Governance, Risk and Compliance (GRC) tools
|
|
- Andreas Vos
- 8 jaren geleden
- Aantal bezoeken:
Transcriptie
1 Governance, Risk and Compliance (GRC) tools Auteurs: Peter Paul Brouwers en Maurice op het Veld Samenvatting Het voldoen aan de wet- en regelgeving met betrekking tot bijvoorbeeld de Sarbanes Oxley Act in de US en de code Tabaksblat in Nederland kost veel inspanning van de organisaties en externe accountants. Het implementeren van GRC tools voor het efficiënter en effectiever monitoren en auditen van de interne beheersing wordt gezien als een van de mogelijke oplossingen. De juiste visie en aanpak voor het gebruik van deze tools is echter belangrijk om een duurzame compliance te realiseren. Een raamwerk om de verschillende typen tools in te delen zal wordt toegelicht evenals de aandachtpunten bij de implementatie. Governance, Risk and Compliance tools toegelicht De aandacht voor risicobeheersing en het voldoen aan wet- en regelgeving is de afgelopen jaren flink toegenomen. De bekendste voorbeelden van wet- en regelgevingen daarvan in Nederland zijn de code-tabaksblat en de Amerikaanse Sarbanes-Oxley wet. Naast de verplichting aan deze wetgeving, zien steeds meer organisaties ook het nut in van risicobeheersing als basis voor verdere bedrijfsoptimalisaties. Een praktische uitleg van GRC is [Jonker07]: Governance: het geheel van beleid, procedures en maatregelen om een organisatie te kunnen laten functioneren in overeenstemming met haar strategische doelstellingen. Risk management: het geheel van procedures en maatregelen dat zich richt op het systematisch identificeren van risico s, het nemen van mitigerende maatregelen en het rapporteren over het functioneren van risk management aan de leiding. Compliance: het voldoen aan wet- en regelgeving, dan wel: het geheel van maatregelen en procedures dat er zorg voor draagt dat een organisatie voldoet aan wet- en regelgeving en daarover verantwoording aflegt. Een GRC framework moet gedragen worden door de gehele organisatie en heeft daarom een neerslag op verschillende niveaus van een organisatie [Brouwers06]. Vaak wordt dit hele stelsel van frameworks dan ook Enterprise Risk Management genoemd. GRC tools sluiten zich daarbij aan en de tools die beschikbaar zijn hebben dan ook ieder een focus op een of meerdere van deze organisatieniveaus (zie figuur 1). De kenmerken en mogelijkheden die tools kunnen bieden op de verschillende niveaus zijn: Strategic risk management (niveau 1) Op een strategisch niveau wordt risico management en controle toegepast door de directie van de organisatie. Risico management en analyse wordt door tools ondersteund om strategische risico s (financiële, veiligheid, operationele, etc.) te analyseren bijvoorbeeld door gebruik te maken van de traditionele risicomatrix (impact versus kans op voorkomen). Daarnaast ondersteunen deze tools ook het bijhouden van de actielijsten op boardniveau die voortvloeien uit de (strategische) risico analyses. NOREA,
2 M E7 Ste p i2. 0 M E7 Ste p 2 D e sig n & p la n M E7 Ste p 3 C o nstru ctio n M E7 Ste p 4 A na lyze & Ev a lu a te F ro m Im p ro v e P la nt i2.0 O v e rd ra cht IP na a r P ro je c ts 2 En g in e e rin g o ntw e rp & p la n 3 U itvo e r en p ro je ct 4 A na lyse re n p ro je ct Sup p o rtiv e P ro je ct u itv o e rin g & m o nito ring C A T S T ijd s chrijv en P ro je ct s ettlem e nt Actuele ontwikkelingen in IT en IT-audit 1 Strategic (ERM) 2 Tactical (Process Level) 3 Operational (Monitoring/ testing Level) 4 Purchasing Operational Risk Management Tools (fact-finding) Warehouse management Manufacturing Sales & Distribution Figuur 1: de typen tools binnen de organisatieniveaus Tactical risk management (niveau 2) Op dit niveau in de organisatie zijn proceseigenaren en managers verantwoordelijk voor het beheersen van risico s door het opstellen van beleid en het treffen van voldoende controles en werkende maatregelen om deze risico s te mitigeren. Om dit te kunnen doen worden procesrisicoanalyses uitgevoerd om een beeld te krijgen van alle risico s in een proces. Hierin staan procesbeschrijvingen centraal waarin duidelijk de verantwoordelijkheden en controlemaatregelen beschreven worden. Vaak wordt dit verduidelijkt door gebruik te maken van proces-flows. Op basis van een risico analyse op strategisch niveau en procesinzicht op tactisch niveau kan een organisatie een goede mix bepalen van de benodigde controle maatregelen. Deze mix aan controle maatregelen beperken uiteindelijk het risico van een bepaald proces(stap). Een juiste balans tussen IT applicatie, autorisatie of functiescheiding preventieve controles enerzijds en de handmatige controles en rapportages anderzijds. Het behoeft geen uitleg dat de preventieve IT controles effectiever zijn dan de vaak detectieve handmatige controles. Operational risk management (niveau 3) De procesbeschrijvingen die op een tactisch niveau worden gemaakt om risico s te onderkennen, ingegeven door een risico analyse op strategisch niveau, hebben een dagelijkse uitwerking op het operationele niveau. Op dit niveau worden de controles en maatregelen feitelijk uitgevoerd en onderhouden. GRC tools op dit niveau ondersteunen bij de documentatie van controles, de registratie van de uitvoer daarvan en de registratie van de opvolging van uitzonderingen. Dit wordt veelal gedaan om verantwoording af te kunnen leggen. De controles worden uitgevoerd en de resultaten daarvan worden ingegeven in een dergelijke tool. Hierdoor kunnen opvolgingsacties worden getraceerd en kan snel een indruk worden verkregen van de status van een controle. Operational fact finding (niveau 4) Om te kunnen beoordelen of een proces beheerst wordt, dient te worden gekeken naar de werking van de gedefinieerde controle maatregelen, ervan uitgaande dat de opgezette controle maatregelen (opzet en bestaan) in een organisatie afdoende zijn NOREA,
3 om de risico s af te dekken. Het vaststellen en documenteren van de werking van controle maatregelen kan met geautomatiseerde fact finding gedeeltelijk worden gestaafd. Met inzet van tooling kan door middel van data-mining technieken deze fact finding of bewijsvoering automatisch worden gegenereerd. Voorbeelden van deze fact finding met behulp van GRC tools is de analyse van functiescheidingsconflicten, instellingen van de configuratie van ERP systemen (en de identificatie van een aanpassing) en uitzondering op belangrijke controles in de bedrijfsprocessen (facturen die niet via de three-way-match lopen, etc.). Tools kunnen dus een breed scala van controle activiteiten ondersteunen. Momenteel zijn nog weinig tot geen GRC tools op de markt die alle niveaus geïntegreerd kunnen afdekken. Wel hebben meerdere software leveranciers hun een strategie om naar een geïntegreerde GRC oplossing te evolueren. Aandachtspunten voor het management Organisaties dienen op de eerste plaats een visie en roadmap te ontwikkelen. Keuzes op de verschillende niveaus hebben namelijk invloed op elkaar. Zo zal de keuze voor en implementatie van een procesmodelleringstool (tactisch niveau) ook impact hebben op de monitoringstool (operationeel niveau). Een naadloze aansluiting tussen beide niveaus zal efficiënter en effectiever werken. GRC tooling zal het inbedden van de controls in de organisatie verder bevorderen. Controls monitoren wordt hiermee business as usual. De implementatie van GRC tools zal dus naast een uitdagende technische en functionele implementatie vooral ook nog een organisatorische (awareness, training, etc.). Er is de afgelopen jaren veel geïnvesteerd in IT- en ERP-systemen. GRC dient daar ook gebruik van te maken om een juiste balans te bereiken tussen preventieve IT controls en de vaak detectieve handmatige controles. Bij de implementatie van GRC tools kan met het identificeren van de juiste mix helpen. Veel verplichtingen voor wet- en regelgeving worden binnen organisaties gezien als koninkrijkjes (bijvoorbeeld SOX, FDA, Basel II, ISO, etc.). Organisaties die dit (eventueel met behulp van de implementatie van GRC tools) kunnen doorbreken en het eenmalig testen van controls voor meerdere wet- en regelgevingen laten gebruiken, hebben de mogelijkheid om het complianceproces verder efficiënt te maken. Aandachtspunten voor de IT-auditor GRC tooling is hier beschreven als een tool van het management. Onderdelen van GRC tools worden reeds veel gebruikt door IT auditors om vooral op het fact finding niveau het interne of externe audit proces verder efficiënter te maken. De volgende ontwikkelingen worden voorzien: Verder verbreding als audit tool: veel tooling op het gebied van autorisaties of functiescheiding wordt al veelvuldig toegepast door de IT auditor in diverse audits. De volgende stap is het automatisch testen van (IT) controles en de eventuele uitzoneringen (datamining) over een bepaalde periode in de bedrijfsprocessen. Hiermee wordt bijvoorbeeld bedoeld het automatisch testen van de instellingen van belangrijke IT applicatie controles of analyseren of bijvoorbeeld alle uitgeleverde goederen reeds zijn uitgefactureerd. Deze controles hebben ook een toegevoegde waarde voor de interim van de jaarrekeningcontrole, identificeren van bedrijfsoptimalisaties en in het kader van bijvoorbeeld fraudeanalyses. Inzet als management tool: het management zal zelf ook meer gebruik gaan maken van tooling om het een en ander efficiënt te implementeren. Indien dit is gerealiseerd zal zowel de financiële en de IT auditor meer gebruik kunnen maken van het geïmplementeerde GRC framework (mits adequate evidence aanwezig is) en zal de IT NOREA,
4 auditor in de toekomst kunnen volstaan met het beoordelen van de kwaliteit van de geïmplementeerde rules en steekproefsgewijs de uitzonderingen te beoordelen. Achtergrondinformatie Literatuur [Brouwers02] Drs. P.P.M.G.G. Brouwers RE RA, Ontwikkelingen met betrekking tot in control dashboards en de invloed op auditing, Compact 2002/4 [Brouwers06] drs. P.P. Brouwers RE RA, drs. M.A.P. op het Veld RE, drs. A. Lissone, "Tool based monitoring en auditing van ERP-systemen, van hebbeding naar noodzaak", Compact, 2006/2 [Jonker07] drs. R. Jonker RE RA, drs. M.A.P. op het Veld RE, drs. B. Coolen RE, "SAP-compliance en business improvement", Compact, 2008/0 Over de auteurs: Drs. P.P.M.G.G.(Peter Paul) Brouwers RE RA Peter Paul Brouwers is partner en lid van het Management Team van KPMG IT Advisory Nederland. Hij is verantwoordelijk IT partner voor verschillende nationale en internationale ondernemingen die voornamelijk SAP georiënteerd zijn. Peter Paul is binnen KPMG Nederland verantwoordelijk voor het multidisciplinaire Governance, Risk & Compliance team en op KPMG EMA niveau verantwoordelijk voor productontwikkeling rondom ERP-dienstverlening. Drs. M.A.P. (Maurice) op het Veld RE Maurice op het Veld is werkzaam als senior manager bij KPMG Advisory. Hij is betrokken bij een groot aantal audit- en adviesopdrachten bij nationale en internationale ondernemingen op het gebied van ERP. Naast het implementeren van Governance Risk & Compliance frameworks inclusief tooling voor het monitoren, behoort ook het optimaliseren van ERP bedrijfsprocessen (operational excellence) tot zijn aandachtsgebied. Maurice is lid van de SAP Advisory groep binnen KPMG en heeft diverse artikelen op ERP Advisory gebied op zijn naam staan. Daarnaast is hij docent aan de TIASNimbas-opleiding EDP-Auditing en gastdocent aan de postdoctorale accountancyopleiding van de Universiteit van Tilburg. NOREA,
5 NOREA,
SAP-compliance en business improvement
16 Een introductie van Ronald Jonker SAP-compliance en business improvement Drs. Ronald Jonker RE RA, drs. Maurice op het Veld RE en drs. Bram Coolen RE Drs. R.A. Jonker RE RA is partner bij KPMG IT Advisory.
Nadere informatieTool-based monitoring en auditing van ERPsystemen, van hebbeding naar noodzaak
Compact 2006/2 Tool-based monitoring en auditing van ERPsystemen, van hebbeding naar noodzaak Drs. P.P.M.G.G. Brouwers RE RA, drs. M.A.P. op het Veld RE en drs. ing. A.T.J. Lissone Het intern monitoren
Nadere informatieNOREA Visie 2020. - Brigitte Beugelaar. 14 september 2015
NOREA Visie 2020 - Brigitte Beugelaar 14 september 2015 NOREA, de beroepsorganisatie van IT-auditors Opgericht in 1992 1635 registerleden 253 aspirant-leden, d.w.z. in opleiding 123 geassocieerde leden,
Nadere informatieSAP Risk-Control Model. Inzicht in financiële risico s vanuit uw SAP processen
SAP Risk-Control Model Inzicht in financiële risico s vanuit uw SAP processen Agenda 1.Introductie in Risicomanagement 2.SAP Risk-Control Model Introductie in Risicomanagement Van risico s naar intern
Nadere informatieERP Testing. HP Nijhof. Testmanager. Testnet November 2005
ERP Testing HP Nijhof Testmanager Testnet November 2005 Solution Sales Meeting7 November 2005 1 Agenda Waarom pakketten testen? Schaarse middelen? Ideale ERP test situatie Vragen 2 De centrale vraag ERP
Nadere informatieCurriculum Vitae. Interim Senior Controller Drs. RA RC
Curriculum Vitae Interim Senior Controller Drs. RA RC Delfin Finance Contactpersoon: Mark Simons Telefoonnummer: 06-52376775 E- mail: m.simons@delfin.eu Algemeen Kandidaatnummer K159 Aantal jaren ervaring
Nadere informatieWhitepaper. Ligt u s nachts ook wakker van alle commotie rondom nieuwe regelgeving of normering? Compliance Management
Whitepaper Compliance Management Ligt u s nachts ook wakker van alle commotie rondom nieuwe regelgeving of normering? Stop met piekeren: Mavim helpt om nieuwe wet- en regelgeving effectief en efficiënt
Nadere informatieNationale Controllersdag 2016 9 juni 2016. Financial Control Framework Van data naar rapportage
Nationale Controllersdag 2016 9 juni 2016 Financial Control Framework Van data naar rapportage Inhoudsopgave Even voorstellen Doel van de workshop Positie van Finance & Control Inrichting van management
Nadere informatieConclusie: voor elke organisatie die dit nastreeft is het goed besturen en beheersen van de bedrijfsprocessen
1 Waarom? : Succesvol zijn is een keuze! Organisaties worden door haar omgeving meer en meer gedwongen om beter te presteren. Voornamelijk wordt dit ingegeven door de klant die haar eisen en wensen m.b.t.
Nadere informatieHet effect van GRC-software op de jaarrekening controle
Compact_ 2008_3 3 Het effect van GRC-software op de jaarrekening controle Faried Ibrahim MSc en drs. Dennis Hallemeesch F. Ibrahim MSc is afgestudeerd bij KPMG IT Advisory voor de Master Economics & ICT
Nadere informatieController controller verdedigingslinie controller procesrisico s verdedigingslinie 1a procesbeheersing verdedigingslinie 1b Risicomanagement taken
Controller De controller maakt deel uit van de tweede verdedigingslinie (staffunctie). De controller is vanuit deze rol betrokken bij het monitoren van de beheersing van de procesrisico s door de operationele
Nadere informatieKwaliteitsmanagement: de verandering communiceren!
Kwaliteitsmanagement: de verandering communiceren! (de mens in het proces) Ronald Vendel Business Development manager Ruim 20 jaar ervaring Gestart in 1990 Software specialisme: Procesmanagement (BPM)
Nadere informatieEnterprise Resource Planning. Hoofdstuk 5 ERP-systemen: verslaglegging en financiën
Enterprise Resource Planning Hoofdstuk 5 ERP-systemen: verslaglegging en financiën Pearson Education, 2007; Enterprise Resource Planning door Mary Sumner Leerdoelstellingen Inzicht krijgen in de administratieve
Nadere informatieISO 9001: Business in Control 2.0
ISO 9001: 2015 Business in Control 2.0 Waarom Geintegreerd toepassen verschillende management normen Betere aansluiting normen op de strategie; zorgen voor een goede inbedding in de bedrijfsvoering WAAROM
Nadere informatieHet meten van de effectiviteit van internecontrolemaatregelen
Compact 2004/1 Het meten van de effectiviteit van internecontrolemaatregelen A.A. van Dijke, R.A. Jonker RE RA en ir. R. Ossendrijver Mede door de invoering van de Sarbanes-Oxley Act en de Code Tabaksblat
Nadere informatieRegie op persoonsgegevens. Ron Boscu Directeur
Ron Boscu Directeur Copyright Copyright 2017 2016 CompLions CompLions GRC software Software 1 1. Wat doe je om welk probleem op te lossen? 2. Wat is jullie planning? 3. Wat is het grootste struikelblok
Nadere informatieIn control? Walk Along!
32 In control? Walk Along! Voorkom verrassingen na implementatie van nieuwe bedrijfsprocessen met de Walk Along -aanpak Drs. Gert Bijl RE, ir. Ludvig Daae RE CISA en ir. Mark Lof RE CISA Drs. G. Bijl RE
Nadere informatieStrategisch Risicomanagement
Commitment without understanding is a liability Strategisch Risicomanagement Auteur Drs. Carla van der Weerdt RA Accent Organisatie Advies Effectief en efficiënt risicomanagement op bestuursniveau Risicomanagement
Nadere informatieCobiT. Drs. Rob M.J. Christiaanse RA PI themabijeenkomst Utrecht 29 juni 2005 9/2/2005 1
CobiT Drs. Rob M.J. Christiaanse RA PI themabijeenkomst Utrecht 29 juni 2005 9/2/2005 1 Control objectives for information and related Technology Lezenswaardig: 1. CobiT, Opkomst, ondergang en opleving
Nadere informatieAuditing van single client ERP
14 Auditing van single client ERP Drs. Roeland van den Heuvel en drs. Dennis Hallemeesch Drs. R. van den Heuvel is manager bij KPMG IT Advisory en betrok ken bij een grote diversiteit aan audit- en adviesopdrachten
Nadere informatieExecutive Academy. Permanente Educatie voor Professionals. Permanente Educatie voor Professionals
Executive Academy Permanente Educatie voor Professionals Permanente Educatie voor Professionals Wat is de Executive Academy? De Executive Academy is een samenwerking tussen de Amsterdam Business School
Nadere informatieDynamisch risicomanagement eenvoudig met behulp van GRCcontrol
Dynamisch risicomanagement eenvoudig met behulp van GRCcontrol Mike de Bruijn roduct Owner Agenda Inleiding Over CompLions GRCcontrol management software Risicomanagement Uitdagingen Dynamisch risicomanagement
Nadere informatieFacts to Value, beyond application security
Compact_ 2010_3 3 Facts to Value, beyond application security Drs. Marco Francken RE RA CISA, ing. John Hermans RE en Gerben Schreurs Drs. M.A. Francken RE RA CISA is als director werkzaam binnen diverse
Nadere informatieI T S X. Informatiebeveiliging, IT Audit & Compliance, Security as a Service, Risicomanagement, Educatie
I T S X Understanding the Tools, the Players and the Rules Informatiebeveiliging, IT Audit & Compliance, Security as a Service, Risicomanagement, Educatie Voorwoord Ralph Moonen Arthur Donkers Mijn naam
Nadere informatieCompliance risicoanalyse
Compliance risicoanalyse Leergang Compliance Professional 10 januari 2018 dr. mr. ir. Richard Hoff 1 2 3 4 Organisatie - een geheel van mensen en middelen dat bepaalde doelen wenst te bereiken doelen stellen
Nadere informatieMeer Business mogelijk maken met Identity Management
Meer Business mogelijk maken met Identity Management De weg naar een succesvolle Identity & Access Management (IAM) implementatie David Kalff OGh 14 september 2010 't Oude Tolhuys, Utrecht Agenda Herkent
Nadere informatieWWW.CAGROUP.NL COMPLIANCE RADAR HET MEEST COMPLETE BESTURINGSSYSTEEM VOOR GEMEENTEN.
WWW.CAGROUP.NL COMPLIANCE RADAR HET MEEST COMPLETE BESTURINGSSYSTEEM VOOR GEMEENTEN. COMPLIANCE RADAR De Compliance Radar helpt gemeenten een brug te slaan tussen beleidsdoelstellingen en uitvoering. Door
Nadere informatieEffectiviteit van GRC -Tools
- Ali Çolak & Hasib Haq Post Graduate IT-Audit Opleiding VU Team 945 VU Coach: Rob Christiaanse Bedrijfscoach Guillaume Speear RE CISA Alex van Doorn RE RA Auteurs: Ali Çolak Hasib Haq Student Nr: 1689908
Nadere informatieSOX 404 business en tool alignment
Compact 2004/4 SOX 404 business en tool alignment Mw. drs. M. Ooms-Pieper RE en mw. ir. R.M.L. Degens Verschillende Nederlandse organisaties met een Amerikaanse beursnotering zullen in het eerste kwartaal
Nadere informatieIORP II IMPLEMENTATIE RISK GOVERNANCE RONALD HAMAKER 27 SEPTEMBER 2018
IORP II IMPLEMENTATIE RISK GOVERNANCE RONALD HAMAKER 27 SEPTEMBER 2018 Ontwikkeling in wetgeving Wft Solvency 2 Basel 3 (3.5) Wtk/ Wtv Basel 2 IORP I (2005) PW/FTK (2007) nftk (2015) IORP II (2017) PSW
Nadere informatieOlde Bijvank Advies Organisatieontwikkeling & Managementcontrol
SAMENVATTING ITIL ITIL is nog steeds dé standaard voor het inrichten van beheerspocessen binnen een IT-organisatie. En dekt zowel applicatie- als infrastructuur beheer af. Indien gewenst kan ITIL worden
Nadere informatieDATA-ANALYSES IN PRAKTIJK
DATA-ANALYSES IN PRAKTIJK 11 mrt 15 Anco Bruins Mazars Management Consultants 1 EVEN VOORSTELLEN Drs. Anco Bruins RA EMITA Manager IT Audit Mazars Management Consultants 14 jaar ervaring in de MKBaccountantscontrole
Nadere informatieInformatierisico s en beveiliging: Een integrale benadering van beheersing (ERMplus)
Informatierisico s en beveiliging: Een integrale benadering van beheersing (ERMplus) Drs Urjan Claassen RA RE CIA Vennoot Clascon 13 oktober 2010 Security-Congres 1 Urjan Claassen Opleiding Drs: Bedrijseconomie
Nadere informatieBekend zijn met de visie en inzet van procesmanagement in de eigen organisatie.
en werkwijze BPM awareness Inzicht in de toepassing van BPM op strategisch niveau in het algemeen en binnen de eigen organisatie. Kennismaken met BPM vanuit een strategisch perspectief Nut en toegevoegde
Nadere informatieDoel van de rol Iedere Compliance Officer heeft als doel het beheersen van de risico s die BKR loopt in haar strategische en operationele processen.
FUNCTIEPROFIEL Opdrachtgever: Functienaam: BKR Compliance Officer Security & Risk BKR is een onafhankelijke stichting met een maatschappelijk doel. BKR streeft sinds 1965, zonder winstoogmerk, een financieel
Nadere informatieGedragseffecten in de (internal) audit-professie. 25-jarig jubileum Internal Auditing & Advisory 29 juni 2018
Gedragseffecten in de (internal) audit-professie 25-jarig jubileum Internal Auditing & Advisory 29 juni 2018 1 Introductie John Bendermacher RA CIA 57 jaar Chief Audit Executive ABN AMRO Voorheen SNS REAAL,
Nadere informatieDe definitieve Code Corporate Governance, enige beschouwingen vanuit risicoperspectief.
De definitieve Code Corporate Governance, enige beschouwingen vanuit risicoperspectief. In de Code van Commissie Peters De Veertig Aanbevelingen (juni 1997) staat in zeer algemene termen iets over risicobeheersing.
Nadere informatieVerschillen en overeenkomsten tussen SOx en SAS 70
Compact 2007/3 Verschillen en overeenkomsten tussen SOx en SAS 70 Drs. J.H.L. Groosman RE Sinds de bekende boekhoudschandalen is er veel aandacht voor de interne beheersing en goed ondernemingsbestuur,
Nadere informatieVerbetermogelijkheden. SAS 70-rapport. Compact_ 2008_1 43. Introductie
Compact_ 2008_1 43 Het opstellen van een SAS 70-rapport brengt meestal aanzienlijke kosten met zich mee. Maar er zijn mogelijkheden om de investering te beperken en tegelijkertijd de waarde van een dergelijk
Nadere informatieContinuous auditing and continuous monitoring: continuous solutions? J. Jacobs en M. Hoetjes
Continuous auditing and continuous monitoring: continuous solutions? J. Jacobs en M. Hoetjes Introductie Jacco Jacobs E-mail: jacco.jacobs@nl.ey.com Internet: www.ey.com Meta Hoetjes E-mail: meta.hoetjes@csi4grc.com
Nadere informatieInformatieveiligheid, de praktische aanpak
Informatieveiligheid, de praktische aanpak Wie ben ik? Frederik Baert Domeinverantwoordelijke Informatieveiligheid Domeinverantwoordelijke Infrastructuur & Connectiviteit @ V-ICT-OR V-ICT-OR cvba Dienstenorganisatie
Nadere informatieActualiteitendag Platform Deelnemersraden Risicomanagement
Actualiteitendag Platform Deelnemersraden Risicomanagement Benne van Popta (voorzitter Detailhandel) Steffanie Spoorenberg (adviseur Atos Consulting) Agenda 1. Risicomanagement 2. Risicomanagement vanuit
Nadere informatieGrip op fiscale risico s
Grip op fiscale risico s Wat is een Tax Control Framework? Een Tax Control Framework (TCF) is een instrument van interne beheersing, specifiek gericht op de fiscale functie binnen een organisatie. Een
Nadere informatiefysieke beveiliging onder controle Good Governance op het gebied van fysieke beveiliging Thimo Keizer
fysieke beveiliging onder controle Good Governance op het gebied van fysieke beveiliging www.fysiekebeveiliging.nl Thimo Keizer Good Governance op het gebied van fysieke beveiliging 2016 www.fysiekebeveiliging.nl
Nadere informatieIN 5 STAPPEN VOLDOEN AAN DE AVG / GDPR WHITEPAPER
IN 5 STAPPEN VOLDOEN AAN DE AVG / GDPR WHITEPAPER WHITEPAPER De wereld van vandaag wordt gekenmerkt door de snelle ontwikkeling van nieuwe technologieën en disruptieve marktomstandigheden. Deze ontwikkelingen
Nadere informatieAndré Salomons Smart SharePoint Solutions BV. Cloud security en de rol van de accountant ICT Accountancy praktijkdag
André Salomons Smart SharePoint Solutions BV Cloud security en de rol van de accountant ICT Accountancy praktijkdag Cloud security moet uniformer en transparanter, waarom deze stelling? Links naar de artikelen
Nadere informatieRisico s managen is mensenwerk
TRANSPORT Risico s managen is mensenwerk Ondernemen is kansen zien en grijpen, maar ook risico s lopen. Risicomanagement behoort daarom tot de vaste agenda van bestuurders en commissarissen. Omdat ook
Nadere informatieOPERATIONEEL RISKMANAGEMENT. Groningen, maart 2016 Wim Pauw
OPERATIONEEL RISKMANAGEMENT Groningen, maart 2016 Wim Pauw Risicomanagement Risicomanagement is steeds meer een actueel thema voor financiële beleidsbepalers, maar zij worstelen vaak met de bijbehorende
Nadere informatieUitkomsten onderzoek Controle en Vertrouwen. 7 mei 2012
Uitkomsten onderzoek Controle en Vertrouwen 7 mei 2012 Voorwoord Onderwerp: resultaten onderzoek Controle en Vertrouwen Geachte heer, mevrouw, Hartelijk dank voor uw medewerking aan het onderzoek naar
Nadere informatieQuick scan data kwaliteit. Andre Bal
Quick scan data kwaliteit Andre Bal Toepassingsgebieden Datakwaliteit is vaak een bepalende factor om structureel successen te kunnen boeken, denk hierbij aan: Inrichtingen van ERP omgevingen zoals b.v.
Nadere informatieHet belang van risicomanagement voor maatschappelijke organisaties Beheersing of buikpijn?
Het belang van risicomanagement voor maatschappelijke organisaties Beheersing of buikpijn? 7 september 2017 Erik Breijer 1 Waarom Risicomanagement? Wat is aanleiding om met risicomanagement te starten:
Nadere informatieEnd-note. Sven Noomen Wouter Heutmekers
End-note Sven Noomen Wouter Heutmekers 2 Ok, en morgenvroeg? Voorstellen 25111978 14 8 4 6 23 25031981 12 3 1 1339 3 Think BIG Act SMALL 2011 Scale FAST 4 5 6 Visie & strategie Strategie Ondersteuning
Nadere informatiePrivacy in de Audit IIA PAS conferentie 2016 November 2016 Maurice Steffin
www.pwc.nl Privacy in de Audit IIA PAS conferentie 2016 November 2016 Maurice Steffin Even voorstellen Maurice Steffin Maurice is Manager Privacy binnen het Privacy team. Hij combineert zijn privacy kennis
Nadere informatieSeminar Trends in Business & IT bij woningcorporaties. Informatiebeveiliging
Seminar Trends in Business & IT bij woningcorporaties Informatiebeveiliging Agenda Rondje verwachtingen Even voorstellen.. Informatiebeveiliging waarom? Stand van zaken bij corporaties Informatiebeveiliging
Nadere informatieAdding value to test tooling Hoe en waarom DevOps de wereld van performance testen verandert
Hoe en waarom DevOps de wereld van performance testen verandert Najaarsevenement 14 oktober 2015 Inleiding Wie zijn we Marc Koper: Specialist in performancetesten / testautomatisering HenkJaap van den
Nadere informatieDE WENDBARE ORGANISATIE
DE WENDBARE ORGANISATIE 16E BPUG SEMINAR 4 JUNI 2013 Jef Aarts & Aart Schouten FrieslandCampina Project control & agility in a global change programme Ervaringen vanuit het project management office van
Nadere informatieACS meerdaagse opleidingen i.s.m. Auditing.nl
ACS meerdaagse opleidingen i.s.m. Auditing.nl ACS biedt in 2014 weer enkele actuele, interessante opleidingen aan op het eigen kantoor in de rustieke omgeving van Driebergen. Kernwoorden zijn kleinschaligheid,
Nadere informatieOp naar een excellente controle
Op naar een excellente controle Welke controlewerkzaamheden kunnen verder geoptimaliseerd worden om kosten te besparen of om meer toegevoegde waarde te kunnen bieden aan cliënten? Hoe kunnen deze werkzaamheden
Nadere informatieInleiding 11 DEEL 1 BESCHRIJVING VAN DE RISICO S 23
Inhoud Inleiding 11 Risicomanagement, een selectie van toepassingen in ondernemingsbestuur 13 Theorie? 15 Bekende toepassingen 17 Risicomanagement in de financiële sector 18 Risico s in verband met ondernemingsbestuur
Nadere informatieData-analyse in de praktijk D E T O E PA S S I N G B I J V I S S E R & V I S S E R A C C O U N TA N T S - B E L A S T I N G A D V I S E U R S
Data-analyse in de praktijk D E T O E PA S S I N G B I J V I S S E R & V I S S E R A C C O U N TA N T S - B E L A S T I N G A D V I S E U R S Agenda Plaats in de praktijk Toepassing in audit De werkvloer
Nadere informatieBluefieldFinance. BluefieldFinance. Toegevoegde waarde vanuit inhoud
Toegevoegde waarde vanuit inhoud De Organisatie 1 De Organisatie Bluefield Finance is als onderdeel van Bluefield Partners in 2007 opgericht door 2 ervaren financials met een uitgebreide expertise in business-
Nadere informatieVoorbeelden generieke inrichting Digikoppeling
Voorbeelden generieke inrichting Versie 1.1 Datum 19/12/2014 Status Definitief Colofon Logius Servicecentrum: Postbus 96810 2509 JE Den Haag t. 0900 555 4555 (10 ct p/m) e. servicecentrum@logius.nl Documentbeheer
Nadere informatieEnterprise Resource Planning. Hoofdstuk 7 ERP-systemen: human resources. Pearson Education, 2007; Enterprise Resource Planning door Mary Sumner
Enterprise Resource Planning Hoofdstuk 7 ERP-systemen: human resources Pearson Education, 2007; Enterprise Resource Planning door Mary Sumner Leerdoelstellingen Kennismaken met de human-resourceprocessen
Nadere informatieDe nieuwe ISO-normen: meer dan KAM-management alleen!
De nieuwe ISO-normen: meer dan KAM- alleen! Dick Hortensius Senior consultant Managementsystemen NEN Milieu & Maatschappij dick.hortensius@nen.nl 1 Wat kunt u verwachten? Ontwikkelingen systeemnormen Plug-in
Nadere informatieCURRICULUM VITAE. Personalia. Kennis & Ervaring. Naam: Geboortedatum: Huidige functie: Adres: Postcode: Woonplaats: e-mail: Telefoon: GSM:
CURRICULUM VITAE Personalia Naam: Geboortedatum: Huidige functie: Adres: Postcode: Woonplaats: e-mail: Telefoon: GSM: P.H.W. (Paul) Willems RE CISA CCE 16 april 1969 Eigenaar van PiWi Consultancy B.V.
Nadere informatieActieplan naar aanleiding van BDO-onderzoek. Raad van Commissarissen GVB Holding N.V. Woensdag 13 juni 2012
Actieplan naar aanleiding van BDO-onderzoek Raad van Commissarissen GVB Holding N.V. Woensdag 13 juni 2012 Inhoudsopgave - Actieplan GVB Raad van Commissarissen GVB Holding N.V. n.a.v. BDO-rapportage 13
Nadere informatieOp 14 maart 2017 publiceerde het DNB Expertisecentrum Operationele en IT Risico's een memo 'Toelichting Toetsingskader Informatiebeveiliging 2017'.
Inleiding Op 14 maart 2017 publiceerde het DNB Expertisecentrum Operationele en IT Risico's een memo 'Toelichting Toetsingskader Informatiebeveiliging 2017'. Hierin wordt aangegeven dat DNB in 2017 met
Nadere informatieGenerieke systeemeisen
Bijlage Generieke Systeem in kader van LAT-RB, versie 27 maart 2012 Generieke systeem NTA 8620 BRZO (VBS elementen) Arbowet Bevb / NTA 8000 OHSAS 18001 ISO 14001 Compliance competence checklist 1. Algemene
Nadere informatieDe essentie van de nieuwe ISO s. Dick Hortensius, NEN Milieu & Maatschappij
De essentie van de nieuwe ISO s Dick Hortensius, NEN Milieu & Maatschappij 1 Waar ik het over ga hebben De uitdaging en de oplossing De HLS voor iedereen De HLS voor wie het wil Waar we staan en wat er
Nadere informatieHet Analytical Capability Maturity Model
Het Analytical Capability Maturity Model De weg naar volwassenheid op het gebied van Business Intelligence. WHITEPAPER In deze whitepaper: Wat is het Analytical Capability Maturity Model (ACMM)? Een analyse
Nadere informatieBusiness Process Management
Business Process Management Prof. dr. Manu De Backer Universiteit Antwerpen Katholieke Universiteit Leuven Hogeschool Gent Wat is een bedrijfsproces? Een verzameling van (logisch) gerelateerde taken die
Nadere informatieRisico s in beeld. Wat nu? Door Ilona Hoving 1
Risico s in beeld. Wat nu? 29-9-2015 Door Ilona Hoving 1 Even voorstellen Ilona Hoving 29-9-2015 Door Ilona Hoving 2 Wat gaan we DOEN? Korte introductie op thema Aan de slag met risico s Hoe waardeer je
Nadere informatieTax Control Framework (TCF)
20 Tax Control Framework (TCF) Nut en noodzaak van IT bij het opzetten van een TCF Wil Peters RE RA, drs. Marcel van den Brink, drs. Gerben de Roest en drs. Stephan Janssen W.T.B. Peters RE RA (links)
Nadere informatieWim Eysink Deloitte IIA Raad van Advies. Voorstellen herziene Corporate Governance Code
Wim Eysink Deloitte IIA Raad van Advies Voorstellen herziene Corporate Governance Code De voorstelllen voor de nieuwe corporate governance code Compliance versus impact Zeist, 8 juni 2016 Commissie Peters
Nadere informatieRechtmatigheidsverantwoording Annemarie Kros RA (PWC) & Marieke Wagemakers RA (gemeente Uden)
Rechtmatigheidsverantwoording Annemarie Kros RA (PWC) & Marieke Wagemakers RA (gemeente Uden) Planning & control Samenwerken Verbinder Adviseren sportief Pro-actief Register- Accountant ruim 10 jaar ervaring
Nadere informatiePerspectief voor de accountant in een digitale omgeving. Peter Eimers VUrORE 13 September 2016
Perspectief voor de accountant in een digitale omgeving Peter Eimers VUrORE 13 September 2016 peter.eimers@nl.pwc.com De stellingen als de agenda voor vanochtend 1. Het wordt tijd voor verdere regulering
Nadere informatieVergelijking van de eisen in ISO 9001:2008 met die in ISO FDIS 9001:2015
ISO Revisions Nieuw en herzien Vergelijking van de eisen in ISO 9001:2008 met die in ISO FDIS 9001:2015 Inleiding Dit document maakt een vergelijking tussen ISO 9001:2008 en de Final Draft International
Nadere informatie5-daagse bootcamp IT Risk Management & Assurance
5-daagse bootcamp IT Risk Management & Assurance Verhoog het niveau van uw risicomanagement processen vóór 1 juni naar volwassenheidsniveau 4! ISO31000 DAG 1 DAG 2 DAG 3 OCHTEND NIEUW ISO27005 DAG 3 MIDDAG
Nadere informatiePROCESGEDREVEN GRC-AANPAK EFFECTIEVER
Organisatie en processen Risicomanagement PROCESGEDREVEN GRC-AANPAK EFFECTIEVER In veel organisaties is er geen direct verband tussen de strategie en de governance, risk en compliance. Vaak zijn performance
Nadere informatieFood Solution & Heemskerk OBUG 2014
Food Solution & Heemskerk OBUG 2014 Agenda - Introductie - W. Heemskerk BV - Wat is de Ordina Food Solution? - Waarom de Ordina Food Solution? - Aanpak - Resultaten 2 3 Historie W. Heemskerk BV 1960: Opgericht
Nadere informatieLeiderschap en cultuur bij IAD s Annabel Laurenssen
Leiderschap en bij IAD s Annabel Laurenssen Agenda Voorstellen Model a Competing values Resultaten onderzoek: bij de IAD Resultaten onderzoek: leiderschap bij de IAD Effecten Interactieve dialoog: IAD
Nadere informatieBETERE INTERNE BEHEERSING DANKZIJ INTEGRAAL RISICOMODEL
26 BETERE INTERNE BEHEERSING DANKZIJ INTEGRAAL RISICOMODEL De invoering van een geïntegreerd risicomodel leidde tot versterking van de interne beheersing bij Kempen & Co. Een risicomodel waarin risk, compliance
Nadere informatieDe effectieve directie
Studiedag - Journée d études De interne audit en het auditcomité Walgraeve M. Hoofd interne audit NVSM 17.10.2008 Verslag over: De effectieve directie - Financiële, operationele en strategische risico
Nadere informatieDe spreadsheet van het strafbankje
Artikel De spreadsheet van het strafbankje Een pragmatische aanpak voor End User Computing Trudy Onland Sinds de introductie van Sarbanes Oxley wet (SOx) ontbreken duidelijke en eenduidige richtlijnen
Nadere informatieGrip op diversiteit aan beveiligingseisen: Compliant zijn en blijven, maar hoe? VIAG themadag Drs. D.J. van der Poel RE RA 21 maart 2014
1 Grip op diversiteit aan beveiligingseisen: Compliant zijn en blijven, maar hoe? VIAG themadag Drs. D.J. van der Poel RE RA 21 maart 2014 Inhoud 2 Inleiding: enige trends in de markt In het speelveld
Nadere informatieIntroductie OHSAS 18001
Introductie OHSAS 18001 OHSAS 18001 -in het kort OHSAS 18001 is een norm voor een managementsysteem die de veiligheid en gezondheid in en rondom de organisatie waarborgt. OHSAS staat voor Occupational
Nadere informatieGovernance en Business Intelligence
Governance en Business Intelligence Basis voor de transformatie van data naar kennis Waarom inrichting van BI governance? Zorgorganisaties werken over het algemeen hard aan het beschikbaar krijgen van
Nadere informatieFrom business transactions to process insights. BPM Round Table, TU/e 26 mei 2014
From business transactions to process insights BPM Round Table, TU/e 26 mei 2014 Agenda 1 2 3 4 Korte introductie Process mining in de audit Enkele voorbeelden Uitdagingen & de toekomst 1 Korte introductie
Nadere informatieUtrecht Business School
Cursus Controlling & Accounting De cursus Controlling & Accounting duurt ongeveer 2 maanden en omvat 5 colleges van 3 uur. U volgt de cursus met ongeveer 10-15 studenten op een van onze opleidingslocaties
Nadere informatieSIS FINANCE. voor professionals door professionals. consulting. interim management. finance professionals. SIS finance
FINANCE consulting interim management professionals duurzame relaties met onze opdrachtgevers, gebaseerd op kennis van zaken, commitment en oplossingsgerichtheid. OVER FINANCE Finance is een middelgroot
Nadere informatieTest rapportage Waarom eigenlijk?
Testrapportage Boodschappers van de koning? Test rapportage Waarom eigenlijk? TestNet voorjaarsevenement 2015 Jurian van de Laar Jurian van de Laar @JurianvdL 30 april 2015 @JurianvdL Jurian van de Laar
Nadere informatieMaster Class Privacy
S F VISUAL Master Class Privacy Kennis en vaardigheden voor de Functionaris Gegevensbescherming van morgen De Master Class Privacy is bedoeld voor toekomstige Functionarissen Gegevensbescherming bij publieke
Nadere informatieBeheersing uitbesteding in de pensioensector Naar balans tussen regels en vertrouwen
Beheersing uitbesteding in de pensioensector Naar balans tussen regels en Drs. Peter van Toledo RE RA, drs. Jacco van Kleef RA en Suzanne Stoof MSc RA Pensioenfondsen hebben een groot deel van hun processen
Nadere informatieOnderzoek Soft controls bij interne accountantsdiensten: Terugkoppeling bevindingen
RISK & COMPLIANCE Onderzoek Soft controls bij interne accountantsdiensten: Terugkoppeling bevindingen 16 februari 2010 ADVISORY Onderwerp: Onderzoek Soft controls binnen interne accountantsdiensten Geachte
Nadere informatiePraktijkervaringen binnen SAS70-trajecten
Compact 2005/2 Praktijkervaringen binnen SAS70-trajecten Drs. ing. S.R.M. van den Biggelaar RE en drs. P.C.V. Waldenmaier RE RA Het uitbesteden van bedrijfsprocessen aan derden wint aan populariteit. Recentelijk
Nadere informatieWaarde creatie door Contract Management
Waarde creatie door Contract Management Value Next voor opdrachtgever en opdrachtnemer Herman van den Hoogen M: 06-53.96.36.14 www.hoogen- Procurement.com Nick Piscaer M: 06-37.60.03.12 nick.piscaer@ziggo.nl
Nadere informatie