O R M Wat is een risico? Retail 2

Vergelijkbare documenten
Corporate presentation. Risicomanagement Jeroen Baart

Risk & Compliance Charter Clavis Family Office B.V.

Geen ISO zonder pragmatiek! Implementeren van een ISMS, niets nieuws.

Seriously Seeking Security

Meerwaarde Internal Audit functie. 16 maart 2017

Gedragseffecten in de (internal) audit-professie. 25-jarig jubileum Internal Auditing & Advisory 29 juni 2018

Risk & Requirements Based Testing

Dynamisch risicomanagement eenvoudig met behulp van GRCcontrol

Wat is Cyber Security Management? 3 oktober ISA / Hudson Cybertec Arjan Meijer Security Consultant

OPERATIONEEL RISKMANAGEMENT. Groningen, maart 2016 Wim Pauw

Toetsen van Asset Management tegen ISO 55001

Prince User Group Nederland

5-daagse bootcamp IT Risk Management & Assurance

LIO NOREA bijeenkomst 4 februari 2019

Monitoren van Compliance Risk

Module 7: Inrichting risicomanagement en inleiding risicoanalyse

Business as (un)usual

Op 14 maart 2017 publiceerde het DNB Expertisecentrum Operationele en IT Risico's een memo 'Toelichting Toetsingskader Informatiebeveiliging 2017'.

Lagant Management Consultants B.V. Presentatie NGI 26 augustus 2003

De Nederlandsche Bank N.V. mei Toetsingskader Business Continuity Management Financiële Kerninfrastructuur

Even Voorstellen GEGEVENSBESCHERMING IN DE PRAKTIJK. SHK Najaar symposium Folkert van Hasselt RI. Folkert van Hasselt 29 november 2017

Safety Management System

Slide 1. Slide 2 Introduktie. Slide 3 Deze les: 2 onderwerpen. Les 1 Definities en belang Informatie Technologie. Intro docent Opzet/tentamenstof

Seminar Risk Based Asset Management HS installaties

Programma uur Introductie door de dagvoorzitter

Inleiding 11 DEEL 1 BESCHRIJVING VAN DE RISICO S 23

Risicomanagement en NARIS gemeente Amsterdam

Bent u 100% in Compliance?

Testen en BASEL II. Dennis Janssen. Agenda. Wat is BASEL II? Testen van BASEL II op hoofdlijnen

Falend toezicht moet stoppen! Open Kennis Avond

Informatiebeveiliging & Privacy - by Design

HET GAAT OM INFORMATIE

BARRIER DENKEN, BARRIER DOEN! PRAGMATISCH EN PROAC TIEVE RISICOANALYSE DOOR MARTIN HOOGERWERF, SENIOR BUSINESS CONSULTANT

De brug tussen PRINCE2 en TMap

Readiness Assessment ISMS

Dynamisch Project Portfolio Management bij een grote Assetmanager. Rolf Peters APG

Seminar! BETEKENIS VAN INTERNE AUDIT voor specifieke verzekeraars! Informatiebeveiliging the next level!

Programme Power. De weg van Portfoliomanagement naar Programmaregie

CobiT. Drs. Rob M.J. Christiaanse RA PI themabijeenkomst Utrecht 29 juni /2/2005 1

Interessegroep Professie & Hoger Onderwijs

Doen of laten? Een dag zonder risico s is een dag niet geleefd

ISO 9001: Business in Control 2.0

Strategisch Risicomanagement

Sarbanes-Oxley en de gevolgen voor IT. Daniel van Burk 7 november 2005

LCP Customer Due Diligence Module 3 7 juni mr. Musa Elmas CCP

Opdrachtgeverschap 2.0. Toezien op de afspraken in de verwerkersovereenkomst

NBA Waardecreatie, Integrated Thinking en Integrated Reporting. 17 januari 2017 Paul Hurks

EIGEN RISICO BEOORDELING (ERB) IORP II JASPER HOOGENSTRAATEN 27 SEPTEMBER 2018

Risico Management. Stellingen DET NORSKE VERITAS RISICO MANAGEMENT 1. Kwaliteitszorg en Risico Management gaan hand in hand

It s CMMI Jim, but not as we know it! CMMI toegepast op een Compliance organisatie Door Jasper Doornbos Improvement Focus

Charco & Dique. De auditfunctie bij trustkantoren. Risk Management & Compliance

Security manager van de toekomst. Bent u klaar voor de convergentie?

Stichting Achmea Algemeen Pensioenfonds

Governance, Risk and Compliance (GRC) tools

RISK MANAGEMENT. Hinrich Slobbe

De onmisbare actuaris. VSAE congres 20 september 2011 Sabijn Timmers

De essentie van de nieuwe ISO s. Dick Hortensius, NEN Milieu & Maatschappij

Process Mining and audit support within financial services. KPMG IT Advisory 18 June 2014

UITBESTEDING DOOR VERZEKERAARS: EFFECTEN OP HET SOLVABILITEITSBESLAG. # Het begint met een idee

Geen verbouwing zonder PRI

SOx en ORM: twee verschillende werelden?

S T R A T E G I C A D V I S O R Y

ISO en andere managementsysteemnormen

Geleerde lessen Compliance. Utrecht, 19 januari 2017 Mr. Stijn Sarneel MBA CIPP/E. Agenda

Prince2 audit. Kwaliteitsmaatregel met rendement

Doel van de rol Iedere Compliance Officer heeft als doel het beheersen van de risico s die BKR loopt in haar strategische en operationele processen.

Geïntegreerd jaarverslag Gasunie 2013

Inleiding over het Thema:

BETERE INTERNE BEHEERSING DANKZIJ INTEGRAAL RISICOMODEL

Het belang van risicomanagement voor maatschappelijke organisaties Beheersing of buikpijn?

Wim Eysink Deloitte IIA Raad van Advies. Voorstellen herziene Corporate Governance Code

Seminar! BETEKENIS VAN INTERNE AUDIT voor specifieke verzekeraars! Internal Audit en doeltreffendheid van! risk management system!

Beoordelingskader Informatiebeveiliging DNB

NBA LIO, Ledengroep Intern en Overheidsaccountants Jaarplan 2015

Wat komt er op ons af?

Innovatie in een veranderd risicolandschap

2 e webinar herziening ISO 14001

Business Continuity Management. Pieter de Ruiter 1 / MAXIMAAL DRIE WOORDEN

Post Transactie Monitoring NOREA round table

Langetermijndenken - De toekomst van Verantwoord Beleggen. IM seminar, Amstelveen 10 mei Lars Kurznack, Senior Manager KPMG Sustainability

Bestuur en management in control

Informatiebeveiliging & ISO/IEC 27001:2013

Business Impact Assessment m.b.v. SABSA Business Attributes

InAudit Opleidingskalender 2019

ISO CTG Europe

Wat kleurt de invulling van het PMO

De compliance functie Hoe werkt het in de praktijk

Klant. Klant - Branche: Industrie - > employees - Vestigingen in > 25 landen. Specifiek - Profitabele, kosten gedreven strategy

Frequentiemodel Internal Audit Friesland Bank. K.T. Kloosterman Leeuwarden, 31 mei 2005

André Salomons Smart SharePoint Solutions BV. Cloud security en de rol van de accountant ICT Accountancy praktijkdag

Integraal risicomanagement

Wat zijn de risicomanagement eisen uit IORP II en wat is de bestuurlijke impact?

Montae kennissessie 4 juli Rob Kragten

Risk & Requirements Based Test Management naast Prince2 project management

Copyright Stork N.V. 1

Governance University -EGC: Compliance voor commissarissen

OPTIMISE YOUR ASSET PERFORMANCE IN REAL ESTATE WITH. 1

Transcriptie:

Wat is een risico? 2 ORM Retail

Wat is een risico? 3 ORM Retail

Wat is een risico? 4 ORM Retail

Wat is een risico? 5 ORM Retail

Waarom risicomanagement? Dreigingen Virussen Eisen Sarbanes Oxley Act (SOX) Code Tabaksblat Wet Financiele Dienstverlening Boetes Claims Gevangenis Vergunning Toezichthouders De Nederlandse Bank (DNB) Autoriteit Financiele Markten (AFM) Securities & Exchange Commission (SEC) 6 Sancties

Waarom risicomanagement? Verminderen kosten operationele schades Verlagen operationeel risicokapitaal (criteria toezichthouders) Inzichtelijk maken operationele risico s (incidenten) Beschermen reputatie Handhaven huidige ratings 7

Waarom Basel II? Financiële stabiliteit Kapitaal Intern risico management Risico modellering en meting Berekening van het vereiste kapitaal Toezichthouder Rapportage aan de toezichthouder Eisen ten aanzien van risicobeheersing Rol van de toezichthouder Markt Eisen ten aanzien van openbaar maken van informatie Transparantie: markt kan risico beter beoordelen Pijler 1 Pijler 2 Pijler 3 8

Krediet risico Basel II Krediet risico: Het risico voor de krediet verstrekker dat de krediet nemer niet aan zijn verplichtingen kan voldoen 9

Markt risico Basel II Markt risico: Het risico van onverwachte bewegingen in de financiële markten 10

Operationeel risico Basel II Operationeel risico: Het risico van direct of indirect verlies als gevolg van falende of inadequate interne processen, mensen, systemen, projecten en/of externe gebeurtenissen 11

Wat is een operationeel risico? Unauthorised activity Internal criminal activity External criminal activity Information security failure Processing failure System failure Operational risk (Basel II) Control failure Clients, products business malpractice Employment malpractice Workplace safety Business disruption Project 12

Informatiebeveiliging vs operationeel risico Confidentiality Integrity Confidentiality Integrity Confidentiality Integrity Confidentiality Integrity Integrity Availability Information risk (CIA) Confidentiality Integrity Availability Integrity Availability Integrity Availability Project 13

Waarom risicomanagement in projecten? Organisatie Processen 14

Risicoprofielen van bedrijfsprocessen High level risk assessments Risico hoog Risico laag Risico midden 15

Kenmerk Retail organisatie: veel projecten Projecten 16

Projectresultaat beïnvloedt risicoprofiel Veel incidenten zijn het gevolg van een project 17

Project result risk Operationeel risico inherent aan de aard van het bedrijfsproces of product in de SOLL situatie IST Identificatie risico s & treffen van maatregelen tijdens (her)ontwerp bedrijfsproces of product Project result risico treedt op in gewijzigd bedrijfsproces of product SOLL Proces A Project A Proces A 18

Projectuitvoering beïnvloedt risicoprofiel 19

Projectuitvoering beïnvloedt risicoprofiel Aard en uitvoering kan leiden tot incidenten (desinvesteringen) Uitvoering kan leiden tot operationele incidenten 20

Project execution risk Operationeel risico inherent aan de aard en uitvoering van een project Identificatie risico s & treffen van maatregelen Risico s kunnen zowel in project (tijd, geld) als in gewijzigd bedrijfsproces (kwaliteit) optreden IST Proces A Project A SOLL Proces A 21

Wie is verantwoordelijk? Business ORM Prince2 ORM framework Interne audit ORM framework geïntegreerd in bedrijfsprocessen Quality mgt. Risk mgt. Uitvoering van risicomanagement proces Begeleiding en facilitatie van proces Onafhankelijke audit / review op kwaliteit proces 22

ORM Framework Identification Risicoprofielen Business Impact Assessments Risk & Control Self Assessments Mitigation Measurement Implementation R&CSA actionplan Follow up on KRI & audit findings Implementing controls Incident reporting & analyses KRI reporting Action tracking Monitoring ORC Committee KRI-, Incident-, Audit findings, R&CSA-reporting 23

Risicovolle projecten in projectportfolio P R O B A B I L I T Y Risk# Description Risk P1 P2 P3 P4 P5 P6 P7 P8 P9 P10P11P12 AVERAGE STDEV 1 <title risk 1> #DEEL/0! ##### 2 <title risk 2> #DEEL/0! ##### 3 <title risk 3> #DEEL/0! ##### 4 <title risk 4> #DEEL/0! ##### 5 <title risk 5> #DEEL/0! ##### etc. Pn = Probability scores from Participant number n I M P A C T Risk# Description I1 I2 I3 I4 I5 I6 I7 I8 I9 I10 I11 I12 AVERAGE STDEV 1 <title risk 1> #DEEL/0! ##### 2 <title risk 2> #DEEL/0! ##### 3 <title risk 3> #DEEL/0! ##### 4 <title risk 4> #DEEL/0! ##### 5 <title risk 5> #DEEL/0! ##### etc. In = Impact scores from Participant number n P R O B A B I L I T Y Risk# Description Risk P1 P2 P3 P4 P5 P6 P7 P8 P9 P10P11P12 AVERAGE STDEV 1 <title risk 1> #DEEL/0! ##### 2 <title risk 2> #DEEL/0! ##### 3 <title risk 3> #DEEL/0! ##### 4 <title risk 4> #DEEL/0! ##### 5 <title risk 5> #DEEL/0! ##### etc. Pn = Probability scores from Participant number n I M P A C T Risk# Description I1 I2 I3 I4 I5 I6 I7 I8 I9 I10 I11 I12 AVERAGE STDEV 1 <title risk 1> #DEEL/0! ##### 2 <title risk 2> #DEEL/0! ##### 3 <title risk 3> #DEEL/0! ##### 4 <title risk 4> #DEEL/0! ##### 5 <title risk 5> #DEEL/0! ##### etc. In = Impact scores from Participant number n Speerpunt projecten High Risico profiel Low Retail project portfolio Impact assessm High Low R&CSA Projectmanager 24

Risicoprofiel -> Governance proces Project Mandate Starting Project brief PID Next stage plan End project & Lessons learned Initiating Managing Closing Advies risicoprofiel Advies risicoprofiel Advies risicoprofiel Risk Assessment KRI: Project portfolio Project Totaal Tijd Geld Kwal Risico A B C D Risklog 25

Portfoliomanagement (fictieve portfolio) A B Risico management NPV NPV C D Low Medium High Maximum Execution / Result Risk Execution / Result Risk 26

Impact assessments Project Mandate Starting Project brief PID Next stage plan End project & Lessons learned Initiating Managing Closing Advies risico profiel Advies risico profiel Advies risico profiel hoog Risk Assessment BIA Risklog 27

Business Impact Assessment Business Impact Assessment SPRINT 1. Concurrentie positie 2. Management beslissingen 3. Verlies van business 4. Publieksvertrouwen 5. Recovery 6. Wet- en regelgeving 7. Fraude 8. Externe gebeurtenissen 9. Motivatie R&CSA Impact rating Acceptabel A B C D O O O O O O O O O O O O O O O O O O O O O O O O O O O O O O O O O O O O Vertrouwelijkheid Integriteit Beschikbaarheid ORM faciliteert en speelt advocaat vd duivel Bepalen impact in worst case door eigenaar 28

Risk & Control Self Assessment Project Mandate Starting Project brief PID Next stage plan End project & Lessons learned Initiating Managing Closing Advies risico profiel Advies risico profiel Advies risico profiel hoog Risk Assessment BIA hoog R&CSA Risklog 29

R&CSA vs Business case Invoering Project Baten (+) Tijd Kosten (-) Ontwikkel kosten Exploitatie kosten 30

R&CSA workshop 1. Identificatie 2. Assessment 3. Mitigatie Almost certain P R O Likely B A B I Possible L I T Unlikely Y Rare Moderate High Moderate High Low Moderate Low Low Low risico s acceptabel Low Extreme Extreme High High Moderate Moderate risico s Extreme niet acceptabel High High High Extreme Extreme Extreme Extreme Extreme ORM faciliteert en speelt advocaat vd duivel Insignificant Minor Eigenaar accepteert mitigatie plan en restrisico Moderate IMPACT Major Catastrophic 31

Risk assurance (eisen/maatregelen) Project Mandate Starting Project brief PID Next stage plan End project & Lessons learned Initiating Managing Closing Advies risicoprofiel Advies risicoprofiel Advies risicoprofiel hoog Risk Assessment BIA hoog R&CSA Risk assurance (SOX, IRM, WFD, compliance) Risklog 32

Ervaringen - Risicoprofielen, impact assessments, en RCSA s leiden in vroegtijdig stadium tot awareness en attentie van het management - Intensieve samenwerking tussen ORM en CAS (interne audit) is belangrijk en bespaart tijd - Self assessments creëren draagvlak bij business en projecten om maatregelen uit voeren - Benader informatiebeveilings risico s vanuit een business perspectief (kosten/baten/alternatieven) en zet ze in een vroegtijdig stadium op de agenda - ORM is zelf geen risico, maar ondersteunt om risico s vroegtijdig expliciet te maken en incidenten te voorkomen (v.b. personal risk voor projectmanager) - Think big, start simple (BIA is goed vertrekpunt) en onderzoek de behoefte van de business (waar vinden de grootste incidenten plaats) 33

Onze uitdaging... Appetite Business Focus Balans Impact rating Business Impact Almost certain P R O B A B I L I T Y Likeky Possible Unlikely Rare Schade risico s niet acceptabel risico s acceptabel Insignificant Minor Moderate Major IMPACT Acceptabel Catastrophic BU Capital (net) If the BU is more in control, the capital decreases 800 Kapitaal reductie 780 760 740 720 700 680 660-30% 0% 30% Control 34

Vragen: rene.stad@mail.ing.nl 35