Een (vals) Gevoel van Veiligheid?



Vergelijkbare documenten
CobiT. Drs. Rob M.J. Christiaanse RA PI themabijeenkomst Utrecht 29 juni /2/2005 1

Opleiding PECB IT Governance.

Slide 1. Slide 2 Introduktie. Slide 3 Deze les: 2 onderwerpen. Les 1 Definities en belang Informatie Technologie. Intro docent Opzet/tentamenstof

Opleiding PECB ISO 9001 Quality Manager.

Wat komt er op ons af?

Module 5: Inrichting risicomanagement en inleiding risicoanalyse

Module 5: Inrichting risicomanagement en inleiding risicoanalyse

Een andere blik op fraude en integriteit: zicht op geld- en goederenstromen

Programma uur Introductie door de dagvoorzitter

Integratie van Due Diligence in bestaande risicomanagementsystemen volgens NPR 9036

Business as (un)usual

HET GAAT OM INFORMATIE

2 e webinar herziening ISO 14001

02/10/2015. Co-operative Compliance en de rol van Compliance Management Systemen

Ervaringen met begeleiding FTA cursus Deployment of Free Software Systems

It s CMMI Jim, but not as we know it! CMMI toegepast op een Compliance organisatie Door Jasper Doornbos Improvement Focus

O R M Wat is een risico? Retail 2

Reacties van COSO op de maatschappij van nu.

Gedragseffecten in de (internal) audit-professie. 25-jarig jubileum Internal Auditing & Advisory 29 juni 2018

2010 Integrated reporting

Process Mining and audit support within financial services. KPMG IT Advisory 18 June 2014

Corporate presentation. Risicomanagement Jeroen Baart

Module 5: Inrichting risicomanagement en inleiding risicoanalyse

ISA SP-99 Manufacturing and Control Systems Security

Geïntegreerd jaarverslag Gasunie 2013

E-learning maturity model. Hilde Van Laer

Inhoud Deze pdf bevat de volgende Engelstalige voorbeeldrapportages van sectie II, deel 3 HRA:

CREATING VALUE THROUGH AN INNOVATIVE HRM DESIGN CONFERENCE 20 NOVEMBER 2012 DE ORGANISATIE VAN DE HRM AFDELING IN WOELIGE TIJDEN

Managen van digitale competenties (e-skills) 2017 Paul P.M. Willockx MSc. AGENDA

Seriously Seeking Security

NBA Waardecreatie, Integrated Thinking en Integrated Reporting. 17 januari 2017 Paul Hurks

General info on using shopping carts with Ingenico epayments

Opleiding PECB IT Cyber Security Specialist.

ISO/IEC Governance of InformationTechnology. Yvette Backer ASL BiSL Foundation. 16 juni ISO Governance of Information Technoloy 1

Wat verwacht de Inspectie van Klinisch onderzoek?

FOD VOLKSGEZONDHEID, VEILIGHEID VAN DE VOEDSELKETEN EN LEEFMILIEU 25/2/2016. Biocide CLOSED CIRCUIT

Safe production of Marine plants and use of Ocean Space. 2de Nederlands-Belgische Zeewierconferentie: DE MULTIFUNCTIONELE NOORDZEE

De toekomst van de Tax Assurance Provider

Seminar! BETEKENIS VAN INTERNE AUDIT voor specifieke verzekeraars! Internal Audit en doeltreffendheid van! risk management system!

Meerwaarde Internal Audit functie. 16 maart 2017

BE Nanoregistry Annual Public Report

André Salomons Smart SharePoint Solutions BV. Cloud security en de rol van de accountant ICT Accountancy praktijkdag

Sarbanes-Oxley en de gevolgen voor IT. Daniel van Burk 7 november 2005

Brigitte de Vries Staedion. Kwaliteitsbeheersing De uitdagingen voor een éénpitter

Een nieuwe rol voor het auditcomité en een aangepast audit rapport

Investment Management. De COO-agenda

Digital municipal services for entrepreneurs

ISO 9001: Niets aan de hand! Enkele cosmetische wijzigingen... of toch niet?

De onmisbare actuaris. VSAE congres 20 september 2011 Sabijn Timmers

RECEPTEERKUNDE: PRODUCTZORG EN BEREIDING VAN GENEESMIDDELEN (DUTCH EDITION) FROM BOHN STAFLEU VAN LOGHUM

Taco Schallenberg Acorel

Safety Management System

5-daagse bootcamp IT Risk Management & Assurance

Advies inzake Risicobenadering

OPERATIONEEL RISKMANAGEMENT. Groningen, maart 2016 Wim Pauw

Strategisch Risicomanagement

CLOUDSTRATEGIE. voor Stedin Netbeheer. v1.0 26/03/2019

Auditen van softcontrols: Waar staan we?

Snel naar ISO20000 met de ISM-methode

Classification of triangles

Rethinking leadership and middle management

De essentie van de nieuwe ISO s. Dick Hortensius, NEN Milieu & Maatschappij

(Big) Data in het sociaal domein

Talentmanagement in tijden van crisis

ISACA NL C**** in a day Inspiratiesessie CRISC

Seminar BSC & IBM Cognos 8 22 September 2009 Yves Baggen- Solution Architect BI Charles van der Ploeg Partner en adviseur van Decido

Verschillen en overeenkomsten tussen SOx en SAS 70

LCA, wat kan je er mee. Sustainability consultant sustainability.com

SAMPLE 11 = + 11 = + + Exploring Combinations of Ten + + = = + + = + = = + = = 11. Step Up. Step Ahead

Maturity van security architectuur

Why is internal control important? The need for an integrated control framework. COSO Integrated framework. Evaluate the control environment.

1. Overleg tussen VOC en SSVV over aanpassingen 2. Planning 2015 nieuwe versie gereed 3. Aansluitend nieuwe VCU 4. Waarschijnlijk meer nuancering dan

MEER AMBACHT DAN FABRIEK Data-Analyse en Process Mining Support

PLANET AGILE. Projecten opleveren met het oog op toekomstige generaties: Hoe doe je dat met Agile? Manfred van Veghel 17E BPUG SEMINAR

Governance University -EGC: Compliance voor commissarissen

No Risk No Glory? k(no)w risks, k(no)w FUN, k(no)w opportunities, k(no)w future!

ISO 9001: Business in Control 2.0

2019 SUNEXCHANGE USER GUIDE LAST UPDATED

Duidelijkheid in verantwoordelijkheid. John van der Sleen - Risicoherkenning

Bedrijfscontinuïteit met behulp van een BCMS

Help je Power BI Analytics project om zeep 6 succesfactoren. Marc Wijnberg Gebruikersdag 2018

Ervaringen met GRI en CO2-Prestatieladder. 14 december 2011

ISO CTG Europe

Keuzetwijfels in de Emerging Adulthood rondom Studie- en Partnerkeuze. in Relatie tot Depressie

Voorlichting Erasmus+ KA2 15 november 2018

Global leader in education technology innovations & solutions. What s in it for you?

Het wat en hoe van risicomanagement. LOKmml-bijeenkomst donderdag 24 maart 2016

Programmaoverzicht Bachelor Open dag

Een brug slaan tussen Enterprise Risk. systemen. Guus Koomen, senior adviseur Milieu & Veiligheid - Industrie

Informatiebeveiliging & ISO/IEC 27001:2013

Rollen in Risk Management

Preserva'on metadata voor cer'ficering van Trusted Digital Repositories

De onbekende vijand. 25 september 2014 Roger J.M.G. Coenen M.Sc CFA

Identity & Access Management & Cloud Computing

Programma Open dag zaterdag 28 februari 2015 Program Open Day Saturday 28 February 2015

Business Architectuur vanuit de Business

Tools voor verdere versterking van examencommissies

Taxlab Four Faces of Tax

De definitieve Code Corporate Governance, enige beschouwingen vanuit risicoperspectief.

Onderwerp: Toelichting op Toetsingskader Informatiebeveiliging 2014

Transcriptie:

Een (vals) Gevoel van Veiligheid? Utrecht, 29 mei 2013 drs. Ron W.J. van Loon RA E ronvanloon@gmail.com 1

Een (vals) gevoel van veiligheid Control en control missers Het concept van riskmanagement In control statements: Toegevoegde waarde? De oplossing: COSO en risk self assessments? Waarom COSO ook niet werkt Over witte en zwarte zwanen Maar wat dan wel? 2

Een actueel kernbegrip: Control Het kernprobleem: Is het management van een organisatie in staat om rustig te slapen De oplossing: Geen enkele 100% sluitende oplossing Een veelvoud van concepten, modellen, denkwijzen, artikelen en adviseurs: Administratieve Organisatie Coso, Coco, Cadbury Corporate Governance,Tabaksblat, SOX Riskmanagement, ISO 31000, M_O_R EFQM / INK -.. 3

Basisconcept voor beheersing: het regelkringconcept Norm vgl norm-meting, selectie ingreep Zonder: - norm - meting - mogelijkheid tot ingreep: meting ingreep GEEN BE- HEERSING Proces 4

Wat is control? Weten waar je naar toe wilt Weten waar je naar toe gaat Kunnen ingrijpen als het nodig is Geen onverantwoorde risico s lopen Dit betekent niet alle risico s vermijden! 5

De wereld zit vol control missers! Samas Ahold Vestia 6

De controle-pyramide External audit Internal audit Verbijzonderde interne controle In proces ingebouwde interne controle Zelfcontrole 7

8

Risk en riskmanagement

Een van de definities van Risico De invloed van onzekere toekomstige gebeurtenissen op de strategische, financiële of operationele doelstellingen van een organisatie. Upward en downward risk Meten: Kans en schade Wat is uw risk appetite? Staatsloterij Casino Hypotheek met variabele rente Sportwagen / motor

Soorten risico s Naar soort schade: Financieel risico Reputatierisico Kwaliteitsrisico Veiligheidsrisico Naar aard: Compliance risico Kredietrisico Marktrisico Renterisico Liquiditeitsrisico Operationeel risico Crimineel risico Bedrijfsrisico

Oorzaak gevolg effect relaties: n op n op n 1 2 A 1 2 3 B 3 Oorzaken Gevolgen Effecten

Riskmanagement

De Risk Management Cycle Identify Risks Monitor & Report Measure Risks Manage (= Implement Control Measures)

De voordelen van Risk Management Reductie van risico s Leidend tot reductie van operational losses Leidend tot verhoging van zekerheid Leidend tot verhoging aandeelhouderswaarde Te vertalen in lagere kapitaalvereisen Bijprodukten: Betere AO / IC Verhoging gevoel van assurance

Risk terminologie Inherent risk (inherent risico) Het risico dat inherent (vanzelfsprekend verbonden) is aan een proces / produkt / afdeling etc. MINUS Internal Control activities De maatregelen van interne controle gericht op het mitigeren (beheersbaar maken / reduceren) van het inherent risk Residual risk (restrisico) Het risico dat overblijft na implementatie van IC-maatregelen

17

In control statements Gebakken lucht of te koesteren fenomeen

Code Tabaksblat In het jaarverslag verklaart het bestuur dat de interne risicobeheersings- en controlesystemen adequaat en effectief zijn en geeft hij een duidelijke onderbouwing hiervan (blz. 9). Het ligt in de rede dat het bestuur in de verklaring over de interne risicobeheersings- en controle-systemen aangeeft welk raamwerk of normenkader (zoals bijvoorbeeld het COSO raamwerk voor interne beheersing) hij heeft gehanteerd bij de evaluatie van het interne risicobeheersings- en controlesysteem. (blz. 33) Commissie Corporate Governance, De Nederlandse corporate governance code, 2003.

The Board of Management is responsible for internal control in the Company and has implemented a risk management and control system that is designed to ensure that significant risks are identified and to monitor the realization of operational and financial objectives of the Company. Furthermore the system is designed to ensure compliance with relevant laws and regulations. The Company has designed its internal control system in accordance with the recommendations of the Committee of Sponsoring Organizations of the Treadway Commission (COSO), which recommendations are aimed at providing a reasonable level of assurance. Source: Annual report 2005, page 219

Wat is de scope van in control? Tabaksblat: ALLES Sarbanes Oxley: Betrouwbaarheid van het jaarverslag Frijns:,,,,,,,, 21

Het downdrillen van ICS Als de directie hangt dan moet de rest ook hangen Gelaagd systeem van verklaringen Nut? Afdwingen? Globaal of detail?

Wat is in control? Garantie dat niets mis gaat? Verklaring over betrouwbare rapportage? Verklaring over kwaliteit management? Ook een zeewaardig schip kan zinken! Gebakken lucht of te koesteren fenomeen?

In control volgens Paape Een organisatie is in control als zij beschikt over een Management Control Systeem (MCS) dat haar in staat stelt binnen een vooraf gedefinieerde periode in x% van de gevallen/tijd binnen een vooraf gedefinieerde risicotolerantie te blijven. Indien buiten die risicotolerantiegrens wordt getreden, stelt het MCS de organisatie in staat dat tijdig te constateren en te herstellen.

Is in control digitaal of analoog In control of niet in control: 1:0 Meer of minder in control: Schaal van 1-100 25

Elementen van in control zijn 1. De missie/visie/strategie; 2. De wijze waarop doelen tot stand komen; 3. De structuur van de organisatie; 4. De wijze waarop key performance indicators worden bepaald; 5. Hoe de performance wordt gemeten; 6. De leiderschapsstijl; 7. De wijze waarop met beloningen wordt omgegaan; 8. De cultuur of tone at the top van de organisatie; 9. Hoe het gedrag van mensen wordt beïnvloed en mensen worden gemotiveerd; 10. De wijze waarop feedback is georganiseerd; 11. Het gebruik van informatie- en communicatiesystemen; 12. Hoe monitoring plaatsvindt; 13. Wat de onderneming doet om de veranderingen in de omgeving te onderkennen en daarop in te spelen (lerendvermogen); 14. Hoe de samenhang tussen de hiervoor genoemde elementen geborgd wordt.

De conclusie van Paape Verklaren dat een organisatie in control is, is geen eenvoudige zaak, zo niet onmogelijk. Een MCS is een complex geheel van een groot aantal samenstellende delen. Als het al enigszins zinvol is, dient daarbij te worden aangegeven welke risicotolerantie in acht is genomen

28

Wat is control? Weten waar je naar toe wilt Weten waar je naar toe gaat Kunnen ingrijpen als het nodig is Geen onverantwoorde risico s lopen Dit betekent niet alle risico s vermijden! 29

Het instrumentarium voor risk management Voorlichting / roadshows Operational loss database Risk Self Assessments Key risk indicators Operational risk approval process In Control Statements Operational auditing

Risk self assessments Anders dan bij een audit wordt een Risk Self Assesment door de business zelf uitgevoerd Risk mgt afdeling treedt op als facilitator tijdens workshops Duidelijke voordelen: Minder bedreigend Uitnodiging tot meedenken in plaats van lijdend voorwerp Commitment Mogelijke nadelen: Zelfgenoegzame types leiden niet tot zinvolle conclusies Collisiegevaar als de auditor ook facilitator is

Kans Risk identification, risk assessment, risk mitigation H L Schade H

RSA, de issues De rol met auditing afbakening, gebruik van data Selectie van processen De methodiek, de wijze van vastleggen De follow up

Process Components COSO ERM framework Objectives

De COSO II risico tabel Events: Objec- Risk Risk Control tives: Assess- Response: Activities: 1 2 3 4 ment: A - - A, A, O/S, M * B - -- C - - --.. X - -- * Accept, Avoid, Outsource / Share, Mitigate 35

Summary of Updates Codification of 17 principles embedded in the original Framework Control Environment Risk Assessment Control Activities Information & Communication Monitoring Activities 1. Demonstrates commitment to integrity and ethical values 2. Exercises oversight responsibility 3. Establishes structure, authority and responsibility 4. Demonstrates commitment to competence 5. Enforces accountability 6. Specifies relevant objectives 7. Identifies and analyzes risk 8. Assesses fraud risk 9. Identifies and analyzes significant change 10. Selects and develops control activities 11. Selects and develops general controls over technology 12. Deploys through policies and procedures 13. Uses relevant information 14. Communicates internally 15. Communicates externally 16. Conducts ongoing and/or separate evaluations 17. Evaluates and communicates deficiencies

Some new elements Reporting Internal and external External: financial and non-financial Specific document for external financial reporting Attention for the dependence on technology Specific attention for fraud risk Fraud triangle (opportunity, attitude, rationalization) Reporting fraud, theft Attention for outsourcing risks Commitment to competence: Attract, develop and retain competent staff

Some new elements Accountability Deviations Incentives Pressures From risk appetite risk tolerance Internal controls: attention for general controls, IT controls, specify dependency on controls Quality aspects of information Sufficient, timely, current, correct (accurate and complete), accessible, protected, verifiable, retained 38

Some new elements The lines of defense model From first to third line of defense Limitations of the model Preconditions, such as strategy, structure Human judgments Breakdowns Management override Collusion 39

The 4 Lines of Defense 4. External audit / external authorities 3. Internal audit 2. Staff (risk management, Compliance) 1. Line management 40

Waarom RSA ook niet alijd werkt Samad-Khan: Why COSO is flawed COSO / Risk self assessments worden uitgevoerd door amateurs in plaats van door risk managers Analogie van de dokter die de patiënt vraagt naar de diagnose Daardoor veel vals-positieve risico s (grote kans, grote schade): ghost risks Daarnaast onterecht geen aandacht voor vals-negatieve risico s (kleine kans, enorme schade) Dus geen aandacht voor de black swans! Verder is een risico geen puntschatting maar een verzameling van kans-schade mogelijkheden (bv. Kans en schade op auto-ongeluk)

Het boek: The black swan» His second non-technical book, about unpredictable events, Published in 2007, It sold, as of March 2009, close to 1.5 million copies, Stayed 17 weeks on the New York Times Bestseller list, translated into 31 languages. 42

Figure 1: One thousand and one days of history 43 43

The main element The Black Swan refers to a surprise that occurs and which you totally didn t expect based on your past experience and knowledge. The Black Swan problem in its original form is about the question: How can we know the future, given knowledge of the past? Mistaking a naïve observation of the past as something representative of the future is our only cause of our inability to understand the Black Swan. 44 44

Criticism on the Bell curve Why the bell curve is popular? Because it sucks the randomness out of life, it allows certainties through averaging. In bell curve, as the sample size increase, the distribution will be narrower and narrower. Uncertainties in bell curve vanishes under averaging. 45

Wat is dan wel de oplossing? Think of the unthinkable Stress testing Scenario analysis Game playing What if sessions Import creativity! Develop contingency plans Maak onderscheid tussen gewoon management en risk management 46

Een (vals) gevoel van veiligheid Control en control missers Het concept van riskmanagement In control statements: Toegevoegde waarde? De oplossing: COSO en risk self assessments? Waarom COSO ook niet werkt Over witte en zwarte zwanen Maar wat dan wel? 47

Dank u voor uw aandacht 48