Pilootproject VVM De Lijn Netwerk organisatiebeheersing 24 januari 2013 Dominiek Viaene VVM De Lijn Jo Fransen IAVA Agenda 1. Kerncijfers VVM De Lijn 2. Situering pilootproject single audit 3. Methodiek risicomanagement met 24/01/2013 Interne Audit 2 1
Agenda 1. Kerncijfers VVM De Lijn 2. Situering pilootproject single audit 3. Methodiek risicomanagement met 24/01/2013 Interne Audit 3 1. Kerncijfers VVM De Lijn 1,5 miljoen reizigers / dag > 1000 verschillende routes 620 000 km / dag Ongeveer 10 900 personeelsleden (8 500 bij De Lijn, 2400 bij privé exploitanten) Gedecentraliseerde organisatie / matrixstructuur Vlaamse Overheid = grootste aandeelhouder 958 miljoen EURO omzet 2
Agenda 1. Kerncijfers VVM De Lijn 2. Situering pilootproject single audit 3. Methodiek risicomanagement met 24/01/2013 Interne Audit 5 2. Situering pilootproject Strategisch risicobeheer Operationeel risicobeheer Single audit 2 sporen Financiële audit: continuïteit Operationele audit: pilootproject 24/01/2013 Interne Audit 6 3
2. Situering pilootproject Aanleiding voor het opzetten van een systeem van risico management binnen VVM De Lijn: Streven naar een goed en doordacht beheer van risico s die de doelstellingen van de Lijn in het gedrang kunnen brengen Aanbeveling rapport organisatiebeheersing van de Interne Audit van de Vlaamse Administratie (IAVA): getrapt systeem van risico management op strategisch en operationeel niveau Aanleiding voor het verder uitbouwen van een systeem van risico management binnen VVM De Lijn: Rekendecreet (art. 47 1): Risico mapping Assurance mapping Single audit 24/01/2013 Interne Audit 7 2. Situering pilootproject Koppeling van pilootproject single audit aan het bestaande systeem van risico management binnen VVM De Lijn: Feedback op bestaande risicoanalyse voor alle activiteiten rond personeelsbeheer, juridische zaken en verzending en administratie Afstemming controle-afdekking, auditaanpak en auditplanning Maximaal gebruik maken van audit- en controlewerkzaamheden die reeds door de andere controleactoren werden uitgevoerd Werkgroep met vertegenwoordigers van de controleactoren: Rekenhof, IAVA en College van Commissarissen onder coördinatie van het afdelingshoofd Interne Audit van VVM De Lijn. 24/01/2013 Interne Audit 8 4
2. Situering pilootproject Doelstellingen werkgroep single audit: Ondersteunen en stimuleren van VVM De Lijn bij de uitbouw van haar systeem van risicomanagement Evalueren van de door VVM De Lijn gehanteerde methodiek inzake risicomanagement en de resultaten voor het functioneel domein personeelsbeleid Afspraken maken tussen de verschillende betrokken controleactoren als concrete invulling van single audit Uitwerken van een mogelijke goede praktijk die aangereikt kan worden aan de andere entiteiten en controleactoren Efficiëntiewinsten boeken en de controlelast bij De Lijn verminderen 24/01/2013 Interne Audit 9 Agenda 1. Kerncijfers VVM De Lijn 2. Situering pilootproject 3. Methodiek risicomanagement met 24/01/2013 Interne Audit 10 5
3. Methodiek risicomanagement met Rollen en verantwoordelijkheden 24/01/2013 Interne Audit 11 3. Methodiek risicomanagement met 24/01/2013 Interne Audit 12 6
3. Methodiek risicomanagement met IDENTIFICATIE EVALUATIE BEHEERSING Operationele risico s Beheersmaatregelen Beheersmaatregelen Inherent en resiudeel risico Actieplan Testplan RISICO CONTROLE MATRIX Inherent Hoog ACTIE- PLANNEN TEST- PLANNEN Laag Laag Residueel Hoog 24/01/2013 Interne Audit 13 3. Methodiek risicomanagement met IDENTIFICATIE EVALUATIE BEHEERSING Operationele risico s Beheersmaatregelen Beheersmaatregelen Inherent en resiudeel risico Actieplan Testplan RISICO CONTROLE MATRIX Inherent Hoog ACTIE- PLANNEN TEST- PLANNEN Laag Laag Residueel Hoog WERKGROEP PILOOTPROJECT SINGLE AUDIT 24/01/2013 Interne Audit 14 7
3. Methodiek risicomanagement met Identificatie operationele risico s RISICO CONTROLE MATRIX - Gebeurtenis - Gevolg - Bestaande Beheersmaatregel - volledigheid werkelijkheid rekenkundige juistheid waardering Controledoelstelling(en) eigendom tijdigheid/ cut off voorstelling economie x efficiëntie effectiviteit x rechtmatigheid Label Gebeurtenis Gevolg Onvoldoende verspreiding van de vacature Het risico bestaat dat de vacature onvoldoende verspreid wordt door de personeelsdienst waardoor de meest geschikte kandidaten niet bereikt worden. 24/01/2013 Interne Audit 15 3. Methodiek risicomanagement met Identificatie beheersmaatregelen Evaluatie beheersmaatregelen Evaluatie inherent en resiudeel risico Inherent Hoog Maturiteitsinschatting leidraad organisatiebeheersing Laag Laag Residueel Hoog RISICO- NIVEAU FINANCIEEL REPUTATIE CAPACITEIT ÉÉNMALIGE ACTIVITEITEN TERUG- KERENDE ACTIVITEITEN 6 Genereert extra kosten ten bedrage van meer dan x euro. De reputatie van De Lijn wordt gedurende meerdere maanden beschadigd. De werking van de activiteit wordt volledig stopgezet. Het risico komt minimum wekelijks voor. Het risico komt voor bij meer dan 9 op de 10 gevallen. 5 Genereert extra kosten ten bedrage van maximaal x euro De reputatie van De Lijn wordt gedurende meer dan 1 maand beschadigd. De werking van de activiteit wordt deels stopgezet. Het risico komt maximaal tweewekelijks voor. Het risico komt voor bij 8 op de 10 gevallen. 4 Genereert extra kosten ten bedrage van maximaal x euro De reputatie van De Lijn De werking van de wordt gedurende enkele activiteit wordt zeer weken. sterk gehinderd. Het risico komt Het risico komt voor bij maximaal maandelijks 6 op de 10 gevallen. voor. 3 Genereert extra kosten ten bedrage van maximaal x euro De reputatie van De Lijn De werking van de wordt gedurende enkele activiteit wordt sterk dagen beschadigd. gehinderd. Het risico komt maximaal driemaandelijks voor. Het risico komt voor bij 4 op de 10 gevallen. 2 Genereert extra kosten ten bedrage van maximaal x euro De reputatie van De Lijn wordt gedurende 1 dag beschadigd. De werking van de activiteit wordt middelmatig gehinderd. Het risico komt maximaal zesmaandelijks voor Het risico komt voor bij 2 op de 10 gevallen. 1 Genereert extra kosten ten bedrage van maximaal x euro. De reputatie van De Lijn De werking van de wordt gedurende enkele activiteit wordt beperkt uren beschadigd. gehinderd. Het risico komt maximaal jaarlijks voor. Het risico komt voor bij 1 op de 10 gevallen. 24/01/2013 Interne Audit 16 8
3. Methodiek risicomanagement met Strategie Map De Lijn corporate met doelstellingen en KSF en Strategie Maps van de functionele domeinen met doelstellingen en KSF en Risicoraamwerk met strategische risico s Database met operationele risico s per proces 24/01/2013 Interne Audit 17 3. Methodiek risicomanagement met Principes Single audit project De controleactoren zijn het erover eens dat de gemaakte afspraken doorheen dit project geen afbreuk mogen doen aan: de taakstelling, bevoegdheden en verantwoordelijkheden van de verschillende controleactoren; de verantwoordelijkheid van het management van De Lijn voor het opzetten en implementeren van een systeem van risicomanagement als onderdeel van interne controlesysteem binnen De Lijn; de bestaande afsprakennota s tussen IAVA en het Rekenhof en tussen IAVA, het IBR en het Rekenhof en het samenwerkingsprotocol tussen IAVA en Interne Audit van De Lijn De controleactoren zijn het erover eens dat (de medewerking aan) dit project geen hypotheek mag/kan leggen op lopende of geplande auditopdrachten. 24/01/2013 Interne Audit 18 9
Agenda 1. Kerncijfers VVM De Lijn 2. Situering pilootproject 3. Methodiek risicomanagement met 24/01/2013 Interne Audit 19 De afspraken uit de nota kunnen na afloop van het project: 1 de basis vormen voor een verdere samenwerking tussen De Lijn en controle actoren bij de uitwerking van risicomanagement voor de andere functionele domeinen binnen De Lijn; 2 concreet invulling geven aan het besluit van de Vlaamse Regering betreffende controle en single audit; betrachting hierbij is te komen tot zo generiek mogelijke afspraken die van toepassing kunnen zijn op meerdere entiteiten of op niveau van de Vlaamse overheid. 24/01/2013 Interne Audit 20 10
Point of view De Lijn M.b.t. de methodologie inzake risicoanalyse / risicomethodiek Uitgangspunten van de methodiek worden besproken in de werkgroep: Risicomanagement zonder procesbeschrijvingen? Detailgraad / volledigheid van de risicoanalyse Theoretische versus pragmatische benadering Inherent versus residueel risico Elke stap van de methodologie wordt afgetoetst met de single audit actoren De resultaten van elke stap worden voorgelegd en goedgekeurd door de werkgroep single audit => Gestandaardiseerde aanpak / methodologie 24/01/2013 Interne Audit 21 Point of view De Lijn (vervolg) M.b.t. de werkgroep single audit Vertrouwen / vertrouwelijkheid van informatie Geëvolueerd naar constructief overlegplatform => engagement van alle deelnemers Verwerven van inzicht in de specifieke verwachtingen van elke controleactor omtrent risicoanalyse en -methodiek Positieve impact op overleg financiële controle Krijg ik van een controle-actor de tijd om te remediëren aan een openstaand risico? => Centrale vraag: hoe resulteert het single audit principe / de werkgroep single audit in concrete toegevoegde waarde voor alle betrokken controle actoren, in casu De Lijn 24/01/2013 Interne Audit 22 11
Point of view single audit actoren Vertrouwen creëren tussen de partijen onderling is essentieel; dit vertrouwen is onder andere gebaseerd op een diepere kennis van de methodologiën gebruikt door de actoren en op duidelijke, praktische afspraken. Enkele anekdotes: Hoe meer openstaande risico s in kaart worden gebracht hoe meer audits zullen worden uitgevoerd. Kan ik als controle-actor wel vertrouwen op de conclusies / vaststellingen van een andere controle-actor en hierop verder bouwen? Welke controlemethodiek / risicoanalyse hanteert elke controle-actor? Hoe (voorlopig) opgelost: Veelvuldig overleg Afsprakennota project Inzicht krijgen in elkaars controle-activiteiten, methodologie / normen 24/01/2013 Interne Audit 23 Point of view single audit actoren (vervolg) Uitdagingen voor de controle actoren m.b.t. de invulling van het single audit principe zijn groot maar uitdagend. Spanningsvelden Afstemming jaarlijkse controle revisor financiële controle Rekenhof Afstemming thematische controle (thematisch): IAVA Rekenhof Vertrouwelijkheid Controlelast (totaal controle actoren) versus risicograad entiteit en spreiding van de controlewerkzaamheden Efficiëntiewinst voor de geauditeerde: verminderde controlelast Transparantie controle actoren naar geauditeerde (normenkader, planning, ) 24/01/2013 Interne Audit 24 12
Vragen 24/01/2013 Interne Audit 25 Contacten Dominiek Viaene VVM De Lijn Afdelingshoofd Interne Audit dominiek.viaene@delijn.be Tel. +32 15 40 89 45 VVM De Lijn Motstraat 20 2800 Mechelen 26 Risicobeheer 2012 Deloitte Belgium 13