen Reductie CO2-Uitstoot nucleare energie fase out Meer renewable energie duurzame energieefficiëntie in de

Nadere informatie

Standard Operating Procedure

Standard Operating Procedure Standard Operating Procedure STZ SOP: O3 Ontwikkelen, implementeren en beheren van SOP s Distributielijst : STZ Datum : 15-10-2012 Revisiedatum : 15-10-2013 Veranderingen ten opzichte van eerdere versies

Nadere informatie

CobiT. Drs. Rob M.J. Christiaanse RA PI themabijeenkomst Utrecht 29 juni 2005 9/2/2005 1

CobiT. Drs. Rob M.J. Christiaanse RA PI themabijeenkomst Utrecht 29 juni 2005 9/2/2005 1 CobiT Drs. Rob M.J. Christiaanse RA PI themabijeenkomst Utrecht 29 juni 2005 9/2/2005 1 Control objectives for information and related Technology Lezenswaardig: 1. CobiT, Opkomst, ondergang en opleving

Nadere informatie

Informatiebeveiliging, noodzakelijk kwaad of nuttig? www.dnvba.nl/informatiebeveiliging. DNV Business Assurance. All rights reserved.

Informatiebeveiliging, noodzakelijk kwaad of nuttig? www.dnvba.nl/informatiebeveiliging. DNV Business Assurance. All rights reserved. 1 Informatiebeveiliging, noodzakelijk kwaad of nuttig? Mike W. Wetters, Lead Auditor DNV Albertho Bolenius, Security Officer GGzE Informatiebeveiliging. Noodzakelijk kwaad of nuttig? 3 Wat is informatiebeveiliging?

Nadere informatie

Aon Global Risk Consulting Cyber Practice Privacy Services

Aon Global Risk Consulting Cyber Practice Privacy Services Aon Global Risk Consulting Cyber Practice Privacy Services Bent u klaar voor de Europese Privacy Verordening? Wat de verzwaring van de privacywetgeving betekent voor uw organisatie en welke acties u moet

Nadere informatie

STRATAEGOS CONSULTING

STRATAEGOS CONSULTING STRATAEGOS CONSULTING EXECUTIE CONSULTING STRATAEGOS.COM WELKOM EXECUTIE CONSULTING WELKOM BIJ STRATAEGOS CONSULTING Strataegos Consulting is een strategie consultancy met speciale focus op strategie executie.

Nadere informatie

Wie doet wat? 30-5-2013. Gebruik en beheer van applicaties. Een kader VHIC VHIC. Pagina 1. Pagina 2

Wie doet wat? 30-5-2013. Gebruik en beheer van applicaties. Een kader VHIC VHIC. Pagina 1. Pagina 2 Gebruik en beheer van applicaties Wie doet wat? Pagina 1 Een kader Pagina 2 Bron: daanrijsenbrij, Elementaire bedrijfsinformatica 1 Functioneel beheer Applicaties worden gebruikt door de gebruikersorganisatie.

Nadere informatie

Energiemanagement Actieplan

Energiemanagement Actieplan 1 van 8 Energiemanagement Actieplan Datum 18 04 2013 Rapportnr Opgesteld door Gedistribueerd aan A. van de Wetering & H. Buuts 1x Directie 1x KAM Coördinator 1x Handboek CO₂ Prestatieladder 1 2 van 8 INHOUDSOPGAVE

Nadere informatie

Laag Vaardigheden Leerdoelen Formulering van vragen /opdrachten

Laag Vaardigheden Leerdoelen Formulering van vragen /opdrachten Blooms taxonomie Laag Vaardigheden Leerdoelen Formulering van vragen /opdrachten Evalueren Evalueren = de vaardigheid om de waarde van iets (literatuur, onderzoeksrapport, presentatie etc) te kunnen beoordelen

Nadere informatie

Werkgroep ISO29119. TestNet thema-avond 9 oktober 2014

Werkgroep ISO29119. TestNet thema-avond 9 oktober 2014 Werkgroep ISO29119 TestNet thema-avond 9 oktober 2014 Is dit n gezonde maaltijd? Ja toch!! Om jezelf een oordeel te kunnen vormen heb je informatie nodig!! Vandaag brengen we kennis en informatie bij elkaar

Nadere informatie

De onmisbare actuaris. VSAE congres 20 september 2011 Sabijn Timmers

De onmisbare actuaris. VSAE congres 20 september 2011 Sabijn Timmers De onmisbare actuaris VSAE congres 20 september 2011 Sabijn Timmers Eigenaar van de Black Box Inhoud Introductie Ontwikkelingen in S2 Waar we vandaan komen Waar we heen gaan Waarom we onmisbaar zijn En

Nadere informatie

ISO 31000: nieuw referentiekader voor risicomanagement

ISO 31000: nieuw referentiekader voor risicomanagement ISO 31000: nieuw referentiekader voor risicomanagement Door ISO en IEC zijn eind 2009 twee nieuwe normen voor het onderwerp Risicomanagement gepubliceerd. Het gaat om twee generieke normen met termen en

Nadere informatie

IT Beleid Bijlage R bij ABTN

IT Beleid Bijlage R bij ABTN IT Beleid Dit document heeft 8 pagina s Versiebeheer Versie Auteur Datum Revisie V1.0 Bestuur 18 december 2018 Nieuwe bijlage i Inhoudsopgave 1. Inleiding 1 2. Scope van het IT Beleid 1 3. IT risico s

Nadere informatie