Risico-identificatiebenadering in risicomanagement

Risico-identificatiebenadering in risicomanagement

Auteur: Manu Steens

In deze bijdrage geef ik mijn eigen mening, niet die van enige organisatie.

Deze methode, sluit aan bij de COSO-ERM-aanpak als het gaat om centraal stellen van de doelstellingen van de onderneming en het entiteitsbreed identificeren van zowel statische als dynamische risico’s.

De structuur is een matrix

De structuur is een matrix die je vorm geeft door enerzijds de doelstellingen (Strategische en operationele doelstellingen) en anderzijds mogelijke interne en externe factoren, de quick scan.

Deze matrix-aanpak bevordert de volledigheid van de risico-identificatie en geeft een structuur voor de ordening van de risico’s.

Meer bepaald ziet de risicomatrix er uit zoals hieronder weergegeven:

volgnrAspecten Quick Scan bevindingenRisico’s: incident, kans, schadeoorzaak en schadegevolg vermelden
 Strategische doelstellingenSD1SD2
 Operationele doelstellingenOD1-1OD1-2OD2-1OD2-2
1Procesmanagement         
2Belanghebbendenmanagement         
3Monitoring         
4Organisatiestructuur         
5Human Resources Management         
6Organisatiecultuur         
7Informatie en communicatie         
8Financieel management         
9Facilitymanagement         
10Informatie en communicatietechnologie         
11Externe factoren         

Dit beantwoordt drie essentiële vragen

Door deze matrix in te vullen beantwoordt de CRO drie essentiële vragen:

  1. Welke doelstellingen van de entiteit zijn onderwerp voor onderzoek?
  2. Welke onderdelen / aspecten van de organisatie zijn onderwerp voor onderzoek?
  3. In welke risico’s wens je nader inzicht?

In een eerste stap ga je met een quick scan globaal na aan welke potentiële risico’s de entiteit bloot staat.

Als tweede stap zal de CRO op systematische wijze moeten nagaan welke van de in de quick scan onderkende risicoprobleemvelden in zijn bedrijf voorkomen en welke een nader onderzoek vergen. Daarvoor moet hij de desbetreffende interne en externe deskundigen en het management team bevragen.

Het uitwerken van een quick scan kan doorgaans door een bevraging te doen bij de deskundigen, wat zij globaal zien als realistische risico’s ivm de aspecten van de leidraad. Dit kan je verder aanvullen met een deskresearch waarbij je gebruik maakt van jaarverslag, audit rapporten, risico-inventarissen van arbeidsveiligheid, brandpreventieplannen, continuïteitsplannen, incidentenregistraties, schadehistoriek inclusief registratie van bijna schaden.

Nadien “weeg” je de matrix tav de quick scan in stap 2, waarbij je duidelijk moet kiezen welke risico’s vat hebben op welke strategische en operationele doelstellingen. In periodieke interviews met het management team vraag je dan welke risico’s zij zien, hoe deze risico’s de organisatie beïnvloeden en wat ze doen om deze te beheersen. Een insteek van bestaande beheersmaatregelen kan eerder reeds opgenomen worden in de quick scan.

Manu Steens

Manu werkt bij de Vlaamse Overheid in risicomanagement en Business Continuity Management. Op deze website deelt hij zijn eigen mening over deze en aanverwante vakgebieden.

Leave a Reply

Your email address will not be published. Required fields are marked *

Recent Posts